Vad innebär 3-2-1-regeln?
Snabbsvar
3-2-1-regeln är en tumregel för säkerhetskopiering: ha minst tre kopior av datan, lagrade på två olika typer av media, varav minst en kopia förvaras på annan plats. Syftet är att ingen enskild händelse – hårdvarufel, ransomware, stöld eller brand – ska kunna radera samtliga kopior samtidigt.
Regeln, ursprungligen formulerad av fotografen Peter Krogh, är enkel och robust: ha alltid tre kopior av datan, lagrade på två olika typer av medium, med minst en kopia på en separat plats (offsite). Trots att den är över tjugo år gammal är den fortfarande gällande – men behöver kompletteras med skydd mot moderna ransomware-attacker.
En modern tolkning brukar skrivas 3-2-1-1-0: tre kopior, två medier, en offsite, en offline eller immutable, och noll fel vid testad återläsning. Sista siffran är avgörande – en backup som inte återläses regelbundet är inte en backup.
Varför räcker inte molnet av sig självt?
Snabbsvar
Molntjänster skyddar mot hårdvarufel, men inte mot att någon raderar eller krypterar era filer. Leverantörens papperskorg har begränsad tid, och delat ansvar innebär att datan är ert ansvar. En separat säkerhetskopia med egen retention gör att ni kan återställa till en tidpunkt före misstaget eller angreppet.
Många tror att data i Microsoft 365 eller Google Workspace är automatiskt säker. Det är den inte. Microsofts och Googles ansvar täcker driften av tjänsten, inte skydd mot att en användare eller angripare raderar data. Om ett konto komprometteras och en angripare raderar allt i OneDrive blir det borta efter papperskorgens retention (30–93 dagar).
3-2-1-regeln säkerställer att ni har en kopia som är oberoende av det primära molnet, i ett annat konto eller helst hos en annan leverantör, och som inte kan raderas av samma angripare.
Ransomware och behovet av immutable backup
Moderna ransomware-attacker söker aktivt efter backupfiler och krypterar dem först. Om er backup ligger på samma nätverk eller med samma inloggning som produktionen är den värdelös i skarpt läge. Lösningen är immutable eller WORM-lagring (Write Once, Read Many) där filerna inte kan ändras eller raderas under en bestämd retentionstid.
Alla större backupleverantörer (Veeam, Acronis, Datto, Redstor, Rubrik) har idag stöd för immutable lagring, ofta mot AWS S3 Object Lock, Azure Blob immutable eller egen molnlagring med hardening.
Backup för Microsoft 365 och Google Workspace
Trots att retention finns inbyggt är tredjepartsbackup starkt rekommenderat. Ni bör kunna återställa enskild fil, e-post eller Teams-meddelande från valfri tidpunkt de senaste 12 månaderna, samt hela postlådor och OneDrive-strukturer om ett konto ska återskapas efter incident. Kostnaden ligger typiskt på 30–70 kr per användare/månad.
Backup för servrar och virtuella maskiner
Fysiska och virtuella servrar bör tas backup med bildbaserad backup (image-level) minst dagligen, gärna med kortare inkrementell backup mellan. RPO (Recovery Point Objective) och RTO (Recovery Time Objective) ska styras av verksamhetens behov: ett ekonomisystem kan ofta hantera 24 timmars förlust, medan en produktionsdatabas kan behöva 15 minuter.
Testad återläsning – den viktigaste rutinen
En backup är inte klar förrän ni verifierat att den går att återställa. Schemalägg återläsningstester minst kvartalsvis. Många leverantörer erbjuder automatisk verifiering där systemet startar upp en återställd VM i isolerad sandlåda och verifierar att den bootar och svarar.
Retention och regelefterlevnad
Retention (hur länge backup sparas) bör matcha både verksamhetens behov och regelverkens krav. För ekonomisk data gäller enligt bokföringslagen 7 år. För personuppgifter styr GDPR att data inte lagras längre än nödvändigt – vilket också gäller i backupen, även om praxis tillåter att äldre backup behandlas som "arkiv" med begränsad åtkomst.
Checklista för moderna backuprutiner
Följande punkter är minimum för ett SMB-företag 2026:
- 3 kopior av all kritisk data.
- 2 olika typer av media (t.ex. lokal + moln).
- 1 kopia offsite / i separat molnkonto.
- 1 kopia immutable / WORM.
- MFA på backup-administrationens inloggning.
- Dagliga backuper, veckovisa och månadsvisa retentionspunkter.
- Kvartalsvisa återläsningstester.
- Skriftlig återställningsplan med kontaktvägar.
Vanliga frågor
Behöver vi backup även om vi kör allt i Microsoft 365?
Ja. Microsofts eget skydd täcker driften, inte skydd mot användarmisstag eller angripare som raderar data. Tredjepartsbackup är starkt rekommenderat.
Vad är realistiskt RTO för en SMB?
För verksamhetskritiska system 2–8 timmar. För övrigt 24 timmar. Snabbare RTO är möjligt men driver upp kostnaden.
Hur mycket kostar bra backup 2026?
Typiskt 30–120 kr per användare/månad för Microsoft 365 och servrar sammantaget, beroende på datamängd och retentionskrav.
Relaterat
Relaterade tjänster hos Techgruppen
- Säkerhetsåtgärder som ger effektMFA, behörigheter, uppdateringar och incidentberedskap.
- Växeln som funktion i molnetSvarsgrupper, köer och appar utan egen växelhårdvara.
- IT-support för företagAnvändarsupport, felavhjälpning och löpande hjälp i vardagen.
- Vad en IT-partner ansvarar förDrift, säkerhet och rådgivning med tydliga ansvarsgränser.