VidenArtikler

GDPR ARTIKEL 32 · NIS2 DRIFTSKONTINUITET · ISO 27001 SIKKERHEDSKOPIERING

Backup er ikke sikkerhed, før gendannelsen er testet.

Alle tager backup. De færreste har prøvet at gendanne. Her er hvad reglerne kræver, hvorfor "der tages backup" ikke er et svar, og hvordan man laver den test, revisionen spørger om.

Opdateret · Gennemgået af FAKTIVE · 6 min. læsning

GDPR
Genoprette rettidigt, art. 32
NIS2
Backup og driftskontinuitet
ISO 27001
Sikkerhedskopiering, testet
Spørgsmålet
Hvornår gendannede I sidst?
Beviset
Testlog med dato og resultat

Forskellen

En backup er en fil. En gendannelse er en evne

Spørger man en virksomhed, om den tager backup, svarer næsten alle ja. Spørger man, hvornår de sidst har gendannet noget fra den, bliver der stille. Det er ikke, fordi de er skødesløse. Det er, fordi backup føles som noget, der kører af sig selv, og fordi ingen har lyst til at røre ved det, der virker.

Men en backup, der aldrig er gendannet, er en formodning. Den kan være tom, fordi et job fejlede for et halvt år siden, og ingen læste advarslen. Den kan være krypteret af den samme ransomware, der ramte systemerne, fordi den lå på samme netværk. Den kan være intakt, men tage fire døgn at gendanne, hvor virksomheden kun kan tåle fire timer. Ingen af de tre ting opdager man, før den dag, man har brug for den.

Det er derfor, alle regelsættene stiller kravet, som de gør: ikke "tag backup", men "kunne genoprette".

Reglerne

Hvad reglerne kræver: evnen, ikke kopien

  • GDPRArtikel 32, stk. 1, litra c: evne til rettidigt at genoprette tilgængeligheden af og adgangen til personoplysninger i tilfælde af en hændelse. Og litra d: en procedure for regelmæssig afprøvning af foranstaltningerne. Ordene er "genoprette" og "afprøvning".
  • NIS2Artikel 21, stk. 2, litra c: driftskontinuitet, herunder backup-styring og reetablering efter katastrofer. Et ransomware-angreb, der lægger driften ned, er en hændelse, der skal rapporteres, og manglende backup gør den til en varig skade.
  • ISO 27001Bilag A's kontrol om sikkerhedskopiering kræver, at kopier af information, software og systemer vedligeholdes og testes regelmæssigt i overensstemmelse med den aftalte politik. "Testes" står i selve kontrollen.

Tre regelsæt, samme krav: I skal kunne komme op igen, inden for en tid, I har besluttet, og I skal have prøvet det.

To tal

To tal, I skal beslutte, før I kan vurdere jeres backup

Hvor længe kan vi undvære systemet? Timer, døgn, uger? Svaret er forskelligt for mailen, økonomisystemet og produktionsstyringen. Det er den tid, gendannelsen skal kunne holde sig inden for, og den bestemmer, om backup på bånd i en anden by er nok, eller om der skal en varm kopi til.

Hvor meget kan vi tåle at miste? Den sidste time, den sidste dag, den sidste uge? Det er afstanden mellem to backups, og den bestemmer, hvor ofte de skal tages. En webshop, der mister en dags ordrer, har et problem. Et arkiv, der mister en uges ændringer, har måske ikke.

De to tal er en ledelsesbeslutning, ikke en teknisk. De skal stå i risikovurderingen med navn på den, der besluttede dem, og backup-løsningen skal kunne vise, at den holder dem. Det er sådan, "passende" bliver til noget, der kan måles. Læs også Risikovurderingen, alle kræver, og få har.

Ransomware

Ransomware: den kopi, angriberen ikke kan nå

Moderne ransomware leder efter backuppen først. Ligger den på et drev, serveren kan skrive til, eller i en cloud-konto med samme login som alt andet, bliver den krypteret eller slettet sammen med resten. Så er der ikke noget at gendanne fra, og forhandlingen begynder.

