Che cos'è un RPO?
L’RPO (Recovery Point Objective, obiettivo del punto di ripristino) è l’età massima accettabile dell’ultima copia ripristinabile. Un RPO di quattro ore significa: in caso di incidente alle 16:00, si accetta di tornare allo stato delle 12:00 e di rifare al massimo quattro ore di lavoro. Non dice quanto durerà la riparazione: quello è l’RTO.
Aggiornato a ottobre 20263 min di lettura4 fonti citate
In sintesi
- L’RPO misura la perdita di dati accettabile, espressa in tempo. L’RTO misura la durata del fermo accettabile.
- L’RPO reale non può essere più breve dell’intervallo tra due backup riusciti, più il tempo necessario per accorgersi di un fallimento.
- Si sceglie per attività (cassa, ERP, posta, file), non per l’intera azienda.
- L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, lo chiama PDMA (perdita massima di dati ammissibile) e indica che, sotto le 24 ore, spesso va prevista la replica in aggiunta al backup.
- Una replica offre un RPO breve in caso di guasto, non in caso di ransomware o di corruzione.
Definizione ufficiale
Il NIST, nella sua guida alla pianificazione della continuità (SP 800-34), definisce l’RPO come il punto nel tempo, prima dell’interruzione, al quale i dati possono essere ripristinati a partire dalla copia più recente. In francese, l’ANSSI parla di perdita massima di dati ammissibile (PDMA). Ricorda che una strategia di backup deve tenere conto della PDMA definita per ciascun asset operativo del sistema informativo.
L’RPO si legge quindi al contrario di un cronometro: guarda indietro, dall’incidente fino all’ultima copia utilizzabile.
Come si traduce nel backup
L’RPO non può essere più breve dell’intervallo tra due backup riusciti, più il tempo di rilevamento di un fallimento.
- Un backup ogni notte alle 22:00 dà un RPO di circa 24 ore a fine giornata, meno se l’incidente avviene al mattino.
- Un backup ogni ora dà un RPO di un’ora, se il backup di quell’ora è riuscito e contiene dati coerenti.
- Una replica continua può avvicinarsi a un RPO di pochi secondi per un guasto netto. Non dà un RPO breve in caso di corruzione: il punto sano è l’ultima copia precedente alla corruzione, che può risalire a diverse ore prima.
L’ANSSI lo dice chiaramente: quando il fabbisogno di PDMA è inferiore a 24 ore, occorre spesso privilegiare altre soluzioni, come la replica sincrona o asincrona, a complemento del backup. Per un database, Microsoft ricorda da parte sua che backup frequenti del log delle transazioni consentono di tornare a un istante preciso, il che accorcia l’RPO senza moltiplicare i backup completi.
Dichiarare un RPO di quindici minuti con un solo job notturno è una contraddizione. L’RPO reale è quello del job.
| Meccanismo | RPO tipico in caso di guasto hardware | RPO tipico in caso di ransomware o corruzione |
|---|---|---|
| Backup giornaliero | Fino a 24 h | Data dell’ultima copia sana |
| Backup orario | Circa 1 h | Data dell’ultima copia sana |
| Log frequenti del database | Pochi minuti | Istante scelto prima dell’incidente, se lo storico esiste |
| Sola replica | Pochi secondi | Nessun punto sano se la copia ha seguito l’attacco |
RPO e attività
L’RPO si sceglie per attività, non per «l’azienda» nel suo insieme.
- Contabilità registrata in continuo: perdere una giornata di riconciliazioni costa ore di reinserimento. RPO breve.
- Listino prezzi modificato una volta al mese: un RPO di 24 ore è ampio e sufficiente.
- Casella di posta: una giornata di messaggi persa si recupera male, perché i mittenti non rinvieranno tutto. RPO da una a qualche ora se la posta è critica, 24 ore altrimenti.
- Messaggistica istantanea: spesso esclusa dall’RPO, per scelta esplicita.
Quanto costa l’RPO
Più l’RPO è breve, più le copie sono frequenti, più il volume di modifiche da trasferire dipende dalla banda disponibile e più il monitoraggio deve essere reattivo. Passare da 24 ore a 1 ora moltiplica i job. Passare da 1 ora a 1 minuto richiede in genere la replica, con un altro budget e un altro rischio (replicare l’attacco).
Un errore di linguaggio
«Non perdiamo alcun dato» equivale a un RPO pari a zero. Raramente è vero, e mai per un ransomware se l’unica copia è sincrona. Dite piuttosto: «perdiamo al massimo N minuti di quel sistema e possiamo tornare indietro di N giorni se i dati recenti sono compromessi».
Con WeDoBack
WeDoBack non pubblica un RPO unico garantito per tutti i clienti. L’RPO dipende dalla frequenza che il cliente sceglie nella console, nei limiti di ciò che il suo volume e la sua banda consentono di inviare. Per il DRP, la versione riavviata è quella che il cliente sceglie in questo storico: si può preferire una copia più vecchia ma sana all’ultimissima. Per il BCP, il subentro è immediato dal punto di vista del traffico, ma i dati presenti sull’istanza sono quelli già trasmessi: l’RPO dipende da questo scarto, che il contratto deve rendere esplicito. Non è pari a zero per il solo fatto che l’istanza è accesa. La replica o la sincronizzazione dei dati tra l’istanza BCP e il server di origine non è nativa: passa per un processo specifico, adattato all’esigenza, che WeDoBack può mettere in atto su preventivo.
Domande frequenti
Qual è la differenza tra RPO e RTO?
L’RPO risponde alla domanda «quanto lavoro possiamo perdere?», l’RTO a «per quanto tempo possiamo restare fermi?». I due valori sono indipendenti: si possono avere copie molto frequenti (RPO breve) e un ripristino lento (RTO lungo), o viceversa. Un piano di ripristino riporta entrambi i valori, servizio per servizio.
È possibile un RPO pari a zero?
Per un guasto hardware netto, una replica sincrona può avvicinarvisi. Ma replica immediatamente anche una cancellazione, una corruzione o una cifratura da ransomware. In questi casi, il punto sano è l’ultima copia storica precedente all’incidente, che può risalire a diverse ore prima. Un RPO pari a zero «in tutti gli scenari» in pratica non esiste.
Quale RPO scegliere per una PMI?
Non esiste un valore standard. Spesso si parte da 24 ore per i file d’ufficio, da una a quattro ore per un ERP o un software di preventivazione usato tutto il giorno, e da pochi minuti a un’ora per una cassa. Il metodo è descritto in «Come determinare il proprio RPO?».
Fonti
Documenti consultati a ottobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI (agenzia francese)
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Offerte e prezzi del backup esternalizzato — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
