Etusivu›Oppaat›DRP ja BCP

DRP ja BCP

Miten pk-yritys laatii DRP:n?

Pk-yrityksen DRP rakennetaan lähtien palveluista, jotka pysäyttävät laskutuksen tai tuotannon: kirjataan, kuinka kauan ne voivat olla pysähdyksissä, ja valmistellaan konkreettinen paikka, jossa ne käynnistetään uudelleen. Neljänkymmenen sivun kansio, jota kukaan ei ole avannut kolmeen vuoteen, ei ole DRP.

Päivitetty lokakuussa 2026Lukuaika 3 min5 lähdettä

Tärkeimmät asiat

  • Kuusi vaihetta: rajaus, raja-arvot (RPO, RTO), tarkistettu varmuuskopio, palautuspaikka, lyhyt menettely, päivätty testi.
  • DRP:hen kuuluvat vain palvelut, jotka on palautettava samana päivänä, joskus 72 tunnin kuluessa; muut kuuluvat varmuuskopioinnin piiriin.
  • Ranskan kansallinen kyberturvallisuusvirasto ANSSI edellyttää etukäteen määriteltyä palautusjärjestystä, jossa otetaan huomioon riippuvuudet (hakemistopalvelu, DNS, aika).
  • Salausavaimen ja varakäyttäjätilien on oltava saatavilla palautettavan järjestelmän ulkopuolella vähintään kahdelle henkilölle.
  • Menettelyä, joka ei mahdu kahdesta viiteen sivuun, ei noudateta klo 22.

Viitekehysten toimintatapa pk-yrityksen mittakaavassa

NIST kuvaa IT-varautumissuunnitelmalle seitsemän vaihetta: toimintaperiaate, liiketoiminnan vaikutusanalyysi, ennaltaehkäisevät toimet, palautusstrategiat, suunnitelman laatiminen, testit ja harjoitukset sekä päivittäminen. Ranskan kansallisesta turvallisuudesta vastaava SGDSN ehdottaa viittä vaihetta keskeisten toimintojen tunnistamisesta suunnitelman omaksumiseen ja ylläpitoon. Pk-yritykselle nämä toimintatavat tiivistyvät kuuteen konkreettiseen vaiheeseen.

Vaihe 1. Rajatkaa kattavuus

Kootkaa johto ja IT:tä ylläpitävä henkilö tunniksi yhteen. Luetelkaa työkalut, joita ilman huominen työ pysähtyy: liiketoimintaohjelmisto, tiedostot, sähköposti, puhelinjärjestelmä, kassa. Luokitelkaa ne:

  • palautus samana päivänä;
  • palautus 24–72 tunnin kuluessa;
  • uudelleenrakennus, kun aikaa on.

Vain ensimmäinen sarake, joskus toinen, kuuluu DRP:hen. Muut kuuluvat varmuuskopioinnin piiriin. Tämä on lyhyt versio vaikutusanalyysistä, jonka NIST ja SGDSN sijoittavat jokaisen toimintatavan alkuun.

Vaihe 2. Määrittäkää RPO ja RTO yhdellä lauseella palvelua kohden

Esimerkki: ”Tarjousohjelmasta saa kadota neljän tunnin kirjaukset, ja sen on toimittava ennen seuraavan päivän klo 9:ää.” Nämä kaksi lukua määräävät varmuuskopioinnin tiheyden ja varaympäristön koon. ANSSI kutsuu niitä suurimmaksi hyväksyttäväksi tietojen menetykseksi ja suurimmaksi hyväksyttäväksi katkon kestoksi ja edellyttää, että varmuuskopiointistrategia ottaa ne huomioon. Menetelmä on oppaissa Miten RPO määritetään? ja Miten RTO määritetään?.

Vaihe 3. Varmistakaa, että varmuuskopio palvelee suunnitelmaa

DRP palauttaa kopion. Kopion on oltava toimipaikan ulkopuolella, riittävän tuore RPO:n täyttämiseksi ja jo kertaalleen tarkistettu. Ranskan tietosuojaviranomainen CNIL suosittelee säilyttämään vähintään yhden varmuuskopion maantieteellisesti erillisessä paikassa ja eristtämään vähintään yhden offline-tilaan. Jos onnistunutta palautusta ei ole koskaan tehty, seuraava vaihe on varmuuskopion testaus, ei instanssien hankinta: katso Miten varmuuskopion toimivuus testataan?.

Vaihe 4. Valmistelkaa palautuspaikka

  • Varakoneet: pilvi-instanssit, toinen toimipaikka tai muualla säilytettävä laitteisto.
  • Käynnistysjärjestys. ANSSI edellyttää palautusstrategian ja -järjestyksen määrittelemistä ottaen huomioon riippuvuudet infrastruktuuripalveluista (hakemistopalvelu, DNS, aikasynkronointi).
  • Osoitteet: työasemien ja ulkoisten asiakkaiden on tiedettävä, mihin ottaa yhteyttä (säilytetty IP, DNS tai ohje käyttäjille).
  • Varajärjestelmänvalvojan tilit toimialueen ulkopuolella siltä varalta, että toimialue on vaarantunut.
  • Varmuuskopioiden salausavain kahden henkilön saatavilla. ANSSI muistuttaa, että palautusmenettelyyn on sisällytettävä salausavainten tuonti.
  • Lisenssit, jotka sallivat tämän siirron.

