Kort fortalt
Backup-kontrollen sikrer, at forretningsdata kopieres regelmæssigt, opbevares adskilt fra driften og kan gendannes. GDPR kræver evnen til at genoprette tilgængelighed og adgang til personoplysninger, NIS2 kræver backupstyring som del af driftskontinuiteten, og ransomware har gjort adskillelsen fra produktionsmiljøet til kontrollens vigtigste egenskab.
Kontrollen
Hvad dækker den
Kontrollen dækker backupplanen (hvad, hvor ofte, hvor længe), adskillelse fra produktionsmiljøet så ransomware ikke kan nå kopierne, og kryptering af backupdata.
Evidens
Det, der tæller
Backupplanen, jobstatus over tid og opbevaringsoversigten. Hyppigste fund: cloudtjenester, alle troede var omfattet, men som ingen har backup af.
Måling
Sådan i FAKTIVE
Backupstatus dokumenteres pr. system; i miljøer med administreret backup aflæses jobstatus løbende, og manglende dækning markeres.
I samme gruppe
Backup og gendannelse
- KK-14Gendannelsestest (dokumenteres)En backup er kun et håb, indtil gendannelsen er testet
- KK-15Driftskontinuitet (dokumenteres)Kan virksomheden fortsætte eller hurtigt genoptage driften ved nedbrud, angreb eller tab af leverandør?
- KK-16Redundans (dokumenteres)Ét nedbrud må ikke stoppe driften, og fravalgene skal dokumenteres lige så godt som tilvalgene