Backup Microsoft 365 dla firm: co chronić i jak
Microsoft 365 nie zrobi backupu za Ciebie. Sprawdź, ile dni masz na odtworzenie usuniętych danych i jak chronić firmowy M365 przed utratą.

Backup Microsoft 365 to temat, który większość firm odkłada, bo "przecież dane są w chmurze". Tymczasem Microsoft chroni dostępność swojej platformy, a nie Twoje konkretne pliki i wiadomości przed przypadkowym lub celowym usunięciem. Jeśli jutro pracownik skasuje kluczowy folder w SharePoint albo ransomware zaszyfruje całą skrzynkę pocztową, masz tylko tyle czasu na reakcję, ile przewiduje wbudowana retencja. W zależności od usługi to od 14 dni do 3 miesięcy, a potem dane przepadają bezpowrotnie.
Co Microsoft gwarantuje, a czego nie
Microsoft inwestuje ogromne środki w infrastrukturę: geograficznie zdublowane centra danych, certyfikaty ISO, gwarantowana dostępność platformy na poziomie 99,9% według SLA. To wszystko jest prawdą i ma swoją wartość. Ale redundancja to nie to samo co backup. Oznacza jedynie, że dane są kopiowane do wielu lokalizacji. Jeśli plik zostanie skasowany, usunięcie replikuje się do wszystkich kopii. Nie ma żadnej "starszej wersji w drugim centrum danych", do której można by sięgnąć.
Sam Microsoft wyraźnie pisze w warunkach korzystania z usług: "We recommend that you regularly back up your content and data that you store on the Services." To nie jest ukryta klauzula dla prawników, to oficjalna rekomendacja producenta, która wskazuje, gdzie leży Twoja odpowiedzialność. W 2024 roku Microsoft wprowadził dodatkowo płatną usługę Microsoft 365 Backup w cenie ok. 0,15 USD za GB miesięcznie. Sam fakt pojawienia się tego produktu na rynku potwierdza, że natywna ochrona danych nigdy nie była pełnoprawnym rozwiązaniem backup.
Jak długo żyją usunięte dane w Microsoft 365
Exchange Online (poczta firmowa). Usunięte wiadomości trafiają najpierw do folderu "Elementy usunięte", a po ponownym usunięciu do ukrytego folderu "Elementy możliwe do odzyskania". Domyślny czas retencji to 14 dni, zgodnie z dokumentacją Microsoft Learn. Administrator może go wydłużyć, ale najwyżej do 30 dni. Po tym czasie wiadomość znika bezpowrotnie i nie odzyska jej nawet support Microsoft. Jeśli konto użytkownika zostanie usunięte z Azure Active Directory, skrzynka pocztowa jest dostępna przez kolejne 30 dni, po których przepada.
SharePoint Online i OneDrive. Pliki po usunięciu trafiają do Kosza, gdzie łącznie (kosz pierwszego i drugiego stopnia) leżą 93 dni, co wynika z dokumentacji Microsoft Learn. Brzmi jak sporo czasu, ale domyślna polityka retencji nie jest włączona, musi ją ręcznie skonfigurować administrator. Bez tego ustawienia 93 dni to wszystko, co masz. Wersjonowanie plików w SharePoint pozwala cofnąć edycje, ale przy masowym usuwaniu setek plików naraz wersje niewiele pomogą.
Microsoft Teams. Wiadomości czatów i kanałów są przechowywane bezterminowo, chyba że administrator ustawi politykę retencji. Pliki wysyłane przez Teams trafiają jednak do SharePoint i OneDrive, gdzie obowiązują powyższe limity. Załącznik z rozmowy może więc zniknąć znacznie szybciej niż sama wiadomość.
Kto za co odpowiada: model współdzielonej odpowiedzialności
Branżową nazwą tej zasady jest "shared responsibility model": dostawca chmury chroni infrastrukturę i fizyczne bezpieczeństwo centrów danych, a klient jest właścicielem danych i odpowiada za ich ochronę. Microsoft gwarantuje, że platforma działa. Twoja firma musi zadbać o to, żeby dane były możliwe do odtworzenia wtedy, gdy czegoś zabraknie.
Z raportu Veeam Data Protection Trends Report 2024, przygotowanego na podstawie ankiety przeprowadzonej wśród 1200 liderów IT, wynika, że 74% organizacji chroni już swoje dane w Microsoft 365 z pomocą zewnętrznych narzędzi. Jeszcze bardziej wymowna jest inna liczba z tego samego raportu: zaledwie 4% respondentów uważa, że natywne możliwości Microsoft 365 są wystarczające i nie wymagają uzupełnienia zewnętrznym backupem. Badanie Backupify z 2025 roku, przeprowadzone wśród ponad 3700 specjalistów IT, pokazuje, że 87% z nich doświadczyło utraty danych SaaS w ciągu 2024 roku.
Cztery scenariusze, które kończą się utratą danych
Przypadkowe usunięcie przez pracownika. To najczęstszy scenariusz: ktoś porządkuje skrzynkę lub folder projektu, usuwa "niepotrzebne" pliki, sprawa wychodzi na jaw kilka tygodni później. Okno retencji jest już zamknięte i nie ma co odtwarzać.
Odejście pracownika lub zmiana ról. Kiedy konto użytkownika jest usuwane z systemu, wygasa razem z licencją M365. Jeśli nikt wcześniej nie zarchiwizował skrzynki lub nie wyeksportował danych, po 30 dniach wszystko znika. To typowy scenariusz przy nagłych rozstaniach z pracownikiem, który nie zdążył przekazać dostępów.
