Drift & backup

Backup enligt 3-2-1-regeln — så bygger ni en som verkligen funkar

· 10 min läsning· Redaktionen

Backup är det mest missförstådda området inom IT. Många företag tror att de har backup — tills något går sönder och det visar sig att kopiorna är otillgängliga, krypterade eller helt saknas. 3-2-1-regeln är den etablerade grundprincipen, och en modern förlängning (3-2-1-1-0) tar även höjd för dagens ransomware-hotbild.

Vad 3-2-1 betyder

  • 3 kopior av all viktig data — original plus två backup-kopior
  • 2 olika medier — t.ex. lokal disk och moln, eller olika molnleverantörer
  • 1 kopia off-site — geografiskt åtskild från originalet

Poängen är redundans mot olika typer av fel: användarmisstag, teknikhaveri, brand, stöld och attacker. Ingen enskild händelse ska kunna slå ut alla kopior.

Varför 3-2-1 inte räcker 2026

Ransomware har förändrat hotbilden. Många attacker letar aktivt upp och krypterar även backup — inklusive off-site-kopior som är åtkomliga från samma nätverk. Därför utökas regeln ofta till 3-2-1-1-0.

  • 1 extra kopia som är immutable — kan inte ändras eller raderas, inte ens av administratörer
  • 0 fel vid återställningstest — ni har verifierat att återställningen faktiskt fungerar

Praktisk implementation för SMB

En vanlig setup som uppfyller 3-2-1-1 för ett svenskt medelstort företag ser ut ungefär så här:

  1. Produktionsdata på servrar och SaaS (kopia 1 — original)
  2. Nattlig backup till lokal NAS/backup-server (kopia 2 — media 1)
  3. Replikering till moln, geografiskt åtskilt datacenter (kopia 3 — media 2, off-site)
  4. Molnkopia med immutability aktiverat (t.ex. object lock i S3, immutable blob i Azure)

Glöm inte SaaS

Microsoft 365, Google Workspace, Salesforce, HubSpot — leverantörerna ansvarar för plattformen, inte för er data. Data som raderas (av misstag eller av angripare) försvinner efter retentionsperioden. Använd en dedikerad tredjepartsbackup för SaaS.

Testa återställningen

Backup som aldrig återställs är inte backup — det är hopp. Kör en riktig återställning minst kvartalsvis och dokumentera resultatet. Mät två nyckeltal:

  • RPO (Recovery Point Objective) — hur mycket data ni maximalt förlorar
  • RTO (Recovery Time Objective) — hur snabbt ni är igång igen

Om ni inte kan svara på RPO och RTO för era viktigaste system har ni ingen fungerande backup-strategi.

Vanliga misstag

  • Alla kopior är åtkomliga från samma administratörskonto
  • Backup-jobb rapporteras 'OK' men innehåller inte det som antas
  • Retentionstid för kort för att upptäcka långsam korruption
  • SaaS antas vara backat automatiskt (det är det inte)
  • Ingen dokumenterad återställningsrutin — kunskap sitter i huvudet på en person

Vanliga frågor

Hur länge ska man spara backup?

Beror på bransch och regelverk. Ett vanligt basschema är 30 dagliga, 12 månatliga och 7 årliga. GDPR kräver dock att data inte sparas längre än nödvändigt — ha en tydlig gallringspolicy.

Räcker molnleverantörens replikering som backup?

Nej. Replikering skyddar mot infrastruktur­fel men inte mot logiska fel som radering, korruption eller ransomware — de replikeras direkt.

Är tape (band) dött?

Nej. Air-gapped bandbackup är fortfarande en av de mest ransomware-säkra lösningarna, men mest relevant för större organisationer. För SMB räcker vanligtvis immutable molnbackup.

Relaterade tjänster

Läs vidare

Redo att prata IT?

Boka en kostnadsfri IT-analys på 45 minuter. Vi kartlägger er miljö, era utmaningar och lämnar en tydlig plan — utan säljsnack.

Boka analys