Bijgewerkt september 28, 2026
Kort: Een soevereine back-up herstelstrategie onder NIS-2 en DORA vereist de 3-2-1-1-regel op Europese infrastructuur, immutable storage, aantoonbare hersteltests en open-source tooling zoals Restic of BorgBackup. Persoonsgegevens in back-ups vallen volledig onder de AVG, ook in Zwitserse co-locaties.

Een soevereine back-up herstelstrategie is een aanpak waarbij een organisatie volledige juridische en technische controle behoudt over haar back-updata, onafhankelijk van cloudleveranciers die onder Amerikaanse of andere niet-Europese jurisdictie vallen. Voor organisaties die moeten voldoen aan NIS-2 en DORA is dit geen optionele verbetering, maar een afdwingbare wettelijke verplichting met aanzienlijke boeterisico’s bij niet-naleving.

Wat de wet concreet verlangt: NIS-2 artikel 21 en DORA artikel 12

Beide verordeningen benoemen back-up en herstel expliciet als kernverplichting. De precieze formulering bepaalt welke maatregelen minimaal vereist zijn en op welke termijn.

NIS-2-richtlijn (EU) 2022/2555 schrijft in artikel 21 lid 2 sub c voor dat essentiële en belangrijke entiteiten passende maatregelen nemen voor “back-up en herstel na rampen en crisisbeheersing”. De richtlijn laat de exacte back-upfrequentie open, maar koppelt die aan het risicoprofiel van de organisatie: hoe kritischer het proces, hoe korter de maximale dataverliesperiode (RPO) mag zijn. Toezichthouders zoals het NCSC en sectorale autoriteiten verwachten dat essentiële entiteiten, waaronder energiebedrijven, drinkwatervoorzieningen en digitale infrastructuuraanbieders, RPO-waarden hanteren van maximaal enkele uren voor kritieke systemen.

DORA-verordening (EU) 2022/2554, artikel 12 is aanmerkelijk specifieker voor financiële instellingen. Het artikel verplicht financiële entiteiten tot een gedocumenteerd ICT-back-up en herstelbeleid dat minimaal het volgende bevat: back-upfrequentie afgestemd op de kriticiteit van data, geografisch gespreide opslag zodat een lokale ramp de herstelmogelijkheid niet elimineert, en periodieke tests die aantonen dat de hersteltijd (RTO) haalbaar is. Het Europees Parlement en de Raad stelden in de verordening zelf: “Financiële entiteiten dienen ervoor te zorgen dat ICT-back-upsystemen kunnen worden geactiveerd zonder dat dit de continuïteit van kritieke bedrijfsfuncties in gevaar brengt.”

Let op: DORA is een verordening, geen richtlijn. Zij geldt per 17 januari 2025 rechtstreeks in alle EU-lidstaten zonder omzetting in nationaal recht. Financiële instellingen kunnen zich niet beroepen op een implementatietermijn van een nationale wet.

De 3-2-1-1-regel volledig geïmplementeerd op soevereine infrastructuur

De klassieke 3-2-1-back-upregel (drie kopieën, op twee verschillende media, waarvan één off-site) is onvoldoende tegen moderne ransomware. De uitgebreide 3-2-1-1-regel voegt een vierde vereiste toe: één kopie is air-gaped, dat wil zeggen fysiek of logisch volledig losgekoppeld van elk netwerk.

Een praktische implementatie voor een soevereine Europese organisatie ziet er als volgt uit:

Kopie Locatie Medium / methode Connectiviteit
1 (primair) On-premise datacenter NAS of SAN met dagelijkse incrementele back-up Intern netwerk
2 (secundair) Europese co-locatie of Zwitserse soevereine cloud Immutable object storage (S3-compatibel, object lock ingeschakeld) Versleuteld VPN, geen publiek cloudeindpunt
3 (tertiair, air-gap) Off-site fysieke locatie (kluis of apart gebouw) Versleuteld tape of externe schijf, wekelijks gewisseld Geen, fysiek losgekoppeld

De sleutel tot soevereiniteit zit in het vermijden van alle cloudproviders die vallen onder de Amerikaanse CLOUD Act of FISA Section 702. Microsoft Azure, Amazon Web Services en Google Cloud zijn hier niet van uitgezonderd, zelfs niet wanneer de datacenters in Europa staan. Europese alternatieven zijn onder meer Hetzner (Duitsland), Infomaniak (Zwitserland) en OVHcloud (Frankrijk), elk met expliciete Europese rechtsmacht.

