DRP ja BCP
Miten pk-yritys laatii DRP:n?
Pk-yrityksen DRP rakennetaan lähtien palveluista, jotka pysäyttävät laskutuksen tai tuotannon: kirjataan, kuinka kauan ne voivat olla pysähdyksissä, ja valmistellaan konkreettinen paikka, jossa ne käynnistetään uudelleen. Neljänkymmenen sivun kansio, jota kukaan ei ole avannut kolmeen vuoteen, ei ole DRP.
Päivitetty lokakuussa 2026Lukuaika 3 min5 lähdettä
Tärkeimmät asiat
- Kuusi vaihetta: rajaus, raja-arvot (RPO, RTO), tarkistettu varmuuskopio, palautuspaikka, lyhyt menettely, päivätty testi.
- DRP:hen kuuluvat vain palvelut, jotka on palautettava samana päivänä, joskus 72 tunnin kuluessa; muut kuuluvat varmuuskopioinnin piiriin.
- Ranskan kansallinen kyberturvallisuusvirasto ANSSI edellyttää etukäteen määriteltyä palautusjärjestystä, jossa otetaan huomioon riippuvuudet (hakemistopalvelu, DNS, aika).
- Salausavaimen ja varakäyttäjätilien on oltava saatavilla palautettavan järjestelmän ulkopuolella vähintään kahdelle henkilölle.
- Menettelyä, joka ei mahdu kahdesta viiteen sivuun, ei noudateta klo 22.
Viitekehysten toimintatapa pk-yrityksen mittakaavassa
NIST kuvaa IT-varautumissuunnitelmalle seitsemän vaihetta: toimintaperiaate, liiketoiminnan vaikutusanalyysi, ennaltaehkäisevät toimet, palautusstrategiat, suunnitelman laatiminen, testit ja harjoitukset sekä päivittäminen. Ranskan kansallisesta turvallisuudesta vastaava SGDSN ehdottaa viittä vaihetta keskeisten toimintojen tunnistamisesta suunnitelman omaksumiseen ja ylläpitoon. Pk-yritykselle nämä toimintatavat tiivistyvät kuuteen konkreettiseen vaiheeseen.
Vaihe 1. Rajatkaa kattavuus
Kootkaa johto ja IT:tä ylläpitävä henkilö tunniksi yhteen. Luetelkaa työkalut, joita ilman huominen työ pysähtyy: liiketoimintaohjelmisto, tiedostot, sähköposti, puhelinjärjestelmä, kassa. Luokitelkaa ne:
- palautus samana päivänä;
- palautus 24–72 tunnin kuluessa;
- uudelleenrakennus, kun aikaa on.
Vain ensimmäinen sarake, joskus toinen, kuuluu DRP:hen. Muut kuuluvat varmuuskopioinnin piiriin. Tämä on lyhyt versio vaikutusanalyysistä, jonka NIST ja SGDSN sijoittavat jokaisen toimintatavan alkuun.
Vaihe 2. Määrittäkää RPO ja RTO yhdellä lauseella palvelua kohden
Esimerkki: ”Tarjousohjelmasta saa kadota neljän tunnin kirjaukset, ja sen on toimittava ennen seuraavan päivän klo 9:ää.” Nämä kaksi lukua määräävät varmuuskopioinnin tiheyden ja varaympäristön koon. ANSSI kutsuu niitä suurimmaksi hyväksyttäväksi tietojen menetykseksi ja suurimmaksi hyväksyttäväksi katkon kestoksi ja edellyttää, että varmuuskopiointistrategia ottaa ne huomioon. Menetelmä on oppaissa Miten RPO määritetään? ja Miten RTO määritetään?.
Vaihe 3. Varmistakaa, että varmuuskopio palvelee suunnitelmaa
DRP palauttaa kopion. Kopion on oltava toimipaikan ulkopuolella, riittävän tuore RPO:n täyttämiseksi ja jo kertaalleen tarkistettu. Ranskan tietosuojaviranomainen CNIL suosittelee säilyttämään vähintään yhden varmuuskopion maantieteellisesti erillisessä paikassa ja eristtämään vähintään yhden offline-tilaan. Jos onnistunutta palautusta ei ole koskaan tehty, seuraava vaihe on varmuuskopion testaus, ei instanssien hankinta: katso Miten varmuuskopion toimivuus testataan?.
Vaihe 4. Valmistelkaa palautuspaikka
- Varakoneet: pilvi-instanssit, toinen toimipaikka tai muualla säilytettävä laitteisto.
- Käynnistysjärjestys. ANSSI edellyttää palautusstrategian ja -järjestyksen määrittelemistä ottaen huomioon riippuvuudet infrastruktuuripalveluista (hakemistopalvelu, DNS, aikasynkronointi).
- Osoitteet: työasemien ja ulkoisten asiakkaiden on tiedettävä, mihin ottaa yhteyttä (säilytetty IP, DNS tai ohje käyttäjille).
- Varajärjestelmänvalvojan tilit toimialueen ulkopuolella siltä varalta, että toimialue on vaarantunut.
- Varmuuskopioiden salausavain kahden henkilön saatavilla. ANSSI muistuttaa, että palautusmenettelyyn on sisällytettävä salausavainten tuonti.
