Microsoft 365-backup – vad skyddar Microsoft och vad behöver ni själva ta ansvar för?

Microsoft 365-backup – vad skyddar Microsoft och vad behöver ni själva ta ansvar för?

Microsoft 365 har inbyggd återställning, men den ersätter inte en genomtänkt backupstrategi. Om Exchange, OneDrive, SharePoint, Entra, RPO och RTO samt hur återställning bör testas.

Sammanfattning: Microsoft 365 är byggt för hög tillgänglighet och innehåller flera möjligheter att återställa data. Men återställning efter felaktig radering, ransomware, felaktig konfiguration eller ett större användarmisstag behöver ändå planeras. Microsoft erbjuder numera även Microsoft 365 Backup som separat tjänst för Exchange, OneDrive och SharePoint. Frågan är därför inte bara om ni har backup, utan vilken data som ska kunna återställas, till vilken tidpunkt och hur snabbt verksamheten behöver vara igång igen.

Microsoft 365 innehåller många inbyggda funktioner för redundans, versionshistorik, papperskorgar och återställning. Det kan lätt skapa en känsla av att Microsoft redan har backup.

Men det är en förenkling. Det viktiga är att skilja mellan att Microsoft kan hålla en tjänst tillgänglig och att er organisation kan återställa rätt information till rätt tidpunkt efter en händelse som påverkat er data.

Microsoft gör själv samma distinktion. I dokumentationen för Microsoft 365 Backup beskrivs skillnaden mellan disaster recovery och backup: en DR-kopia bevarar innehållets aktuella tillstånd så att tjänsten kan fortsätta fungera, men inte historiska versioner från tidigare tidpunkter. Backup ska däremot kunna återställa innehåll till ett tidigare friskt läge.

Det blir särskilt relevant när orsaken inte är ett tekniskt fel hos Microsoft. Det kan i stället vara:

  • en användare som raderar information
  • en administratör som gör en felaktig förändring
  • omfattande radering eller korruption
  • ett komprometterat konto
  • ransomware
  • en felaktig retentionregel
  • en förändring som upptäcks först långt senare

Börja inte med produkten – börja med återställningsbehovet

Det är lätt att börja backupdiskussionen med frågan om vilken backupprodukt som ska köpas. Vi tycker att fyra andra frågor är bättre:

  • Vilken information behöver vi kunna återställa?
  • Hur långt tillbaka behöver vi kunna gå?
  • Hur snabbt behöver informationen vara tillbaka?
  • Vad händer med verksamheten under tiden?

Det är först när dessa frågor är besvarade som det går att bedöma vilken teknisk lösning som behövs. Två klassiska begrepp hjälper till:

  • RPO, Recovery Point Objective. Hur mycket data kan verksamheten acceptera att förlora?
  • RTO, Recovery Time Objective. Hur snabbt behöver tjänsten eller informationen vara återställd?

De behöver bestämmas utifrån verksamheten, inte utifrån vad backupprodukten råkar erbjuda.

Microsoft har nu en egen backuptjänst

Microsoft erbjuder i dag Microsoft 365 Backup som en separat backupfunktion. Tjänsten kan skydda utvalda eller samtliga Exchange-postlådor, OneDrive-konton och SharePoint-webbplatser. Microsoft beskriver tjänsten som ett sätt att snabbt återställa information efter både oavsiktlig och skadlig databorttagning, exempelvis vid ransomware eller när innehåll skrivits över.

Det förändrar marknaden något. Tidigare innebar Microsoft 365-backup nästan automatiskt en extern tredjepartsprodukt. I dag kan valet även stå mellan:

  • Microsofts egen backup
  • en tredjepartsprodukt byggd på Microsofts backuplagring
  • en helt separat backupplattform
  • en kombination beroende på organisationens krav

Det finns därför inte ett generellt svar på vilken lösning som är bäst. Valet behöver utgå från återställningskrav, retention, separation, administration, kostnad, regulatoriska krav och hur organisationens övriga backupmiljö ser ut.