Ransomware richt zich op back-upsystemen: immutable storage als tegenmaatregel

De dreiging gaat verder dan versleuteling van productiedata. Volgens het Veeam Ransomware Trends Report 2023 richtte 93% van de onderzochte ransomware-aanvallen in dat jaar zich actief op back-uprepositories. Bovendien kon slechts 57% van de getroffen organisaties alle data volledig herstellen, ondanks aanwezige back-ups.

Immutable storage werkt via een technisch schrijfverbod op opgeslagen objecten gedurende een vooraf ingestelde retentieperiode. In S3-compatibele omgevingen heet dit “object lock” in “compliance mode”: zelfs de opslagbeheerder kan de data binnen de retentieperiode niet verwijderen of overschrijven. Ransomware die erin slaagt het back-upsysteem te bereiken, stuit op een onoverkomelijke blokkade.

Aanvullende maatregelen die de NIS-2-implementatiegids van ENISA aanbeveelt:

  • Gebruik aparte beheerdersaccounts voor het back-upsysteem, zonder overlap met productierollen.
  • Schakel multifactorauthenticatie in op de back-upbeheerconsole.
  • Monitor back-uplogsystemen actief op onverwachte verwijderpogingen of configuratiewijzigingen.
  • Bewaar ten minste 30 dagen aan herstelpunten, zodat een sluimerende infectie die pas laat wordt ontdekt niet alle back-ups onbruikbaar maakt.
Let op: Een immutable back-up beschermt de data, maar niet de toegang tot de decryptiesleutels. Bewaar sleutels altijd gescheiden van de back-uprepository, bij voorkeur in een hardware-beveiligingsmodule (HSM) of een fysiek afgesloten sleutelkluis.

AVG-verplichtingen voor back-ups met persoonsgegevens

Een back-up van een bedrijfsomgeving bevat vrijwel altijd persoonsgegevens: e-mailadressen, klantdossiers, HR-data. De AVG kent geen uitzondering voor back-ups; de verwerkingsverplichtingen gelden onverminderd. Concreet betekent dit:

Bij opslag in een Europese co-locatiefaciliteit, op eigen servers of via een Zwitserse cloudaanbieder, sluit u een verwerkersovereenkomst (artikel 28 AVG) met de faciliteitbeheerder. Zwitserland beschikt over een adequaatheidsbesluit van de Europese Commissie, waardoor doorgifte zonder aanvullende standaardcontractbepalingen is toegestaan, mits de verwerkersovereenkomst op orde is. Controleer wel of de Zwitserse aanbieder op zijn beurt geen gebruik maakt van Amerikaanse subverwerkers, want die doorkruisen de jurisdictionele bescherming.

Bij een datalek waarbij ook back-updata betrokken is, geldt de meldplicht van artikel 33 AVG: binnen 72 uur melding bij de Autoriteit Persoonsgegevens. De verwerkersovereenkomst moet expliciet de verwerkersverplichtingen bij een lek regelen, inclusief de termijn waarbinnen de verwerker u informeert.

Open-source back-uptools voor soevereine organisaties

Organisaties die de overstap maken van Microsoft 365 naar een soevereine Nextcloud-omgeving of vergelijkbare on-premise werkplek, hebben open-source back-uptooling nodig die geen afhankelijkheid creëert van propriëtaire clouddiensten.

Restic is een moderne, platformonafhankelijke back-uptool die data versleutelt met AES-256-CTR en de integriteit bewaakt via HMAC-SHA256. Restic schrijft naar vrijwel elke opslagbackend: lokale schijven, SFTP-servers, S3-compatibele objectopslag en Backblaze B2. Voor soevereine omgevingen is de combinatie met een Europese S3-backend (zoals Hetzner Object Storage of Infomaniak Swiss Backup) direct inzetbaar. Restic ondersteunt deduplicatie op blokniveau, waardoor de opslagruimte beperkt blijft bij grote Nextcloud-installaties.

BorgBackup biedt vergelijkbare versleuteling (AES-CTR-256 met HMAC-SHA256 of Blake2b) en excelleert in efficiënte deduplicatie voor omgevingen met veel vergelijkbare bestanden. BorgBackup is bijzonder geschikt voor on-premise file-server back-ups en werkt goed samen met Borgmatic, een configuratielaag die back-upschema’s en retentiebeleid beheert via eenvoudige YAML-bestanden.

