Backup-løsning til SMV: Sådan vælger I den rigtige
·
Kategori: IT-sikkerhed
De fleste ejerledere tror, at deres data er sikret, fordi de kører i Microsoft 365. Det gør de sjældent. Vælger I den forkerte backup-løsning til jeres SMV, opdager I det først den dag, en medarbejder klikker forkert, og filerne er væk. Her får I en konkret guide til at vælge rigtigt – og en tjekliste, I kan tage direkte med til jeres IT-leverandør.
Det vigtigste kort fortalt
- Microsoft backer ikke jeres data op. De sikrer infrastrukturen – I ejer ansvaret for data. Kræv en separat backup af M365.
- Backup handler om gendannelse, ikke lagring. Spørg altid: Hvor hurtigt kan vi få det hele tilbage?
- Immutable (skrivebeskyttet) backup er ikke længere premium. Det er minimumskravet, når hackere bevidst sletter jeres backup.
- 3-2-1-reglen er bunden. Tre kopier, to medietyper, én isoleret fra netværket.
- NIS2 og bogføringsloven kræver testet backup. Det er ledelsens ansvar, ikke IT-mandens.

Hvorfor Microsofts papirkurv ikke er en backup
Det er den dyreste misforståelse, vi møder. Mange tror, at når data ligger i SharePoint, Teams, OneDrive og Exchange, så tager Microsoft sig af resten. Det gør de ikke.
Microsofts Shared Responsibility Model er klar: Microsoft garanterer, at platformen kører (oppetid). I har 100 % ansvar for selve indholdet – jeres data (kilde: Microsoft Learn). Papirkurven i M365 holder typisk kun i 30-93 dage. Sletter en medarbejder en mappe, og opdager I det efter fire måneder, er den væk.
Værre endnu: Ved et ransomware-angreb krypteres jeres filer, og synkroniseringen skubber de krypterede versioner videre til skyen. Papirkurven redder jer ikke.
Før: “Vi kører i skyen, så vi er dækket ind.”
Efter: Separat tredjeparts-backup af M365 med 12 måneders historik – og fuld gendannelse uden at være afhængig af Microsofts papirkurv.
Hvad koster ét døgns datatab? RPO og RTO oversat til kroner
To begreber afgør jeres backup-strategi. De lyder tekniske, men handler om penge:
- RPO (Recovery Point Objective): Hvor meget data må I miste? Hvis I tager backup én gang i døgnet, kan I i værste fald tabe 24 timers arbejde.
- RTO (Recovery Time Objective): Hvor længe må I være nede? Fire timer? To dage?
Regn det ud helt konkret: Har I 20 medarbejdere, der ikke kan arbejde i to dage, koster det lønkroner, tabte ordrer og kunder, der ringer forgæves. Læg oven i den direkte omsætning per dag. Pludselig er en dyrere backup-løsning billig.
Beslutningsreglen: Sæt et tal på jeres accepterede RPO og RTO, før I taler pris. Så ved I, hvad I køber – og hvad I ikke skal betale for.
Immutable backup: Det eneste der virker, når admin er hacket
I mere end 75 % af ransomware-angreb forsøger hackerne bevidst at slette eller kryptere selve backuppen først (kilde: Veeam Data Protection Trends 2025). Logikken er enkel: Kan I ikke gendanne, betaler I løsesummen.
Svaret er immutable backup – skrivebeskyttet lagring, som end ikke jeres egen administrator kan slette eller ændre inden for en fast periode. Selv hvis hackeren stjæler admin-rettighederne, står backuppen urørt.
Center for Cybersikkerhed anbefaler, at backup segmenteres fra det primære netværk med separat adgangskontrol og MFA (kilde: CFCS ransomware-vejledning). Kombinér immutability med en kopi, der er isoleret fra jeres daglige drift, og I har et reelt forsvar mod total-nedsmeltning.

