top of page

Backup vs. disaster recovery: wat is het verschil?

20 aug
8 minuten om te lezen

Een back-up is een kopie van je data. Disaster recovery is het plan waarmee je weer aan het werk komt. Je kunt een perfecte back-up hebben en toch drie dagen stilstaan — en in het MKB is het eerste meestal geregeld en het tweede nooit opgeschreven. Hieronder het verschil in gewone taal, de twee getallen die de discussie beslissen, en hoe je uitrekent wat het je waard is.

Kort antwoord: het verschil in één tabel

Een back-up is een kopie van je gegevens, bedoeld om verloren bestanden terug te zetten. Disaster recovery is het geheel van afspraken, voorzieningen en handelingen waarmee je je bedrijfsvoering na een storing weer draaiend krijgt. Back-up beschermt je data; disaster recovery beschermt je bedrijfstijd. Je hebt beide nodig, maar niet in dezelfde mate.


Back-up

Disaster recovery

Wat het is

Een kopie van je gegevens op een andere plek

Een plan plus voorzieningen om je bedrijfsvoering weer draaiend te krijgen

Waar het tegen beschermt

Verwijderde, overschreven, versleutelde of beschadigde bestanden

Uitval van een hele omgeving: server stuk, serverruimte onbereikbaar, ransomware door het hele netwerk

Wat je meet

RPO — hoeveel werk je opnieuw moet doen

RTO — hoe lang je stilstaat

Hoe lang duurt herstel

Minuten voor één bestand, uren tot dagen voor een hele server

Zo lang als je vooraf hebt ingericht én getest

Wat het kost

Software en opslag per maand, relatief beperkt

Hoger: extra capaciteit, replicatie, inrichting en documentatie

Wie regelt het

Vaak al geregeld — soms zonder dat iemand de meldingen leest

In het MKB vrijwel nooit uitgeschreven

Back-up beantwoordt de vraag: kan ik mijn bestanden terugkrijgen? Disaster recovery beantwoordt de vraag: hoe lang ligt mijn bedrijf plat?

Dit artikel gaat over die bedrijfsvraag, niet over de techniek eronder. Wil je weten hoe back-up in SQL Server technisch werkt, dan lees je dat in een aparte post.

RTO en RPO, zonder jargon

Twee afkortingen bepalen elk gesprek over herstel. Ze klinken technisch, maar het zijn gewoon twee getallen die jij als ondernemer vaststelt — niet je IT-leverancier.

RPO staat voor recovery point objective: hoeveel werk je opnieuw mag doen. Draait je back-up één keer per nacht, dan is je RPO 24 uur. In het slechtste geval verlies je dus een dag aan facturen, orders, urenregistraties en mail — en die dag doe je met de hand over.

RTO staat voor recovery time objective: hoe lang je stil mag staan. Reken hier eerlijk. Een server terugzetten vanaf een back-up is zelden een uurtje. Als de hardware ook vervangen moet worden, tel je levertijd, opbouw, inrichting en het terugzetten van de data bij elkaar op — en dan zit je al snel in dagen in plaats van uren.

Schrijf voor je drie belangrijkste systemen twee getallen op:

  • Hoeveel uur stilstand is voor dit systeem acceptabel?

  • Hoeveel uur werk mag je op dit systeem kwijtraken?

  • En wie merkt het als eerste: je medewerkers, je klanten of je accountant?

Zonder die twee getallen kan geen enkele leverancier je een passend voorstel doen. Dan koop je een oplossing die je niet kunt beoordelen.

Nog een waarschuwing die je in de meeste artikelen niet leest: de RTO die op papier staat is zelden de RTO die je haalt. Niet omdat de techniek niet deugt, maar omdat vrijwel niemand hem ooit onder tijdsdruk heeft getest.

De 3-2-1-regel — en waarom er inmiddels twee cijfers bij staan

De klassieke vuistregel kent iedereen die weleens met een IT'er heeft gesproken.

De 3-2-1-regel in het kort:

  • 3 kopieën van je data (het origineel plus twee back-ups)

  • 2 verschillende media of opslagplatformen

  • 1 kopie buiten de deur, los van je eigen pand

Bekend terrein. Interessanter is de uitbreiding. Veeam breidde de regel uit naar 3-2-1-1-0: één kopie moet onveranderbaar (immutable) zijn, zodat ransomware hem niet kan wissen of versleutelen, en de laatste hersteltest moet nul fouten opleveren (Veeam, 3-2-1 Backup Rule Explained).

Die laatste twee cijfers zijn precies waar het in de praktijk misgaat. De eerste drie regelt vrijwel elke back-upoplossing automatisch. Onveranderbaarheid moet je bewust inschakelen, en nul fouten weet je alleen als iemand daadwerkelijk kijkt en test. Als een back-up in het MKB faalt, faalt hij bijna nooit op het aantal kopieën.

