Come costruire un DRP per una PMI?
Il DRP di una PMI si costruisce partendo dai servizi che bloccano la fatturazione o la produzione, scrivendo per quanto tempo possono restare fermi e poi preparando un luogo concreto in cui riaccenderli. Un raccoglitore di quaranta pagine che nessuno apre da tre anni non è un DRP.
Aggiornato a ottobre 20263 min di lettura5 fonti citate
In sintesi
- Sei passaggi: perimetro, soglie (RPO, RTO), backup verificato, luogo di ripristino, procedura breve, prova datata.
- Nel DRP entrano solo i servizi da ripristinare in giornata, talvolta entro 72 ore; il resto rientra nel backup.
- L’ANSSI, l’agenzia nazionale francese per la cybersicurezza, chiede un ordine di ripristino definito in anticipo, tenendo conto delle dipendenze (directory, DNS, ora).
- La chiave di cifratura e gli account di emergenza devono essere accessibili al di fuori del sistema da ripristinare, da almeno due persone.
- Una procedura che non sta in due-cinque pagine non verrà seguita alle 22:00.
L’approccio degli standard, ridotto a misura di PMI
Il NIST descrive sette passaggi per un piano di emergenza informatico: una policy, un’analisi d’impatto sull’attività, misure preventive, strategie di ripristino, la stesura del piano, test ed esercitazioni, poi l’aggiornamento. Il SGDSN, l’ente francese responsabile della sicurezza nazionale, ne propone cinque, dall’individuazione delle attività essenziali all’appropriazione e al mantenimento del piano. Per una PMI, questi approcci si riducono a sei passaggi concreti.
Passaggio 1. Definire il perimetro
Riunite la direzione e chi amministra l’informatica, per un’ora. Elencate gli strumenti senza i quali il lavoro di domani si ferma: software gestionale, file, posta, telefonia, cassa. Classificateli:
- ripristino in giornata;
- ripristino entro 24-72 ore;
- ricostruzione quando ci sarà tempo.
Solo la prima colonna, talvolta la seconda, entra nel DRP. Il resto rientra nel backup. È la versione breve dell’analisi d’impatto che il NIST e il SGDSN pongono all’inizio di ogni percorso.
Passaggio 2. Fissare RPO e RTO con una frase per servizio
Esempio: «Il software dei preventivi può perdere quattro ore di dati inseriti e deve essere operativo entro le 9:00 del giorno dopo.» Questi due valori determinano la frequenza dei backup e le dimensioni dell’ambiente di emergenza. L’ANSSI li chiama perdita di dati massima ammissibile (PDMA) e durata massima di interruzione ammissibile (DMIA), e chiede che la strategia di backup ne tenga conto. Il metodo è descritto in Come determinare il proprio RPO? e Come determinare il proprio RTO?.
Passaggio 3. Verificare che il backup alimenti il piano
Il DRP ripristina una copia. Questa copia deve esistere fuori sede, essere abbastanza recente da rispettare l’RPO ed essere già stata verificata. La CNIL, autorità francese per la protezione dei dati, raccomanda di conservare almeno un backup in un sito geograficamente distinto e di isolarne almeno uno offline. Se non esiste un ultimo ripristino riuscito, il passo successivo è un test del backup, non l’acquisto di istanze: vedere Come verificare che un backup funzioni?.
Passaggio 4. Preparare il luogo di ripristino
- Macchine di emergenza: istanze cloud, secondo sito o hardware conservato altrove.
- Ordine di avvio. L’ANSSI chiede di definire una strategia e un ordine di ripristino tenendo conto delle dipendenze dai servizi infrastrutturali (directory, DNS, sincronizzazione dell’ora).
- Indirizzi: le postazioni e i clienti esterni devono sapere dove collegarsi (IP mantenuto, DNS o istruzioni agli utenti).
- Account amministratore di emergenza, al di fuori del dominio nel caso in cui il dominio sia compromesso.
- Chiave di cifratura dei backup, accessibile a due persone. L’ANSSI ricorda che la procedura di ripristino deve prevedere l’importazione delle chiavi di cifratura.
- Licenze che consentano questo spostamento.
