Terug naar de blog
9 augustus 2026

De 3-2-1 backup regel uitgelegd voor het MKB

Een hand sluit een externe back-upschijf aan op de NAS

De 3-2-1-backupregel is het minimum dat elke organisatie moet toepassen: bewaar meerdere kopieën van je data, op verschillende mediatypen, waarvan minimaal één kopie offsite. Dat is het fundament. Maar voor echte ransomware-bestendigheid heb je meer nodig, en dit artikel laat je precies zien hoe je dat aanpakt.

Drie directe actiepunten om vandaag mee te beginnen:

  • 📋 Inventariseer welke data je hebt, waar die staat en hoe kritisch die is voor je bedrijfsvoering.
  • ⚙️ Automatiseer je backups zodat menselijke fouten en vergeetachtigheid geen rol spelen.
  • 🔁 Plan een hersteltest in, want een backup die je nooit hebt getest is geen backup.

Heb je kritische bedrijfsdata of een verhoogd ransomware-risico? Plan dan binnen twaalf maanden een upgrade naar de 3-2-1-1-0-strategie. Meer daarover verderop in dit artikel.


Belangrijkste inzichten

De 3-2-1 backup regel is het minimale dat elk MKB moet toepassen, maar voor echte ransomware-bestendigheid is de uitbreiding naar 3-2-1-1-0 met immutable opslag en hersteltesten de huidige standaard.

Punt Details
3-2-1 is het minimum Drie kopieën, twee mediatypen, één offsite: dit is de basisnorm die elke organisatie moet halen.
Upgrade naar 3-2-1-1-0 Voeg een offline of immutable kopie toe plus verificatie om ransomware-aanvallen op backups te weerstaan.
Test regelmatig Voer wekelijks een bestandstest uit, maandelijks een applicatietest en jaarlijks een volledige failover-oefening.
Synchronisatie is geen backup Cloudsyncdiensten kopiëren ransomware direct mee; gebruik altijd versioned backups met retentiebeleid.
Astia als MSP-partner Astia verzorgt beheerde backups met SLA-garanties, hersteltesten en EU-datacenterlocaties voor MKB-organisaties.

Inhoudsopgave

Wat houdt de 3-2-1 backup regel precies in?

De 3-2-1-backupregel is een eenvoudig raamwerk voor gegevensbescherming dat oorspronkelijk door fotograaf Peter Krogh werd beschreven als methode om digitale foto’s te beschermen. IT-professionals namen het model over, en het groeide uit tot een internationale basisstandaard. Hierbij worden meerdere kopieën van data op verschillende mediatypen bewaard, waarvan minimaal één kopie op een andere fysieke locatie (offsite).

Zowel het Nederlandse Nationaal Cyber Security Centrum (NCSC) als CISA noemen de 3-2-1-aanpak als basisnorm voor organisaties. Dat maakt het niet alleen een technische best practice, maar ook een erkende standaard voor compliance en risicobeheer in Nederland.


Waarom werkt de 3-2-1-strategie zo goed?

Elke component in de regel dekt een specifiek risico af. Samen vormen ze een gelaagde verdediging die de meeste oorzaken van dataverlies opvangt.

Drie kopieën zorgen voor redundantie. Als één kopie beschadigd raakt door een hardwarestoring of menselijke fout, heb je altijd nog twee andere. Eén backup is eigenlijk geen backup, want die kan tegelijk met het origineel falen.

Twee mediatypen beschermen je tegen technologische kwetsbaarheid. Een NAS en een externe harde schijf van hetzelfde merk kunnen allebei tegelijk defect raken door een productiefout of stroomstoring. Door te variëren, bijvoorbeeld een lokale NAS combineren met cloudopslag, verklein je die kans aanzienlijk.

Een lokale NAS en een externe harde schijf naast elkaar gebruiken

Één offsite kopie is de verzekering tegen fysieke rampen. Brand, diefstal of wateroverlast op kantoor treft alle lokale kopieën tegelijk. Een kopie op een andere locatie, of dat nu een extern datacenter, een clouddienst of een tape in een bankkluis is, overleeft dat scenario. CISA benadrukt dat meerdere kopieën op verschillende locaties en mediatypen de basis vormen voor herstelcapaciteit.


Hoe implementeer je de 3-2-1-regel praktisch in jouw organisatie?

Een goede back-up strategie begint met een eerlijke inventarisatie, niet met het aanschaffen van hardware.

Stap 1: breng je data in kaart

Welke systemen zijn kritisch? Denk aan je boekhoudsoftware, CRM, e-mail en projectbestanden. Bepaal per datasysteem wat je maximale dataverlies mag zijn (RPO) en hoe snel je na een incident weer operationeel moet zijn (RTO).

