
Waarom is back-up alleen niet genoeg voor cyber resilience?

Een back-up voelt als een vangnet. Je hebt kopieën van je data, dus als er iets misgaat, herstel je alles en ga je verder. Dat klinkt logisch, maar in de praktijk van 2026 is het een te simpele voorstelling van zaken. Zorgen dat je bedrijf door kan draaien na een grote verstoring vraagt meer dan alleen het terugzetten van bestanden. Cyber resilience gaat verder dan back-up alleen — en het verschil kan bepalen of jouw organisatie een aanval overleeft.
Wat is het verschil tussen back-up en cyber resilience?
Back-up is het maken van kopieën van data zodat je die kunt terugzetten na verlies of beschadiging. Cyber resilience is het vermogen van een organisatie om een cyberincident te weerstaan, te beperken en te herstellen zonder dat de bedrijfsvoering structureel wordt aangetast. Back-up is één onderdeel van cyber resilience, maar zeker niet het geheel.
Een back-up beschermt data. Cyber resilience beschermt de organisatie. Het verschil zit in de scope: cyber resilience omvat ook de beveiliging van identiteiten, endpoints en cloudomgevingen, de detectie van problemen voordat ze escaleren, de herstelprocessen na een incident, en de weerbaarheid van mensen en processen. Denk aan het verschil tussen een brandblussertje en een volledig brandveiligheidsplan inclusief ontruimingsoefeningen, sprinklerinstallatie en verzekering.
Organisaties die alleen inzetten op back-up, ontdekken bij een echte verstoring dat ze weliswaar data hebben, maar geen draaiende omgeving, geen schone identiteiten en geen idee welke systemen nog te vertrouwen zijn.
Waarom zijn back-ups kwetsbaar bij een ransomware-aanval?
Back-ups zijn kwetsbaar bij ransomware omdat aanvallers ze doelbewust targeten. Moderne ransomware-groepen verkennen een netwerk weken of maanden voordat ze toeslaan. In die tijd lokaliseren ze back-upservers, verwijderen of versleutelen ze de kopieën, en pas daarna activeren ze de aanval. Als je back-up en productieomgeving op hetzelfde netwerk draaien, zijn ze even kwetsbaar.
Er zijn meerdere redenen waarom back-ups falen op het moment dat je ze het hardst nodig hebt:
- Besmette back-ups: Als malware al weken actief is in je omgeving voordat je het merkt, zijn je recente back-ups ook besmet. Je herstelt dan een geïnfecteerde staat.
- Verwijderde of versleutelde kopieën: Aanvallers richten zich expliciet op back-uptools en -servers als eerste stap in hun aanval.
- Geen immutable storage: Back-ups zonder schrijfbeveiliging kunnen worden overschreven of gewist door een aanvaller met voldoende rechten.
- Onvoldoende isolatie: Als back-ups bereikbaar zijn vanuit het reguliere netwerk, zijn ze niet echt gescheiden van de aanval.
- Geen getest herstelproces: Back-ups die nooit zijn getest, leveren verrassingen op het slechtste moment.
Een solide back-upstrategie vereist minimaal immutable opslag, offsite of air-gapped kopieën, en regelmatige hersteltests. Maar zelfs dan is back-up geen cyber resilience.
Wat is er naast back-up nog meer nodig voor cyber recovery?
Naast back-up heb je voor effectieve cyber recovery ook identiteitsherstel, schone herstelomgevingen, detectiecapaciteit en gedocumenteerde herstelprocessen nodig. Data terugzetten is pas zinvol als je weet dat de omgeving waarin je herstelt veilig en betrouwbaar is.
In de praktijk betekent dit een combinatie van maatregelen:
- Identity resilience: Aanvallers compromitteren identiteiten om toegang te behouden. Herstel zonder schone identiteiten en betrouwbare toegangscontrole betekent dat de aanvaller mogelijk nog steeds aanwezig is.
- Detectie en isolatie: Je moet weten wanneer een incident actief is, welke systemen zijn geraakt, en hoe je verdere verspreiding stopt. Zonder detectiecapaciteit herstel je blind.
- Schone herstelomgeving: Een geïsoleerde omgeving waarin je systemen kunt terugzetten en valideren voordat je ze terugbrengt in productie, is essentieel om herbesmetting te voorkomen.
- Gedocumenteerde procedures: Wie doet wat tijdens een incident? Welke systemen krijgen prioriteit? Wie heeft welke bevoegdheden? Zonder antwoorden op deze vragen kost herstel onnodig veel tijd.
- Endpoint en cloud protection: Bescherming van endpoints en cloudomgevingen voorkomt dat een verstoring überhaupt zo ver kan komen. endpoint en cloud protection vormt daarmee een onmisbare laag naast herstelcapaciteit.
Platforms zoals Commvault combineren data security, identity resilience en cyber recovery in één geïntegreerd geheel, wat herstel aanzienlijk betrouwbaarder en sneller maakt dan losse tools naast elkaar.
Wat is een Minimum Viable Company en waarom is het relevant voor herstel?
