Jak sestavit DRP pro malou a střední firmu?
DRP malé a střední firmy se sestavuje tak, že vyjdete ze služeb, které blokují fakturaci nebo výrobu, zapíšete, jak dlouho mohou být mimo provoz, a poté připravíte konkrétní místo, kde je znovu spustíte. Čtyřicetistránkový šanon, který nikdo neotevřel tři roky, není DRP.
Aktualizováno v říjnu 20263 min čtení5 citovaných zdrojů
To nejdůležitější
- Šest kroků: rozsah, hranice (RPO, RTO), ověřená záloha, místo obnovy, stručný postup, doložený test.
- Do DRP patří jen služby, které je třeba obnovit tentýž den, případně do 72 hodin; zbytek pokryje záloha.
- ANSSI, francouzská národní agentura pro kybernetickou bezpečnost, požaduje předem definované pořadí obnovy s ohledem na závislosti (adresářová služba, DNS, čas).
- Šifrovací klíč a nouzové účty musí být dostupné mimo obnovovaný systém, a to alespoň dvěma osobám.
- Postup, který se nevejde na dvě až pět stránek, nebude ve 22:00 nikdo dodržovat.
Postup podle referenčních rámců, přizpůsobený malé firmě
NIST, americký národní standardizační institut, popisuje sedm kroků pro plán IT kontinuity: politika, analýza dopadů na činnost, preventivní opatření, strategie obnovy, sepsaní plánu, testy a cvičení a nakonec aktualizace. SGDSN, francouzský úřad odpovědný za národní bezpečnost, jich navrhuje pět, od určení klíčových činností až po osvojení a udržování plánu. Pro malou a střední firmu se tyto postupy vejdou do šesti konkrétních kroků.
Krok 1. Určete rozsah
Sejděte se na hodinu s vedením a správcem IT. Sepište nástroje, bez kterých se zítřejší práce zastaví: podnikový software, soubory, e-mail, telefonie, pokladna. Roztřiďte je:
- obnova tentýž den;
- obnova do 24 až 72 hodin;
- obnova, až bude čas.
Do DRP patří jen první sloupec, někdy i druhý. Zbytek pokryje záloha. Je to zkrácená verze analýzy dopadů, kterou NIST i SGDSN stavějí na začátek každého postupu.
Krok 2. Stanovte RPO a RTO jednou větou pro každou službu
Příklad: „Software pro cenové nabídky může ztratit čtyři hodiny zadaných údajů a musí fungovat nejpozději následující den v 9:00.“ Tato dvě čísla určují četnost zálohování a velikost záložního prostředí. ANSSI je nazývá maximální přípustná ztráta dat (PDMA) a maximální přípustná doba přerušení (DMIA) a požaduje, aby je strategie zálohování zohledňovala. Postup najdete v článcích Jak určit své RPO? a Jak určit své RTO?.
Krok 3. Ověřte, že záloha plán skutečně plní
DRP obnovuje kopii. Tato kopie musí existovat mimo lokalitu, být dostatečně aktuální, aby splňovala RPO, a už být jednou ověřena. CNIL, francouzský úřad pro ochranu osobních údajů, doporučuje ukládat alespoň jednu zálohu v geograficky oddělené lokalitě a alespoň jednu izolovat offline. Pokud nemáte žádnou úspěšnou obnovu, dalším krokem je test zálohy, nikoli nákup instancí: viz Jak ověřit, že záloha funguje?.
Krok 4. Připravte místo obnovy
- Záložní stroje: cloudové instance, druhá lokalita nebo hardware uložený jinde.
- Pořadí spouštění. ANSSI požaduje definovat strategii a pořadí obnovy s ohledem na závislosti na infrastrukturních službách (adresářová služba, DNS, synchronizace času).
- Adresy: pracovní stanice i externí zákazníci musí vědět, kam se připojit (zachovaná IP, DNS nebo pokyn pro uživatele).
- Nouzové administrátorské účty mimo doménu pro případ, že je doména kompromitována.
- Šifrovací klíč k zálohám dostupný dvěma osobám. ANSSI připomíná, že postup obnovy musí počítat s importem šifrovacích klíčů.
- Licence, které takový přesun umožňují.
