DRP a BCP
Externalizovaný DRP: výhody a obmedzenia
Pri externalizovanom DRP zverujete poskytovateľovi miesto, kde sa servery znovu spustia, a často aj úschovu kópií. Malej alebo strednej firme ušetrí kúpu druhej serverovne. Neušetrí jej však povinnosť vedieť, kto obnovu spustí, kde je kľúč a či bol posledný test úspešný.
Aktualizované v októbri 20264 min čítania5 citovaných zdrojov
To najdôležitejšie
- Výhody: žiadna druhá budova, náklady najmä podľa využitia, kópie už mimo pracoviska, testy bez interného hardvéru.
- Obmedzenia: RPO zostáva rovnaké ako pri zálohe, RTO závisí od ľudí a pracovných hodín, za kľúč zodpovedáte vy.
- ANSSI, francúzska národná agentúra pre kybernetickú bezpečnosť, odporúča šifrovať pred odoslaním k poskytovateľovi a overiť, či je čas obnovy zlučiteľný s vaším prijateľným časom výpadku.
- Zmluva musí uvádzať miesta hostingu, upravovať reverzibilitu a pri spracovaní osobných údajov obsahovať doložky podľa článku 28 GDPR.
- Automatický test spustenia nie je testom z pohľadu prevádzky.
Výhody
- Žiadna druhá budova. Inštancie existujú u poskytovateľa. V deň havárie nemusíte rýchlo kúpiť server.
- Náklady najmä podľa využitia. V modeli, kde sa aktivácia účtuje za deň, stoja mesiace bez incidentu len prípravu (úložisko, agenti, adresy), nie flotilu bežiacich serverov.
- Kópie už mimo pracoviska. DRP a externalizované zálohovanie sa navzájom dopĺňajú. Nemusíte prenášať pásky.
- Technické testy bez interného hardvéru. Spustenie obrazu u poskytovateľa nevyžaduje testovací server v skrini.
- Zvolená geografická oblasť. Užitočné, keď zákon alebo zmluva vyžaduje konkrétnu krajinu, za predpokladu, že to zmluva skutočne uvádza. ANSSI odporúča vyžiadať si od poskytovateľa zoznam všetkých miest uloženia dát vrátane hlavného a záložných pracovísk.
Obmedzenia
- RPO nie je zázrak. Zostáva rovné veku zvolenej zálohy. Poskytovateľ neobnoví údaje, ktoré nikdy neboli skopírované.
- RTO závisí od ľudí. Ak je jediná oprávnená osoba nedosiahnuteľná, inštancia sa nespustí. Externalizácia nevytvorí pohotovosť, ktorú ste si nekúpili. Pri poskytovateľovi, ktorý pracuje cez týždeň od 9:00 do 17:30, havária v sobotu večer počká, ak zmluva neurčuje inak. ANSSI vyzýva na ostražitosť v tomto bode: čas obnovy u poskytovateľa musí byť zlučiteľný s vaším maximálnym prijateľným časom prerušenia.
- Kľúč. Ak dešifrovať môžete len vy, len vy môžete obnovovať. ANSSI práve preto odporúča šifrovať zálohy vlastným prostriedkom organizácie ešte pred odoslaním k poskytovateľovi. Je to ochrana pred neoprávneným čítaním. Je to však aj zodpovednosť: stratíte kľúč a DRP je nepoužiteľný. Čestný poskytovateľ vám nenavrhne, že si kľúč ponechá „pre prípad núdze“, bez toho, aby vám vysvetlil, že potom bude môcť dáta čítať.
- Sieť. Používatelia sa musia k záložnému prostrediu dostať. Externalizovaný DRP bez pripravených IP adries a otestovanej VPN obnoví servery, ku ktorým sa nikto nepripojí.
- Návrat. Návrat na opravené pracovisko spolu s údajmi zadanými medzitým je samostatný projekt. Zmluvy hovoria veľa o prepnutí, málo o návrate.
- Test spustenia nie je testom z pohľadu prevádzky. Automatická mesačná kontrola, ktorá overí spustenie, je skutočným prínosom. Nedokazuje však, že podnikový softvér funguje.
- Závislosť. Zmena poskytovateľa si vyžaduje znovu načítať kópie. Zmluva musí uvádzať, v akej lehote a v akej forme odchádzate so svojimi dátami: to ANSSI nazýva reverzibilitou, teda možnosťou prevziať externalizovanú funkciu späť alebo ju zveriť tretej strane s pomocou poskytovateľa počas migrácie.
