Backup για επιχειρήσεις με βάση τα ISO 27001 ISO 22301 και NIS2

Από Certway Research Team 15 λεπτά ανάγνωσης

Backup για επιχειρήσεις με βάση τα ISO 27001 ISO 22301 και NIS2

Με μια ματιά

Πρακτικός οδηγός για τα αντίγραφα ασφαλείας επιχειρήσεων και τη σύνδεσή τους με ISO 27001, ISO 22301 και NIS2. Παρουσιάζει πολιτική backup, στόχους RPO/RTO, δοκιμές επαναφοράς και τεκμήρια συμμόρφωσης, μαζί με εργαλεία χωρίς πρόσθετο κόστος άδειας, τους όρους χρήσης και τους περιορισμούς τους.

Μια επιχείρηση χρειάζεται να γνωρίζει ποια δεδομένα προστατεύει, πόσα μπορεί να χάσει και πόσο γρήγορα μπορεί να επαναφέρει τις κρίσιμες λειτουργίες της. Η επιτυχής εκτέλεση μιας εργασίας backup είναι μόνο ένα μέρος αυτής της απάντησης.

Το ISO/IEC 27001 δεν επιβάλλει συγκεκριμένη μάρκα λογισμικού ούτε αγορά εμπορικής έκδοσης. Ένα δωρεάν εργαλείο μπορεί να υποστηρίξει τις απαιτήσεις για αντίγραφα ασφαλείας, εφόσον η άδειά του επιτρέπει την προβλεπόμενη χρήση και η εφαρμογή του καλύπτει τις ανάγκες και τους κινδύνους της επιχείρησης. Χρειάζονται επίσης τεκμήρια εκτέλεσης και επιτυχούς επαναφοράς.

Για τη διοίκηση, τον υπεύθυνο συστήματος διαχείρισης και το τμήμα IT, το βασικό ερώτημα είναι κοινό: αν χαθεί σήμερα το ERP, ένας server ή τα αρχεία παραγωγής, μπορεί η επιχείρηση να συνεχίσει μέσα στον αποδεκτό χρόνο;

Τι απαιτούν τα πρότυπα και η νομοθεσία για τα backup

Τα παρακάτω πλαίσια έχουν διαφορετικό πεδίο εφαρμογής. Η επιχείρηση πρέπει πρώτα να προσδιορίσει ποιες απαιτήσεις την αφορούν και στη συνέχεια να οργανώσει τα αντίστοιχα μέτρα και τεκμήρια.

ISO/IEC 27001:2022

  • Σχετική αναφορά: Παράρτημα A, έλεγχος A.8.13 για τα αντίγραφα ασφαλείας· συναφείς έλεγχοι A.5.29, A.5.30 και A.8.14
  • Πρακτική σημασία: Αντίγραφα πληροφοριών, λογισμικού και συστημάτων, με τακτικές δοκιμές βάσει πολιτικής. Σύνδεση με την ασφάλεια κατά τη διατάραξη και την ετοιμότητα των ΤΠΕ για επιχειρησιακή συνέχεια.
  • Πηγή: [1]

ISO/IEC 27002:2022

  • Σχετική αναφορά: Καθοδήγηση εφαρμογής του ελέγχου 8.13
  • Πρακτική σημασία: Βοηθά στον σχεδιασμό εύρους, συχνότητας, διατήρησης, προστασίας και δοκιμών. Είναι πρότυπο καθοδήγησης, όχι αυτοτελές πρότυπο πιστοποίησης.
  • Πηγή: [2]

ISO 22301:2019

  • Σχετική αναφορά: §8.2.2, §8.3, §8.4 και §8.5
  • Πρακτική σημασία: Ανάλυση επιχειρησιακών επιπτώσεων, επιλογή στρατηγικών, σχέδια συνέχειας και ασκήσεις. Το backup αποτελεί μέρος της λύσης αποκατάστασης.
  • Πηγή: [3]

GDPR — Κανονισμός (ΕΕ) 2016/679

  • Σχετική αναφορά: Άρθρο 32
  • Πρακτική σημασία: Κατάλληλα μέτρα ασφάλειας βάσει κινδύνου, δυνατότητα έγκαιρης αποκατάστασης της διαθεσιμότητας και πρόσβασης σε προσωπικά δεδομένα και τακτική αξιολόγηση των μέτρων.
  • Πηγή: [4]

Ν. 5160/2024 — ενσωμάτωση NIS2

  • Σχετική αναφορά: Άρθρο 15 παρ. 2 στοιχ. γ
  • Πρακτική σημασία: Για τις οντότητες που υπάγονται στο πλαίσιο, τα μέτρα επιχειρησιακής συνέχειας περιλαμβάνουν τη διαχείριση αντιγράφων ασφαλείας και την αποκατάσταση μετά από καταστροφή.
  • Πηγή: [5]