Den gamle tommelfingerregel holder stadig: tre kopier af data, på to forskellige typer medier, hvoraf én er uden for rækkevidde. "Uden for rækkevidde" betyder i dag enten fysisk afkoblet (et drev, der ikke er tilsluttet, et bånd i et skab) eller uforanderlig (en cloud-backup, der er låst mod sletning og ændring i en periode, også for jeres egne administratorer). Spørg jeres leverandør, hvilken af de to I har. Er svaret "ingen af dem", er det den vigtigste beslutning i denne artikel.

Og husk cloud-tjenesterne. Mail, dokumenter og CRM i skyen er ikke automatisk sikkerhedskopieret på en måde, I kan gendanne fra efter et angreb eller en fejlsletning. Leverandøren beskytter sin platform, ikke nødvendigvis jeres data. Læs vilkårene, og tag en separat backup, hvis svaret er uklart.

Testen

Testen: to timer, to gange om året

En gendannelsestest behøver ikke være et katastrofespil, hvor hele virksomheden lukkes ned. Det er tre øvelser i stigende sværhedsgrad, og de fleste kan nøjes med de to første:

  • FilenHver måned: bed om en tilfældig fil eller mail fra tre uger siden, gendannet til en anden placering. Tag tid. Det viser, at backuppen kører, og at den indeholder det, den skal.
  • SystemetTo gange om året: gendan et helt system, fx økonomisystemet, til et testmiljø, og log ind i det. Tag tid. Sammenlign med det tal, I besluttede for, hvor længe I kan undvære det.
  • KatastrofenNår risikoen kræver det: antag, at alt er krypteret, inklusive backup-serveren. Kan I komme op fra den kopi, der er uden for rækkevidde? Hvem gør hvad, og hvor er adgangskoderne, hvis adgangskodesystemet også er væk?

Hver test får en linje i en log: dato, hvad blev gendannet, hvor lang tid det tog, om det virkede, og hvad der skal rettes. Det er den log, revisionen beder om, når den spørger "hvornår gendannede I sidst?". Læs også Hvad en revision faktisk spørger om.

Leverandøren

Når backup er outsourcet: det er stadig jeres test

De fleste SMV'er har lagt backup hos deres IT-leverandør, og det er som regel fornuftigt. Men det flytter ikke kravet. Det er stadig jeres evne til at genoprette, og det er jer, tilsynet og kunden spørger. Det, I skal have fra leverandøren, er derfor ikke "vi tager backup hver nat", men: hvad er omfattet, hvor ligger kopierne, hvilken er uden for rækkevidde, hvor lang tid tager en fuld gendannelse, og hvornår er det sidst testet, med dokumentation.

Bed om at være med til næste test, eller om at få den udført på jeres foranledning. En leverandør, der ikke vil vise en gendannelse, har ikke lavet en. Læs også Leverandørstyring: I hæfter for dem, I køber af.

Kilder

Om kilderne

GDPR. Databeskyttelsesforordningen artikel 32, stk. 1, litra c (evne til rettidig genoprettelse) og litra d (regelmæssig afprøvning). Forordningen på dansk hos EUR-Lex →

NIS2. NIS2-direktivet (EU) 2022/2555, artikel 21, stk. 2, litra c (driftskontinuitet, backup-styring og reetablering), gennemført i den danske NIS2-lov fra 1. juli 2025. Direktivet på dansk hos EUR-Lex →

ISO 27001. ISO/IEC 27001:2022, bilag A, kontrollen om sikkerhedskopiering af information, samt kontrollerne om informationssikkerhed under afbrydelser og IKT-beredskab.

Vejledning. Center for Cybersikkerheds vejledninger om backup og om ransomware. cfcs.dk →

Artiklen er generel vejledning og ikke juridisk rådgivning. Hvilke krav der præcist gælder for jeres virksomhed, afhænger af sektor, størrelse og risiko.

Læs videre

Regelsæt og kravkort.

Artikler

Læs også.

Alle 20 artikler
Kontakt

Se jeres egen status på en demo.

Vi viser, hvor I står på de krav, artiklen handler om, og hvad der mangler dokumentation.

Vil I hellere ringe? 82 82 82 95

Tak. Vi har fået jeres besked og vender tilbage så hurtigt som muligt.