Čo je plán obnovy po havárii (DRP)?
Plán obnovy po havárii (DRP) zhŕňa prostriedky a kroky pripravené na opätovné spustenie IT po havárii v náhradnom prostredí, v lehote, ktorú firma považuje za akceptovateľnú. Začína sa vo chvíli, keď je prevádzka už zastavená, a končí sa návratom do bežného prostredia.
Aktualizované v októbri 20264 min čítania5 citovaných zdrojov
To najdôležitejšie
- DRP nie je softvér: je to dokument, ktorý hovorí, čo obnoviť, kde, v akom poradí, kto rozhoduje a ako sa vrátiť späť.
- Pre každú službu stanovuje dve hranice: akceptovateľnú dĺžku výpadku (RTO) a akceptovateľnú stratu dát (RPO).
- Jeho RPO je RPO zálohy, z ktorej čerpá: DRP nikdy neobnoví novší stav, než je posledná zdravá kópia.
- Bez datovaného testu je to dokument, nie plán. CNIL (francúzsky úrad na ochranu osobných údajov) odporúča uplatnenie plánu pravidelne testovať.
Referenčná definícia
NIST, americký normalizačný inštitút, definuje plán obnovy po havárii ako plán zameraný na informačný systém, ktorého cieľom je obnoviť fungovanie systému, aplikácie alebo infraštruktúry v náhradnej lokalite po mimoriadnej udalosti. Plán kontinuity činnosti naproti tomu udržiava podnikové procesy počas narušenia a po ňom.
SGDSN, francúzsky orgán zodpovedný za národnú bezpečnosť, chápe obnovu ako súčasť plánu kontinuity: udržať kľúčové činnosti, v prípade potreby v obmedzenom režime, a potom ich plánovane obnoviť. Oba plány sa dopĺňajú; rozdiel podrobne vysvetľuje článok Aký je rozdiel medzi DRP a BCP?.
Čo obsahuje
DRP nie je softvér. Je to živý dokument:
- zoznam služieb, ktoré treba obnoviť, v poradí (adresárová služba, databázy, aplikácie, potom pracovné stanice);
- maximálna akceptovaná dĺžka výpadku (RTO) a objem dát, ktorý ste ochotní znovu zadať (RPO);
- miesto, kde sú kópie uložené, a spôsob, ako z nich urobiť servery, ktoré sa spustia;
- kto rozhoduje o prepnutí, kto má šifrovací kľúč a kto informuje používateľov;
- ako sa vrátiť späť, keď je pôvodná lokalita opravená;
- dátum posledného testu a jeho výsledky.
Bez posledného riadku máte dokument. Nemáte plán.
NIST delí plán do troch fáz, ktoré pomôžu štruktúrovať niekoľko strán plánu malého či stredného podniku:
| Fáza | Na akú otázku odpovedá |
|---|---|
| Aktivácia a oznámenie | Kto incident zistí, kto rozhodne o spustení plánu, kto koho informuje? |
| Obnova | Aké kroky vedú k opätovnému spusteniu služieb, v akom poradí a v akom prostredí? |
| Návrat do normálu | Ako overiť fungovanie, vrátiť sa do pôvodného prostredia a incident uzavrieť? |
ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, zdôrazňuje poradie: treba definovať stratégiu a poradie obnovy, najmä s ohľadom na závislosti od infraštruktúrnych služieb (DNS, adresárová služba, synchronizácia času).
DRP a zálohovanie
Záloha poskytuje dáta a, ak ide o obraz, aj systém. DRP poskytuje miesto, kde sa tento systém znovu spustí, a postup, aby ho ľudia mohli používať: sieť, adresy, DNS alebo IP, licencie, účty. Mať zálohy v cloude a žiadny pripravený záložný server znamená, že dáta viete obnoviť „niekde“ a niekedy. DRP toto „niekde“ a „niekedy“ presne pomenúva.
RPO plánu obnovy je RPO zálohy, z ktorej čerpá. Ak posledná zdravá kópia pochádza z predchádzajúceho dňa o 22:00, ani najrýchlejší DRP na svete neobnoví stav z 10:00 nasledujúceho dňa, ale stav z 22:00. ANSSI navyše požaduje, aby stratégia zálohovania zohľadňovala maximálnu prípustnú stratu dát a maximálnu prípustnú dĺžku prerušenia: to sú francúzske názvy pre RPO a RTO, podrobne vysvetlené v článkoch Čo je RPO? a Čo je RTO?.
Čo DRP nie je
- BCP. Plán kontinuity činnosti (BCP) sa snaží, aby sa služba takmer neprerušila. DRP prerušenie pripúšťa a nasleduje po ňom obnova.
