DRP och BCP
Vad är en DRP?
En plan för återställning efter katastrof (DRP, Disaster Recovery Plan) samlar de resurser och åtgärder som behövs för att återstarta IT-miljön efter en katastrof, i en ersättningsmiljö, inom en tid som företaget har bedömt som acceptabel. Den börjar när produktionen redan har stannat och slutar när man är tillbaka i den ordinarie miljön.
Uppdaterad oktober 20264 min läsning5 källor
Det viktigaste
- En DRP är ingen programvara: det är ett dokument som anger vad som ska återstartas, var, i vilken ordning, vem som beslutar och hur man återgår.
- Den fastställer två gränsvärden per tjänst: acceptabel avbrottstid (RTO) och acceptabel dataförlust (RPO).
- Dess RPO är densamma som för den säkerhetskopiering som förser den: en DRP kan aldrig återställa ett nyare läge än den senaste felfria kopian.
- Utan ett daterat test är det ett dokument, inte en plan. CNIL (Frankrikes dataskyddsmyndighet) rekommenderar att planens tillämpning testas regelbundet.
En vedertagen definition
NIST, den amerikanska standardiseringsmyndigheten, definierar planen för återställning efter katastrof som en plan inriktad på informationssystemet, avsedd att återställa driften av ett system, en applikation eller en infrastruktur på en ersättningsplats efter en nödsituation. Kontinuitetsplanen syftar i stället till att upprätthålla verksamhetsprocesserna under och efter störningen.
SGDSN, den franska myndighet som ansvarar för nationell säkerhet, behandlar återställningen som en del av kontinuitetsplanen: att upprätthålla de kritiska verksamheterna, vid behov i reducerat läge, och därefter återuppta dem på ett planerat sätt. De två planerna kompletterar varandra; skillnaden beskrivs närmare i Vad är skillnaden mellan DRP och BCP?.
Vad den innehåller
En DRP är ingen programvara. Det är ett levande dokument:
- listan över tjänster som ska återstartas, i ordning (katalogtjänst, databaser, applikationer och sedan arbetsstationer);
- den längsta accepterade avbrottstiden (RTO) och den datamängd man accepterar att registrera på nytt (RPO);
- var kopiorna finns och hur de omvandlas till servrar som startar;
- vem som beslutar om omkopplingen, vem som har krypteringsnyckeln och vem som informerar användarna;
- hur man återgår när den ursprungliga platsen har reparerats;
- datumet för det senaste testet och vad det visade.
Utan den sista punkten har man ett dokument. Man har ingen plan.
NIST delar in planen i tre faser, som är användbara för att strukturera de få sidorna i ett litet eller medelstort företags plan:
| Fas | Frågan den besvarar |
|---|---|
| Aktivering och larm | Vem upptäcker incidenten, vem beslutar att aktivera planen, vem informerar vem? |
| Återställning | Vilka steg krävs för att återstarta tjänsterna, i vilken ordning och i vilken miljö? |
| Återgång till normal drift | Hur verifierar man att allt fungerar, återgår till den ursprungliga miljön och avslutar incidenten? |
ANSSI, Frankrikes nationella cybersäkerhetsmyndighet, betonar ordningen: en strategi och en återställningsordning ska fastställas, med hänsyn bland annat till beroenden av infrastrukturtjänster (DNS, katalogtjänst, tidssynkronisering).
DRP och säkerhetskopiering
Säkerhetskopieringen tillhandahåller data och, om det är en avbildning, systemet. DRP:n tillhandahåller platsen där systemet startas om och rutinen som gör att människor kan använda det: nätverk, adresser, DNS eller IP, licenser, konton. Att ha säkerhetskopior i molnet men ingen planerad reservserver innebär att man kan återställa ”någonstans”, någon gång. DRP:n anger var och när.
DRP:ns RPO är densamma som för den säkerhetskopiering som förser den. Om den senaste felfria kopian är från kvällen innan kl. 22.00 kommer även världens snabbaste DRP att återställa läget kl. 22.00, inte läget kl. 10.00 dagen därpå. ANSSI kräver också att säkerhetskopieringsstrategin tar hänsyn till den högsta tillåtna dataförlusten (PDMA) och den längsta tillåtna avbrottstiden (DMIA): det är de franska benämningarna på RPO och RTO, som beskrivs i Vad är RPO? och Vad är RTO?.
Vad en DRP inte är
- En BCP. BCP:n syftar till att tjänsten nästan inte avbryts alls. DRP:n accepterar ett avbrott, följt av en återställning.
