Početna›Vodiči›DRP i BCP

DRP i BCP

Što je DRP (plan oporavka od katastrofe)?

Plan oporavka od katastrofe (DRP) objedinjuje sredstva i korake predviđene za ponovno pokretanje IT sustava nakon katastrofe, u zamjenskom okruženju i u roku koji je tvrtka ocijenila prihvatljivim. Počinje kada je proizvodni sustav već zaustavljen, a završava povratkom u uobičajeno okruženje.

Ažurirano u listopadu 2026.4 min čitanja5 navedenih izvora

Ukratko

  • DRP nije softver: to je dokumentacija koja određuje što treba ponovno pokrenuti, gdje, kojim redoslijedom, tko odlučuje i kako se vratiti.
  • Za svaku uslugu utvrđuje dva praga: prihvatljivo trajanje prekida (RTO) i prihvatljiv gubitak podataka (RPO).
  • Njegov RPO jednak je RPO-u sigurnosne kopije iz koje se napaja: DRP nikada ne vraća novije stanje od posljednje ispravne kopije.
  • Bez datiranog testa to je dokument, a ne plan. CNIL (francusko tijelo za zaštitu podataka) preporučuje redovito testiranje primjene plana.

Referentna definicija

NIST, američki institut za norme i tehnologiju, definira plan oporavka od katastrofe kao plan usmjeren na informacijski sustav, namijenjen ponovnoj uspostavi rada sustava, aplikacije ili infrastrukture na zamjenskoj lokaciji nakon izvanredne situacije. Plan kontinuiteta poslovanja, s druge strane, ima za cilj održati poslovne procese tijekom i nakon poremećaja.

SGDSN, francusko tijelo nadležno za nacionalnu sigurnost, oporavak smatra dijelom plana kontinuiteta: održati ključne aktivnosti, po potrebi u smanjenom opsegu, a zatim planski nastaviti s radom. Dva se plana nadopunjuju; razlika je detaljno objašnjena u članku Koja je razlika između DRP-a i BCP-a?.

Što sadrži

DRP nije softver. To je živa dokumentacija:

  • popis usluga koje treba ponovno pokrenuti, redom (imenik, baze podataka, aplikacije, zatim radne stanice);
  • najdulje prihvatljivo trajanje prekida (RTO) i količina podataka koju ste spremni ponovno unijeti (RPO);
  • mjesto na kojem se nalaze kopije i način na koji se one pretvaraju u poslužitelje koji se pokreću;
  • tko odlučuje o prebacivanju, tko čuva ključ za šifriranje, tko obavještava korisnike;
  • kako se vratiti nakon što se izvorna lokacija popravi;
  • datum posljednjeg testa i što je on pokazao.

Bez posljednje stavke imate dokument. Nemate plan.

NIST plan dijeli na tri faze, korisne za strukturiranje nekoliko stranica koliko je potrebno malom ili srednjem poduzeću:

FazaPitanje na koje odgovara
Aktivacija i uzbunjivanjeTko uočava incident, tko odlučuje o pokretanju plana, tko koga obavještava?
OporavakKoji su koraci za ponovno pokretanje usluga, kojim redoslijedom i u kojem okruženju?
Povratak u redovno stanjeKako potvrditi ispravan rad, vratiti se u izvorno okruženje i zatvoriti incident?

ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, naglašava redoslijed: potrebno je utvrditi strategiju i redoslijed vraćanja, uzimajući u obzir osobito ovisnosti o infrastrukturnim uslugama (DNS, imenik, sinkronizacija vremena).

DRP i sigurnosno kopiranje

Sigurnosna kopija osigurava podatke i, ako je riječ o slici, sustav. DRP osigurava mjesto na kojem se taj sustav ponovno pokreće i postupak kako bi ga ljudi mogli koristiti: mrežu, adrese, DNS ili IP, licence, korisničke račune. Imati sigurnosne kopije u oblaku bez predviđenog zamjenskog poslužitelja znači moći podatke jednoga dana vratiti negdje. DRP imenuje to mjesto i taj dan.

RPO DRP-a jednak je RPO-u sigurnosne kopije iz koje se napaja. Ako je posljednja ispravna kopija napravljena prethodne večeri u 22 h, ni najbrži DRP na svijetu neće vratiti stanje od 10 h sljedećeg jutra, nego ono od 22 h. ANSSI stoga zahtijeva da strategija sigurnosnog kopiranja uzme u obzir najveći prihvatljivi gubitak podataka (PDMA) i najdulje prihvatljivo trajanje prekida (DMIA): to su francuski nazivi za RPO i RTO, detaljno objašnjeni u člancima Što je RPO? i Što je RTO?.

