Bijgewerkt september 21, 2026
Kort: Europese organisaties in gereguleerde sectoren moeten hun BCP/DRP losmaken van Amerikaanse cloudproviders en bouwen op air-gapped, geografisch gespreide opslag conform NIS-2 artikel 21(2)(c) en ISO 22301. De 3-2-1-1-0-regel vormt daarvoor de praktische ruggengraat.

Bedrijfscontinuïteit en disaster recovery zijn voor Europese organisaties in gereguleerde sectoren niet langer uitsluitend een technisch vraagstuk. Ze zijn ook een juridisch en geopolitiek vraagstuk. Wie kritieke back-ups en herstelinfrastructuur onderbrengt bij Amerikaanse cloudproviders, loopt het risico dat die data op grond van de US CLOUD Act of de US Patriot Act wordt gevorderd, zonder dat de betrokken Europese organisatie daar zeggenschap over heeft. Een soeverein, offline of air-gapped continuïteitsplan is daarvoor het antwoord.

Let op: De US CLOUD Act (2018) verplicht Amerikaanse clouddienstverleners om data aan Amerikaanse autoriteiten te verstrekken, ook als die data fysiek op Europese servers staat. Dit geldt voor Microsoft Azure, Amazon AWS en Google Cloud, ongeacht de contractuele locatie van de data.

Wat NIS-2 artikel 21(2)(c) concreet vereist van uw organisatie

NIS-2 legt in artikel 21(2)(c) een expliciete verplichting op voor back-up, herstel en crisisbeheer. Essentiële en belangrijke entiteiten moeten aantoonbaar beschikken over gedocumenteerde procedures die continuïteit van dienstverlening garanderen na een incident.

De richtlijn (EU 2022/2555), die uiterlijk 17 oktober 2024 in nationale wetgeving omgezet moest zijn, verplicht organisaties tot meer dan het bewaren van kopieën. Artikel 21 schrijft voor dat back-up- en herstelprocedures daadwerkelijk worden getest, gedocumenteerd en periodiek herzien. Toezichthouders zoals het NCSC in Nederland en het BSI in Duitsland kunnen hierop handhaven met bestuurlijke boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten.

De Europese Commissie schat dat NIS-2 meer dan 160.000 entiteiten in de EU bestrijkt (Europese Commissie, 2024). Sectoren als overheid, zorg, drinkwater, energie en digitale infrastructuur vallen als essentieel aan; juridische dienstverleners en middelgrote IT-bedrijven vallen veelal als belangrijke entiteit.

De structuur van een soeverein BCP/DRP zonder Amerikaanse cloudafhankelijkheid

Een soeverein Business Continuity Plan (BCP) scheidt expliciet de operationele continuïteit van afhankelijkheden aan externe, niet-Europese jurisdicties. Het bijbehorende Disaster Recovery Plan (DRP) vertaalt dit in herstelsequenties, verantwoordelijken en meetbare doelstellingen.

RTO en RPO: kwantificeer wat u moet kunnen bewijzen

Herstelcapaciteit is pas aantoonbaar als ze is uitgedrukt in concrete waarden. De Recovery Time Objective (RTO) is de maximale tijd die een systeem mag uitliggen; de Recovery Point Objective (RPO) is het maximale dataverlies uitgedrukt in tijd. Voor kritieke overheidssystemen geldt in de praktijk een RTO van maximaal 4 uur en een RPO van maximaal 1 uur als gangbare norm. Het NCSC hanteert voor primaire patiëntsystemen in ziekenhuizen eenzelfde RTO van 4 uur als richtlijn.

Belangrijk: NIS-2 schrijft geen specifieke getallen voor, maar verplicht essentiële entiteiten wel deze waarden zelf vast te stellen, te onderbouwen op basis van een Business Impact Analysis (BIA), en aan te tonen dat ze haalbaar zijn via gedocumenteerde tests. ISO 22301:2019 (Business Continuity Management) biedt daarvoor het internationaal erkende kader.

Let op: RTO en RPO zijn geen wensen maar contractuele en juridische verplichtingen zodra ze in uw BCP staan. Stel ze realistisch vast op basis van daadwerkelijk gemeten hersteltijden, niet op papieren aannames.

