DRP och BCP
Hur bygger man en DRP för ett litet eller medelstort företag?
En plan för återställning efter katastrof (DRP) för ett litet eller medelstort företag byggs genom att utgå från de tjänster som stoppar faktureringen eller produktionen, skriva ner hur länge de kan vara nere och sedan förbereda en konkret plats där de kan startas igen. En pärm på fyrtio sidor som ingen har öppnat på tre år är ingen DRP.
Uppdaterad oktober 20263 min läsning5 källor
Det viktigaste
- Sex steg: omfattning, gränsvärden (RPO, RTO), kontrollerad säkerhetskopiering, plats för återställning, kort rutin, daterat test.
- Bara de tjänster som måste återställas samma dag, ibland inom 72 timmar, ingår i DRP:n; resten hanteras med säkerhetskopiering.
- ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, kräver en i förväg fastställd återställningsordning, med hänsyn till beroenden (katalogtjänst, DNS, tid).
- Krypteringsnyckeln och reservkontona måste vara åtkomliga utanför det system som ska återställas, för minst två personer.
- En rutin som inte ryms på två till fem sidor kommer inte att följas kl. 22.00.
Ramverkens metod, anpassad för ett mindre företag
NIST beskriver sju steg för en IT-beredskapsplan: en policy, en konsekvensanalys för verksamheten, förebyggande åtgärder, återställningsstrategier, skrivandet av planen, tester och övningar och slutligen uppdatering. SGDSN, den franska myndighet som ansvarar för nationell säkerhet, föreslår fem, från identifiering av de kritiska verksamheterna till förankring och underhåll av planen. För ett litet eller medelstort företag ryms dessa metoder i sex konkreta steg.
Steg 1. Bestäm omfattningen
Samla ledningen och den som administrerar IT-miljön under en timme. Lista de verktyg utan vilka morgondagens arbete stannar: verksamhetsprogramvara, filer, e-post, telefoni, kassasystem. Klassificera dem:
- återställning samma dag;
- återställning inom 24 till 72 timmar;
- återuppbyggnad när det finns tid.
Bara den första kolumnen, ibland den andra, ingår i DRP:n. Resten hanteras med säkerhetskopiering. Det är den korta versionen av den konsekvensanalys som NIST och SGDSN placerar i början av varje arbete.
Steg 2. Fastställ RPO och RTO i en mening per tjänst
Exempel: ”Offertprogrammet kan förlora fyra timmars registreringar och måste fungera igen före kl. 09.00 dagen därpå.” De två siffrorna styr hur ofta säkerhetskopiering sker och hur stor reservmiljön ska vara. ANSSI kallar dem högsta tillåtna dataförlust (PDMA) och längsta tillåtna avbrottstid (DMIA) och kräver att säkerhetskopieringsstrategin tar hänsyn till dem. Metoden finns i Hur bestämmer man sin RPO? och Hur bestämmer man sin RTO?.
Steg 3. Kontrollera att säkerhetskopieringen förser planen
DRP:n återställer en kopia. Kopian måste finnas utanför platsen, vara tillräckligt ny för att uppfylla RPO och redan ha kontrollerats. CNIL, Frankrikes dataskyddsmyndighet, rekommenderar att minst en säkerhetskopia lagras på en geografiskt separat plats och att minst en hålls isolerad offline. Om det inte finns någon lyckad återställning är nästa steg ett test av säkerhetskopieringen, inte att köpa instanser: se Hur testar man att en säkerhetskopia fungerar?.
Steg 4. Förbered platsen för återställning
- Reservmaskiner: molninstanser, en andra plats eller maskinvara som förvaras på annat håll.
- Startordning. ANSSI kräver att man fastställer en strategi och en återställningsordning med hänsyn till beroenden av infrastrukturtjänster (katalogtjänst, DNS, tidssynkronisering).
- Adresser: datorerna och externa kunder måste veta vart de ska vända sig (bibehållen IP-adress, DNS eller instruktioner till användarna).
- Administratörskonton för nödlägen, utanför domänen om domänen är komprometterad.
- Krypteringsnyckeln för säkerhetskopiorna, tillgänglig för två personer. ANSSI påminner om att återställningsrutinen måste omfatta import av krypteringsnycklarna.
- Licenser som tillåter flytten.
