Pradžia›Gidai›DRP ir BCP

DRP ir BCP

Išorinis DRP: privalumai ir apribojimai

Išorinis DRP paslaugų teikėjui patiki vietą, kurioje serveriai paleidžiami iš naujo, ir dažnai kopijų saugojimą. MVĮ nereikia įsigyti antros serverinės. Tačiau tai nepanaikina būtinybės žinoti, kas pradės procedūrą, kur yra raktas ir ar paskutinis bandymas buvo sėkmingas.

Atnaujinta 2026 m. spalio mėn.4 min. skaitymo5 cituojami šaltiniai

Svarbiausia

  • Privalumai: nereikia antro pastato, išlaidos daugiausia priklauso nuo naudojimo, kopijos jau kitoje vietoje, bandymai be vidinės įrangos.
  • Apribojimai: RPO lieka toks pat kaip atsarginio kopijavimo, RTO priklauso nuo žmonių ir darbo laiko, už raktą atsakote jūs.
  • ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, rekomenduoja užšifruoti duomenis prieš siunčiant teikėjui ir patikrinti, ar atkūrimo trukmė atitinka jūsų priimtiną prastovos trukmę.
  • Sutartyje turi būti išvardytos talpinimo vietos, numatytas grįžtamumas ir, jei tvarkomi asmens duomenys, BDAR 28 straipsnio nuostatos.
  • Automatinis paleidimo bandymas nėra verslo veiklos bandymas.

Privalumai

  • Nereikia antro pastato. Egzemplioriai yra pas teikėją. Nelaimės dieną nereikia skubėti pirkti serverio.
  • Išlaidos daugiausia priklauso nuo naudojimo. Kai aktyvinimas apmokestinamas už dieną, mėnesiai be incidentų kainuoja tik pasirengimą (saugykla, agentai, adresai), o ne nuolat veikiančių serverių parką.
  • Kopijos jau kitoje vietoje. DRP ir išorinis atsarginis kopijavimas vienas kitą papildo. Juostų vežioti nereikia.
  • Techniniai bandymai galimi be vidinės įrangos. Norint paleisti atvaizdą pas teikėją, nereikia bandomojo serverio sandėliuke.
  • Pasirinkta geografinė zona. Naudinga, kai įstatymas ar sutartis reikalauja konkrečios šalies, su sąlyga, kad tai iš tikrųjų nurodyta sutartyje. ANSSI rekomenduoja reikalauti, kad teikėjas pateiktų visų duomenų saugojimo vietų sąrašą, įskaitant pagrindinę ir atsargines vietas.

Apribojimai

  • RPO nėra stebuklingas. Jis lieka lygus pasirinktos atsarginės kopijos amžiui. Teikėjas neatkuria niekada nenukopijuotų duomenų.
  • RTO priklauso nuo žmonių. Jei vienintelis įgaliotas asmuo nepasiekiamas, egzempliorius nepaleidžiamas. Išorinės paslaugos nesukuria budinčios tarnybos, kurios neįsigijote. Jei teikėjas dirba darbo dienomis nuo 9:00 iki 17:30, šeštadienio vakaro nelaimė lauks, nebent sutartyje numatyta kitaip. ANSSI ragina tai atidžiai vertinti: atkūrimo trukmė pas teikėją turi atitikti jūsų didžiausią priimtiną veiklos pertrūkio trukmę.
  • Raktas. Jei iššifruoti galite tik jūs, tik jūs galite ir atkurti. ANSSI būtent rekomenduoja atsargines kopijas užšifruoti paties subjekto priemone prieš siunčiant jas teikėjui. Tai apsauga nuo neteisėto skaitymo. Tačiau tai ir atsakomybė: praradus raktą, DRP tampa nenaudojamas. Sąžiningas teikėjas nepasiūlys laikyti rakto „dėl visa ko“, nepaaiškinęs, kad tada jis galės skaityti duomenis.
  • Tinklas. Naudotojai turi pasiekti atsarginę aplinką. Išorinis DRP be numatyto IP adreso ir išbandyto VPN atkuria nepasiekiamus serverius.
  • Grįžimas. Grįžimas į sutaisytą vietą su per tą laiką įvestais duomenimis yra atskiras projektas. Sutartyse daug rašoma apie perjungimą į atsarginę aplinką, mažai apie grįžimą.
  • Paleidimo bandymas nėra verslo veiklos bandymas. Automatinė mėnesinė paleidimo patikra yra tikras privalumas. Tačiau ji neįrodo, kad verslo programa veikia.
  • Priklausomybė. Keičiant teikėją tenka iš naujo perskaityti kopijas. Sutartyje turi būti nurodyta, per kokį laiką ir kokia forma išsinešate savo duomenis: tai ANSSI vadina grįžtamumu, t. y. galimybe susigrąžinti išorei perduotą funkciją arba patikėti ją trečiajai šaliai, migracijos metu padedant teikėjui.

Ką turi apimti sutartis

ANSSI išorinių paslaugų gide rekomenduoja prie sutarties pridėti saugumo užtikrinimo planą (PAS) ir numatyti atsarginio kopijavimo bei atkūrimo procedūrų auditą. Kai kopijose yra asmens duomenų, o taip būna beveik visada, teikėjas pagal BDAR yra duomenų tvarkytojas. Tada 28 straipsnis reikalauja rašytinės sutarties, o CNIL, Prancūzijos duomenų apsaugos institucijos, duomenų tvarkytojo gide išsamiai aprašytas jos turinys.