Atak ransomware. Złośliwe oprogramowanie szyfruje pliki w OneDrive i SharePoint, a synchronizacja chmurowa replikuje zaszyfrowane wersje do wszystkich kopii, nadpisując oryginały. Według raportu Verizon DBIR 2025 ransomware pojawia się już w 44% wszystkich potwierdzonych incydentów naruszenia danych, co stanowi wzrost z 32% rok wcześniej. Wbudowane wersjonowanie plików w SharePoint może pomóc w prostych przypadkach, ale w masowym ataku szyfrującym setki katalogów bywa niewystarczające.
Złośliwe działanie administratora lub pracownika z uprawnieniami. Ktoś z dostępem do konta admina może usunąć dane i wyczyścić kosz, zanim ktokolwiek to zauważy. Kosz daje bufor kilku dni lub tygodni, ale nie chroni przed człowiekiem, który dobrze zna system i działa z premedytacją.
Jak zbudować strategię backup Microsoft 365
Zewnętrzne narzędzia do backupu M365 tworzą regularne, automatyczne kopie danych Exchange Online, SharePoint, OneDrive i Teams na własnym storage'u firmy lub w osobnym środowisku chmurowym. Są to między innymi Veeam Backup for Microsoft 365, Acronis Cyber Protect, Barracuda Cloud Backup. Dzięki temu nawet gdy Microsoft usunie dane po upływie retencji albo atak zaszyfruje całe środowisko M365, możesz odtworzyć konkretną skrzynkę, plik lub wersję dokumentu do wybranego punktu w czasie.
Dla firm, które chcą przechowywać kopię lokalnie lub budować hybrydową strategię, serwer NAS może służyć jako repozytorium backupu danych z chmury, uzupełniając zasadę 3-2-1 (3 kopie, 2 różne nośniki, 1 poza biurem). Więcej o tym, jak dobrać NAS do tej roli, opisujemy w artykule o serwerach NAS dla firm i backupie danych.
Jeśli dopiero przenosisz dane do Microsoft 365 lub masz za sobą niedawną migrację poczty firmowej do Exchange Online, to właśnie teraz, przy konfiguracji środowiska, jest najlepszy moment na wdrożenie backupu. Dodawanie go z opóźnieniem, gdy firma już działa w M365, wymaga więcej czasu i pracy. Kwestie konfiguracji bezpieczeństwa przy wdrożeniu Microsoft 365 dla firm warto zaplanować razem z samym wdrożeniem.
Co zrobić, zanim zaczniesz szukać narzędzia
Przed zakupem czegokolwiek zrób prosty inwentarz: ile skrzynek pocztowych, ile TB danych w SharePoint i OneDrive, jakie są wymagania prawne lub operacyjne dotyczące okresu przechowywania danych. Bez tej wiedzy łatwo przepłacić za licencje, które nie pasują do skali firmy, albo kupić narzędzie z lukami właśnie tam, gdzie dane są najważniejsze.
Jeśli chcesz to ocenić razem z doświadczonym zespołem, skontaktuj się z emTeq: +48 32 441 71 20. Pomagamy firmom z Wejherowa i Trójmiasta wdrożyć backup Microsoft 365, który naprawdę działa, a nie tylko figuruje w dokumentacji. Obserwuj emTeq na Facebooku, gdzie regularnie publikujemy praktyczne porady IT dla MŚP z Trójmiasta i okolic.
Czy Microsoft nie robi backupu moich danych w M365?
Microsoft chroni infrastrukturę i dostępność platformy, ale nie wykonuje pełnego backupu Twoich danych w rozumieniu możliwości odtworzenia do dowolnego punktu w czasie. Wbudowane mechanizmy retencji (14-30 dni dla poczty, 93 dni dla SharePoint/OneDrive) to nie to samo, co kopia zapasowa zarządzana przez Ciebie. Sam Microsoft w warunkach usługi zaleca regularne tworzenie własnych kopii zapasowych danych.
Co się dzieje z danymi pracownika po usunięciu jego konta w Microsoft 365?
Po usunięciu konta użytkownika z Azure Active Directory Microsoft przechowuje skrzynkę pocztową przez 30 dni. OneDrive usuniętego użytkownika jest dostępny przez taki sam czas (dla managera lub admina), a następnie trafia do kosza na kolejne 93 dni. Po tym czasie dane są trwale usuwane. Bez wcześniejszego zarchiwizowania skrzynki lub eksportu OneDrive odtworzenie danych po upływie tych terminów jest niemożliwe.
Czy polityki retencji w Microsoft Purview zastąpią zewnętrzny backup?
Polityki retencji w Purview służą przede wszystkim celom compliance i pozwalają zachować dane przez zdefiniowany czas, nawet jeśli użytkownik je usunie. Nie są jednak backupem w sensie operacyjnym: nie oferują szybkiego odtwarzania granularnego (konkretny e-mail, wersja pliku) ani nie chronią przed scenariuszami, w których sam tenant M365 zostaje skompromitowany. Dla celów operacyjnych i bezpieczeństwa firmy warto używać obu rozwiązań równocześnie.
Jak sprawdzić, czy backup Microsoft 365 faktycznie działa?
Backup bez testów odtwarzania to tylko wiara, że działa. Raz na kwartał przeprowadź próbę: odtwórz wybrany e-mail, plik z SharePoint lub całą skrzynkę testowego użytkownika do konkretnego punktu w czasie. To jedyna metoda, która wykryje problemy z konfiguracją, zanim pojawi się prawdziwa awaria. Zaplanuj to jako rutynową procedurę, tak samo jak testy UPS czy plan ciągłości działania.