Kort antwoord: Microsoft 365 beschermt de beschikbaarheid van zijn clouddiensten en beschikt over verschillende herstel- en retentiemogelijkheden. Maar een Microsoft 365-abonnement is niet automatisch een complete back-upstrategie voor uw organisatie. U moet zelf bepalen welke gegevens beschermd moeten worden, hoe lang herstel mogelijk moet blijven, wie een herstelactie mag uitvoeren en hoe u controleert of terugzetten werkelijk lukt.
Voor een mkb-bedrijf gaat het daarbij meestal om Exchange Online, OneDrive, SharePoint en Teams. De belangrijkste vraag is niet alleen: “Staat onze data in de cloud?” De betere vraag is: “Kunnen wij de juiste gegevens binnen een acceptabele tijd terughalen als er vandaag iets misgaat?”
Wat beschermt Microsoft 365 standaard?
Microsoft bouwt uitgebreide beschikbaarheid en redundantie in zijn dienstverlening. Exchange Online, OneDrive en SharePoint gebruiken meerdere kopieën en technische maatregelen om de gevolgen van infrastructuurstoringen te beperken. Daarnaast bestaan er prullenbakken, versiegeschiedenis en retentie-instellingen waarmee verwijderde of gewijzigde gegevens in bepaalde situaties kunnen worden teruggevonden.
Dat is waardevol, maar beschikbaarheid is niet hetzelfde als een door uw bedrijf ingerichte back-up- en herstelprocedure. Microsoft biedt inmiddels ook het afzonderlijke product Microsoft 365 Backup. Volgens Microsoft is dit bedoeld voor herstel na onder andere ransomware, onbedoelde verwijdering en kwaadwillige overschrijving. Bescherming moet hiervoor bewust worden geconfigureerd met back-upbeleid en herstelvensters.
Waarom zijn prullenbak en retentie niet hetzelfde als back-up?
Een prullenbak helpt vooral wanneer iemand tijdig ontdekt dat een bestand of bericht is verwijderd. Retentiebeleid is voornamelijk bedoeld om informatie volgens organisatorische of juridische regels te bewaren. Een back-upstrategie kijkt breder: welke gegevens zijn bedrijfskritisch, welke herstelpunten zijn nodig en hoe snel moet de organisatie weer kunnen werken?
Ook de bewaartermijnen verschillen per dienst, instelling en licentie. Microsoft beschrijft bovendien afzonderlijke processen voor bewaring en verwijdering van Microsoft 365-data. Daarom is het verstandig om niet uit te gaan van één algemene aanname zoals “Microsoft bewaart alles wel”.
Bij welke situaties merkt een bedrijf het verschil?
1. Een medewerker verwijdert belangrijke gegevens
Een map in OneDrive, een mailbox of een SharePoint-bibliotheek kan per ongeluk worden verwijderd of overschreven. Als dit pas later wordt ontdekt, kan het gewenste herstelpunt buiten een standaard herstelmogelijkheid vallen. Een duidelijke back-upstrategie legt vooraf vast hoe lang gegevens terug te halen moeten zijn.
2. Ransomware versleutelt of overschrijft bestanden
Synchronisatie is handig, maar kan ongewenste wijzigingen ook verspreiden. Bij een incident wilt u een betrouwbaar herstelpunt van vóór de besmetting kunnen kiezen. Alleen bestanden terugzetten is bovendien niet genoeg: ook accounts, machtigingen, apparaten en de oorzaak van het incident moeten worden onderzocht.
3. Een account of beheerder wordt misbruikt
Wanneer een aanvaller toegang krijgt tot een Microsoft 365-account, kan die niet alleen informatie bekijken maar mogelijk ook verwijderen, doorsturen of instellingen wijzigen. Daarom horen back-up, multifactorauthenticatie, beheerrollen, logging en incidentrespons bij elkaar.
4. Een medewerker vertrekt
Na uitdiensttreding moet duidelijk zijn wie eigenaar wordt van mailboxen, OneDrive-bestanden en Teams-informatie. Zonder vast proces kunnen licenties worden beëindigd voordat relevante data correct is overgedragen of bewaard.
Microsoft 365 back-up voor het mkb: praktische controlelijst
- Breng de data in kaart. Noteer welke mailboxen, SharePoint-sites, Teams-omgevingen en OneDrive-accounts bedrijfskritisch zijn.
- Bepaal het gewenste herstelpunt. Hoeveel gegevens mag u maximaal verliezen: een dag, enkele uren of minder?
- Bepaal de hersteltijd. Hoe lang kan uw organisatie zonder e-mail, bestanden of gedeelde documentatie werken?
- Leg bewaartermijnen vast. Stem deze af op bedrijfsvoering, contracten en eventuele wettelijke verplichtingen.
- Scheid verantwoordelijkheden. Beperk wie back-upbeleid kan aanpassen of herstelpunten kan verwijderen.
- Beveilig beheeraccounts. Gebruik multifactorauthenticatie en aparte accounts voor dagelijks gebruik en beheer.
- Test herstel. Een back-up die nooit is teruggezet, is nog geen bewezen herstelprocedure.
Welke vragen stelt u aan een IT- of back-uppartner?
Vraag niet alleen of er “een back-up” is. Laat concreet uitleggen:
- Welke Microsoft 365-diensten en accounts worden beschermd?
- Hoe vaak worden herstelpunten gemaakt en hoe lang blijven ze beschikbaar?
- Kan één bestand, een mailbox én een complete omgeving worden hersteld?
- Waar worden back-upgegevens opgeslagen en hoe zijn ze beveiligd?
- Wie ontvangt een melding als een back-up mislukt?
- Hoe vaak wordt een hersteltest uitgevoerd?
- Wat is de werkwijze bij ransomware of misbruik van een beheerdersaccount?
Begin met herstelbaarheid, niet alleen met opslag
Microsoft 365 is een krachtige en betrouwbare cloudomgeving. Toch ontstaat bedrijfscontinuïteit pas wanneer techniek, beleid en verantwoordelijkheid samenkomen. Een goede aanpak combineert Microsoft 365-beveiliging met passende back-up, heldere bewaartermijnen, gecontroleerde beheerrechten en regelmatig geteste herstelprocedures.
AFB Communications helpt mkb-organisaties met cloud back-upoplossingen, IT-beheer en ondersteuning rond Microsoft 365. Wilt u weten of uw huidige omgeving voldoende herstelbaar is? Plan een vrijblijvend gesprek met AFB Communications.
