DRP og BCP
Hvordan tester man en DRP?
Man tester en DRP ved at forsøge at arbejde på nødmiljøet, ikke ved at genlæse dokumentet. Den svageste test er et møde, den stærkeste en reel failover med brugere efterfulgt af en tilbagerulning; ind imellem giver en række niveauer mulighed for at komme videre uden at standse virksomheden hver gang.
Opdateret i oktober 20264 min. læsetid6 kilder citeret
Det vigtigste
- Niveau A, bordøvelse: Er dokumentet stadig korrekt? To til tre timer, uden at røre ved teknikken.
- Niveau B, isoleret gendannelse: Starter nødmiljøet, og åbner applikationen, uden at produktionen afbrydes?
- Niveau C, reel failover: Det eneste niveau, der måler RTO og tester tilbagerulningen.
- En automatisk opstartskontrol er nyttig, men beviser ikke, at medarbejderne kan arbejde.
- Hver test resulterer i en dateret rapport: tidspunkter, afvigelser, beslutninger.
Hvad referencerammerne siger
SGDSN, det franske generalsekretariat for forsvar og national sikkerhed, anbefaler tre supplerende tilgange: at få dokumenterne gennemgået, helst af en betroet tredjepart; at teste implementeringen af foranstaltningerne, for eksempel failover af visse funktioner til et nødsite; og endelig at kontrollere gennem øvelser, at procedurerne er kendte, forståede og kan gennemføres inden for de fastsatte frister. ANSSI, Frankrigs nationale agentur for cybersikkerhed, kræver i sin vejledning om backup, at der udarbejdes en procedure for gendannelse af informationssystemet, og at den jævnligt gennemføres.
NIST skelner mellem to øvelsesformer. Bordøvelsen er en drøftelse, hvor hver deltager beskriver sin rolle i et givet scenarie. Den funktionelle øvelse lader deltagerne udføre de reelle handlinger i et simuleret miljø. De tre niveauer nedenfor følger denne progression.
Niveau A. Bordøvelse
De personer, der er navngivet i planen, gennemgår trinnene højt med telefonerne foran sig. Man kontrollerer, at numrene svarer, at nøglen kan findes, og at rækkefølgen af serverne stadig er korrekt. Varighed: Til en bordøvelse i cyberkrisestyring regner ANSSI med to til tre timer inklusive briefing og debriefing og omkring seks ugers forberedelse; NIST nævner to til otte timer afhængigt af målene. Minimumshyppighed: efter hver gang en nøgleperson forlader virksomheden. Dette niveau beviser intet om teknikken. Det beviser, at dokumentet stadig er korrekt.
Niveau B. Isoleret teknisk gendannelse
Man gendanner eller starter nødmiljøet uden at afbryde produktionen. Man logger på. Man åbner applikationen. Man noterer tiden fra beslutningen til forretningsskærmbilledet. De reelle brugere flyttes ikke over. Det er denne test, der afslører en manglende disk, en licens, en adgangskode eller et lukket netværk.
Begrænsning: Da produktionen ikke er afbrudt, er selve failover-handlingen (DNS, IP, agent) og tilbagerulningen ikke bevist.
Niveau C. Reel failover i et annonceret tidsrum
En aften eller en søndag standses produktionen, eller trafikken sendes til nødmiljøet. Nogle få brugere udfører en reel arbejdsopgave: redigerer et bilag, registrerer en ordre, læser en sag. Derefter rulles der tilbage, og man kontrollerer, at de indtastninger, der er foretaget i nødmiljøet, ikke går tabt.
Det er det eneste niveau, der måler RTO og tester tilbagerulningen. Det planlægges, det kommunikeres, og det har et afbrydelseskriterium (»hvis nødmiljøet ikke er oppe kl. 23, aflyser vi«).
| Niveau | Hvad det beviser | Hvad det ikke beviser | Påvirkning af produktionen |
|---|---|---|---|
| A. Bordøvelse | Dokumentet, kontakterne, rollerne | At teknikken virker | Ingen |
| B. Isoleret gendannelse | At nødmiljøet starter, og at applikationen åbner | Netværks-failover og tilbagerulning | Ingen |
| C. Reel failover | Den reelle RTO, forretningsarbejdet, tilbagerulningen | — | Annonceret tidsrum |
Tjekliste før niveau C
- Dato og tidsrum godkendt af ledelsen, brugerne er informeret.
