DRP și BCP
Cum se construiește un DRP pentru un IMM?
Un DRP de IMM se construiește pornind de la serviciile care blochează facturarea sau producția, scriind cât timp pot rămâne oprite, apoi pregătind un loc concret în care să fie repornite. Un dosar de patruzeci de pagini pe care nimeni nu l-a deschis de trei ani nu este un DRP.
Actualizat în octombrie 20263 min de lectură5 surse citate
Pe scurt
- Șase etape: perimetru, praguri (RPO, RTO), backup verificat, loc de recuperare, procedură scurtă, test datat.
- Doar serviciile de reluat în aceeași zi, uneori în 72 de ore, intră în DRP; restul ține de backup.
- ANSSI, agenția națională franceză de securitate cibernetică, cere o ordine de restaurare definită în prealabil, ținând cont de dependențe (director de utilizatori, DNS, oră).
- Cheia de criptare și conturile de urgență trebuie să fie accesibile în afara sistemului de restaurat, de cel puțin două persoane.
- O procedură care nu încape în două până la cinci pagini nu va fi urmată la ora 22:00.
Demersul standardelor, adaptat unui IMM
NIST descrie șapte etape pentru un plan de urgență IT: o politică, o analiză de impact asupra activității, măsuri preventive, strategii de recuperare, redactarea planului, teste și exerciții, apoi actualizarea. SGDSN, organismul francez responsabil cu securitatea națională, propune cinci, de la identificarea activităților esențiale până la însușirea și menținerea planului. Pentru un IMM, aceste demersuri se reduc la șase etape concrete.
Etapa 1. Definirea perimetrului
Reuniți conducerea și persoana care administrează IT-ul, timp de o oră. Enumerați instrumentele fără de care munca de mâine se oprește: aplicația de business, fișierele, e-mailul, telefonia, casa de marcat. Clasificați-le:
- reluare în aceeași zi;
- reluare în 24 până la 72 de ore;
- reconstruire când va fi timp.
Doar prima coloană, uneori și a doua, intră în DRP. Restul ține de backup. Este versiunea scurtă a analizei de impact pe care NIST și SGDSN o plasează la începutul oricărui demers.
Etapa 2. Fixarea RPO și RTO într-o frază pentru fiecare serviciu
Exemplu: „Aplicația de oferte poate pierde patru ore de date introduse și trebuie să funcționeze până a doua zi la ora 9:00.” Aceste două cifre determină frecvența backupului și dimensiunea rezervei. ANSSI le numește pierderea maximă admisibilă de date (PDMA) și durata maximă admisibilă de întrerupere (DMIA) și cere ca strategia de backup să țină cont de ele. Metoda se găsește în Cum vă determinați RPO-ul? și Cum vă determinați RTO-ul?.
Etapa 3. Verificarea faptului că backupul alimentează planul
DRP-ul restaurează o copie. Această copie trebuie să existe în afara site-ului, să fie suficient de recentă pentru a respecta RPO-ul și să fi fost deja verificată. CNIL, autoritatea franceză pentru protecția datelor, recomandă stocarea a cel puțin unui backup într-o locație geografic distinctă și izolarea a cel puțin unuia offline. Dacă nu există o ultimă restaurare reușită, etapa următoare este un test de backup, nu achiziția de instanțe: vedeți Cum testați dacă un backup funcționează?.
Etapa 4. Pregătirea locului de recuperare
- Mașini de rezervă: instanțe cloud, un al doilea site sau echipamente stocate în altă parte.
- Ordinea de pornire. ANSSI cere definirea unei strategii și a unei ordini de restaurare, ținând cont de dependențele față de serviciile de infrastructură (director de utilizatori, DNS, sincronizarea orei).
- Adrese: stațiile de lucru și clienții externi trebuie să știe unde să se conecteze (IP păstrat, DNS sau instrucțiuni pentru utilizatori).
- Conturi de administrator de urgență, în afara domeniului, în cazul în care domeniul este compromis.
- Cheia de criptare a backupurilor, accesibilă pentru două persoane. ANSSI amintește că procedura de restaurare trebuie să prevadă importul cheilor de criptare.
