Ruben TalmanRuben Talman

Wat eist NIS2 op het gebied van back-ups?

11 juli 08:00
7 min.
Op deze pagina
Op deze pagina

NIS2 stelt geen exacte back-upfrequentie vast in de wettekst, maar verplicht organisaties wel om aantoonbaar passende maatregelen te treffen voor de beschikbaarheid en herstelcapaciteit van systemen en data. In de praktijk betekent dit dat je een gedocumenteerd back-upbeleid nodig hebt dat past bij de risico’s van jouw organisatie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 back-ups, zodat je precies weet wat er van je verwacht wordt.

Welke back-upvereisten stelt NIS2 concreet verplicht?

NIS2 verplicht organisaties om technische en organisatorische maatregelen te treffen die de beschikbaarheid, integriteit en vertrouwelijkheid van gegevens waarborgen. Voor back-ups betekent dit concreet dat je moet kunnen aantonen dat je data herstelbaar is na een incident, dat back-ups regelmatig worden gemaakt en getest, en dat er een gedocumenteerd herstelplan aanwezig is.

De richtlijn noemt specifiek de volgende verplichtingen die direct raken aan back-upbeheer:

  • Bedrijfscontinuïteit: je moet maatregelen hebben om activiteiten voort te zetten na een verstoring, inclusief back-up- en herstelprocedures.
  • Incidentrespons: bij een cyberincident moet je systemen en data snel kunnen herstellen.
  • Risicoanalyse: je back-upstrategie moet gebaseerd zijn op een actuele risicobeoordeling van jouw organisatie.
  • Documentatie: procedures en beleid rondom back-ups moeten schriftelijk vastgelegd zijn.
  • Testen: back-ups moeten periodiek getest worden om te controleren of herstel daadwerkelijk werkt.

De NIS2 vereisten voor back-ups zijn dus functioneel van aard: niet de techniek staat centraal, maar het bewijs dat je data beschermd en herstelbaar is. Dit geeft organisaties flexibiliteit, maar vraagt ook om een bewuste en gedocumenteerde aanpak.

Hoe vaak moeten back-ups worden gemaakt onder NIS2?

NIS2 schrijft geen vaste back-upfrequentie voor. De richtlijn hanteert een risicogebaseerde aanpak: hoe kritischer de data en hoe hoger het risico op verlies, des te vaker moet je een back-up maken. Een dagelijkse back-up is voor de meeste organisaties het absolute minimum, maar voor kritieke systemen kan dat meerdere keren per dag zijn.

De juiste frequentie bepaal je op basis van twee sleutelbegrippen:

  • RPO (Recovery Point Objective): hoeveel dataverlies kan jouw organisatie accepteren? Als je maximaal één uur aan data mag verliezen, heb je back-ups nodig die elk uur worden gemaakt.
  • RTO (Recovery Time Objective): hoe snel moet jouw organisatie na een incident weer operationeel zijn? Dit bepaalt mede hoe je back-ups opslaat en beheert.

In de praktijk geldt: documenteer je keuzes en onderbouw ze met een risicoanalyse. Een toezichthouder wil zien dat je bewust hebt nagedacht over de frequentie, niet dat je een willekeurig schema volgt.

Wat is de 3-2-1-regel en voldoet die aan NIS2?

De 3-2-1-regel is een breed erkende back-upstrategie die stelt dat je drie kopieën van je data bewaart, op twee verschillende opslagmedia, waarvan één kopie zich op een externe locatie bevindt. Deze aanpak biedt bescherming tegen hardwarestoringen, ransomware en fysieke schade zoals brand of overstroming.

De 3-2-1-regel voldoet in de meeste gevallen goed aan de NIS2 back-upeisen, omdat het aansluit bij de kernprincipes van de richtlijn: redundantie, beschikbaarheid en herstelcapaciteit. Toch is de regel op zichzelf niet voldoende. NIS2 vraagt ook om:

  • Regelmatig testen van de herstelprocedure
  • Encryptie van back-ups, zeker van externe kopieën
  • Toegangsbeveiliging zodat onbevoegden geen back-ups kunnen manipuleren of verwijderen
  • Vastlegging van wie toegang heeft tot back-upsystemen

Steeds meer organisaties passen de regel aan naar de 3-2-1-1-variant: drie kopieën, twee media, één extern, én één offline of onveranderbare kopie. Die laatste kopie is onbereikbaar voor ransomware, wat aansluit bij de verhoogde dreigingsomgeving waarvoor NIS2 bedoeld is.

Hoe verschilt NIS2 van NIS1 op het gebied van back-ups?

NIS1 stelde algemene beveiligingseisen, maar liet veel over aan de interpretatie van lidstaten. NIS2 is concreter, breder van toepassing en strenger gehandhaafd. Op het gebied van back-ups is het grootste verschil dat NIS2 back-upbeheer expliciet koppelt aan bedrijfscontinuïteit en dat organisaties aantoonbaar moeten voldoen, niet alleen in theorie maar ook in de praktijk.