Een Minimum Viable Company (MVC) is de minimale set aan systemen, applicaties, identiteiten en processen die een organisatie nodig heeft om operationeel te blijven na een incident. Het concept is relevant voor herstel omdat het je dwingt om vooraf te bepalen wat echt kritiek is, zodat je na een verstoring snel de kern van de bedrijfsvoering kunt herstarten.
In de praktijk betekent dit dat je als organisatie antwoord geeft op vragen als: welke applicaties zijn absoluut noodzakelijk voor de dagelijkse operatie? Welke communicatiekanalen moeten als eerste werken? Welke data is onmisbaar? En welke identiteiten en toegangsrechten zijn daarvoor nodig?
Door de MVC vooraf te definiëren, herstel je na een incident niet alles tegelijk, maar herstel je eerst wat het meest telt. Dat maakt het verschil tussen herstellen in uren en herstellen in weken. Organisaties die dit niet hebben voorbereid, verliezen kostbare tijd doordat niemand weet wat prioriteit heeft.
Het MVC-concept sluit direct aan op onze aanpak rondom Minimum Viable Company, waarbij we samen met de organisatie de kritieke kern van de bedrijfsvoering in kaart brengen als fundament voor een realistisch herstelplan.
Hoe test je of je organisatie echt kan herstellen na een cyberaanval?
Je test herstelvermogen door regelmatig herstelscenario’s te simuleren, back-ups daadwerkelijk terug te zetten in een geïsoleerde omgeving, en te meten hoe lang het duurt om kritieke systemen operationeel te krijgen. Testen op papier of in theorie is niet voldoende.
Effectief herstel testen doe je stapsgewijs:
- Tabletop exercises: Doorloop een scenario met het team op basis van een realistische casus. Wie belt wie? Welke beslissingen worden genomen? Waar zitten de gaten?
- Technische hersteltests: Zet daadwerkelijk systemen terug vanuit back-up in een geïsoleerde omgeving en valideer of alles werkt zoals verwacht.
- Identity recovery tests: Controleer of je identiteitsinfrastructuur herstelbaar is en of schone toegang snel kan worden hersteld.
- Meten van RTO en RPO: De Recovery Time Objective (hoelang mag herstel duren?) en de Recovery Point Objective (hoeveel dataverlies is acceptabel?) moeten niet alleen worden vastgesteld, maar ook worden getoetst aan de praktijk.
Organisaties die nooit testen, ontdekken bij een echte verstoring dat back-ups corrupt zijn, dat herstelprocessen onduidelijk zijn, of dat de daadwerkelijke hersteltijd drie keer zo lang is als aangenomen. Testen is geen luxe, het is een basisvereiste voor echte cyber resilience.
Waar begin je met het versterken van cyber resilience in jouw organisatie?
Begin met een eerlijk beeld van je huidige situatie: wat zijn je kritieke systemen, hoe zijn je back-ups ingericht, welke detectiecapaciteit heb je, en wat is je herstelplan? Zonder dat inzicht is elke vervolgstap een gok. Een risk assessment of quickscan geeft je de basis om prioriteiten te stellen.
Vervolgens bouw je cyber resilience op als een gelaagde aanpak. Technologie alleen is niet voldoende: mensen en processen zijn minstens zo bepalend voor hoe snel en effectief een organisatie herstelt. Duidelijke verantwoordelijkheden en geoefende procedures maken het verschil op het moment dat het er echt toe doet.
Een goed startpunt is het vastleggen van je MVC, het verbeteren van back-upisolatie, het versterken van identity protection en het inrichten van detectiecapaciteit. Daarna volgen regelmatige tests en een continu verbeterproces.
Hoe OpenSight helpt met cyber resilience
Wij helpen organisaties om van losse back-ups en versnipperde securitytools te groeien naar een samenhangende aanpak van cyber resilience. Dat doen we niet met een standaard rapport, maar met een traject dat aansluit op de risico’s, volwassenheid en bedrijfsdoelstellingen van jouw organisatie.
Concreet betekent dat:
- We starten met een audit om de grootste risico’s en hiaten in je herstelcapaciteit inzichtelijk te maken
- We helpen je de Minimum Viable Company te definiëren, zodat je weet wat prioriteit heeft bij herstel
- We richten een betrouwbare back-up en herstelomgeving in, inclusief identity resilience en schone herstelprocedures
- We zorgen voor 24/7 monitoring op endpoints en in de cloud, zodat verstoringen vroeg worden gedetecteerd
- We begeleiden je bij het testen van herstelscenario’s en het verbeteren van processen en bewustzijn
- We werken met bewezen technologiepartners zoals Commvault voor data security en cyber recovery
Cyber resilience is geen eindpunt, maar een doorlopend proces. Wij zijn de partner die je daarin begeleidt, van inzicht naar implementatie en van implementatie naar structurele verbetering. Wil je weten waar jouw organisatie nu staat? Bekijk ons cyber resilience platform of neem direct contact met ons op voor een vrijblijvend gesprek.
Veelgestelde vragen
Hoe lang duurt het gemiddeld om een organisatie volledig te herstellen na een ransomware-aanval?
