DRP ja BCP
Mikä on RPO?
RPO (Recovery Point Objective, palautuspistetavoite) on viimeisimmän palautettavissa olevan kopion suurin hyväksyttävä ikä. Neljän tunnin RPO tarkoittaa, että jos häiriö sattuu klo 16, hyväksytään paluu klo 12 tilanteeseen ja enintään neljän tunnin työn tekeminen uudelleen. Se ei kerro, kuinka kauan korjaus kestää: se on RTO.
Päivitetty lokakuussa 2026Lukuaika 3 min4 lähdettä
Tärkeimmät asiat
- RPO mittaa hyväksyttävää tietojen menetystä aikana. RTO mittaa hyväksyttävää katkon kestoa.
- Todellinen RPO ei voi olla lyhyempi kuin kahden onnistuneen varmuuskopion väli, lisättynä ajalla, joka kuluu epäonnistumisen havaitsemiseen.
- Se valitaan toiminnoittain (kassa, ERP, sähköposti, tiedostot), ei koko yritykselle.
- Ranskan kansallinen kyberturvallisuusvirasto ANSSI kutsuu sitä nimellä PDMA (suurin hyväksyttävä tietojen menetys) ja toteaa, että alle 24 tunnin tarpeessa on usein harkittava replikointia varmuuskopioinnin lisäksi.
- Replikointi antaa lyhyen RPO:n laitevian sattuessa, mutta ei kiristyshaittaohjelman tai tietojen korruptoitumisen tapauksessa.
Virallinen määritelmä
NIST määrittelee jatkuvuussuunnittelun oppaassaan (SP 800-34) RPO:n ajankohdaksi ennen keskeytystä, johon tiedot voidaan palauttaa uusimmasta kopiosta. Ranskankielisissä ohjeissaan ANSSI puhuu suurimmasta hyväksyttävästä tietojen menetyksestä (PDMA). Se muistuttaa, että varmuuskopiointistrategiassa on otettava huomioon jokaiselle tietojärjestelmän liiketoiminta-arvolle määritelty PDMA.
RPO:ta luetaan siis kuin ajanottoa takaperin: se katsoo häiriöstä taaksepäin viimeiseen käyttökelpoiseen kopioon.
Miten se näkyy varmuuskopioinnissa
RPO ei voi olla lyhyempi kuin kahden onnistuneen varmuuskopion väli, lisättynä epäonnistumisen havaitsemiseen kuluvalla ajalla.
- Joka yö klo 22 otettava varmuuskopio antaa työpäivän lopussa noin 24 tunnin RPO:n, aamulla sattuvassa häiriössä vähemmän.
- Tunnin välein otettava varmuuskopio antaa tunnin RPO:n, jos kyseisen tunnin varmuuskopio onnistui ja sisältää eheitä tietoja.
- Jatkuva replikointi voi selkeässä vikatilanteessa lähestyä muutaman sekunnin RPO:ta. Tietojen korruptoituessa se ei anna lyhyttä RPO:ta: terve palautuspiste on viimeisin korruptiota edeltävä kopio, joka voi olla useita tunteja vanha.
ANSSI sanoo sen suoraan: kun PDMA-tarve on alle 24 tuntia, on usein suosittava muita ratkaisuja, kuten synkronista tai asynkronista replikointia, varmuuskopioinnin lisäksi. Tietokantojen osalta Microsoft puolestaan muistuttaa, että tiheät tapahtumalokin varmuuskopiot mahdollistavat paluun tiettyyn ajanhetkeen, mikä lyhentää RPO:ta ilman täysien varmuuskopioiden lisäämistä.
Viidentoista minuutin RPO:n lupaaminen yhdellä yöajolla on ristiriita. Todellinen RPO on ajon RPO.
| Mekanismi | Tyypillinen RPO laitevikatilanteessa | Tyypillinen RPO kiristyshaittaohjelman tai korruption sattuessa |
|---|---|---|
| Päivittäinen varmuuskopio | Enintään 24 h | Viimeisimmän terveen kopion ajankohta |
| Tunneittainen varmuuskopio | Noin 1 h | Viimeisimmän terveen kopion ajankohta |
| Tiheät tietokantalokit | Muutama minuutti | Valittu ajanhetki ennen häiriötä, jos historiaa on olemassa |
| Pelkkä replikointi | Muutama sekunti | Ei tervettä palautuspistettä, jos kopio seurasi hyökkäystä |
RPO ja liiketoiminta
RPO valitaan toiminnoittain, ei ”koko yritykselle” kerralla.