De belangrijkste verschillen op een rij:

  • Bredere reikwijdte: NIS2 geldt voor meer sectoren en meer organisaties, waaronder veel MKB-bedrijven die onder NIS1 buiten de boot vielen.
  • Ketenverantwoordelijkheid: ook toeleveranciers en partners kunnen verplicht worden te voldoen aan back-upeisen van hun klanten.
  • Persoonlijke aansprakelijkheid: bestuurders kunnen onder NIS2 persoonlijk aansprakelijk worden gesteld bij aantoonbare nalatigheid.
  • Actieve handhaving: toezichthouders krijgen meer bevoegdheden en kunnen audits uitvoeren en sancties opleggen.

Voor organisaties die al voldeden aan NIS1 is de stap naar NIS2 dus groter dan het lijkt. Back-ups bijhouden was vroeger voldoende; nu moet je kunnen bewijzen dat ze werken, veilig zijn en passen bij een gedocumenteerde risicoanalyse.

Wat zijn de gevolgen van onvoldoende back-ups onder NIS2?

Onvoldoende back-ups onder NIS2 kunnen leiden tot boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële sancties riskeert je organisatie reputatieschade, verlies van klanten en in ernstige gevallen persoonlijke aansprakelijkheid van bestuurders.

De gevolgen zijn niet uitsluitend wettelijk van aard. Bij een cyberincident zonder adequate back-ups loop je ook operationele risico’s:

  • Langdurige uitval van systemen en verlies van bedrijfskritische data
  • Verplichte melding van het incident bij de toezichthouder binnen 24 uur, wat bij slechte back-ups moeilijker te managen is
  • Verlies van vertrouwen bij klanten en partners, zeker als zij eisen stellen aan jouw beveiligingsniveau als onderdeel van hun eigen NIS2-verplichtingen

Bovendien geldt: als jouw organisatie na een incident niet snel kan herstellen, kan dat worden beschouwd als bewijs van onvoldoende maatregelen. Dat versterkt de positie van een toezichthouder bij het opleggen van sancties.

Hoe kunnen MKB-bedrijven voldoen aan de NIS2 back-upeisen?

MKB-bedrijven kunnen voldoen aan de NIS2 back-upeisen door te starten met een risicoanalyse, een gedocumenteerd back-upbeleid op te stellen, de 3-2-1-regel te implementeren en back-ups regelmatig te testen. De sleutel is aantoonbaarheid: zorg dat je op papier en in de praktijk kunt laten zien dat je data beschermd en herstelbaar is.

Een praktische aanpak voor MKB in stappen:

  1. Breng je data in kaart: welke systemen en bestanden zijn kritiek voor je bedrijfsvoering?
  2. Stel RPO en RTO vast: hoeveel dataverlies en uitvaltijd kun je accepteren?
  3. Implementeer geautomatiseerde back-ups: handmatige back-ups zijn foutgevoelig en voldoen zelden aan de eisen.
  4. Zorg voor offsite en versleutelde opslag: cloudback-ups met encryptie zijn een goede en schaalbare optie.
  5. Test periodiek: herstel minimaal één keer per kwartaal een back-up om te controleren of het werkt.
  6. Documenteer alles: leg procedures, testresultaten en verantwoordelijkheden schriftelijk vast.

Voor MKB-bedrijven die ook met ICT-beveiliging voor het MKB aan de slag willen, is het verstandig om back-upbeheer te integreren in een bredere beveiligingsstrategie. Zo werk je niet alleen aan NIS2-compliance, maar versterk je tegelijkertijd je algehele digitale weerbaarheid. Een monitoringdienst kan daarbij helpen door back-upprocessen automatisch te bewaken en te rapporteren.

Hoe IT Aanspreekpunt helpt met NIS2 back-ups

Wij begrijpen dat NIS2 voor veel MKB-ondernemers complex en tijdrovend aanvoelt. Toch is voldoen aan de NIS2 back-upeisen niet iets dat je kunt uitstellen: de Cyberbeveiligingswet treedt naar verwachting in het tweede kwartaal van 2026 in werking. Wij ontzorgen je van A tot Z, zodat jij je kunt blijven focussen op je bedrijf.

Wat we voor je doen:

  • Risicoanalyse uitvoeren en vertalen naar een concreet back-upbeleid
  • Geautomatiseerde, versleutelde back-upoplossingen inrichten via Microsoft 365 en cloudplatformen
  • Periodieke back-uptests uitvoeren en documenteren
  • Herstelplannen opstellen die aansluiten op jouw RPO en RTO
  • Volledige documentatie verzorgen voor aantoonbare NIS2-compliance
  • Doorlopende monitoring van back-upprocessen zodat je altijd beschermd bent

Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om te voldoen aan de NIS2 richtlijn back-upeisen? Neem vrijblijvend contact met ons op en we kijken samen wat de beste aanpak is voor jouw situatie.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons