De bekende back-upregels beschrijven hoeveel kopieën u bewaart en waar. Ze zeggen niets over de enige vraag die telt op de dag dat het misgaat: komt uw data er ook weer uit, binnen de tijd die u zich kunt permitteren? De nul in de 3-2-1-0-regel staat voor nul fouten bij verificatie, en juist dat onderdeel blijft in de praktijk het vaakst liggen.
Een groene back-upjob is geen bewijs
Een geslaagde job betekent dat er data is weggeschreven, niet dat die data bruikbaar is. De klassieke verrassingen bij een echte herstelactie: een database die zonder applicatieconsistentie is meegenomen en niet wil starten, een nieuwe schijf of virtuele machine die nooit aan het schema is toegevoegd, een versleutelde back-up waarvan de sleutel in dezelfde omgeving lag die u kwijt bent, en de eerlijkste van allemaal: het terugzetten lukt wel, maar het duurt vier dagen terwijl u dacht dat het een middag was.
Eerst de eis, dan de test
Testen zonder norm levert een gevoel op, geen conclusie. Leg daarom per systeem vast hoeveel dataverlies acceptabel is (RPO) en hoe lang het mag duren voordat u weer werkt (RTO). Die twee getallen zijn een directiebesluit, niet een technische keuze, want ze bepalen wat de oplossing kost.
| Systeem | Maximaal dataverlies | Maximale hersteltijd | Gevolg bij overschrijding |
|---|---|---|---|
| Financiële administratie | 1 uur | 4 uur | Betalingen en facturatie stil |
| Bestanden en samenwerking | 4 uur | 1 werkdag | Productieverlies, geen omzetstop |
| 15 minuten | 2 uur | Klantcontact valt weg | |
| Archief en oude projecten | 1 week | 1 week | Hinder, geen stilstand |
Zodra deze tabel bestaat, weet u wat u moet aantonen. Loopt de gemeten hersteltijd structureel uit de norm, dan is dat geen testfout maar een ontwerpfout in uw back-up- en herstelinrichting.
Drie niveaus van testen
Niet elke test hoeft een complete uitwijk te zijn. Combineer een lichte test die u vaak doet met een zware test die u zelden doet.
Steekproef op bestandsniveau
Elke maand een willekeurig bestand en een postvakitem terugzetten van een willekeurige dag. Kost een kwartier en ontdekt stille fouten in het schema.
- Maandelijks
- Geen impact op productie
- Controleert bewaartermijnen
Volledig systeemherstel
Eén keer per kwartaal een complete server terugzetten in een afgeschermde testomgeving, opstarten en de applicatie daadwerkelijk gebruiken.
- Per kwartaal
- Meet de echte hersteltijd
- Toont ontbrekende afhankelijkheden
Uitwijkoefening op papier
Jaarlijks een scenario doorlopen met directie, beheer en leverancier: alles versleuteld op maandagochtend. Wie beslist, wie communiceert, wat eerst?
- Jaarlijks, twee uur
- Legt besluitvorming vast
- Sluit aan op incidentrespons
Wat u van elke test vastlegt
- Datum, uitvoerder en welk systeem of bestand is teruggezet.
- Van welke dag de kopie kwam en of dat overeenkomt met het afgesproken dataverlies.
- De gemeten tijd van start tot werkend, niet de tijd die de software rapporteert.
- Wat niet lukte of ontbrak, ook als u het tijdens de test hebt opgelost.
- Eén actiepunt met een eigenaar en een datum. Zonder dat laatste verandert er niets.
Dit dossier is bovendien wat een verzekeraar of auditor van u wil zien. Een schema met groene vinkjes is daarvoor niet genoeg; een testverslag met een gemeten hersteltijd wel.
Wat testen kost en wat stilstand kost
De weerstand tegen testen is bijna altijd tijd. Reken het daarom een keer door. Een maandelijkse steekproef kost een kwartier, een kwartaaltest van een complete server twee tot vier uur, en een jaarlijkse oefening een halve dag voor drie mensen. Zet daar de kosten van een dag stilstand tegenover: loonkosten van medewerkers die niets kunnen doen, gemiste orders, herstelwerk achteraf en de tijd die directie kwijt is aan communicatie met klanten. Voor een organisatie met vijftig werkplekken loopt dat per dag in de tienduizenden euro’s. Vier keer per jaar testen kost minder dan een half uur stilstand.
Valkuilen die u in een test wilt ontdekken
De meest voorkomende blokkade is het beheerwachtwoord van de back-upomgeving dat alleen in de omgeving zelf bestond. Bewaar toegangsgegevens, licentiesleutels en een netwerkschema ook buiten uw eigen infrastructuur, op papier of in een kluis elders. Verder: houd minstens één kopie onveranderbaar of fysiek gescheiden, zodat ransomware de back-up niet meeneemt, en test niet in productie met dezelfde namen en IP-adressen. Een herstel dat uw actieve omgeving overschrijft, maakt een storing tot een incident. Onze pagina over back-upoplossingen gaat in op die scheiding.
Vergeet uw cloudomgeving niet
Microsoft en andere aanbieders houden uw platform in de lucht, maar zijn niet verantwoordelijk voor het terugzetten van wat u zelf verwijdert of laat versleutelen. Bewaartermijnen in de prullenbak zijn geen back-up. Wat er in de praktijk bij komt kijken, staat in ons artikel over herstel na een ransomware-aanval in Microsoft 365. Voor de bredere afweging tussen de verschillende schema’s is er het overzicht van back-upregels.
Leg vast wie test
Bij veel organisaties gaat iedereen ervan uit dat de ander test. Zet daarom in uw dienstverleningsafspraken welke tests uw IT-partner uitvoert, met welke frequentie, en welk verslag u daarvan ontvangt. Bewaakt uw leverancier alleen de jobs, dan controleert hij het proces en niet de uitkomst. Het verschil tussen die twee merkt u pas op de verkeerde dag.
Wij voeren restoretests uit als vast onderdeel van beheer en leggen de gemeten hersteltijd per systeem vast, zodat u weet waar u aan toe bent voordat het nodig is.

Geef een reactie