En waarom een succesvolle backup-job geen auditbewijs is
Veel organisaties geven tijdens een audit aan dat back-ups goed geregeld zijn. De backupsoftware draait immers dagelijks en rapporteert geen fouten.
Toch ontstaan juist hier regelmatig auditbevindingen.
De oorzaak is eenvoudig: een auditor controleert niet of er een back-up bestaat, maar of uw organisatie aantoonbaar kan herstellen na een incident.
Een geslaagde back-up is namelijk nog geen bewezen herstelmogelijkheid.
Een auditor koppelt back-ups direct aan de eis beschikbaarheid van informatie. De belangrijkste vraag is daarom niet:
"Wordt er geback-upt?"
maar:
"Hoe weet u dat uw organisatie morgen weer kan werken na dataverlies?"
Daarbij wordt gekeken naar:
Dit is vrijwel altijd het eerste controlepunt.
De auditor vraagt meestal:
"Wanneer heeft u voor het laatst een volledig systeem hersteld en wie heeft gecontroleerd of dit werkte?"
Wat vaak wordt aangetroffen:
Voor auditors is belangrijk: herstel moet aantoonbaar getest én gevalideerd zijn.
Veel organisaties kennen deze termen niet, terwijl auditors er direct naar vragen.
Hoe lang mag een systeem uitvallen?
Hoeveel data mag verloren gaan?
Zonder deze keuzes kan een auditor niet beoordelen of de back-up passend is bij het bedrijfsrisico.
Vaak blijkt:
Dan is de back-up technisch aanwezig, maar organisatorisch onvoldoende.
Een standaard netwerkshare-back-up is tegenwoordig een auditrisico.
Auditors vragen daarom:
Veel organisaties ontdekken tijdens de audit dat ransomware ook hun back-ups zou kunnen verwijderen.
Een onverwachte auditvraag:
"Wie beslist dat een herstel wordt uitgevoerd?"
Hier ontbreekt vaak documentatie.
Een auditor verwacht:
Zonder procedure is herstel afhankelijk van individuele kennis, en dat wordt gezien als risico.
Een auditor controleert geen software, maar bedrijfscontinuïteit.
Daarbij kijkt hij of:
Wanneer dit aantoonbaar is, zijn back-ups zelden een bevinding. Wanneer alleen monitoringrapporten bestaan, juist vaak wel.
ISO 27001 eist geen specifieke back-uptechniek.
Het eist dat een organisatie kan aantonen dat informatie beschikbaar blijft na een incident.
Een back-up die alleen bestaat totdat er iets misgaat, voldoet technisch misschien — maar auditmatig niet.
Wij helpen u met het opzetten van een audit-proof back-up en herstelproces, inclusief documentatie en testprocedures.