Back-up voor Microsoft 365: risico’s, keuzes en een plan dat werkt
Werk je in Microsoft 365, dan staat je werk in de cloud, but niet elk verlies vang je zo op. Hier lees je waarom een aparte back-up nodig blijft en hoe je die goed regelt.
Je mail, Teams-chats en documenten staan in Microsoft 365. Handig, want versiebeheer en prullenbakken redden je vaak bij kleine missers. Maar bij een grote fout, ransomware of een gewist account blijken die functies geen volledige back-up te zijn. Bovendien moet je als organisatie kunnen aantonen dat je data terug te halen is en dat je bewaartermijnen onder controle zijn. Hieronder maak je keuzes die passen bij jouw risico’s en zet je een plan op dat je ook echt kunt testen.
Waarom een aparte back-up als alles toch “in de cloud” staat?
- Microsoft biedt sterke databeveiliging en retentie, maar jij blijft verantwoordelijk voor beschikbaarheid en herstel van je eigen gegevens. Dat volgt uit het gedeelde-verantwoordelijkheidsmodel voor cloudservices, dat Microsoft toelicht in zijn betrouwbaarheidsgidsen (shared responsibility).
- Retentie- en verwijderingsbeleid regelt bewuste bewaring of verwijdering, maar is niet bedoeld als back-up. Microsoft maakt dit onderscheid expliciet in de documentatie van Microsoft 365 Backup en Purview-retentie: back-ups hebben eigen retentie en herstellen data los van je live‑beleid (Microsoft 365 Backup: privacy & compliance).
- Voor ransomware en grote vergissingen blijft een gescheiden kopie cruciaal. Het Nationaal Cyber Security Centrum (NCSC) adviseert expliciet om offline of gescheiden back-ups te maken, idealiter volgens de 3‑2‑1‑regel (NCSC-ransomware; 5 basisprincipes).
- Werk je met persoonsgegevens, dan moet je bewaartermijnen onderbouwen. De Autoriteit Persoonsgegevens zegt dat de AVG geen vaste termijnen geeft, maar wél dat je beleid nodig hebt en verantwoording kunt afleggen (AP over bewaren).
- Sinds 15 augustus 2026 is de Nederlandse Cyberbeveiligingswet (implementatie van NIS2) van kracht; organisaties die eronder vallen moeten hun weerbaarheid en incidentmelding op orde hebben, waarbij back-up en herstel tot de continuïteitsmaatregelen horen (Rijksoverheid: Cbw van kracht).
Waar let je op bij het kiezen van een Microsoft 365‑back-up?
- Dekking van workloads: Exchange Online, OneDrive, SharePoint, Teams, en (waar nodig) Planner/Loop. In Microsoft 365 Backup stel je per workload beleid in en kies je retentie en prestatiedoelen (beleid instellen).
- Hersteldoelen: hoe snel (RTO) en tot welk herstelpunt (RPO) wil je terug? Microsoft 365 Backup beschrijft dat back-ups los staan van automatische verwijderacties in je live‑omgeving; na herstel geldt weer het actuele beleid.
- Ransomware‑weerbaarheid: heb je een extra kopie buiten je tenant of netwerk (offline/gescheiden)? Het NCSC raadt gescheiden en geteste back-ups aan voor scenario’s waarin aanvallers ook back-ups proberen te versleutelen.
- Bewaartermijnen en privacy: bewaart je back-up niet langer dan nodig en kun je aantonen hoe je bewaart en verwijdert? De AP vraagt om onderbouwde termijnen en verantwoording.
- Beheer en bewijs: kun je auditten wie wat herstelt en of beleid werkt? Microsoft geeft aan dat Backup‑activiteiten te auditen zijn via Purview Audit en PowerShell.
Welke opties heb je in de praktijk?
- Binnen Microsoft 365
- Microsoft 365 Backup: centraal beleid, herstel op tenant‑niveau en auditmogelijkheden. Je stelt policies per workload in en definieert retentie en herstelkeuzes.
- OneDrive ‘Bestanden herstellen’: handig voor gebruikersdata en na ransomware op individueel niveau. Microsoft legt stap‑voor‑stap uit hoe je terugrolt naar een datum vóór de aanval (OneDrive herstellen).
- Buiten je tenant
- Gescheiden of offline kopie: voldoet aan NCSC‑advies en de 3‑2‑1‑gedachte; denk aan een aparte cloud‑account, ander platform of versleutelde offline media, met hersteltests en beperkte toegangsrechten.
Tip: Wil je breder kijken naar productiviteit en veiligheid in je bedrijf, bekijk dan de gids over Welke ICT‑keuzes maken een klein bedrijf productief en veilig?
Stap‑voor‑stap: zo richt je Microsoft 365‑back-up in
- Bepaal je scope en doelen
- Benoem welke data je moet beschermen (mail, sites, Teams, OneDrive) en welke RPO/RTO je nodig hebt. Leg vast welke bewaartermijnen passen bij je AVG‑beleid.
