Bijgewerkt september 10, 2026
Kort: Immutable back-ups op WORM- of S3 Object Lock-basis vormen de technische ruggengraat van een ransomwarebestendige, NIS-2-conforme soevereine infrastructuur. De AVG-spanning rond het recht op verwijdering is oplosbaar via pseudonimisering en gedocumenteerd beleid.

Een immutable back-up op soevereine infrastructuur is een gegevenskopie die na het schrijven technisch niet meer kan worden gewijzigd, versleuteld of verwijderd, ongeacht de rechten van de aangemelde gebruiker of beheerder. Dit principe is de hoeksteen van ransomwarebestendige bedrijfscontinuïteit voor overheidsinstanties, advocatenkantoren en andere gereguleerde organisaties die hun data bewust buiten de jurisdictie van de Amerikaanse CLOUD Act willen houden.

Technische vereisten: WORM, S3 Object Lock en retentiebeleid

De twee dominante standaarden voor immutable opslag zijn WORM-opslag (Write Once Read Many) en S3 Object Lock. Ze implementeren hetzelfde principe op verschillende lagen van de opslagstack.

WORM-opslag verwijst naar fysieke media, zoals tape (LTO) of gespecialiseerde schijfsystemen, waarop data na het schrijven hardwarematig niet meer overschreven kan worden. Tape heeft als bijkomend voordeel dat een offline kopie per definitie air-gapped is: een tapecassette die in een kluis ligt, heeft geen netwerkverbinding en is daardoor volledig immuun voor ransomware die zich via het netwerk verspreidt.

S3 Object Lock is een softwarematige implementatie van hetzelfde principe op objectopslagplatformen, zowel publieke als private. Het protocol kent twee modi: Compliance, waarbij ook de opslagbeheerder de retentieperiode niet kan verkorten, en Governance, waarbij bevoegde gebruikers met expliciete toestemming uitzonderingen kunnen maken. Voor organisaties die vallen onder de Cyberbeveiligingswet (Cbw) en de NIS-2-zorgplicht, is de Compliance-modus de aangewezen keuze: zij voorkomt dat een aanvaller die beheerdersrechten heeft verworven alsnog back-ups kan vernietigen.

Let op: S3 Object Lock biedt alleen bescherming als de beheerconsole van de opslaglaag afzonderlijk is beveiligd met meervoudige authenticatie en gescheiden van de productieomgeving. Gedeelde beheerdersaccounts die zowel de productie als de back-upomgeving beheren, ontkrachten de immutability in de praktijk volledig.

Naast de technische standaard vereist een compliant implementatie een gedocumenteerd retentiebeleid: per gegevensklasse moet zijn vastgelegd hoe lang data bewaard blijft, welke juridische grondslag daarvoor geldt, en hoe conflicten met het AVG-recht op verwijdering worden beheerd (zie verderop).

Air-gapped herstel versus cloudback-up: wanneer is een offline kopie verplicht?

Een air-gapped herstelstrategie houdt in dat minimaal één back-upkopie fysiek of logisch volledig losgekoppeld is van het productienetwerk. Dit verschilt wezenlijk van een reguliere cloudback-up, die doorgaans via een permanente API-verbinding bereikbaar is voor de beheerdersinterface.

Volgens de CISA #StopRansomware Guide (CPG 2.K en 2.L) moeten organisaties back-ups offline bewaren, regelmatig testen en versleuteld opslaan. CPG 2.R voegt daaraan toe dat herstelprocedures periodiek geoefend moeten worden met meetbare uitkomsten. Deze aanbevelingen zijn weliswaar Amerikaans, maar worden ook door het NCSC en ENISA erkend als internationale praktijkstandaard.

NIS-2 artikel 21 lid 2 verplicht essentiële en belangrijke entiteiten expliciet tot back-up- en herstelmaatregelen als onderdeel van hun risicobeheer. De Cyberbeveiligingswet (Cbw), de Nederlandse omzettingswet van NIS-2, concretiseert dit via de zorgplicht: aanbieders moeten kunnen aantonen dat zij na een incident de dienstverlening binnen een aanvaardbare termijn kunnen hervatten. Een zuivere cloudback-up zonder offline component voldoet hier in beginsel niet aan, omdat een ransomware-aanval met voldoende diepgang zowel de productieomgeving als de gekoppelde cloudback-up kan versleutelen.

De 3-2-1-1-0-regel in een soevereine Nextcloud-omgeving

De 3-2-1-1-0-regel is een uitbreiding van de klassieke 3-2-1-strategie en luidt als volgt: drie kopieën van data, op twee verschillende mediatypes, waarvan één offsite, één offline (air-gapped), en nul ongeteste of onbevestigde herstelprocedures. Het laatste getal is het meest onderschatte: een back-up waarvan de integriteit nooit is gevalideerd, is juridisch en operationeel waardeloos.