De 3-2-1-1-0-regel als operationele ruggengraat

De 3-2-1-1-0-back-upregel is de meest gehanteerde standaard voor robuuste gegevensbescherming. Ze schrijft voor:

  • 3 kopieën van data (productie plus twee back-ups)
  • 2 verschillende opslagmedia (bijvoorbeeld NAS en tape of objectopslag)
  • 1 offsite kopie, buiten het primaire datacenter
  • 1 offline of air-gapped kopie, volledig losgekoppeld van het netwerk
  • 0 fouten na geverifieerde hersteltest: een back-up telt pas als back-up als een volledig herstel succesvol is gedocumenteerd

De toevoeging van de tweede “1” (offline) en de “0” (bewezen integriteit) is direct een reactie op de toename van ransomware-aanvallen. Sophos rapporteerde in 2023 dat de gemiddelde herstelkosten na een ransomware-aanval wereldwijd 1,82 miljoen dollar per incident bedroegen, exclusief losgeld (Sophos State of Ransomware 2023). Air-gapped opslag is de enige technische maatregel die ransomware structureel van back-updata uitsluit: een aanvaller die geen netwerkverbinding heeft, kan die data niet versleutelen.

Air-gapped en offline opslag: technische implementatie

Air-gapped opslag betekent dat een opslagmedium of systeem geen enkele actieve netwerk- of USB-verbinding heeft op het moment dat het niet actief wordt beschreven. In de praktijk zijn er twee hoofdvormen.

Aanpak Beschrijving Geschikt voor Jurisdictioneel risico
Tape (LTO) Magnetische tapebibliotheek, fysiek gescheiden opgeslagen Grote datahoeveelheden, langetermijnarchief Geen, mits opgeslagen buiten US-jurisdictie
Geïsoleerde NAS met geplande verbinding NAS die alleen tijdens back-upvenster via VLAN bereikbaar is Dagelijkse incrementele back-ups Laag, afhankelijk van locatie en beheerder
Immutable objectopslag (on-premise) Object-lock-technologie voorkomt wijziging of verwijdering Compliancearchivering, ransomware-resistentie Geen bij on-premise of Zwitserse locatie
Publieke cloud (US-provider) Back-ups bij AWS, Azure of Google Operationeel herstel zonder geopolitieke zorg Hoog: CLOUD Act van toepassing

Voor de implementatie van open-source back-uptools bieden BorgBackup en Restic bewezen, versleutelde en deduplicerende oplossingen die volledig on-premise of op soevereine Zwitserse infrastructuur draaien. Veeam is de meest gebruikte commerciële optie voor gevirtualiseerde omgevingen en ondersteunt immutable back-ups naar on-premise objectopslag zonder afhankelijkheid van een Amerikaanse clouddienst.

Veeam meldde in het Data Protection Trends Report 2023 dat 85% van de ondervraagde organisaties na een aanval niet alle data kon herstellen, mede doordat back-ups nooit waren gevalideerd (Veeam, 2023). Dit onderstreept de nul in de 3-2-1-1-0-regel: integriteitsvalidatie is geen optionele stap.

Geografische spreiding en de rol van Zwitserse locaties

Geografische spreiding van back-ups beschermt tegen fysieke calamiteiten (brand, overstroming, stroomuitval) en tegelijk tegen jurisdictionele toegang. Een secundaire locatie in een ander Europees land verlaagt het operationele risico, maar dekt de juridische blootstelling niet volledig af als de dienstverlener onder Amerikaans recht valt.

Zwitserland biedt een specifieke combinatie van voordelen. Het land is geen EU-lid, maar het Zwitserse nFADP (Federale Gegevensbeschermingswet, in werking per september 2023) sluit nauw aan bij de GDPR. Zwitserse entiteiten vallen niet onder de extraterritoriale werking van de US CLOUD Act, tenzij zij zelf als Amerikaanse rechtspersoon kwalificeren. Voor organisaties in de juridische sector, diplomatie of gezondheidszorg biedt een Zwitserse colocation- of private cloudlocatie beheerd door een Zwitserse entiteit daarmee een extra jurisdictionele buffer bovenop de technische maatregelen.

Een geopolitiek robuust continuïteitsplan combineert: een primaire on-premise omgeving in een EU-lidstaat, een secundaire locatie in een andere EU-lidstaat of Zwitserland, en een air-gapped tapekopie op een fysieke locatie zonder permanente internetverbinding.

