Stel je voor dat je op maandagochtend je laptop opent en elk bestand hernoemd is naar onleesbare tekens, er een losgeldbriefje op je bureaublad staat en een aftelklok van 72 uur $50.000 in cryptovaluta eist. Je boekhoudbestand, je klantenlijst, je loonadministratie, vijf jaar belastingaangiften — allemaal versleuteld. De aanvallers vonden ook de externe harde schijf die op je kantoorcomputer was aangesloten en versleutelden die ook. Dit is geen zeldzame catastrofe. Volgens het Data Breach Investigations Report van Verizon uit 2025 was ransomware betrokken bij 44% van de onderzochte datalekken, en het midden- en kleinbedrijf zit midden in de gevarenzone omdat aanvallers weten dat jullie zwakkere verdedigingen hebben en geen incidentrespons-team op afroep.
Dit is het deel dat de meeste eigenaren missen: een back-up hebben is niet hetzelfde als kunnen herstellen. Uit de State of Ransomware 2025-enquête van Sophos onder 3.400 organisaties blijkt dat slechts 54% van de ransomware-slachtoffers hun gegevens via back-ups wist te herstellen — het laagste percentage in zes jaar — omdat moderne ransomware doelbewust bereikbare back-ups opspoort en versleutelt voordat het zich bekendmaakt. De gemiddelde herstelkosten, exclusief eventueel betaald losgeld, bedroegen $1,53 miljoen. Een back-up die op hetzelfde netwerk staat, onder dezelfde login, een jaar lang niet getest, is geen vangnet. Het is een hoop.
De oplossing is een decennia-oude discipline met een moderne upgrade: de 3-2-1-back-upregel, uitgebreid naar 3-2-1-1-0 voor het tijdperk van ransomware. Dit artikel loopt door wat elk cijfer betekent, wat CISA daadwerkelijk aanbeveelt voor het midden- en kleinbedrijf, en de maandelijkse hersteltest die je back-ups verandert van een aanname in een garantie.
Begin met een inventaris: waar kun je niet zonder?
CISA's eerste stap voor back-ups in het midden- en kleinbedrijf is niet het kopen van software — het is vaststellen waar je bedrijf niet zonder kan. Back-ups zijn beperkt in budget en aandacht, dus bescherm eerst de kroonjuwelen:
- Financiële administratie: je grootboek, factuurgeschiedenis, loonadministratie, bankafschriften en belastingaangiften. Het verliezen hiervan legt niet alleen de bedrijfsvoering stil; het kan het indienen van belastingen of het doorstaan van een audit onmogelijk maken.
- Klant- en operationele gegevens: klantenlijsten, contracten, actieve projectbestanden, leveranciersovereenkomsten en prijsgegevens.
- Systeemconfiguratie: e-mailarchieven, websitecontent en databases, kassa-configuratie en inloggegevens die zijn opgeslagen in je wachtwoordmanager (waarvan de eigen noodback-up een regel in je plan verdient).
- Juridische en compliance-documenten: oprichtingsdocumenten, vergunningen, verzekeringspolissen en personeelsdossiers.
Schrijf de lijst op, noteer waar elk item vandaag staat en rangschik naar hoe pijnlijk het verlies zou zijn. Die rangschikking stuurt al het overige aan: back-upfrequentie, bewaartermijn en hoe snel elke categorie weer online moet zijn.
De 3-2-1-regel, ontleed
De 3-2-1-regel is de door CISA aanbevolen basislijn, en elk cijfer bestaat omdat een specifiek faalmechanisme bedrijven heeft geveld die het oversloegen:
3 — Houd drie kopieën van belangrijke bestanden. Eén is je live werkkopie. De andere twee zijn back-ups. Twee back-ups klinkt overbodig tot de dag dat je primaire schijf uitvalt in dezelfde week dat je enige back-upschijf bezwijkt aan ouderdom. Onafhankelijke storingen vallen vaker samen dan je intuïtie suggereert, vooral bij hardware die tegelijk is gekocht.
2 — Gebruik twee verschillende soorten opslagmedia. Bijvoorbeeld een externe harde schijf plus cloudopslag, of een network-attached storage (NAS)-apparaat plus cloud. Verschillende media falen anders: een stroompiek kan elke draaiende schijf op kantoor doden, maar kan geen externe cloudkopie raken. Een storing bij een cloudprovider kan de schijf in je bureaula niet raken. Mediadiversiteit is bescherming tegen gecorreleerd falen.
1 — Houd één kopie extern, weg van je bedrijfslocatie. Brand, overstroming, inbraak en zelfs een gesprongen leiding boven de serverkast trekken zich niets aan van hoeveel kopieën je hebt als ze allemaal in hetzelfde pand staan. Cloudback-up is de gemakkelijkste externe kopie voor de meeste kleine bedrijven; een roterende externe schijf op een tweede locatie werkt ook.
