“Alles staat in de cloud, dus mijn data is veilig.” 

Herken je dit? Als IT-partner horen we deze uitspraak wekelijks van ondernemers. Het klinkt logisch. Microsoft is toch een van de grootste techbedrijven ter wereld? Maar achter deze veronderstelling schuilt een gevaarlijk misverstand dat jaarlijks duizenden bedrijven duur komt te staan. 

Microsoft beschermt jouw data niet (en dat staat gewoon in hun voorwaarden) 

Vorige week sprak ik met een ondernemer die ervan overtuigd was dat zijn data perfect beschermd was. “Alles staat in de Microsoft-cloud,” zei hij. “Die hebben toch de beste beveiliging ter wereld?” Toen ik vroeg wanneer hij voor het laatst een back-up had gedraaid, keek hij verbaasd. “Back-up? Maar het staat toch al in de cloud?”

Dit is precies waar het misgaat. Microsoft zelf is glashelder in hun gebruikersvoorwaarden: 

“You own your data and identities. You are responsible for protecting the security of your data.” 

Laat die laatste zin even bezinken. Jij bent verantwoordelijk. Niet Microsoft.

Wat betekent dit voor jou? Microsoft zorgt dat je kunt inloggen, dat het platform werkt, dat de servers draaien. Maar of jouw specifieke bestanden er over drie maanden nog zijn als een medewerker ze per ongeluk verwijdert? Dat is jouw probleem. Microsoft garandeert toegang tot hun software. Ze garanderen niet dat jouw data er morgen nog staat.

Dat klinkt misschien abstract, dus laat me het verduidelijken met waar de meeste ondernemers op vertrouwen: de prullenbak. 

Waarom de Microsoft 365 prullenbak geen back-up is 

Je denkt waarschijnlijk: “Maakt niet uit, we hebben de prullenbak.” Ik begrijp die gedachte. De prullenbak voelt als een vangnet. Maar hier komt de pijnlijke realiteit:

SharePoint en OneDrive? Je hebt 93 dagen. Daarna is alles definitief weg. E-mails in Exchange Online? Slechts 14 dagen voor verwijderde items, 30 dagen voor verwijderde mailboxen. En als iemand de prullenbak handmatig leegt om “ruimte te besparen”? Game over.

Vorig jaar zagen we een bedrijf waarbij een medewerker per ongeluk een complete SharePoint-site verwijderde. Drie jaar aan klantdocumentatie. De prullenbak was automatisch geleegd. Geen externe back-up. En wat betekent dit? Er is voor drie jaar aan werk voorgoed verdwenen. Ze moesten maandenlang bij klanten informatie opvragen om de schade te beperken.

Vraag jezelf nu af: wat zou er met jouw bedrijf gebeuren als jullie drie jaar aan klantdocumentatie kwijt zijn? Hoeveel omzet verlies je? Hoeveel klanten lopen weg? 

Waarom ransomware jouw grootste kostenpost kan worden 

Denk je dat ransomware alleen grote bedrijven treft? Dat is niet waar. In 2024 verloor 30% van alle bedrijven data door ransomware. Dat is bijna een verdubbeling ten opzichte van 2023. Het gemiddelde losgeld? €2,5 miljoen.

En hier wordt het echt pijnlijk: zelfs als je betaalt, krijg je gemiddeld maar 66% van je data terug. In 2021 was dat nog 87%. De situatie verslechtert elk jaar.

Hoe begint het? Meer dan de helft van de aanvallen start met een simpele phishing-e-mail. Een medewerker klikt op een link, voert zijn inloggegevens in, en cybercriminelen hebben toegang. Omdat OneDrive automatisch synchroniseert, verspreiden versleutelde bestanden zich razendsnel. Schone versies worden overschreven. Niet alleen lokaal, maar ook in de cloud.

Microsoft biedt met versiegeschiedenis een mooie functionaliteit voor dagelijks gebruik, maar het is onvoldoende als verdediging tegen ransomware. Het grootste probleem is de onzekerheid over de start van de infectie. Was dit gisteren, vorige week of drie weken geleden?

Daarnaast vereist herstel na ransomware een integrale aanpak waarbij de volledige dataset naar een specifiek tijdstip wordt teruggezet. Het bestand voor bestand herstellen van data is in een crisissituatie niet efficiënt en belemmert een snelle herstart van de bedrijfsprocessen.

