Backup informatico
Come verificare che un backup funzioni?
Un backup funziona quando qualcuno ha ripristinato dei dati e verificato che sono utilizzabili. Un log che indica «completato» dimostra che la copia è stata scritta, non che il database si apre, che il server si avvia, né che la chiave di cifratura è ancora nota.
Aggiornato a ottobre 20264 min di lettura6 fonti citate
In sintesi
- Ogni giorno: controllo automatico del job e del volume, con avviso a una persona designata.
- Ogni trimestre: ripristino di un file, di una casella o di una tabella verso una destinazione di test.
- Ogni anno e dopo ogni modifica dell’architettura: ripristino completo o avvio, verificato da un utente operativo.
- Annotate il tempo necessario per avere dati utilizzabili: è il vostro RTO reale.
- L’ENISA, Agenzia dell’Unione europea per la cibersicurezza, così come l’ANSSI e la CNIL in Francia, considera il test di ripristino una misura di base.
Cosa dicono le autorità
Il test di ripristino fa parte delle misure di base, ovunque:
- l’ANSSI, agenzia nazionale francese per la cybersicurezza, chiede che i backup siano testati regolarmente e che una procedura di ripristino del sistema informativo sia redatta e messa in pratica con regolarità;
- la CNIL, autorità francese per la protezione dei dati, raccomanda di verificare regolarmente l’integrità dei backup e la capacità di ripristinarli, e annovera tra gli errori da evitare quello di scoprire troppo tardi che non sono utilizzabili;
- l’ENISA, nella sua guida alla cibersicurezza per le PMI, chiede di verificare regolarmente la capacità di ripristinare i dati, idealmente con un ripristino completo;
- Microsoft, per SQL Server, lo riassume così: finché i backup non sono stati testati, non esiste una strategia di ripristino.
Il NIST distingue tre attività complementari: il test convalida la capacità di ripresa, la formazione prepara le persone, l’esercitazione rivela le lacune del piano.
Tre livelli di test
1. Il controllo automatico, ogni giorno. Il job è terminato. Il volume scritto è plausibile (né zero, né il triplo del solito senza spiegazione); l’ANSSI cita un volume incoerente tra i segnali da monitorare. L’avviso viene inviato a una persona, e non solo alla casella di posta del server sottoposto a backup. Questo livello rileva il fallimento. Non rileva la copia inutilizzabile.
2. Il ripristino parziale, ogni trimestre. Scegliere un file, una casella di posta o una tabella risalenti ad almeno una settimana prima. Ripristinarli verso una cartella o una macchina di test, non sopra la produzione. Aprire il file. Per un database, eseguire un controllo di coerenza sulla copia ripristinata. Misurare il tempo. Annotare chi ha trovato la chiave e le istruzioni. È il test che rivela le procedure dimenticate.
3. Il ripristino completo o l’avvio, una volta all’anno e dopo ogni modifica dell’architettura. Riavviare un server di test a partire dall’immagine, oppure avviare l’ambiente di emergenza del DRP, e far verificare a un utente operativo che una funzione reale risponda (una fattura si apre, un cliente si trova con la ricerca). Un server che si avvia su una schermata di accesso ma la cui applicazione gestionale è guasta non è ripristinato.
| Livello | Frequenza | Cosa dimostra | Cosa non dimostra |
|---|---|---|---|
| 1. Controllo automatico | Giornaliera | Il job è stato eseguito, il volume è plausibile | Che la copia sia ripristinabile |
| 2. Ripristino parziale | Trimestrale | Un file o un database si apre, la chiave viene ritrovata | Che l’intero server si riavvii |
| 3. Ripristino completo | Annuale e dopo ogni modifica | Il servizio operativo riparte, in un tempo misurato | La ripresa di tutti i sistemi contemporaneamente |
Cosa annotare a ogni prova
- Data, persona, sistema testato, data del punto di ripristino utilizzato.
- Tempo trascorso fino ad avere dati utilizzabili. Questo tempo osservato è il vostro RTO reale, più onesto di quello del preventivo.
- Scostamenti: file mancante, permessi errati, applicazione che non si avvia, password introvabile.
- Decisione: correggere il backup, la documentazione, oppure l’RTO comunicato alla direzione.
Senza questo resoconto, il test esiste solo nella memoria della persona che un giorno se ne andrà. Il NIST raccomanda del resto di tenere un registro delle modifiche al piano dopo ogni test.
I fallimenti più istruttivi
- Il backup va a buon fine ma non contiene il nuovo disco aggiunto quattro mesi fa.
- Il ripristino richiede una chiave detenuta da un ex fornitore.
- Il log è verde perché il job salva una cartella vuota da quando è cambiata la lettera di unità.
- Il test ripristina sempre lo stesso piccolo file e mai il database da 200 GB, i cui tempi sorprendono il giorno del guasto.
- Il test del DRP si limita a «compare la schermata di avvio», e nessuno ha verificato l’applicazione.
Se un test fallisce o manca un backup notturno, la procedura da seguire è descritta in Il backup di stanotte non è riuscito.
Con WeDoBack
Il monitoraggio 24 ore su 24 invia un avviso se un backup fallisce. Questo avviso corrisponde al livello 1. Non sostituisce i livelli 2 e 3. Per il DRP, ogni mese si svolge un test di avvio delle istanze di emergenza senza toccare la produzione: è un test di avvio, non un test operativo. Un test in condizioni reali, fino a dieci ore, si richiede su preventivo. Il ripristino di un file o di un server completo resta a cura del cliente, oppure dell’assistenza: due ore al mese sono incluse con INTEGRAL, mentre con SMART l’assistenza è fatturata a intervento. L’assistenza risponde al +33 9 72 50 78 28 dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi). La chiave di cifratura è detenuta dal cliente: ogni test è l’occasione per verificare che sia disponibile.
Domande frequenti
Basta il controllo di integrità del mio software di backup?
Verifica che i blocchi scritti non siano danneggiati. Non verifica che l’applicazione si riavvii, che i permessi siano corretti, né che la persona giusta sappia ritrovare la chiave. È un buon livello 1, non un test di ripristino.
Si può eseguire il test sull’ambiente di produzione?
No. Si ripristina verso una cartella, una casella o una macchina di test, isolate dalla rete di produzione se necessario. Ripristinare sopra la produzione «per vedere» rischia di sovrascrivere dati recenti o di creare duplicati sulla rete (stesso nome, stesso indirizzo).
Quanto tempo richiede un test trimestrale?
Spesso meno di un’ora per un file o una casella. Il test annuale di un server completo richiede in genere da mezza giornata a una giornata, resoconto compreso. È poco rispetto al tempo perso scoprendo un problema durante un vero guasto.
Fonti
Documenti consultati a ottobre 2026.
- Sauvegarde des systèmes d’information – Les fondamentaux (ANSSI-BP-100, v1.1, 27 novembre 2025) — ANSSI (agenzia francese)
- Sécurité : Sauvegarder — CNIL (autorità francese)
- Cybersecurity guide for SMEs – 12 steps to securing your business (giugno 2021, in inglese) — ENISA, Agenzia dell’Unione europea per la cibersicurezza
- Back up and Restore of SQL Server Databases — Microsoft Learn
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Offerta DRP (Disaster Recovery Plan) — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