- Samotná replikácia. Replika sleduje originál, vrátane útoku. DRP musí umožniť zvoliť staršiu verziu.
- Ústny prísľub dodávateľa. „Pomôžeme vám“ bez nameraného RTO a ročného testu nie je plán.
Pre malý a stredný podnik
Užitočný DRP sa zmestí na niekoľko strán a pokrýva dva či tri servery, nie päťdesiat aplikácií zo schémy veľkého koncernu. Odpovedá na scenáre: požiar serverovne, fyzický server neopraviteľný do 48 hodín, ransomvér, ktorý znefunkčnil prevádzku. Ak pokrýva všetko rovnakým spôsobom, nebude sa testovať.
Článok 32 GDPR vyžaduje, aby ste po incidente dokázali včas obnoviť prístup k osobným údajom. CNIL vo svojej príručke o bezpečnosti osobných údajov odporúča vypracovať plán kontinuity a obnovy IT vrátane zoznamu zainteresovaných osôb, zabezpečiť, aby používatelia aj dodávatelia vedeli, koho upozorniť, a pravidelne testovať obnovu záloh aj uplatnenie plánu. Postup krok za krokom nájdete v článku Ako vytvoriť plán obnovy po havárii (DRP) pre malý a stredný podnik?.
Vo WeDoBack
DRP od WeDoBack znovu spustí servery zákazníka na záložných inštanciách z verzie zálohy, ktorú si zákazník zvolí. Výpočtové prostriedky sa prideľujú až v okamihu obnovy, nie natrvalo. Automatický mesačný test overuje, že sa tieto inštancie spustia, bez zásahu do prevádzky. Test v reálnych podmienkach, až na desať hodín, je možné objednať na základe cenovej ponuky. Aktivácia v deň havárie sa účtuje za deň. Úložisko DRP začína na 175 € bez DPH za TB mesačne, plus jeden agent na server, inštancie a pre služby dostupné z internetu verejné IP adresy za 0,54 € bez DPH mesačne. Kópie sa šifrujú na zariadení ešte pred odoslaním, kľúčom, ktorý má zákazník: obnova predpokladá, že tento kľúč je k dispozícii. Návrat na pôvodný server po jeho oprave je súčasťou plánu: dáta sa naň obnovia a zálohovanie pokračuje.
Často kladené otázky
Je plán obnovy po havárii (DRP) pre MSP povinný?
Žiadny predpis neukladá DRP všetkým malým a stredným podnikom. Článok 32 GDPR však vyžaduje, aby ste po incidente dokázali včas obnoviť prístup k osobným údajom, a CNIL, francúzsky úrad na ochranu osobných údajov, odporúča vypracovať plán kontinuity a obnovy IT, hoci aj stručný, a pravidelne ho testovať. Vyžadovať ho môžu aj zmluvy so zákazníkmi, poisťovňa alebo odvetvová regulácia.
Aký je rozdiel medzi DRP a obyčajnou zálohou?
Záloha uchováva dáta a niekedy aj obraz systému. DRP navyše určuje miesto, kde sa tieto systémy znovu spustia, poradie spúšťania, sieť, účty a osobu, ktorá rozhoduje o prepnutí. So samotnou zálohou viete dáta obnoviť „niekde“ a niekedy; DRP toto miesto aj lehotu presne pomenúva.
Kto má plán obnovy po havárii (DRP) vypracovať?
Vedenie stanovuje priority a akceptovateľné lehoty; osoba, ktorá spravuje IT, alebo dodávateľ opisuje technické kroky. SGDSN, francúzsky orgán zodpovedný za národnú bezpečnosť, odporúča dať dokumenty skontrolovať, ideálne treťou stranou, a potom ich overiť testami a cvičeniami.
Zdroje
Dokumenty preštudované v októbri 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Príručka na vypracovanie plánu kontinuity činnosti (vydanie 2013, vo francúzštine) — SGDSN (Francúzsko)
- Zálohovanie informačných systémov – základy (ANSSI-BP-100, v1.1, 27. novembra 2025, vo francúzštine) — ANSSI (francúzska agentúra)
- Praktická príručka GDPR – bezpečnosť osobných údajov (verzia 2024, vo francúzštine) — CNIL (francúzsky úrad)
- Ponuka DRP: obnova činnosti po havárii — WeDoBack
Plánujete projekt zálohovania, DRP alebo BCP?
Viac ako 20 rokov skúseností s ochranou firemných údajov.
Vyžiadať cenovú ponuku+33 9 72 50 78 28Chráňte svoje údaje s WeDoBack
Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.
