Onafhankelijke vergelijking · geen betaalde rankings
Home / Blog / Compliance / Bewijs van herstel: de test die een beleid geloofwaardig maakt

Bewijs van herstel: de test die een beleid geloofwaardig maakt

“Dagelijkse back-ups” zonder getest herstel is een niet-geverifieerde belofte. Een enkele getimede oefening is meer waard dan een afgedrukte SLA.

Redactie Hébergeurs.eu 4 min Bijgewerkt 19 jul. 2026

De audit vraagt ​​om het back-upbeleid: 24-uurs RPO, 30 dagen retentie, “inclusief automatische snapshots”. Dan: laat de laatste succesvolle herstelactie zien. Laatste poging: twee jaar geleden, gedeeltelijk, niemand herinnert zich het wachtwoord van de testdatabase.

Een back-upbeleid zonder bewijs van herstel is een vertrouwensdocument en geen operationele controle. Bij gedeelde hosting, net als in de cloud, komen stille fouten vaak voor: lege back-ups, beschadigde dumps, ingetrokken KMS-sleutels, herstel in theorie mogelijk maar nooit gemeten. De auditor of zakelijke klant zal niet vragen of u een back-up maakt; hij zal vragen wanneer u voor het laatst heeft hersteld en hoe lang dit heeft geduurd.

Waarom back-ups mislukken zonder dat wij het zien

Schijfruimte vol — het script wordt uitgevoerd, het bestand wordt afgekapt. Rechten gewijzigd: geplande uitvoering van taken, schrijven geweigerd sinds update. Encryptie — back-up is aanwezig, sleutel verloren of rotatie niet gedocumenteerd.

Onvolledig bereik — bestanden ja, database nee; productie ja, extra bakken nee. Herstel buiten ondersteuning SLA: de host herstelt de schijf, niet uw applicatielogica.

TestWat het valideertVoorgestelde frequentie
Eén bestandBack-uptoegang, integriteitMaandelijks
Volledige basisSQL-consistentie, RPOKwartaal
Virtuele machine/volumeRTO-infrastructuurJaarlijks
InterregionaalHervatting van de werkelijke activiteitJaarlijks als DR

Een back-up die nooit is hersteld, is een loterij en geen verzekering.

Voer een geloofwaardige oefening uit in vier stappen

Bereid een geïsoleerde omgeving, een referentiedataset, een timer en een benoemde manager voor. Herstel vanaf dezelfde bron als tijdens de crisis: host-snapshot, restic, S3-dump.

Valideren op basis van checksum, zakelijke verzoeken en applicatieverbinding – niet alleen “de service wordt gestart”. Document in een rapport van één pagina: afwijkingen van RTO/RPO, open correctietickets.

Roep hostingondersteuning in als het scenario hun steen omvat – let op de responstijd: dit is ook een bewijs.

Contract met de gastheer

Vraag naar de frequentie van snapshots, retentie, of herstel is inbegrepen of in rekening wordt gebracht, ondersteuningstijd en onveranderlijkheid van anti-ransomware. Vergelijk via de overzicht en Back-ups: wat is inbegrepen indien beschikbaar.

Hostback-up en clientback-up op één lijn brengen (exporteren buiten account) – één exemplaar van dezelfde provider is niet altijd voldoende. Kruisverwijzing met Locatie van back-ups voor het in kaart brengen van kopieën.

Scenario's om op te nemen in het testplan

Minimaal: herstel van een enkel bestand, volledige basisdump, opnieuw koppelen van een virtuele machine of een volume, en – bij hervatting van interregionale activiteit – herstel vanuit de back-upregio. Elk scenario levert een gedateerd rapport op waarin de RPO wordt geobserveerd en afwijkingen van de contractuele doelstelling worden vermeld. Zonder variatie valideer je alleen het gemakkelijkste pad – niet het pad dat je nodig hebt in een crisis. Integreer het testresultaat in uw continuïteitsplan en communiceer het aan de DPO of interne auditor: een datum en een gemeten duur zijn beter dan een belofte van RPO op papier.

De top: ransomware-dag

Beslis en ga vooruit zonder blinde vlek

Plan een hersteltest van dertig dagen met ten minste één volledig databasescenario en één kritisch bestandsscenario. Publiceer het gedateerde interne rapport, wijs corrigerende maatregelen toe en integreer het resultaat in uw continuïteitsplan. Koppel de oefening aan Locatie van back-ups en gebruik de vergelijker als u uw back-upaanbod wijzigt — gedateerd bewijs is meer waard dan een afgedrukte SLA.

Veelgestelde vragen

Hoe vaak een restauratie testen?

Minimaal jaarlijks voor kritische gegevens; driemaandelijks bij gevoelige behandeling of frequente veranderingen.

Is het herstellen van een bestand voldoende bewijs?

Nee: varieer de scenario's voor herstel van bestanden, databases, virtuele machines en regio's tussen verschillende regio's.

Test de host onze back-ups voor ons?

Zelden de leesbaarheid van uw gecodeerde back-ups – de test blijft thuis.

Wat moet u opnemen in het bewijsrapport?

Datum, bron, duur, waargenomen RPO, afwijkingen, volgende deadline en verantwoordelijke.


Een geloofwaardig back-upbeleid begint met de zin: laatste succesvolle herstel op... over... minuten. Geef deze datum weer in uw interne continuïteitsdocumentatie, niet alleen in een beleids-pdf die niemand opent.

HDS- & compliance-providers

Filter Europese providers op HDS, ISO en dataresidency.

Blader door HDS-providers
Blog

Gerelateerde lectuur

Alle artikelen →
Compliance

IP-adressen: weet wat u bewaart en waarom

Serverlogboeken, analyses, WAF, CDN – IP-adressen zijn persoonlijke gegevens. Zonder een duidelijk bewaarbeleid bouwt u onzichtbare AVG-risico's op.