DRP in BCP
Kako pripraviti DRP za malo ali srednje podjetje?
DRP malega ali srednjega podjetja pripravite tako, da izhajate iz storitev, ki ustavijo izdajanje računov ali proizvodnjo, zapišete, kako dolgo lahko stojijo, nato pa pripravite konkreten kraj, kjer jih znova prižete. Mapa s štiridesetimi stranmi, ki je nihče ni odprl že tri leta, ni DRP.
Posodobljeno oktobra 20263 min branja5 navedenih virov
Bistveno
- Šest korakov: obseg, pragi (RPO, RTO), preverjeno varnostno kopiranje, kraj obnove, kratek postopek, datiran preizkus.
- V DRP spadajo le storitve, ki jih je treba obnoviti isti dan, včasih v 72 urah; za vse drugo zadošča varnostno kopiranje.
- ANSSI, francoska nacionalna agencija za kibernetsko varnost, zahteva vnaprej določen vrstni red obnove, ki upošteva odvisnosti (imenik, DNS, čas).
- Šifrirni ključ in rezervni računi morajo biti dostopni zunaj sistema, ki ga obnavljate, in to vsaj dvema osebama.
- Postopka, ki ne obsega od dveh do petih strani, ob 22.00 nihče ne bo upošteval.
Pristop referenčnih okvirov, prilagojen malemu ali srednjemu podjetju
NIST, ameriški nacionalni inštitut za standarde, opisuje sedem korakov za informacijski načrt ukrepov ob nepredvidenih dogodkih: politiko, analizo vpliva na poslovanje, preventivne ukrepe, strategije obnove, pripravo načrta, preizkuse in vaje ter posodabljanje. SGDSN, francoski generalni sekretariat za obrambo in nacionalno varnost, jih predlaga pet, od prepoznavanja bistvenih dejavnosti do osvojitve in vzdrževanja načrta. Za malo ali srednje podjetje se ti pristopi strnejo v šest konkretnih korakov.
1. korak: določite obseg
Za eno uro zberite vodstvo in osebo, ki skrbi za informatiko. Naštejte orodja, brez katerih se jutrišnje delo ustavi: poslovna programska oprema, datoteke, e-pošta, telefonija, blagajna. Razvrstite jih:
- obnova isti dan;
- obnova v 24 do 72 urah;
- ponovna vzpostavitev, ko bo čas.
V DRP spada le prvi stolpec, včasih tudi drugi. Za vse drugo zadošča varnostno kopiranje. To je krajša različica analize vpliva, ki jo NIST in SGDSN postavljata na začetek vsakega pristopa.
2. korak: RPO in RTO določite v enem stavku za vsako storitev
Primer: »Program za pripravo ponudb lahko izgubi štiri ure vnosov in mora delovati do naslednjega dne ob 9.00.« Ti dve številki določata pogostost varnostnega kopiranja in velikost rezervnega okolja. ANSSI ju imenuje največja dopustna izguba podatkov (PDMA) in najdaljši dopustni čas prekinitve (DMIA) ter zahteva, da ju strategija varnostnega kopiranja upošteva. Metoda je opisana v člankih Kako določiti svoj RPO? in Kako določiti svoj RTO?.
3. korak: preverite, ali varnostno kopiranje napaja načrt
DRP obnovi kopijo. Ta kopija mora obstajati zunaj lokacije, biti dovolj sveža, da upošteva RPO, in mora biti že preverjena. CNIL, francoski organ za varstvo podatkov, priporoča, da se vsaj ena varnostna kopija hrani na geografsko ločeni lokaciji in vsaj ena izolirano brez povezave. Če zadnje uspešne obnove ni, je naslednji korak preizkus varnostnega kopiranja, ne nakup instanc: glejte Kako preizkusiti, ali varnostno kopiranje deluje?.
4. korak: pripravite kraj obnove
- Rezervni računalniki: instance v oblaku, druga lokacija ali strojna oprema, shranjena drugje.
- Vrstni red zagona. ANSSI zahteva, da se določita strategija in vrstni red obnove ob upoštevanju odvisnosti od infrastrukturnih storitev (imenik, DNS, časovna sinhronizacija).
- Naslovi: delovne postaje in zunanje stranke morajo vedeti, kam se povezati (ohranjen IP, DNS ali navodilo uporabnikom).
- Rezervni skrbniški računi, zunaj domene, če je domena ogrožena.
- Šifrirni ključ varnostnih kopij, dostopen dvema osebama. ANSSI opozarja, da mora postopek obnove predvideti uvoz šifrirnih ključev.
- Licence, ki dopuščajo takšno prestavitev.
