Disaster recovery
Bijgewerkt op · Door Maarten van den Bos
Disaster recovery is het herstellen van IT-systemen, applicaties en data na een grote verstoring, zoals een ransomware-aanval, brand of langdurige storing. Een organisatie legt vooraf in een disaster recovery plan vast welke systemen eerst terug moeten, hoe snel dat moet (RTO) en hoeveel dataverlies acceptabel is (RPO). Back-ups en een uitwijklocatie maken dat herstel mogelijk.
Wat is disaster recovery?
Disaster recovery (DR) gaat over de vraag hoe een organisatie haar IT weer aan de praat krijgt als het echt misgaat. Denk aan een ransomware-aanval die alle servers versleutelt, een brand in het datacenter of een storing bij een leverancier die dagen duurt.
Het Amerikaanse standaardisatie-instituut NIST omschrijft een disaster recovery plan als een schriftelijk plan om informatiesystemen te herstellen na een groot hardware- of softwareprobleem of na het verlies van een locatie. Het NCSC spreekt in het Nederlands van een herstelplan: een document waarin staat hoe je na een cyberincident weer snel en veilig kunt werken.
Disaster recovery is een onderdeel van business continuity. Business continuity kijkt naar de hele organisatie: hoe blijven klanten bediend, wie communiceert met wie, waar werken medewerkers. Disaster recovery richt zich op de techniek daaronder: systemen, applicaties, netwerken en data.
Back-ups vormen de basis. Volgens het CBS bewaarde in 2024 97 procent van de bedrijven met 250 of meer werknemers back-ups, tegen 64 procent van de bedrijven met 2 tot 10 werknemers (bron: CBS, Cybersecuritymonitor 2024). Een back-up alleen is nog geen disaster recovery: je moet ook weten in welke volgorde en binnen welke tijd je terugzet.
Wat is het verschil tussen disaster recovery en business continuity?
Business continuity is het bredere plan om de organisatie draaiende te houden, disaster recovery is het technische herstel van IT daarbinnen. NIST definieert een business continuity plan als de instructies die beschrijven hoe bedrijfsprocessen doorgaan tijdens en na een grote verstoring.
| Business continuity | Disaster recovery | |
|---|---|---|
| Vraag | Hoe blijft de organisatie werken? | Hoe krijgen we IT en data terug? |
| Reikwijdte | Processen, mensen, locaties, communicatie, IT | Systemen, applicaties, netwerk, data |
| Kernbegrippen | Business impact analyse, MTPD | RTO, RPO, back-up, uitwijklocatie |
| Eigenaar | Directie en bedrijfsvoering | IT-afdeling en informatiebeveiliging |
Hoe werkt disaster recovery?
Disaster recovery werkt met vooraf gemaakte keuzes over hersteltijd en dataverlies. Het NCSC noemt 3 kerncijfers:
- MTPD (Maximum Tolerable Period of Disruption): hoe lang een proces maximaal mag uitvallen voordat er ernstige schade ontstaat.
- RTO (Recovery Time Objective): binnen welke tijd een systeem weer moet werken.
- RPO (Recovery Point Objective): tot welk moment data terug moet komen, dus hoeveel dataverlies acceptabel is.
Het NCSC geeft als voorbeeld een softwarebedrijf voor supermarkten met een MTPD van 4 uur, een RTO van 3 uur en een RPO van 1,5 uur (bron: NCSC, herstel van een cyberincident). Het NCSC beschrijft het herstel in 5 stappen:
- Breng de kritieke systemen en processen in kaart met een risicoanalyse.
- Bepaal per proces de MTPD, RTO en RPO.
- Schrijf het herstelplan met rollen, contactlijsten, systeemoverzicht en back-upstrategie.
- Oefen en test het plan, bijvoorbeeld met een tabletop-oefening en een echte terugzettest van back-ups.
- Evalueer na elk incident of elke oefening en verbeter het plan.
