De Hart IT - Uw IT, onze zorg

Back-up & gegevensbescherming

DE HART IT • BACK-UP & GEGEVENSBESCHERMING

Uw gegevens zijn onmisbaar. Bescherm ze.

Klantgegevens, administratie, documenten, e-mail, websites en bedrijfsbestanden kunnen in enkele seconden verloren gaan. Een goede back-up- en beveiligingsstrategie helpt uw organisatie om gegevens te beschermen én na een incident weer verder te kunnen.

✓ Back-ups
✓ Gegevensbescherming
✓ AVG
✓ Herstel
✓ Bedrijfscontinuïteit
Waarom is een back-up belangrijk? ↓
Back-up en gegevensopslag
Beschermen • Bewaren • Herstellen
DE BASIS

Wat is een back-up?

Een back-up is een reservekopie van belangrijke digitale gegevens.

Het doel hiervan is eenvoudig: wanneer de originele bestanden beschadigd, verwijderd, versleuteld of onbereikbaar raken, moet er een andere kopie beschikbaar zijn waarmee gegevens kunnen worden hersteld.

Denk bijvoorbeeld aan uw administratie, klantbestanden, documenten, foto's, website, database of andere belangrijke bedrijfsinformatie.

Een back-up is daarom geen luxe. Voor veel organisaties is het een belangrijk onderdeel van hun bedrijfscontinuïteit en informatiebeveiliging.

Reservekopieën
Herstelmogelijkheden
Continuïteit
Gegevensbescherming
HET KAN IEDERE ORGANISATIE OVERKOMEN

Waarom zijn back-ups zo belangrijk?

Gegevensverlies ontstaat niet alleen door hackers. Ook menselijke fouten, defecte apparatuur en softwareproblemen kunnen gegevens onbruikbaar maken.

🗑

Per ongeluk verwijderd

Een medewerker kan per ongeluk een belangrijk bestand, map of e-mail verwijderen.

💻

Defecte apparatuur

Een harde schijf, computer of ander opslagmedium kan onverwacht defect raken.

🔒

Ransomware

Kwaadaardige software kan bestanden versleutelen en daarmee onbruikbaar maken.

🔥

Brand of schade

Brand, water of andere fysieke schade kan apparatuur én lokale back-ups vernietigen.

Softwarefout

Een storing of foutieve wijziging kan gegevens beschadigen of verwijderen.

👤

Menselijke fout

Niet ieder incident is technisch. Een verkeerde handeling kan grote gevolgen hebben.

WET- EN REGELGEVING

Wat zegt de AVG over gegevensbescherming?

Bedrijven en organisaties die persoonsgegevens verwerken hebben te maken met de Algemene verordening gegevensbescherming: de AVG.

Persoonsgegevens moeten passend worden beschermd. Welke beveiligingsmaatregelen nodig zijn, hangt onder andere af van de risico's, de aard van de gegevens en de verwerking.

Het gaat daarbij niet alleen om voorkomen dat onbevoegden gegevens kunnen bekijken.

Ook beschikbaarheid, integriteit en de mogelijkheid om gegevens na een incident te herstellen zijn belangrijke onderdelen van informatiebeveiliging.

Persoonsgegevens passend beveiligen
Toegang tot gegevens beperken
Risico's beoordelen
Beveiligingsmaatregelen documenteren
Incidenten en datalekken beoordelen
Niet langer bewaren dan noodzakelijk
Digitale gegevensbescherming en beveiliging
AVG DUIDELIJK UITGELEGD

Wat betekent dit voor uw bedrijf?

De AVG gaat verder dan alleen een privacyverklaring op uw website. Ook de manier waarop persoonsgegevens technisch en organisatorisch worden beschermd is belangrijk.

Bescherming van persoonsgegevens

Een organisatie die persoonsgegevens verwerkt moet nadenken over de risico's en passende maatregelen nemen om deze gegevens te beschermen.

🔐 Passende beveiliging

De beveiliging moet passen bij de risico's. Niet iedere organisatie of verwerking vereist daarom exact dezelfde maatregelen.

