Kako izraditi DRP za malo ili srednje poduzeće?
DRP (plan oporavka od katastrofe) malog ili srednjeg poduzeća izrađuje se tako da se krene od usluga koje blokiraju izdavanje računa ili proizvodnju, zapiše koliko dugo mogu biti nedostupne, a zatim pripremi konkretno mjesto na kojem će se ponovno pokrenuti. Registrator od četrdeset stranica koji nitko nije otvorio tri godine nije DRP.
Ažurirano u listopadu 2026.3 min čitanja5 navedenih izvora
Ukratko
- Šest koraka: opseg, pragovi (RPO, RTO), provjerena sigurnosna kopija, mjesto oporavka, kratak postupak, datirani test.
- U DRP ulaze samo usluge koje treba vratiti istoga dana, ponekad u roku od 72 sata; ostalo pokriva sigurnosno kopiranje.
- ANSSI, francuska nacionalna agencija za kibernetičku sigurnost, zahtijeva unaprijed utvrđen redoslijed vraćanja, uzimajući u obzir ovisnosti (imenik, DNS, vrijeme).
- Ključ za šifriranje i zamjenski korisnički računi moraju biti dostupni izvan sustava koji se vraća, i to barem dvjema osobama.
- Postupak koji ne stane na dvije do pet stranica neće se slijediti u 22 h.
Pristup referentnih okvira, prilagođen malom poduzeću
NIST, američki institut za norme i tehnologiju, opisuje sedam koraka za plan pričuvnog IT rješenja: politiku, analizu utjecaja na poslovanje, preventivne mjere, strategije oporavka, izradu plana, testove i vježbe te ažuriranje. SGDSN, francusko tijelo nadležno za nacionalnu sigurnost, predlaže pet koraka, od utvrđivanja ključnih aktivnosti do preuzimanja i održavanja plana. Za malo ili srednje poduzeće ti se pristupi svode na šest konkretnih koraka.
Korak 1. Odredite opseg
Okupite upravu i osobu koja upravlja IT sustavom na jedan sat. Popišite alate bez kojih sutrašnji rad staje: poslovni softver, datoteke, e-pošta, telefonija, blagajna. Razvrstajte ih:
- oporavak istoga dana;
- oporavak u roku od 24 do 72 sata;
- ponovna izgradnja kada bude vremena.
U DRP ulazi samo prvi stupac, ponekad i drugi. Ostalo pokriva sigurnosno kopiranje. To je skraćena verzija analize utjecaja koju NIST i SGDSN stavljaju na početak svakog pristupa.
Korak 2. Odredite RPO i RTO jednom rečenicom za svaku uslugu
Primjer: „Softver za izradu ponuda smije izgubiti četiri sata unosa i mora raditi prije 9 h sljedećeg dana.” Te dvije brojke određuju učestalost sigurnosnog kopiranja i veličinu zamjenskog okruženja. ANSSI ih naziva najvećim prihvatljivim gubitkom podataka (PDMA) i najduljim prihvatljivim trajanjem prekida (DMIA) te zahtijeva da ih strategija sigurnosnog kopiranja uzme u obzir. Metoda je opisana u člancima Kako odrediti svoj RPO? i Kako odrediti svoj RTO?.
Korak 3. Provjerite napaja li sigurnosna kopija plan
DRP vraća kopiju. Ta kopija mora postojati izvan lokacije, biti dovoljno nova da zadovolji RPO i već biti provjerena. CNIL, francusko tijelo za zaštitu podataka, preporučuje da se barem jedna sigurnosna kopija pohrani na zemljopisno odvojenoj lokaciji i da se barem jedna drži izolirano, izvan mreže. Ako ne postoji posljednje uspješno vraćanje podataka, sljedeći korak je test sigurnosne kopije, a ne kupnja instanci: pogledajte Kako provjeriti radi li sigurnosna kopija?.
Korak 4. Pripremite mjesto oporavka
- Zamjenska računala: cloud instance, druga lokacija ili hardver pohranjen na drugom mjestu.
- Redoslijed pokretanja. ANSSI zahtijeva utvrđivanje strategije i redoslijeda vraćanja uzimajući u obzir ovisnosti o infrastrukturnim uslugama (imenik, DNS, sinkronizacija vremena).
- Adrese: radne stanice i vanjski klijenti moraju znati kamo se spojiti (zadržana IP adresa, DNS ili uputa korisnicima).
- Zamjenski administratorski računi, izvan domene ako je domena kompromitirana.
- Ključ za šifriranje sigurnosnih kopija, dostupan dvjema osobama. ANSSI podsjeća da postupak vraćanja mora predvidjeti uvoz ključeva za šifriranje.
- Licence koje dopuštaju takav premještaj.