Vaihe 5. Kirjatkaa menettely kahdelle sivulle

NIST jäsentää suunnitelman kolmeen vaiheeseen: aktivointi ja hälytys, palautus, paluu normaaliin. Kahdella sivulla se näyttää tältä:

VaiheVähimmäissisältö
AktivointiKenellä on oikeus sanoa ”siirrytään varaympäristöön”, soitettavat numerot, luettelo toimijoista (CNIL edellyttää sitä nimenomaisesti)
PalautusNumeroidut vaiheet käynnistysjärjestyksessä sekä tieto siitä, mistä avain ja tilit löytyvät
TarkistusTodellinen liiketoimintatoimenpide: ”sihteeri tulostaa testilaskun”
PaluuMiten palataan alkuperäiseen ympäristöön menettämättä varaympäristössä tehtyjä kirjauksia
ViestintäKuka tiedottaa tiimeille, asiakkaille ja vakuutusyhtiölle

Jos menettely ei mahdu kahdesta viiteen sivuun, sitä ei noudateta klo 22.

Vaihe 6. Testatkaa

Vähintään kerran vuodessa ja lisäksi jokaisen palvelinmuutoksen jälkeen. NIST edellyttää palautuskyvyn ja tiimien vuosittaista testausta; CNIL edellyttää suunnitelman toimivuuden säännöllistä testaamista. Testiraportti päivää DRP:n. Ilman päivämäärää suunnitelma on vanhentunut. Katso Miten DRP testataan?.

Pk-yritysten tyypilliset virheet

  • Palveluntarjoajan laatima DRP, jota ei ole koskaan luettu talon sisällä.
  • Paluu unohtuu: varaympäristöön osataan siirtyä, mutta ei palata.
  • Microsoft 365:ssä oleva sähköposti jätetty suunnitelman ulkopuolelle, vaikka kukaan ei enää tallenna tiedostopalvelimelle.
  • Yksi ainoa salasana, joka on salasanojen hallintaohjelmassa, joka itse on palautettavalla palvelimella.

WeDoBackilla

Ulkoistettu DRP tarjoaa palautuspaikan: palvelimet käynnistyvät uudelleen varainstansseissa valitusta varmuuskopioversiosta, ja avoimille palveluille on tarjolla julkiset IP-osoitteet (0,54 € (alv 0 %) kuukaudessa). Suunnitelman laatiminen (vaiheet 1, 2 ja 5) on asiakkaan vastuulla. Tuki voi auttaa teknisessä toteutuksessa: 45 € (alv 0 %) tunnilta käyttöönotossa, ja INTEGRAL-palveluun sisältyy kaksi tuntia kuukaudessa. Sisältyvä kuukausitesti tarkistaa instanssien käynnistymisen. Se ei korvaa vaihetta 6, joka tehdään liiketoiminnan käyttäjän kanssa; todellisissa olosuhteissa tehtävä testi, enintään kymmenen tuntia, on saatavilla tarjouksen mukaan. Salausavain pysyy asiakkaalla: sen on oltava mukana menettelyssä.

Usein kysytyt kysymykset

Kuinka kauan pk-yrityksen DRP:n laatiminen kestää?

Kahdelle tai kolmelle palvelimelle kannattaa varata muutama puolipäivä muutaman viikon aikana: tunnin rajaus johdon kanssa, menettelyn kirjaaminen, tekninen valmistelu ja ensimmäinen testi. Eniten aikaa vie usein sen korjaaminen, mitä ensimmäinen testi paljastaa.

Voiko DRP:n laatimisen antaa palveluntarjoajan tehtäväksi?

Palveluntarjoaja voi laatia teknisen osuuden, mutta johdon on määritettävä prioriteetit ja hyväksyttävät katkoajat, ja oman tiimin on luettava asiakirja ja omaksuttava se. Ranskan kansallisesta turvallisuudesta vastaava SGDSN suosittelee, että asiakirjat tarkastetaan, mieluiten ulkopuolisen toimesta, ja että ne koetellaan testein ja harjoituksin.

Pitääkö Microsoft 365 tai Google Workspace sisällyttää DRP:hen?

Kyllä, jos sähköposti ja jaetut tiedostot ovat siellä. Palveluntarjoajan palvelu pysyy käytettävissä, vaikka omat palvelimenne kaatuisivat, mutta poisto tai käyttäjätilin vaarantuminen edellyttää erillistä varmuuskopiota ja palautusmenettelyä.

Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?

Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.

Pyytäkää tarjous+33 9 72 50 78 28

Suojatkaa tietonne WeDoBackin avulla

Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.