Microsoft 365-back-up: wat is inbegrepen en wat moet je zelf regelen?
20 juli 2026
Ontdek welke herstelmogelijkheden Microsoft 365 biedt en wanneer je een aanvullende back-up voor e-mail, OneDrive, SharePoint en Teams nodig hebt.
Microsoft 365 bewaart je zakelijke gegevens in een professioneel cloudplatform. Dat betekent echter niet automatisch dat ieder verwijderd bestand of e-mailbericht onbeperkt kan worden teruggezet. Microsoft zorgt voor de beschikbaarheid en werking van het platform, terwijl je organisatie verantwoordelijk blijft voor de inrichting, bewaartermijnen, toegangsrechten en het herstel van eigen gegevens.
Dat onderscheid is belangrijk. Een prullenbak helpt bij een recent verwijderd document, versiegeschiedenis kan een overschreven bestand herstellen en bewaarbeleid kan informatie langer vasthouden. Deze functies zijn nuttig, maar ze vormen niet in iedere situatie een volledige, onafhankelijke back-up.
In deze handleiding lees je welke herstelmogelijkheden standaard aanwezig zijn, waar de grenzen liggen en hoe je bepaalt of jouw organisatie een aanvullende back-up nodig heeft.
Eerst het verschil: beschikbaarheid, bewaren en back-up
Deze drie begrippen worden vaak door elkaar gebruikt:
- Beschikbaarheid betekent dat Microsoft het platform en de onderliggende infrastructuur operationeel houdt.
- Bewaren betekent dat gegevens volgens ingestelde regels beschikbaar of terugvindbaar blijven, bijvoorbeeld voor juridische of compliance-redenen.
- Back-up betekent dat je een afzonderlijke herstelkopie hebt waarmee je gegevens na verlies, beschadiging of een fout kunt terugzetten.
Een bewaarbeleid is dus niet automatisch een gebruiksvriendelijke hersteloplossing. Het kan gegevens vasthouden, maar het terugvinden en reconstrueren van een complete mailbox, site of mapstructuur kan specialistisch werk blijven. Andersom is een back-up geen vervanging voor een bewaarbeleid wanneer je wettelijk moet aantonen dat informatie niet voortijdig is verwijderd.
Welke bescherming biedt Microsoft 365 standaard?
Microsoft 365 bevat meerdere ingebouwde herstelmechanismen. De precieze mogelijkheden en termijnen verschillen per dienst, licentie en configuratie. Controleer daarom altijd de actuele instellingen van je eigen tenant in plaats van alleen uit te gaan van een algemene termijn.
Exchange Online en e-mail
Verwijderde e-mail komt normaal eerst in de map Verwijderde items. Daarna kan er nog een periode zijn waarin verwijderde berichten door de gebruiker of beheerder kunnen worden hersteld. Daarnaast kunnen bewaarbeleid, retentielabels of juridische bewaring voorkomen dat bepaalde inhoud definitief verdwijnt.
Deze functies helpen bij een recent verwijderde e-mail, maar hebben grenzen:
- de hersteltermijn is niet onbeperkt;
- een gebruiker kan pas laat melden dat informatie ontbreekt;
- een verkeerde bewaarinrichting kan het herstelbereik beperken;
- het herstellen van een grote hoeveelheid mappen en berichten kan tijdrovend zijn;
- een gecompromitteerd beheerdersaccount kan ook instellingen of bewaarbeleid beïnvloeden.
OneDrive en SharePoint
OneDrive en SharePoint bieden prullenbakken en versiegeschiedenis. Daardoor kun je vaak een verwijderd bestand terughalen of een eerdere versie openen. Voor grotere incidenten bestaan er herstelmogelijkheden waarmee wijzigingen binnen een bepaald tijdvenster kunnen worden teruggedraaid.
Versiegeschiedenis is bijzonder waardevol bij een verkeerde bewerking of overschrijving. Toch is het geen onbeperkt archief. Bewaarlimieten, versie-instellingen, verlopen herstelvensters en wijzigingen in de site-inrichting kunnen bepalen wat nog beschikbaar is.
Wil je de dagelijkse risico's van delen beter beheersen, lees dan ook OneDrive-bestanden en mappen veilig delen en SharePoint-documentbibliotheek met versiebeheer en rechten instellen.
Teams
Teams gebruikt meerdere Microsoft 365-diensten. Kanaalbestanden staan meestal in SharePoint, persoonlijke gedeelde bestanden vaak in OneDrive en chat- en kanaalberichten worden via Microsoft 365-diensten opgeslagen en beheerd. Een herstelvraag voor “Teams” kan daarom meerdere gegevensbronnen raken.
