DRP și BCP
Cât de des trebuie testat DRP-ul?
Verificați automat că copiile mai pornesc, cel puțin lunar, și faceți o comutare reală, cu o operațiune de business, cel puțin o dată pe an. Reluați testul ori de câte ori se schimbă serverul, rețeaua, furnizorul sau persoana care deține cheia.
Actualizat în octombrie 20263 min de lectură6 surse citate
Pe scurt
- Zilnic: citiți eșecurile de backup. Lunar: pornirea tehnică a mediului de rezervă.
- Trimestrial: o restaurare cronometrată. Anual: o comutare reală cu revenire pe mediul de origine.
- NIST prevede un test anual al capacităților de recuperare; RGPD și ANSSI (Franța) cer teste periodice.
- Orice schimbare importantă (server, versiune majoră, administrator, furnizor, conexiune la internet) declanșează un test.
- Ce contează cel mai mult: data scrisă a ultimului test și abaterile corectate.
Ce spun standardele de referință
- NIST. Ghidul SP 800-34 al organismului american de standardizare, scris pentru sistemele federale americane, prevede testarea anuală a capacităților de recuperare și a echipelor, pentru a le identifica punctele slabe. Planul însuși trebuie actualizat cu o frecvență stabilită de organizație, de exemplu anual, și după fiecare schimbare importantă.
- RGPD. Articolul 32 cere mijloace care să permită restabilirea disponibilității datelor cu caracter personal în timp util și un proces de testare și evaluare periodică a eficacității măsurilor de securitate.
- ANSSI (Franța). Pentru agenția națională franceză de securitate cibernetică, backupurile trebuie testate periodic, iar o procedură de restaurare a sistemului informatic trebuie redactată și pusă în aplicare în mod regulat. Pentru exercițiile de criză, agenția recomandă o strategie multianuală, cu formate de complexitate crescătoare.
Niciunul dintre aceste texte nu impune „în fiecare lună, în condiții reale”. Toate converg spre controale frecvente și un test complet cel puțin anual.
De ce nu „în fiecare lună, în condiții reale”
O comutare reală întrerupe sau riscă să întrerupă producția. Efectuată lunar, costă mult în ore și în oboseală, iar echipele ajung să o facă superficial. Un test anual serios este preferabil unui ritual lunar în care nimeni nu deschide aplicația.
Pe de altă parte, să așteptați un an pentru a descoperi că un backup nu mai pornește este prea mult. De aici controlul tehnic frecvent și ușor, și testul de business rar, dar complet.
Un calendar sustenabil pentru un IMM
| Când | Ce |
|---|---|
| Zilnic | Citiți eșecurile de backup. Un DRP alimentat de o copie defectă este un DRP defect |
| Lunar | Pornirea tehnică a mediului de rezervă, fără a întrerupe producția |
| Trimestrial | Restaurarea unui fișier sau a unei baze de date, cronometrată |
| Anual | Comutare reală sau echivalent, cu un utilizator de business și revenire pe mediul de origine |
| La fiecare schimbare | Server nou, versiune majoră nouă, plecarea administratorului, schimbarea furnizorului sau a conexiunii la internet |
Sectoarele puternic reglementate sau sistemele vitale (sănătate, industrie cu flux continuu) scurtează linia „anual”, uneori până la un semestru. Aceasta nu este norma minimă pentru un IMM din servicii. Detaliile fiecărui nivel se găsesc în Cum se testează un DRP?.
Ce contează mai mult decât frecvența
Data scrisă a ultimului test și abaterile corectate. Un DRP testat acum unsprezece luni, cu un raport, este într-o stare mai bună decât un DRP „testat permanent” despre care nicio evidență nu spune ce a fost verificat. NIST cere ca fiecare exercițiu să producă un raport care consemnează observațiile și recomandările de îmbunătățire.
Dacă ultimul test are mai mult de douăsprezece luni, spuneți-o ca atare conducerii. Este o informație, nu o rușine. Greșeala este să anunțați unui client sau unui asigărător că planul este operațional.
După un incident real
Un dezastru real este un test, cu condiția să redactați raportul în aceeași săptămână: ce a durat mai mult decât era prevăzut, ce a lipsit, ce schimbați în plan. Fără acest pas, veți suferi a doua oară la fel. Vedeți și Serverul meu a căzut: ce fac?.
La WeDoBack
Controlul de pornire este lunar și inclus în DRP, fără a atinge producția: acoperă linia „lunar” din tabel, pentru imagine, nu pentru operațiunea de business. Testul în condiții reale se planifică, până la zece ore, pe bază de ofertă: este candidatul natural pentru linia anuală. Nimic din ofertă nu testează în locul dumneavoastră procedura umană (cine decide, unde este cheia, cum este anunțată echipa). Această parte rămâne legată de ritmul plecărilor și angajărilor, nu de ritmul software-ului.
Întrebări frecvente
Există o obligație legală privind frecvența testelor?
Nu există o regulă generală pentru toate IMM-urile. RGPD (articolul 32) și ANSSI, agenția franceză de securitate cibernetică, cer testarea „periodică”, fără a fixa un ritm. NIST, pentru sistemele federale americane, reține un test anual. Anumite sectoare reglementate, contractele dumneavoastră sau asigărătorul pot impune un ritm mai susținut.
Un dezastru real contează ca test?
Da, cu condiția să redactați raportul în aceeași săptămână: ce a durat mai mult decât era prevăzut, ce a lipsit, ce se schimbă în plan. Fără această evidență, incidentul nu ajută la îmbunătățirea planului.
Ce le spuneți unui client sau unui asigărător dacă ultimul test are mai mult de un an?
Adevărul, cu data. A anunța că un plan este operațional fără un test recent vă expune unui decalaj între promisiune și realitate în ziua dezastrului. Este preferabil să indicați data prevăzută pentru următorul test.
Surse
Documente consultate în octombrie 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Regulamentul (UE) 2016/679 (RGPD), articolul 32 — EUR-Lex
- Backupul sistemelor informatice – Elementele fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025, în franceză) — ANSSI (agenție franceză)
- Organizarea unui exercițiu de gestionare a crizelor cibernetice (în franceză) — ANSSI (agenție franceză)
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (septembrie 2006) — NIST
- Oferta DRP: recuperarea activității după un dezastru — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
