Ga naar inhoud

Back-upbeleid

Versie: 1.0 Eigenaar: Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks (of eerder bij significante wijzigingen of incidenten)


Doel

Dit back-upbeleid definieert de principes en regels voor het configureren, opslaan en testen van back-ups van bedrijfs- en klantgegevens.

  • De Security Tester is verantwoordelijk voor het implementeren en testen van back-ups van klantdata.
  • De Security Officer is verantwoordelijk voor de back-ups van bedrijfsdata en het bijhouden van dit beleid.

Scope

Dit beleid is van toepassing op alle systemen en gegevens van Harborn en haar klanten die onder de ISMS-scope vallen.

Beleid

2-tier back-upbeleid

Back-ups worden altijd geconfigureerd met minimaal twee lagen om redundantie en veerkracht te waarborgen:

Tier 1 — Eigen back-ups van de dienst Gebruik de native back-up- en snapshot-functionaliteit van de onderliggende dienst (bijv. Aurora-snapshots, EBS-snapshots, S3-versiebeheer). Doel: de snelste hersteloptie bieden binnen dezelfde dienst.

Tier 2 — Centraal beheerde back-ups Alle resources worden ook beschermd via een centraal beheerde back-upoplossing die onafhankelijk is van de native dienst. Dit omvat gedefinieerde bewaarbeleid, monitoring en auditcapaciteiten. Doel: onafhankelijk beheer, bewaring en audit van back-ups, los van dienstspecifieke back-ups.

Principes

  • Alle back-ups voldoen aan het 2-tier back-upbeleid.
  • Klantdata: methodologie, RPO, RTO en bewaring worden overeengekomen in Service Level Agreements (SLA's).
  • Sub-verwerkers die infrastructuur of platforms beheren, moeten een back-upstrategie hebben die aansluit bij dit beleid.
  • Versleuteling: alle back-ups met gevoelige data worden versleuteld opgeslagen.
  • Geen fysieke media: back-ups worden nooit gemaakt op USB-sticks, harde schijven of tapes. Ze worden opgeslagen in PaaS-accounts.
  • Testen: back-ups worden minimaal jaarlijks getest, of conform de SLA, door middel van een volledige hersteltest in een geïsoleerde omgeving (om blootstelling van productiedata te voorkomen).

Uitzonderingen

Uitzonderingen op dit beleid dienen te worden goedgekeurd door de Security Officer en de directie, en worden gedocumenteerd in het wijzigingsregister.

Gerelateerde controls

Control Toepasselijkheid
A.8.13 Back-up van informatie Centrale control voor back-upvereisten en -frequentie.
A.5.29 Informatiebeveiliging bij verstoringen Back-up ondersteunt beveiliging bij verstoringen.
A.8.14 Redundantie van informatieverwerking Back-ups dragen bij aan redundantie en beschikbaarheid.
A.5.23 Informatiebeveiliging bij cloudgebruik Relevant bij gebruik van cloud-back-ups.

Gerelateerde procedures

  • Back-up en hersteltest-procedure
  • Leveranciers- en asset-onboarding
  • Incidentbeheer