Laag Opslagtype Immutability Soevereiniteitsrisico
Primaire kopie On-premise NAS/SAN Geen (productie) Laag (eigen hardware)
Tweede kopie Soevereine objectopslag (S3 Object Lock, Compliance-modus) Hoog Laag (Europese/Zwitserse host)
Offsite kopie Externe Europese datacenterlocatie Hoog (WORM of S3) Laag mits EU-jurisdictie
Offline kopie LTO-tape, luchtgat Absoluut (fysiek) Geen (geen netwerk)

Nextcloud biedt via de Backup & Restore-app de mogelijkheid om gestructureerde back-ups weg te schrijven naar een S3-compatibele objectopslagbackend. Wanneer die backend is geconfigureerd met S3 Object Lock in Compliance-modus, voldoet de Nextcloud-implementatie aan de tweede en derde laag van de 3-2-1-1-0-regel. De offline tapekopie moet echter buiten Nextcloud worden georganiseerd, bijvoorbeeld via een geautomatiseerde tapebibliotheek die nachtelijks de objectopslagbucket naar tape wegschrijft.

Ransomwarebestendigheid: gedeelde beheerdersaccounts als kritieke kwetsbaarheid

Uit onderzoek van Sophos blijkt dat 94 procent van de organisaties die in 2023 door ransomware werden getroffen, aanvallers zagen proberen back-ups te compromitteren (Sophos State of Ransomware 2023). Organisaties waarvan back-ups intact bleven, betaalden gemiddeld 375.000 USD minder losgeld dan organisaties waarbij back-ups wél waren aangetast (Sophos, 2023).

De meest voorkomende aanvalsvector voor back-upcompromittering is niet de opslaglaag zelf, maar de beheerinterface. Wanneer dezelfde beheerdersaccount of hetzelfde serviceaccount toegang heeft tot de productieomgeving én de back-upinfrastructuur, volstaat het voor een aanvaller om die ene credential te bemachtigen. De aanbevolen maatregelen zijn:

  • Aparte, sterk geprivilegieerde accounts uitsluitend voor de back-upbeheerlaag, met hardware-gebaseerde meervoudige authenticatie (FIDO2).
  • Het back-upbeheernetwerk logisch of fysiek scheiden van het productie- en kantoornetwerk.
  • Write-toegang tot de S3 Object Lock-bucket uitsluitend via een apart serviceaccount dat geen delete- of governance-override-rechten heeft.
  • Monitoring op verdachte bulk-deleteverzoeken of retentiewijzigingen in de objectopslaglaag, met automatische alarmering.
Let op: Cloudintegraties zoals automatische synchronisatie tussen Nextcloud en een externe opslagprovider kunnen, als ze niet correct zijn geconfigureerd, schrijfrechten doorgeven aan de back-upbucket. Controleer of de integratie uitsluitend append-rechten heeft en geen delete- of overschrijfrechten.

RTO en RPO voor on-premise immutable opslag: realistische cijfers en aantoonbaarheid

De Recovery Time Objective (RTO) is de maximaal toelaatbare uitvalduur; de Recovery Point Objective (RPO) is het maximaal aanvaardbare gegevensverlies uitgedrukt in tijd. Voor on-premise immutable opslag gelden de volgende richtwaarden, afhankelijk van de architectuur:

Herstelscenario Typische RTO Typische RPO
Herstel van enkelvoudig bestand (objectopslag) Minuten Afhankelijk van back-upfrequentie (bijv. 1 uur)
Volledig systeemherstel uit S3 Object Lock-bucket 2 tot 8 uur Tot 24 uur (dagelijkse snapshot)
Herstel van LTO-tape (air-gapped) 4 tot 48 uur 24 tot 72 uur (wekelijkse tape)

Toezichthouders, waaronder de Autoriteit Persoonsgegevens en de sectorale toezichthouders die de Cbw handhaven, verwachten geen perfecte nulpunt-herstelcapaciteit. Zij verwachten wél aantoonbare procedures: gedocumenteerde hersteltests met datumstempel, meetresultaten en een getekend rapport van de uitvoerder. ENISA’s Threat Landscape 2023 stelt dat meer dan 60 procent van getroffen Europese entiteiten langer uitvalt dan de operationeel aanvaardbare downtime, wat suggereert dat het ontbreken van gevalideerde herstelprocedures een structureel probleem is, niet een technisch tekort.