ΚΥΑ 1689/2025, ΦΕΚ Β΄ 2186/06.05.2025

  • Σχετική αναφορά: Άρθρο 25 παρ. 1, ιδίως στοιχεία δ–ζ
  • Πρακτική σημασία: Εξειδικεύει απαιτήσεις για γραπτή πολιτική και διαδικασίες backup, αυτοματοποιημένη λήψη βάσει κρισιμότητας και πολιτικής, προστασία πρόσβασης και περιοδικές δειγματοληπτικές δοκιμές επαναφοράς.
  • Πηγή: [6]

Στο ISO 27001, η επιλογή των αναγκαίων ελέγχων συνδέεται με την εκτίμηση και την αντιμετώπιση κινδύνων και αποτυπώνεται στη Δήλωση Εφαρμογής (Statement of Applicability — SoA). Η εγκατάσταση ενός εργαλείου backup υποστηρίζει συγκεκριμένα μέτρα· η πιστοποίηση αξιολογεί συνολικά το σύστημα διαχείρισης ασφάλειας πληροφοριών.

Η NIS2 αφορά τις βασικές και σημαντικές οντότητες που εμπίπτουν στο νόμιμο πεδίο εφαρμογής. Ένας προμηθευτής τους μπορεί να έχει συμβατικές υποχρεώσεις κυβερνοασφάλειας, χωρίς αυτό να τον καθιστά αυτομάτως οντότητα που υπάγεται στη NIS2. Ο προσδιορισμός γίνεται με βάση τα κριτήρια της νομοθεσίας και την καθοδήγηση της Εθνικής Αρχής Κυβερνοασφάλειας [7].

Η συμμόρφωση με τις απαιτήσεις backup είναι ένα μέρος της συμμόρφωσης με κάθε πλαίσιο. Δεν υποκαθιστά τις υπόλοιπες οργανωτικές και τεχνικές υποχρεώσεις.

RPO και RTO: πόσα δεδομένα και πόσο χρόνο μπορείτε να χάσετε;

Δύο στόχοι βοηθούν τη διοίκηση και το IT να μετατρέψουν τις επιχειρησιακές ανάγκες σε τεχνικές προδιαγραφές:

  • RPO — Recovery Point Objective: το αποδεκτό όριο απώλειας δεδομένων, εκφρασμένο σε χρόνο. RPO τεσσάρων ωρών σημαίνει ότι η επιχείρηση αποδέχεται απώλεια δεδομένων έως τεσσάρων ωρών.
  • RTO — Recovery Time Objective: ο στόχος χρόνου για την αποκατάσταση μιας λειτουργίας ή υπηρεσίας μετά τη διακοπή.

Αν το ERP έχει RPO τέσσερις ώρες, ένα μόνο ημερήσιο backup συνήθως δεν επαρκεί. Αν το RTO είναι τέσσερις ώρες αλλά η δοκιμή επαναφοράς χρειάζεται δύο ημέρες, απαιτείται αλλαγή στη λύση ή στον επιχειρησιακό σχεδιασμό.

Οι στόχοι προκύπτουν από την κρισιμότητα, τις επιχειρησιακές επιπτώσεις και τις εξαρτήσεις κάθε λειτουργίας. Το ίδιο πρόγραμμα backup για όλα τα συστήματα μπορεί να αφήνει ακάλυπτα τα πιο κρίσιμα δεδομένα.

Παράδειγμα από παραγωγική επιχείρηση

Σε μια βιομηχανική ΜμΕ, η επαναφορά του ERP μπορεί να εξαρτάται από τη βάση δεδομένων, τον server εφαρμογής, την υπηρεσία ταυτοποίησης και τις διαθέσιμες άδειες λογισμικού. Η παραγωγή μπορεί να χρειάζεται επιπλέον σχέδια CAD, προγράμματα CNC, ρυθμίσεις εξοπλισμού και αρχεία ποιοτικού ελέγχου.

Σε μια ενδεικτική άσκηση, με στόχους RPO και RTO τεσσάρων ωρών, η επιχείρηση επαναφέρει το ERP σε απομονωμένο περιβάλλον. Ελέγχει τις τελευταίες συναλλαγές, ανοίγει την εφαρμογή με εξουσιοδοτημένο χρήστη και επιβεβαιώνει ότι εκδίδεται δοκιμαστικό παραστατικό.

