60% van MKB-bedrijven zonder disaster recovery plan overleeft een grote ramp niet. Leer hoe je een DR-plan opstelt, de 3-2-1 backupregel toepast en je bedrijf beschermt.

Stel je voor: maandagochtend kom je op kantoor en al je systemen zijn onbereikbaar. De server is gecrasht, ransomware heeft je bestanden versleuteld, of een brand heeft je serverruimte verwoest. Wat doe je? Als je het antwoord niet direct weet, heb je een probleem. Een probleem dat je met een goed disaster recovery plan kunt voorkomen.
Onderzoek van het Digital Trust Center laat zien dat ongeveer 60% van de MKB-bedrijven die getroffen worden door een ernstige IT-ramp en geen herstelplan hebben, binnen zes maanden de deuren sluit. Dat is geen theoretisch risico. Dat gebeurt bij echte bedrijven, met echte medewerkers en echte klanten. Wil je weten hoe jouw beveiliging ervoor staat? Neem dan contact met ons op voor een vrijblijvend gesprek.
In dit artikel leggen we alles uit over backups, disaster recovery en bedrijfscontinuiteit. Van de basisprincipes tot een concreet 7-stappenplan dat je direct kunt toepassen.
Disaster recovery (DR) is het geheel van procedures, beleidsregels en technische maatregelen waarmee je je IT-systemen en data herstelt na een verstoring. Die verstoring kan van alles zijn: een hardwarefout, een cyberaanval, een stroomstoring, een overstroming of menselijke fouten.
Het doel van disaster recovery is eenvoudig: je bedrijf zo snel mogelijk weer operationeel krijgen na een incident. Dat klinkt logisch, maar in de praktijk betekent het dat je vooraf moet nadenken over welke systemen het belangrijkst zijn, hoeveel dataverlies je kunt accepteren en hoelang je zonder bepaalde applicaties kunt.
Disaster recovery is niet hetzelfde als een backup. Een backup is een kopie van je data. Disaster recovery is een compleet plan dat beschrijft hoe je die data terugzet, welke systemen je in welke volgorde herstelt, wie verantwoordelijk is en hoe je communiceert tijdens een crisis. Een backup zonder DR-plan is als een brandblusser zonder te weten waar de nooduitgang zit.
Twee begrippen die centraal staan in elk disaster recovery plan zijn RTO en RPO. Ze klinken technisch, maar het concept is eenvoudig.
De RTO is de maximale tijd die mag verstrijken voordat een systeem weer operationeel is na een incident. Met andere woorden: hoelang kun je zonder een bepaald systeem?
Voorbeelden:
De RPO is de maximale hoeveelheid data die je kunt verliezen bij een incident. Het bepaalt hoe vaak je backups maakt.
Voorbeelden:
Vuistregel: Hoe lager je RTO en RPO, hoe hoger de kosten. Een RTO van 0 minuten vereist een volledig redundant systeem. Een RTO van 24 uur kan al met een goede backup en een helder herstelplan.
De 3-2-1 regel is de gouden standaard voor backups en vormt de basis van elk disaster recovery plan. Het principe is eenvoudig:
Als je origineel en je backup op dezelfde locatie staan en er is brand, ben je alles kwijt. Met drie kopieen op verschillende locaties en media is de kans dat je alles verliest statistisch verwaarloosbaar.
| Kopie | Medium | Locatie | Frequentie |
|---|---|---|---|
| Origineel | Productieserver/SaaS | Kantoor | Continu |
| Backup 1 | NAS of lokale server | Kantoor | Dagelijks (automatisch) |
| Backup 2 | Cloudopslag (Azure, AWS, Backblaze) | Extern datacenter | Dagelijks (versleuteld) |
Belangrijk: test je backups maandelijks. Bij 30% van de MKB-bedrijven blijken backups bij een incident corrupt, incompleet of te oud om bruikbaar te zijn. Een backup die je niet kunt terugzetten is geen backup.
Heb je behoefte aan professioneel backupbeheer? Bekijk dan onze onderhoudsdiensten voor een zorgeloze oplossing.