Het NCSC stelt hierover: “De zorgplicht verplicht aanbieders en gebruikers van essentiële diensten om passende en evenredige technische en organisatorische maatregelen te nemen, waaronder maatregelen voor bedrijfscontinuïteit en back-up- en herstelcapaciteit.” (NCSC.nl, toelichting Cyberbeveiligingswet)

AVG en immutable opslag: de spanning rond het recht op verwijdering

Artikel 17 van de AVG verleent betrokkenen het recht op wissing van persoonsgegevens. Immutable opslag, waarbij data gedurende de retentieperiode technisch niet verwijderd kan worden, lijkt hiermee in strijd. In de praktijk is deze spanning oplosbaar via twee mechanismen.

Ten eerste geldt dat de AVG verwijdering uit actieve systemen vereist. Artikel 17 lid 3 sub b erkent dat bewaarplichten op grond van Unierecht of nationaal recht de uitoefening van het verwijderingsrecht kunnen beperken. Zolang de back-up niet actief wordt gebruikt voor verwerking, kan de organisatie vastleggen dat de data bij de eerstvolgende back-uprotatie wordt verwijderd en dat zij in de tussentijd niet wordt geraadpleegd.

Ten tweede biedt pseudonimisering vóór opname in immutable opslag een structurele oplossing: de koppelsleutel die persoonsgegevens verbindt met de gepseudonimiseerde identifiers, kan direct worden verwijderd uit de actieve systemen. De immutable back-up bevat dan weliswaar de gepseudonimiseerde records, maar zonder koppelsleutel zijn deze gegevens feitelijk geanonimiseerd en vallen ze buiten het toepassingsbereik van de AVG.

De Autoriteit Persoonsgegevens heeft in haar richtlijnen voor datalekken en bewaarbeleid benadrukt dat organisaties het gehele back-upproces moeten documenteren, inclusief de wijze waarop verwijderingsverzoeken worden geregistreerd en doorgevoerd in de back-upcycli. Dit vereist een aantoonbare koppeling tussen het verzoekregister en de back-upplanning.

Soevereine jurisdictie als randvoorwaarde

Immutable back-ups zijn technisch robuust, maar juridisch kwetsbaar als de opslaglocatie valt onder de Amerikaanse CLOUD Act of de Patriot Act. Een Amerikaanse cloudprovider kan door een Amerikaanse rechter worden verplicht back-upinhoud te overhandigen, ongeacht of die data fysiek in een Europees datacenter staat. Voor overheidsinstanties, advocatenkantoren en zorgorganisaties met vertrouwelijke gegevens is de jurisdictie van de opslagprovider daarom een kritisch selectiecriterium.

On-premise opslag in eigen datacenters, aangevuld met opslag bij Europees of Zwitsers gevestigde providers zonder Amerikaanse eigendomsstructuur, sluit jurisdictionele toegang via buitenlandse wetgeving in beginsel uit. Zwitserland valt niet onder de EU-rechtsordes maar kent eigen, strenge gegevensbeschermingswetgeving (nDSG) en geen equivalente extraterritoriale toegangswetten.

Voor organisaties die migreren van Microsoft 365 naar een soevereine Nextcloud-omgeving, betekent dit concreet dat de back-upinfrastructuur voor Nextcloud-data niet bij een Amerikaanse hyperscaler mag worden ondergebracht, tenzij de juridische analyse uitwijst dat de betrokken data niet als vertrouwelijk of bijzonder wordt geclassificeerd. De keuze voor de back-uplocatie is daarmee onlosmakelijk verbonden met de bredere soevereiniteitsanalyse.

FAQ

Wat is het verschil tussen WORM-opslag en S3 Object Lock?

WORM (Write Once Read Many) is een hardwareprincipe waarbij data fysiek niet overschreven kan worden na schrijven; dit geldt voor tape en speciale schijfsystemen. S3 Object Lock is een softwarematige implementatie van hetzelfde principe op objectopslagplatformen, waarbij retentieperioden en juridische bewaringen via API worden afgedwongen. Beide voorkomen dat ransomware of een beheerder opgeslagen objecten verwijdert of versleutelt binnen de ingestelde retentieperiode.

Is een immutable back-up voldoende voor NIS-2-compliance?

Nee. NIS-2 artikel 21 lid 2 vereist een combinatie van back-up- en herstelmaatregelen, bedrijfscontinuïteitsplannen en aantoonbaar geteste herstelprocedures. Immutable opslag is een noodzakelijke technische maatregel, maar moet worden aangevuld met gedocumenteerde RTO/RPO-doelstellingen, periodieke hersteltests en incidentresponsplannen om aan de zorgplicht van de Cyberbeveiligingswet te voldoen.