Kies een oplossing die automatisch volgens schema draait. Handmatige back-ups falen zoals goede voornemens voor de sportschool falen — betrouwbaar de eerste twee weken, daarna nooit meer. Automatische dagelijkse back-ups van kritieke gegevens, met wekelijkse volledige systeemimages als je de opslag kunt betalen, is een verstandige standaard voor een kleine organisatie.
De upgrade voor het ransomware-tijdperk: 3-2-1-1-0
De klassieke regel dateert van vóór ransomware die specifiek op back-ups mikt. Twee toevoegingen dichten het gat:
De extra 1 — één immutable of air-gapped kopie. Immutable betekent write-once: de back-up kan binnen een bewaartermijn niet worden gewijzigd of verwijderd, zelfs niet door een administrator-account. Air-gapped betekent fysiek of logisch losgekoppeld van je netwerk — een schijf die na elke back-up wordt losgekoppeld, tape-media, of cloudopslag met object-lock ingeschakeld en afzonderlijke inloggegevens. De ransomware-richtlijnen van CISA zijn expliciet op dit punt: onderhoud offline back-ups, houd ze versleuteld en maak ze immutable. De gegevens van Sophos laten zien waarom: organisaties wier back-ups waren gecompromitteerd, herstelden veel langzamer dan die met intacte kopieën. Als je back-upconsole inlogt met dezelfde inloggegevens als al het andere, ga er dan van uit dat de aanvaller die ook bezit — isoleer back-upinloggegevens met hun eigen sterke wachtwoord en multi-factor-authenticatie.
De 0 — nul fouten bij herstelverificatie. Een back-up die nooit is hersteld, is een hypothese, geen bescherming. Corrupte archieven, ontbrekende versleutelingssleutels, back-ups van de verkeerde map, verlopen cloudreferenties — elk daarvan wordt steevast pas ontdekt op het moment van nood. Nul betekent dat elke geplande back-up schoon voltooit en elke geplande hersteltest slaagt, met de resultaten vastgelegd.
RPO en RTO in gewone taal
Twee planningsbegrippen duiken op in elke serieuze back-upgids, inclusief die van CISA. Ze zijn eenvoudiger dan ze klinken:
- Recovery Point Objective (RPO) — hoeveel gegevens je je kunt veroorloven te verliezen, gemeten in tijd. Als je 's nachts back-upt, is je RPO ongeveer 24 uur: een storing op vrijdagmiddag kost je het werk van vrijdag. Als het verliezen van een volledige dag aan facturen en bestellingen onacceptabel is, heb je frequentere back-ups nodig. Stem de back-upfrequentie af op hoe snel elke gegevenscategorie verandert.
- Recovery Time Objective (RTO) — hoe snel je weer operationeel moet zijn. Kan het bedrijf drie dagen handmatige workarounds overleven terwijl systemen worden herbouwd, of moeten kassa en e-mail binnen vier uur draaien? Je RTO bepaalt of een goedkoop plan van "alles in het weekend uit de cloud downloaden" volstaat, of dat je lokale kopieën en een geoefende procedure nodig hebt.
Stel beide getallen per gegevenscategorie vast op basis van je inventaris, niet met één alomvattend beleid. Financiële administratie vraagt wellicht om een RPO van 24 uur en een RTO van dezelfde dag; gearchiveerde marketingassets verdragen veel ruimere doelstellingen. Herzie de getallen jaarlijks — geplande hersteltests zijn het moment waarop CISA aanbeveelt ze te verfijnen.
De hersteltest die de meeste eigenaren nooit uitvoeren
Dit is het meest hefboomgevoelige item in de hele back-updiscipline, en degene die bijna niemand doet. CISA adviseert je back-upprocedure te testen zodat je team gegevens zowel volledig als gedeeltelijk kan herstellen, en gegevens minstens zeven dagen kan terugdraaien — omdat ransomware vaak dagenlang onopgemerkt blijft en stilletjes bestanden versleutelt die vervolgens over de goede kopieën heen worden geback-upt. Het herstellen van de back-up van gisteren van al versleutelde bestanden levert niets op.
Een praktische maandelijkse oefening voor een klein bedrijf:
- Kies een testdoel — één map met echte bestanden, nooit het live systeem. Herstel die naar een aparte locatie.
- Verifieer de inhoud — open de bestanden. Bevestig dat ze intact zijn, actueel tot de back-updatum, en leesbaar zonder te hoeven zoeken naar een vergeten wachtwoord of versleutelingssleutel.
- Meet de tijd — noteer hoe lang een gedeeltelijk herstel duurt en extrapoleer naar een volledig herstel. Vergelijk met je RTO. Als de rekensom niet klopt, klopt het plan niet.
