Back-up-eisen onder NIS2: waarom Microsoft 365 alleen niet genoeg is
Vraagt NIS2 om een back-up, en maakt Microsoft 365 die niet zelf? In dit artikel lees je wat de back-up-eisen betekenen voor het mkb en waarom je een aparte back-up van je Microsoft 365-omgeving nodig hebt.
Door Max HoltropDenk je dat je bestanden en mail veilig zijn omdat ze in Microsoft 365 staan? Dat is een begrijpelijke aanname, maar hij klopt niet helemaal. NIS2 verwacht dat je je data kunt herstellen na een incident, en Microsoft maakt daar standaard geen back-up van. In dit artikel lees je wat de back-up-eisen praktisch betekenen en waarom een aparte back-up voor het mkb geen luxe is.
Wil je eerst weten wat NIS2 precies is en voor wie het geldt? Lees dan NIS2 voor het mkb. Dit stuk gaat specifiek over het back-up-deel.
Vraagt NIS2 om een back-up?
Ja. NIS2 verwacht dat je de continuïteit van je organisatie kunt waarborgen, en een betrouwbare back-up is daar een kernonderdeel van. De richtlijn schrijft geen specifiek product voor, maar wel dat je na een incident, zoals ransomware of een menselijke fout, je gegevens kunt terugzetten. Zonder werkende back-up kun je dat niet aantonen, en loop je onnodig risico.
Waarom maakt Microsoft 365 niet automatisch een back-up?
Omdat Microsoft verantwoordelijk is voor de infrastructuur, en jij voor je data. Dat heet het gedeelde verantwoordelijkheidsmodel. Microsoft zorgt dat de dienst beschikbaar is en repliceert data tegen hardwarestoringen, maar herstelt niet jouw individuele bestanden als een medewerker ze verwijdert of als ransomware toeslaat. De prullenbak en bewaartermijnen in Microsoft 365 zijn beperkt: na een tijd is verwijderde data definitief weg.
Wat moet een goede back-up onder NIS2 kunnen?
Een goede back-up dekt alles en is aantoonbaar herstelbaar. Let op deze punten:
- Volledige dekking. Niet alleen mail, maar ook OneDrive, SharePoint en Teams. Juist de gedeelde bestanden zijn bedrijfskritisch.
- Voldoende bewaartermijn. Een fout of aanval merk je soms pas weken later. Een back-up die maar dertig dagen teruggaat, is dan te kort.
- Geteste herstelbaarheid. Een back-up die je nooit hebt teruggezet, is geen back-up. Herstel moet aantoonbaar werken.
- Gescheiden van je omgeving. Staat de back-up los van je Microsoft 365-omgeving, dan raak je hem niet kwijt als die omgeving zelf besmet raakt.
Wat als je geen aparte back-up hebt?
Dan ben je bij een incident je data mogelijk definitief kwijt, en kun je richting NIS2 niet aantonen dat je continuïteit op orde is. In de praktijk zien we dat organisaties dit pas ontdekken op het moment dat het misgaat, wanneer het te laat is. Een aparte back-up voorkomt precies dat scenario.
Hoe IT-gemak dit regelt
Wij verzorgen een dagelijkse, geautomatiseerde Microsoft 365 back-up van je mail, bestanden en Teams, gescheiden van je omgeving en met een bewaartermijn die bij je situatie past. Herstel testen we, zodat je zeker weet dat het werkt als het nodig is. Zo staat dit deel van je NIS2-basis aantoonbaar op orde.
Wil je weten of jouw omgeving hier goed voor staat? Plan een vrijblijvend adviesgesprek. We kijken mee en vertellen eerlijk waar je staat.
Goed om te weten
Maakt Microsoft 365 zelf een back-up van mijn data?
Nee. Microsoft zorgt voor de beschikbaarheid van de dienst, maar herstelt niet jouw individuele bestanden na een fout of aanval. Een back-up van je mail, bestanden en Teams moet je zelf regelen.
Vraagt NIS2 verplicht om een back-up?
NIS2 schrijft geen specifiek product voor, maar verwacht wel dat je je gegevens na een incident kunt herstellen en dat kunt aantonen. Een betrouwbare, geteste back-up is daarvoor een kernmaatregel.
Hoe lang moet ik mijn back-up bewaren?
Lang genoeg om een laat ontdekt incident terug te kunnen draaien. De standaard bewaartermijnen in Microsoft 365 zijn daarvoor vaak te kort; een aparte back-up met een ruimere termijn geeft die zekerheid.
Wat kost een Microsoft 365 back-up?
Je betaalt doorgaans een vaste prijs per gebruiker per maand, inclusief beheer en herstel. Zo zijn de kosten voorspelbaar en weet je dat je data veilig terug te halen is.
Gerelateerde diensten
ICT Beveiliging & NIS2
Grip op je bedrijfsinformatie en aantoonbare compliance — voor de wet én je opdrachtgevers.
Lees verder →Keeper Password Security
Veilig wachtwoordbeheer voor je hele organisatie: sterke wachtwoorden, gedeeld én onder controle.
Lees verder →Microsoft 365 security-licenties
De juiste Microsoft-securitylicenties voor jouw organisatie — advies, inrichting en beheer.
Lees verder →Gerelateerde artikelen
Valt mijn bedrijf onder NIS2? De beslisboom
Valt mijn bedrijf onder NIS2? Loop de beslisboom door op basis van je sector, je omvang en je rol in de keten, en weet aan het eind waar je staat.
Lees verder →NIS2-checklist voor het mkb: 10 stappen
NIS2 compliance voor het mkb in 10 concrete stappen. Van MFA en phishingbescherming tot back-ups en een incidentplan: zo breng je stap voor stap de basis op orde.
Lees verder →Phishing bij het MKB: zo bescherm je je team
Phishing is de meest gebruikte manier om het MKB te hacken. In dit artikel lees je wat phishing precies is, welke varianten er zijn en waarom juist jouw bedrijf een doelwit is. Daarna krijg je een praktische, gelaagde aanpak om phishing te voorkomen: met techniek, mensen en heldere processen.
Lees verder →Even sparren met een specialist?
Benieuwd wat dit voor jouw organisatie betekent? Plan een vrijblijvend adviesgesprek, we denken graag mee.
