← Kennisbank

Onveranderlijke back-ups (immutable): eisen onder NIS2

Art. 21.2(c) verplicht back-upbeheer en herstel. Omdat ransomware eerst back-ups aanvalt, is minimaal één onveranderlijke of offline kopie de facto de norm.

De 3-2-1-1-0 regel

  • 3 kopieën van uw data
  • 2 verschillende media
  • 1 kopie buiten de locatie
  • 1 kopie immutable of offline (air-gapped)
  • 0 fouten bij hersteltesten

Hersteltesten zijn verplicht bewijs

Een back-up zonder hersteltest is een aanname. Test minimaal per kwartaal een volledig herstel van een kritiek systeem en leg de hersteltijd vast ten opzichte van uw RTO.

Gratis NIS2 nulmeting

Check of uw back-upstrategie NIS2-proof is.

Start de scan

Beveilig de back-upomgeving

Gebruik aparte beheeraccounts met MFA, scheid de back-upomgeving van het domein en monitor verwijderpogingen.

RTO en RPO als maatstaf

Bepaal per kritisch proces hoe lang het maximaal mag uitvallen (RTO) en hoeveel dataverlies acceptabel is (RPO). Deze hersteldoelen bepalen de back-upfrequentie, de bewaartermijn en de hersteltechniek. Een dagelijkse back-up volstaat niet als u maximaal één uur aan transacties mag verliezen. Leg de doelen vast en laat de directie ze goedkeuren.

Stappenplan

  • Inventariseer kritieke systemen en hun RTO/RPO
  • Richt minimaal één immutable of offline kopie in (object lock/WORM)
  • Scheid back-upbeheer van het productiedomein, met MFA
  • Test elk kwartaal een volledig herstel en registreer de hersteltijd
  • Rapporteer resultaten en afwijkingen aan de directie

Praktijkvoorbeeld

Een productiebedrijf kon na een aanval binnen 36 uur herstellen omdat de immutable cloudkopie onaangetast was. De lokale NAS-back-ups waren wel versleuteld.

Veelgestelde vragen

Nee. Object lock of WORM-instellingen moeten expliciet zijn ingeschakeld.

Lees ook