- Jatkuvasti kirjattava kirjanpito: yhden päivän täsmäytysten menettäminen maksaa tunteja uudelleenkirjausta. Lyhyt RPO.
- Kerran kuukaudessa päivitettävä hinnasto: 24 tunnin RPO on väljä ja riittävä.
- Sähköpostilaatikko: päivän viestien menetystä on vaikea paikata, koska lähettäjät eivät lähetä kaikkea uudelleen. RPO tunnista muutamaan tuntiin, jos sähköposti on kriittinen, muuten 24 tuntia.
- Pikaviestit: rajataan usein RPO:n ulkopuolelle tietoisella valinnalla.
Mitä RPO maksaa
Mitä lyhyempi RPO, sitä tiheämmin kopioita otetaan, sitä herkempi siirrettävien muutosten määrä on yhteyden nopeudelle ja sitä nopeammin valvonnan on reagoitava. Siirtyminen 24 tunnista yhteen tuntiin moninkertaistaa ajot. Siirtyminen tunnista minuuttiin edellyttää yleensä replikointia, eri budjetilla ja eri riskillä (hyökkäyksen kopioituminen).
Harhaanjohtava ilmaus
”Emme menetä mitään tietoja” tarkoittaa nollan RPO:ta. Se pitää harvoin paikkansa, eikä koskaan kiristyshaittaohjelman kohdalla, jos ainoa kopio on synkroninen. Sanokaa mieluummin: ”menetämme tietystä järjestelmästä enintään N minuuttia, ja voimme palata N päivää taaksepäin, jos tuoreet tiedot ovat virheellisiä”.
WeDoBackilla
WeDoBack ei julkaise yhtä kaikkia asiakkaita koskevaa taattua RPO:ta. RPO riippuu asiakkaan konsolissa valitsemasta tiheydestä siinä rajassa, jonka tietomäärä ja yhteyden nopeus sallivat lähettää. DRP-palvelussa uudelleen käynnistettävä versio on se, jonka asiakas valitsee tästä historiasta: vanhempi ja terve kopio voi olla parempi kuin aivan viimeisin. BCP-palvelussa siirto on liikenteen osalta välitön, mutta instanssilla olevat tiedot ovat jo siirrettyjä tietoja: RPO riippuu tästä viiveestä, joka sopimuksessa on tehtävä näkyväksi. Se ei ole nolla pelkästään siksi, että instanssi on käynnissä. Tietojen replikointi tai synkronointi BCP-instanssin ja alkuperäisen palvelimen välillä ei ole sisäänrakennettu: se edellyttää tarpeeseen sovitettua erillistä prosessia, jonka WeDoBack voi toteuttaa tarjouksen perusteella.
Usein kysytyt kysymykset
Mikä ero on RPO:lla ja RTO:lla?
RPO vastaa kysymykseen ”kuinka paljon työtä voidaan menettää?”, RTO kysymykseen ”kuinka kauan toiminta voi olla pysähdyksissä?”. Ne ovat toisistaan riippumattomia: kopioita voidaan ottaa hyvin usein (lyhyt RPO) ja palautus voi silti olla hidas (pitkä RTO), tai päinvastoin. Toipumissuunnitelmaan kirjataan molemmat luvut palvelu kerrallaan.
Onko nollan RPO mahdollinen?
Selkeässä laitevikatilanteessa synkroninen replikointi voi lähestyä sitä. Se kuitenkin kopioi välittömästi myös poiston, tietojen korruptoitumisen tai kiristyshaittaohjelman tekemän salauksen. Näissä tapauksissa terve palautuspiste on viimeisin häiriötä edeltävä historiallinen kopio, joka voi olla useita tunteja vanha. ”Kaikki skenaariot kattavaa” nollan RPO:ta ei käytännössä ole.
Mikä RPO pk-yritykselle kannattaa valita?
Vakioarvoa ei ole. Lähtökohtana on usein 24 tuntia toimisto-ohjelmien tiedostoille, yhdestä neljään tuntia ERP-järjestelmälle tai koko päivän käytössä olevalle tarjousohjelmistolle ja muutamasta minuutista tuntiin kassajärjestelmälle. Menetelmä on kuvattu oppaassa ”Miten RPO määritetään?”.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Tietojärjestelmien varmuuskopiointi – perusteet (ANSSI-BP-100, v1.1, 27.11.2025, ranskaksi) — ANSSI (Ranskan virasto)
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Ulkoistetun varmuuskopioinnin palvelut ja hinnat — WeDoBack
Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?
Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.
Pyytäkää tarjous+33 9 72 50 78 28Suojatkaa tietonne WeDoBackin avulla
Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.
