Co je RTO?
RTO (Recovery Time Objective, cílová doba obnovy) je nejdelší doba, po kterou může být služba nedostupná. Měří se od incidentu, nebo od rozhodnutí o přepnutí, až do chvíle, kdy uživatel znovu provede běžný pracovní úkon. Nikoli jen do zapnutí stroje, jehož aplikace ještě nebyla ověřena.
Aktualizováno v říjnu 20263 min čtení4 citované zdroje
To hlavní
- RTO je součtem šesti časů: odhalení, rozhodnutí, dohledání přístupů, technická doba, ověření provozem, návrat uživatelů.
- NIST jej odlišuje od maximální tolerovatelné doby výpadku (MTD): RTO má být běžně kratší než MTD.
- RTO se stanovuje pro každou službu: telefonní ústiřna a archiv nemají stejné.
- Jen test s měřením času ukáže, zda je zapsané RTO dodrženo.
- Provozní doba podpory a absence pohotovosti jsou součástí skutečného RTO.
Oficiální definice
NIST definuje RTO jako nejdelší dobu, po kterou může být prostředek informačního systému nedostupný, než se dopad na činnosti, které podporuje, stane nepřijatelným. Odlišuje jej od maximální tolerovatelné doby výpadku (MTD), což je celková doba přerušení, kterou vedení u dané činnosti přijme. RTO má zajistit, aby MTD nebyla překročena: je proto běžně kratší.
ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, používá pojem maximální přípustná doba přerušení (DMIA). Požaduje, aby ji strategie zálohování zohlednila u každé provozně významné součásti a aby bylo předem stanoveno pořadí obnovy podle závislostí (DNS, adresářová služba…) a kritičnosti aplikací.
Z čeho se RTO skládá
U běžné obnovy:
- doba, než si výpadku někdo všimne;
- doba na rozhodnutí a kontaktování osoby, která ví, co dělat;
- doba na nalezení klíčů, hesel a postupu;
- technická doba kopírování nebo spuštění;
- doba na ověření někým z provozu;
- doba, než se pracovní stanice nebo vzdálení klienti ke službě znovu připojí (DNS, VPN, IP).
RTO „dvě hodiny“, které uvádí software, často zahrnuje jen krok 4, a to v laboratorních podmínkách. Skutečné RTO sčítá všech šest. V noci a o víkendu může sám krok 2 přesáhnout dvě hodiny, pokud nikdo nemá pohotovost.
U BCP jsou kroky 4 a 6 připraveny předem. Zbývá odhalení a riziko přepnutí, které se nikdo neodváží schválit.
RTO a RPO se nevyjednávají jedno na úkor druhého
Můžete mít krátké RPO (časté kopie) a dlouhé RTO (pomalá obnova velkého objemu). Můžete mít krátké RTO (záložní prostředí už běží) a slabé RPO, pokud záložní prostředí za produkcí zaostává o dvě hodiny. Obě čísla je třeba zapsat.
Data před incidentem
Opětovné spuštění služeb
| RPO | RTO | |
|---|---|---|
| Položená otázka | Kolik práce můžeme ztratit? | Jak dlouho můžeme stát? |
| Měří se | Zpět, od incidentu | Dopředu, od incidentu |
| Nastavuje se | Četností kopií | Přípravou záložního prostředí |
| Ověřuje se | Datem poslední úspěšné kopie | Testem s měřením času |
RTO pro každou službu
Telefonní ústiřna a systém pro správu archivních dokumentů nemají stejné RTO. Zapsat „RTO 4 hodiny“ pro celou firmu znamená buď přeplácet dokumentový systém, nebo nemluvit pravdu o ústiřně. Stačí jeden řádek na službu.
Jak zjistit, zda je RTO dodrženo
Jedině stopkami při testu. Pokud test trval šest hodin a zapsané RTO jsou dvě hodiny, je chybné zapsané RTO, dokud se nezmění architektura. Nelze „směřovat“ k RTO, které poslední měření vyvrátilo. ANSSI na tom trvá: postup obnovy musí být sepsán a pravidelně prováděn. Četnost testů rozebírá článek Jak často testovat DRP?.
Jak to řeší WeDoBack
Na webu není zveřejněno žádné jednotné číselné RTO a bylo by zavádějící si nějaké vymyslet: závisí na objemu dat, připojení, velikosti instance a dostupnosti lidí na straně zákazníka. Architektura mění povahu čekání. Při prosté obnově je třeba data přenést zpět a případně systém znovu nainstalovat. S DRP se servery spouštějí na záložních instancích ze zvolené verze: technickou dobou je doba tohoto spuštění, nikoli doba nákupu serveru. Jednou měsíčně probíhá test spuštění bez zásahu do produkce. S BCP běží cloudové instance nepřetržitě a jsou propojeny přes agenta v síti zákazníka, bez změny IP adresy: zbytkové RTO tvoří především odhalení a rozhodnutí. Replikace nebo synchronizace dat mezi instancí BCP a původním serverem není nativní: probíhá specifickým procesem přizpůsobeným potřebám, který může WeDoBack zavést na základě cenové nabídky. Ve všech třech případech se ověření provozem do měřeného času započítává. Lidská podpora je k dispozici od 9:00 do 13:00 a od 14:00 do 17:30 (pařížského času).
Časté dotazy
Jaký je rozdíl mezi RTO a MTD?
MTD (Maximum Tolerable Downtime) je celková doba výpadku, kterou vedení u dané činnosti přijme, se všemi dopady. RTO je lhůta pro obnovení provozu IT prostředku. NIST upřesňuje, že RTO má být běžně kratší než MTD, aby zbyla rezerva pro ostatní kroky obnovy.
Software slíbuje RTO několik minut. Je to realistické?
Toto číslo obvykle zahrnuje jen technickou dobu spuštění v laboratorních podmínkách. Nezahrnuje odhalení incidentu, čas potřebný ke kontaktování oprávněné osoby ani ověření uživatelem. Vaše skutečné RTO je to, které jste naměřili při posledním testu, od ohlášení incidentu po první úspěšný pracovní úkon.
Je RTO zákonnou povinností?
Žádný předpis malé a střední firmě konkrétní dobu neukládá. GDPR (článek 32) však vyžaduje prostředky, které v případě incidentu umožní obnovit dostupnost osobních údajů a přístup k nim „včas“. RTO je konkrétní způsob, jak tuto přiměřenou lhůtu stanovit.
Zdroje
Dokumenty ověřeny v říjnu 2026.
- SP 800-34 Rev. 1, Průvodce plánováním pro nepředvídané situace u federálních informačních systémů (v angličtině) — NIST
- Zálohování informačních systémů – Základy (ANSSI-BP-100, v1.1, 27. listopadu 2025) — ANSSI (francouzská agentura)
- Nařízení (EU) 2016/679 (GDPR), článek 32 — EUR-Lex
- Nabídka DRP: obnova provozu po havárii — WeDoBack
Plánujete projekt zálohování, DRP nebo BCP?
Více než 20 let zkušeností s ochranou firemních dat.
Vyžádat cenovou nabídku+33 9 72 50 78 28Chraňte svá data s WeDoBack
Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.