Een verwijderd Teams-team terugzetten is iets anders dan één bestand, chatbericht, Planner-plan of gekoppelde app herstellen. Breng dus vooraf in kaart welke Teams-onderdelen bedrijfskritisch zijn. Ga niet uit van één algemene Teams-back-upknop die alle gekoppelde inhoud in iedere situatie compleet terugzet.
Waar ontstaan in de praktijk de gaten?
Gegevensverlies is zelden alleen een technisch defect in een datacenter. Veel incidenten beginnen bij normaal dagelijks gebruik:
- een medewerker verwijdert per ongeluk een map en ontdekt dit pas maanden later;
- een synchronisatiefout of ransomware versleutelt bestanden die daarna worden gesynchroniseerd;
- een account wordt overgenomen en de aanvaller verwijdert e-mail of wijzigt instellingen;
- een medewerker vertrekt en het account wordt verwijderd voordat belangrijke data is overgedragen;
- een SharePoint-site of Team wordt opgeschoond zonder dat de eigenaar de gevolgen begrijpt;
- bewaarbeleid blijkt anders ingesteld dan het management aannam;
- gegevens zijn nog technisch aanwezig, maar niet snel genoeg terug te vinden voor de bedrijfsvoering.
De vraag is daarom niet alleen: “Heeft Microsoft kopieën?” De betere vraag is: “Kunnen wij het juiste onderdeel binnen onze vereiste hersteltijd terugzetten, ook wanneer de normale beheeromgeving onderdeel van het incident is?”
Wanneer is een aanvullende back-up verstandig?
Een aanvullende Microsoft 365-back-up is vooral verstandig wanneer één of meer van deze situaties gelden:
- e-mail, Teams of SharePoint is essentieel voor de dagelijkse bedrijfsvoering;
- gegevensverlies mag pas na een lange periode worden ontdekt zonder dat herstel onmogelijk wordt;
- je hebt een contractuele of wettelijke bewaarplicht;
- je wilt een kopie die onafhankelijk van de normale Microsoft 365-beheeraccounts wordt beschermd;
- je moet individuele items én complete mailboxen, sites of mappen kunnen herstellen;
- je wilt aantoonbaar en periodiek hersteltests uitvoeren;
- oud-medewerkersgegevens moeten gecontroleerd worden bewaard;
- de maximale toegestane uitval of gegevensverlies is duidelijk korter dan wat handmatig herstel kan bieden.
Een kleine organisatie heeft niet automatisch minder back-up nodig. Wanneer alle offertes, klantmails en projectdocumenten in één Microsoft 365-omgeving staan, kan één incident juist een groot deel van het bedrijf raken.
Bepaal eerst wat je werkelijk moet herstellen
Koop niet meteen een product. Maak eerst een eenvoudige inventarisatie.
| Gegevenssoort | Mogelijke impact bij verlies | Gewenst herstel |
|---|---|---|
| Directiemailbox | Contracten en besluiten ontbreken | Berichten, mappen en bijlagen |
| Gedeeld postvak | Klantcommunicatie raakt onvolledig | Losse berichten of volledige mailbox |
| SharePoint-projectsite | Projectdocumentatie valt weg | Bestanden, versies, mappen en rechten |
| OneDrive-medewerker | Werkdocumenten oud-medewerker ontbreken | Selectieve bestanden of volledige inhoud |
| Teams-kanaal | Samenwerking en context verdwijnen | Bestanden en relevante berichten |
| Agenda en contacten | Afspraken en relaties raken zoek | Individuele items of mailboxonderdelen |
Noteer per onderdeel twee doelstellingen:
- Hoeveel gegevensverlies is maximaal acceptabel? Als een back-up eenmaal per dag draait, kan in het slechtste geval bijna een werkdag aan wijzigingen ontbreken.
- Hoe snel moet herstel klaar zijn? Een kopie is weinig waard als het herstel van een kritieke mailbox dagen duurt terwijl de organisatie binnen enkele uren verder moet.
Deze doelstellingen worden vaak RPO en RTO genoemd. Je hoeft die termen niet dagelijks te gebruiken, maar de onderliggende afspraken moeten wel duidelijk zijn.
Waar moet je op letten bij een back-upoplossing?
