DRP ja BCP
Ulkoistettu DRP: edut ja rajoitukset
Ulkoistetussa DRP:ssä palveluntarjoaja vastaa paikasta, jossa palvelimet käynnistetään uudelleen, ja usein myös kopioiden säilytyksestä. Pk-yrityksen ei tarvitse hankkia toista konesalia. Silti sen on tiedettävä, kuka käynnistää palautuksen, missä avain on ja onnistuiko viimeisin testi.
Päivitetty lokakuussa 2026Lukuaika 4 min5 lähdettä
Tärkeimmät asiat
- Edut: ei toista rakennusta, kustannukset riippuvat pääosin käytöstä, kopiot ovat jo toimipaikan ulkopuolella ja testit onnistuvat ilman omia laitteita.
- Rajoitukset: RPO on sama kuin varmuuskopion, RTO riippuu ihmisistä ja aukioloajoista, ja avain on teidän vastuullanne.
- Ranskan kansallinen kyberturvallisuusvirasto ANSSI suosittelee salaamaan tiedot ennen niiden lähettämistä palveluntarjoajalle ja varmistamaan, että palautuksen kesto sopii yhteen hyväksyttävän katkon keston kanssa.
- Sopimuksessa on lueteltava säilytyspaikat, sovittava palautettavuudesta ja, jos henkilötietoja käsitellään, otettava mukaan tietosuoja-asetuksen (GDPR) 28 artiklan mukaiset ehdot.
- Automaattinen käynnistystesti ei ole liiketoiminnallinen testi.
Edut
- Ei toista rakennusta. Instanssit ovat palveluntarjoajalla. Vahinkopäivänä ei tarvitse kiiruhtaa ostamaan palvelinta.
- Kustannukset riippuvat pääosin käytöstä. Mallissa, jossa aktivointi laskutetaan päiväkohtaisesti, häiriöttömät kuukaudet maksavat valmistelun (tallennustila, agentit, osoitteet), eivät jatkuvasti käynnissä olevaa laitekantaa.
- Kopiot ovat jo toimipaikan ulkopuolella. DRP ja ulkoistettu varmuuskopiointi tukevat toisiaan. Nauhoja ei tarvitse kuljettaa.
- Tekniset testit onnistuvat ilman omia laitteita. Levykuvan käynnistäminen palveluntarjoajan ympäristössä ei vaadi testipalvelinta komerossa.
- Valittu maantieteellinen alue. Hyödyllistä, kun laki tai sopimus edellyttää tiettyä maata, kunhan sopimuksessa todella sanotaan niin. ANSSI suosittelee vaatimaan palveluntarjoajalta luettelon kaikista tietojen säilytyspaikoista, mukaan lukien ensisijainen toimipaikka ja varapaikat.
Rajoitukset
- RPO ei ole taikaa. Se vastaa edelleen valitun varmuuskopion ikää. Palveluntarjoaja ei voi palauttaa syötteitä, joita ei koskaan kopioitu.
- RTO riippuu ihmisistä. Jos ainoa valtuutettu henkilö ei ole tavoitettavissa, instanssi ei käynnisty. Ulkoistaminen ei luo päivystä, jota ette ole ostaneet. Jos palveluntarjoaja palvelee arkisin klo 9–17.30, lauantai-iltana sattunut vahinko odottaa, ellei sopimuksessa toisin määrätä. ANSSI kehottaa kiinnittämään tähän huomiota: palautuksen keston palveluntarjoajalla on sovittava yhteen enimmäiskatkoajan kanssa, jonka voitte hyväksyä.
- Avain. Jos vain te voitte purkaa salauksen, vain te voitte palauttaa tiedot. ANSSI suosittelee nimenomaan salaamaan varmuuskopiot organisaation omalla välineellä ennen niiden lähettämistä palveluntarjoajalle. Se suojaa luvattomalta lukemiselta. Se on myös vastuu: jos avain katoaa, DRP on käyttökelvoton. Rehellinen palveluntarjoaja ei tarjoudu säilyttämään avainta ”varmuuden vuoksi” kertomatta, että se pystyy silloin lukemaan tiedot.