- Lisenssit, jotka sallivat tämän siirron.
Vaihe 5. Kirjatkaa menettely kahdelle sivulle
NIST jäsentää suunnitelman kolmeen vaiheeseen: aktivointi ja hälytys, palautus, paluu normaaliin. Kahdella sivulla se näyttää tältä:
| Vaihe | Vähimmäissisältö |
|---|---|
| Aktivointi | Kenellä on oikeus sanoa ”siirrytään varaympäristöön”, soitettavat numerot, luettelo toimijoista (CNIL edellyttää sitä nimenomaisesti) |
| Palautus | Numeroidut vaiheet käynnistysjärjestyksessä sekä tieto siitä, mistä avain ja tilit löytyvät |
| Tarkistus | Todellinen liiketoimintatoimenpide: ”sihteeri tulostaa testilaskun” |
| Paluu | Miten palataan alkuperäiseen ympäristöön menettämättä varaympäristössä tehtyjä kirjauksia |
| Viestintä | Kuka tiedottaa tiimeille, asiakkaille ja vakuutusyhtiölle |
Jos menettely ei mahdu kahdesta viiteen sivuun, sitä ei noudateta klo 22.
Vaihe 6. Testatkaa
Vähintään kerran vuodessa ja lisäksi jokaisen palvelinmuutoksen jälkeen. NIST edellyttää palautuskyvyn ja tiimien vuosittaista testausta; CNIL edellyttää suunnitelman toimivuuden säännöllistä testaamista. Testiraportti päivää DRP:n. Ilman päivämäärää suunnitelma on vanhentunut. Katso Miten DRP testataan?.
Pk-yritysten tyypilliset virheet
- Palveluntarjoajan laatima DRP, jota ei ole koskaan luettu talon sisällä.
- Paluu unohtuu: varaympäristöön osataan siirtyä, mutta ei palata.
- Microsoft 365:ssä oleva sähköposti jätetty suunnitelman ulkopuolelle, vaikka kukaan ei enää tallenna tiedostopalvelimelle.
- Yksi ainoa salasana, joka on salasanojen hallintaohjelmassa, joka itse on palautettavalla palvelimella.
WeDoBackilla
Ulkoistettu DRP tarjoaa palautuspaikan: palvelimet käynnistyvät uudelleen varainstansseissa valitusta varmuuskopioversiosta, ja avoimille palveluille on tarjolla julkiset IP-osoitteet (0,54 € (alv 0 %) kuukaudessa). Suunnitelman laatiminen (vaiheet 1, 2 ja 5) on asiakkaan vastuulla. Tuki voi auttaa teknisessä toteutuksessa: 45 € (alv 0 %) tunnilta käyttöönotossa, ja INTEGRAL-palveluun sisältyy kaksi tuntia kuukaudessa. Sisältyvä kuukausitesti tarkistaa instanssien käynnistymisen. Se ei korvaa vaihetta 6, joka tehdään liiketoiminnan käyttäjän kanssa; todellisissa olosuhteissa tehtävä testi, enintään kymmenen tuntia, on saatavilla tarjouksen mukaan. Salausavain pysyy asiakkaalla: sen on oltava mukana menettelyssä.
Usein kysytyt kysymykset
Kuinka kauan pk-yrityksen DRP:n laatiminen kestää?
Kahdelle tai kolmelle palvelimelle kannattaa varata muutama puolipäivä muutaman viikon aikana: tunnin rajaus johdon kanssa, menettelyn kirjaaminen, tekninen valmistelu ja ensimmäinen testi. Eniten aikaa vie usein sen korjaaminen, mitä ensimmäinen testi paljastaa.
Voiko DRP:n laatimisen antaa palveluntarjoajan tehtäväksi?
Palveluntarjoaja voi laatia teknisen osuuden, mutta johdon on määritettävä prioriteetit ja hyväksyttävät katkoajat, ja oman tiimin on luettava asiakirja ja omaksuttava se. Ranskan kansallisesta turvallisuudesta vastaava SGDSN suosittelee, että asiakirjat tarkastetaan, mieluiten ulkopuolisen toimesta, ja että ne koetellaan testein ja harjoituksin.
Pitääkö Microsoft 365 tai Google Workspace sisällyttää DRP:hen?
Kyllä, jos sähköposti ja jaetut tiedostot ovat siellä. Palveluntarjoajan palvelu pysyy käytettävissä, vaikka omat palvelimenne kaatuisivat, mutta poisto tai käyttäjätilin vaarantuminen edellyttää erillistä varmuuskopiota ja palautusmenettelyä.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Opas jatkuvuussuunnitelman laatimiseen (vuoden 2013 painos, ranskaksi) — SGDSN (Ranska)
- Tietojärjestelmien varmuuskopiointi – perusteet (ANSSI-BP-100, v1.1, 27.11.2025, ranskaksi) — ANSSI (Ranskan virasto)
- GDPR-käytännön opas – henkilötietojen turvallisuus (versio 2024, ranskaksi) — CNIL (Ranskan viranomainen)
- DRP-palvelu: toiminnan palauttaminen vahingon jälkeen — WeDoBack
Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?
Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.
Pyytäkää tarjous+33 9 72 50 78 28Suojatkaa tietonne WeDoBackin avulla
Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.
