Wat is het verschil tussen een technische en een functionele test?
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Controle | Vraag | Bewijs |
|---|---|---|
| Back-upjob | Is de kopie volgens de software gemaakt? | Log en foutmeldingen; niet voldoende voor werkhervatting. |
| Technische restore | Kunnen data en systeem in een veilige omgeving terug? | Resultaat, fouten en duur van restore. |
| Functionele acceptatie | Kan de proceseigenaar kritieke transacties uitvoeren? | Gecontroleerde taak, data-integriteit en besluit. |
Het NCSC adviseert ten minste technisch testen en daarnaast een functionele restore. De passende diepgang volgt uit het risico en de dienst.
Een geslaagde back-upmelding is geen volledig functioneel herstel. Test veilig in een afgebakende omgeving met bevoegdheden en besluitvorming.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Testscope en versie | Welk systeem, welke data en welke afhankelijkheden? | Fictief: planningssysteem export van zondag; koppeling facturatie niet in scope. |
| Doel en grens | Welke RTO, RPO en minimale dienst zijn vooraf afgesproken? | RTO 4 uur, RPO 1 uur als voorlopige doelen; niet bevestigd door klantafspraken. |
| Veilige testomgeving | Hoe voorkom je impact op productie of persoonsgegevens? | Afgeschermde testomgeving; testdata geanonimiseerd, controle nog nodig. |
| Herstelbron | Welke back-up, datum, locatie en integriteitscheck? | Back-up van zondag 23:00; integriteitsstatus moet nog worden gecontroleerd. |
| Technisch resultaat | Starten systeem en databestanden zonder fout? | Database start; één importfout open. |
| Functioneel resultaat | Kan proceseigenaar het minimale werk uitvoeren? | Planner kan afspraak openen; wijzigen en factureren nog niet getest. |
| Werkelijke RTO/RPO | Welke tijd en welk werkelijk gegevensverlies zijn gemeten? | Herstel duurde 5 uur; RTO-doel gemist. RPO nog onbekend. |
| Beveiligingsvrijgave | Zijn accounts, malware/oorzaak en koppelingen voldoende gecontroleerd? | IT-onderzoek loopt; productieherstart niet vrijgegeven. |
| Acceptatiebesluit | Wie accepteert, onder welke voorwaarde of wijst af? | Afgewezen voor productie tot importfout en securitycontrole zijn opgelost. |
| Actiehouder en hertest | Wat gebeurt wanneer en welk bewijs sluit het punt? | IT-partner herstelt import; hertestdatum nog te plannen. |
Hersteltest en acceptatieformulier als bewerkbare CSV
Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Wat moet je vóór de test vastleggen?
Leg de actuele servers, SaaS-diensten, koppelingen, accounts, sleutels, instellingen en gegevensverzamelingen vast. Bij elke migratie of vervanging moet duidelijk zijn wie de nieuwe omgeving aan de back-up toevoegt. In ECLI:NL:GHAMS:2026:275, r.o. 6.4–6.5 wees het hof een schadevoorschot af: de contractuele plicht voor back-ups van een vervangen server stond in het kort geding niet voldoende vast. Dat laat de noodzaak van expliciete scope zien, zonder te beslissen wat een bodemrechter zou doen.
Wanneer mag productie weer draaien?
Een succesvolle restore betekent niet dat de oorspronkelijke oorzaak weg is. Controleer bij een beveiligingsincident de bron, gebruikersrechten, integriteit en koppelingen vóór terugkeer naar productie. Laat de bevoegde IT- en proceseigenaar vrijgeven; noteer afwijkingen en beperkingen. AVG artikel 32 noemt herstel van beschikbaarheid en regelmatige toetsing van maatregelen bij de verwerking van persoonsgegevens, passend bij het risico.
Wat als de test het doel mist?
Het fictieve formulier laat een herstel van vijf uur tegenover een beoogde RTO van vier uur zien, plus een open importfout. Dat is geen “geslaagd met aandachtspunt” voor productie. Corrigeer oorzaak, pas noodwerkwijze of doel gemotiveerd aan en test opnieuw. Voor personen kan onjuiste of ontbrekende data tot foutieve dienstverlening leiden; voor de onderneming tot stilstand en herstelkosten.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- NCSC: hoe test ik een back-up? — Technische en functionele hersteltest onderscheiden; officiële guidance.
- NCSC: herstel van een cyberincident — Herstelplan, leveranciers, testen, RTO/RPO en evaluatie; officiële guidance.
- AVG, Verordening (EU) 2016/679 — Art. 4(12), 32(1)(b–d), 33 en 34: beschikbaarheid/herstel/testen en afzonderlijke datalekplichten.
- Hof Amsterdam 3 februari 2026, ECLI:NL:GHAMS:2026:275 — Hoger beroep kort geding; r.o. 6.3–6.12. Back-upplicht nieuwe server niet voldoende aannemelijk voor voorschot; geen bodemuitspraak.
- British Library: Learning lessons from the cyber-attack, 8 maart 2024 — Eigen incidentrapport, p. 2–4 en 17–18; back-ups zonder herstelbare infrastructuur, crisisoverleg buiten e-mail.