Hoe verhoudt het AVG-recht op verwijdering zich tot immutable back-ups?

De AVG staat toe dat verwijderingsverzoeken niet onmiddellijk worden uitgevoerd in back-upsystemen, mits de organisatie vastlegt dat de data niet actief wordt gebruikt en bij de eerstvolgende geplande back-upcyclus wordt verwijderd. Pseudonimisering van persoonsgegevens vóór opname in immutable opslag lost de spanning structureel op: de koppelsleutel kan worden verwijderd, waardoor de data feitelijk geanonimiseerd is.

Wanneer is een air-gapped back-up juridisch of operationeel verplicht?

Een fysiek gescheiden (air-gapped) kopie is operationeel vereist zodra een organisatie valt onder de essentiële of belangrijke entiteiten van NIS-2 en de Cyberbeveiligingswet. De CISA #StopRansomware Guide (CPG 2.K en 2.L) beschrijft offline kopieën als minimumvereiste voor elke organisatie die bescherming tegen ransomware nastreeft. Juridisch geldt dat bij een aantoonbaar incident de toezichthouder kan vragen om bewijs van herstelcapaciteit, inclusief een offline kopie.

Hoe integreert Nextcloud met een immutable back-upstrategie?

Nextcloud biedt via de Backup & Restore-app en integraties met S3-compatibele objectopslag de mogelijkheid om back-ups weg te schrijven naar een S3 Object Lock-bucket. Zo worden bestanden, databases en configuraties automatisch opgeslagen in een WORM-compatibele omgeving. Organisaties die Nextcloud on-premise draaien op soevereine infrastructuur, combineren dit idealiter met een externe immutable tape- of offline kopie conform de 3-2-1-1-0-regel.

Veelgestelde vragen

Wat is het verschil tussen WORM-opslag en S3 Object Lock?
WORM (Write Once Read Many) is een hardwareprincipe waarbij data fysiek niet overschreven kan worden na schrijven; dit geldt voor tape en speciale schijfsystemen. S3 Object Lock is een softwarematige implementatie van hetzelfde principe op objectopslagplatformen, waarbij retentieperioden en juridische bewaringen via API worden afgedwongen. Beide voorkomen dat ransomware of een beheerder opgeslagen objecten verwijdert of versleutelt binnen de ingestelde retentieperiode.
Is een immutable back-up voldoende voor NIS-2-compliance?
Nee. NIS-2 artikel 21 lid 2 vereist een combinatie van back-up- en herstelmaatregelen, bedrijfscontinuu00efteitsplannen en aantoonbaar geteste herstelprocedures. Immutable opslag is een noodzakelijke technische maatregel, maar moet worden aangevuld met gedocumenteerde RTO/RPO-doelstellingen, periodieke hersteltests en incidentresponsplannen om aan de zorgplicht van de Cyberbeveiligingswet te voldoen.
Hoe verhoudt het AVG-recht op verwijdering zich tot immutable back-ups?
De AVG staat toe dat verwijderingsverzoeken niet onmiddellijk worden uitgevoerd in back-upsystemen, mits de organisatie vastlegt dat de data niet actief wordt gebruikt en bij de eerstvolgende geplande back-upcyclus wordt verwijderd. Pseudonimisering van persoonsgegevens vu00f3u00f3r opname in immutable opslag lost de spanning structureel op: de koppelsleutel kan worden verwijderd, waardoor de data feitelijk geanonimiseerd is.
Wanneer is een air-gapped back-up juridisch of operationeel verplicht?
Een fysiek gescheiden (air-gapped) kopie is operationeel vereist zodra een organisatie valt onder de essentiu00eble of belangrijke entiteiten van NIS-2 en de Cyberbeveiligingswet. De CISA #StopRansomware Guide (CPG 2.K en 2.L) beschrijft offline kopieu00ebn als minimumvereiste voor elke organisatie die bescherming tegen ransomware nastreeft. Juridisch geldt dat bij een aantoonbaar incident de toezichthouder kan vragen om bewijs van herstelcapaciteit, inclusief een offline kopie.
Hoe integreert Nextcloud met een immutable back-upstrategie?
Nextcloud biedt via de Backup & Restore-app en integraties met S3-compatibele objectopslag de mogelijkheid om back-ups weg te schrijven naar een S3 Object Lock-bucket. Zo worden bestanden, databases en configuraties automatisch opgeslagen in een WORM-compatibele omgeving. Organisaties die Nextcloud on-premise draaien op soevereine infrastructuur combineren dit idealiter met een externe immutable tape- of offline kopie conform de 3-2-1-1-0-regel.