DRP och BCP
Hur testar man en DRP?
Man testar en DRP genom att försöka arbeta i reservmiljön, inte genom att läsa igenom dokumentet igen. Det svagaste testet är ett möte, det starkaste en verklig omkoppling med användare följd av en återgång; däremellan finns nivåer som gör det möjligt att utvecklas utan att stoppa företaget varje gång.
Uppdaterad oktober 20264 min läsning6 källor
Det viktigaste
- Nivå A, skrivbordstest: stämmer dokumentet fortfarande? Två till tre timmar, utan att röra tekniken.
- Nivå B, isolerad återställning: startar reservmiljön och öppnas applikationen, utan att produktionen stängs av?
- Nivå C, verklig omkoppling: den enda som mäter RTO och testar återgången.
- En automatisk startkontroll är användbar, men bevisar inte att verksamheten kan arbeta.
- Varje test resulterar i en daterad rapport: tidpunkter, avvikelser, beslut.
Vad referensramverken säger
SGDSN, den franska myndighet som ansvarar för nationell säkerhet, rekommenderar tre kompletterande angreppssätt: låta granska dokumenten, helst av en betrodd tredje part; testa genomförandet av åtgärderna, till exempel omkoppling av vissa funktioner till en reservplats; och slutligen genom övningar kontrollera att rutinerna är kända, förstådda och kan tillämpas inom de planerade tiderna. ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, kräver i sin vägledning om säkerhetskopiering att en rutin för återställning av informationssystemet skrivs ned och tillämpas regelbundet.
NIST, den amerikanska standardiseringsmyndigheten, skiljer mellan två övningsformer. Skrivbordsövningen är en diskussion där var och en beskriver sin roll inför ett scenario. Den funktionella övningen innebär att de verkliga momenten utförs i en simulerad miljö. De tre nivåerna nedan följer denna progression.
Nivå A. Skrivbordstest
De personer som namnges i planen går igenom stegen högt, med telefonerna framför sig. Man kontrollerar att numren svarar, att nyckeln går att hitta och att serverordningen fortfarande stämmer. Tidsåtgång: för en skrivbordsövning i cyberkrishantering räknar ANSSI med två till tre timmar, inklusive genomgång före och efter, och cirka sex veckors förberedelse; NIST anger två till åtta timmar beroende på målen. Minsta frekvens: efter varje gång en nyckelperson lämnar. Denna nivå bevisar ingenting om tekniken. Den bevisar att dokumentet fortfarande stämmer.
Nivå B. Isolerad teknisk återställning
Man återställer eller startar reservmiljön utan att stänga av produktionen. Man loggar in. Man öppnar applikationen. Man noterar tiden från beslutet till verksamhetsskärmen. De verkliga användarna kopplas inte om. Det är testet som avslöjar en saknad disk, en licens, ett lösenord eller ett stängt nätverk.
Begränsning: eftersom produktionen inte stängdes av har man inte bevisat själva omkopplingen (DNS, IP, agent) eller återgången.
Nivå C. Verklig omkoppling, i ett aviserat tidsfönster
En kväll eller en söndag stoppas produktionen eller trafiken skickas till reservmiljön. Några användare utför ett verkligt arbetsmoment: redigera ett dokument, registrera en order, läsa ett ärende. Sedan återgår man och kontrollerar att det som registrerats i reservmiljön inte har gått förlorat.
Det är den enda nivån som mäter RTO och testar återgången. Den planeras, kommuniceras och har ett avbrottskriterium (”om reservmiljön inte är uppe kl. 23.00 avbryter vi”).
| Nivå | Vad den bevisar | Vad den inte bevisar | Påverkan på produktionen |
|---|---|---|---|
| A. Skrivbordstest | Dokumentet, kontakterna, rollerna | Att tekniken fungerar | Ingen |
| B. Isolerad återställning | Att reservmiljön startar och att applikationen öppnas | Nätverksomkopplingen och återgången | Ingen |
| C. Verklig omkoppling | Verklig RTO, verksamhetens arbete, återgången | — | Aviserat tidsfönster |
Checklista före nivå C
- Datum och tidsfönster godkända av ledningen, användarna informerade.
