IT-drift · Backup

Backup av Microsoft 365 og bedriftens data

Microsoft 365 har papirkurver og angremuligheter innebygd, men ingen sikkerhetskopi som er adskilt fra tjenesten. Slettede filer i OneDrive og SharePoint kan hentes tilbake i 93 dager, og slettet e-post i 14 dager etter at den er tømt fra Slettede elementer. Etter det, eller hvis kontoene som styrer tjenesten blir misbrukt, er det bare en egen backup som kan hente dataene tilbake.

  • Exchange, OneDrive, SharePoint og Teams
  • Også brukere og grupper i Entra ID
  • Uforpliktende gjennomgang
Illustrasjon av en sky med e-post og filer som kopieres over i et låst og adskilt hvelv, med en klokke for gjenopprettingstid

Microsoft drifter tjenesten, dere eier dataene

Microsoft har ansvaret for datasentrene, maskinvaren og for at Microsoft 365 er i drift. Ansvaret for innholdet ligger hos kunden. Det går fram av Microsofts egen modell for delt ansvar i skyen, som også omfatter Microsoft 365.

Ansvarsfordeling for programvare som tjeneste (SaaS), som Microsoft 365. Kilde: Microsoft Learn, kontrollert 26. september 2026.
OmrådeHvem har ansvaret
Kundedata, som e-post, filer og chatKunden
Konfigurasjon og innstillingerKunden
Identiteter og brukereKunden
PC-er og mobiler som brukes mot tjenestenDelt
Selve programvarenDelt
Nettverkskontroller, operativsystem, servere og datasenterMicrosoft

Microsoft skriver at kunden, uansett tjenestetype, alltid har ansvaret for data, endepunkter, kontoer og tilgangsstyring. For en bedrift betyr det at Microsoft sørger for at tjenesten virker, mens det er bedriftens oppgave å kunne rette opp når en ansatt sletter feil mappe, når et løsepengevirus krypterer filer som synkroniseres til OneDrive, eller når en kapret konto brukes til å slette innhold.

Microsoft 365 har likevel flere innebygde måter å hente tilbake slettet innhold på. De er nyttige, og det er verdt å vite nøyaktig hvor langt de rekker.

Kilde: Microsoft Learn, delt ansvar i skyen. Kontrollert 26. september 2026.

Hvor lenge slettede data kan hentes tilbake i Microsoft 365

Fristene er faste, og de fleste er kortere enn mange tror. Tabellen viser Microsofts standardinnstillinger. En administrator kan endre noen av dem, og oppbevaringsregler kan forlenge dem.

Innebygd gjenoppretting i Microsoft 365, standardverdier kontrollert 26. september 2026.
Hva som er slettetHvor det havnerHvor lenge det kan hentes tilbake
E-post i Exchange OnlineFørst i Slettede elementer. Når mappen tømmes, flyttes innholdet til mappen for gjenopprettbare elementer14 dager etter at det er fjernet fra Slettede elementer. Kan økes til 30 dager
Filer i OneDrivePapirkurven i OneDrive93 dager. Hele OneDrive kan også rulles tilbake til et tidspunkt de siste 30 dagene
Filer i SharePoint og i Teams-kanalerPapirkurven for området, deretter papirkurven for områdesamlingen93 dager til sammen, regnet fra slettingen. Et bibliotek kan rulles tilbake inntil 30 dager
OneDrive til en bruker som er slettetBeholdes for at noen skal kunne hente ut filene30 dager som standard. Kan endres i administrasjonssenteret for SharePoint
Et team i TeamsMicrosoft 365-gruppen bak teamet blir myk-slettet30 dager. Gjenoppretting tar med kanaler, faner og tilhørende SharePoint-område
Brukere og grupper i Entra IDBrukere, Microsoft 365-grupper og skybaserte sikkerhetsgrupper blir myk-slettet30 dager. Andre typer sikkerhetsgrupper slettes permanent med én gang

