Home›Gidsen›DRP en BCP

DRP en BCP

Hoe stelt u een DRP op voor een mkb-bedrijf?

Een DRP voor een mkb-bedrijf bouwt u op vanuit de diensten die de facturatie of de productie blokkeren: u legt vast hoe lang ze mogen stilliggen en bereidt daarna een concrete plek voor om ze weer op te starten. Een map van veertig pagina’s die al drie jaar niemand heeft geopend, is geen DRP.

Bijgewerkt in oktober 20263 min leestijd5 geciteerde bronnen

In het kort

  • Zes stappen: reikwijdte, drempels (RPO, RTO), gecontroleerde back-up, herstellocatie, korte procedure, gedateerde test.
  • Alleen de diensten die dezelfde dag, soms binnen 72 uur, weer moeten draaien, horen in het DRP; de rest valt onder de back-up.
  • Het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, vraagt om een vooraf vastgelegde herstelvolgorde, rekening houdend met de afhankelijkheden (directory, DNS, tijd).
  • De encryptiesleutel en de noodaccounts moeten buiten het te herstellen systeem toegankelijk zijn, voor minstens twee personen.
  • Een procedure die niet in twee tot vijf pagina’s past, wordt om 22.00 uur niet gevolgd.

De aanpak van de referentiekaders, vertaald naar het mkb

Het NIST, het Amerikaanse normalisatie-instituut, beschrijft zeven stappen voor een IT-noodplan: een beleid, een bedrijfsimpactanalyse, preventieve maatregelen, herstelstrategieën, het opstellen van het plan, tests en oefeningen, en ten slotte het bijwerken. Het SGDSN, de Franse instantie die bevoegd is voor nationale veiligheid, stelt er vijf voor, van het identificeren van de essentiële activiteiten tot het eigen maken en onderhouden van het plan. Voor een mkb-bedrijf passen deze aanpakken in zes concrete stappen.

Stap 1. De reikwijdte benoemen

Breng de directie en de persoon die de IT beheert een uur samen. Maak een lijst van de tools zonder welke het werk van morgen stilvalt: bedrijfssoftware, bestanden, e-mail, telefonie, kassa. Deel ze in:

  • herstel dezelfde dag;
  • herstel binnen 24 tot 72 uur;
  • heropbouw wanneer er tijd voor is.

Alleen de eerste kolom, soms de tweede, hoort in het DRP. De rest valt onder de back-up. Dit is de korte versie van de impactanalyse die het NIST en het SGDSN aan het begin van elke aanpak plaatsen.

Stap 2. RPO en RTO vastleggen in één zin per dienst

Voorbeeld: „De offertesoftware mag vier uur invoer verliezen en moet de volgende dag vóór 9.00 uur weer werken.” Deze twee cijfers bepalen de back-upfrequentie en de omvang van de uitwijkomgeving. Het ANSSI noemt ze maximaal toelaatbaar gegevensverlies (PDMA) en maximaal toelaatbare onderbrekingsduur (DMIA), en vraagt dat de back-upstrategie er rekening mee houdt. De methode staat in Hoe bepaalt u uw RPO? en Hoe bepaalt u uw RTO?.

Stap 3. Controleren of de back-up het plan voedt

Het DRP zet een kopie terug. Die kopie moet buiten de locatie bestaan, recent genoeg zijn om het RPO te respecteren, en al eens zijn nagelezen. De CNIL, de Franse toezichthouder voor gegevensbescherming, raadt aan minstens één back-up op een geografisch gescheiden locatie te bewaren en er minstens één offline te isoleren. Bestaat er geen recent geslaagd herstel, dan is de volgende stap een back-uptest, niet de aankoop van instances: zie Hoe test u of een back-up werkt?.

Stap 4. De herstellocatie voorbereiden

  • Uitwijkmachines: cloudinstances, een tweede locatie, of hardware die elders is opgeslagen.
  • Opstartvolgorde. Het ANSSI vraagt een strategie en een herstelvolgorde vast te leggen, rekening houdend met de afhankelijkheden van infrastructuurdiensten (directory, DNS, tijdsynchronisatie).
  • Adressen: de werkplekken en externe klanten moeten weten waar ze moeten aankloppen (behouden IP, DNS, of instructie aan de gebruikers).
  • Nood-beheerdersaccounts, buiten het domein voor het geval het domein gecompromitteerd is.
  • Encryptiesleutel van de back-ups, toegankelijk voor twee personen. Het ANSSI herinnert eraan dat de herstelprocedure het importeren van de encryptiesleutels moet voorzien.
  • Licenties die deze verplaatsing toestaan.