- Senaste lyckade säkerhetskopiering kontrollerad, krypteringsnyckeln till hands.
- Nedskrivet avbrottskriterium, med sista tidpunkt och den person som beslutar.
- En verksamhetsanvändare per testad applikation, med ett bestämt moment att utföra.
- Återgångsrutinen genomläst, och en säkerhetskopia av produktionen tagen strax innan.
- En person som löpande antecknar tidpunkter och avvikelser.
Vad rapporten ska innehålla
Datum, nivå, deltagare, starttid, tidpunkt då verksamhetsmomentet lyckades, avvikelser, beslut. En mening som ”test OK” är värdelös sex månader senare. NIST kallar detta dokument en rapport efter övningen (after-action report): den sammanställer iakttagelser och rekommendationer för att förbättra planen. ANSSI gör erfarenhetsåterföringen till ett fullvärdigt steg i varje övning.
Vad ett automatiskt starttest bevisar, och inte bevisar
Vissa tjänster startar kopiorna varje månad och kontrollerar att de startar. Det är användbart: en avbildning som inte längre startar upptäcks utan att störa produktionen. Det är inte en nivå C. Applikationen kan vara trasig, databasen inkonsekvent, omkopplingsnätverket otestat och återgången okänd. Att presentera denna kontroll som ”DRP:n är testad” är felaktigt. Man bör säga: ”starten av avbildningarna kontrolleras; verksamhetens omkoppling gör det ännu inte”.
Hos WeDoBack
Det månatliga test som ingår i DRP-tjänsten tillhör den sistnämnda kategorin: en automatisk rutin startar de lagrade instanserna och läser av deras startskärm, utan att röra produktionen. Testet under verkliga förhållanden, som motsvarar nivå C eller en utökad nivå B, erbjuds upp till tio timmar och offereras separat. Båda har en roll. De ersätter inte varandra. Personlig support nås kl. 9.00–13.00 och 14.00–17.30 (Paris-tid) på +33 9 72 50 78 28: ett verkligt test läggs inom dessa tider eller planeras uttryckligen utanför dem.
Vanliga frågor
Kan man testa en DRP utan att stoppa produktionen?
Ja, för nivå A och B: skrivbordstestet och återställningen i en isolerad miljö påverkar inte produktionen. Endast den verkliga omkopplingen (nivå C) kräver ett aviserat tidsfönster, en kväll eller en helg, med ett avbrottskriterium som fastställts i förväg.
Vem ska delta i testet?
De personer som namnges i planen: den som beslutar om omkopplingen, den som administrerar, den som innehar krypteringsnyckeln och minst en verksamhetsanvändare som kan kontrollera att det faktiskt går att arbeta. Utan en verksamhetsanvändare testar man IT-miljön, inte återstarten av verksamheten.
Vad gör man om testet misslyckas?
Det är just syftet med ett test: att hitta det som inte fungerar före katastrofen. Notera avvikelsen, åtgärda den och planera ett nytt försök på just den punkten. Både NIST och ANSSI betonar erfarenhetsåterföringen, som gör ett misslyckande till en förbättring av planen.
Källor
Dokumenten konsulterades i oktober 2026.
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (september 2006) — NIST
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Att organisera en övning i cyberkrishantering (på franska) — ANSSI (fransk myndighet)
- Vägledning för att upprätta en kontinuitetsplan (utgåva 2013, på franska) — SGDSN (Frankrike)
- Säkerhetskopiering av informationssystem – grunderna (ANSSI-BP-100, v1.1, 27 november 2025, på franska) — ANSSI (fransk myndighet)
- Erbjudandet DRP: återställning efter katastrof — WeDoBack
Ett projekt inom säkerhetskopiering, DRP eller BCP?
Över 20 års erfarenhet av att skydda företags data.
Begär en offert+33 9 72 50 78 28Skydda era data med WeDoBack
Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.
