Uw gegevens zijn onmisbaar. Bescherm ze.
Klantgegevens, administratie, documenten, e-mail, websites en bedrijfsbestanden kunnen in enkele seconden verloren gaan. Een goede back-up- en beveiligingsstrategie helpt uw organisatie om gegevens te beschermen én na een incident weer verder te kunnen.
Wat is een back-up?
Een back-up is een reservekopie van belangrijke digitale gegevens.
Het doel hiervan is eenvoudig: wanneer de originele bestanden beschadigd, verwijderd, versleuteld of onbereikbaar raken, moet er een andere kopie beschikbaar zijn waarmee gegevens kunnen worden hersteld.
Denk bijvoorbeeld aan uw administratie, klantbestanden, documenten, foto's, website, database of andere belangrijke bedrijfsinformatie.
Een back-up is daarom geen luxe. Voor veel organisaties is het een belangrijk onderdeel van hun bedrijfscontinuïteit en informatiebeveiliging.
Waarom zijn back-ups zo belangrijk?
Gegevensverlies ontstaat niet alleen door hackers. Ook menselijke fouten, defecte apparatuur en softwareproblemen kunnen gegevens onbruikbaar maken.
Per ongeluk verwijderd
Een medewerker kan per ongeluk een belangrijk bestand, map of e-mail verwijderen.
Defecte apparatuur
Een harde schijf, computer of ander opslagmedium kan onverwacht defect raken.
Ransomware
Kwaadaardige software kan bestanden versleutelen en daarmee onbruikbaar maken.
Brand of schade
Brand, water of andere fysieke schade kan apparatuur én lokale back-ups vernietigen.
Softwarefout
Een storing of foutieve wijziging kan gegevens beschadigen of verwijderen.
Menselijke fout
Niet ieder incident is technisch. Een verkeerde handeling kan grote gevolgen hebben.
Wat zegt de AVG over gegevensbescherming?
Bedrijven en organisaties die persoonsgegevens verwerken hebben te maken met de Algemene verordening gegevensbescherming: de AVG.
Persoonsgegevens moeten passend worden beschermd. Welke beveiligingsmaatregelen nodig zijn, hangt onder andere af van de risico's, de aard van de gegevens en de verwerking.
Het gaat daarbij niet alleen om voorkomen dat onbevoegden gegevens kunnen bekijken.
Ook beschikbaarheid, integriteit en de mogelijkheid om gegevens na een incident te herstellen zijn belangrijke onderdelen van informatiebeveiliging.
Wat betekent dit voor uw bedrijf?
De AVG gaat verder dan alleen een privacyverklaring op uw website. Ook de manier waarop persoonsgegevens technisch en organisatorisch worden beschermd is belangrijk.
Bescherming van persoonsgegevens
Een organisatie die persoonsgegevens verwerkt moet nadenken over de risico's en passende maatregelen nemen om deze gegevens te beschermen.
🔐 Passende beveiliging
De beveiliging moet passen bij de risico's. Niet iedere organisatie of verwerking vereist daarom exact dezelfde maatregelen.
👤 Toegangsbeheer
Persoonsgegevens horen niet zonder reden voor iedereen binnen of buiten een organisatie toegankelijk te zijn.
💾 Beschikbaarheid & herstel
Organisaties moeten bij hun beveiliging ook rekening houden met beschikbaarheid en het tijdig kunnen herstellen van toegang tot persoonsgegevens na een incident.
🗑 Niet onbeperkt bewaren
Persoonsgegevens mogen niet zomaar voor altijd worden bewaard. De noodzakelijke bewaartermijn hangt af van het doel en eventuele andere wettelijke bewaarplichten.
📝 Verantwoordingsplicht
Organisaties moeten kunnen aantonen dat zij passende maatregelen hebben genomen om persoonsgegevens te beschermen.
🚨 Datalekken
Wanneer persoonsgegevens verloren gaan, worden gewijzigd of bij onbevoegden terechtkomen, kan sprake zijn van een datalek. Een organisatie moet dan beoordelen welke vervolgstappen en meldingen nodig zijn.
Welke technische en organisatorische maatregelen passend zijn, hangt af van de situatie en het risico. Een goede back-up- en herstelstrategie kan wel een belangrijk onderdeel zijn van passende beveiliging en bedrijfscontinuïteit.
U verwerkt waarschijnlijk meer gegevens dan u denkt
Persoonsgegevens zijn gegevens die betrekking hebben op een geïdentificeerde of identificeerbare persoon. Veel bedrijven verwerken dagelijks dergelijke informatie.