Microsoft 365 är mer än Exchange, OneDrive och SharePoint

En viktig sak i backupplaneringen är att förstå vad organisationen faktiskt är beroende av. Microsoft 365 handlar inte bara om dokument och e-post. Miljön innehåller även exempelvis:

  • användare och grupper
  • applikationsregistreringar
  • tjänstidentiteter
  • Conditional Access
  • autentiseringspolicyer
  • identitetsrelaterad konfiguration

Microsoft släppte den 30 juni 2026 Microsoft Entra Backup and Recovery i allmän tillgänglighet. Tjänsten säkerhetskopierar automatiskt utvalda katalogobjekt, bland annat användare, grupper, applikationer, tjänstidentiteter, hanterade identiteter, Conditional Access-policyer, namngivna platser samt autentiserings- och auktoriseringspolicy, och kan återställa dem till ett tidigare känt fungerande läge.

Två förutsättningar är värda att känna till. Den dagliga säkerhetskopian med sju dagars historik kräver Microsoft Entra ID P1 eller P2. Kopiorna skapas och lagras dessutom av Microsoft i samma geografiska region som tenanten och kan inte inaktiveras, raderas eller ändras av någon inloggad användare eller app.

Det illustrerar en viktig poäng: backup av Microsoft 365 är inte nödvändigtvis en enda sak. Organisationen behöver förstå både data, konfiguration och identitet.

Backup utan återställningstest är fortfarande ett antagande

Att backupjobbet är grönt betyder att backupen har genomförts enligt systemet. Det betyder inte automatiskt att verksamheten kan återställas som planerat.

Nationellt cybersäkerhetscenter (NCSC) har därför med ”Säkerhetskopiera och testa återställning av information” som åtgärd 6 bland sina tio rekommenderade säkerhetsåtgärder. Både delarna finns med: att kopiera och att testa.

En organisation kan ha hundra procent lyckade backupjobb och ändå upptäcka vid en incident att:

  • rätt data inte omfattades
  • återställningen tar för lång tid
  • administratörskontot som behövs inte går att använda
  • ett beroende system saknas
  • retentionen inte motsvarar verksamhetens behov
  • ingen riktigt vet vem som får besluta om en större återställning

Testa olika scenarier

Alla tester behöver inte innebära att hela Microsoft 365-miljön återställs. Det går att börja mindre.

  • Enskild fil. Kan en användares felaktigt raderade dokument återställas?
  • OneDrive. Kan större mängder data återställas till en tidigare tidpunkt?
  • SharePoint. Vad händer om en hel webbplats eller stora delar av dokumentstrukturen förändras eller raderas?
  • Exchange. Kan en postlåda eller större mängd e-post återställas enligt verksamhetens behov?
  • Större incident. Vad händer om många användare och datakällor påverkas samtidigt?

Den sista frågan är särskilt intressant. Återställning av ett dokument är en supportfråga. Återställning efter ett ransomwareangrepp kan vara en kris- och kontinuitetsfråga.

Retention är inte samma sak som backup

Det finns en viktig gräns mellan retention och backup. Retention handlar ofta om att information ska behållas enligt definierade regler. Backup handlar om återställningsförmåga.

I vissa situationer kan retentionfunktioner hjälpa till att återfå information. Men det betyder inte att retention bör användas som ersättning för en genomtänkt backup- och återställningsstrategi. Organisationen behöver därför förstå:

  • varför information ska sparas
  • hur länge
  • vem som ska kunna återställa
  • vilka händelser man behöver skydda sig mot
  • hur snabbt återställningen måste ske

Glöm inte administratörerna

Backupplattformen är själv en säkerhetskritisk tjänst. Om samma administratörskonto som komprometteras i Microsoft 365 även kan radera backup, ändra retention eller stänga av skyddet, har organisationen byggt ett riskfyllt beroende.

Därför behöver även backupmiljön omfattas av:

  • stark autentisering
  • minsta privilegium
  • separerade administrativa roller
  • loggning
  • uppföljning
  • dokumenterade återställningsrutiner

Backup är alltså både en driftsfråga och en säkerhetsfråga.