Dekking
Controleer precies welke Microsoft 365-onderdelen worden beschermd. Vraag expliciet naar Exchange Online, gedeelde postvakken, OneDrive, SharePoint, Teams-bestanden en Teams-berichten. “Microsoft 365-back-up” op een offerte zegt zonder deze uitsplitsing te weinig.
Onafhankelijke beveiliging
De back-up moet niet eenvoudig met hetzelfde normale beheerdersaccount verwijderd kunnen worden. Let op multifactorauthenticatie, aparte beheerdersrollen, logging, versleuteling en bescherming tegen het aanpassen of wissen van bestaande back-ups.
Bewaartermijn
Bepaal hoe lang herstelpunten nodig zijn. Onbeperkt bewaren klinkt veilig, maar vergroot kosten en privacyrisico's. Stem de termijn af op bedrijfsbehoefte, contracten en wettelijke eisen. Leg ook vast wat er gebeurt wanneer een medewerker uit dienst gaat of een licentie wordt verwijderd.
Herstelniveau
Controleer of je zowel één bericht als een complete mailbox, site of map kunt terugzetten. Kijk ook of herstel naar een alternatieve locatie mogelijk is. Dat is nuttig wanneer je eerst wilt onderzoeken wat er is gebeurd zonder direct de productiegegevens te overschrijven.
Zoekbaarheid en rapportage
Bij een incident moet je snel kunnen zoeken op gebruiker, datum en locatie. Rapportages moeten laten zien of back-uptaken zijn geslaagd, welke bronnen niet meer worden beschermd en wanneer de laatste hersteltest plaatsvond.
Datacenter en afspraken
Vraag waar de back-updata staat, hoe deze is versleuteld, wie toegang heeft en hoe gegevens na contractbeëindiging worden verwijderd of geëxporteerd. Controleer de verwerkersovereenkomst en verantwoordelijkheden bij een beveiligingsincident.
Richt het beheer in, niet alleen de techniek
Een back-updienst kan iedere nacht groen rapporteren en toch teleurstellen als niemand verantwoordelijk is voor fouten of hersteltests. Leg daarom minimaal vast:
- wie dagelijkse of periodieke foutmeldingen beoordeelt;
- wie een herstel mag aanvragen en goedkeuren;
- hoe de identiteit van de aanvrager wordt gecontroleerd;
- welke gegevens als eerste worden hersteld;
- hoe een incident wordt gedocumenteerd;
- hoe vaak een echte hersteltest plaatsvindt;
- wie bewaartermijnen en licentiewijzigingen controleert.
Bescherm beheerdersaccounts met multifactorauthenticatie en beperk hun rechten. MFA instellen voor je Microsoft 365-organisatie helpt je met die basismaatregel. Een back-upbeheerder hoeft niet automatisch ook Global Administrator in Microsoft 365 te zijn.
Test herstel met een realistisch scenario
Een geslaagde back-uptaak bewijst alleen dat het systeem gegevens heeft verwerkt. Pas een hersteltest bewijst dat je de gegevens kunt terughalen.
Voer periodiek een niet-destructieve test uit:
- kies een bekend testbestand en een testbericht;
- leg de oorspronkelijke locatie, versie en datum vast;
- herstel naar een aparte testlocatie of testaccount;
- controleer inhoud, metadata en mapstructuur;
- meet hoe lang zoeken, goedkeuren en herstellen kostte;
- controleer of de handelingen in de auditlog staan;
- verwijder de testkopie volgens de afgesproken procedure;
- noteer het resultaat en verbeter gevonden knelpunten.
Test af en toe ook een groter scenario, zoals een mapstructuur of mailbox van een uitdienstaccount. Doe dit gecontroleerd en voorkom dat een test bestaande productiegegevens overschrijft.
Een praktisch basisbeleid voor het MKB
Een bruikbaar beleid hoeft geen lang juridisch document te zijn. Begin met deze afspraken:
- bedrijfskritische Exchange-, OneDrive-, SharePoint- en Teams-data valt binnen de vastgelegde dekking;
- back-ups draaien volgens een gekozen frequentie en fouten worden actief opgevolgd;
- bewaartermijnen zijn per gegevenssoort vastgesteld;
- verwijdering van een gebruiker start pas nadat eigenaarschap en bewaarbehoefte zijn gecontroleerd;
- herstelverzoeken worden geautoriseerd en geregistreerd;
- beheertoegang gebruikt MFA en minimale rechten;
- minimaal periodiek wordt een echt herstel uitgevoerd en vastgelegd;
- het beleid wordt opnieuw beoordeeld bij grote wijzigingen in licenties, processen of wetgeving.