Αν η υπηρεσία αποκατασταθεί σε έξι ώρες, η άσκηση καταγράφει απόκλιση από το RTO, ακόμη και αν όλα τα αρχεία επανήλθαν. Αν λείπουν οι συναλλαγές των τελευταίων επτά ωρών, υπάρχει επίσης απόκλιση από το RPO. Τα ευρήματα οδηγούν σε συγκεκριμένες διορθωτικές ενέργειες.

Επτά σημεία για μια τεκμηριωμένη διαδικασία backup

Τα παρακάτω αποτελούν πρακτική λίστα ελέγχου, όχι εξαντλητικό κατάλογο απαιτήσεων πιστοποίησης. Η αξιολόγηση εξετάζει τη διαδικασία, τις δυνατότητες και ρυθμίσεις της λύσης και την αποτελεσματικότητά της.

1. Εγκεκριμένη πολιτική και σαφείς ευθύνες

Η πολιτική ορίζει τι αντιγράφεται, πότε, πού φυλάσσεται, για πόσο διατηρείται και ποιος ελέγχει την εκτέλεση. Προβλέπει υπεύθυνο και αναπληρωτή, διαχείριση αποτυχιών και πρόγραμμα δοκιμών.

Τεκμήρια: εγκεκριμένη πολιτική, κατανομή αρμοδιοτήτων και καταγεγραμμένη ανασκόπηση.

2. Καταγεγραμμένο εύρος και εξαρτήσεις

Καταγράψτε servers, εικονικές μηχανές, σταθμούς εργασίας, βάσεις δεδομένων, υπηρεσίες cloud, αρχεία και κρίσιμες ρυθμίσεις. Οι εξαιρέσεις χρειάζονται αιτιολόγηση και αξιολόγηση του σχετικού κινδύνου.

Για ERP και βάσεις δεδομένων, συμφωνήστε με τον προμηθευτή εφαρμογής τη μέθοδο λήψης συνεπούς αντιγράφου και τη διαδικασία επαναφοράς. Η απλή αντιγραφή ανοικτών αρχείων βάσης δεν αποδεικνύει ότι η εφαρμογή θα λειτουργήσει.

Τεκμήρια: μητρώο συστημάτων, αντιστοίχιση σε εργασίες backup και οδηγίες επαναφοράς εφαρμογών.

3. Συχνότητα βάσει στόχων αποκατάστασης

Συνδέστε τον προγραμματισμό με το RPO και αξιολογήστε αν η υποδομή μπορεί να επιτύχει το RTO. Λάβετε υπόψη τον όγκο δεδομένων, την ταχύτητα σύνδεσης, τον διαθέσιμο εξοπλισμό και τη σειρά αποκατάστασης.

Τεκμήρια: εγκεκριμένοι στόχοι, ρυθμίσεις εργασιών και μετρήσεις από δοκιμές.

4. Κατάλληλη διατήρηση και ιστορικό εκδόσεων

Πολλαπλά σημεία επαναφοράς βοηθούν όταν μια διαγραφή ή αλλοίωση εντοπίζεται με καθυστέρηση. Η περίοδος διατήρησης εξαρτάται από τις ανάγκες ανάκτησης, τις υποχρεώσεις και το είδος των δεδομένων.

Διακρίνετε το επιχειρησιακό backup από το αρχείο μακροχρόνιας τήρησης εγγράφων. Η υποχρέωση διατήρησης συγκεκριμένων παραστατικών δεν δικαιολογεί αυτομάτως τη διατήρηση όλων των προσωπικών δεδομένων σε κάθε backup επ’ αόριστον.

Τεκμήρια: κανόνες διατήρησης, διαθέσιμα σημεία επαναφοράς και διαδικασία λήξης ή διαγραφής.

5. Αντίγραφα που αντέχουν σε κοινή αστοχία ή επίθεση

Ο κανόνας 3-2-1-1-0 είναι χρήσιμη καλή πρακτική σχεδιασμού:

  • 3 αντίγραφα συνολικά, συμπεριλαμβανομένων των δεδομένων παραγωγής.
  • 2 διαφορετικά μέσα ή τεχνολογίες αποθήκευσης.
  • 1 αντίγραφο εκτός της κύριας εγκατάστασης.
  • 1 αντίγραφο offline ή αμετάβλητο (immutable).
  • 0 σφάλματα στους ελέγχους επαλήθευσης και στις δοκιμές.

Ο συγκεκριμένος συνδυασμός δεν αποτελεί καθολική αριθμητική απαίτηση των προτύπων ISO. Η επιχείρηση επιλέγει και τεκμηριώνει κατάλληλη αρχιτεκτονική βάσει κινδύνων.

Ένα αντίγραφο στο ίδιο NAS και με τα ίδια δικαιώματα διαγραφής μπορεί να χαθεί μαζί με τα δεδομένα παραγωγής. Το RAID παρέχει πλεονασμό δίσκων, αλλά δεν αντικαθιστά το backup. Ένα snapshot δεν είναι αυτομάτως αμετάβλητο: χρειάζονται κατάλληλες δυνατότητες και ρυθμίσεις προστασίας.

