Kort antwoord
NCSC noemt bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer binnen de zorgplicht. Praktisch betekent dit dat back-upbeleid niet genoeg is. U moet weten wat kritisch is, hoe snel herstel nodig is, waar back-ups staan, of ransomware ook back-ups kan raken en wanneer herstel voor het laatst is getest.
Scope
Bepaal welke systemen, data, SaaS-omgevingen en apparaten echt kritiek zijn.
Herstel
Maak herstelvolgorde, rollen, contactpersonen en beslismomenten concreet.
Bewijs
Bewaar testresultaten, uitzonderingen, risicoacceptatie en directierapportage.
Wat hoort in een NIS2 back-upstrategie?
Welke processen mogen niet stilvallen?
Koppel back-up aan processen zoals klantlevering, productie, zorg, facturatie, planning, identity, mail en clouddata.
Hoe snel en hoeveel data moet terug?
Leg hersteldoel en dataverliesdoel per systeem vast. Zonder RTO/RPO is een back-upstrategie niet bestuurbaar.
Kan een aanvaller de back-up wissen?
Beoordeel immutable back-ups, offline kopieën, aparte beheerders, MFA en logging op back-upbeheer.
Zijn Microsoft 365 en Google Workspace meegenomen?
Clouddata is niet automatisch herstelbaar op de manier die klanten, bestuur of verzekeraar verwachten.
Maak herstel praktisch testbaar
- Bepaal per kritisch systeem eigenaar, herstelvolgorde, RTO en RPO.
- Controleer of back-ups logisch gescheiden zijn van productie- en beheeraccounts.
- Test herstel periodiek met echte bestanden, mailboxen, databases of SaaS-data.
- Leg vast wat lukte, wat niet lukte en welke risico's bestuur moet accepteren of oplossen.
- Koppel back-up aan incidentrespons: wie beslist bij ransomware, wie communiceert en welke systemen blijven offline?
Combineer dit met NIS2 incidentrespons, NIS2 MFA, incidentmelding en NIS2 maatregelen.
Welk back-upbewijs is nuttig?
- Back-upstrategie met scope, frequentie, bewaartermijn en locatie.
- Herstelplan met rollen, prioriteiten, contactpersonen en escalatie.
- Recent hersteltestresultaat met datum, systeem, resultaat en restpunten.
- Overzicht van uitzonderingen: systemen zonder back-up of zonder geteste restore.
- Bewijs van bescherming tegen ransomware of beheercompromis.
- Directierapportage met risico's, eigenaar, deadline en besluit.
Voor platformcontext: NIS2 Microsoft 365, NIS2 Google Workspace en NIS2 leveranciers.
Officiële bronnen
NCSC noemt bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer als zorgplichtmaatregel. NCSC adviseert om een back-upstrategie vast te stellen, herstel voor te bereiden en te oefenen met incidenten. De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking.
NCSC: zorgplicht en back-upbeheer · NCSC: Cyberbeveiligingswet en NIS2