Korak 5. Napišite postupak na dvije stranice
NIST plan strukturira u tri faze: aktivacija i uzbunjivanje, oporavak, povratak u redovno stanje. Na dvije stranice to izgleda ovako:
| Faza | Minimalni sadržaj |
|---|---|
| Aktivacija | Tko ima pravo reći „prebacujemo”, brojevi koje treba nazvati, popis odgovornih osoba (CNIL to izričito zahtijeva) |
| Oporavak | Numerirani koraci, redoslijedom pokretanja, s mjestom na kojem se nalaze ključ i korisnički računi |
| Provjera | Stvarna poslovna radnja: „tajnica izdaje probni račun” |
| Povratak | Kako se vratiti u izvorno okruženje bez gubitka podataka unesenih u zamjenskom okruženju |
| Komunikacija | Tko obavještava timove, klijente i osiguravatelja |
Ako postupak ne stane na dvije do pet stranica, neće se slijediti u 22 h.
Korak 6. Testirajte
Najmanje jednom godišnje, i dodatno nakon svake promjene poslužitelja. NIST predviđa godišnji test sposobnosti oporavka i timova; CNIL zahtijeva redovito testiranje primjene plana. Izvješće o testu daje DRP-u datum. Bez datuma plan je zastario. Pogledajte Kako testirati DRP?.
Tipične pogreške malih poduzeća
- DRP koji je izradio vanjski pružatelj usluga, a interno ga nitko nikada nije pregledao.
- Zaboravljen povratak: zna se kako prijeći na zamjensko okruženje, ali ne i kako se vratiti.
- E-pošta u Microsoft 365 izostavljena iz plana, iako više nitko ne radi na datotečnom poslužitelju.
- Jedna jedina lozinka, u upravitelju lozinki koji se i sam nalazi na poslužitelju koji treba vratiti.
U WeDoBacku
Vanjski DRP osigurava mjesto oporavka: poslužitelji se ponovno pokreću na zamjenskim instancama, iz odabrane verzije sigurnosne kopije, s javnim IP adresama (0,54 € bez PDV-a mjesečno) ako su usluge izložene internetu. Izrada plana (koraci 1, 2 i 5) ostaje u nadležnosti klijenta. Podrška može pomoći u tehničkoj provedbi: 45 € bez PDV-a po satu za implementaciju, dva sata mjesečno uključena su uz INTEGRAL. Uključeni mjesečni test provjerava pokretanje instanci. On ne zamjenjuje korak 6 proveden s poslovnim korisnikom; test u stvarnim uvjetima, do deset sati, dostupan je prema ponudi. Ključ za šifriranje ostaje kod klijenta: mora biti naveden u postupku.
Česta pitanja
Koliko je vremena potrebno za izradu DRP-a za malo ili srednje poduzeće?
Za dva ili tri poslužitelja računajte na nekoliko poludnevnih termina raspoređenih na nekoliko tjedana: jedan sat dogovora s upravom, izradu postupka, tehničku pripremu, a zatim prvi test. Najčešće najdulje traje ispravljanje onoga što prvi test otkrije.
Može li se izrada DRP-a povjeriti vanjskom pružatelju usluga?
On može izraditi tehnički dio, ali uprava mora odrediti prioritete i prihvatljive rokove, a interni tim mora pregledati dokument i preuzeti ga kao svoj. SGDSN, francusko tijelo nadležno za nacionalnu sigurnost, preporučuje da dokumente provjeri, idealno, treća strana te da se zatim provjere testovima i vježbama.
Treba li u DRP uključiti Microsoft 365 ili Google Workspace?
Da, ako se ondje nalaze e-pošta i zajedničke datoteke. Usluga proizvođača ostaje dostupna u slučaju kvara vaših poslužitelja, ali brisanje podataka ili kompromitiranje korisničkog računa zahtijeva zasebnu sigurnosnu kopiju i postupak vraćanja.
Izvori
Dokumenti pregledani u listopadu 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vodič za izradu plana kontinuiteta poslovanja (izdanje iz 2013., na francuskom) — SGDSN (Francuska)
- Sigurnosno kopiranje informacijskih sustava – osnove (ANSSI-BP-100, v1.1, 27. studenoga 2025., na francuskom) — ANSSI (francuska agencija)
- Praktični vodič za GDPR – sigurnost osobnih podataka (verzija iz 2024., na francuskom) — CNIL (francusko tijelo)
- Ponuda DRP: oporavak poslovanja nakon katastrofe — WeDoBack
Planirate projekt sigurnosnog kopiranja, DRP-a ili BCP-a?
Više od 20 godina iskustva u zaštiti poslovnih podataka.
Zatražite ponudu+33 9 72 50 78 28Zaštitite svoje podatke uz WeDoBack
Šifrirano izvanlokacijsko sigurnosno kopiranje, nepromjenjiva pohrana, DRP i BCP: opišite nam svoje poslužitelje, a mi ćemo vam predložiti pravu kombinaciju.