- Activeer en configureer Microsoft 365 Backup
- Maak of pas een back‑uppolicy per workload aan: selecteer de te beschermen eenheden (mailboxen, sites, gebruikers) en stel retentie in. Microsoft documenteert hoe policies werken en wat er gebeurt bij aan‑/uitzetten.
- Organiseer een gescheiden kopie
- Voeg een tweede verdedigingslinie toe: bewaar periodieke exports of back‑ups buiten je tenant of volledig offline. Het NCSC adviseert expliciet om back-ups gescheiden te bewaren om versleuteling door aanvallers te voorkomen.
- Oefen herstel en leg het vast
- Test elk kwartaal een volledig herstelpad (per workload). Microsoft meldt dat je Backup‑activiteiten kunt auditen; bewaar testrapporten als bewijs.
- Voorzie gebruikers van zelfhulp voor kleine incidenten
- Leer gebruikers hoe ze OneDrive ‘Bestanden herstellen’ gebruiken na een fout of ransomware‑melding, inclusief het eerst schoonmaken van apparaten en daarna terugrollen.
Hoe weet je of je back-up echt werkt?
- Herstel slaagt binnen je RTO en het herstelpunt valt binnen je RPO.
- Je kunt aantonen welke mailbox, site of gebruiker onder welk back‑upbeleid valt (audit‑spoor in Purview).
- Je houdt minimaal één gescheiden kopie aan en test die op echte “restore” naar een schone omgeving; dit is in lijn met NCSC‑advies en de 3‑2‑1‑regel.
- Je bewaartermijnen sluiten aan op AVG‑doelen en je kunt verantwoorden waarom je zo lang (of zo kort) bewaart.
- Val je onder de Cyberbeveiligingswet, dan passen je back‑up- en hersteltesten binnen je continuïteitsmaatregelen; de wet geldt in Nederland sinds 15 augustus 2026.
Veelgestelde vragen
Is versiegeschiedenis in OneDrive of SharePoint een back-up?
Nee. Versies en prullenbakken helpen bij kleine fouten, maar zijn geen losstaande kopie buiten je productiesysteem. Microsoft beschrijft back-up als aparte bescherming met eigen retentie en herstelprocessen in Microsoft 365 Backup. Versies volgen het bronbestand en kunnen mee verdwijnen bij grootschalige verwijdering of accountwijzigingen.
Beschermt Microsoft mij niet al automatisch?
Microsoft beheert de infrastructuur en biedt functies als retentie, eDiscovery en herstel. Maar volgens het gedeelde-verantwoordelijkheidsmodel blijf je zelf verantwoordelijk voor beleid, retentie-instellingen en aanvullende back-ups. Microsoft 365 Backup biedt dat binnen het platform, maar jij stelt beleid, retentie en hersteltests in.
Moet ik een offline back-up hebben als ik al in de cloud zit?
Ja, voor weerbaarheid tegen ransomware adviseren overheden een gescheiden of offline kopie. Het NCSC raadt aan back-ups los van je netwerk te bewaren en de 3-2-1-regel te hanteren: meerdere kopieën, op verschillende media en minstens één op een andere locatie.
Hoe verhelp ik schade na ransomware in OneDrive?
Bij een besmetting kun je met OneDrive ‘Bestanden herstellen’ terug naar een moment vóór de aanval. Microsoft legt uit hoe je apparaten eerst schoonmaakt en daarna je bestanden herstelt. Dit werkt goed voor gebruikersdata, maar vervangt geen brede tenant‑back-up.
Wat vraagt wet- en regelgeving rond bewaartermijnen?
De AVG noemt geen vaste termijnen; je bepaalt zelf passende bewaartermijnen en moet dat kunnen verantwoorden. Vallen jij of je opdrachtgever onder de Cyberbeveiligingswet (NIS2), dan tellen aantoonbare continuïteitsmaatregelen mee, zoals getest back-up- en herstelbeleid.
Lees ook
Zakelijke tech-
Zakelijke tech
Welk Microsoft 365 Business‑plan past bij jouw mkb?
Microsoft 365 Business vergelijken: zo kies je tussen Basic, Standard en Premium met duidelijke verschillen in apps, beheer, beveiliging en gebruikerslimieten.
-
Zakelijke tech
Welke bedrijven onder NIS2 en de Cyberbeveiligingswet vallen en wat je nu moet regelen
NIS2 en de Cyberbeveiligingswet helder: check of jouw bedrijf in scope is, wat ‘essentieel’ of ‘belangrijk’ betekent en welke stappen je vandaag zet.
-
Zakelijke tech
Thuis veilig werken zonder gedoe: netwerk, apparaten en afspraken op orde
Veilig thuiswerken zonder frustratie: zo beveilig je wifi en apparaten, kies je de juiste toegang (VPN of cloud met MFA) en maak je heldere afspraken met je team.
-
Zakelijke tech
Zakelijke laptop kiezen zonder spijt: zo maak je beheer, beveiliging, garantie en financiering concreet
Een zakelijke laptop kiezen: waar let je op voor beheer, beveiliging, garantie en financiën? Praktisch stappenplan en checklist voor zzp en mkb in Nederland.