DRP og BCP
DRP eller BCP: hvad skal man vælge?
Vælg en BCP til de tjenester, hvor selv en times nedetid koster mere end et nødmiljø, der betales hele året; vælg en DRP til dem, der kan være nede, så længe en kontrolleret gendannelse tager. Bevar i begge tilfælde en backup med historik mod ransomware, som omstillingen ikke kan have overskrevet.
Opdateret i oktober 20263 min læsning5 kilder citeret
Det vigtigste
- Valget træffes tjeneste for tjeneste, ikke for hele virksomheden på én gang.
- Sammenlign prisen på en times nedetid ganget med den reelle varighed af en gendannelse med den årlige pris for nødmiljøet: det er den afvejning, som NIST og SGDSN (den franske myndighed for national sikkerhed) beskriver.
- Hvis I aldrig har målt en gendannelse, så lav den test først: uden den ved I endnu ikke, hvad I skal vælge.
- Mod ransomware er en BCP alene ikke nok: man skal kunne vende tilbage til en sund version.
Pengespørgsmålet, sagt enkelt
Vurdér prisen på en times nedetid: løn til medarbejdere, der er til stede, men ikke kan producere, tabt salg, bod, patienter eller kunder, der ikke bliver betjent. Gang med det antal timer, en klassisk gendannelse ville tage hos jer (ofte en halv dag til to dage for en fysisk server uden testet image).
Sammenlign med den årlige pris for en BCP (instanser tændt i tolv måneder) og prisen for en DRP (forberedelse plus aktivering kun på katastrofedage).
- Hvis et nedbrud på fire timer koster 8.000 € og sandsynligvis sker én gang om året, er en BCP til nogle få tusinde euro om året rationel.
- Hvis det samme nedbrud koster 400 €, fordi teamet kan registrere på papir en eftermiddag, er en DRP nok, og nogle gange er backup alene tilstrækkelig.
- Hvis I aldrig har målt gendannelsen, ved I endnu ikke, hvad I skal vælge. Lav en gendannelsestest, før I køber en BCP.
Det er præcis den afvejning, NIST beskriver: at finde balancepunktet mellem omkostningen ved utilgængelighed, der stiger med nedetidens længde, og omkostningen ved genopretningsmidlerne, der stiger, jo hurtigere man vil genstarte. SGDSN foreslår samme tilgang: sammenlign omkostningen ved at opretholde nødressourcer med omkostningen ved, at aktiviteten står stille, for at fastlægge kontinuitetsstrategien.
To tærskler, der skal fastsættes, før man vælger
ANSSI, Frankrigs nationale cybersikkerhedsagentur, kræver, at backupstrategien tager højde for to værdier, der fastsættes pr. tjeneste:
| Tærskel | Spørgsmål | Hvad den peger på |
|---|---|---|
| DMIA (eller RTO): maksimalt acceptabel afbrydelse | Hvor længe kan denne tjeneste være nede? | DRP, hvis der er tale om timer, BCP, hvis der er tale om minutter |
| PDMA (eller RPO): maksimalt acceptabelt datatab | Hvor mange indtastninger kan man miste? | Hyppigheden af backups eller replikering |
Metoden finder du i Hvordan fastlægger man sit RTO? og Hvordan fastlægger man sit RPO?.
Oversigt efter situation
| Situation | Det mest sammenhængende valg |
|---|---|
| Filserver, en halv dags nedetid er acceptabel | Backup + DRP |
| Produktions- eller kasseapplikation, øjeblikkelig nedetid er meget dyr | BCP plus en backup med historik |
| Den største bekymring: ransomware | Uforanderlig backup + DRP, der kan vende tilbage til en sund dato. BCP alene er ikke nok |
| Én fysisk server, ingen reservehardware | DRP til instanser, så man ikke skal vente på at købe en ny server |
| To servere, hvoraf kun den ene er livsvigtig | BCP eller DRP på den livsvigtige, almindelig backup på den anden |
| Et team på to personer, ingen skriftlig procedure | En enkel og testet DRP frem for en BCP, som ingen kan skifte tilbage |
Hvad angår ransomware, fraråder Europol og projektet No More Ransom at betale: vejen ud går gennem en gendannelse fra en backup fra før angrebet. Et nødmiljø, der følger produktionen i realtid, kan ikke erstatte den.
