DRP și BCP
DRP externalizat: avantaje și limite
Un DRP externalizat încredințează unui furnizor locul în care serverele repornesc și, adesea, păstrarea copiilor. El scutește un IMM de achiziționarea unei a doua săli de servere. Nu îl scutește însă de obligația de a ști cine declanșează procedura, unde se află cheia și dacă ultimul test a reușit.
Actualizat în octombrie 20264 min de lectură5 surse citate
Pe scurt
- Avantaje: fără o a doua clădire, cost legat mai ales de utilizare, copii deja în afara sediului, teste fără echipamente interne.
- Limite: RPO-ul rămâne cel al backupului, RTO-ul depinde de oameni și de programul de lucru, iar cheia este responsabilitatea dumneavoastră.
- ANSSI, agenția națională franceză de securitate cibernetică, recomandă criptarea înainte de trimitere către furnizor și verificarea compatibilității duratei de restaurare cu durata de oprire admisibilă pentru dumneavoastră.
- Contractul trebuie să enumere locațiile de găzduire, să prevadă reversibilitatea și, dacă sunt prelucrate date cu caracter personal, clauzele de la articolul 28 din RGPD.
- Un test automat de pornire nu este un test de business.
Avantaje
- Fără o a doua clădire. Instanțele există la furnizor. În ziua dezastrului, nu trebuie să alergați să cumpărați un server.
- Cost legat mai ales de utilizare. Într-un model în care activarea se facturează pe zi, lunile fără incidente costă doar pregătirea (stocare, agenți, adrese), nu o flotă de servere pornite.
- Copii deja în afara sediului. DRP-ul și backupul externalizat se alimentează reciproc. Nu mai transportați benzi magnetice.
- Teste tehnice posibile fără echipamente interne. Pornirea unei imagini la furnizor nu necesită un server de test în dulap.
- Zonă geografică aleasă. Utilă atunci când legea sau contractul impune o anumită țară, cu condiția ca acest lucru să fie menționat efectiv în contract. ANSSI recomandă să solicitați furnizorului lista tuturor locațiilor de stocare a datelor, inclusiv sediul principal și sediile de rezervă.
Limite
- RPO-ul nu este magic. El rămâne egal cu vârsta backupului ales. Furnizorul nu poate reconstitui datele care nu au fost niciodată copiate.
- RTO-ul depinde de oameni. Dacă singura persoană autorizată nu poate fi contactată, instanța nu pornește. Externalizarea nu creează un serviciu de permanență pe care nu l-ați cumpărat. La un furnizor deschis între 9:00 și 17:30 în zilele lucrătoare, un dezastru produs sâmbătă seara așteaptă, cu excepția unei clauze contrare. ANSSI cere vigilență în această privință: durata de restaurare la furnizor trebuie să fie compatibilă cu durata maximă de întrerupere admisibilă pentru dumneavoastră.
- Cheia. Dacă numai dumneavoastră puteți decripta, numai dumneavoastră puteți restaura. ANSSI recomandă tocmai criptarea backupurilor printr-un mijloc propriu al entității înainte de trimiterea lor către furnizor. Este o protecție împotriva citirii neautorizate. Este și o responsabilitate: cheie pierdută, DRP inutilizabil. Un furnizor onest nu vă va propune să păstreze cheia „ca să vă ajute la nevoie” fără să vă explice că va putea atunci citi datele.
- Rețeaua. Utilizatorii trebuie să poată accesa sistemul de rezervă. Un DRP externalizat fără adrese IP prevăzute și fără VPN testat restaurează servere inaccesibile.
- Revenirea. Întoarcerea în sediul reparat, cu datele introduse între timp, este un proiect în sine. Contractele vorbesc mult despre comutarea către sistemul de rezervă și puțin despre revenire.
- Testul de pornire nu este un test de business. O verificare lunară automată a pornirii este un avantaj real. Ea nu dovedește însă că aplicația de business funcționează.
- Dependența. Schimbarea furnizorului presupune recitirea copiilor. Contractul trebuie să precizeze în ce termen și în ce formă vă luați datele: este ceea ce ANSSI numește reversibilitate, adică posibilitatea de a prelua funcția externalizată sau de a o încredința unui terț, cu asistența furnizorului pe durata migrării.