Bacula is een uitgebreider, enterprise-georiënteerd open-source systeem met een client-server-architectuur en een centrale catalogusdatabase. Het is geschikt voor organisaties met tientallen servers en complexe back-upschema’s, en biedt granulaire rapportage die bruikbaar is voor auditdocumentatie onder DORA en de Cyberbeveiligingswet.

Hersteltests documenteren voor toezichthouders

ENISA benadrukte in haar NIS-2 implementatiegids: “Back-up en herstel zijn geen technisch detail; ze vormen de laatste verdedigingslinie van een organisatie en moeten worden behandeld als een strategische bedrijfsfunctie met aantoonbare werking.” Toezichthouders accepteren bij een audit geen theoretische herstelplannen zonder testbewijzen.

ISO/IEC 27031 (ICT-gereedheid voor bedrijfscontinuïteit) biedt het raamwerk voor gestructureerde hersteltests. Een testprotocol omvat minimaal:

  • Scope van de test (welke systemen, welke back-upgeneratie).
  • Gemeten RTO (werkelijke hersteltijd) versus de gecommuniceerde doelstelling.
  • Gemeten RPO (dataverlies in tijd) en eventuele afwijkingen.
  • Bevindingen en correctieve acties met eigenaar en deadline.
  • Handtekening van de verantwoordelijke functionaris en datum.

De Cyberbeveiligingswet, de Nederlandse implementatie van NIS-2, verwijst in artikel 19 naar incidentrespons en herstel als aandachtsgebied voor toezicht. Organisaties die in scope vallen, bewaren testdocumentatie minimaal vijf jaar en stellen deze beschikbaar op verzoek van de toezichthoudende autoriteit. Voor financiële instellingen onder DORA geldt bovendien dat testresultaten onderdeel zijn van de jaarlijkse rapportage aan de sectorale toezichthouder (in Nederland: De Nederlandsche Bank of de Autoriteit Financiële Markten).

De IBM Cost of a Data Breach Report 2023 toonde aan dat de gemiddelde kosten van een datalek wereldwijd opliepen tot USD 4,45 miljoen, het hoogste bedrag ooit in dat rapport. Organisaties met een volwassen en getest back-upherstelplan leden significant lagere herstelkosten dan organisaties zonder gedocumenteerde procedures.

Samenvatting: van complianceverplichting naar operationele weerbaarheid

Een soevereine back-up herstelstrategie die voldoet aan NIS-2 en DORA combineert vier elementen die elkaar versterken: de 3-2-1-1-regel uitgevoerd op Europese of Zwitserse infrastructuur zonder Amerikaanse jurisdictie, immutable storage gekoppeld aan air-gaped kopieën als ransomware-barrière, open-source tooling zoals Restic, BorgBackup of Bacula voor vendor-onafhankelijkheid, en aantoonbare periodieke hersteltests gedocumenteerd conform ISO/IEC 27031. De AVG-verplichting loopt parallel en vereist een sluitende verwerkersovereenkomst voor elke externe opslaglocatie, inclusief co-locatiefaciliteiten en Zwitserse cloudaanbieders.

Veelgestelde vragen

Geldt DORA artikel 12 ook voor kleine financiële instellingen zoals kleine verzekeraars of betaalinstellingen?

Ja, DORA is van toepassing op vrijwel alle in de EU gereguleerde financiële entiteiten, inclusief kleine betaalinstellingen, elektronischgeldinstellingen en kleine verzekeraars. Alleen microondernemingen genieten in bepaalde artikelen een verlichte toepassing, maar de kernverplichtingen rond ICT-back-up en herstel uit artikel 12 blijven gelden.

Mag een back-up van persoonsgegevens worden opgeslagen in Zwitserland zonder aanvullende maatregelen?

Zwitserland wordt door de Europese Commissie erkend als land met een adequaat beschermingsniveau. Opslag in Zwitserland is daarmee toegestaan zonder standaardcontractbepalingen, mits de verwerker contractueel aan AVG-normen is gebonden en u een verwerkersovereenkomst hebt gesloten. Controleer wel of de Zwitserse aanbieder geen Amerikaanse subverwerkers inzet.

Wat is het verschil tussen een immutable back-up en een air-gap back-up, en heb ik beide nodig?

Een immutable back-up is digitaal onwijzigbaar gemaakt via object-lock-technologie: bestanden kunnen gedurende een ingestelde periode niet worden gewijzigd of verwijderd. Een air-gap back-up is fysiek of logisch losgekoppeld van het netwerk. De 3-2-1-1-regel schrijft voor dat u minstens één kopie air-gapt. Voor maximale bescherming combineert u beide.

