De laptop in het koffietentje zit niet in je back-up
M365- en fileserverback-ups beschermen wat gesynchroniseerd is — niet de week aan niet-gesynchroniseerd werk op de laptop van een hybride medewerker.
Je Microsoft 365-back-up dekt de mailboxen en SharePoint-bibliotheken. Je serverback-up dekt de VM's. Geen van beide dekt de pitchdeck die een salesmanager tijdens een nachtvlucht bouwde en op haar bureaublad opsloeg, de ERP-extracten die een accountant downloadde voor offline analyse, of de klantbestanden die een consultant al een week lokaal bewerkt tussen hotel-wifisessies door. Wordt die laptop morgen gestolen in een Berlijns koffietentje, dan is het werk simpelweg weg.
Hybride werken verplaatste een fors deel van de bedrijfsdata naar apparaten die buiten de firewall, buiten de centrale opslag en — bij de meeste organisaties — buiten het back-upplan leven. De gevolgen lopen van verloren productiviteit tot AVG-meldplichten wanneer een gestolen apparaat gereguleerde data bevatte.
De misvatting om te corrigeren: "alles synchroniseert naar de cloud, dus SaaS-back-up dekt onze mensen." Synchronisatie is vrijwillig, gedeeltelijk en loopt vaak dagen achter op de werkelijkheid. Het gat tussen wat op de laptop staat en wat OneDrive bereikte, is precies de data die je huidige strategie niet kan herstellen.
Wat dekt endpoint back-up dat SaaS-back-up niet dekt?
Endpoint back-up beschermt de data die op het apparaat zelf leeft: gebruikersprofielmappen (Bureaublad, Documenten, Downloads), lokaal opgeslagen applicatiebestanden en werk dat offline is gedaan of lokaal is bewaard vóór upload. SaaS-back-up ziet daarentegen alleen wat succesvol naar de cloud synchroniseerde.
Het gat in de praktijk
De typische verliesscenario's: niet-gesynchroniseerde concepten (documenten die tijdens reizen lokaal zijn doorontwikkeld), applicatiedata die alleen lokaal bestaat (boekhoudextracten, CAD-bestanden, analysewerkbladen), synchronisatiefouten die niemand opmerkte (een gepauzeerde OneDrive-client kan geruisloos weken achterlopen), en apparaten van vertrokken medewerkers die zijn gewist voordat iemand controleerde wat erop stond. Elk scenario deelt één eigenschap: de data bestond op precies één schijf, en die schijf was het slechtst beschermde bezit van het bedrijf.
Is endpoint back-up nog nodig als we OneDrive-synchronisatie gebruiken?
Ja. Synchronisatieclients zijn gemakstools, geen bescherming: ze dekken alleen de mappen die gebruikers in scope zetten, ze pauzeren en falen geruisloos, en — cruciaal — ze repliceren schade even trouw als werk. Ransomware die de bestanden van een laptop versleutelt, synchroniseert de versleutelde versies vrolijk naar OneDrive en overschrijft de goede kopieën; versiegeschiedenis helpt gedeeltelijk, maar herstel over duizenden bestanden is traag en onvolledig.
Een gerichte endpoint back-up verschilt op alle drie de punten: hij dekt gedefinieerde profiel- en applicatiemappen ongeacht gebruikerskeuzes, hij monitort en alarmeert als een apparaat stopt met back-uppen, en hij schrijft point-in-time snapshots naar opslag die het endpoint (en eventuele malware erop) niet kan wijzigen. Synchronisatie beantwoordt "kan ik mijn bestanden vanaf een ander apparaat benaderen?" Back-up beantwoordt "krijg ik terug wat er afgelopen dinsdag om 09:30 bestond?" Dat zijn verschillende vragen.
De risico's: diefstal, ransomware en de vraag van de auditor
Endpoints concentreren drie risicofamilies. Diefstal en verlies: laptops verdwijnen dagelijks uit auto's, treinen en cafés, met niet-gesynchroniseerd werk aan boord en — onder de AVG — mogelijk een meldplicht als er onversleutelde persoonsgegevens op stonden. Ransomware: endpoints zijn het primaire toegangspunt, en ransomwarefamilies versleutelen expliciet eerst lokale bestanden; volgens het Threat Landscape van ENISA blijft ransomware jaar na jaar tot de dominante EU-dreigingscategorieën behoren. Compliance: de NIS2-richtlijn vereist back-upbeheer voor de systemen die je diensten ondersteunen — en laptops die bedrijfsdata verwerken zijn zulke systemen — terwijl de back-upmaatregel van ISO 27001 gedefinieerde frequentie, retentie en geteste restores verwacht voor endpoints zoals voor elk ander asset.
De vraag van de auditor is ontwapenend simpel: "Als ransomware maandagochtend vijftig remote laptops raakt, waaruit herstel je dan, en hoelang duurt het?" Stilte is geen verdedigbaar antwoord.
Endpointbescherming opbouwen: een stappenplan in vijf stappen
Rol stille, continue agents uit. Distribueer via je apparaatbeheer: incrementele snapshots op blokniveau elke 15–30 minuten tijdens actief gebruik, automatische hervatting na slaapstand, throttling die videogesprekken en hotel-wifi respecteert. Gebruikers horen niets te merken.