- Test het volledige herstel per kwartaal — bouw één complete machine of één complete cloudwerkruimte opnieuw op vanuit de back-up. Hier komen ontbrekende stuurprogramma's, niet-geback-upte configuratie en "we zijn het e-mailarchief vergeten" bovendrijven.
- Bevestig de terugdraaiing van zeven dagen — verifieer dat versies van minstens een week terug bestaan en herstelbaar zijn, zodat een langzaam smeulende infectie je niet achterlaat met alleen besmette kopieën.
- Documenteer alles — wie de test uitvoerde, wat is hersteld, hoe lang het duurde, wat er misging. Bewaar het logboek waar het de ramp die het beschrijft overleeft.
Train vervolgens het team. Een back-upplan dat alleen in het hoofd van de eigenaar bestaat, faalt op de dag dat de eigenaar onbereikbaar is. Schrijf de procedures op — waar back-ups staan, hoe je een herstel start, wie je moet bellen — en zorg dat minstens één ander ze kan uitvoeren.
Vijf back-upfouten die blijven opduiken
Fout 1: Cloudsynchronisatie aanzien voor back-up. Dropbox, Google Drive en OneDrive synchroniseren — wanneer ransomware een lokaal bestand versleutelt, synchroniseert de versleutelde versie binnen enkele minuten naar de cloud en overschrijft de goede kopie. Synchronisatiediensten bewaren meestal versiegeschiedenis, wat helpt, maar een korte bewaartermijn plus een langzaam smeulende infectie betekent geen schone versies meer. Synchronisatie is gemak; versioned back-up met een echt bewaarbeleid is bescherming. Gebruik beide.
Fout 2: De back-upschijf aangesloten laten. Een externe schijf die permanent op de kantoor-pc is aangesloten, is geen offline kopie — het is een tweede slachtoffer. Ransomware inventariseert aangesloten schijven standaard. Roteer schijven en koppel ze los, of gebruik immutable cloudopslag.
Fout 3: Back-uppen zonder versleuteling. Onversleutelde back-ups zijn een datalek dat wacht op een inbraak of een verloren schijf — klantgegevens, loongegevens en fiscale nummers in platte tekst. Versleutel back-ups in rust, en bewaar de ontsleutelingssleutel apart van de back-up zelf (een verzegelde envelop in een kluis, of een tweede wachtwoordmanager met een eigen noodblad).
Fout 4: De verkeerde dingen back-uppen. De klassieke ontdekking tijdens een eerste hersteltest: maandenlang trouw back-ups van het oude serverpad, terwijl iedereen vorige lente is overgestapt op de nieuwe gedeelde schijf. Controleer de back-upomvang telkens wanneer systemen veranderen — nieuwe software, nieuwe mappen, nieuwe medewerkers wier laptops de enige kopie van iets bevatten.
Fout 5: Geen plan voor offline toegang. CISA wijst hier specifiek op: weet hoe je kritieke bestanden bereikt zonder internetverbinding. Als je enige schone kopie in de cloud staat en de aanval je netwerk platlegde — of simpelweg je router — heb je een lokale offline kopie en gedrukte herstelinstructies nodig om op gang te komen.
Je boekhouding verdient eersteklas bescherming
Financiële administratie staat met reden bovenaan elke back-upprioriteitenlijst: zonder kun je niet factureren, geen loon uitbetalen, geen belastingen indienen en niets bewijzen aan een auditor of verzekeraar. Ze verandert ook dagelijks, wat betekent dat ze de kortste RPO in het hele pand nodig heeft.
Dit is een stil voordeel van je boekhouding in platte tekst houden. Een platte-tekstgrootboek is een klein bestand dat prachtig versioneert: elke wijziging is een leesbare diff, de toestand van elke dag is één commit verwijderd, en de volledige geschiedenis synchroniseert binnen seconden naar elke externe remote. Versleuteld, versioned, meerdere kopieën, herstelbaar naar elk moment in de tijd — dat is het grootste deel van de 3-2-1-1-0-discipline dat voortvloeit uit het formaat zelf, nog voordat je een back-upproduct configureert. Welk systeem je ook gebruikt, zorg dat de boekhoudgegevens expliciet in de back-upomvang zitten, expliciet in de hersteltest, en expliciet in de terugdraaiingscontrole van zeven dagen.
Houd je financiën georganiseerd en herstelbaar
Terwijl je een echte back-updiscipline opzet, zorg dat de financiële administratie in het hart ervan ergens transparant en duurzaam leeft. Beancount.io biedt plain-text accounting die je volledige transparantie en controle over je financiële gegevens geeft — version-controlled, overdraagbaar naar elk back-upmedium, en moeiteloos herstelbaar naar elk moment in de geschiedenis. Begin gratis en zie waarom ontwikkelaars en financiële professionals overstappen op plain-text accounting.