Zonder externe back-up heb je dus twee keuzes. Betaal €2,5 miljoen en hoop op 66% herstel. Of besteed maanden aan het opnieuw opbouwen van je data. Geen van beide opties houdt je bedrijf draaiende.

Hoe bescherm je jouw bedrijfsdata? De 3-2-1 back-up regel 

Beveiligingsexperts en overheidsinstanties wereldwijd zweren bij één strategie: de 3-2-1 back-up regel. Waarom? Omdat het simpelweg werkt.

Drie kopieën van je data. Twee verschillende media. Eén externe back-up.

Stel je voor: er breekt brand uit in je kantoor. Alles verbrandt. Maar jouw externe cloud back-up blijft ongeschonden. Je bent binnen uren weer operationeel in plaats van weken te besteden aan het reconstrueren van verloren data.

Maar we leven in 2025, niet in 2009 toen deze regel werd bedacht. Moderne ransomware vereist een upgrade: de 3-2-1-1-0 regel. En die extra cijfers redden je bedrijf:

De extra ‘1’ staat voor een immutable back-up. Een back-up die zelfs beheerders niet kunnen wijzigen. Waarom is dat cruciaal? Omdat 93% van ransomware-aanvallen specifiek jouw back-ups targetten. Cybercriminelen weten dat back-ups je verzekeringspolis zijn. Ze proberen die als eerste te vernietigen. Een immutable back-up kunnen ze niet raken, zelfs niet met volledige admin-toegang.

De ‘0’ betekent zero errors bij validatie. Regelmatig testen of je back-ups echt herstelbaar zijn. Want een back-up die niet werkt bij een crisis is geen back-up.

Wat dataverlies jouw bedrijf kost

Laten we even heel concreet worden over de kosten. Want dit raakt direct jouw portemonnee:

Directe schade:

  • Gemiddeld losgeld: €2,5 miljoen
  • Downtime: gemiddeld 16 dagen
  • Kosten per uur downtime voor mkb: €8.000
  • Voor grotere bedrijven: €11.000 per minuut

Reken maar mee. Zestien dagen downtime à €8.000 per uur is €3 miljoen. En dat is alleen de directe schade.

Maar er is ook sprake van Indirecte schade. Klanten die weglopen. Reputatieschade die jaren duurt om te herstellen. AVG-boetes tot €20 miljoen. Werknemers die hun tijd besteden aan herstel in plaats van omzet genereren.

Een op de drie bedrijven leed vorig jaar dataverlies. Voor kleine bedrijven betekent een ernstige ransomware-aanval vaak faillissement.

Wat kost een goede back-up? Vanaf €3 tot €5 per gebruiker per maand. Reken zelf maar uit wat je liever betaalt.

Met deze 3 stappen bescherm je jouw bedrijfsdata

Vraag jezelf af: Welke data kun je je absoluut niet veroorloven te verliezen? Klantgegevens? Financiële administratie? Projectdocumentatie? Als die morgen weg zijn, hoeveel dagen kan je bedrijf zonder opereren voordat klanten weglopen?

  1. Implementeer echte bescherming.
    Externe back-ups buiten het Microsoft 365 ecosysteem. Immutable storage die ransomware niet kan versleutelen. Flexibele retentie die voldoet aan jouw compliance-eisen, niet beperkt tot Microsoft’s 30 of 93 dagen.

  2. Test regelmatig.
    Een back-up die niet getest is, is geen back-up. Het is wishful thinking. Test of je daadwerkelijk data kunt terughalen binnen acceptabele tijd.

  3. Train je team.
    De beste technologie helpt niet als medewerkers ongevoelig zijn voor phishing. Zorg dat iedereen weet hoe een aanval eruitziet en wat te doen bij verdachte activiteit.

Wil je weten hoe 24×7 ICT jouw Microsoft 365 omgeving kan beveiligen?

Veel bedrijven gaan ervan uit dat bestanden, e-mails en SharePoint-data automatisch veilig zijn omdat ze in Microsoft 365 staan. In de praktijk ligt een groot deel van die verantwoordelijkheid bij jezelf.

Wil je weten of jouw Microsoft 365-omgeving goed is ingericht? Vul je gegevens in en wij kijken vrijblijvend met je mee naar je back-up, retentie en herstelmogelijkheden.

Zo zie je direct waar eventuele risico’s zitten en hoe je met een kleine aanpassing veel meer zekerheid krijgt.

 

 

Laat mijn Microsoft 365 back-up controleren