👤 Toegangsbeheer

Persoonsgegevens horen niet zonder reden voor iedereen binnen of buiten een organisatie toegankelijk te zijn.

💾 Beschikbaarheid & herstel

Organisaties moeten bij hun beveiliging ook rekening houden met beschikbaarheid en het tijdig kunnen herstellen van toegang tot persoonsgegevens na een incident.

🗑 Niet onbeperkt bewaren

Persoonsgegevens mogen niet zomaar voor altijd worden bewaard. De noodzakelijke bewaartermijn hangt af van het doel en eventuele andere wettelijke bewaarplichten.

📝 Verantwoordingsplicht

Organisaties moeten kunnen aantonen dat zij passende maatregelen hebben genomen om persoonsgegevens te beschermen.

🚨 Datalekken

Wanneer persoonsgegevens verloren gaan, worden gewijzigd of bij onbevoegden terechtkomen, kan sprake zijn van een datalek. Een organisatie moet dan beoordelen welke vervolgstappen en meldingen nodig zijn.

Let op: de AVG schrijft niet simpelweg één verplichte back-upmethode voor.

Welke technische en organisatorische maatregelen passend zijn, hangt af van de situatie en het risico. Een goede back-up- en herstelstrategie kan wel een belangrijk onderdeel zijn van passende beveiliging en bedrijfscontinuïteit.

WAT ZIJN PERSOONSGEGEVENS?

U verwerkt waarschijnlijk meer gegevens dan u denkt

Persoonsgegevens zijn gegevens die betrekking hebben op een geïdentificeerde of identificeerbare persoon. Veel bedrijven verwerken dagelijks dergelijke informatie.

👤
Naamgegevens

Bijvoorbeeld namen van klanten, medewerkers of contactpersonen.

🏠
Adresgegevens

Adressen die bijvoorbeeld in een klantenbestand of administratie staan.

E-mailadressen

Zakelijke of persoonlijke e-mailadressen kunnen persoonsgegevens zijn.

Telefoonnummers

Ook telefoonnummers kunnen een persoon direct of indirect identificeren.

🧾
Klantadministratie

Offertes, overeenkomsten en andere klantdocumentatie kunnen persoonsgegevens bevatten.

💼
Personeelsgegevens

Personeelsadministraties bevatten doorgaans verschillende persoonsgegevens.

🌐
Online gegevens

Ook bepaalde online identificatoren en websitegegevens kunnen persoonsgegevens zijn.

📁
Digitale documenten

Documenten en bestanden kunnen persoonsgegevens bevatten zonder dat dit direct zichtbaar is.

EEN BEKENDE BACK-UPPRAKTIJK

De 3-2-1 back-upstrategie

Een bekende manier om over back-ups na te denken is de 3-2-1-regel. Het is geen algemene wettelijke AVG-verplichting, maar een praktische strategie om te voorkomen dat één incident al uw kopieën treft.

3
Kopieën van gegevens

Houd meerdere exemplaren van belangrijke gegevens beschikbaar.

2
Verschillende opslagvormen

Voorkom dat alle kopieën volledig afhankelijk zijn van exact dezelfde opslag.

1
Kopie gescheiden bewaren

Bewaar ten minste één kopie voldoende gescheiden van de primaire omgeving.

EEN BELANGRIJK VERSCHIL

Synchronisatie is niet automatisch een back-up

Bestanden opslaan in een gesynchroniseerde map is handig, maar synchronisatie en back-up hebben niet altijd hetzelfde doel.

Bij synchronisatie kunnen wijzigingen of verwijderingen worden doorgegeven naar andere gekoppelde apparaten of locaties.

Een echte back-upstrategie is juist gericht op het kunnen terughalen van gegevens nadat er iets is misgegaan.

Daarom is het belangrijk om niet alleen te kijken waar bestanden staan, maar vooral hoe ze kunnen worden hersteld.

Digitale bestanden en back-up
Opslaan ≠ automatisch back-uppen
Cybersecurity en ransomware bescherming
Voorbereid op incidenten
RANSOMWARE

Wat als uw bestanden ineens versleuteld zijn?