Er jeres Microsoft 365-data reelt sikret?
Book et uforpligtende 30-minutters backup-tjek. Vi gennemgår jeres nuværende setup og viser sort på hvidt, om I kan gendanne alt inden for fire timer.
Tjekliste: 5 krav I skal stille jeres IT-leverandør
Brug denne liste, når I vælger eller evaluerer en backup-løsning. Kig efter konkrete svar – ikke løfter.
- Følger I 3-2-1-reglen? Tre kopier af data, på to forskellige medietyper, med mindst én kopi isoleret fra netværket. ENISA kalder det absolut minimum for SMV’er.
- Er backuppen immutable? Bed om at få det skrevet ind i aftalen: Kan filer slettes af nogen inden for opbevaringsperioden? Svaret skal være nej.
- Dækker I Microsoft 365 separat? SharePoint, Teams, OneDrive og Exchange skal have selvstændig backup – ikke bare Microsofts indbyggede funktioner.
- Tester I gendannelse løbende? Kræv en fast kadence (fx kvartalsvis) og en skriftlig rapport, I kan vise revisor og bestyrelse.
- Hvad er jeres garanterede RTO? Få et konkret tal på, hvor hurtigt I er oppe igen – ikke “så hurtigt som muligt”.
Får I svævende svar på bare ét af punkterne, så grav dybere. Det er jeres data og jeres ansvar.
Hvorfor en backup uden restore-test kun er en forhåbning
En backup, I aldrig har prøvet at gendanne fra, er ikke en sikkerhed – det er et håb. Den globale standard NIST flytter netop nu fokus fra “backup-proof” til “recovery-proof”: Beviset er, at I faktisk kan få data tilbage.
Det er også et lovkrav. NIS2 (artikel 21) forpligter ledelsen til at have testet business continuity og disaster recovery. Bogføringsloven kræver, at regnskabsmateriale opbevares og beskyttes mod tab i fem år – inklusive ransomware.
Før: Backuppen kører hver nat, og lampen er grøn. Ingen har gendannet noget i to år.
Efter: Kvartalsvis restore-test med rapport, der dokumenterer, at hele miljøet kan gendannes inden for aftalt RTO. Ingen overraskelser på den dårlige dag.

Skal I selv drifte backup eller bruge Backup as a Service?
Mange SMV’er lader den interne “IT-mand” tjekke backuppen manuelt. Det er skrøbeligt. Ferie, sygdom og travlhed betyder, at kontrollen springes over – og fejlen opdages først, når det er for sent. 15-20 % af danske SMV’er mangler stadig systematisk backup (kilde: SikkerDigital/Erhvervsstyrelsen).
Med Backup as a Service (BaaS) er overvågning, immutability, geo-redundans og restore-tests bygget ind og automatiseret. I betaler en fast pris og slipper for at gætte, om det virker. Kombinerer I det med Azure-baseret lagring, får I geografisk adskilte kopier uden selv at drifte hardware.
Ofte stillede spørgsmål om backup til SMV
Tager Microsoft 365 automatisk backup af mine data?
Nej. Microsoft sikrer, at platformen kører, men I har ansvaret for selve dataene. Papirkurven holder typisk 30-93 dage. Til reel backup skal I bruge en separat tredjepartsløsning.
Hvad er 3-2-1-reglen?
Tre kopier af jeres data, gemt på to forskellige medietyper, hvoraf mindst én kopi er isoleret fra netværket. Det er ENISA’s minimumsanbefaling for SMV’er.
Hvad betyder immutable backup?
En skrivebeskyttet backup, som ingen kan ændre eller slette inden for en fast periode – heller ikke jeres egen administrator. Det beskytter jer, når ransomware forsøger at ødelægge backuppen først.
Hvor ofte skal vi teste vores backup?
Mindst hvert kvartal, og altid efter større ændringer i jeres miljø. Bed om en skriftlig gendannelsesrapport, I kan vise revisor og bestyrelse.
Hvad kræver NIS2 om backup?
NIS2 (artikel 21) kræver, at ledelsen har en testet plan for business continuity og disaster recovery. Backup skal altså både findes og bevises at virke gennem test.
Hvor længe skal regnskabsdata gemmes?
Bogføringsloven kræver, at regnskabsmateriale opbevares i fem år og beskyttes mod tab. Sørg for, at jeres backup dækker den fulde periode.
Hvad koster den rigtige backup-løsning?
Regn baglæns fra jeres accepterede nedetid (RTO) og datatab (RPO). Én dags nedetid for 20 medarbejdere koster typisk langt mere end en årlig backup-aftale.
Kom videre: Jeres næste skridt
- Sæt et konkret tal på jeres accepterede datatab (RPO) og nedetid (RTO).
- Kontrollér, om jeres Microsoft 365 har en separat tredjeparts-backup – ikke kun papirkurven.
- Kør tjeklistens fem krav igennem med jeres nuværende IT-leverandør.
- Bed om dato for den seneste restore-test. Findes den ikke, så book en nu.
- Skriv RTO, immutability og testkadence ind i jeres aftale eller SLA.
- Book et backup-tjek, hvis I er i tvivl om, hvorvidt I kan gendanne alt inden for fire timer.