Ga naar inhoud

ISO 27001 ·

Immutable back-ups in 2026: wat auditors en verzekeraars verlangen

Juli 2026. Ransomware-aanvallen richten zich op back-up consoles en cloud snapshots. Auditors, verzekeraars en NIS2-ketenpartners vragen in 2026 expliciet naar immutability, offline kopieën en bewezen restore binnen RTO.

Minimale architectuur MKB

  • 3-2-1 regel: drie kopieën, twee media, één offsite/offline;
  • immutable object lock of WORM waar mogelijk;
  • separate admin voor back-up, geen domain admin overlap;
  • encryptie back-ups + key management gedocumenteerd.

Testen = auditbewijs

Jaarlijkse restore-test van kritieke systeem, datum, resultaat, lessons learned in verbeterregister. Job logs zonder succesvolle restore tellen niet. Koppel aan BCM RTO/RPO en ISO 27001 SoA backup-controls.

Cloud nuance

SaaS-back-up (M365, Salesforce) is niet hetzelfde als infrastructure back-up. Inventariseer per app: wie is verantwoordelijk, retentie, restore-test. Meer: BCM en incidentmanagement.

Verzekeraars vragen steeds vaker naar screenshots of rapporten van restore-tests vóór polisverlenging, plan test vóór renewal-gesprek.

Ransomware-specifieke tests

Test of back-up admin accounts gescheiden zijn van domain admin, auditors simuleren compromis van admin en proberen back-ups te wissen. Immutable lock moet dat blokkeren; documenteer testresultaat.

Cloud snapshots zijn niet automatisch immutable, configureer object lock of equivalent en review quarterly. SaaS-back-up (M365) heeft eigen retentie; koppel aan RPO per workload.

Leg restore-verantwoordelijkheid vast in BCM: wie beslist, wie voert uit, binnen welke RTO, en oefen dat.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg, auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop, compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)