Op het moment dat ransomware toeslaat, is er nog maar één vraag die telt: heb je een werkende back-up die de aanvaller niet heeft kunnen versleutelen? Het antwoord bepaalt of je binnen een dag terug bent of weken in crisismodus zit. En dat antwoord wordt gemaakt vóór de aanval, niet erna.
Wat eist ISO 27001?
Annex A-maatregel 8.13 vraagt back-ups die worden bijgehouden én regelmatig getest volgens een vastgesteld beleid. Die tweede eis, testen, is precies wat de meeste organisaties overslaan.
De 3-2-1-regel, en waarom er een 3-2-1-1 nodig is
De klassieke 3-2-1-regel: drie kopieën van je data, op twee verschillende soorten media, waarvan één op een andere locatie. Tegen ransomware is dat niet meer genoeg, want moderne aanvallers zoeken en versleutelen juist je back-ups. De aanvulling: minimaal één kopie offline of onveranderbaar (immutable), zodat een aanvaller met beheerrechten er niet bij kan.
Het cloud-misverstand
“Microsoft maakt toch een back-up?” is de gevaarlijkste aanname in het MKB. Grote clouddiensten beschermen hun platform, niet jouw data tegen jouw fouten of tegen ransomware. Verwijderde bestanden vallen na de prullenbaktermijn weg, en een aanvaller of kwaadwillende beheerder wist ook de cloudkopie. De gedeelde verantwoordelijkheid legt de back-up van je eigen data bij jou.
De test die het verschil maakt
| Zonder test | Met test |
|---|---|
| ”De back-up draait” (aanname) | “De back-up is terug te zetten binnen de RTO” (bewijs) |
| Ontdekking tijdens crisis | Ontdekking tijdens geplande test |
| Onbekende hersteltijd | Gemeten hersteltijd |
Een back-up die nooit is teruggezet, is een aanname, geen voorziening. Test minimaal jaarlijks een echt herstel van je kritische systemen.
Tip van Control One: Behandel je back-up qua toegang als het gevoeligste systeem dat je hebt. Aparte inloggegevens, MFA, en gescheiden van je productieomgeving. Een back-up die aan hetzelfde domein hangt als je productie, is bij een aanval net zo goed weg.
Van back-up naar continuïteit
Back-up is de kern van je bedrijfscontinuïteit. Bepaal per systeem hoe snel het terug moet (RTO) en hoeveel dataverlies acceptabel is (RPO), en stem je back-up daarop af. Oefen het ransomware-scenario jaarlijks in een tabletop.
Back-up is één schakel in een weerbaar ISMS. Bekijk de ISO 27001-checklist of doe de Quickscan om je weerbaarheid te toetsen.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
ISO 27001 voor kleine bedrijven: haalbaar of overkill?
Kan een bedrijf van 5, 10 of 20 mensen ISO 27001 halen? Ja: de norm schaalt mee. Wat er anders is bij klein, de valkuilen en de realistische aanpak.
Annex A 8.13: Back-up van informatie
Maatregel 8.13 van ISO 27001 Annex A eist back-ups conform beleid, inclusief geteste terugzetprocedures. De 3-2-1-regel, cloudmisverstanden en hersteltests uitgelegd.
Hoeveel interne tijd kost ISO 27001?
De eerlijke urenraming voor ISO 27001: 150 tot 300 uur voor de trekker tijdens implementatie, 4 tot 8 uur per week in beheer, plus wat de rest van de organisatie kwijt is.
Gerelateerde artikelen
Mobiele apparaten beveiligen onder ISO 27001 (MDM)
Laptops en telefoons zijn de plek waar informatie, gebruiker en buitenwereld elkaar raken. Zo beveilig je eindgebruikersapparaten met een baseline en MDM.
Een wachtwoordmanager uitrollen in het MKB
Unieke, sterke wachtwoorden per dienst zijn zonder hulpmiddel onmogelijk. Zo rol je een wachtwoordmanager uit die medewerkers ook echt gebruiken.
Veilig thuiswerken onder ISO 27001: het beleid dat werkt
De kantoormuren zijn geen beveiligingsgrens meer. Zo stel je een thuiswerkbeleid op dat informatie beschermt zonder medewerkers te frustreren.
Clean desk policy invoeren: klein gebaar, groot effect
Een opgeruimd bureau en een vergrendeld scherm zijn de zichtbaarste beveiligingsmaatregel die er is. Zo voer je clean desk in zonder politiecultuur.