Passaggio 5. Scrivere la procedura in due pagine
Il NIST struttura il piano in tre fasi: attivazione e allerta, ripristino, ritorno alla normalità. In due pagine, il risultato è questo:
| Fase | Contenuto minimo |
|---|---|
| Attivazione | Chi ha il diritto di dire «commutiamo», numeri da chiamare, elenco dei referenti (la CNIL lo richiede espressamente) |
| Ripristino | Passaggi numerati, nell’ordine di avvio, con il luogo in cui trovare la chiave e gli account |
| Verifica | Un’operazione aziendale reale: «la segreteria emette una fattura di prova» |
| Ritorno | Come tornare all’ambiente di origine senza perdere i dati inseriti sull’ambiente di emergenza |
| Comunicazione | Chi avvisa i team, i clienti, l’assicuratore |
Se la procedura non sta in due-cinque pagine, non verrà seguita alle 22:00.
Passaggio 6. Provare
Almeno una volta l’anno, e in più dopo ogni cambio di server. Il NIST prevede un test annuale delle capacità di ripristino e dei team; la CNIL chiede di testare regolarmente l’applicazione del piano. Il verbale data il DRP. Senza data, il piano è scaduto. Vedere Come testare un DRP?.
Errori tipici delle PMI
- DRP redatto da un fornitore e mai riletto internamente.
- Dimenticanza del ritorno: si sa passare all’ambiente di emergenza, non tornare indietro.
- Posta ospitata su Microsoft 365 esclusa dal piano, mentre ormai nessuno lavora più sul file server.
- Un’unica password, conservata in un gestore che si trova a sua volta sul server da ripristinare.
Con WeDoBack
Il DRP in outsourcing fornisce il luogo di ripristino: i server ripartono su istanze di emergenza, a partire dalla versione di backup scelta, con indirizzi IP pubblici (0,54 € IVA esclusa al mese) se ci sono servizi esposti. La costruzione del piano (passaggi 1, 2 e 5) resta di competenza del cliente. L’assistenza può aiutare nell’implementazione tecnica: 45 € IVA esclusa l’ora per un deployment, due ore al mese incluse con INTEGRAL. Il test mensile incluso controlla l’avvio delle istanze. Non sostituisce il passaggio 6 svolto con un utente operativo; un test in condizioni reali, fino a dieci ore, è disponibile su preventivo. La chiave di cifratura resta presso il cliente: deve figurare nella procedura.
Domande frequenti
Quanto tempo serve per costruire il DRP di una PMI?
Per due o tre server, prevedete qualche mezza giornata distribuita su alcune settimane: un’ora di inquadramento con la direzione, la stesura della procedura, la preparazione tecnica e poi una prima prova. La parte più lunga è spesso correggere ciò che la prima prova fa emergere.
Si può affidare la stesura del DRP a un fornitore?
Può redigere la parte tecnica, ma la direzione deve fissare le priorità e i tempi accettabili, e il team interno deve rileggere il documento e farlo proprio. Il SGDSN, l’ente francese responsabile della sicurezza nazionale, raccomanda di far verificare i documenti, idealmente da una terza parte, e poi di metterli alla prova con test ed esercitazioni.
Bisogna includere Microsoft 365 o Google Workspace nel DRP?
Sì, se la posta e i file condivisi risiedono lì. Il servizio del fornitore resta disponibile in caso di guasto dei vostri server, ma una cancellazione o la compromissione di un account richiedono un backup separato e una procedura di ripristino.
Fonti
Documenti consultati a ottobre 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Guida alla realizzazione di un piano di continuità operativa (edizione 2013, in francese) — SGDSN (Francia)
- Backup dei sistemi informativi – I fondamentali (ANSSI-BP-100, v1.1, 27 novembre 2025, in francese) — ANSSI (agenzia francese)
- Guida pratica GDPR – Sicurezza dei dati personali (versione 2024, in francese) — CNIL (autorità francese)
- Offerta DRP: ripristino dell’attività dopo un disastro — WeDoBack
Un progetto di backup, DRP o BCP?
Oltre 20 anni di esperienza nella protezione dei dati aziendali.
Richiedi un preventivo+33 9 72 50 78 28Protegga i Suoi dati con WeDoBack
Backup cifrato fuori sede, storage immutabile, DRP e BCP: ci descriva i Suoi server e Le proporremo la combinazione più adatta.