Periodiek testen en documenteren conform NIS-2 en ISO 22301

ISO 22301:2019 schrijft voor dat herstelscenario’s minimaal jaarlijks worden getest en dat resultaten inclusief tekortkomingen en corrigerende maatregelen worden gedocumenteerd. De norm stelt bovendien dat herstelcapaciteit bewezen moet zijn, niet slechts beschreven.

Zoals ISO 22301 het formuleert: “Een BCP dat niet periodiek wordt getest, is geen plan maar een document. Herstelcapaciteit bestaat alleen als die bewezen is.” (ISO/IEC 22301:2019)

NIS-2 artikel 21(2)(c) versterkt deze eis voor essentiële en belangrijke entiteiten door toezichthouders de bevoegdheid te geven inzage te eisen in testresultaten. Een gestructureerd testprogramma omvat: kwartaalcontroles op back-upintegriteit via geautomatiseerde checksumvalidatie, een halfjaarlijkse tabletop-oefening met IT- en managementteam, en een jaarlijkse volledige hersteltest waarbij systemen daadwerkelijk worden teruggezet in een geïsoleerde testomgeving.

De documentatie van elke test moet minimaal bevatten: datum en scope van de test, gemeten RTO en RPO versus de vastgestelde normen, gevonden afwijkingen, en de verantwoordelijke voor de opvolging. Dit dossier is het bewijs dat een toezichthouder bij een incident of audit als eerste zal opvragen.

ENISA benadrukt in zijn Threat Landscape 2023 dat organisaties die back-ups uitsluitend in de publieke cloud bewaren, operationeel gemak verwisselen voor juridische kwetsbaarheid, en dat de CLOUD Act Amerikaanse autoriteiten toegang geeft ongeacht de fysieke serverlocatie (ENISA Threat Landscape 2023).

Van Microsoft 365 naar soevereine werkplek: continuïteitsconsequenties

Een migratie van Microsoft 365 naar een soevereine omgeving zoals Nextcloud heeft directe gevolgen voor het BCP/DRP. Microsoft 365 biedt een ingebouwde herstelfunctie (versiegeschiedenis, prullenbak), maar die data valt juridisch onder de CLOUD Act en de servicevoorwaarden van Microsoft Corporation, een Amerikaans bedrijf.

Bij een overgang naar een on-premise of Zwitsers gehoste Nextcloud-omgeving moeten back-upstromen voor bestanden, agenda’s, contacten en e-mail opnieuw worden ingericht conform de 3-2-1-1-0-regel. Dat vereist expliciete keuzes over back-upfrequentie, encryptie van data in transit en at rest, en de locatie van de herstelkopie. De combinatie van Nextcloud met BorgBackup of Restic voor versleutelde, deduplicerende back-ups naar een lokale NAS en een offsite locatie is een technisch volwassen en auditeerbare oplossing die past binnen NIS-2-verplichtingen en GDPR-vereisten.

Veelgestelde vragen

Wat is het verschil tussen een BCP en een DRP in de context van soevereine infrastructuur?

Een Business Continuity Plan (BCP) beschrijft hoe de organisatie als geheel blijft functioneren tijdens en na een verstoring, inclusief communicatie, uitwijklocaties en prioriteiten. Een Disaster Recovery Plan (DRP) is de technische uitwerking: welke systemen worden in welke volgorde hersteld, met concrete RTO- en RPO-waarden. Bij soevereine infrastructuur voegt het DRP een jurisdictionele laag toe: herstellocaties moeten buiten het bereik van de CLOUD Act en de US Patriot Act vallen.

Welke RTO en RPO worden aanbevolen voor overheids- en zorginstellingen?

Er is geen universeel wettelijk getal, maar de gangbare praktijk voor kritieke overheidssystemen is een RTO van maximaal 4 uur en een RPO van maximaal 1 uur. Voor ziekenhuizen hanteert het NCSC in Nederland als richtlijn dat primaire patiëntsystemen binnen 4 uur operationeel moeten zijn. NIS-2 verplicht essentiële entiteiten dit zelf te kwantificeren en aantoonbaar te testen.

Wat houdt de 3-2-1-1-0-regel precies in?

De 3-2-1-1-0-regel schrijft voor: 3 kopieën van data, op 2 verschillende media, waarvan 1 offsite, 1 offline of air-gapped (onbereikbaar voor netwerkaanvallen), en 0 fouten na geverifieerde hersteltest. De nul staat voor bewezen integriteit: een back-up telt pas als back-up als een herstel ervan succesvol is gedocumenteerd.

