Op het moment dat ransomware toeslaat, is er nog maar één vraag die telt: heb je een werkende back-up die de aanvaller niet heeft kunnen versleutelen? Het antwoord bepaalt of je binnen een dag terug bent of weken in crisismodus zit. En dat antwoord wordt gemaakt vóór de aanval, niet erna.
Wat eist ISO 27001?
Annex A-maatregel 8.13 vraagt back-ups die worden bijgehouden én regelmatig getest volgens een vastgesteld beleid. Die tweede eis, testen, is precies wat de meeste organisaties overslaan.
De 3-2-1-regel, en waarom er een 3-2-1-1 nodig is
De klassieke 3-2-1-regel: drie kopieën van je data, op twee verschillende soorten media, waarvan één op een andere locatie. Tegen ransomware is dat niet meer genoeg, want moderne aanvallers zoeken en versleutelen juist je back-ups. De aanvulling: minimaal één kopie offline of onveranderbaar (immutable), zodat een aanvaller met beheerrechten er niet bij kan.
Het cloud-misverstand
“Microsoft maakt toch een back-up?” is de gevaarlijkste aanname in het MKB. Grote clouddiensten beschermen hun platform, niet jouw data tegen jouw fouten of tegen ransomware. Verwijderde bestanden vallen na de prullenbaktermijn weg, en een aanvaller of kwaadwillende beheerder wist ook de cloudkopie. De gedeelde verantwoordelijkheid legt de back-up van je eigen data bij jou.
De test die het verschil maakt
| Zonder test | Met test |
|---|---|
| ”De back-up draait” (aanname) | “De back-up is terug te zetten binnen de RTO” (bewijs) |
| Ontdekking tijdens crisis | Ontdekking tijdens geplande test |
| Onbekende hersteltijd | Gemeten hersteltijd |
Een back-up die nooit is teruggezet, is een aanname, geen voorziening. Test minimaal jaarlijks een echt herstel van je kritische systemen.
Tip van Control One: Behandel je back-up qua toegang als het gevoeligste systeem dat je hebt. Aparte inloggegevens, MFA, en gescheiden van je productieomgeving. Een back-up die aan hetzelfde domein hangt als je productie, is bij een aanval net zo goed weg.
Van back-up naar continuïteit
Back-up is de kern van je bedrijfscontinuïteit. Bepaal per systeem hoe snel het terug moet (RTO) en hoeveel dataverlies acceptabel is (RPO), en stem je back-up daarop af. Oefen het ransomware-scenario jaarlijks in een tabletop.
Back-up is één schakel in een weerbaar ISMS. Bekijk de ISO 27001-checklist of doe de Quickscan om je weerbaarheid te toetsen.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 8.13: Back-up van informatie
Maatregel 8.13 van ISO 27001 Annex A eist back-ups conform beleid, inclusief geteste terugzetprocedures. De 3-2-1-regel, cloudmisverstanden en hersteltests uitgelegd.
Hoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.