Ontwerp voor offline en onderweg. Agents moeten wijzigingen lokaal in de wachtrij zetten — gecomprimeerd en versleuteld — als de verbinding wegvalt, en automatisch uploaden bij herverbinding, zodat een week reizen geen week blootstelling wordt.
Versleutel end-to-end, sla op in de EU. AES-256-versleuteling op het apparaat vóór verzending, sleutels centraal beheerd met meerpersoonsautorisatie, en opslag uitsluitend in EU-datacenters — waarmee AVG, NIS2-soevereiniteitsverwachtingen en de CLOUD Act-vraag in één architectuur zijn beantwoord, binnen een breder data security-kader.
Maak de retentie immutable. Endpointsnapshots op WORM-opslag kunnen niet worden verwijderd door gecompromitteerde credentials — de eigenschap die endpoint-ransomware van catastrofe verandert in een herstelklus. Gangbaar schema: dagelijkse snapshots 30 dagen, wekelijks 90 dagen, maandelijks 12 maanden.
Test, monitor en leg vast. Alarmeer bij apparaten die 7 dagen geen back-up draaien, test elk kwartaal restores op een steekproef van endpoints tegen een doel als "kritieke bestanden op vervangende hardware binnen 4 uur", en giet alles in een éénpaginabeleid — het artefact dat auditors en verzekeraars daadwerkelijk lezen.
Hoe een basisbeleid eruitziet (200–500 gebruikers)
| Element | Basisinstelling |
|---|---|
| Reikwijdte | Alle zakelijke laptops/werkstations; BYOD alleen werkprofielen, met toestemming |
| Dekking | Profielmappen + goedgekeurde applicatiedata (geen OS-images) |
| Frequentie / RPO | Continu incrementeel, 15–30 min; max ~1 uur dataverlies |
| Retentie | 30 dagen dagelijks / 90 dagen wekelijks / 12 maanden maandelijks; legal hold op verzoek |
| Beveiliging | AES-256 vóór verzending, EU-only opslag, immutable snapshots |
| Herstel / RTO | Selfserviceportaal; kritieke bestanden op vervangend apparaat binnen 4 uur |
| Verificatie | Wekelijkse succesmonitoring; kwartaallijkse steekproef-hersteltests, gedocumenteerd |
Twee praktijklessen: vertel medewerkers dat de back-up bestaat en wat hij dekt (werkmappen, geen privébestanden) — transparantie voorkomt het surveillancegevoel; en begin de uitrol bij de endpoints met het hoogste risico, doorgaans directie en finance-/compliancemedewerkers, wier apparaten de gevoeligste data dragen en het meest reizen.
Conclusie
Hybride werken heeft je datalandschap stilletjes herbouwd rond honderden mobiele endpoints, en de meeste back-upstrategieën zijn nooit bijgetrokken: de servers zijn gedekt, de SaaS-tenant is gedekt, en de laptop met de niet-gesynchroniseerde dealdocumenten van dit kwartaal is één diefstal verwijderd van een AVG-incident. Het gat dichten is goed begrepen techniek — stille continue agents, versleutelde EU-gehoste immutable snapshots, getest selfserviceherstel — bestuurd door een beleid dat op één pagina past. Wil je endpointdekking piloten, te beginnen bij je meest blootgestelde gebruikers? We helpen graag bij het afbakenen.
Veelgestelde Vragen
Dekt Microsoft 365-back-up de data op laptops?
Nee. Microsoft 365-back-up beschermt data die naar de cloud is gesynchroniseerd — mailboxen, OneDrive, SharePoint, Teams. Alles wat alleen lokaal op het apparaat is opgeslagen (bureaubladconcepten, offline werk, lokale applicatiebestanden) is er onzichtbaar voor, net als data die achter een gepauzeerde of gefaalde synchronisatieclient vastzit. Volledige dekking vereist beide lagen: SaaS-back-up voor clouddata en endpoint back-up voor apparaatdata.
Hoe werkt endpoint back-up voor medewerkers die reizen of offline werken?
Moderne agents back-uppen incrementeel en continu zolang het apparaat online is, en zetten wijzigingen lokaal in de wachtrij — gecomprimeerd en versleuteld op schijf — wanneer dat niet zo is. Zodra de verbinding terugkeert, uploaden de opgespaarde snapshots automatisch, met bandbreedtethrottling die zich aanpast aan de netwerkkwaliteit zodat hotel-wifi en mobiele hotspots niet overbelast raken. Wie dagen offline werkt, hervat bij de eerstvolgende verbinding volledige back-upcontinuïteit zonder handmatige actie.
Wat gebeurt er met de back-up als een laptop wordt gestolen?
Het back-uparchief blijft onaangetast: snapshots staan in versleutelde, EU-gehoste opslag los van het apparaat. IT kan het gestolen apparaat markeren om zijn toegang tot het archief te blokkeren en de sleutels in te trekken, terwijl de gebruiker via een selfserviceportaal bestanden herstelt op vervangende hardware — doorgaans binnen uren. Omdat de data vóór verzending op het apparaat is versleuteld en de lokale schijf volledig versleuteld hoort te zijn, wordt de diefstal een hardwareverlies in plaats van een datalek.