Come determinare il proprio RTO?
Un RTO si determina con due numeri. Il primo è economico: dopo quante ore di fermo il costo supera ciò che si è disposti a pagare per evitarlo. Il secondo è tecnico: quanto è durato l’ultimo ripristino reale. L’RTO scritto deve essere almeno pari al secondo e abbastanza breve perché il primo resti sostenibile; se si contraddicono, si cambia l’architettura, non il cronometro.
Aggiornato a ottobre 20263 min di lettura4 fonti citate
In sintesi
- Numero economico: persone bloccate × costo orario, vendite perse, penali. Calcolato servizio per servizio.
- Numero tecnico: cronometrato da «dichiariamo l’incidente» alla prima operazione riuscita da parte degli utenti.
- Senza una prova non avete un RTO tecnico, avete una speranza.
- Se i due numeri non coincidono: ridurre il volume, preparare immagini, passare a un DRP o a un BCP, oppure accettare una modalità degradata messa per iscritto.
- Un RTO si scrive negli orari del supporto di cui disponete realmente.
Il numero economico
Il NIST chiama questa fase determinazione della durata massima di interruzione tollerabile (MTD): ciò che l’attività sopporta in totale, considerando tutti gli impatti. L’RTO dell’informatica deve restare al di sotto. Per un servizio, stimate:
- le persone bloccate × il costo orario pieno;
- le vendite o le prestazioni che non si recuperano (un cliente perso, un appuntamento sanitario annullato);
- le penali contrattuali, se previste;
- il momento a partire dal quale l’immagine dell’azienda viene danneggiata, anche se è soggettivo: scrivetelo comunque.
Esempio. Otto persone bloccate, 35 € l’ora di costo pieno, nessuna penale. Ogni ora costa 280 €, più il fatturato mancato. Se la direzione accetta 1.000 € di disagio, l’RTO economico è di circa tre-quattro ore. Se accetta una giornata perché il portafoglio ordini slitta, l’RTO può essere da 8 a 24 ore.
Fate questo calcolo per ogni servizio. Il centralino telefonico può avere un RTO di un’ora e l’archivio documentale un RTO di una settimana.
Il numero tecnico
Prendete l’ultima prova, oppure fatene una adesso su una copia di test. Avviate il cronometro a «dichiariamo l’incidente», non a «il software ha finito di copiare». Fermatelo quando un utente è riuscito a eseguire un’operazione normale.
Se non avete mai fatto una prova, non avete un RTO tecnico. Avete una speranza. In questo caso, il lavoro immediato è la prova, non la scelta tra DRP e BCP. L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, lo ricorda: una procedura di ripristino deve essere redatta e messa in pratica regolarmente, e l’ordine di ripristino definito in anticipo secondo le dipendenze (DNS, directory) e la criticità delle applicazioni. Un server applicativo che attende la directory eredita l’RTO della directory.
Scheda di calcolo
| Servizio | Costo di un’ora di fermo | RTO economico | Durata dell’ultima prova | Scarto | Decisione |
|---|---|---|---|---|---|
| Software di preventivazione | 280 € + vendite | 4 h | 9 h | 5 h | DRP o modalità degradata |
| Posta elettronica | Basso se c’è il telefono | 24 h | 6 h | Nessuno | Il backup è sufficiente |
| Archivi | Trascurabile | 1 settimana | 2 giorni | Nessuno | Il backup è sufficiente |
I valori sopra sono esempi. Sostituiteli con le vostre misurazioni.
Quando i due numeri non coincidono
Il ripristino ha richiesto nove ore, l’attività ne accetta solo due.
- Ridurre il volume da ripristinare (separare gli archivi dai dati vivi).
- Disporre di immagini già pronte all’avvio anziché di una reinstallazione.
- Passare questo servizio a un DRP (emergenza preparata) o a un BCP (emergenza già accesa). Vedi DRP o BCP: quale scegliere?.
- Oppure accettare, per iscritto, che l’RTO reale è di nove ore e organizzare la modalità degradata su carta per queste nove ore. È una scelta legittima se consapevole.
L’ANSSI, nella sua guida alla gestione delle crisi cyber, insiste su quest’ultimo punto: l’organizzazione deve essere in grado di mantenere le proprie attività più critiche, eventualmente in modalità degradata, o perfino senza servizi digitali. Dopo un attacco, il ripristino può protrarsi per diverse settimane: l’RTO di un guasto hardware non vale per un ransomware.
Non dimenticate gli orari
Un RTO di quattro ore che presuppone un tecnico disponibile non regge di domenica se l’assistenza è aperta in settimana dalle 9:00 alle 17:30. Scrivete l’RTO in ore lavorative del supporto di cui disponete, oppure pagate una reperibilità. Altrimenti l’RTO del venerdì alle 18:00 è in realtà «lunedì mattina più quattro ore».
Con WeDoBack
L’assistenza umana è raggiungibile dalle 9:00 alle 13:00 e dalle 14:00 alle 17:30 (ora di Parigi), al +33 9 72 50 78 28 e all’indirizzo [email protected]. Il monitoraggio dei backup, invece, funziona 24 ore su 24: questo accorcia la scoperta di una copia fallita, non il tempo di ripristino di domenica. Il DRP accorcia il tempo tecnico riavviando i server su istanze di emergenza, senza attendere un server sostitutivo; ogni mese si svolge un test di avvio e, su preventivo, è possibile un test in condizioni reali, fino a 10 ore, per misurare il vostro RTO. Il BCP lo accorcia ulteriormente, con un’istanza già accesa. Nessuno dei due elimina il tempo di decisione né il tempo di verifica operativa, che restano nel vostro RTO.
Domande frequenti
Come calcolare il costo di un’ora di fermo?
Sommate il costo orario pieno delle persone bloccate, il fatturato che non si recupera e le eventuali penali contrattuali. Ad esempio, otto persone a 35 € l’ora di costo pieno costano 280 € all’ora, prima delle vendite perse. Questo valore serve per il confronto con il costo annuale di un DRP o di un BCP.
RTO e durata massima di interruzione sono la stessa cosa?
Non proprio. La durata massima di interruzione tollerabile (MTD per il NIST, DMIA per l’ANSSI) è ciò che l’attività sopporta in totale. L’RTO è il tempo necessario per rimettere in servizio l’informatica. Il NIST raccomanda che l’RTO sia più breve dell’MTD, per mantenere un margine.
Cosa fare se l’RTO calcolato è impossibile da rispettare?
O cambiate l’architettura (immagini pronte all’avvio, DRP, BCP), oppure scrivete l’RTO reale e organizzate una modalità degradata per tutta la sua durata. Entrambe le soluzioni sono legittime. Non lo è mantenere un valore smentito dall’ultima prova.
Fonti
Documenti consultati a ottobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI (agenzia francese)
- Crisi cyber: le chiavi di una gestione operativa e strategica (dicembre 2021, in francese) — ANSSI (agenzia francese)
- Offerta DRP: ripresa dell’attività dopo un disastro — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