Τεκμήρια: διάγραμμα αποθήκευσης, ρυθμίσεις απομόνωσης ή αμεταβλητότητας και επιτυχής ανάκτηση από το προστατευμένο αντίγραφο.

6. Προστασία πρόσβασης και κλειδιών

Εφαρμόστε δικαιώματα ελάχιστης αναγκαίας πρόσβασης, κατάλληλο διαχωρισμό λογαριασμών και πολυπαραγοντική ταυτοποίηση όπου υποστηρίζεται. Επιλέξτε κρυπτογράφηση ανάλογη με την ευαισθησία των δεδομένων και τους κινδύνους αποθήκευσης και μεταφοράς.

Τα κλειδιά πρέπει να είναι διαθέσιμα και όταν τα κύρια συστήματα έχουν τεθεί εκτός λειτουργίας. Η απώλειά τους μπορεί να καταστήσει ένα σωστά αποθηκευμένο αντίγραφο μη αξιοποιήσιμο. Η αμεταβλητότητα προστατεύει από αλλαγή ή διαγραφή· η εμπιστευτικότητα χρειάζεται ξεχωριστά μέτρα.

Τεκμήρια: δικαιώματα, ρυθμίσεις προστασίας, διαδικασία διαχείρισης κλειδιών και ελεγχόμενη πρόσβαση έκτακτης ανάγκης.

7. Παρακολούθηση και πραγματικές δοκιμές επαναφοράς

Ορίστε ποιος λαμβάνει τις ειδοποιήσεις αποτυχίας, πότε τις εξετάζει και πώς κλείνει κάθε πρόβλημα. Δοκιμάστε επαναφορά αρχείων, εφαρμογών και κρίσιμων υπηρεσιών, ανάλογα με το περιβάλλον.

Μια ΜμΕ μπορεί, για παράδειγμα, να προγραμματίζει τριμηνιαίες δοκιμές αρχείων και ετήσια άσκηση αποκατάστασης κρίσιμης υπηρεσίας. Πρόκειται για ενδεικτικό πρόγραμμα, όχι για καθολικό ελάχιστο των ISO. Κρίσιμα συστήματα ή σημαντικές αλλαγές μπορεί να απαιτούν συχνότερες δοκιμές.

Ο έλεγχος ακεραιότητας ενός αντιγράφου, η επιτυχής ανάκτηση αρχείων και η λειτουργική αποκατάσταση μιας υπηρεσίας ελέγχουν διαφορετικά πράγματα. Ένα «πράσινο» αποτέλεσμα εργασίας δεν αποδεικνύει από μόνο του ότι το ERP μπορεί να λειτουργήσει.

Τεκμήρια: αρχεία καταγραφής, χειρισμός ειδοποιήσεων, αποτελέσματα δοκιμών και διορθωτικές ενέργειες.

Δωρεάν εργαλεία backup: τι επιτρέπει η άδεια;

Η ένδειξη «Free» δεν αρκεί για εταιρική εγκατάσταση. Ελέγξτε την ακριβή έκδοση, την άδεια, το επιτρεπόμενο περιβάλλον χρήσης και τους όρους παροχής υπηρεσιών από τρίτους.

Για παράδειγμα, η AOMEI παρουσιάζει το Backupper Standard [8] στις οικιακές εκδόσεις και διαχωρίζει τις εκδόσεις για επιχειρήσεις. Το Hasleo Backup Suite Free [9] εξαιρεί την επιχειρηματική χρήση στον συγκριτικό πίνακα εκδόσεων. Η γενίκευση ότι κάθε δωρεάν πρόγραμμα επιτρέπεται σε εταιρικό υπολογιστή μπορεί επομένως να οδηγήσει σε λανθασμένη επιλογή.

Στα προϊόντα Veeam Free και Community ισχύει σημαντική διάκριση: η Πολιτική Αδειοδότησης, §1.17.2 [10], επιτρέπει χρήση στο παραγωγικό περιβάλλον της ίδιας της επιχείρησης, αλλά θέτει περιορισμούς στη χρήση για υπηρεσίες προς τρίτους. Οι περιορισμοί περιλαμβάνουν υπηρεσίες υποστήριξης και συμβουλευτικής για υφιστάμενες εγκαταστάσεις αυτών των εκδόσεων. Επομένως, η επιτρεπόμενη εσωτερική χρήση δεν πρέπει να θεωρείται άδεια εξωτερικού παρόχου για εξυπηρέτηση πελατών.

