Hoppa till innehållet
    Nyhet:AI-receptionist för företag.Se AI-receptionisten

    Backup-guide

    Backup enligt 3-2-1-regeln: komplett guide

    3-2-1-regeln är den etablerade standarden för säker backup. Här går vi igenom vad den innebär, hur ni tillämpar den 2026 med hänsyn till ransomware och moln, och vilka fallgropar som är vanliga.

    8 min läsningAv Uppdaterad

    Faktagranskad av Techgruppens tekniska team. Guiden refererar publika källor (t.ex. MSB, PTS, Microsoft) där det är relevant. Ser du något som behöver rättas? Mejla info@techgruppen.io.

    Vad innebär 3-2-1-regeln?

    Snabbsvar

    3-2-1-regeln är en tumregel för säkerhetskopiering: ha minst tre kopior av datan, lagrade på två olika typer av media, varav minst en kopia förvaras på annan plats. Syftet är att ingen enskild händelse – hårdvarufel, ransomware, stöld eller brand – ska kunna radera samtliga kopior samtidigt.

    Regeln, ursprungligen formulerad av fotografen Peter Krogh, är enkel och robust: ha alltid tre kopior av datan, lagrade på två olika typer av medium, med minst en kopia på en separat plats (offsite). Trots att den är över tjugo år gammal är den fortfarande gällande – men behöver kompletteras med skydd mot moderna ransomware-attacker.

    En modern tolkning brukar skrivas 3-2-1-1-0: tre kopior, två medier, en offsite, en offline eller immutable, och noll fel vid testad återläsning. Sista siffran är avgörande – en backup som inte återläses regelbundet är inte en backup.

    Varför räcker inte molnet av sig självt?

    Snabbsvar

    Molntjänster skyddar mot hårdvarufel, men inte mot att någon raderar eller krypterar era filer. Leverantörens papperskorg har begränsad tid, och delat ansvar innebär att datan är ert ansvar. En separat säkerhetskopia med egen retention gör att ni kan återställa till en tidpunkt före misstaget eller angreppet.

    Många tror att data i Microsoft 365 eller Google Workspace är automatiskt säker. Det är den inte. Microsofts och Googles ansvar täcker driften av tjänsten, inte skydd mot att en användare eller angripare raderar data. Om ett konto komprometteras och en angripare raderar allt i OneDrive blir det borta efter papperskorgens retention (30–93 dagar).

    3-2-1-regeln säkerställer att ni har en kopia som är oberoende av det primära molnet, i ett annat konto eller helst hos en annan leverantör, och som inte kan raderas av samma angripare.

    Ransomware och behovet av immutable backup

    Moderna ransomware-attacker söker aktivt efter backupfiler och krypterar dem först. Om er backup ligger på samma nätverk eller med samma inloggning som produktionen är den värdelös i skarpt läge. Lösningen är immutable eller WORM-lagring (Write Once, Read Many) där filerna inte kan ändras eller raderas under en bestämd retentionstid.

    Alla större backupleverantörer (Veeam, Acronis, Datto, Redstor, Rubrik) har idag stöd för immutable lagring, ofta mot AWS S3 Object Lock, Azure Blob immutable eller egen molnlagring med hardening.

    Backup för Microsoft 365 och Google Workspace

    Trots att retention finns inbyggt är tredjepartsbackup starkt rekommenderat. Ni bör kunna återställa enskild fil, e-post eller Teams-meddelande från valfri tidpunkt de senaste 12 månaderna, samt hela postlådor och OneDrive-strukturer om ett konto ska återskapas efter incident. Kostnaden ligger typiskt på 30–70 kr per användare/månad.

    Backup för servrar och virtuella maskiner

    Fysiska och virtuella servrar bör tas backup med bildbaserad backup (image-level) minst dagligen, gärna med kortare inkrementell backup mellan. RPO (Recovery Point Objective) och RTO (Recovery Time Objective) ska styras av verksamhetens behov: ett ekonomisystem kan ofta hantera 24 timmars förlust, medan en produktionsdatabas kan behöva 15 minuter.

    Testad återläsning – den viktigaste rutinen

    En backup är inte klar förrän ni verifierat att den går att återställa. Schemalägg återläsningstester minst kvartalsvis. Många leverantörer erbjuder automatisk verifiering där systemet startar upp en återställd VM i isolerad sandlåda och verifierar att den bootar och svarar.

    Retention och regelefterlevnad

    Retention (hur länge backup sparas) bör matcha både verksamhetens behov och regelverkens krav. För ekonomisk data gäller enligt bokföringslagen 7 år. För personuppgifter styr GDPR att data inte lagras längre än nödvändigt – vilket också gäller i backupen, även om praxis tillåter att äldre backup behandlas som "arkiv" med begränsad åtkomst.

    Checklista för moderna backuprutiner

    Följande punkter är minimum för ett SMB-företag 2026:

    • 3 kopior av all kritisk data.
    • 2 olika typer av media (t.ex. lokal + moln).
    • 1 kopia offsite / i separat molnkonto.
    • 1 kopia immutable / WORM.
    • MFA på backup-administrationens inloggning.
    • Dagliga backuper, veckovisa och månadsvisa retentionspunkter.
    • Kvartalsvisa återläsningstester.
    • Skriftlig återställningsplan med kontaktvägar.

    Vanliga frågor

    Behöver vi backup även om vi kör allt i Microsoft 365?

    Ja. Microsofts eget skydd täcker driften, inte skydd mot användarmisstag eller angripare som raderar data. Tredjepartsbackup är starkt rekommenderat.

    Vad är realistiskt RTO för en SMB?

    För verksamhetskritiska system 2–8 timmar. För övrigt 24 timmar. Snabbare RTO är möjligt men driver upp kostnaden.

    Hur mycket kostar bra backup 2026?

    Typiskt 30–120 kr per användare/månad för Microsoft 365 och servrar sammantaget, beroende på datamängd och retentionskrav.

    Källor

    Behöver ni rådgivning?

    Boka en kostnadsfri analys så går vi igenom er situation och ger konkreta rekommendationer.

    010-551 19 19