- Enbart replikering. Repliken följer originalet, även när det angrips. DRP:n måste kunna välja en tidigare version.
- Ett muntligt löfte från leverantören. ”Vi hjälper er” utan uppmätt RTO och årligt test är ingen plan.
För ett litet eller medelstort företag
En användbar DRP ryms på några sidor och omfattar två eller tre servrar, inte de femtio applikationerna i en koncerns arkitekturskiss. Den besvarar: brand i serverrummet, en fysisk server som inte kan repareras inom 48 timmar, ransomware som har gjort produktionen oanvändbar. Om den behandlar allt på samma sätt kommer den inte att testas.
Artikel 32 i GDPR kräver att tillgången till personuppgifter kan återställas i rätt tid efter en incident. CNIL rekommenderar i sin vägledning om säkerhet för personuppgifter att man upprättar en plan för kontinuitet och återställning av IT med en förteckning över berörda personer, säkerställer att användare och leverantörer vet vem de ska larma, och regelbundet testar återställningen av säkerhetskopior och planens tillämpning. Metoden steg för steg finns i Hur bygger man en DRP för ett litet eller medelstort företag?.
Hos WeDoBack
WeDoBacks DRP startar om kundens servrar på reservinstanser, utifrån den version av säkerhetskopian som kunden väljer. Beräkningsresurserna tilldelas vid återställningen, inte permanent. Ett automatiskt månatligt test kontrollerar att instanserna startar, utan att påverka produktionen. Ett test under verkliga förhållanden, upp till tio timmar, kan beställas mot offert. Aktiveringen på katastrofdagen faktureras per dag. DRP-lagringen kostar från 175 € exkl. moms per TB och månad, plus en agent per server, instanserna och, för tjänster som ska nås från internet, publika IP-adresser för 0,54 € exkl. moms per månad. Kopiorna krypteras på maskinen innan de skickas, med en nyckel som kunden innehar: en återställning förutsätter att nyckeln finns tillgänglig. Att återgå till den ursprungliga servern när den har reparerats ingår i planen: data återställs dit och säkerhetskopieringen återupptas.
Vanliga frågor
Är en DRP obligatorisk för ett litet eller medelstort företag?
Ingen lag kräver en DRP av alla små och medelstora företag. Däremot kräver artikel 32 i dataskyddsförordningen (GDPR) att tillgången till personuppgifter kan återställas i rätt tid efter en incident, och CNIL, Frankrikes dataskyddsmyndighet, rekommenderar att man upprättar en plan för kontinuitet och återställning av IT, även en enkel sådan, och testar den regelbundet. Kundavtal, försäkringsbolaget eller branschspecifika regler kan också kräva den.
Vad är skillnaden mellan en DRP och en vanlig säkerhetskopiering?
Säkerhetskopian bevarar data, och ibland en avbildning av systemet. DRP:n anger dessutom var systemen ska startas om, i vilken ordning, vilket nätverk och vilka konton som används och vem som beslutar om omkopplingen. Med enbart en säkerhetskopia vet man att man kan återställa ”någonstans”, någon gång; DRP:n anger platsen och tiden.
Vem ska skriva DRP:n?
Ledningen fastställer prioriteringarna och de acceptabla tiderna; den som administrerar IT-miljön, eller leverantören, beskriver de tekniska stegen. SGDSN, den franska myndigheten för nationell säkerhet, rekommenderar att dokumenten granskas, helst av en tredje part, och sedan prövas genom tester och övningar.
Källor
Dokumenten konsulterades i oktober 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Vägledning för att upprätta en kontinuitetsplan (utgåva 2013, på franska) — SGDSN (Frankrike)
- Säkerhetskopiering av informationssystem – grunderna (ANSSI-BP-100, v1.1, 27 november 2025, på franska) — ANSSI (fransk myndighet)
- Praktisk GDPR-vägledning – säkerhet för personuppgifter (version 2024, på franska) — CNIL (fransk myndighet)
- Erbjudandet DRP: återställning efter katastrof — WeDoBack
Ett projekt inom säkerhetskopiering, DRP eller BCP?
Över 20 års erfarenhet av att skydda företags data.
Begär en offert+33 9 72 50 78 28Skydda era data med WeDoBack
Krypterad extern säkerhetskopiering, oföränderlig lagring, DRP och BCP: beskriv era servrar för oss så föreslår vi rätt kombination.