Οι άδειες ανοικτού κώδικα συνήθως επιτρέπουν εμπορική χρήση, διατηρώντας υποχρεώσεις που εξαρτώνται από την άδεια και τον τρόπο αξιοποίησης ή διανομής. Αρχειοθετήστε τους εφαρμοστέους όρους στο μητρώο λογισμικού και επανελέγξτε τους πριν από εγκατάσταση ή αλλαγή υπηρεσίας.

Εργαλεία backup για επιχειρήσεις: άδειες, χρήσεις και περιορισμοί

Η παρουσίαση αποτελεί επισκόπηση βάσει της δημόσιας τεκμηρίωσης των κατασκευαστών, όχι ανεξάρτητη δοκιμή επιδόσεων ή πιστοποίηση καταλληλότητας. Οι επιλογές καλύπτουν διαφορετικές ανάγκες και δεν είναι πλήρως εναλλάξιμες.

Veeam Agent for Microsoft Windows Free

  • Άδεια και εταιρική χρήση: Δωρεάν, με τους όρους Veeam Free/Community
  • Κύρια χρήση: Αντίγραφα συστήματος, τόμων ή αρχείων σε Windows
  • Όριο ή σημείο προσοχής: Ελέγξτε την έκδοση και τις δυνατότητες διαχείρισης που χρειάζεστε. Ισχύουν οι περιορισμοί υπηρεσιών προς τρίτους.
  • Πηγή: [11]

Veeam Backup & Replication Community Edition

  • Άδεια και εταιρική χρήση: Δωρεάν για την ίδια την επιχείρηση, με τους αντίστοιχους όρους
  • Κύρια χρήση: Εικονικές μηχανές, agents και άλλα υποστηριζόμενα workloads
  • Όριο ή σημείο προσοχής: Έως 10 workloads βάσει των κανόνων αδειοδότησης. Τα όρια για NAS και άλλα αντικείμενα χρειάζονται ειδικό έλεγχο.
  • Πηγή: [12]

Veeam Backup for Microsoft 365 Community Edition

  • Άδεια και εταιρική χρήση: Δωρεάν, με τους όρους Free/Community
  • Κύρια χρήση: Υποστηριζόμενα δεδομένα Microsoft 365
  • Όριο ή σημείο προσοχής: Όρια 10 λογαριασμών χρηστών, 10 ομάδων Teams και 1 TB δεδομένων SharePoint, συνολικά σε όλους τους οργανισμούς. Ισχύουν οι όροι της έκδοσης.
  • Πηγή: [13]

UrBackup

  • Άδεια και εταιρική χρήση: Ανοικτού κώδικα, AGPLv3+
  • Κύρια χρήση: Κεντρικά backup αρχείων και εικόνων συστημάτων σε υποστηριζόμενες πλατφόρμες
  • Όριο ή σημείο προσοχής: Ελέγξτε το λειτουργικό και το σύστημα αρχείων για image backup. Απαιτεί σχεδιασμό αποθήκευσης και διαχείρισης.
  • Πηγή: [14]

Duplicati

  • Άδεια και εταιρική χρήση: Ο πυρήνας διατίθεται με MIT· υπάρχουν χωριστά αδειοδοτούμενα στοιχεία
  • Κύρια χρήση: Κρυπτογραφημένα backup αρχείων σε τοπικούς ή απομακρυσμένους προορισμούς
  • Όριο ή σημείο προσοχής: Δεν παρέχει πλήρη εικόνα συστήματος. Οι πρόσθετες υπηρεσίες διαχείρισης έχουν χωριστά πλάνα και όρους.
  • Πηγή: [15]

Kopia

  • Άδεια και εταιρική χρήση: Ανοικτού κώδικα, Apache 2.0 [17]
  • Κύρια χρήση: Κρυπτογραφημένα backup αρχείων και καταλόγων
  • Όριο ή σημείο προσοχής: Δεν είναι εργαλείο πλήρους image backup. Χρειάζεται οργάνωση πολιτικών, πρόσβασης και κλειδιών.
  • Πηγή: [16]

Proxmox Backup Server

  • Άδεια και εταιρική χρήση: Ανοικτού κώδικα, AGPLv3· προαιρετικές συνδρομές
  • Κύρια χρήση: Περιβάλλοντα Proxmox VE και υποστηριζόμενα αντίγραφα μέσω client
  • Όριο ή σημείο προσοχής: Απαιτεί υποδομή και τεχνική διαχείριση. Η συνδρομή προσθέτει πρόσβαση σε enterprise repository και υπηρεσίες υποστήριξης, ανά πλάνο.
  • Πηγή: [18]

