Kennisbank
Een back-up hebben is niet genoeg
De meeste ransomwareslachtoffers hadden geen bruikbare back-up. Wat een back-up bruikbaar maakt: de 3-2-1-regel, een kopie die niemand kan wissen, en oefenen.

Het NCSC, het Nationaal Cyber Security Centrum, meldde dat een meerderheid van de ransomwareslachtoffers die het onderzocht geen back-up had waarmee ze verder konden. Niet "geen back-up", maar geen back-up die op het moment van de aanval bruikbaar was. Dat onderscheid is het hele verhaal.
Wat er misgaat bij "wij hebben een back-up"
De meeste bedrijven die het zeggen, hebben een van deze vier:
- Een kopie op dezelfde plek. OneDrive, Google Drive of een NAS synchroniseren bestanden. Versleutelt ransomware een bestand, dan synchroniseert de versleutelde versie netjes mee. De prullenbak en het versiebeheer helpen even, maar hebben een bewaartermijn, en een aanvaller die beheerdersrechten heeft, leegt ze.
- Een kopie die de aanvaller ook kan wissen. Een externe schijf die altijd aangesloten is, of een back-uplocatie waar de server zelf kan schrijven én wissen. Moderne ransomware zoekt eerst de back-ups en vernietigt die, en versleutelt pas daarna de rest.
- Een back-up die niemand ooit heeft teruggezet. De taak draait elke nacht op groen. Of de bestanden ook echt te openen zijn, blijkt pas op de dag dat het moet.
- Een back-up van de verkeerde dingen. De bestanden wel, de mail niet. De server wel, de instellingen en wachtwoorden niet. Terugzetten lukt, en daarna begint het inrichten opnieuw.
De 3-2-1-regel, en waarom er een vierde cijfer bij hoort
De klassieke vuistregel: drie kopieën van uw gegevens, op twee verschillende soorten opslag, waarvan één op een andere locatie. Die regel komt uit een tijd dat de grootste dreiging brand of een kapotte schijf was.
Tegen ransomware hoort er iets bij: één kopie moet onveranderbaar zijn. Niemand, ook geen beheerder met het juiste wachtwoord, mag hem kunnen wissen of overschrijven totdat de bewaartermijn verstreken is. In vaktermen: immutable, of een back-up waarbij de back-upserver alleen mag schrijven en nooit mag verwijderen.
Zo doen wij dat bij de VIT Werkplek: de werkplekservers mogen naar de back-up schrijven, maar niet wissen. Wissen kan alleen vanaf de back-upkant, met andere sleutels, en pas na de bewaartermijn. Een aanvaller die de werkplek binnenkomt, komt daarmee niet bij de back-up.
Terugzetten is een vaardigheid, geen knop
Een back-up die werkt is een back-up die iemand regelmatig terugzet. Niet alles, wel steekproeven: een map van vorige week, een postbus van een maand geleden, een heel account. Wie dat oefent, weet hoe lang het duurt en waar het hapert. Wie dat niet oefent, ontdekt het onder druk.
Vraag uw leverancier daarom niet "maken jullie een back-up?" maar:
- Hoe lang duurt het om één bestand van gisteren terug te zetten?
- Hoe lang duurt het om een hele postbus van drie weken geleden terug te zetten?
- Wanneer is dat voor het laatst gedaan, en door wie?
- Kan iemand met beheerdersrechten op de werkplek de back-up wissen?
- Hoe lang worden versies bewaard?
Wat u zelf kunt doen, vandaag
- Zet één bestand terug uit uw huidige back-up. Lukt dat niet binnen een kwartier, dan heeft u geen back-up maar een hoop.
- Kijk of de back-uplocatie vanaf uw werkplek te wissen is. Zo ja, dan is hij niet bestand tegen ransomware.
- Leg vast wat er in de back-up zit en wat niet. Mail, bestanden, agenda, instellingen, wachtwoorden.
- Zorg dat tweestapsverificatie aan staat op alles waarmee een aanvaller bij de back-up zou kunnen komen.
Bij de VIT Werkplek zit de dagelijkse back-up op aparte apparatuur in de maandprijs, inclusief het terugzetten door ons. Wij oefenen dat, omdat wij het zelf moeten kunnen op de dag dat u belt.
Bron: NCSC, bericht "Meerderheid ransomware-slachtoffers had geen back-up", ncsc.nl.
Veelgestelde vragen
Kort beantwoord
Is de prullenbak van OneDrive of Nextcloud geen back-up?
Nee. Het is een handige eerste vangnet voor per ongeluk gewiste bestanden, maar het staat op dezelfde plek, heeft een bewaartermijn en kan door een beheerdersaccount worden geleegd.
Hoe vaak moet een back-up draaien?
Voor mail en bestanden van een mkb-bedrijf is dagelijks de norm; wie veel muteert, wil vaker. Belangrijker dan de frequentie is hoe lang versies bewaard blijven: ransomware wordt soms pas na weken ontdekt.
Moet de kopie buiten Nederland staan?
Nee. Op een andere locatie, in andere apparatuur, met andere sleutels. Dat kan prima binnen Nederland; voor de AVG is dat zelfs eenvoudiger.
Verder lezen
Meer uit de blog
Kennisbank · 5 september 2026Weg van Microsoft 365 zonder gedoeWat een overstap van Microsoft 365 vraagt: mail, bestanden, agenda's, gebruikers, DNS en koppelingen. In welke volgorde, en waar het misgaat.
Nieuws · 3 september 2026Microsoft 365-prijzen 2026 op een rijSinds 1 juli 2026 zijn de zakelijke Microsoft 365-abonnementen duurder en staan Standard en Premium alleen nog met Copilot op de prijspagina. Alle bedragen.
Kennisbank · 2 september 2026Cyberbeveiligingswet: uw klant valt eronderDe Cyberbeveiligingswet geldt sinds 15 augustus 2026. Veel mkb-bedrijven vallen er niet direct onder, maar krijgen de eisen via klanten. Wat dat betekent.Hulp nodig?
Bel 033 – 781 1000 op werkdagen tussen 08:00 en 22:00, of kijk bij alle handleidingen.