DRP og BCP
Hvad er en DRP?
En disaster recovery plan (DRP) samler de midler og trin, der er planlagt for at genstarte it-driften efter en katastrofe i et erstatningsmiljø og inden for en frist, som virksomheden har vurderet som acceptabel. Den begynder, når produktionen allerede er stoppet, og slutter, når man er tilbage i det sædvanlige miljø.
Opdateret i oktober 20264 min læsning5 kilder citeret
Det vigtigste
- En DRP er ikke et stykke software: det er et dokument, der beskriver hvad der skal genstartes, hvor, i hvilken rækkefølge, hvem der beslutter og hvordan man vender tilbage.
- Den fastsætter to tærskler pr. tjeneste: den acceptable nedetid (RTO, på fransk DMIA) og det acceptable datatab (RPO, på fransk PDMA).
- Dens RPO er den samme som for den backup, der forsyner den: en DRP leverer aldrig en nyere tilstand end den seneste sunde kopi.
- Uden en dateret test er det et dokument, ikke en plan. CNIL (Frankrigs databeskyttelsesmyndighed) anbefaler regelmæssigt at teste, at planen kan anvendes.
En referencedefinition
NIST, det amerikanske standardiseringsorgan, definerer en disaster recovery plan som en plan med fokus på informationssystemet, der skal genoprette driften af et system, en applikation eller en infrastruktur på et erstatningssted efter en nødsituation. Kontinuitetsplanen har derimod til formål at opretholde forretningsprocesserne under og efter forstyrrelsen.
SGDSN, den franske myndighed med ansvar for national sikkerhed, behandler genopretningen som en del af kontinuitetsplanen: de væsentlige aktiviteter opretholdes, om nødvendigt i nedsat drift, hvorefter driften genoptages planmæssigt. De to planer supplerer hinanden; forskellen uddybes i Hvad er forskellen på DRP og BCP?.
Hvad den indeholder
En DRP er ikke et stykke software. Det er et levende dokument:
- listen over tjenester, der skal genstartes, i rækkefølge (katalogtjeneste, databaser, applikationer og derefter arbejdsstationer);
- den maksimalt accepterede nedetid (RTO) og den mængde data, man accepterer at skulle indtaste igen (RPO);
- hvor kopierne befinder sig, og hvordan de omdannes til servere, der kan starte;
- hvem der beslutter at skifte over, hvem der har krypteringsnøglen, og hvem der informerer brugerne;
- hvordan man vender tilbage, når det oprindelige sted er repareret;
- datoen for den seneste test, og hvad den viste.
Uden den sidste linje har man et dokument. Man har ikke en plan.
NIST opdeler planen i tre faser, som er nyttige til at strukturere de få sider, en SMV har brug for:
| Fase | Spørgsmål, den besvarer |
|---|---|
| Aktivering og varsling | Hvem konstaterer hændelsen, hvem beslutter at aktivere planen, hvem varsler hvem? |
| Genopretning | Hvilke trin skal der til for at genstarte tjenesterne, i hvilken rækkefølge og i hvilket miljø? |
| Tilbage til normal drift | Hvordan valideres driften, hvordan vender man tilbage til det oprindelige miljø og afslutter hændelsen? |
ANSSI, Frankrigs nationale cybersikkerhedsagentur, lægger vægt på rækkefølgen: der skal fastlægges en strategi og en rækkefølge for gendannelse, der især tager højde for afhængigheder af infrastrukturtjenester (DNS, katalogtjeneste, tidssynkronisering).
DRP og backup
Backuppen leverer dataene og, hvis der er tale om et image, systemet. DRP’en leverer det sted, hvor systemet genstartes, og den procedure, der gør, at folk kan bruge det: netværk, adresser, DNS eller IP, licenser, konti. At have backups i en cloud uden nogen planlagt nødserver betyder, at man kan gendanne »et sted«, en dag. DRP’en navngiver dette sted og denne dag.
DRP’ens RPO er den samme som for den backup, der forsyner den. Hvis den seneste sunde kopi er fra kl. 22 aftenen før, vil verdens hurtigste DRP levere tilstanden fra kl. 22, ikke fra kl. 10 dagen efter. ANSSI kræver i øvrigt, at backupstrategien tager højde for det maksimalt acceptable datatab (PDMA) og den maksimalt acceptable afbrydelse (DMIA): det er de franske betegnelser for RPO og RTO, som uddybes i Hvad er RPO? og Hvad er RTO?.