PunktasKodėlKur patikrinti
Talpinimo vietos, pagrindinė ir atsarginėTeisinis ar sutartinis vietos reikalavimasSutartis, PAS
Pagalbos ir aktyvinimo darbo laikasJis yra realaus RTO dalisPaslaugų sąlygos
Įskaičiuoti bandymai ir bandymai pagal kainos pasiūlymąIšmatuoti RTO prieš nelaimęKomercinis pasiūlymas
Šifravimo rakto laikymasKonfidencialumas ir galimybė atkurtiSutartis, vidaus procedūra
GrįžtamumasIšsinešti savo duomenis keičiant teikėjąAtskira sąlyga
Duomenų likimas pasibaigus sutarčiaiBDAR: visų kopijų grąžinimas arba sunaikinimasDuomenų tvarkymo sutartis
SubtvarkytojaiBDAR: išankstinis rašytinis leidimasDuomenų tvarkymo sutartis
Įspėjimas apie pažeidimąBDAR: tvarkytojas informuoja klientąDuomenų tvarkymo sutartis

BDAR 32 straipsnis taip pat reikalauja priemonių, leidžiančių laiku atkurti asmens duomenų prieinamumą ir prieigą prie jų, bei reguliaraus priemonių veiksmingumo testavimo procedūros. Išorinis DRP tam padeda, jei jis iš tikrųjų išbandomas.

Kada tai tinkamas pasirinkimas

MVĮ be antros serverinės, vienas ar keli serveriai, kurių prastova matuojama valandomis, o ne minutėmis, ir noras neinvestuoti į neveikiančią įrangą. Kai prastova matuojama minutėmis, verta rinktis BCP, žinant jo nuolatines išlaidas: žr. Išorinis BCP: privalumai ir apribojimai.

WeDoBack sprendimas

Išorinis DRP atitinka paskelbtą DRP pasiūlymą: saugykla nuo 175 € be PVM už TB per mėnesį, agentai, viešieji IP adresai po 0,54 € be PVM per mėnesį, egzemplioriai, aktyvinimas nelaimės atveju apmokestinamas už kiekvieną dieną, kas mėnesį atliekamas paleidimo bandymas neliečiant gamybinės aplinkos, bandymas realiomis sąlygomis iki 10 valandų pagal individualų pasiūlymą. Duomenys užšifruojami kompiuteryje prieš siunčiant, naudojant kliento laikomą raktą, ir saugomi atsarginiam kopijavimui skirtuose serveriuose, dubliuotuose keliose Europos šalyse arba kliento teisės aktų reikalaujamoje zonoje. Naudojami duomenų centrai ir sprendimai sertifikuoti pagal ISO 27001 ir HDS, o duomenys tvarkomi laikantis BDAR. Pagalbos specialistai pasiekiami 9:00–13:00 ir 14:00–17:30 (Paryžiaus laiku). Šis darbo laikas yra realaus RTO dalis. Jį reikia perskaityti prieš pasirašant, o ne po nelaimės.

Dažniausi klausimai

Kokias išorinio DRP sutarties sąlygas reikia patikrinti?

Talpinimo vietas (pagrindinę ir atsarginę), pagalbos ir aktyvinimo darbo laiką, įjungimo tvarką, įskaičiuotus bandymus, grįžtamumą (kokia forma ir per kokį laiką atgaunate savo duomenis) ir, asmens duomenų atveju, BDAR nuostatas: dokumentuotus nurodymus, saugumą, subtvarkytojus, duomenų likimą pasibaigus sutarčiai.

Ar teikėjas gali laikyti šifravimo raktą dėl didesnio saugumo?

Gali, tačiau tada jis galės skaityti jūsų duomenis. Jei raktas yra tik pas jus, niekas kitas negali iššifruoti kopijų, tačiau jį turite laikyti saugioje vietoje, ne savo patalpose, ir bent du žmonės turi galėti jį rasti. ANSSI, Prancūzijos nacionalinė kibernetinio saugumo agentūra, rekomenduoja prieš siunčiant duomenis užšifruoti juos paties subjekto priemone.

Ar pakanka išorinio DRP, kad būtų laikomasi BDAR?

Jis padeda įgyvendinti 32 straipsnį, kuris reikalauja priemonių, leidžiančių laiku atkurti asmens duomenų prieinamumą, ir reguliaraus priemonių veiksmingumo testavimo procedūros. Vien jo nepakanka: taip pat reikia 28 straipsnį atitinkančios duomenų tvarkymo sutarties, pažeidimų registro ir dokumentuotų bandymų.

Planuojate atsarginio kopijavimo, DRP ar BCP projektą?

Daugiau nei 20 metų patirtis saugant įmonių duomenis.

Gauti pasiūlymą+33 9 72 50 78 28

Apsaugokite savo duomenis su WeDoBack

Šifruotas atsarginis kopijavimas už įmonės ribų, nekeičiama saugykla, DRP ir BCP: aprašykite mums savo serverius, o mes pasiūlysime tinkamiausią sprendimų derinį.