Steg 5. Skriv rutinen på två sidor
NIST delar in planen i tre faser: aktivering och larm, återställning, återgång till normal drift. På två sidor blir det:
| Fas | Minsta innehåll |
|---|---|
| Aktivering | Vem som har rätt att säga ”vi kopplar om”, nummer att ringa, förteckning över berörda personer (CNIL kräver det uttryckligen) |
| Återställning | Numrerade steg, i startordning, med uppgift om var nyckeln och kontona finns |
| Kontroll | En verklig arbetsuppgift: ”sekreteraren skriver ut en testfaktura” |
| Återgång | Hur man återgår till den ursprungliga miljön utan att förlora det som registrerats i reservmiljön |
| Kommunikation | Vem som informerar personalen, kunderna och försäkringsbolaget |
Om rutinen inte ryms på två till fem sidor kommer den inte att följas kl. 22.00.
Steg 6. Testa
Minst en gång om året, och dessutom efter varje serverbyte. NIST föreskriver ett årligt test av återställningsförmågan och teamen; CNIL kräver att planens tillämpning testas regelbundet. Testrapporten daterar DRP:n. Utan datum är planen inaktuell. Se Hur testar man en DRP?.
Typiska misstag hos små och medelstora företag
- En DRP skriven av en leverantör som aldrig har lästs internt.
- Återgången glöms bort: man vet hur man flyttar till reservmiljön, men inte hur man kommer tillbaka.
- E-post i Microsoft 365 utesluts ur planen, trots att ingen längre sparar något på filservern.
- Ett enda lösenord, i en lösenordshanterare som själv ligger på servern som ska återställas.
Hos WeDoBack
Den externa DRP:n tillhandahåller platsen för återställning: servrarna startas om på reservinstanser, från den valda versionen av säkerhetskopian, med publika IP-adresser (0,54 € exkl. moms per månad) om tjänster är exponerade. Att bygga planen (steg 1, 2 och 5) är fortfarande kundens ansvar. Supporten kan hjälpa till med det tekniska genomförandet: 45 € exkl. moms per timme för en driftsättning, två timmar per månad ingår i INTEGRAL. Det inkluderade månatliga testet kontrollerar att instanserna startar. Det ersätter inte steg 6 som genomförs med en verksamhetsanvändare; ett test under verkliga förhållanden, upp till tio timmar, erbjuds mot offert. Krypteringsnyckeln stannar hos kunden: den måste finnas med i rutinen.
Vanliga frågor
Hur lång tid tar det att bygga en DRP för ett litet eller medelstort företag?
För två eller tre servrar, räkna med några halvdagar fördelade över några veckor: en timmes avgränsning med ledningen, skrivandet av rutinen, de tekniska förberedelserna och sedan ett första test. Det som tar längst tid är ofta att rätta till det som det första testet avslöjar.
Kan man låta en leverantör skriva DRP:n?
Leverantören kan skriva den tekniska delen, men ledningen måste fastställa prioriteringarna och de acceptabla tiderna, och det interna teamet måste läsa igenom dokumentet och göra det till sitt eget. SGDSN, den franska myndigheten för nationell säkerhet, rekommenderar att dokumenten granskas, helst av en tredje part, och sedan prövas genom tester och övningar.
Ska Microsoft 365 eller Google Workspace ingå i DRP:n?
Ja, om e-posten och de delade filerna finns där. Leverantörens tjänst förblir tillgänglig om era servrar går ner, men en radering eller ett komprometterat konto kräver en separat säkerhetskopiering och en återställningsrutin.
Källor
Dokumenten konsulterades i oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vägledning för att upprätta en kontinuitetsplan (utgåva 2013, på franska) — SGDSN (Frankrike)
- Säkerhetskopiering av informationssystem – grunderna (ANSSI-BP-100, v1.1, 27 november 2025, på franska) — ANSSI (fransk myndighet)
- Praktisk GDPR-vägledning – säkerhet för personuppgifter (version 2024, på franska) — CNIL (fransk myndighet)
- Erbjudandet DRP: återställning efter katastrof — WeDoBack
Ett projekt inom säkerhetskopiering, DRP eller BCP?
Över 20 års erfarenhet av att skydda företags data.
Begär en offert+33 9 72 50 78 28Skydda era data med WeDoBack
Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.