Čo musí zmluva obsahovať
Návod ANSSI k externalizácii odporúča priložiť k zmluve plán zabezpečenia bezpečnosti (PAS) a umožniť audit postupov zálohovania a obnovy. Keď kópie obsahujú osobné údaje, čo je takmer vždy, poskytovateľ je sprostredkovateľom v zmysle GDPR. Článok 28 potom vyžaduje písomnú zmluvu a jej obsah podrobne opisuje príručka pre sprostredkovateľov od CNIL, francúzskeho úradu na ochranu osobných údajov.
| Bod | Prečo | Kde ho overiť |
|---|---|---|
| Miesta hostingu, hlavné a záložné | Zákonná alebo zmluvná požiadavka na lokalizáciu | Zmluva, PAS |
| Hodiny podpory a aktivácie | Sú súčasťou skutočného RTO | Podmienky služby |
| Zahrnuté testy a testy na základe cenovej ponuky | Zmerať RTO pred haváriou | Obchodná ponuka |
| Držiteľ šifrovacieho kľúča | Dôvernosť a schopnosť obnovy | Zmluva, interný postup |
| Reverzibilita | Odchod s vlastnými dátami pri zmene poskytovateľa | Osobitná doložka |
| Naloženie s dátami po skončení zmluvy | GDPR: vrátenie alebo vymazanie všetkých kópií | Zmluva so sprostredkovateľom |
| Ďalší sprostredkovatelia | GDPR: predchádzajúce písomné povolenie | Zmluva so sprostredkovateľom |
| Upozornenie pri porušení ochrany údajov | GDPR: sprostredkovateľ informuje zákazníka | Zmluva so sprostredkovateľom |
Článok 32 GDPR okrem toho požaduje prostriedky na včasné obnovenie dostupnosti osobných údajov a prístupu k nim, ako aj postup na pravidelné testovanie účinnosti opatrení. Externalizovaný DRP k tomu prispieva, ak sa skutočne testuje.
Kedy je to správna voľba
Malá alebo stredná firma bez druhej serverovne, jeden až niekoľko serverov, ktorých výpadok sa počíta v hodinách, nie v minútach, a snaha neinvestovať do nečinného hardvéru. Keď sa výpadok počíta v minútach, zvážte skôr BCP a počítajte s jeho trvalými nákladmi: pozrite si návod Externalizovaný BCP: výhody a obmedzenia.
Vo WeDoBack
Externalizovaný DRP zodpovedá zverejnenej ponuke DRP: úložisko od 175 € bez DPH za TB mesačne, agenti, verejné IP adresy za 0,54 € bez DPH mesačne, inštancie, aktivácia pri havárii účtovaná za deň, mesačný test spustenia bez zásahu do produkcie a test v reálnych podmienkach v rozsahu do 10 hodín na základe cenovej ponuky. Dáta sa šifrujú na zariadení pred odoslaním, kľúčom, ktorý má zákazník, a ukladajú sa na serveroch vyhradených na zálohovanie, redundantne v niekoľkých európskych krajinách alebo v oblasti, ktorú vyžaduje legislatíva zákazníka. Používané dátové centrá a riešenia sú certifikované podľa ISO 27001 a HDS a spracovanie prebieha v súlade s GDPR. Ľudská podpora je dostupná od 9:00 do 13:00 a od 14:00 do 17:30 (parížskeho času). Tieto hodiny sú súčasťou skutočného RTO. Treba si ich prečítať pred podpisom, nie až po havárii.
Časté otázky
Aké doložky treba skontrolovať v zmluve o externalizovanom DRP?
Miesta hostingu (hlavné a záložné), hodiny podpory a aktivácie, spôsob spustenia, zahrnuté testy, reverzibilitu (v akej forme a v akej lehote získate svoje dáta späť) a pri osobných údajoch doložky GDPR: zdokumentované pokyny, bezpečnosť, ďalší sprostredkovatelia, naloženie s dátami po skončení zmluvy.
Môže si poskytovateľ pre väčšiu bezpečnosť ponechať šifrovací kľúč?
Môže, ale potom bude môcť čítať vaše dáta. Ak máte kľúč len vy, nikto iný nemôže kópie dešifrovať, musíte ho však uchovávať na bezpečnom mieste mimo pracoviska a aspoň dve osoby ho musia vedieť nájsť. ANSSI odporúča šifrovanie vlastným prostriedkom organizácie ešte pred odoslaním.
Stačí externalizovaný DRP na súlad s GDPR?
Prispieva k súladu s článkom 32, ktorý požaduje prostriedky na včasné obnovenie dostupnosti osobných údajov a postup na pravidelné testovanie opatrení. Sám o sebe však nestačí: potrebná je aj zmluva so sprostredkovateľom v súlade s článkom 28, register porušení a zdokumentované testy.
Zdroje
Dokumenty preštudované v októbri 2026.
- Externalizácia a bezpečnosť informačných systémov: návod na zvládnutie rizík (2010) — ANSSI (francúzska agentúra)
- Zálohovanie informačných systémov – základy (ANSSI-BP-100, v1.1, 27. novembra 2025) — ANSSI (francúzska agentúra)
- Európske nariadenie o ochrane osobných údajov – príručka pre sprostredkovateľov (vydanie zo septembra 2017) — CNIL (francúzsky úrad)
- Nariadenie (EÚ) 2016/679 (GDPR), články 28 a 32 — EUR-Lex
- Ponuka DRP: obnova činnosti po havárii — WeDoBack
Plánujete projekt zálohovania, DRP alebo BCP?
Viac ako 20 rokov skúseností s ochranou firemných údajov.
Vyžiadať cenovú ponuku+33 9 72 50 78 28Chráňte svoje údaje s WeDoBack
Šifrované zálohovanie mimo pracoviska, nemenné úložisko, DRP a BCP: opíšte nám svoje servery a my vám navrhneme vhodnú kombináciu.
