Bijgewerkt september 9, 2026
Kort: Cloudback-ups bij Amerikaanse hyperscalers bieden geen echte soevereiniteit vanwege de CLOUD Act. Een 3-2-1-1-strategie met on-premise WORM-opslag en Object Lock biedt aantoonbare ransomware-resistentie en NIS-2-compliance.

Soevereine back-up met immutable storage is een back-uparchitectuur waarbij organisaties garanderen dat reservekopieën juridisch, technisch en fysiek buiten bereik blijven van zowel ransomware-aanvallers als buitenlandse overheidsdiensten. Voor Europese organisaties in gereguleerde sectoren is dit geen theoretisch vraagstuk maar een concrete compliance-verplichting geworden, mede door de NIS-2-richtlijn en de aanhoudende jurisdictionele reikwijdte van Amerikaanse wetgeving.

Waarom cloudback-ups bij Amerikaanse hyperscalers geen soevereine back-ups zijn

Back-ups bij AWS, Microsoft Azure of Google Cloud vallen juridisch onder de Amerikaanse CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018). Dit betekent dat een Amerikaanse rechtbank deze bedrijven kan verplichten data te overhandigen, ongeacht of de servers fysiek in Frankfurt, Amsterdam of Dublin staan.

De CLOUD Act maakt geen uitzondering voor Europese privacywetgeving. Het Europees Comité voor Gegevensbescherming heeft meermaals bevestigd dat een overdracht op basis van een Amerikaanse rechtelijke beschikking in strijd kan zijn met de AVG, maar dat ontslaat de cloudprovider niet van zijn Amerikaanse juridische verplichtingen. Het resultaat is een onoplosbaar conflict voor elke organisatie die vertrouwelijke data wil beschermen.

Technisch gezien deelt de gebruiker bij de grote hyperscalers ook de beheerconsole en authenticatielaag met de provider. Ransomware-aanvallen die via gecompromitteerde beheerdersaccounts verlopen, kunnen cloudback-ups bereiken en versleutelen of verwijderen als versiebeheer en immutability niet expliciet zijn geconfigureerd. De opslag staat in hetzelfde logische ecosysteem als de productieomgeving.

Let op: Meer dan 90% van de Europese cloudmarkt is in handen van niet-Europese aanbieders, aldus de ENISA Cloud Cybersecurity Market Analysis (2021). Organisaties die back-ups uitsluitend bij deze partijen opslaan, hebben daarmee structureel geen soevereine back-up.

De 3-2-1-1-back-upstrategie als fundament voor soevereiniteit

De klassieke 3-2-1-regel schrijft voor dat je drie kopieën bewaart op twee verschillende opslagmedia, waarvan één buiten de primaire locatie. De uitbreiding tot de 3-2-1-1-back-upregel voegt een vierde kopie toe die volledig offline en onveranderlijk (immutable) is. Die vierde kopie is de kern van ransomware-resistentie en soevereine bescherming.

Wat de vier kopieën betekenen in de praktijk

Kopie Locatie Type Risico bij ransomware
1 (productie) On-premise of cloud Live data Hoog: primair doelwit
2 (lokale back-up) On-premise back-upserver Snel herstelbaar Middelmatig: bereikbaar via netwerk
3 (externe back-up) Secundaire locatie of Europese cloud Gerepliceerd Laag tot middelmatig
4 (immutable offline) Air-gapped, WORM of tape Onveranderlijk, offline Minimaal: fysiek onbereikbaar

Volgens Sophos State of Ransomware 2023 herstelt meer dan 40% van de organisaties die losgeld betaalt niet volledig. Organisaties met een aantoonbaar werkende immutable back-up hoeven de keuze tussen betalen en verlies nooit te maken.

Technologieën voor onveranderlijke back-upopslag

Er zijn drie hoofdtechnologieën die organisaties kunnen inzetten voor de vierde, immutable kopie in een soevereine architectuur.

Object Lock en S3-compatibele WORM-opslag

Object Lock is een functie in S3-compatibele objectopslag die bestanden gedurende een ingestelde retentieperiode vergrendelt in de modus “Write Once Read Many” (WORM-opslag). Niemand, inclusief de opslagbeheerder, kan de data verwijderen of overschrijven zolang de vergrendeling actief is. Dit geldt ook bij gecompromitteerde beheerdersreferenties, zolang de Object Lock-configuratie zelf beschermd is via een apart beheerpad.

On-premise S3-compatibele systemen, zoals MinIO of opslagappliances van Europese leveranciers, bieden Object Lock zonder afhankelijkheid van een Amerikaanse cloudprovider. De data blijft fysiek in het eigen datacenter of bij een Europese colocation-partner.

Air-gapped systemen en tape

Een air-gapped systeem is fysiek of logisch volledig gescheiden van elk netwerk. Ransomware kan geen verbinding maken met een systeem dat nooit online is. Moderne LTO-tape biedt capaciteiten van meerdere tientallen terabytes per cassette en is van nature WORM-compatibel als de cartridge in WORM-modus wordt beschreven. Tape heeft bovendien een bewezen track record in sectoren als defensie en financiën waar data-integriteit over decennia moet worden gegarandeerd.