Stap 5. De procedure op twee pagina’s schrijven

Het NIST structureert het plan in drie fasen: activering en alarmering, herstel, terugkeer naar normaal. Op twee pagina’s geeft dat:

FaseMinimale inhoud
ActiveringWie mag zeggen „we schakelen over”, te bellen nummers, lijst van betrokkenen (de CNIL vraagt daar uitdrukkelijk om)
HerstelGenummerde stappen, in opstartvolgorde, met de plek waar de sleutel en de accounts te vinden zijn
ControleEen echte zakelijke handeling: „de secretaresse maakt een testfactuur aan”
TerugkeerHoe men terugkeert naar de oorspronkelijke omgeving zonder de invoer op de uitwijkomgeving te verliezen
CommunicatieWie de teams, de klanten en de verzekeraar informeert

Past de procedure niet in twee tot vijf pagina’s, dan wordt ze om 22.00 uur niet gevolgd.

Stap 6. Testen

Minstens één keer per jaar, en daarnaast na elke serverwijziging. Het NIST voorziet een jaarlijkse test van de herstelcapaciteit en de teams; de CNIL vraagt de toepassing van het plan regelmatig te testen. Het testverslag dateert het DRP. Zonder datum is het plan verouderd. Zie Hoe test u een DRP?.

Typische fouten in het mkb

  • Een DRP geschreven door een dienstverlener en nooit intern nagelezen.
  • De terugschakeling vergeten: men weet hoe over te stappen op de uitwijkomgeving, niet hoe terug te keren.
  • E-mail die in Microsoft 365 staat, buiten het plan gelaten, terwijl niemand nog op de bestandsserver schrijft.
  • Eén enkel wachtwoord, in een wachtwoordbeheerder die zelf op de te herstellen server staat.

Bij WeDoBack

Het uitbestede DRP levert de herstellocatie: de servers starten opnieuw op noodinstances, vanaf de gekozen back-upversie, met publieke IP-adressen (€ 0,54 excl. btw per maand) als er diensten extern bereikbaar zijn. Het opstellen van het plan (stappen 1, 2 en 5) blijft de verantwoordelijkheid van de klant. Ondersteuning kan helpen bij de technische uitvoering: € 45 excl. btw per uur voor een uitrol, twee uur per maand inbegrepen bij INTEGRAL. De inbegrepen maandelijkse test controleert het opstarten van de instances. Hij vervangt stap 6 met een zakelijke gebruiker niet; een test onder reële omstandigheden, tot tien uur, wordt op offerte aangeboden. De encryptiesleutel blijft bij de klant: hij moet in de procedure staan.

Veelgestelde vragen

Hoeveel tijd kost het om een DRP voor een mkb-bedrijf op te stellen?

Reken voor twee of drie servers op enkele halve dagen, gespreid over een paar weken: een uur afstemming met de directie, het schrijven van de procedure, de technische voorbereiding en daarna een eerste test. Het meeste werk zit vaak in het corrigeren van wat die eerste test aan het licht brengt.

Kan men het opstellen van het DRP aan een dienstverlener toevertrouwen?

Die kan het technische deel schrijven, maar de directie moet de prioriteiten en de aanvaardbare termijnen vastleggen, en het interne team moet het document nalezen en zich eigen maken. Het SGDSN, de Franse instantie voor nationale veiligheid, raadt aan de documenten te laten controleren, bij voorkeur door een derde, en ze vervolgens te beproeven met tests en oefeningen.

Moeten Microsoft 365 of Google Workspace in het DRP worden opgenomen?

Ja, als uw e-mail en gedeelde bestanden daar staan. De dienst van de leverancier blijft beschikbaar als uw eigen servers uitvallen, maar een verwijdering of een gecompromitteerd account vraagt een aparte back-up en een herstelprocedure.

Een project voor back-up, DRP of BCP?

Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.

Offerte aanvragen+33 9 72 50 78 28

Bescherm uw gegevens met WeDoBack

Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.