Ransomware is schadelijke software die bijvoorbeeld bestanden kan versleutelen zodat deze niet meer normaal toegankelijk zijn.

Wanneer een back-up direct bereikbaar is vanuit dezelfde getroffen omgeving, bestaat het risico dat ook de back-up wordt geraakt.

Daarom is scheiding tussen productiegegevens en back-ups belangrijk.

Back-ups moeten bovendien daadwerkelijk herstelbaar zijn. Alleen zien dat een back-uptaak succesvol is uitgevoerd, geeft nog geen volledige zekerheid dat herstel in de praktijk goed verloopt.

Een back-up is pas echt waardevol als herstel mogelijk is.

Daarom hoort het controleren en waar passend testen van herstelprocedures bij een volwassen back-upstrategie.

BEWAREN & VERWIJDEREN

Een back-up betekent niet: alles voor altijd bewaren

Gegevensbescherming gaat niet alleen over het maken van kopieën.

Onder de AVG mogen persoonsgegevens in beginsel niet langer worden bewaard dan noodzakelijk voor het doel waarvoor ze worden verwerkt, tenzij een andere wettelijke bewaarplicht van toepassing is.

Een organisatie moet daarom ook nadenken over bewaartermijnen, verwijdering en wat er met persoonsgegevens in back-ups gebeurt.

Welke termijn passend of verplicht is, verschilt per soort informatie en situatie.

Bepaal welke gegevens u bewaart
Bepaal waarom u deze bewaart
Stel passende bewaartermijnen vast
Houd rekening met wettelijke bewaarplichten
Denk ook aan gegevens in back-ups
Documenten en gegevensbeheer
ALS HET TOCH MISGAAT

Wat is een datalek?

Bij een datalek denken veel mensen alleen aan gestolen gegevens, maar een datalek kan breder zijn.

Verlies van gegevens kan óók relevant zijn

Een inbreuk in verband met persoonsgegevens kan betrekking hebben op ongeoorloofde toegang of verstrekking, maar ook op vernietiging, verlies of wijziging van persoonsgegevens.

📤 Verkeerd verstuurd

Persoonsgegevens worden bijvoorbeeld naar de verkeerde ontvanger verzonden.

💻 Hack

Een onbevoegde krijgt toegang tot systemen waarin persoonsgegevens staan.

🗑 Gegevens verloren

Persoonsgegevens gaan door een beveiligingsincident verloren.

🔒 Ransomware

Een beveiligingsincident met ransomware kan eveneens gevolgen hebben voor persoonsgegevens.

EEN GOEDE AANPAK

Back-up begint met nadenken over risico's

Niet iedere organisatie heeft dezelfde gegevens of dezelfde eisen. Daarom begint een goede aanpak bij inventariseren.

1

Inventariseren

Welke systemen, bestanden en gegevens zijn belangrijk voor uw organisatie?

2

Risico bepalen

Wat zijn de gevolgen wanneer gegevens verdwijnen of tijdelijk niet beschikbaar zijn?

3

Back-up inrichten

Bepaal welke gegevens worden gekopieerd, hoe vaak en waar de kopieën worden opgeslagen.

4

Herstel controleren

Controleer periodiek of belangrijke gegevens daadwerkelijk kunnen worden teruggezet.

DE HART IT

Back-up als onderdeel van uw complete IT-omgeving

Back-up en gegevensbescherming staan niet los van de rest van uw IT.

Netwerkbeveiliging, computers, gebruikers, opslag, webhosting, websites en e-mail kunnen allemaal gegevens bevatten die belangrijk zijn voor uw organisatie.

Daarom kan De Hart IT samen met u kijken naar de verschillende onderdelen van uw IT-omgeving en waar bescherming en back-up nodig zijn.

Zo ontstaat een oplossing die aansluit bij uw bedrijf in plaats van een standaardoplossing die overal hetzelfde wordt toegepast.