Synology Active Backup

  • Άδεια και εταιρική χρήση: Χωρίς πρόσθετη άδεια των αντίστοιχων πακέτων, σε συμβατό Synology NAS
  • Κύρια χρήση: Υπολογιστές, servers και VM· χωριστά πακέτα για Microsoft 365 [20] και Google Workspace [21]
  • Όριο ή σημείο προσοχής: Απαιτεί αγορά και διαχείριση NAS. Η κλίμακα εξαρτάται από μοντέλο, χωρητικότητα και απαιτήσεις απόδοσης.
  • Πηγή: [19]

Windows Server Backup / wbadmin

  • Άδεια και εταιρική χρήση: Δυνατότητα του κατάλληλα αδειοδοτημένου Windows Server
  • Κύρια χρήση: Αντίγραφα και επαναφορά σε περιβάλλον Windows Server
  • Όριο ή σημείο προσοχής: Η συνολική λύση χρειάζεται επιπλέον σχεδιασμό εποπτείας, απομόνωσης και αποκατάστασης εφαρμογών.
  • Πηγή: [22]

Χωρίς πρόσθετο κόστος άδειας δεν σημαίνει χωρίς συνολικό κόστος. Υπολογίστε αποθηκευτικό χώρο, εξοπλισμό, συνδεσιμότητα, χρόνο διαχείρισης, δοκιμές, υποστήριξη και ενδεχόμενες χρεώσεις ανάκτησης από cloud.

Η ανάγκη για υποστήριξη με συγκεκριμένο χρόνο απόκρισης πρέπει επίσης να αξιολογείται χωριστά. Στις εμπορικές δωρεάν εκδόσεις και στα εργαλεία ανοικτού κώδικα δεν υπάρχει αυτομάτως συμβατικό SLA παραγωγής.

Microsoft 365 και Google Workspace: τι χρειάζεται να ελέγξετε;

Ο συγχρονισμός αρχείων μόνος του δεν αποτελεί ανεξάρτητη στρατηγική backup: μπορεί να μεταφέρει μια διαγραφή ή αλλοίωση σε όλες τις συγχρονισμένες συσκευές.

Οι υπηρεσίες cloud διαθέτουν διαφορετικούς μηχανισμούς ανάκτησης, όπως ιστορικό εκδόσεων, κάδους ανακύκλωσης και πολιτικές διατήρησης. Υπάρχουν επίσης ειδικές λύσεις backup, μεταξύ των οποίων το Microsoft 365 Backup [23], με δυνατότητες επαναφοράς για υποστηριζόμενα δεδομένα Exchange, OneDrive και SharePoint.

Η επιλογή χρειάζεται έλεγχο των πραγματικών δυνατοτήτων της υπηρεσίας ή συνδρομής:

  • Ποια δεδομένα και αντικείμενα καλύπτονται;
  • Για πόσο παραμένουν διαθέσιμα τα σημεία επαναφοράς;
  • Ποιος μπορεί να διαγράψει δεδομένα, αντίγραφα ή πολιτικές;
  • Επιτυγχάνονται οι στόχοι RPO και RTO;
  • Έχει δοκιμαστεί η ανάκτηση των δεδομένων που χρειάζεται η επιχείρηση;

Η ανάγκη για πρόσθετη ή ανεξάρτητη λύση προκύπτει από αυτή την αξιολόγηση. Δεν υπάρχει καθολική απαίτηση αγοράς συγκεκριμένου εργαλείου τρίτου κατασκευαστή για κάθε επιχείρηση.

Ποια τεκμήρια πρέπει να είναι διαθέσιμα;

Ένας οργανωμένος φάκελος τεκμηρίωσης συνδέει την απαίτηση με την εφαρμογή και το αποτέλεσμα:

  • Ευθύνες και κανόνες: Εγκεκριμένη πολιτική backup, υπεύθυνος και αναπληρωτής
  • Κάλυψη και προτεραιότητες: Μητρώο συστημάτων, εξαρτήσεις, στόχοι RPO/RTO και αιτιολογημένες εξαιρέσεις
  • Εκτέλεση και αποτυχίες: Ρυθμίσεις εργασιών, logs, ειδοποιήσεις και αποδείξεις επίλυσης προβλημάτων
  • Προστασία αντιγράφων: Δικαιώματα, κρυπτογράφηση όπου απαιτείται, προστασία κλειδιών και απομονωμένο αντίγραφο
  • Αποτελεσματικότητα: Καταγραφή επαναφοράς, χρόνος αποκατάστασης, έλεγχος πληρότητας και λειτουργική επιβεβαίωση
  • Νόμιμη χρήση και βελτίωση: Όροι αδειών, περιοδική ανασκόπηση και ολοκληρωμένες διορθωτικές ενέργειες

Στη φόρμα δοκιμής επαναφοράς καταγράψτε τουλάχιστον το σύστημα, το σενάριο, το σημείο backup, την ώρα έναρξης και ολοκλήρωσης, την επιτευχθείσα απώλεια δεδομένων, τους ελέγχους λειτουργίας, το αποτέλεσμα και τις ενέργειες που εκκρεμούν.