Hvorfor dette ikke er en backup

  • Fristene løper ut.Blir feilen oppdaget etter fire måneder, er filen borte. Et typisk eksempel er et dokument fra en kollega som sluttet for et halvt år siden.
  • Alt ligger på samme sted.Originalen, versjonene og papirkurven er i samme tjeneste og styres av de samme administratorkontoene. Den som får kontroll over en slik konto, kan også tømme papirkurvene.
  • Tilbakerulling er grov.Rulles en hel OneDrive eller et helt bibliotek tilbake, forsvinner også endringene som var riktige etter det valgte tidspunktet.
  • Innstillinger og rettigheter kan ikke angres.Papirkurven tar ikke vare på hvem som hadde tilgang til hva, eller hvordan tjenesten var satt opp. Microsoft skriver selv at hardt slettede objekter i Entra ID ikke kan gjenopprettes av verken administratorene eller Microsoft, og anbefaler å dokumentere en kjent god tilstand.

Kilder: Microsoft Learn om gjenopprettbare elementer i Exchange Online, grenser i Exchange Online, OneDrive for slettede brukere, sletting av team og gjenoppretting i Entra ID, og Microsofts brukerstøtte om papirkurven i OneDrive, papirkurven i SharePoint og Teams og tilbakerulling av bibliotek. Kontrollert 26. september 2026.

Hva en backup av Microsoft 365 bør dekke

En god sikkerhetskopi tar med alt som ville vært tungt å gjenskape: innholdet, strukturen og hvem som har tilgang til hva. Når dere sammenligner løsninger, er det lurt å spørre konkret om hvert punkt under.

Exchange Online

Postbokser, kalendere og kontakter for alle ansatte, i tillegg til delte postbokser som post@ og faktura@ og eventuelle arkivpostbokser. Det er ofte her avtaler, tilbud og kundedialog ligger.

Les om Microsoft 365 for bedrifter →

OneDrive

Hver ansatts arbeidsfiler, inkludert filer som er sendt i Teams-chatter, fordi de lagres i avsenderens OneDrive. Særlig viktig når noen slutter, siden OneDrive til en slettet bruker som standard bare beholdes i 30 dager.

Les rutinen for når noen slutter →

SharePoint

Felles filområder, dokumentbibliotek og lister, med versjonene og rettighetene som hører til. Filer som deles i Teams-kanaler, ligger også her, så SharePoint er i praksis bedriftens felles arkiv.

Se hvor lenge papirkurven varer →

Teams

Filene i Teams følger med når SharePoint og OneDrive sikres. Spør i tillegg om løsningen tar med kanalsamtaler og chatter, og om oppsettet av teamene med kanaler, medlemmer og eiere kan gjenopprettes, eller om det bare er filene som kommer tilbake.

Les om struktur i Teams og SharePoint →

Entra ID

Brukere, grupper, gruppemedlemskap, administratorroller og regler for betinget tilgang. Det er dette som avgjør hvem som får åpne hva. Å bygge opp alle rettigheter på nytt etter en feil tar lang tid, og det er lett å gjøre nye feil underveis.

Les om IT-sikkerhet i flere lag →

Innstillinger og konfigurasjon

Regler for e-post, innstillinger for deling, profiler i Intune og sikkerhetsoppsettet. NSM anbefaler at sikkerhetskonfigurasjon tas med i sikkerhetskopien. Det som ikke kan kopieres, bør i det minste være dokumentert.

Les NSMs prinsipp 2.9 →

Microsofts egen backuptjeneste

Microsoft selger også Microsoft 365 Backup. Den tar sikkerhetskopi av Exchange Online, OneDrive og SharePoint, og betales etter hvor mye data som beskyttes. Gjenopprettingspunktene ligger tett, med ti minutters mellomrom den siste tiden, og kopiene kan beholdes i tre måneder, seks måneder, ett år eller to år. Microsoft oppgir at dataene aldri forlater Microsoft 365, og at de blir liggende i samme geografiske område som resten av bedriftens data.

Det gir rask gjenoppretting, men kopien er ikke adskilt fra leverandøren, og Teams-samtaler og Entra ID står ikke blant det Microsoft beskriver at tjenesten dekker. NSM anbefaler å vurdere mer enn én løsning for sikkerhetskopiering, nettopp fordi også kopier i kommersielle skyer kan feile eller bli kapret.