Veelgemaakte fouten
Alleen vertrouwen op de prullenbak
De prullenbak is sterk voor recente, eenvoudige fouten. Hij beschermt niet onbeperkt tegen laat ontdekt verlies, brede beschadiging of verkeerde beheerbeslissingen.
Denken dat retentie en back-up hetzelfde zijn
Retentie helpt informatie bewaren en aantoonbaar beheren. Back-up richt zich op herstel. In een goede inrichting vullen ze elkaar aan.
Back-upfouten niet opvolgen
Een dashboard met één mislukte bron kan precies de directiemailbox of projectsite betreffen die later nodig is. Iedere fout moet een eigenaar en concrete vervolgactie hebben.
Nooit herstellen
Zonder hersteltest weet je niet of zoekrechten, snelheid, documentatie en terugzetopties in de praktijk werken.
Oud-medewerkers te vroeg verwijderen
Neem gegevensoverdracht, bewaartermijn en back-updekking op in het uitdienstproces voordat het account of de licentie wordt verwijderd.
Veelgestelde vragen
Maakt Microsoft zelf geen back-ups?
Microsoft beschermt de dienst en gebruikt technische maatregelen om het platform betrouwbaar te houden. Voor jouw organisatie blijft de kernvraag welke eigen gegevens je binnen welke termijn zelfstandig kunt herstellen. Ingebouwde herstel- en retentiefuncties zijn waardevol, maar dekken niet automatisch iedere zakelijke herstelbehoefte.
Heb ik altijd een externe back-updienst nodig?
Niet iedere organisatie komt tot dezelfde uitkomst. Beoordeel je gegevens, risico's, hersteltermijnen en wettelijke verplichtingen. Als de ingebouwde mogelijkheden aantoonbaar aan die eisen voldoen en je herstel test, kan dat voor een beperkt scenario voldoende zijn. Leg die beslissing wel vast en toets haar opnieuw bij veranderingen.
Is versiegeschiedenis een back-up?
Versiegeschiedenis is een herstelmechanisme binnen dezelfde dienst. Het is uitstekend voor een overschreven document, maar niet gelijk aan een onafhankelijke kopie met eigen beveiliging en bewaarbeleid.
Moet Teams apart worden meegenomen?
Ja, omdat Teams informatie over meerdere Microsoft 365-diensten verdeelt. Controleer afzonderlijk de dekking van bestanden, berichten en gekoppelde toepassingen die voor jouw organisatie belangrijk zijn.
Hoe vaak moet ik een hersteltest doen?
Kies een frequentie die past bij de impact en veranderingen in je omgeving. Test daarnaast na een grote migratie, wijziging van back-upleverancier of aanpassing van bewaarbeleid. Belangrijker dan een willekeurig getal is dat de test terugkeert, wordt vastgelegd en tot verbeteracties leidt.
Kan een back-up ransomware oplossen?
Een goed beschermde, onafhankelijke back-up kan herstel ondersteunen. Je moet daarnaast de aanvaller buiten sluiten, accounts beveiligen, apparaten onderzoeken en voorkomen dat beschadigde gegevens opnieuw worden gesynchroniseerd. Back-up is één onderdeel van incidentherstel, geen volledige beveiligingsstrategie.
Wat gebeurt er met de back-up na het opzeggen van de dienst?
Dat verschilt per leverancier. Leg vooraf vast hoe lang data beschikbaar blijft, of export mogelijk is, hoe definitieve verwijdering wordt bevestigd en welke kosten gelden voor migratie of herstel tijdens de uitloopperiode.
Breng je herstelrisico's in kaart
Wil je weten waar jouw Microsoft 365-omgeving kwetsbaar is en welke maatregelen als eerste zinvol zijn? Doe de gratis IT-scan voor een praktisch overzicht van beveiliging, continuïteit en beheer.
Conclusie
Microsoft 365 biedt nuttige ingebouwde mogelijkheden voor beschikbaarheid, versieherstel, prullenbakken en bewaring. De zakelijke verantwoordelijkheid eindigt daar niet. Bepaal welke gegevens onmisbaar zijn, hoe ver je terug moet kunnen en hoe snel herstel moet lukken. Kies daarna bewust welke combinatie van Microsoft 365-instellingen, retentie en aanvullende back-up die eisen afdekt. Test het herstel echt en leg eigenaarschap vast. Dan weet je niet alleen dat er ergens een kopie bestaat, maar ook dat je organisatie ermee verder kan wanneer het nodig is.