Stap 2: kies je mediatypen

Gangbare combinaties voor MKB:

  1. Lokale NAS of SSD voor snelle dagelijkse backups met korte hersteltijd
  2. Externe harde schijf of tape die je roteert naar een andere locatie (thuis, bij een partner of in een kluis)
  3. Cloudbackup als offsite kopie, bij voorkeur in een EU-datacenter voor AVG-compliance

Pro-tip: Gebruik cloudopslag met versiebeheer en retentiebeleid. Standaard synchronisatiediensten zoals OneDrive of Google Drive zijn géén volwaardige backup: ze kopiëren wijzigingen en ransomware-versleuteling direct naar alle gesynchroniseerde apparaten. Zie ook Tapes voor praktische uitleg over rotatieschema’s.

Stap 3: automatiseer en beveilig

  • Stel automatische back-upschema’s in zodat er geen handmatige actie nodig is.
  • Versleutel backups zowel tijdens overdracht als in opslag (encryptie in transit en at-rest).
  • Gebruik aparte beheerdersaccounts voor je back-upsysteem. Eén gecompromitteerd account mag niet alle kopieën kunnen bereiken of verwijderen.
  • Houd logboeken bij van elke back-up run en stel meldingen in bij mislukte backups.

Stap 4: bewaar meerdere versies

Sla niet alleen de laatste backup op. Bewaar dagelijkse versies voor minimaal twee weken, wekelijkse versies voor drie maanden en maandelijkse versies voor minimaal een jaar. Zo kun je ook herstellen van een incident dat pas later ontdekt wordt, zoals een stille ransomware-infectie.

Wanneer schakel je een MSP in?

Als je geen interne IT-afdeling hebt, is uitbesteding aan een managed service provider (MSP) de meest betrouwbare keuze. Een goede MSP levert SLA-garanties voor hersteltijden, voert regelmatige hersteltesten uit, beheert encryptiesleutels veilig en biedt 24/7 monitoring. Vraag altijd naar de locatie van de datacenters en of immutable opslag beschikbaar is.


Wanneer schiet de 3-2-1-regel tekort?

De klassieke 3-2-1-aanpak heeft één kwetsbaarheid die in het ransomware-tijdperk steeds relevanter wordt: als alle drie de kopieën permanent verbonden zijn met je netwerk, kan ransomware ze allemaal tegelijk versleutelen. SentinelOne legt uit dat moderne ransomware-aanvallen zich actief richten op back-uprepositories en dat permanente netwerkverbindingen backups blootstellen aan aanvallers.

Moderne uitbreidingen lossen dit op:

Variant Wat het toevoegt Geschikt voor
3-2-1 Basisregel: 3 kopieën, 2 media, 1 offsite Kleine organisaties zonder kritische systemen
3-2-2 Twee offsite kopieën op verschillende locaties Organisaties met hogere beschikbaarheidseisen
3-2-1-1 Plus één offline of air-gapped kopie MKB met ransomware-risico
3-2-1-1-0 Plus verificatie: nul fouten bij hersteltest Aanbevolen standaard voor alle MKB

De 3-2-1-1-0-variant is de huidige aanbeveling voor organisaties die serieus bezig zijn met backup en recovery. Veeam stelt dat de klassieke 3-2-1-regel nog het fundament vormt, maar dat moderne organisaties de uitbreiding naar 3-2-1-1-0 nodig hebben om ransomwarerisico’s te beperken. De “0” staat voor nul fouten bij de hersteltest: je weet pas zeker dat je backup werkt als je hem daadwerkelijk hebt hersteld.

Praktische maatregelen voor de extra lagen:

  • Immutable opslag: cloudopslag met retention locks of WORM-tapes (Write Once, Read Many) die niemand kan overschrijven of verwijderen, ook beheerders niet.
  • Air-gapped kopie: een tape of externe schijf die fysiek losgekoppeld is van het netwerk en bewaard wordt op een andere locatie, zoals een externe kluis.
  • Gescheiden toegangscontrole: aparte accounts voor back-upbeheer, los van je reguliere domeinbeheerder.

Hoe stel je testcycli en retentiebeleid in?

Een backup zonder testplan is een aanname, geen zekerheid. Het NCSC adviseert regelmatige hersteltesten als vast onderdeel van je back-upstrategie.