Kilder: Microsoft Learn om Microsoft 365 Backup, Microsofts brukerstøtte om lagring av filer i Teams, NSMs grunnprinsipp 2.9 og tiltak mot digital utpressing. Kontrollert 26. september 2026.

3-2-1, uforanderlige kopier og løsepengevirus

Løsepengevirus er grunnen til at backup ikke lenger bare handler om uhell. NSM skriver at angriperne i større grad krypterer selve sikkerhetskopiene før de krypterer filene bedriften jobber med.

En mye brukt tommelfingerregel for sikkerhetskopier kalles 3-2-1. Microsoft beskriver i sine råd for sikker backup en utvidet versjon, 3-2-1-1, der det fjerde leddet er en kopi som verken kan endres eller slettes.

3-2-1-1-regelen slik Microsoft beskriver den, med hva den betyr for en bedrift som bruker Microsoft 365.
RegelHva det betyr i praksis
3 kopier av dataeneOriginalen i Microsoft 365 og to sikkerhetskopier
2 ulike lagringstyperFor eksempel skylagring og en lokal disk eller NAS
1 kopi et annet stedUtenfor bedriftens lokaler og utenfor Microsoft 365
1 uforanderlig og isolert kopiKopien kan ikke endres eller slettes før oppbevaringstiden er ute, heller ikke av en administrator

Uforanderlig, på engelsk immutable, betyr at lagringen selv nekter sletting og endring i en fastsatt periode. Microsoft forklarer at sletting da er blokkert til oppbevaringstiden er ute, og at det beskytter mot trusler både innenfra og utenfra. NSM sier det samme med andre ord: ferdige kopier bør skrivebeskyttes, eller lagres i løsninger som bare kan skrives én gang.

Hvorfor backupen må være adskilt

Datatilsynet beskriver phishing som en av de mest effektive måtene å angripe virksomheter på, se også mobilsvindel mot bedrifter. Den som først har kommet inn, leter gjerne etter administratorkontoer. Kan den samme kontoen slette både data og sikkerhetskopier, hjelper det lite å ha kopier. Synkronisering er heller ikke backup. Krypteres filene på en PC, blir de krypterte versjonene synkronisert opp til OneDrive og SharePoint. Versjonshistorikken kan redde mye, men bare innenfor fristene og bare så lenge angriperen ikke også har kontroll over kontoen.

  • Eget skille mellom drift og backup.NSM anbefaler et sikkerhetsskille mellom sikkerhetskopieringen og resten av miljøet, både i nettverket, i domenet og i rettighetene.
  • Egne kontoer med tofaktor.Backupen bør administreres med egne kontoer som ikke brukes til noe annet, og alltid med flerfaktorpålogging.
  • Begrenset tilgang.Bare de som faktisk skal gjenopprette data, bør ha tilgang til kopiene.
  • Frakoblede kopier og kryptering.NSM anbefaler jevnlige kopier som ikke kan nås fra bedriftens nettverk, og at kopiene krypteres når de lagres og flyttes.

Backup er siste forsvarslinje, ikke den første. Tofaktor, oppdaterte maskiner og overvåking reduserer sjansen for at det går så langt, se IT-sikkerhet.

Kilder: Datatilsynet om phishing, Microsoft Learn om beste praksis for sikker backup, NSMs sikkerhetstiltak mot digital utpressing (tiltak 11 og 12) og grunnprinsipp 2.9 (tiltak 2.9.4). Kontrollert 26. september 2026.

Hvor lenge kan dere være nede, og hvor mye data tåler dere å miste?

To tall bør være bestemt før noe går galt: hvor raskt systemene må være tilbake, og hvor gammel den siste kopien kan være. Tallene avgjør hvor ofte det tas kopi, hvor kopiene lagres og hva løsningen koster.

Gjenopprettingstid (RTO)

RTO står for recovery time objective. Microsoft definerer det som den lengste akseptable tiden en tjeneste kan være utilgjengelig etter en hendelse. Spørsmålet til ledelsen er enkelt: Klarer vi en arbeidsdag uten e-post og filer? Tre dager? En uke?