- Verkko. Käyttäjien on tavoitettava varaympäristö. Ulkoistettu DRP ilman suunniteltua IP-osoitetta ja testattua VPN:ää palauttaa palvelimet, joita ei voi tavoittaa.
- Paluu. Paluu korjatulle toimipaikalle välillä syötettyjen tietojen kanssa on oma projektinsa. Sopimuksissa puhutaan paljon siirtymisestä varaympäristöön, vähän paluusta.
- Käynnistystesti ei ole liiketoiminnallinen testi. Kuukausittainen automaattinen tarkistus, joka varmistaa käynnistymisen, on todellinen etu. Se ei kuitenkaan todista, että liiketoimintaohjelmisto toimii.
- Riippuvuus. Palveluntarjoajan vaihtaminen edellyttää kopioiden uudelleenlukemista. Sopimuksessa on määritettävä, missä ajassa ja missä muodossa saatte tietonne mukaanne: tätä ANSSI kutsuu palautettavuudeksi, eli mahdollisuudeksi ottaa ulkoistettu toiminto takaisin omaan hoitoon tai siirtää se kolmannelle osapuolelle palveluntarjoajan avustamana siirron ajan.
Mitä sopimuksen on sisällettävä
ANSSI:n ulkoistamista koskeva opas suosittelee liittämään sopimukseen tietoturvan laadunvarmistussuunnitelman (ranskaksi PAS) ja varautumaan varmuuskopiointi- ja varamenettelyjen auditointiin. Kun kopiot sisältävät henkilötietoja, kuten lähes aina, palveluntarjoaja on tietosuoja-asetuksessa (GDPR) tarkoitettu henkilötietojen käsittelijä. Tällöin 28 artikla edellyttää kirjallista sopimusta, ja Ranskan tietosuojaviranomaisen CNILin käsittelijän opas kuvaa sen sisällön yksityiskohtaisesti.
| Kohta | Miksi | Mistä tarkistetaan |
|---|---|---|
| Säilytyspaikat, ensisijainen ja varapaikka | Lakisääteinen tai sopimukseen perustuva sijaintivaatimus | Sopimus, PAS |
| Tuen ja aktivoinnin aukioloajat | Ne ovat osa todellista RTO:ta | Palveluehdot |
| Sisältyvät testit ja tarjouksen perusteella tehtävät testit | RTO:n mittaaminen ennen vahinkoa | Kaupallinen tarjous |
| Salausavaimen hallinta | Luottamuksellisuus ja kyky palauttaa tiedot | Sopimus, sisäinen menettely |
| Palautettavuus | Tietojen saaminen mukaan palveluntarjoajaa vaihdettaessa | Erillinen sopimusehto |
| Tietojen käsittely sopimuksen päättyessä | GDPR: kaikkien kopioiden palauttaminen tai hävittäminen | Käsittelysopimus |
| Alihankkijat | GDPR: etukäteen annettu kirjallinen lupa | Käsittelysopimus |
| Ilmoitus tietoturvaloukkauksesta | GDPR: käsittelijä ilmoittaa asiakkaalle | Käsittelysopimus |
Tietosuoja-asetuksen 32 artikla edellyttää lisäksi keinoja palauttaa henkilötietojen saatavuus ja pääsy niihin asianmukaisessa ajassa sekä menettelyä toimenpiteiden tehokkuuden säännölliseksi testaamiseksi. Ulkoistettu DRP tukee tätä, jos sitä todella testataan.
Milloin se on oikea valinta
Pk-yritys ilman toista konesalia, yksi tai muutama palvelin, joiden katko mitataan tunteina eikä minuutteina, eikä halua investoida käyttämättöän odottavaan laitteistoon. Kun katko mitataan minuutteina, harkitkaa mieluummin BCP:tä sen jatkuvat kustannukset tiedostaen: katso Ulkoistettu BCP: edut ja rajoitukset.