Goede back-ups maken het verschil bij ransomware. Onderzoek van politie-onderzoeker Tom Meurs naar meer dan 500 ransomware-incidenten in het mkb laat zien dat bedrijven met goed ingerichte back-ups 27 keer minder vaak losgeld betalen (bron: NCSC, 2025).
Voorbeeld uit de praktijk
Pirson Refractories in Velsen-IJmuiden, een bedrijf met ongeveer 10 medewerkers dat hoogovens renoveert, werd getroffen door ransomware. Een medewerker opende een downloadlink in een mail van een bekende afzender. De ransomware versleutelde bestanden op 2 pc’s.
Het bedrijf kon een back-up redelijk snel terugzetten, waardoor weinig werk verloren ging. Daarna paste Pirson het back-upplan aan: naast een herstelpunt van 7 dagen terug kwam er een extra herstelpunt van een kwartaal terug. Als de recente back-up besmet blijkt, is er dan nog een schone versie (bron: NCSC, ondernemersverhaal Pirson Refractories).
Disaster recovery in de praktijk van een security-professional
Een CISO of information security officer zorgt dat er een actueel herstelplan is en dat de directie de RTO en RPO per systeem goedkeurt. De IT-afdeling voert het plan uit en test het. Bij een aanval werkt het disaster recovery-team samen met het team voor incident response: eerst de aanval stoppen, dan pas veilig herstellen.
Een getest herstelplan speelt ook een rol bij een cyberverzekering. Volgens het NCSC kunnen verzekeraars veiligheidseisen stellen voordat ze een polis afsluiten. Wie kan laten zien dat back-ups bestaan en regelmatig worden teruggezet, staat daarbij sterker.
Veelgestelde vragen
Waar staat RPO voor?
RPO staat voor Recovery Point Objective. Het is het moment tot waar data na een verstoring terug moet komen. Een RPO van 1 uur betekent dat een organisatie maximaal 1 uur aan gegevens mag verliezen. De RPO bepaalt dus hoe vaak je een back-up moet maken.
Wat is de betekenis van RTO?
RTO staat voor Recovery Time Objective: de maximale tijd waarbinnen een systeem na een verstoring weer moet werken. NIST omschrijft het als de tijd dat een systeem in herstel mag zijn voordat de organisatie er schade van ondervindt. Een korte RTO vraagt meestal om duurdere voorzieningen, zoals een uitwijklocatie.
Wat is het verschil tussen RTO en RPO?
De RTO gaat over tijd: hoe snel moet een systeem terug zijn. De RPO gaat over data: hoeveel gegevens mag je kwijtraken. In het voorbeeld van het NCSC moet een systeem binnen 3 uur terug zijn (RTO) en mag maximaal 1,5 uur aan data verloren gaan (RPO).
Wat is het verschil tussen disaster recovery en business continuity?
Business continuity is het plan om de hele organisatie door een crisis heen te helpen, inclusief mensen, processen en communicatie. Disaster recovery is het technische deel daarvan: het herstel van IT-systemen en data. Een business continuity plan zonder disaster recovery plan werkt niet als de IT uitvalt.
Bronnen
- NCSC: Hoe herstel ik van een cyberincident?
- NCSC: Ransomware in het mkb, cybercriminelen verhogen losgeld bij cyberverzekering (2025)
- NCSC: Hoogovenrenovatiebedrijf scherpt back-upplan aan na ransomware
- NIST SP 800-34 Rev. 1: Contingency Planning Guide for Federal Information Systems
- NIST: Glossary, disaster recovery plan
- CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven
Gerelateerde begrippen
- Business continuity
Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.
- Incident response
Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.
- Ransomware
Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.
- BIA (business impact analyse)
BIA staat voor business impact analyse: een analyse die vaststelt welke bedrijfsprocessen kritiek zijn, van welke systemen en mensen ze afhangen en welke schade ontstaat als ze uitvallen. De uitkomst bepaalt hoe snel processen na een incident terug moeten zijn en hoeveel dataverlies acceptabel is. De BIA is de basis van een bedrijfscontinuïteitsplan.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.