Akseptabelt datatap (RPO)

RPO står for recovery point objective, altså hvor mye data, målt i tid, dere tåler å miste. Tas det kopi én gang i døgnet, kan dere i verste fall miste et døgns arbeid. Er det for mye for økonomiavdelingen eller kundesenteret, må det tas kopi oftere.

Kortere nedetid og mindre tap koster mer, og ikke alle systemer trenger samme nivå. E-post og kundedata må kanskje være tilbake samme dag, mens et gammelt prosjektarkiv kan vente. NSM ber virksomheter fastsette krav til gjenopprettingstid for de ulike systemene og dataene som en del av planen for sikkerhetskopiering.

Test at gjenopprettingen virker

En sikkerhetskopi som aldri er testet, er en antakelse. NSM skriver at erfaring viser at gjenoppretting tar mye lengre tid enn mange regner med på forhånd, og anbefaler å øve og måle hvor mye tid og arbeid det krever.

  1. Enkeltfiler og e-postHent tilbake et konkret dokument og en konkret e-post, og kontroller at de åpner seg og ligger der de skal.
  2. En hel postboks eller et helt områdeGjenopprett en større mengde data, og mål hvor lang tid det tar. Sammenlign med gjenopprettingstiden dere har bestemt.
  3. En tenkt kriseGå gjennom hva dere gjør hvis alle filene er kryptert en mandag morgen: hvem varsles, hvem bestemmer, og i hvilken rekkefølge skal systemene tilbake?
  4. Skriv ned og rett oppNoter hva som virket, hva som tok for lang tid og hva som manglet, og rett det før neste test.

NSMs grunnprinsipp 2.9: Etabler evne til gjenoppretting av data. Målet med prinsippet er formulert slik: «Etabler en metode for sikkerhetskopiering og gjenoppretting av kritiske data for å hindre tap.» Prinsippet har fire tiltak: en plan for regelmessig sikkerhetskopiering av alle virksomhetsdata, som blant annet beskriver hva som skal sikres, hvor ofte, hvem som har ansvaret, oppbevaringstid og krav til gjenopprettingstid (2.9.1), sikkerhetskopi også av programvare og sikkerhetskonfigurasjon (2.9.2), regelmessige gjenopprettingstester (2.9.3) og beskyttelse av kopiene mot sletting, manipulering og innsyn (2.9.4).

Kilder: NSMs grunnprinsipp 2.9 og tiltak mot digital utpressing (tiltak 13), og Microsoft Learn om RTO og RPO. Kontrollert 26. september 2026.

Lagringssted, GDPR og hvor lenge kopiene skal ligge

En sikkerhetskopi av Microsoft 365 er full av personopplysninger: e-post, kundedata, søknader og lønnsfiler. Personvernreglene gjelder for kopien like mye som for originalen.

Hvor kopiene lagres

Innenfor EØS kan personopplysninger deles på tvers av landegrensene, så lenge det finnes et behandlingsgrunnlag. Overføring til land utenfor EØS krever et særskilt grunnlag. Datatilsynet peker på at også tilgang fra et land utenfor EØS, for eksempel fjernsupport fra leverandøren, kan være en overføring. Spør derfor både hvor kopiene lagres, og hvor de som drifter tjenesten, sitter. NSM ber virksomheter vurdere det samme for sikkerhetskopier.

Microsoft 365 har Norge som egen lagringsregion, med datasentre i Oslo og Stavanger. En backup hos en annen leverandør kan likevel ligge et helt annet sted.

Hvor lenge kopiene skal ligge

Personopplysninger skal ikke oppbevares lenger enn nødvendig. Datatilsynet anbefaler faste slettefrister eller jevnlig gjennomgang. Oppbevaringstiden for kopiene bør derfor være et bevisst valg: lang nok til at feil blir oppdaget og kan rettes, og ikke lenger enn bedriften kan begrunne. Beskriv i rutinene hvordan sletting skjer i kopiene, for eksempel at de slettes automatisk når oppbevaringstiden er ute.