Što DRP nije

  • BCP. BCP nastoji postići da se usluga gotovo ne prekida. DRP prihvaća prekid, a zatim oporavak.
  • Sama replikacija. Replika prati izvornik, uključujući i napad. DRP mora moći odabrati raniju verziju.
  • Usmeno obećanje pružatelja usluga. Rečenica „Pomoći ćemo vam” bez izmjerenog RTO-a i godišnjeg testa nije plan.

Za malo ili srednje poduzeće

Koristan DRP stane na nekoliko stranica i obuhvaća dva ili tri poslužitelja, a ne pedeset aplikacija s dijagrama velike grupacije. Odgovara na sljedeće scenarije: požar u poslužiteljskoj prostoriji, fizički poslužitelj koji se ne može popraviti u roku od 48 sati, ransomware zbog kojeg je proizvodni sustav neupotrebljiv. Ako sve pokriva na isti način, neće biti testiran.

Članak 32. Opće uredbe o zaštiti podataka (GDPR) zahtijeva mogućnost pravodobne ponovne uspostave pristupa osobnim podacima nakon incidenta. CNIL u svojem vodiču o sigurnosti osobnih podataka preporučuje izradu plana kontinuiteta i oporavka IT sustava s popisom odgovornih osoba, provjeru znaju li korisnici i pružatelji usluga koga trebaju obavijestiti te redovito testiranje vraćanja sigurnosnih kopija i primjene plana. Metoda korak po korak opisana je u članku Kako izraditi DRP za malo ili srednje poduzeće?.

U WeDoBacku

WeDoBack DRP ponovno pokreće klijentove poslužitelje na zamjenskim instancama, iz verzije sigurnosne kopije koju klijent odabere. Računalni resursi dodjeljuju se u trenutku oporavka, a ne trajno. Automatski mjesečni test provjerava pokreću li se te instance, bez utjecaja na proizvodni sustav. Test u stvarnim uvjetima, u trajanju do deset sati, dostupan je na upit uz ponudu. Aktivacija na dan katastrofe naplaćuje se po danu. Pohrana za DRP počinje od 175 € bez PDV-a po TB mjesečno, uz jednog agenta po poslužitelju, instance i, za usluge dostupne s interneta, javne IP adrese po cijeni od 0,54 € bez PDV-a mjesečno. Kopije se šifriraju na računalu prije slanja, ključem koji drži klijent: oporavak pretpostavlja da je taj ključ dostupan. Povratak na izvorni poslužitelj, nakon što se popravi, dio je plana: podaci se na njega vraćaju i sigurnosno kopiranje se nastavlja.

Česta pitanja

Je li DRP obvezan za mala i srednja poduzeća?

Nijedan propis ne nalaže DRP svim malim i srednjim poduzećima. Međutim, članak 32. Opće uredbe o zaštiti podataka (GDPR) zahtijeva mogućnost pravodobne ponovne uspostave pristupa osobnim podacima nakon incidenta, a CNIL, francusko tijelo za zaštitu podataka, preporučuje izradu plana kontinuiteta i oporavka IT sustava, makar i sažetog, te njegovo redovito testiranje. To mogu zahtijevati i ugovori s klijentima, osiguravatelj ili sektorski propisi.

Koja je razlika između DRP-a i običnog sigurnosnog kopiranja?

Sigurnosna kopija čuva podatke, a ponekad i sliku sustava. DRP uz to određuje mjesto na kojem se ti sustavi ponovno pokreću, redoslijed pokretanja, mrežu, korisničke račune i osobu koja odlučuje o prebacivanju. Samo uz sigurnosnu kopiju znate da ćete podatke jednoga dana vratiti negdje; DRP imenuje to mjesto i taj rok.

Tko treba izraditi DRP?

Uprava određuje prioritete i prihvatljive rokove; osoba koja upravlja IT sustavom ili vanjski pružatelj usluga opisuje tehničke korake. SGDSN preporučuje da dokumente provjeri, idealno, treća strana te da se zatim provjere testovima i vježbama.

Planirate projekt sigurnosnog kopiranja, DRP-a ili BCP-a?

Više od 20 godina iskustva u zaštiti poslovnih podataka.

Zatražite ponudu+33 9 72 50 78 28

Zaštitite svoje podatke uz WeDoBack

Šifrirano izvanlokacijsko sigurnosno kopiranje, nepromjenjiva pohrana, DRP i BCP: opišite nam svoje poslužitelje, a mi ćemo vam predložiti pravu kombinaciju.