Hvad en DRP ikke er
- En BCP. En BCP skal sikre, at tjenesten næsten ikke afbrydes. En DRP accepterer en afbrydelse efterfulgt af en genopretning.
- Replikering alene. Replikaen følger originalen, også når den angribes. En DRP skal kunne vælge en tidligere version.
- Et mundtligt løfte fra leverandøren. »Vi skal nok hjælpe jer« uden målt RTO eller årlig test er ikke en plan.
For en SMV
En brugbar DRP fylder nogle få sider og dækker to eller tre servere, ikke de halvtreds applikationer i en koncerns diagram. Den besvarer: brand i serverrummet, en fysisk server, der ikke kan repareres inden for 48 timer, ransomware, der har gjort produktionen ubrugelig. Hvis den dækker alt på samme måde, bliver den aldrig testet.
Artikel 32 i GDPR kræver, at man rettidigt kan genoprette adgangen til personoplysninger efter en hændelse. CNIL anbefaler i sin vejledning om sikkerhed for personoplysninger at udarbejde en plan for it-kontinuitet og genopretning med en liste over de involverede, at sikre sig, at brugere og leverandører ved, hvem de skal varsle, og regelmæssigt at teste gendannelsen af backups og anvendelsen af planen. Metoden trin for trin finder du i Hvordan opbygger man en DRP for en SMV?.
Hos WeDoBack
WeDoBacks DRP genstarter kundens servere på nødinstanser ud fra den backupversion, kunden vælger. Computerressourcerne tildeles i det øjeblik, genopretningen sker, ikke permanent. En automatisk månedlig test kontrollerer, at instanserne starter, uden at berøre produktionen. En test under reelle forhold, på op til ti timer, fås efter tilbud. Aktivering på katastrofedagen faktureres pr. dag. DRP-lagring starter ved 175 € ekskl. moms pr. TB pr. måned plus en agent pr. server, instanserne og, for tjenester der skal kunne nås fra internettet, offentlige IP-adresser til 0,54 € ekskl. moms pr. måned. Kopierne krypteres på maskinen før afsendelse med en nøgle, som kunden selv har: en genopretning forudsætter, at denne nøgle er tilgængelig. At vende tilbage til den oprindelige server, når den er repareret, er en del af planen: dataene gendannes dér, og backuppen genoptages.
Ofte stillede spørgsmål
Er en DRP obligatorisk for en SMV?
Ingen regel pålægger alle SMV’er at have en DRP. Til gengæld kræver artikel 32 i GDPR, at man rettidigt kan genoprette adgangen til personoplysninger efter en hændelse, og CNIL, Frankrigs databeskyttelsesmyndighed, anbefaler at udarbejde en plan for it-kontinuitet og genopretning, også selvom den er kortfattet, og at teste den regelmæssigt. Kundekontrakter, forsikringsselskabet eller sektorregler kan også kræve den.
Hvad er forskellen på en DRP og en almindelig backup?
Backuppen bevarer dataene og nogle gange et image af systemet. DRP’en fastlægger derudover, hvor systemerne genstartes, i hvilken rækkefølge, netværket, kontiene og hvem der beslutter at skifte over. Med kun en backup ved man, at man kan gendanne »et sted«, en dag; DRP’en navngiver stedet og fristen.
Hvem skal udarbejde DRP’en?
Ledelsen fastlægger prioriteterne og de acceptable frister; den person, der administrerer it, eller leverandøren beskriver de tekniske trin. SGDSN, den franske myndighed for national sikkerhed, anbefaler at lade dokumenterne kontrollere, helst af en tredjepart, og derefter afprøve dem gennem test og øvelser.
Kilder
Dokumenter gennemgået i oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vejledning i udarbejdelse af en forretningskontinuitetsplan (2013-udgaven, på fransk) — SGDSN (Frankrig)
- Backup af informationssystemer – Grundprincipperne (ANSSI-BP-100, v1.1, 27. november 2025, på fransk) — ANSSI (fransk agentur)
- Praktisk GDPR-vejledning – Sikkerhed for personoplysninger (2024-udgaven, på fransk) — CNIL (fransk myndighed)
- Tilbuddet DRP: genopretning af driften efter en katastrofe — WeDoBack
Et projekt inden for backup, DRP eller BCP?
Mere end 20 års erfaring med beskyttelse af virksomheders data.
Anmod om et tilbud+33 9 72 50 78 28Beskyt dine data med WeDoBack
Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.