Tilgjengelighet er også personvern. Datatilsynet skriver at personopplysninger skal beskyttes, men samtidig være tilgjengelige for dem som trenger dem, når de har behov for dem. Et brudd på tilgjengeligheten, altså tap av tilgang til eller sletting av personopplysninger, er et brudd på personopplysningssikkerheten. Manglende evne til å gjenopprette tilgangen er et av Datatilsynets eksempler på brudd som kan være meldepliktige. Ved et utpressingsangrep der det er uklart om personopplysninger er kommet på avveier, skal det ifølge Datatilsynet meldes i påvente av mer informasjon, og første melding skal gis innen 72 timer.

Leverandøren som tar backup for dere, behandler personopplysninger på bedriftens vegne og skal ha en databehandleravtale, se Datatilsynets veileder. Gjelder det ansattes telefoner, se også GDPR og ansattes mobil.

Kilder: Datatilsynet om skytjenester i EØS og overføring, lagringsbegrensning, retting og sletting, informasjonssikkerhet, hva et brudd er, meldeplikt og utpressingsangrep, Datatilsynets veiledning om digitale angrep, og Microsoft Learn om lagringssted for Microsoft 365. Kontrollert 26. september 2026.

Backup av PC-er, servere og andre systemer

Microsoft 365 er sjelden det eneste stedet bedriften har data. Servere, fagsystemer, regnskap og den enkeltes PC må også med i planen.

  • PC-er.NSM anbefaler å unngå at filer bare ligger lagret på den enkelte maskinen. Med flytting av kjente mapper havner Skrivebord, Dokumenter og Bilder i OneDrive, og da er det OneDrive som må sikres. En PC som er satt opp med Intune og Autopilot, kan installeres på nytt fra bunnen, slik at det er dataene og ikke maskinen som må sikres, se IT-utstyr.
  • Mobiler.Jobbdata bør ligge i e-post, OneDrive og Teams, ikke bare på telefonen. Da er en mistet telefon et spørsmål om å sperre og erstatte den, se rutinen for mistet firmatelefon.
  • Servere og virtuelle maskiner.Lokale servere og maskiner i Azure trenger kopi både av dataene og av selve maskinen. NSM anbefaler at servere og klienter skal kunne gjenopprettes med minst mulig manuelt arbeid. Se servere og skytjenester.
  • Fagsystemer og regnskap i skyen.Modellen for delt ansvar gjelder også her. Spør leverandøren hva de tar kopi av, hvor lenge kopiene beholdes, og om dere kan få ut en fullstendig eksport av egne data.
  • Brannmur og nettverksutstyr.Oppsettet av brannmur, svitsjer og trådløst nett bør sikres og dokumenteres, slik at et utstyrsbytte ikke betyr å starte på nytt. Se nettverk som tjeneste.
  • Dokumentasjon og installasjonsfiler.NSM anbefaler at installasjonsprogramvare er raskt tilgjengelig og skrivebeskyttet. Dokumentasjonen av IT-miljøet bør ligge et sted som er tilgjengelig også når resten er nede.

Kilder: NSMs tiltak mot digital utpressing (tiltak 7 og 9) og grunnprinsipp 2.9, og Microsoft Learn om flytting av kjente mapper til OneDrive. Kontrollert 26. september 2026.

Hva vi kan hjelpe med

Dere kan få backup av Microsoft 365 som egen tjeneste eller som en del av en driftsavtale. Hva som inngår, hvor kopiene lagres og hva det koster, står i tilbudet.

Dette kan vi ta ansvar for

  • Gjennomgang av hva dere har i dag, og hva som mangler
  • Backup av Exchange, OneDrive, SharePoint og Teams
  • Sikkerhetskopi av brukere, grupper og rettigheter i Entra ID
  • Backup av servere, PC-er og andre systemer
  • Oppbevaringstid som passer både behovet og sletteplikten
  • Faste gjenopprettingstester med skriftlig resultat
  • Hjelp til å hente data tilbake når noe har gått galt

Dette bør stå i avtalen

  • Hvor kopiene lagres, i hvilket land, og hvem som har tilgang til dem.
  • Om kopiene er uforanderlige, og i hvor lang tid.
  • Hvor ofte det tas kopi og hvor raskt dere skal få data tilbake. Avtal gjenopprettingstiden skriftlig.
  • Hvor ofte gjenoppretting testes, og hvordan dere får resultatet.
  • Databehandleravtale med den som tar vare på kopiene.
  • Hva som skjer med kopiene hvis avtalen avsluttes.

