Juli 2026. Ransomware-aanvallen richten zich op back-up consoles en cloud snapshots. Auditors, verzekeraars en NIS2-ketenpartners vragen in 2026 expliciet naar immutability, offline kopieën en bewezen restore binnen RTO.
Minimale architectuur MKB
- 3-2-1 regel: drie kopieën, twee media, één offsite/offline;
- immutable object lock of WORM waar mogelijk;
- separate admin voor back-up — geen domain admin overlap;
- encryptie back-ups + key management gedocumenteerd.
Testen = auditbewijs
Jaarlijkse restore-test van kritieke systeem — datum, resultaat, lessons learned in verbeterregister. Job logs zonder succesvolle restore tellen niet. Koppel aan BCM RTO/RPO en ISO 27001 SoA backup-controls.
Cloud nuance
SaaS-back-up (M365, Salesforce) is niet hetzelfde als infrastructure back-up. Inventariseer per app: wie is verantwoordelijk, retentie, restore-test. Meer: BCM en incidentmanagement.
Verzekeraars vragen steeds vaker naar screenshots of rapporten van restore-tests vóór polisverlenging — plan test vóór renewal-gesprek.
Ransomware-specifieke tests
Test of back-up admin accounts gescheiden zijn van domain admin — auditors simuleren compromis van admin en proberen back-ups te wissen. Immutable lock moet dat blokkeren; documenteer testresultaat.
Cloud snapshots zijn niet automatisch immutable — configureer object lock of equivalent en review quarterly. SaaS-back-up (M365) heeft eigen retentie; koppel aan RPO per workload.
Leg restore-verantwoordelijkheid vast in BCM: wie beslist, wie voert uit, binnen welke RTO — en oefen dat.
Vervolgstappen in uw ISMS
Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.
Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.
Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.