Inventarisatie
Back-upadvies
IT-beveiliging
Herstelstrategie
IT advies en gegevensbescherming
Uw IT, onze zorg
VEELGESTELDE VRAGEN

Back-up & gegevensbescherming duidelijk uitgelegd

Klik op een vraag om het antwoord te bekijken.

Is een back-up wettelijk verplicht?

Er bestaat niet simpelweg één algemene regel die voor ieder bedrijf exact voorschrijft welke back-up moet worden gemaakt.

Verwerkt uw organisatie persoonsgegevens, dan vereist de AVG wel passende technische en organisatorische beveiligingsmaatregelen. Daarbij speelt ook het kunnen herstellen van beschikbaarheid en toegang na een incident een rol.

Wat is het verschil tussen opslag en een back-up?

Dat gegevens ergens opgeslagen staan betekent niet automatisch dat er een onafhankelijke reservekopie beschikbaar is.

Een goede back-up is gericht op herstel wanneer de oorspronkelijke gegevens verloren of beschadigd raken.

Is cloudopslag automatisch een back-up?

Niet noodzakelijk. Dit hangt af van de dienst, configuratie, versiegeschiedenis en herstelmogelijkheden.

Synchronisatie en back-up moeten daarom niet automatisch als hetzelfde worden beschouwd.

Hoe vaak moet ik een back-up maken?

Dat hangt af van hoe vaak uw gegevens veranderen en hoeveel gegevensverlies uw organisatie acceptabel vindt.

Voor gegevens die voortdurend veranderen kan een veel frequentere back-up nodig zijn dan voor bestanden die vrijwel nooit wijzigen.

Moet een back-up versleuteld zijn?

Of en welke versleuteling passend is, hangt onder andere af van de gegevens en risico's. Versleuteling kan een belangrijke beveiligingsmaatregel zijn voor gevoelige gegevens en back-ups.

Waarom moet een back-up worden getest?

Het belangrijkste doel van een back-up is uiteindelijk herstel.

Daarom is het verstandig om niet alleen te controleren of back-ups worden gemaakt, maar ook periodiek te controleren of herstel daadwerkelijk mogelijk is.

Wat is de 3-2-1-regel?

De 3-2-1-regel is een bekende praktische back-upstrategie waarbij meerdere kopieën en voldoende scheiding tussen gegevens worden nagestreefd.

Het is geen algemene wettelijke AVG-regel, maar een manier om de kans te verkleinen dat één incident alle kopieën tegelijk raakt.

Wat gebeurt er bij een datalek?

Een organisatie moet een beveiligingsincident met persoonsgegevens beoordelen en bepalen of sprake is van een datalek en welke verplichtingen daaruit volgen.

Afhankelijk van het risico kan een melding bij de Autoriteit Persoonsgegevens en soms informatie aan betrokken personen nodig zijn.

Mag ik persoonsgegevens onbeperkt in mijn back-ups bewaren?

Persoonsgegevens mogen onder de AVG niet zomaar onbeperkt worden bewaard.

Organisaties moeten rekening houden met het doel van de verwerking, noodzakelijke bewaartermijnen en eventuele wettelijke bewaarplichten.

Kan De Hart IT mij adviseren over back-ups?

Ja. We kunnen samen kijken naar uw IT-omgeving, belangrijke gegevens en de technische mogelijkheden voor back-up en herstel.

Voor juridisch AVG-advies of specifieke compliancevraagstukken kan aanvullend gespecialiseerd juridisch advies nodig zijn.

DE HART IT • TILBURG

Weet u zeker dat uw gegevens goed zijn beschermd?

Veel organisaties ontdekken pas na een storing, menselijke fout of cyberincident hoe belangrijk hun gegevens werkelijk zijn.

De Hart IT kan met u kijken naar uw huidige IT-omgeving, back-ups en herstelmogelijkheden en bespreken waar verbeteringen mogelijk zijn.

☎  013 2033274
✉  info@dehart.nl
⌖  Eisenhowerstraat 8, 5025 XW Tilburg
▣  KVK 96693886
Bespreek gegevensbescherming →