Veel organisaties geven tijdens een audit aan dat back-ups goed geregeld zijn. De backupsoftware draait immers dagelijks en rapporteert geen fouten.

Toch ontstaan juist hier regelmatig auditbevindingen.

De oorzaak is eenvoudig: een auditor controleert niet of er een back-up bestaat, maar of uw organisatie aantoonbaar kan herstellen na een incident.

Een geslaagde back-up is namelijk nog geen bewezen herstelmogelijkheid.

Waar de auditor begint

Een auditor koppelt back-ups direct aan de eis beschikbaarheid van informatie. De belangrijkste vraag is daarom niet:

"Wordt er geback-upt?"

maar:

"Hoe weet u dat uw organisatie morgen weer kan werken na dataverlies?"

Daarbij wordt gekeken naar:

  • menselijke fouten
  • hardwarestoringen
  • ransomware
  • sabotage door medewerkers

1. Hersteltesten (restore tests)

Dit is vrijwel altijd het eerste controlepunt.

De auditor vraagt meestal:

"Wanneer heeft u voor het laatst een volledig systeem hersteld en wie heeft gecontroleerd of dit werkte?"

Wat vaak wordt aangetroffen:

  • nog nooit een restore uitgevoerd
  • alleen een losse testfile teruggezet
  • restore wel gedaan, maar niet vastgelegd
  • IT controleert, maar de proceseigenaar niet

Voor auditors is belangrijk: herstel moet aantoonbaar getest én gevalideerd zijn.

2. RTO en RPO

Veel organisaties kennen deze termen niet, terwijl auditors er direct naar vragen.

RTO (Recovery Time Objective)

Hoe lang mag een systeem uitvallen?

RPO (Recovery Point Objective)

Hoeveel data mag verloren gaan?

Zonder deze keuzes kan een auditor niet beoordelen of de back-up passend is bij het bedrijfsrisico.

Vaak blijkt:

  • dagelijkse back-ups terwijl maximaal 1 uur dataverlies acceptabel is
  • herstel duurt meerdere dagen terwijl processen direct nodig zijn

Dan is de back-up technisch aanwezig, maar organisatorisch onvoldoende.

3. Ransomware-bestendigheid

Een standaard netwerkshare-back-up is tegenwoordig een auditrisico.

Auditors vragen daarom:

  • zijn back-ups gescheiden van het netwerk?
  • kunnen beheerders ze verwijderen?
  • zijn ze immutabel (niet wijzigbaar)?

Veel organisaties ontdekken tijdens de audit dat ransomware ook hun back-ups zou kunnen verwijderen.

4. Procedure en verantwoordelijkheden

Een onverwachte auditvraag:

"Wie beslist dat een herstel wordt uitgevoerd?"

Hier ontbreekt vaak documentatie.

Een auditor verwacht:

  • herstelprocedure
  • contactpersonen
  • escalatiestappen
  • communicatie naar gebruikers

Zonder procedure is herstel afhankelijk van individuele kennis, en dat wordt gezien als risico.

Wat auditors eigenlijk beoordelen

Een auditor controleert geen software, maar bedrijfscontinuïteit.

Daarbij kijkt hij of:

  • herstel getest is
  • risico's zijn afgewogen
  • herstel uitvoerbaar is onder druk
  • het proces herhaalbaar is

Wanneer dit aantoonbaar is, zijn back-ups zelden een bevinding. Wanneer alleen monitoringrapporten bestaan, juist vaak wel.

Belangrijk inzicht

ISO 27001 eist geen specifieke back-uptechniek.

Het eist dat een organisatie kan aantonen dat informatie beschikbaar blijft na een incident.

Een back-up die alleen bestaat totdat er iets misgaat, voldoet technisch misschien — maar auditmatig niet.

Hulp nodig bij back-up strategie voor ISO 27001?

Wij helpen u met het opzetten van een audit-proof back-up en herstelproces, inclusief documentatie en testprocedures.

← Terug naar overzichtsartikel