De hersteltijd verschilt sterk per organisatie en hangt af van de voorbereiding. Organisaties zonder gedocumenteerde herstelprocessen en geteste back-ups zijn gemiddeld weken tot maanden bezig met volledig herstel. Organisaties die hun Minimum Viable Company vooraf hebben gedefinieerd, regelmatig testen en beschikken over een geïsoleerde herstelomgeving, kunnen kritieke systemen vaak binnen uren tot dagen operationeel krijgen. De investering in voorbereiding betaalt zich dus direct terug op het moment dat het er echt toe doet.
Wat is immutable storage precies, en waarom is het zo belangrijk voor back-upbeveiliging?
Immutable storage is opslagtechnologie waarbij opgeslagen data gedurende een ingestelde periode niet kan worden gewijzigd, overschreven of verwijderd — ook niet door een beheerder of aanvaller met hoge rechten. Dit maakt het voor ransomware-groepen onmogelijk om back-ups te versleutelen of te wissen, zelfs als ze toegang hebben tot het netwerk. Zonder immutable storage zijn back-ups net zo kwetsbaar als de productieomgeving zelf. Het is daarmee een basisvereiste voor elke serieuze back-upstrategie in 2026.
Wat als mijn organisatie een beperkt budget heeft — waar moet ik dan als eerste in investeren voor cyber resilience?
Met een beperkt budget is het verstandig om te beginnen met de maatregelen die de grootste risicoreductie bieden: zorg eerst voor geïsoleerde en immutable back-ups, stel je Minimum Viable Company vast en documenteer basisprocessen voor incidentrespons. Investeer daarna in identity protection, want gecompromitteerde identiteiten zijn bij de meeste aanvallen de sleutel waarmee aanvallers langdurig toegang behouden. Een quickscan of risk assessment helpt je snel inzichtelijk maken waar de grootste hiaten zitten, zodat je budget gericht wordt ingezet in plaats van verspreid over tientallen losse tools.
Hoe vaak zou ik herstelscenario's moeten testen om echt voorbereid te zijn?
Een tabletop exercise zou minimaal één keer per jaar moeten plaatsvinden, maar bij voorkeur twee keer — zeker na grote wijzigingen in de IT-omgeving of na een incident in de sector. Technische hersteltests, waarbij systemen daadwerkelijk worden teruggezet vanuit back-up, zouden minimaal elk kwartaal moeten worden uitgevoerd. Vergeet ook niet om na elke test de bevindingen te documenteren en verbeterpunten door te voeren; testen zonder opvolging heeft weinig waarde.
Wat is het verschil tussen een RTO en een RPO, en hoe bepaal ik realistische waarden voor mijn organisatie?
De Recovery Time Objective (RTO) is de maximale tijd die herstel mag duren voordat de bedrijfsschade onacceptabel wordt. De Recovery Point Objective (RPO) is de maximale hoeveelheid dataverlies die acceptabel is, uitgedrukt in tijd — bijvoorbeeld: 'we mogen maximaal vier uur aan transacties kwijtraken.' Bepaal deze waarden samen met de business, niet alleen met IT: het zijn bedrijfsbeslissingen die afhangen van proceskritikaliteit, klantafspraken en financiële impact. Toets de vastgestelde waarden vervolgens aan de praktijk via hersteltests, want aannames op papier blijken in de realiteit vaak te optimistisch.
Kan cloudopslag als back-uplocatie worden beschouwd als veilige, geïsoleerde kopie?
Dat hangt volledig af van hoe de cloudopslag is ingericht. Een cloudomgeving die is gekoppeld aan hetzelfde identiteits- en toegangsbeheer als de productieomgeving biedt geen echte isolatie: een aanvaller met de juiste credentials kan ook daar bij. Veilige cloudback-ups vereisen strikte toegangscontrole met aparte identiteiten, immutable storage-instellingen en bij voorkeur een aparte tenant of account die volledig is gescheiden van de productieomgeving. Mits correct ingericht, kan cloud zeker dienen als betrouwbare offsite back-uplocatie.
Hoe weet ik of mijn huidige back-upoplossing ook identity resilience ondersteunt?
De meeste traditionele back-upoplossingen richten zich uitsluitend op het kopiëren van bestanden en systemen, maar bieden geen specifieke functionaliteit voor het herstellen van identiteitsinfrastructuur zoals Active Directory of Entra ID. Controleer of jouw back-upoplossing expliciete ondersteuning biedt voor identity recovery, inclusief het terugzetten van directory-objecten, toegangsrechten en authenticatieconfiguraties. Platforms zoals Commvault integreren data security en identity resilience in één geheel. Als jouw huidige tooling dit niet biedt, is dat een significant hiaat in je herstelcapaciteit dat aandacht verdient.
Gerelateerde artikelen
- Wat is het verschil tussen een hot site en een cold site bij disaster recovery?
- Wat zijn de verborgen kosten van een slechte incident response aanpak?
- Wat is business continuity en waarom is het belangrijk?
- Wat is cyber recovery en verschilt het van disaster recovery?
- Is jouw organisatie voorbereid op herstel na een cyberaanval in 2026?