Tegn på, at en BCP kommer for tidligt
- Ingen kan sige, hvilke applikationer der skal holdes åbne.
- Licenserne forbyder drift andre steder.
- Stedets internetforbindelse er enkelt og svag: de lokale brugere vil ikke kunne nå cloud-nødmiljøet under gode forhold, medmindre denne vej er planlagt.
- Tilbageførslen (fra nødmiljø til produktion) er aldrig blevet beskrevet.
Tegn på, at en DRP ikke er nok
- Forpligtelser over for kunder eller igangværende behandlinger udelukker flere timers nedetid.
- Den seneste gendannelsestest varede længere, end ledelsen accepterer.
- Serveren er fysisk og gammel, og leveringstiden på ny hardware overstiger RTO’en.
Hos WeDoBack
DRP og BCP findes side om side med samme logik: krypterede kopier uden for stedet og en nøgle, som kunden selv har. Man kan beskytte én server med BCP og de øvrige med backup via INTEGRAL eller SMART uden at løfte hele virksomheden op på det dyreste niveau. Valget træffes server for server. Offentlige referencepriser: DRP-lagring fra 175 € ekskl. moms pr. TB pr. måned, aktivering faktureret pr. dag; BCP med lagring fra 8,75 € ekskl. moms pr. måned for 50 GB og instanser fra 50,22 € ekskl. moms pr. måned plus en agent pr. server. Replikering eller synkronisering af data mellem BCP-instansen og den oprindelige server er ikke indbygget: den kræver en specifik proces, tilpasset behovet, som WeDoBack kan etablere efter tilbud.
Ofte stillede spørgsmål
Hvordan vurderer man prisen på en times nedetid?
Læg lønnen til de medarbejdere, der ikke kan arbejde, den tabte omsætning, kontraktbod og omkostningen ved at indhente det forsømte sammen. SGDSN, den franske myndighed for national sikkerhed, anbefaler at måle konsekvenserne af en afbrydelse for hver væsentlig aktivitet og fastsætte den afbrydelsesvarighed, hvorefter de bliver uacceptable.
Er en BCP nyttig, hvis min internetforbindelse er svag?
Mindre end man skulle tro. Hvis nødmiljøet ligger i skyen, skal brugerne på stedet nå det via denne forbindelse. En enkelt, langsom forbindelse kan gøre nødmiljøet ubrugeligt; så skal man sørge for en ekstra forbindelse eller en nedsat driftsform.
Kan man starte med en DRP og gå over til en BCP senere?
Ja, det er ofte den sundeste tilgang. En DRP tvinger en til at skrive proceduren ned, måle gendannelsen og identificere de virkelig kritiske tjenester. Disse oplysninger bruges derefter til at dimensionere en BCP til netop de tjenester, der berettiger den.
Kilder
Dokumenter gennemgået i oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vejledning i udarbejdelse af en forretningskontinuitetsplan (2013-udgaven, på fransk) — SGDSN (Frankrig)
- Backup af informationssystemer – Grundprincipperne (ANSSI-BP-100, v1.1, 27. november 2025, på fransk) — ANSSI (fransk agentur)
- No More Ransom: råd og dekrypteringsværktøjer mod ransomware — Europol og partnere
- Tilbud og priser på ekstern backup — WeDoBack
Et projekt inden for backup, DRP eller BCP?
Mere end 20 års erfaring med beskyttelse af virksomheders data.
Anmod om et tilbud+33 9 72 50 78 28Beskyt dine data med WeDoBack
Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.