Οι αναφορές και τα στιγμιότυπα οθόνης πρέπει να αποδεικνύουν τους ελέγχους χωρίς να εκθέτουν κωδικούς, κλειδιά κρυπτογράφησης ή περιττά προσωπικά δεδομένα.

Συχνές ερωτήσεις για backup και συμμόρφωση

Μπορεί μια επιχείρηση να υποστηρίξει το ISO 27001 με δωρεάν backup;

Ναι, εφόσον το εργαλείο επιτρέπεται για τη συγκεκριμένη χρήση, καλύπτει τις απαιτήσεις προστασίας και αποκατάστασης και η αποτελεσματικότητά του τεκμηριώνεται. Η δωρεάν άδεια δεν αποδεικνύει ούτε αποκλείει τη συμμόρφωση.

Αρκεί ένα καθημερινό αντίγραφο σε εξωτερικό δίσκο;

Εξαρτάται από το RPO, το ιστορικό εκδόσεων, την προστασία και την απομόνωση του δίσκου. Ένας μόνιμα συνδεδεμένος δίσκος με πρόσβαση από παραβιασμένο λογαριασμό μπορεί να επηρεαστεί από την ίδια επίθεση.

Είναι υποχρεωτικό το 3-2-1-1-0;

Είναι καλή πρακτική αρχιτεκτονικής, όχι καθολική αριθμητική απαίτηση των ISO. Ειδικές κανονιστικές ή συμβατικές απαιτήσεις εξετάζονται χωριστά. Η επιχείρηση οφείλει να αιτιολογεί ότι η επιλεγμένη λύση αντιμετωπίζει τους σχετικούς κινδύνους.

Το επιτυχές backup σημαίνει ότι πετύχαμε το RTO;

Όχι. Ο χρόνος αποκατάστασης περιλαμβάνει ενέργειες όπως διάθεση υποδομής, ανάκτηση δεδομένων, αποκατάσταση εξαρτήσεων και έλεγχο λειτουργίας. Χρειάζεται δοκιμή με μέτρηση χρόνου.

Αν χαθούν προσωπικά δεδομένα, απαιτείται πάντα γνωστοποίηση;

Η απώλεια ή μη διαθεσιμότητα μπορεί να αποτελεί παραβίαση προσωπικών δεδομένων. Η γνωστοποίηση στην εποπτική αρχή και η ενημέρωση των υποκειμένων αξιολογούνται με τα διαφορετικά κριτήρια κινδύνου των άρθρων 33 και 34 του GDPR. Η ύπαρξη backup βοηθά στην αποκατάσταση, αλλά δεν αναιρεί αυτομάτως μια παραβίαση. Σχετική καθοδήγηση παρέχουν οι κατευθυντήριες γραμμές του EDPB για παραβιάσεις δεδομένων [24].

Από την πολιτική backup στην επιχειρησιακή ετοιμότητα

Ξεκινήστε από τρεις συγκεκριμένες ενέργειες: καταγράψτε τα κρίσιμα συστήματα, εγκρίνετε τους στόχους αποκατάστασης και πραγματοποιήστε μια δοκιμή επαναφοράς κρίσιμης υπηρεσίας. Το αποτέλεσμα θα δείξει ποια κενά χρειάζονται προτεραιότητα.

Για υποστήριξη στην οργάνωση του συστήματος διαχείρισης, στην αξιολόγηση αποκλίσεων και στη σύνδεση πολιτικής, κινδύνων και τεκμηρίων, επικοινωνήστε με τη Certway [25]. Η αξιολόγηση μπορεί να αποτελέσει τη βάση για σχέδιο ενεργειών και πρόγραμμα δοκιμών, σε συνεργασία με τους υπευθύνους IT και με τήρηση των εφαρμοστέων όρων αδειοδότησης.

Επικοινωνία: support@certway.gr · 213 038 1235

Η επισκόπηση βασίζεται στις πρωτογενείς πηγές που παρατίθενται στο τέλος του άρθρου και στη δημόσια τεκμηρίωση που ελέγχθηκε στις 11 Οκτωβρίου 2026. Πριν από επιλογή ή εγκατάσταση, επιβεβαιώστε τις δυνατότητες και τους όρους της συγκεκριμένης έκδοσης. Οι πρακτικές προτάσεις και τα παραδείγματα του άρθρου προσαρμόζονται στις ανάγκες κάθε επιχείρησης.