Het gat dat bijna niemand ziet: back-up van Microsoft 365

Hier zit de meest gemaakte aanname in het MKB. Je bent net van je fileserver af, alles staat in SharePoint en OneDrive, en de conclusie ligt voor de hand: Microsoft doet de back-up wel.

Dat is niet zo. Microsoft garandeert de beschikbaarheid en de beveiliging van het platform — niet het terughalen van jouw specifieke gegevens. Dat is het gedeelde verantwoordelijkheidsmodel. Microsoft Learn stelt het onomwonden in de pagina Gedeelde verantwoordelijkheid in de cloud (bijgewerkt 24 juli 2026): klantgegevens, configuratie en identiteiten blijven in álle implementatietypen — inclusief SaaS, en Microsoft 365 is SaaS — de verantwoordelijkheid van de klant.

Prullenbak en bewaarbeleid zijn geen back-up. Het zijn vangnetten met een houdbaarheidsdatum: na de bewaartermijn is het weg. En een medewerker die uit dienst gaat, neemt bij het opheffen van zijn licentie zijn OneDrive mee.

Drie momenten waarop je dit merkt:

  • Iemand verwijdert per ongeluk een complete SharePoint-bibliotheek — en de fout wordt pas na maanden opgemerkt

  • Een gehackt account wist mail, of stelt regels in die berichten stilletjes wegwerken

  • Een ex-medewerker blijkt zijn documenten nooit gedeeld te hebben, en zijn licentie is inmiddels opgezegd

Ben je onlangs de stap gemaakt van de gedeelde schijf naar SharePoint, dan is dit het punt om even stil te staan. De data is verhuisd. De back-up is dat niet automatisch mee verhuisd.

Wat wij zelf gebruiken (en waarom we dat opschrijven)

Wij vinden het logisch om op te schrijven waar we mee werken, zodat je het kunt narekenen. Geen productreview, wel duidelijkheid.

Voor de back-up zelf gebruiken we Veeam. Dat is in het MKB-segment veruit de standaard: herstel op bestandsniveau én van complete machines, en de immutable-optie die 3-2-1-1-0 überhaupt mogelijk maakt.

Voor monitoring, beheer en de back-up van Microsoft 365 gebruiken we NinjaOne. Hier zit het punt dat in de praktijk het meeste waard is. Bewaking van de back-upstatus is het verschil tussen we hebben een back-up en we weten dat de back-up werkt.

Een back-up die al zes weken stilletjes faalt, is geen back-up.

Wat dit níét betekent: dat andere oplossingen niet deugen. Die werken vaak prima. De keuze voor een merk is minder belangrijk dan de vraag of er iemand is die de meldingen daadwerkelijk leest en er iets mee doet.

De hersteltest — de enige manier om te weten of het werkt

Een hersteltest is niet: staat de back-up op groen. Een hersteltest is daadwerkelijk een bestand terugzetten, een postbus terugzetten, een hele machine terugzetten — en de klok meelaten lopen.

Wat een fatsoenlijke test oplevert:

  • Je echte RTO, in plaats van de RTO uit de offerte

  • De wetenschap of je documentatie nog klopt na alle wijzigingen van het afgelopen jaar

  • Het antwoord op de vraag of degene die het moet doen het ook kán als de vaste beheerder op vakantie is

Hoe vaak? Minimaal jaarlijks, en na elke ingrijpende wijziging in je infrastructuur: een nieuwe server, een migratie, een ander pand.

Er is nog een reden om dit vast te leggen. Verzekeraars vragen er inmiddels naar. Een getest herstelplan is precies wat je cyberverzekering van je verwacht — en dat toon je aan met een testverslag, niet met een dashboard.

Wat kost het? Reken eerst uit wat stilstand kost

De meeste gesprekken over herstel beginnen bij de prijs van de oplossing. Begin liever aan de andere kant: wat kost een uur stilstand jou?

De rekensom voor een bedrijf met 15 werkplekken:

  • Loonkosten per uur × het aantal medewerkers dat daadwerkelijk stilvalt (zelden alle 15 — sommige mensen kunnen door)

  • Plus de omzet die je die uren misloopt of de productie die opschuift

  • × het aantal uren van je realistische RTO

Dat bedrag zet je naast de maandkosten van je back-up en van een eventuele herstelvoorziening. Pas dan kun je beoordelen of iets duur is.