5. korak: postopek zapišite na dveh straneh
NIST načrt razdeli na tri faze: aktivacija in obveščanje, obnova, vrnitev v normalno stanje. Na dveh straneh je to videti tako:
| Faza | Najnujnejša vsebina |
|---|---|
| Aktivacija | Kdo sme reči »preklopimo«, telefonske številke, seznam vpletenih oseb (CNIL ga izrecno zahteva) |
| Obnova | Oštevilčeni koraki v vrstnem redu zagona, z navedbo, kje sta ključ in računi |
| Preverjanje | Dejanski poslovni korak: »tajnica izda testni račun« |
| Vrnitev | Kako se vrniti v izvorno okolje brez izgube vnosov, opravljenih v rezervnem okolju |
| Komuniciranje | Kdo obvesti ekipe, stranke, zavarovalnico |
Postopka, ki ne obsega od dveh do petih strani, ob 22.00 nihče ne bo upošteval.
6. korak: preizkusite
Vsaj enkrat na leto in po vsaki zamenjavi strežnika. NIST predvideva letni preizkus zmožnosti obnove in ekip; CNIL zahteva redno preizkušanje izvajanja načrta. Poročilo o preizkusu DRP datira. Brez datuma je načrt zastarel. Glejte Kako preizkusiti DRP?.
Značilne napake malih in srednjih podjetij
- DRP, ki ga je napisal zunanji izvajalec in ga interno nihče ni pregledal.
- Pozabljena vrnitev: znate preklopiti v rezervno okolje, ne pa se vrniti.
- E-pošta v Microsoft 365, izključena iz načrta, čeprav na datočni strežnik nihče več ne shranjuje.
- Eno samo geslo, v upravitelju gesel, ki je tudi sam na strežniku, ki ga je treba obnoviti.
Pri WeDoBack
Zunanji DRP zagotavlja kraj obnove: strežniki se znova zaženejo na rezervnih instancah iz izbrane različice varnostne kopije, z javnimi naslovi IP (0,54 € brez DDV na mesec), če so storitve izpostavljene. Priprava načrta (1., 2. in 5. korak) ostaja v pristojnosti stranke. Podpora lahko pomaga pri tehnični izvedbi: 45 € brez DDV na uro za uvedbo, z INTEGRAL pa sta vključeni dve uri na mesec. Vključeni mesečni preizkus preveri zagon instanc. Ne nadomesti 6. koraka, opravljenega s poslovnim uporabnikom; preizkus v realnih pogojih, ki traja do deset ur, je na voljo po ponudbi. Šifrirni ključ ostane pri stranki: naveden mora biti v postopku.
Pogosta vprašanja
Koliko časa traja priprava DRP za malo ali srednje podjetje?
Za dva ali tri strežnike računajte z nekaj poldnevi, razporejenimi čez nekaj tednov: ena ura usklajevanja z vodstvom, pisanje postopka, tehnična priprava, nato prvi preizkus. Največ časa pogosto vzame odpravljanje tistega, kar razkrije prvi preizkus.
Ali lahko pripravo DRP zaupam zunanjemu izvajalcu?
Izvajalec lahko napiše tehnični del, vendar mora vodstvo določiti prednostne naloge in sprejemljive roke, notranja ekipa pa mora dokument pregledati in ga osvojiti. SGDSN priporoča, da dokumente preveri, po možnosti tretja oseba, nato pa se jih preizkusi s testi in vajami.
Ali je treba Microsoft 365 ali Google Workspace vključiti v DRP?
Da, če sta tam e-pošta in skupne datoteke. Storitev ponudnika ostane na voljo ob izpadu vaših strežnikov, vendar izbris ali vdor v račun zahteva ločeno varnostno kopiranje in postopek obnove.
Viri
Dokumenti, pregledani oktobra 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vodnik za pripravo načrta neprekinjenega poslovanja (izdaja 2013) — SGDSN (Francija)
- Varnostno kopiranje informacijskih sistemov – Osnove (ANSSI-BP-100, v1.1, 27. november 2025) — ANSSI (francoska agencija)
- Praktični vodnik GDPR – Varnost osebnih podatkov (različica 2024) — CNIL (francoski organ)
- Ponudba DRP: obnova poslovanja po nesreči — WeDoBack
Načrtujete projekt varnostnega kopiranja, DRP ali BCP?
Več kot 20 let izkušenj z zaščito poslovnih podatkov.
Zahtevajte ponudbo+33 9 72 50 78 28Zaščitite svoje podatke z WeDoBack
Šifrirano varnostno kopiranje zunaj lokacije, nespremenljiva hramba, DRP in BCP: opišite nam svoje strežnike in predlagali vam bomo pravo kombinacijo.