- Seneste vellykkede backup kontrolleret, krypteringsnøglen er ved hånden.
- Skriftligt afbrydelseskriterium med tidsfrist og den person, der beslutter.
- Én forretningsbruger pr. testet applikation med en præcis opgave, der skal udføres.
- Tilbagerulningsproceduren er gennemlæst, og der er taget backup af produktionen lige før.
- Én person har til opgave løbende at notere tidspunkter og afvigelser.
Hvad rapporten skal indeholde
Dato, niveau, deltagere, starttidspunkt, tidspunktet hvor forretningsopgaven lykkedes, afvigelser, beslutninger. En sætning som »test OK« er ubrugelig seks måneder senere. NIST kalder dette dokument en rapport efter øvelsen (after-action report): Den registrerer observationer og anbefalinger til forbedring af planen. ANSSI gør erfaringsopsamlingen til en selvstændig fase i enhver øvelse.
Hvad en automatisk opstartstest beviser, og hvad den ikke beviser
Nogle tjenester starter kopierne hver måned og kontrollerer, at de starter. Det er nyttigt: Et image, der ikke længere starter, opdages uden at forstyrre produktionen. Men det er ikke et niveau C. Applikationen kan være defekt, databasen inkonsistent, failover-netværket utestet og tilbagerulningen ukendt. At præsentere denne kontrol som »DRP’en er testet« er ukorrekt. Man bør sige: »Opstarten af images er kontrolleret; den forretningsmæssige failover er det endnu ikke«.
Hos WeDoBack
Den månedlige test, der er inkluderet i DRP, hører til denne sidste kategori: En automatisk procedure starter de lagrede instanser og aflæser deres opstartsskærm uden at røre ved produktionen. Testen under reelle forhold, som svarer til niveau C eller et udvidet niveau B, tilbydes med op til ti timer og gives efter tilbud. Begge har en rolle. De erstatter ikke hinanden. Den personlige support kan kontaktes kl. 9-13 og 14-17.30 (Paris-tid) på +33 9 72 50 78 28: En reel test planlægges inden for disse tidsrum eller aftales udtrykkeligt uden for dem.
Ofte stillede spørgsmål
Kan man teste en DRP uden at stoppe produktionen?
Ja, for niveau A og B: Bordøvelsen og gendannelsen i et isoleret miljø berører ikke produktionen. Kun den reelle failover (niveau C) kræver et annonceret tidsrum, en aften eller en weekend, med et afbrydelseskriterium fastlagt på forhånd.
Hvem skal deltage i testen?
De personer, der er navngivet i planen: den, der beslutter failover, den, der administrerer systemerne, den, der har krypteringsnøglen, og mindst én forretningsbruger, der kan bekræfte, at vedkommende reelt kan arbejde. Uden en forretningsbruger tester man it-systemerne, ikke genoptagelsen af driften.
Hvad gør man, hvis testen mislykkes?
Det er netop formålet med en test: at finde det, der ikke virker, før katastrofen indtræffer. Notér afvigelsen, ret den, og planlæg en ny test af netop dette punkt. Både NIST og ANSSI lægger vægt på erfaringsopsamling, som gør fejlen til en forbedring af planen.
Kilder
Dokumenter gennemgået i oktober 2026.
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (september 2006) — NIST
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Organiser un exercice de gestion de crise cyber (Tilrettelæggelse af en øvelse i cyberkrisestyring) — ANSSI (fransk agentur)
- Guide pour réaliser un plan de continuité d’activité (Vejledning i udarbejdelse af en forretningskontinuitetsplan, udgave 2013) — SGDSN (Frankrig)
- Sauvegarde des systèmes d’information – Les fondamentaux (Backup af informationssystemer – det grundlæggende, ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (fransk agentur)
- Tilbuddet DRP: genoptagelse af driften efter en katastrofe — WeDoBack
Et projekt inden for backup, DRP eller BCP?
Mere end 20 års erfaring med beskyttelse af virksomheders data.
Anmod om et tilbud+33 9 72 50 78 28Beskyt dine data med WeDoBack
Krypteret offsite-backup, uforanderlig lagring, DRP og BCP: Fortæl os om dine servere, så foreslår vi den rette kombination.