Back-upsoftware met immutability-ondersteuning

Veeam Backup ondersteunt immutable back-ups via Object Lock op zowel on-premise S3-opslag als Europese cloudopslag, en biedt een hardened Linux repository die schrijfrechten na een back-up automatisch intrekt. Bacula, de open-source back-upoplossing, ondersteunt WORM-tape en geeft organisaties volledige controle over encryptie, retentiebeleid en auditlogs zonder afhankelijkheid van een commerciële leverancier. Beide oplossingen kunnen worden geconfigureerd zodat back-updata nooit buiten een gedefinieerde geografische of juridische jurisdictie komt.

Let op: ENISA stelt expliciet dat “back-ups die op hetzelfde netwerk staan als de productieomgeving geen back-ups zijn, maar een tweede slachtoffer in wachttijd.” Een immutable kopie is alleen waardevol als de netwerkscheiding ook technisch afdwingbaar is.

NIS-2 artikel 21 lid 2(c) en de Cyberbeveiligingswet: wat wordt exact vereist

NIS-2 Richtlijn 2022/2555, artikel 21 lid 2(c), verplicht essentiële en belangrijke entiteiten tot maatregelen voor “back-upbeheer, noodherstel en crisismanagement”. De Nederlandse implementatie via de Cyberbeveiligingswet (in voorbereiding) vertaalt dit naar aantoonbare maatregelen die periodiek getest en gedocumenteerd moeten zijn.

De Rijksinspectie Digitale Infrastructuur (RDI) stelt als toezichthouder voor de telecomsector dat “organisaties dienen te waarborgen dat back-up- en herstelmaatregelen zodanig zijn ingericht dat essentiële diensten snel kunnen worden hersteld na een incident.” Vergelijkbare eisen gelden voor andere sectoren die onder NIS-2 vallen, zoals energie, gezondheidszorg en digitale infrastructuur.

Documentatie voor de toezichthouder

Toezichthouders verwachten bij een audit minimaal de volgende documentatie: een actueel back-upbeleid met retentieperioden per dataclassificatie, bewijs van gedefinieerde Recovery Time Objective (RTO) en Recovery Point Objective (RPO), verslagen van hersteltest met resultaten, een risicoanalyse voor scenario’s waarbij back-ups onbereikbaar zijn, en een overzicht van de opslaglocaties inclusief de jurisdictie van elke locatie.

ISO/IEC 27031, de internationale norm voor ICT-gereedheid voor bedrijfscontinuïteit, biedt een gestructureerd raamwerk voor al deze documentatie. Organisaties die hun back-uparchitectuur aantoonbaar inrichten volgens ISO/IEC 27031 kunnen dit als bewijs van zorgvuldigheid overleggen aan toezichthouders.

Recovery testing als bewijs van soevereiniteit

Een back-up die nooit getest is, is een hypothese, geen waarborg. Recovery testing dient twee doelen: aantonen dat data daadwerkelijk herstelbaar is, en bewijzen dat gedurende de test en het bewaarproces geen ongeautoriseerde partij toegang heeft gehad.

Een soevereine hersteltest bevat de volgende elementen. Ten eerste een isolatietest: herstel de data in een volledig van het internet afgesloten testomgeving, zodat geen datalek mogelijk is tijdens het herstelproces. Ten tweede een integriteitcontrole via cryptografische hashes: vergelijk de hashwaarden van de herstelde bestanden met de waarden die bij het aanmaken van de back-up zijn geregistreerd. Ten derde een jurisdictiebewijs: leg vast op welke fysieke locatie de immutable kopie stond, welke wetgeving van toepassing was en welke personen toegang hadden. Ten slotte documenteer de gemeten RTO en vergelijk dit met de doelstelling in het back-upbeleid.

Gemiddeld duurde herstel na een ransomware-aanval 22 dagen in 2021, volgens Coveware Quarterly Ransomware Report Q4 2021. Organisaties die hun RTO nooit meten bij tests, ontdekken dit getal pas tijdens een werkelijk incident.

Contractuele en technische waarborgen in de verwerkersovereenkomst

Wanneer een externe leverancier betrokken is bij back-upbeheer, is een verwerkersovereenkomst (AVG artikel 28) verplicht. Voor soevereine back-up zijn generieke verwerkersovereenkomsten onvoldoende. De overeenkomst moet aanvullende clausules bevatten die de jurisdictie afdwingen.