Ce trebuie să conțină contractul
Ghidul ANSSI privind externalizarea recomandă anexarea la contract a unui plan de asigurare a securității (PAS, în franceză) și prevederea auditului procedurilor de backup și de rezervă. Atunci când copiile conțin date cu caracter personal, ceea ce se întâmplă aproape întotdeauna, furnizorul este persoană împuternicită de operator în sensul RGPD. Articolul 28 impune atunci un contract scris, iar ghidul pentru persoanele împuternicite publicat de CNIL, autoritatea franceză de protecție a datelor, îi detaliază conținutul.
| Element | De ce | Unde se verifică |
|---|---|---|
| Locațiile de găzduire, principală și de rezervă | Cerință legală sau contractuală privind localizarea | Contract, PAS |
| Programul de asistență și de activare | Fac parte din RTO-ul real | Condițiile serviciului |
| Teste incluse și teste pe bază de ofertă | Măsurarea RTO-ului înainte de dezastru | Oferta comercială |
| Deținerea cheii de criptare | Confidențialitate și capacitate de restaurare | Contract, procedură internă |
| Reversibilitate | Plecarea cu datele proprii în caz de schimbare a furnizorului | Clauză dedicată |
| Soarta datelor la încetarea contractului | RGPD: returnarea sau distrugerea tuturor copiilor | Contractul cu persoana împuternicită |
| Alți persoane împuternicite (sub-procesatori) | RGPD: autorizare prealabilă scrisă | Contractul cu persoana împuternicită |
| Alertă în caz de încălcare a securității datelor | RGPD: persoana împuternicită îl anunță pe client | Contractul cu persoana împuternicită |
Articolul 32 din RGPD impune, de asemenea, mijloace care să permită restabilirea disponibilității datelor cu caracter personal și a accesului la acestea în timp util, precum și un proces de testare periodică a eficacității măsurilor. Un DRP externalizat contribuie la aceasta, dacă este testat efectiv.
Când este alegerea potrivită
IMM fără o a doua sală de servere, cu unul sau câteva servere a căror oprire se măsoară în ore, nu în minute, și care nu dorește să investească în echipamente nefolosite. Când oprirea se măsoară în minute, analizați mai degrabă un BCP, cunoscând costul său permanent: consultați BCP externalizat: avantaje și limite.
La WeDoBack
DRP-ul externalizat corespunde ofertei DRP publicate: stocare de la 175 € fără TVA per TB pe lună, agenți, adrese IP publice la 0,54 € fără TVA pe lună, instanțe, activare în caz de dezastru facturată pe zi, test lunar de pornire fără a afecta producția, test în condiții reale de până la 10 ore pe bază de ofertă. Datele sunt criptate pe mașină înainte de trimitere, cu o cheie deținută de client, și stocate pe servere dedicate backupului, redundante în mai multe țări din Europa sau în zona impusă de legislația aplicabilă clientului. Centrele de date și soluțiile utilizate sunt certificate ISO 27001 și HDS, iar prelucrarea respectă RGPD. Asistența umană poate fi contactată între orele 9:00–13:00 și 14:00–17:30 (ora Parisului). Acest program face parte din RTO-ul real. El trebuie citit înainte de semnare, nu după dezastru.
Întrebări frecvente
Ce clauze trebuie verificate într-un contract de DRP externalizat?
Locațiile de găzduire (principală și de rezervă), programul de asistență și de activare, modul de declanșare, testele incluse, reversibilitatea (în ce formă și în ce termen vă recuperați datele) și, pentru datele cu caracter personal, clauzele RGPD: instrucțiuni documentate, securitate, alte persoane împuternicite (sub-procesatori), soarta datelor la încetarea contractului.
Poate furnizorul să păstreze cheia de criptare pentru mai multă siguranță?
Poate, dar în acest caz va putea citi datele dumneavoastră. Dacă numai dumneavoastră dețineți cheia, nimeni altcineva nu poate decripta copiile, dar trebuie să o păstrați într-un loc sigur, în afara sediului, cu cel puțin două persoane capabile să o regăsească. ANSSI, agenția națională franceză de securitate cibernetică, recomandă criptarea printr-un mijloc propriu al entității înainte de trimitere.
Este suficient un DRP externalizat pentru conformitatea cu RGPD?
Contribuie la respectarea articolului 32, care impune mijloace de restabilire a disponibilității datelor cu caracter personal în timp util și un proces de testare periodică a măsurilor. Nu este suficient de unul singur: sunt necesare și un contract cu persoana împuternicită conform articolului 28, un registru al încălcărilor și teste documentate.
Surse
Documente consultate în octombrie 2026.
- Externalizarea și securitatea sistemelor informatice: un ghid pentru controlul riscurilor (2010) — ANSSI (agenția franceză de securitate cibernetică)
- Backupul sistemelor informatice – Elemente fundamentale (ANSSI-BP-100, v1.1, 27 noiembrie 2025) — ANSSI (agenția franceză de securitate cibernetică)
- Regulamentul european privind protecția datelor cu caracter personal – Ghidul persoanei împuternicite (ediția septembrie 2017) — CNIL (autoritatea franceză de protecție a datelor)
- Regulamentul (UE) 2016/679 (RGPD), articolele 28 și 32 — EUR-Lex
- Oferta DRP: reluarea activității după un dezastru — WeDoBack
Aveți un proiect de backup, DRP sau BCP?
Peste 20 de ani de experiență în protecția datelor companiilor.
Solicitați o ofertă+33 9 72 50 78 28Protejați-vă datele cu WeDoBack
Backup criptat în afara sediului, stocare imuabilă, DRP și BCP: descrieți-ne serverele dumneavoastră și vă propunem combinația potrivită.