De kosten vallen uiteen in drie posten:

  • Back-upsoftware en opslag — per maand, schaalt mee met je datavolume

  • Bewaking en beheer — iemand die de meldingen leest en fouten oplost

  • Eenmalige inrichting en documentatie — bij ons tegen ons standaarduurtarief van € 125 per uur (excl. btw)

Voor de meeste MKB-bedrijven is de vraag daarmee niet back-up of disaster recovery, maar: hoeveel uur stilstand kunnen we betalen? Dat antwoord verschilt per bedrijf. Een installatiebedrijf in de Drechtsteden waarvan de monteurs met een offline app doorwerken, staat anders in die berekening dan een groothandel in Dordrecht waar elke order door één systeem loopt.

Wat er aan bewaking en herstel in een vast maandbedrag zit, hebben we apart beschreven: wat er in een vast IT-beheercontract zit.

Wanneer je géén disaster recovery-oplossing nodig hebt

Niet elk bedrijf heeft dit nodig, en het is eerlijker om dat te zeggen dan om iets te verkopen dat stof staat te vergaren.

Neem een kantoor met tien medewerkers dat volledig in Microsoft 365 werkt. Geen eigen server, geen branchesoftware op een terminalserver, alle documenten in SharePoint. Een replicatieoplossing met een RTO van een uur is daar weggegooid geld — er is domweg niets om te repliceren.

Wat dat bedrijf wél nodig heeft:

  • Een fatsoenlijke back-up van de Microsoft 365-omgeving

  • MFA op alle accounts

  • Een half A4 met wie je belt en in welke volgorde je dingen terugzet

De stap naar echte disaster recovery wordt logisch zodra er een server bij komt te staan waar de bedrijfsvoering op draait: een boekhoudpakket, een ERP, een machine-aansturing. Dán verandert de rekensom, en niet eerder.

Backup, disaster recovery en NIS2

Kort, want dit verdient een eigen artikel. Continuïteit en herstel na incidenten zijn expliciete onderdelen van de NIS2-verwachtingen. Een back-up hebben is daarbij niet genoeg: je moet kunnen aantonen dat je herstelplan werkt, en dat doe je met een getest plan en een testverslag. Val je onder NIS2, of lever je aan een organisatie die eronder valt, loop dan de NIS2-checklist voor het MKB door — daar staat wat er verder bij komt kijken.

Veelgestelde vragen

Wat is het verschil tussen back-up en disaster recovery?

Een back-up is een kopie van je gegevens. Disaster recovery is het plan en de voorzieningen waarmee je na uitval weer aan het werk komt. Back-up beschermt je data, disaster recovery beschermt je bedrijfstijd.

Maakt Microsoft 365 een back-up van mijn data?

Nee. Microsoft garandeert de beschikbaarheid van de dienst, maar jij blijft volgens het gedeelde verantwoordelijkheidsmodel eigenaar en verantwoordelijk voor je eigen gegevens. Prullenbak en bewaarbeleid zijn tijdelijke vangnetten, geen back-up.

Wat betekenen RTO en RPO?

RTO (recovery time objective) is hoe lang je maximaal stil mag staan. RPO (recovery point objective) is hoeveel werk je maximaal opnieuw mag doen. Beide getallen stel jij vast, niet je leverancier.

Hoe vaak moet je een back-up testen?

Minimaal één keer per jaar, en na elke ingrijpende wijziging in je infrastructuur. Een groene status in een dashboard is geen test — een test is een daadwerkelijk herstel met de klok erbij.

Heb ik disaster recovery nodig met 15 medewerkers?

Dat hangt af van wat er draait, niet van hoeveel mensen er werken. Werk je volledig in Microsoft 365 zonder eigen server, dan valt er weinig te repliceren. Draait je bedrijfsvoering op een eigen server, dan is het een reële vraag.

Wat is de 3-2-1-regel?

Drie kopieën van je data, op twee verschillende media, waarvan één buiten de deur. Veeam breidde de regel uit naar 3-2-1-1-0: één onveranderbare kopie en nul fouten bij de laatste hersteltest.

Wat Sennin-IT voor jouw organisatie doet

Wij zorgen voor IT die gewoon werkt — veilig, stabiel en zonder gedoe. Geen helpdeskgedoe, geen standaardpakketten die je toch niet kunt beoordelen, maar directe communicatie en een oplossing die past bij wat er bij jou draait. Dat betekent ook dat we het zeggen als je met een goede back-up en één testronde klaar bent. Voor veel MKB-bedrijven in Dordrecht en Zuid-Holland is dat namelijk het geval.

Wat we wél altijd inregelen: dat iemand de back-upmeldingen leest en dat het herstel een keer echt geprobeerd is. Dat zit standaard in IT-beheer waar back-upbewaking in zit.

Benieuwd hoe jouw situatie ervoor staat? We kijken graag mee wat er nu draait, wat er precies wordt geback-upt en wanneer dat voor het laatst getest is. Daar rolt een eerlijk antwoord uit — ook als dat is: je bent goed bezig, laat maar zo.

 
 
 

Opmerkingen


bottom of page