Dit onderscheid is cruciaal en wordt vaak over het hoofd gezien.
| Aspect | Backup | Disaster Recovery |
|---|---|---|
| Wat | Kopie van data | Compleet herstelplan |
| Doel | Data bewaren | Bedrijf operationeel krijgen |
| Scope | Bestanden en databases | Servers, netwerk, applicaties, processen |
| Wanneer | Volgens schema (dagelijks, uurlijks) | Na een incident |
| Bevat | Data en configuraties | Procedures, verantwoordelijkheden, communicatieplan, technische stappen |
| Test | Terugzetten van bestanden | Volledige failover-oefening |
Een bedrijf met alleen backups maar zonder DR-plan staat bij een incident voor de vraag: wie zet wat terug, in welke volgorde, op welke hardware en hoe communiceren we naar klanten? Dat wil je niet uitzoeken terwijl de klok tikt.
Disaster Recovery as a Service (DRaaS) is een cloudoplossing waarbij je complete IT-omgeving continu gerepliceerd wordt naar een extern datacenter. Bij een incident kun je binnen minuten overschakelen naar de cloudomgeving.
Kosten indicatie: DRaaS voor een MKB-omgeving met 5-10 servers kost tussen de 500 en 2.000 euro per maand, afhankelijk van opslagruimte en gewenste RTO. Dat lijkt veel, maar vergelijk het met de kosten van een week bedrijfsstilstand. Voor advies over de juiste hosting-oplossing voor jouw situatie kun je altijd bij ons terecht.
Hieronder vind je een concreet stappenplan waarmee je een DR-plan voor je bedrijf opstelt.
Maak een lijst van alle IT-systemen, applicaties en databronnen die je bedrijf gebruikt. Prioriteer ze op basis van bedrijfsimpact:
Stel voor elk systeem vast hoelang je zonder kunt (RTO) en hoeveel dataverlies je accepteert (RPO). Betrek hierbij je financiele afdeling: wat kost een uur downtime van je webshop? Wat kost het als je een dag aan orders kwijtraakt?
Op basis van je RTO en RPO kies je de juiste technische oplossing:
Elk DR-plan heeft duidelijke rollen nodig:
Zorg dat er voor elke rol een vervanger is. Een DR-plan dat afhankelijk is van een persoon die toevallig op vakantie is, werkt niet.
Documenteer voor elk kritiek systeem stap voor stap hoe het herstel verloopt. Wees specifiek:
Tijdens een crisis is communicatie net zo belangrijk als technisch herstel. Je communicatieplan bevat:
Je DR-plan moet toegankelijk zijn, ook als je IT-systemen niet beschikbaar zijn. Bewaar het plan daarom op meerdere plaatsen:
Een DR-plan dat nooit getest is, is een document. Geen plan. Test minimaal jaarlijks en bij voorkeur halfjaarlijks.
Tabletop exercise (desktop-oefening): Het team loopt het plan stap voor stap door zonder daadwerkelijk systemen te raken. Laagdrempelig, snel uitgevoerd. Ideaal als eerste test.
Walkthrough test: Het technisch team doorloopt de herstelprocedures in detail en controleert of alle documentatie klopt. Zijn de inloggegevens nog actueel? Bestaan de genoemde backups?
Simulation test: Een realistisch scenario wordt nagespeeld. Bijvoorbeeld: "De fileserver is versleuteld door ransomware. Herstel de data vanuit de backup." Dit test de daadwerkelijke hersteltijd.
Full failover test: De complete omgeving wordt overgeschakeld naar de DR-locatie. De meest grondige test, maar ook de meest risicovolle. Plan dit buiten kantooruren.
Documenteer de resultaten van elke test en pas het plan aan op basis van bevindingen. Veelvoorkomende resultaten: backups die niet compleet zijn, procedures die verouderd zijn of medewerkers die hun rol niet kennen.
Ransomware is de meest voorkomende reden waarom MKB-bedrijven hun DR-plan nodig hebben. Bij ransomware worden al je bestanden versleuteld en wordt losgeld geeist.