Krok 5. Sepište postup na dvě stránky
NIST člení plán do tří fází: aktivace a varování, obnova, návrat do normálního stavu. Na dvou stránkách to vypadá takto:
| Fáze | Minimální obsah |
|---|---|
| Aktivace | Kdo má právo říct „přepínáme“, telefonní čísla, seznam zúčastněných osob (CNIL ho výslovně vyžaduje) |
| Obnova | Očíslované kroky v pořadí spouštění, včetně informace, kde najít klíč a účty |
| Ověření | Skutečný pracovní úkon: „asistentka vystaví testovací fakturu“ |
| Návrat | Jak se vrátit do původního prostředí bez ztráty údajů zadaných na záloze |
| Komunikace | Kdo informuje týmy, zákazníky a pojišťovnu |
Pokud se postup nevejde na dvě až pět stránek, nebude ve 22:00 nikdo dodržovat.
Krok 6. Otestujte
Minimálně jednou ročně a navíc po každé změně serveru. NIST počítá s každoročním testem schopnosti obnovy i týmů; CNIL požaduje pravidelně testovat uplatnění plánu. Zápis z testu dává DRP datum. Bez data je plán zastaralý. Viz Jak testovat DRP?.
Typické chyby malých a středních firem
- DRP sepsaný externím dodavatelem, který nikdo uvnitř firmy nepřečetl.
- Zapomenutý návrat zpět: na zálohu přepnout umíte, vrátit se ne.
- E-mail v Microsoft 365 vyřazený z plánu, přestože na souborový server už nikdo nic neukládá.
- Jediné heslo, uložené ve správci hesel, který sám běží na obnovovaném serveru.
U WeDoBack
Externí DRP poskytuje místo obnovy: servery se znovu spustí na záložních instancích ze zvolené verze zálohy, s veřejnými IP adresami (0,54 € bez DPH měsíčně), pokud jsou služby dostupné z internetu. Sestavení plánu (kroky 1, 2 a 5) zůstává v kompetenci zákazníka. Podpora může pomoci s technickou realizací: 45 € bez DPH za hodinu při nasazení, dvě hodiny měsíčně zahrnuty s nabídkou INTEGRAL. Zahrnutý měsíční test kontroluje spuštění instancí. Nenahrazuje krok 6 provedený s uživatelem z provozu; test v reálných podmínkách v délce až deseti hodin je k dispozici na základě cenové nabídky. Šifrovací klíč zůstává u zákazníka: musí být uveden v postupu.
Časté otázky
Jak dlouho trvá sestavit DRP pro malou a střední firmu?
U dvou nebo tří serverů počítejte s několika půldny rozloženými do několika týdnů: hodina úvodní schůzky s vedením, sepsaní postupu, technická příprava a pak první test. Nejdéle obvykle trvá opravit to, co první test odhalí.
Lze sepsaní DRP svěřit externímu dodavateli?
Dodavatel může sepsat technickou část, ale priority a přijatelné lhůty musí stanovit vedení a interní tým musí dokument prověřit a osvojit si ho. SGDSN, francouzský úřad odpovědný za národní bezpečnost, doporučuje nechat dokumenty zkontrolovat, ideálně třetí stranou, a poté je ověřit testy a cvičeními.
Je třeba zahrnout do DRP Microsoft 365 nebo Google Workspace?
Ano, pokud v nich máte e-mail a sdílené soubory. Služba poskytovatele zůstává dostupná i při výpadku vašich serverů, ale smazání dat nebo kompromitace účtu vyžaduje samostatnou zálohu a postup obnovy.
Zdroje
Dokumenty konzultovány v říjnu 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Příručka pro vypracování plánu kontinuity činností (vydání 2013, ve francouzštině) — SGDSN (Francie)
- Zálohování informačních systémů – Základy (ANSSI-BP-100, v1.1, 27. listopadu 2025, ve francouzštině) — ANSSI (francouzská agentura)
- Praktická příručka GDPR – Zabezpečení osobních údajů (verze 2024, ve francouzštině) — CNIL (francouzský úřad)
- Nabídka DRP: obnova provozu po havárii — WeDoBack
Plánujete projekt zálohování, DRP nebo BCP?
Více než 20 let zkušeností s ochranou firemních dat.
Vyžádat cenovou nabídku+33 9 72 50 78 28Chraňte svá data s WeDoBack
Šifrované zálohování mimo pracoviště, neměnné úložiště, DRP a BCP: popište nám své servery a my vám navrhneme vhodnou kombinaci.