Waarom biedt Zwitserland als opslaglocatie extra bescherming ten opzichte van EU-landen?

Zwitserland is geen EU-lid en kent een eigen rechtsstelsel op basis van het nFADP. Gegevens opgeslagen bij een Zwitserse entiteit vallen niet onder de extraterritoriale werking van de US CLOUD Act, tenzij de opslagdienstverlener zelf onder Amerikaans recht valt. Dit biedt een extra jurisdictionele buffer voor organisaties in de juridische sector, diplomatie en gezondheidszorg.

Hoe vaak moet een soeverein BCP worden getest om aan NIS-2 en ISO 22301 te voldoen?

ISO 22301 vereist minimaal jaarlijkse tests met gedocumenteerde resultaten en verbeteracties. NIS-2 artikel 21(2)(c) verplicht essentiële entiteiten aantoonbaar te maken dat back-up- en herstelprocedures daadwerkelijk werken. In de praktijk adviseren toezichthouders zoals het NCSC een combinatie van jaarlijkse volledige hersteltest en kwartaalcontroles op back-upintegriteit.

Veelgestelde vragen

Wat is het verschil tussen een BCP en een DRP in de context van soevereine infrastructuur?
Een Business Continuity Plan (BCP) beschrijft hoe de organisatie als geheel blijft functioneren tijdens en na een verstoring, inclusief communicatie, uitwijklocaties en prioriteiten. Een Disaster Recovery Plan (DRP) is de technische uitwerking: welke systemen worden in welke volgorde hersteld, met concrete RTO- en RPO-waarden. Bij soevereine infrastructuur voegt het DRP een jurisdictionele laag toe: herstellocaties moeten buiten het bereik van de CLOUD Act en de US Patriot Act vallen.
Welke RTO en RPO worden aanbevolen voor overheids- en zorginstellingen?
Er is geen universeel wettelijk getal, maar de gangbare praktijk voor kritieke overheidssystemen is een RTO van maximaal 4 uur en een RPO van maximaal 1 uur. Voor ziekenhuizen hanteert het NCSC in Nederland als richtlijn dat primaire patiu00ebntsystemen binnen 4 uur operationeel moeten zijn. NIS-2 verplicht essentiu00eble entiteiten dit zelf te kwantificeren en aantoonbaar te testen.
Wat houdt de 3-2-1-1-0-regel precies in?
De 3-2-1-1-0-regel is een uitbreiding op de klassieke 3-2-1-methode. Ze schrijft voor: 3 kopieu00ebn van data, op 2 verschillende media, waarvan 1 offsite, 1 offline of air-gapped (onbereikbaar voor netwerkaanvallen), en 0 fouten na geverifieerde hersteltest. De nul staat voor bewezen integriteit: een back-up telt pas als back-up als een herstel ervan succesvol is gedocumenteerd.
Waarom biedt Zwitserland als opslaglocatie extra bescherming ten opzichte van EU-landen?
Zwitserland is geen EU-lid en valt daarmee buiten de reikwijdte van EU-rechtshulpverdragen met de VS in dezelfde mate als EU-landen. Het Zwitserse Federale Gegevensbeschermingswet (nFADP, in werking vanaf september 2023) sluit nauw aan bij de GDPR maar kent een eigen rechtsstelsel. Gegevens die in Zwitserland zijn opgeslagen bij een Zwitserse entiteit vallen niet onder de extraterritoriale werking van de US CLOUD Act, tenzij de opslagdienstverlener zelf onder Amerikaans recht valt.
Hoe vaak moet een soeverein BCP worden getest om aan NIS-2 en ISO 22301 te voldoen?
ISO 22301 vereist dat herstelscenario's minimaal jaarlijks worden getest en dat de resultaten worden gedocumenteerd inclusief gevonden tekortkomingen en verbeteracties. NIS-2 artikel 21(2)(c) schrijft aanvullend voor dat essentiu00eble entiteiten aantoonbaar kunnen aantonen dat back-up- en herstelprocedures daadwerkelijk werken. In de praktijk adviseren toezichthouders zoals het NCSC een combinatie van jaarlijkse volledige hersteltest en kwartaalcontroles op back-upintegriteit.