- Licențe care acceptă această mutare.
Etapa 5. Redactarea procedurii pe două pagini
NIST structurează planul în trei faze: activare și alertare, recuperare, revenire la normal. Pe două pagini, aceasta înseamnă:
| Fază | Conținut minim |
|---|---|
| Activare | Cine are dreptul să spună „comutăm”, numerele de apelat, lista persoanelor implicate (CNIL o cere în mod expres) |
| Recuperare | Etape numerotate, în ordinea de pornire, cu locul în care se găsesc cheia și conturile |
| Verificare | O operațiune de business reală: „secretara emite o factură de test” |
| Revenire | Cum se revine pe mediul de origine fără a pierde datele introduse pe rezervă |
| Comunicare | Cine anunță echipele, clienții, asigurătorul |
Dacă procedura nu încape în două până la cinci pagini, nu va fi urmată la ora 22:00.
Etapa 6. Testarea
Cel puțin o dată pe an, plus după fiecare schimbare de server. NIST prevede un test anual al capacităților de recuperare și al echipelor; CNIL cere testarea periodică a aplicării planului. Raportul de test datează DRP-ul. Fără dată, planul este depășit. Vedeți Cum se testează un DRP?.
Greșeli tipice ale IMM-urilor
- DRP redactat de un furnizor, niciodată recitit intern.
- Uitarea revenirii: știți să treceți pe rezervă, dar nu și să reveniți.
- E-mailul găzduit în Microsoft 365 exclus din plan, deși nimeni nu mai lucrează pe serverul de fișiere.
- O singură parolă, într-un manager de parole aflat chiar pe serverul de restaurat.
La WeDoBack
DRP-ul externalizat furnizează locul de recuperare: serverele repornesc pe instanțe de rezervă, pornind de la versiunea de backup aleasă, cu adrese IP publice (0,54 € fără TVA pe lună) dacă unele servicii sunt expuse. Construirea planului (etapele 1, 2 și 5) rămâne în sarcina clientului. Asistența poate ajuta la implementarea tehnică: 45 € fără TVA pe oră pentru o implementare, două ore pe lună incluse cu INTEGRAL. Testul lunar inclus verifică pornirea instanțelor. Nu înlocuiește etapa 6 realizată cu un utilizator de business; un test în condiții reale, de până la zece ore, este propus pe bază de ofertă. Cheia de criptare rămâne la client: trebuie să figureze în procedură.
Întrebări frecvente
Cât timp durează construirea unui DRP pentru un IMM?
Pentru două sau trei servere, prevedeți câteva jumătăți de zi repartizate pe câteva săptămâni: o oră de încadrare cu conducerea, redactarea procedurii, pregătirea tehnică, apoi un prim test. Partea cea mai lungă este adesea corectarea a ceea ce dezvăluie primul test.
Puteți încredința redactarea DRP-ului unui furnizor?
Acesta poate redacta partea tehnică, dar conducerea trebuie să stabilească prioritățile și termenele acceptabile, iar echipa internă trebuie să recitească și să își însușească documentul. SGDSN, organismul francez responsabil cu securitatea națională, recomandă ca documentele să fie verificate, ideal de o terță parte, apoi puse la încercare prin teste și exerciții.
Trebuie inclus Microsoft 365 sau Google Workspace în DRP?
Da, dacă e-mailul și fișierele partajate se află acolo. Serviciul furnizorului rămâne disponibil în cazul unei pene a serverelor dumneavoastră, dar o ștergere sau compromiterea unui cont necesită un backup separat și o procedură de restaurare.
Surse
Documente consultate în octombrie 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Ghid pentru realizarea unui plan de continuitate a activității (ediția 2013, în franceză) — SGDSN (Franța)
- Backupul sistemelor informatice – Elementele fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025, în franceză) — ANSSI (agenție franceză)
- Ghid practic RGPD – Securitatea datelor cu caracter personal (versiunea 2024, în franceză) — CNIL (autoritate franceză)
- Oferta DRP: recuperarea activității după un dezastru — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