Πηγές και επίσημη τεκμηρίωση

  1. ISO/IEC 27001:2022: https://www.iso.org/standard/27001
  2. ISO/IEC 27002:2022: https://www.iso.org/standard/75652.html
  3. ISO 22301:2019: https://www.iso.org/standard/75106.html
  4. GDPR — Κανονισμός (ΕΕ) 2016/679: https://eur-lex.europa.eu/eli/reg/2016/679/oj
  5. Ν. 5160/2024 — ενσωμάτωση NIS2: https://cyber.gov.gr/wp-content/uploads/2024/12/ENOTHTA_5_%CE%9D%CE%9F%CE%9C%CE%9F%CE%98%CE%95%CE%A3%CE%99%CE%91_fek_a_195_2024-5160-2024-1.pdf
  6. ΚΥΑ 1689/2025, ΦΕΚ Β΄ 2186/06.05.2025: https://cyber.gov.gr/wp-content/uploads/2025/05/20250202186.pdf
  7. Εθνική Αρχή Κυβερνοασφάλειας — πεδίο εφαρμογής NIS2: https://cyber.gov.gr/nis2-scope/
  8. AOMEI Backupper — σύγκριση εκδόσεων: https://www.aomeitech.com/ab/comparison.html
  9. Hasleo Backup Suite Free: https://www.easyuefi.com/backup-software/backup-suite-free.html
  10. Πολιτική Αδειοδότησης, §1.17.2: https://www.veeam.com/legal/licensing-policy.html
  11. Veeam Agent for Microsoft Windows Free: https://www.veeam.com/products/free/microsoft-windows.html
  12. Veeam Backup & Replication Community Edition: https://www.veeam.com/products/free/backup-recovery.html
  13. Veeam Backup for Microsoft 365 Community Edition: https://helpcenter.veeam.com/docs/vbo365/guide/vbo_licensing.html
  14. UrBackup: https://www.urbackup.org/features.html
  15. Duplicati: https://github.com/duplicati/duplicati
  16. Kopia: https://kopia.io/docs/
  17. Kopia — πηγαίος κώδικας και άδεια Apache 2.0: https://github.com/kopia/kopia
  18. Proxmox Backup Server: https://pbs.proxmox.com/docs/introduction.html
  19. Synology Active Backup: https://www.synology.com/en-global/dsm/feature/active-backup-business/physical-server
  20. Synology Active Backup for Microsoft 365: https://www.synology.com/en-global/dsm/feature/active_backup_office365
  21. Synology Active Backup for Google Workspace: https://www.synology.com/en-global/dsm/feature/active_backup_google_workspace
  22. Windows Server Backup / wbadmin: https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/wbadmin
  23. Microsoft 365 Backup: https://learn.microsoft.com/en-us/microsoft-365/backup/backup-overview
  24. EDPB — κατευθυντήριες γραμμές για παραβιάσεις δεδομένων: https://www.edpb.europa.eu/system/files/documents/2022-01/edpb_guidelines_012021_pdbnotification_adopted_en.pdf
  25. Certway — επικοινωνία: https://www.certway.gr/

Σχετικά άρθρα

Όλα τα άρθρα →
Τεχνολογία & Συμμόρφωση Προϊόντων
2 λεπτά ανάγνωσης

Εφαρμογή του ISO/IEC 42001: Η Νέα Εποχή της Διακυβέρνησης AI στις Ευρωπαϊκές Επιχειρήσεις

Η Τεχνητή Νοημοσύνη αντιπροσωπεύει το πιο ανατρεπτικό οργανωτικό σύνορο από την εμφάνιση των ψηφιακών συστημάτων Learn how Certway's advisory integrates...

Περιβάλλον & Βιωσιμότητα
8 λεπτά ανάγνωσης

Συμμόρφωση ESG και Ενοποίηση ISO 14001: Ένα Ποσοτικό Στρατηγικό Σχέδιο

Πώς οι παγκόσμιες εταιρείες αξιοποιούν τις μετρήσεις του πλαισίου ISO 14001 για να εκπληρώσουν αυστηρές γνωστοποιήσεις ESG, ικανοποιώντας τις κεφαλαιαγορές.

Ασφάλεια & Επιχειρησιακή Συνέχεια
5 λεπτά ανάγνωσης

Έλεγχοι Κυβερνοασφάλειας: Μετάβαση του Οργανισμού σας στο ISO 27001:2022

Ένας οδηγός μετάβασης βήμα προς βήμα που περιγράφει τις κρίσιμες συγχωνεύσεις ελέγχων ασφαλείας, τα κριτήρια απόκρισης σε συμβάντα και την ασφάλεια cloud.