Moderne ransomware is slim. Het versleutelt niet meteen, maar wacht eerst dagen of weken. In die tijd worden ook je backups besmet. Als je alleen de laatste backup terugzet, zet je de ransomware mee terug.
Wil je je webbeveiliging laten beoordelen om ransomware-risico te verkleinen? Wij helpen je graag.
Veel MKB-bedrijven denken dat Microsoft 365 automatisch al hun data beschermt. Dat is een gevaarlijke misvatting.
Microsoft garandeert de beschikbaarheid van de dienst (99,9% uptime SLA), maar niet de bescherming van jouw data. Specifiek:
| Dienst | Risico zonder backup | Aanbevolen backup-frequentie |
|---|---|---|
| Exchange Online | Verwijderde emails onherstelbaar na 30 dagen | Dagelijks |
| SharePoint | Versiehistorie beperkt, site-verwijdering onomkeerbaar | Dagelijks |
| OneDrive | Sync van ransomware, accountverwijdering | Dagelijks |
| Teams | Chatgeschiedenis en bestanden verloren bij accountverwijdering | Dagelijks |
Kosten: reken op 3 tot 8 euro per gebruiker per maand voor een goede Microsoft 365 backup-oplossing.
Disaster recovery is een onderdeel van een breder concept: bedrijfscontinuiteitsplanning (Business Continuity Planning, BCP). Waar DR zich richt op het herstellen van IT-systemen, richt BCP zich op het continueren van alle bedrijfsprocessen.
BCP gaat verder dan technologie. Het omvat ook:
De cijfers spreken voor zich:
| Investering | Met DR-plan | Zonder DR-plan |
|---|---|---|
| Jaarlijkse kosten | 5.000 - 20.000 euro | 0 euro |
| Gemiddelde downtime bij incident | 2-8 uur | 7-14 dagen |
| Kosten per incident | 2.000 - 10.000 euro | 50.000 - 250.000 euro |
| Kans op faillissement na incident | < 5% | 60% |
De rekensom is helder. Een investering van 10.000 euro per jaar in disaster recovery beschermt je tegen een potentieel verlies van honderdduizenden euro en het voortbestaan van je bedrijf.
Je hoeft niet in een keer een volwassen DR-plan te hebben. Begin met deze drie stappen:
Bouw van daaruit verder met een volledig DR-plan, DRaaS-oplossing en jaarlijkse tests. Overweeg een cybersecurity specialist in te huren als je professionele begeleiding wilt bij het opzetten en testen van je plan. Neem contact op als je direct hulp wilt bij een professioneel backup- en disaster recovery plan voor jouw bedrijf.
Meer over Beveiliging & Compliance

GDPR-boetes kunnen oplopen tot 20 miljoen of 4% van je jaaromzet. Leer hoe je AI inzet zonder de Autoriteit Persoonsgegevens op je dak te krijgen.

AI-tools verbieden werkt niet: 60% gebruikt het toch via privé-accounts. Ontdek het 4-Layer Security Model voor veilig AI-gebruik

Private AI kost €500-5000/maand, een data breach gemiddeld €87.000. Ontdek waarom een eigen AI-omgeving essentieel is voor elk bedrijf
Ontdek hoe CleverTech jouw organisatie kan helpen met AI-beveiliging en compliance.
Martijn de Jong is Integration Specialist bij CleverTech, verantwoordelijk voor het naadloos integreren van AI-oplossingen in bestaande bedrijfssystemen. Met expertise in API-koppelingen, data-integratie en systeemarchitectuur, zorgt Martijn ervoor dat nieuwe AI-tools soepel samenwerken met ERP-systemen, CRM-platforms en andere bedrijfssoftware. Hij heeft een passie voor het oplossen van complexe integratievraagstukken en het optimaliseren van digitale workflows.
Ontvang wekelijks praktische inzichten over AI-veiligheid en compliance in je inbox.
In een kort gesprek bespreken we jouw situatie en laten we zien welke processen het meeste opleveren als je ze automatiseert. Geen verplichtingen.
Gratis · vrijblijvend · reactie binnen 24 uur
Al 40+ bedrijven besparen tijd en kosten met onze oplossingen.