Bijvoorbeeld namen van klanten, medewerkers of contactpersonen.
Adressen die bijvoorbeeld in een klantenbestand of administratie staan.
Zakelijke of persoonlijke e-mailadressen kunnen persoonsgegevens zijn.
Ook telefoonnummers kunnen een persoon direct of indirect identificeren.
Offertes, overeenkomsten en andere klantdocumentatie kunnen persoonsgegevens bevatten.
Personeelsadministraties bevatten doorgaans verschillende persoonsgegevens.
Ook bepaalde online identificatoren en websitegegevens kunnen persoonsgegevens zijn.
Documenten en bestanden kunnen persoonsgegevens bevatten zonder dat dit direct zichtbaar is.
De 3-2-1 back-upstrategie
Een bekende manier om over back-ups na te denken is de 3-2-1-regel. Het is geen algemene wettelijke AVG-verplichting, maar een praktische strategie om te voorkomen dat één incident al uw kopieën treft.
Houd meerdere exemplaren van belangrijke gegevens beschikbaar.
Voorkom dat alle kopieën volledig afhankelijk zijn van exact dezelfde opslag.
Bewaar ten minste één kopie voldoende gescheiden van de primaire omgeving.
Synchronisatie is niet automatisch een back-up
Bestanden opslaan in een gesynchroniseerde map is handig, maar synchronisatie en back-up hebben niet altijd hetzelfde doel.
Bij synchronisatie kunnen wijzigingen of verwijderingen worden doorgegeven naar andere gekoppelde apparaten of locaties.
Een echte back-upstrategie is juist gericht op het kunnen terughalen van gegevens nadat er iets is misgegaan.
Daarom is het belangrijk om niet alleen te kijken waar bestanden staan, maar vooral hoe ze kunnen worden hersteld.
Wat als uw bestanden ineens versleuteld zijn?
Ransomware is schadelijke software die bijvoorbeeld bestanden kan versleutelen zodat deze niet meer normaal toegankelijk zijn.
Wanneer een back-up direct bereikbaar is vanuit dezelfde getroffen omgeving, bestaat het risico dat ook de back-up wordt geraakt.
Daarom is scheiding tussen productiegegevens en back-ups belangrijk.
Back-ups moeten bovendien daadwerkelijk herstelbaar zijn. Alleen zien dat een back-uptaak succesvol is uitgevoerd, geeft nog geen volledige zekerheid dat herstel in de praktijk goed verloopt.
Daarom hoort het controleren en waar passend testen van herstelprocedures bij een volwassen back-upstrategie.
Een back-up betekent niet: alles voor altijd bewaren
Gegevensbescherming gaat niet alleen over het maken van kopieën.
Onder de AVG mogen persoonsgegevens in beginsel niet langer worden bewaard dan noodzakelijk voor het doel waarvoor ze worden verwerkt, tenzij een andere wettelijke bewaarplicht van toepassing is.
Een organisatie moet daarom ook nadenken over bewaartermijnen, verwijdering en wat er met persoonsgegevens in back-ups gebeurt.
Welke termijn passend of verplicht is, verschilt per soort informatie en situatie.
Wat is een datalek?
Bij een datalek denken veel mensen alleen aan gestolen gegevens, maar een datalek kan breder zijn.
Verlies van gegevens kan óók relevant zijn
Een inbreuk in verband met persoonsgegevens kan betrekking hebben op ongeoorloofde toegang of verstrekking, maar ook op vernietiging, verlies of wijziging van persoonsgegevens.
📤 Verkeerd verstuurd
Persoonsgegevens worden bijvoorbeeld naar de verkeerde ontvanger verzonden.
💻 Hack
Een onbevoegde krijgt toegang tot systemen waarin persoonsgegevens staan.
🗑 Gegevens verloren
Persoonsgegevens gaan door een beveiligingsincident verloren.
🔒 Ransomware
Een beveiligingsincident met ransomware kan eveneens gevolgen hebben voor persoonsgegevens.
Back-up begint met nadenken over risico's
Niet iedere organisatie heeft dezelfde gegevens of dezelfde eisen. Daarom begint een goede aanpak bij inventariseren.
Inventariseren
Welke systemen, bestanden en gegevens zijn belangrijk voor uw organisatie?
Risico bepalen
Wat zijn de gevolgen wanneer gegevens verdwijnen of tijdelijk niet beschikbaar zijn?