Retentierichtlijnen per dataklasse:

  • Dagelijkse backups: bewaar minimaal 14 dagen
  • Wekelijkse backups: bewaar minimaal 3 maanden
  • Maandelijkse backups: bewaar minimaal 1 jaar
  • Jaarlijkse archivering: afhankelijk van wettelijke bewaarplicht (voor Nederlandse MKB vaak 7 jaar voor financiële data)

Testcyclus:

  • Wekelijks: herstel een willekeurig bestand of map en controleer of de inhoud klopt.
  • Maandelijks of per kwartaal: herstel een volledige applicatie of database in een testomgeving.
  • Jaarlijks: voer een volledige failover-oefening uit waarbij je simuleert dat je primaire systemen volledig uitgevallen zijn.

RTO en RPO kort uitgelegd:

Je RPO (Recovery Point Objective) is het maximale dataverlies dat je accepteert, uitgedrukt in tijd. Maak je elk uur een backup, dan is je RPO maximaal één uur. Je RTO (Recovery Time Objective) is hoe snel je na een incident weer operationeel moet zijn. Een lokale NAS geeft je een korte RTO omdat herstel snel gaat; cloudopslag geeft je een langere retentie maar vraagt meer hersteltijd. Serverdiscounter beschrijft hoe je RTO- en RPO-doelen koppelt aan de keuze van mediatypen en testfrequenties.


Hoe stel je testcycli en retentiebeleid in? — overview diagram

Concrete checklist voor jouw organisatie en hoe Astia helpt

Gebruik deze lijst als startpunt voor je eigen back-upbeleid of als gespreksleidraad met je IT-partner.

Operationele checklist:

  • ✅ Inventariseer alle kritische systemen en data
  • ✅ Bepaal RPO en RTO per systeem
  • ✅ Kies drie mediatypen en locaties (lokaal, extern, cloud)
  • ✅ Stel automatische back-upschema’s in
  • ✅ Activeer encryptie in transit en at-rest
  • ✅ Gebruik aparte beheerdersaccounts voor back-upsystemen
  • ✅ Stel retentiebeleid in (dag/week/maand/jaar)
  • ✅ Documenteer het herstelplan en sla het op buiten je primaire systemen
  • ✅ Plan een wekelijkse bestandstest en een jaarlijkse failover-oefening

Vragen om aan je MSP te stellen:

  • Wat zijn de gegarandeerde RTO/RPO-tijden in de SLA?
  • Hoe worden hersteltesten uitgevoerd en gedocumenteerd?
  • Wie heeft toegang tot de back-upsystemen en hoe is dat gescheiden?
  • Bieden jullie immutable opslag of air-gapped kopieën aan?
  • Waar staan de datacenters en voldoen ze aan AVG/GDPR?

Astia ondersteunt MKB-klanten zoals 3V Belastingadviseurs met een volledig beheerde back-up en disaster recovery aanpak: van de initiële inventarisatie en inrichting tot maandelijkse hersteltesten en SLA-rapportages. Meer over deze aanpak lees je op de back-up en disaster recovery pagina van Astia. Voor aanvullende adviezen over IT-beleid en databeveiliging biedt ook Penetas praktische inzichten voor ondernemers.


Waarom Astia dit onderwerp serieus neemt

Dataverlies treft MKB-bedrijven harder dan grote organisaties, simpelweg omdat de buffer kleiner is. Eén dag zonder toegang tot je boekhouding of klantdata kan al grote gevolgen hebben. Astia gelooft dat operationele betrouwbaarheid begint bij een eerlijk gesprek over risico’s: wat kan er misgaan, hoe snel moet je herstellen en wie is verantwoordelijk als het fout gaat?

Dat is waarom Astia met klanten niet alleen backups inricht, maar ook herstelplannen opstelt, SLA’s vastlegt en die plannen periodiek test. Een back-up die nooit getest is, geeft een vals gevoel van veiligheid. Astia zorgt dat je weet dat het werkt, niet alleen dat het draait.


Astia regelt je backups van A tot Z

Zelf een back-up strategie opzetten kost tijd die de meeste MKB-ondernemers niet hebben. Astia neemt dat volledig over: van de inrichting van lokale en cloudbackups tot immutable opslag, encryptiebeheer en maandelijkse hersteltesten. Je krijgt een SLA met heldere RTO/RPO-garanties en weet altijd waar je data staat, inclusief EU-datacenterlocaties voor AVG-compliance.

Astia

Astia beheert backups als onderdeel van een compleet IT-pakket voor MKB-bedrijven in de regio Utrecht en daarbuiten. Geen losse tools die je zelf moet bewaken, maar één partner die verantwoordelijkheid neemt voor je dataveiligheid. Bekijk het volledige dienstenaanbod van Astia of neem direct contact op voor een vrijblijvend gesprek over jouw back-up situatie.


Bronnen

Aanbeveling