Övervakning är en del av backupen

Ett vanligt problem är att organisationen upptäcker ett misslyckat backupjobb först när information behöver återställas. En fungerande backupförvaltning behöver därför också omfatta övervakning av backupjobb, avvikelser, lagringskapacitet, skyddade objekt, policyförändringar, retention och återkommande återställningstest.

Vi arbetar själva på det sättet: löpande övervakning av backupjobben och regelbundna genomgångar av bland annat status, kapacitet och retention.

Sju frågor att ställa om Microsoft 365-backup

  1. Vilka Microsoft 365-data är mest kritiska?
  2. Hur långt tillbaka behöver vi kunna återställa?
  3. Vilken RTO och RPO har verksamheten?
  4. Är identitets- och konfigurationsdata också en del av återställningsplanen?
  5. Vem får initiera en större återställning?
  6. När testades återställningen senast?
  7. Vad händer om Microsoft 365-kontot eller administratörsmiljön själv är komprometterad?

Om svaren är otydliga finns det sannolikt mer arbete att göra än att bara kontrollera om backupjobbet är grönt.

Så kan Kristensson i Skåne stödja arbetet

Kristensson i Skåne hjälper organisationer med både Microsoft 365, backup och återställningsförmåga. Stödet kan exempelvis omfatta:

  • behovs- och riskanalys
  • backupstrategi
  • Microsoft 365-backup
  • retention
  • RPO och RTO
  • backup av servrar och andra miljöer
  • återställningstest
  • övervakning
  • dokumentation
  • disaster recovery
  • löpande förvaltning

Vår utgångspunkt är att backup inte ska bedömas utifrån om jobbet lyckades i natt. Den ska bedömas utifrån en mycket mer praktisk fråga: kan vi få tillbaka det verksamheten behöver när vi faktiskt behöver det?

Ett närliggande ämne är hur supporten och driften runt Microsoft 365 hänger ihop, som vi skrivit om i vår insikt om vad IT-support kostar och vad som bör ingå.

Vanliga frågor

Behöver Microsoft 365 verkligen backup?

Behovet beror på organisationens återställningskrav. Microsoft erbjuder både inbyggda återställningsfunktioner och numera en separat Microsoft 365 Backup-tjänst, men organisationen behöver fortfarande definiera vad som ska skyddas och hur återställningen ska fungera.

Vad kan Microsoft 365 Backup skydda?

Microsofts tjänst stödjer i dag Exchange-postlådor, OneDrive-konton och SharePoint-webbplatser.

Räcker det att kontrollera att backupjobbet lyckas?

Nej. Återställningen behöver också verifieras. NCSC rekommenderar uttryckligen både säkerhetskopiering och test av återställningen som åtgärd 6 i sina tio rekommenderade säkerhetsåtgärder.

Behöver Entra ID också ingå i återställningsplanen?

Identitets- och konfigurationsobjekt kan vara verksamhetskritiska. Microsoft Entra Backup and Recovery finns sedan den 30 juni 2026 för vissa sådana objekt, och den dagliga säkerhetskopian med sju dagars historik kräver Entra ID P1 eller P2.

Vill ni veta om er backup faktiskt går att återställa? Läs mer om våra backuptjänster för företag eller kontakta oss för ett förutsättningslöst samtal.

Källor: Microsoft Learn, Overview of Microsoft 365 Backup och Microsoft Entra Backup and Recovery overview; Microsoft Entra Backup and Recovery blev allmänt tillgänglig den 30 juni 2026; Nationellt cybersäkerhetscenter (NCSC), 10 rekommenderade säkerhetsåtgärder, åtgärd 6 – Säkerhetskopiera och testa återställning av information. Verifierat 2026-09-09.

Den här texten är allmän information. Microsofts tjänsteinnehåll, licenskrav och funktioner förändras över tid; kontrollera alltid aktuella villkor innan ni fattar beslut.