Vi ber aldri om passord. For å gi et tilbud trenger vi verken passord, administratortilganger, enhetslister eller serienumre. Del ikke slike opplysninger på telefon eller e-post.

Spørsmål om backup av Microsoft 365

Tar ikke Microsoft backup av Microsoft 365?

Microsoft sørger for at tjenesten er i drift, men i Microsofts egen modell for delt ansvar ligger ansvaret for data, kontoer og innstillinger hos kunden. Papirkurver og tilbakerulling hjelper mot uhell innenfor faste frister. Microsoft selger også Microsoft 365 Backup som en egen tjeneste, men den er ikke med i Business-planene.

Hvor lenge kan vi hente tilbake slettede filer i OneDrive og SharePoint?

I 93 dager, med mindre en administrator har endret innstillingen. For SharePoint regnes de 93 dagene fra filen ble slettet, uansett hvilken papirkurv den ligger i. En hel OneDrive eller et helt bibliotek kan rulles tilbake til et tidspunkt de siste 30 dagene.

Hvor lenge kan slettet e-post hentes tilbake?

E-post blir liggende i Slettede elementer til mappen tømmes. Etter det kan den hentes tilbake i 14 dager, og en administrator kan øke fristen til 30 dager. Deretter er den borte, med mindre bedriften har oppbevaringsregler eller en egen backup.

Hjelper backup mot løsepengevirus?

Ja, hvis kopiene er adskilt fra resten av miljøet, ikke kan endres eller slettes av en angriper, og gjenopprettingen er testet. Backup hindrer ikke angrepet og stopper ikke at data blir stjålet og lekket. Den gjør det mulig å komme tilbake i drift uten å betale.

Hva betyr 3-2-1-regelen?

Tre kopier av dataene, på to ulike typer lagring, der én kopi ligger et annet sted. Microsoft anbefaler i tillegg én kopi som er uforanderlig og isolert, slik at den verken kan slettes eller endres i oppbevaringstiden.

Må backupen lagres i Norge?

Personvernreglene krever ikke lagring i Norge. Innenfor EØS gjelder de samme reglene i alle land, mens lagring eller tilgang utenfor EØS krever et særskilt overføringsgrunnlag. Enkelte bransjer kan ha egne krav. Lagring i Norge eller EØS gjør vurderingen enklere.

Hvor ofte bør vi teste gjenoppretting?

NSM sier regelmessig, uten å angi et tall. Et fornuftig utgangspunkt er å hente tilbake enkeltfiler og e-post jevnlig gjennom året og gjøre en større test av en hel postboks eller et helt område minst én gang i året, og alltid etter store endringer i oppsettet.

Få tilbud på backup

Ring oss, så går vi gjennom hva dere har av data og kopier i dag, og kommer tilbake med et forslag. Samtalen er uforpliktende, og dere trenger ikke bytte mobiloperatør.

Dette er nyttig å ha klart:

  • omtrent hvor mange brukere det gjelder
  • om dere har servere eller fagsystemer i tillegg til Microsoft 365
  • hvor lenge dere kan klare dere uten e-post og filer

Hverdager kl. 09.00–21.00. Gjelder det mobilabonnement, kan dere også fylle ut skjemaet for mobiltilbud.

Fakta er kontrollert 26. september 2026 mot Microsoft Learn om delt ansvar, Exchange Online, Entra ID og Microsoft 365 Backup, Microsofts brukerstøtte om OneDrive og SharePoint, NSMs grunnprinsipp 2.9 og Datatilsynet. Firmatelefon.no drives av Norcom Group AS. Gjennomgangen og tilbudet er gratis. Hvem som skal levere tjenesten og hva den koster, står i tilbudet før dere bestemmer dere.