WeDoBackilla
Ulkoistettu DRP vastaa julkaistua DRP-palvelua: tallennustila alkaen 175 € (alv 0 %) teratavua kohden kuukaudessa, agentit, julkiset IP-osoitteet 0,54 € (alv 0 %) kuukaudessa, instanssit, aktivointi vahinkotilanteessa päiväkohtaisesti laskutettuna, kuukausittainen käynnistystesti tuotantoon vaikuttamatta sekä todellisissa olosuhteissa tehtävä, enintään 10 tunnin testi tarjouksen perusteella. Tiedot salataan laitteella ennen lähettämistä asiakkaan hallussa olevalla avaimella, ja ne tallennetaan varmuuskopiointiin varatuille palvelimille, jotka on kahdennettu useaan Euroopan maahan tai asiakkaan lainsäädännön edellyttämälle alueelle. Käytetyt konesalit ja ratkaisut on sertifioitu ISO 27001 -standardin ja HDS:n (Ranskan terveystietojen säilytystä koskeva sertifiointi) mukaisesti, ja käsittely noudattaa tietosuoja-asetusta (GDPR). Henkilökohtainen tuki on tavoitettavissa klo 9–13 ja 14–17.30 (Pariisin aikaa). Nämä aukioloajat ovat osa todellista RTO:ta. Ne on luettava ennen allekirjoittamista, ei vahingon jälkeen.
Usein kysytyt kysymykset
Mitkä ehdot ulkoistetun DRP:n sopimuksesta pitää tarkistaa?
Säilytyspaikat (ensisijainen ja varapaikka), tuen ja aktivoinnin aukioloajat, käynnistämistapa, sisältyvät testit, palautettavuus (missä muodossa ja missä ajassa saatte tietonne takaisin) sekä henkilötietojen osalta tietosuoja-asetuksen (GDPR) mukaiset ehdot: dokumentoidut ohjeet, tietoturva, alihankkijoiden käyttö ja tietojen käsittely sopimuksen päättyessä.
Voiko palveluntarjoaja säilyttää salausavaimen turvallisuuden lisäämiseksi?
Voi, mutta silloin se pystyy myös lukemaan tietonne. Jos avain on vain teidän hallussanne, kukaan muu ei voi purkaa kopioiden salausta, mutta teidän on säilytettävä se turvallisessa paikassa toimipaikan ulkopuolella, ja vähintään kahden henkilön on tiedettävä, mistä se löytyy. Ranskan kansallinen kyberturvallisuusvirasto ANSSI suosittelee salaamaan tiedot organisaation omalla välineellä ennen lähettämistä.
Riittääkö ulkoistettu DRP tietosuoja-asetuksen (GDPR) noudattamiseen?
Se tukee 32 artiklan noudattamista: artikla edellyttää keinoja palauttaa henkilötietojen saatavuus asianmukaisessa ajassa sekä menettelyä toimenpiteiden säännölliseksi testaamiseksi. Yksinään se ei riitä: tarvitaan myös 28 artiklan mukainen henkilötietojen käsittelysopimus, tietoturvaloukkausrekisteri ja dokumentoidut testit.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- Ulkoistaminen ja tietojärjestelmien turvallisuus: opas riskien hallintaan (2010) — ANSSI (Ranskan kyberturvallisuusvirasto)
- Tietojärjestelmien varmuuskopiointi – perusteet (ANSSI-BP-100, v1.1, 27. marraskuuta 2025) — ANSSI (Ranskan kyberturvallisuusvirasto)
- EU:n yleinen tietosuoja-asetus – käsittelijän opas (syyskuu 2017) — CNIL (Ranskan tietosuojaviranomainen)
- Asetus (EU) 2016/679 (yleinen tietosuoja-asetus), 28 ja 32 artikla — EUR-Lex
- DRP-palvelu: toiminnan palauttaminen vahingon jälkeen — WeDoBack
Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?
Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.
Pyytäkää tarjous+33 9 72 50 78 28Suojatkaa tietonne WeDoBackin avulla
Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.
