informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Back-up en recovery uitgelegd in de context van IT due diligence

Back-up en recovery worden vaak in één adem genoemd, maar het zijn niet dezelfde dingen. Een back-up is een reservekopie. Recovery gaat over het daadwerkelijk terugbrengen van systemen, processen en data naar een werkbare situatie. In due diligence is vooral van belang of die stap ook realistisch en getest is.

Eerst het grote plaatje

Waarom “we hebben een back-up” te weinig zegt

Veel organisaties hebben een vorm van back-up, maar weten niet zeker of herstel binnen de gewenste tijd lukt. Binnen due diligence is een back-up daarom geen eindantwoord, maar een beginvraag: wat is beschermd, hoe snel kan dat terug en sluit dat aan op de aanvaardbare schade?

In één oogopslag

Back-up is pas waardevol als herstel ook aantoonbaar werkt. Vraag naar de kopieën, de hersteltests, de prioriteiten en de haalbare hersteltijden.

Duiding in due diligence: een back-up is geen eindantwoord. De kern ligt bij bescherming, hersteltijd en aansluiting op de aanvaardbare schade.

Een back-up zonder periodieke hersteltest geeft comfort op papier, maar geen bewezen continuïteit in de praktijk.
Begrippenlijst

Woorden die bij back-up en recovery terugkomen

Back-up

Een back-up is een reservekopie van data of systemen. In due diligence wordt vastgesteld of de kopie bestaat, volledig is, veilig wordt bewaard en bruikbaar kan worden hersteld.

Restore

Restore is het technisch terugzetten van data of bestanden uit een back-up. Het is een noodzakelijke stap, maar nog niet hetzelfde als volledig herstel van dienstverlening.

Recovery

Recovery is het bredere herstel van systemen, processen en dienstverlening na een verstoring. Dit omvat ook prioriteiten, mensen, afhankelijkheden en testdiscipline.

RTO

Recovery Time Objective geeft aan hoe snel een systeem of proces weer beschikbaar moet zijn. In gewone taal: hoeveel tijd mag er verloren gaan voordat de schade te groot wordt?

RPO

Recovery Point Objective geeft aan hoeveel dataverlies acceptabel is in tijd. Het zegt in gewone taal: tot welk moment mag informatie verdwijnen zonder onaanvaardbare gevolgen?

Immutable back-up

Een immutable back-up kan achteraf niet eenvoudig worden gewijzigd of overschreven. Dit is vooral relevant om sabotage of ransomware beter op te vangen.

Offsite back-up

Een offsite back-up staat op een andere locatie of in een andere omgeving dan het primaire systeem. Dat beperkt het risico van één enkele calamiteit.

Hersteltest

Een hersteltest laat zien of de ontworpen recovery-aanpak ook uitvoerbaar is. In due diligence is dit vaak waardevoller dan de aanwezigheid van een procedure alleen.

Disaster recovery plan

Dit plan beschrijft hoe de organisatie na ernstige verstoring herstelt. Binnen due diligence geldt dit als praktische handleiding, niet als papieren formaliteit.

Business continuity

Business continuity gaat over doorgaan als het misgaat. Back-up en recovery zijn daar belangrijke onderdelen van, maar niet het volledige verhaal.

Context

Waar het onderzoek bij back-up en recovery uitgelegd in de context van it due diligence op let

Back-up als bewijs-vraag

Is alleen het bestaan van kopieën aangetoond, of ook de bruikbaarheid van herstel?

Recovery als prioriteitsvraag

Welke systemen moeten eerst terug en welke processen mogen langer wachten?

RTO en RPO als bestuurlijke vertaling

Deze afkortingen zijn in feite een uitspraak over maximaal aanvaardbare stilstand en dataverlies.

Herstel als contractvraag

Zijn leveranciers, hostingpartijen en supportafspraken wel afgestemd op de gewenste herstelniveaus?

Verdieping

Breng de risico’s rond back-up en recovery vóór closing in beeld

De beoordeling van back-up en recovery uitgelegd in de context van it due diligence laat zien waar aannames, risico’s en toekomstige investeringen samenkomen. Pravus brengt die samenhang onafhankelijk in beeld voor koper en investeerder.

Ga naar Pravus