Hoe vaak moet ik een hersteltest uitvoeren om aantoonbaar te voldoen aan de Cyberbeveiligingswet?

De Cyberbeveiligingswet schrijft geen vaste testfrequentie voor, maar toezichthouders verwachten aantoonbare periodiciteit. De sectornorm, ondersteund door ISO/IEC 27031, hanteert minimaal één volledige hersteltest per jaar voor niet-kritieke systemen en kwartaaltests voor kritieke processen. Documenteer elke test met datum, scope, RTO-resultaat en eventuele afwijkingen.

Kan Restic of BorgBackup voldoen aan de NIS-2-vereisten voor versleuteling van back-updata?

Beide tools versleutelen back-updata standaard end-to-end met sterke algoritmen. Restic gebruikt AES-256-CTR met HMAC-SHA256, BorgBackup biedt AES-CTR-256 met HMAC-SHA256 of Blake2b. Mits sleutelbeheer correct is ingericht, sleutels off-site opgeslagen en gescheiden van de back-uprepository, voldoen beide aan de versleutelingsvereisten uit NIS-2 artikel 21 lid 2. Combineer dit met een Europese of Zwitserse opslaglocatie voor volledige jurisdictionele soevereiniteit.

Veelgestelde vragen

Geldt DORA artikel 12 ook voor kleine financiu00eble instellingen zoals kleine verzekeraars of betaalinstellingen?
Ja, DORA is van toepassing op vrijwel alle in de EU gereguleerde financiu00eble entiteiten, inclusief kleine betaalinstellingen, elektronischgeldinstellingen en kleine verzekeraars. Alleen microondernemingen genieten in bepaalde artikelen een verlichte toepassing, maar de kernverplichtingen rond ICT-back-up en herstel uit artikel 12 blijven gelden.
Mag een back-up van persoonsgegevens worden opgeslagen in Zwitserland zonder aanvullende maatregelen?
Zwitserland wordt door de Europese Commissie erkend als land met een adequaat beschermingsniveau (adequaatheidsbesluit van 2000, bevestigd onder de nieuwe Zwitserse privacywet nFADP). Opslag in Zwitserland is daarmee toegestaan zonder standaardcontractbepalingen, mits de verwerker contractueel aan AVG-normen is gebonden en u een verwerkersovereenkomst hebt gesloten.
Wat is het verschil tussen een immutable back-up en een air-gap back-up, en heb ik beide nodig?
Een immutable back-up is digitaal onwijzigbaar gemaakt, bijvoorbeeld via object-lock-technologie in S3-compatibele opslag: bestanden kunnen gedurende een ingestelde periode niet worden gewijzigd of verwijderd, ook niet door beheerders. Een air-gap back-up is fysiek of logisch losgekoppeld van het netwerk, waardoor ransomware er geen verbinding mee kan maken. De 3-2-1-1-regel schrijft voor dat u minstens u00e9u00e9n kopie air-gapt; voor maximale bescherming combineert u beide.
Hoe vaak moet ik een hersteltest uitvoeren om aantoonbaar te voldoen aan de Cyberbeveiligingswet?
De Cyberbeveiligingswet (implementatie van NIS-2 in Nederland) en artikel 19 over incidentrespons schrijven geen vaste testfrequentie voor, maar toezichthouders verwachten aantoonbare periodiciteit. De sectoru00adnorm, ondersteund door ISO/IEC 27031, hanteert minimaal u00e9u00e9n volledige hersteltest per jaar voor niet-kritieke systemen en kwartaaltests voor kritieke processen. Documenteer elke test met datum, scope, RTO-resultaat en eventuele afwijkingen.
Kan Restic of BorgBackup voldoen aan de NIS-2-vereisten voor versleuteling van back-updata?
Beide tools versleutelen back-updata standaard end-to-end met sterke algoritmen: Restic gebruikt AES-256-CTR met een HMAC-SHA256-integriteitscheck, BorgBackup biedt AES-CTR-256 met HMAC-SHA256 of Blake2b. Mits sleutelbeheer correct is ingericht (sleutels off-site opgeslagen, gescheiden van de back-uprepository) voldoen beide aan de versleutelingsvereisten uit NIS-2 artikel 21 lid 2. Combineer dit met een Europese of Zwitserse opslaglocatie voor volledige jurisdictionele soevereiniteit.