Back-up inrichten
Bepaal welke gegevens worden gekopieerd, hoe vaak en waar de kopieën worden opgeslagen.
Herstel controleren
Controleer periodiek of belangrijke gegevens daadwerkelijk kunnen worden teruggezet.
Back-up als onderdeel van uw complete IT-omgeving
Back-up en gegevensbescherming staan niet los van de rest van uw IT.
Netwerkbeveiliging, computers, gebruikers, opslag, webhosting, websites en e-mail kunnen allemaal gegevens bevatten die belangrijk zijn voor uw organisatie.
Daarom kan De Hart IT samen met u kijken naar de verschillende onderdelen van uw IT-omgeving en waar bescherming en back-up nodig zijn.
Zo ontstaat een oplossing die aansluit bij uw bedrijf in plaats van een standaardoplossing die overal hetzelfde wordt toegepast.
Back-up & gegevensbescherming duidelijk uitgelegd
Klik op een vraag om het antwoord te bekijken.
Is een back-up wettelijk verplicht?
Er bestaat niet simpelweg één algemene regel die voor ieder bedrijf exact voorschrijft welke back-up moet worden gemaakt.
Verwerkt uw organisatie persoonsgegevens, dan vereist de AVG wel passende technische en organisatorische beveiligingsmaatregelen. Daarbij speelt ook het kunnen herstellen van beschikbaarheid en toegang na een incident een rol.
Wat is het verschil tussen opslag en een back-up?
Dat gegevens ergens opgeslagen staan betekent niet automatisch dat er een onafhankelijke reservekopie beschikbaar is.
Een goede back-up is gericht op herstel wanneer de oorspronkelijke gegevens verloren of beschadigd raken.
Is cloudopslag automatisch een back-up?
Niet noodzakelijk. Dit hangt af van de dienst, configuratie, versiegeschiedenis en herstelmogelijkheden.
Synchronisatie en back-up moeten daarom niet automatisch als hetzelfde worden beschouwd.
Hoe vaak moet ik een back-up maken?
Dat hangt af van hoe vaak uw gegevens veranderen en hoeveel gegevensverlies uw organisatie acceptabel vindt.
Voor gegevens die voortdurend veranderen kan een veel frequentere back-up nodig zijn dan voor bestanden die vrijwel nooit wijzigen.
Moet een back-up versleuteld zijn?
Of en welke versleuteling passend is, hangt onder andere af van de gegevens en risico's. Versleuteling kan een belangrijke beveiligingsmaatregel zijn voor gevoelige gegevens en back-ups.
Waarom moet een back-up worden getest?
Het belangrijkste doel van een back-up is uiteindelijk herstel.
Daarom is het verstandig om niet alleen te controleren of back-ups worden gemaakt, maar ook periodiek te controleren of herstel daadwerkelijk mogelijk is.
Wat is de 3-2-1-regel?
De 3-2-1-regel is een bekende praktische back-upstrategie waarbij meerdere kopieën en voldoende scheiding tussen gegevens worden nagestreefd.
Het is geen algemene wettelijke AVG-regel, maar een manier om de kans te verkleinen dat één incident alle kopieën tegelijk raakt.
Wat gebeurt er bij een datalek?
Een organisatie moet een beveiligingsincident met persoonsgegevens beoordelen en bepalen of sprake is van een datalek en welke verplichtingen daaruit volgen.
Afhankelijk van het risico kan een melding bij de Autoriteit Persoonsgegevens en soms informatie aan betrokken personen nodig zijn.
Mag ik persoonsgegevens onbeperkt in mijn back-ups bewaren?
Persoonsgegevens mogen onder de AVG niet zomaar onbeperkt worden bewaard.
Organisaties moeten rekening houden met het doel van de verwerking, noodzakelijke bewaartermijnen en eventuele wettelijke bewaarplichten.
Kan De Hart IT mij adviseren over back-ups?
Ja. We kunnen samen kijken naar uw IT-omgeving, belangrijke gegevens en de technische mogelijkheden voor back-up en herstel.
Voor juridisch AVG-advies of specifieke compliancevraagstukken kan aanvullend gespecialiseerd juridisch advies nodig zijn.
Weet u zeker dat uw gegevens goed zijn beschermd?
Veel organisaties ontdekken pas na een storing, menselijke fout of cyberincident hoe belangrijk hun gegevens werkelijk zijn.
De Hart IT kan met u kijken naar uw huidige IT-omgeving, back-ups en herstelmogelijkheden en bespreken waar verbeteringen mogelijk zijn.