Vereiste Technische waarborg Contractuele waarborg
Jurisdictiebeperking Data mag fysiek alleen in aangewezen EU-landen staan Expliciete verbodsbepaling op subverwerking buiten de EU
Immutability Object Lock of WORM geconfigureerd en auditeerbaar Leverancier garandeert dat retentievergrendeling niet kan worden opgeheven
Toegangslogging Onweerlegbare auditlog per toegangspoging Leverancier levert logs op verzoek binnen 24 uur
Overheidsbevelplicht Encryptie waarbij leverancier zelf geen sleutel heeft Leverancier verplicht zich tot onmiddellijke kennisgeving bij juridisch bevel
Exitrechten Data exporteerbaar in open formaat Contractueel vastgelegde overdrachtstermijn bij beëindiging

De sleutelclausule betreffende overheidsbevelplicht is bijzonder kritisch: als de leverancier zelf niet beschikt over de encryptiesleutels omdat de klant deze beheert via client-side encryption, heeft een buitenlandse rechtelijke beschikking in de praktijk geen toegang tot leesbare data. Dit is de technische kern van echte soevereiniteit.

FAQ

Wat is het verschil tussen een gewone cloudback-up en immutable storage?

Een gewone back-up kan worden overschreven, versleuteld of verwijderd door ransomware of een kwaadwillende insider. Immutable storage legt vast dat bestanden gedurende een bepaalde retentieperiode niet gewijzigd of verwijderd kunnen worden, ook niet door een beheerder met volledige rechten.

Valt een back-up bij Microsoft Azure of AWS onder de CLOUD Act?

Ja. De CLOUD Act verplicht Amerikaanse bedrijven om op bevel van een Amerikaanse rechtbank data te overhandigen, ongeacht in welk land die data fysiek is opgeslagen. Data bij Azure, AWS of Google Cloud valt daarmee onder Amerikaanse jurisdictie, ook als de datacenters in Europa staan.

Wat schrijft NIS-2 artikel 21 lid 2(c) precies voor over back-ups?

Artikel 21 lid 2(c) van Richtlijn 2022/2555 verplicht entiteiten tot maatregelen op het gebied van back-upbeheer, noodherstel en crisismanagement. De richtlijn vereist dat organisaties aantoonbaar kunnen herstellen na incidenten en dat dit getest en gedocumenteerd is.

Kan open-source software zoals Bacula voldoen aan NIS-2-vereisten voor back-up?

Ja. Bacula is een professionele open-source back-upoplossing die WORM-compatibele opslagdoelen ondersteunt en volledige controle geeft over encryptie en auditlogs. Mits correct geconfigureerd en gedocumenteerd, kan Bacula voldoen aan de eisen van NIS-2 en de bijbehorende toezichtdocumentatie.

Hoe vaak moet je recovery testing uitvoeren om NIS-2-compliant te zijn?

NIS-2 stelt geen exacte frequentie vast, maar de toezichthouder verwacht aantoonbare, regelmatige hersteltest. ISO/IEC 27031 adviseert minimaal jaarlijks een volledige restore-test, aangevuld met partiële tests per kwartaal. Documenteer elke test met tijdstip, betrokken systemen, RTO/RPO-resultaten en eventuele afwijkingen.

Veelgestelde vragen

Wat is het verschil tussen een gewone cloudback-up en immutable storage?
Een gewone back-up kan worden overschreven, versleuteld of verwijderd door ransomware of een kwaadwillende insider. Immutable storage (onveranderlijke opslag) legt vast dat bestanden gedurende een bepaalde retentieperiode niet gewijzigd of verwijderd kunnen worden, ook niet door een beheerder met volledige rechten.
Valt een back-up bij Microsoft Azure of AWS onder de CLOUD Act?
Ja. De CLOUD Act verplicht Amerikaanse bedrijven om op bevel van een Amerikaanse rechtbank data te overhandigen, ongeacht in welk land die data fysiek is opgeslagen. Data bij Azure, AWS of Google Cloud valt daarmee onder Amerikaanse jurisdictie, ook als de datacenters in Europa staan.
Wat schrijft NIS-2 artikel 21 lid 2(c) precies voor over back-ups?
Artikel 21 lid 2(c) van Richtlijn 2022/2555 verplicht entiteiten tot maatregelen op het gebied van back-upbeheer, noodherstel en crisismanagement. De richtlijn vereist dat organisaties aantoonbaar kunnen herstellen na incidenten en dat dit getest en gedocumenteerd is.
Kan open-source software zoals Bacula voldoen aan NIS-2-vereisten voor back-up?
Ja. Bacula is een professionele open-source back-upoplossing die WORM-compatibele opslagdoelen ondersteunt en volledige controle geeft over encryptie en auditlogs. Mits correct geconfigureerd en gedocumenteerd, kan Bacula voldoen aan de eisen van NIS-2 en de bijbehorende toezichtdocumentatie.
Hoe vaak moet je recovery testing uitvoeren om NIS-2-compliant te zijn?
NIS-2 stelt geen exacte frequentie vast, maar de toezichthouder verwacht aantoonbare, regelmatige hersteltest. ISO/IEC 27031 adviseert minimaal jaarlijks een volledige restore-test, aangevuld met partiu00eble tests per kwartaal. Documenteer elke test met tijdstip, betrokken systemen, RTO/RPO-resultaten en eventuele afwijkingen.