Co to je plán obnovy po havárii
Víte, jak rychle by se vaše firma zvedla, kdyby přišla o klíčové systémy nebo data? Přesně na tuhle otázku odpovídá plán obnovy po havárii, který z katastrofy udělá zvládnutelnou situaci. Přečtěte si, co disaster recovery plan obnáší a jak ho krok za krokem sestavit.
Co je plán obnovy po havárii
Plán obnovy po havárii je technickým srdcem celého řízení kontinuity a obnovy provozu. Zatímco kontinuita řeší udržení chodu firmy během krize, plán obnovy se soustředí na to, jak po havárii vrátit systémy a data do funkčního stavu.
Definice disaster recovery planning
Disaster recovery planning je proces přípravy na obnovu systémů, dat a IT infrastruktury po vážné havárii. Výstupem tohoto procesu je disaster recovery plan, tedy konkrétní dokument s postupy obnovy.
Havárií se přitom nemyslí jen kybernetický útok. Může jít o požár serverovny, výpadek napájení, selhání hardwaru, lidskou chybu nebo živelní pohromu.
Cílem plánu je, aby firma věděla přesně, co dělat, když se něco takového stane, a nemusela improvizovat pod tlakem.
Jak souvisí plán obnovy havárii s řízením kontinuity
Plán obnovy havárii a řízení kontinuity spolu úzce souvisí, ale nejsou totéž.
Kontinuita se dívá na celou firmu a její procesy, zatímco plán obnovy se zaměřuje konkrétně na technologie, systémy a data.
Zjednodušeně řečeno, plán kontinuity zajišťuje, že firma jako celek přežije krizi, a disaster recovery plan je jeho technická část, která řeší návrat IT do provozu.
Jeden bez druhého nedává úplný smysl, protože obnova systémů je předpokladem pro obnovení běžného chodu firmy.
Co musí plán obnovy po havárii obsahovat
Aby byl plán použitelný, musí obsahovat konkrétní a měřitelné informace. Obecné fráze v krizi nikomu nepomohou, proto je důležité vědět, co do plánu patří.
Kritické systémy a data
Základem plánu je přehled kritických systémů a dat, bez kterých firma nemůže fungovat. U každého systému je uvedeno, jak je důležitý a v jakém pořadí se má obnovovat.
Ne všechny systémy jsou stejně naléhavé. Účetní systém, zákaznická databáze nebo výrobní software mají obvykle přednost před méně důležitými aplikacemi.
Plán proto stanovuje priority obnovy, aby se firma nejdřív soustředila na to nejdůležitější.
Parametry RTO a RPO
Srdcem každého disaster recovery planu jsou dva parametry. RTO, tedy Recovery Time Objective, určuje, za jak dlouho má být systém obnoven. RPO, tedy Recovery Point Objective, stanovuje, kolik dat si firma může dovolit ztratit.
Tyto hodnoty firma nastavuje pro každý kritický systém zvlášť a podle nich pak volí zálohovací strategii i technická řešení.
| Parametr | Co určuje | Příklad |
|---|---|---|
| RTO | Za jak dlouho obnovit systém | Do 4 hodin |
| RPO | Kolik dat lze ztratit | Maximálně 1 hodina |
Čím kratší RTO a RPO firma potřebuje, tím náročnější a nákladnější řešení obnovy musí zajistit. Proto je důležité tyto hodnoty stanovit realisticky podle skutečné důležitosti systému.
Postupy obnovy a odpovědné osoby
Plán musí obsahovat konkrétní postupy obnovy pro každý kritický systém. Postup popisuje krok za krokem, jak systém obnovit, odkud vzít zálohy a jak ověřit, že vše funguje.
Stejně důležité je určit odpovědné osoby. V krizi musí být jasné, kdo obnovu provádí, kdo ji koordinuje a koho informovat. Bez jasně přiřazených rolí hrozí zmatek a zbytečné prodlevy.
Jak sestavit disaster recovery plan
Sestavení plánu má svou logiku a vyplatí se postupovat systematicky. Plán vytvořený narychlo obvykle selže právě tehdy, když ho firma nejvíc potřebuje.
Analýza systémů a rizik
Prvním krokem je analýza systémů a rizik. Firma zmapuje, jaké systémy provozuje, jak jsou důležité a jaké hrozby jim reálně hrozí.
Tato analýza navazuje na širší posouzení rizik v kybernetické bezpečnosti, ze kterého firma čerpá přehled o svých aktivech a hrozbách. Výstupem je jasná představa o tom, které systémy potřebují nejrychlejší obnovu a jaké scénáře havárie jsou nejpravděpodobnější.
Zpracování postupů a zálohovací strategie
Na základě analýzy firma připraví konkrétní postupy obnovy a hlavně zálohovací strategii. Ta je jádrem celého plánu, protože bez kvalitních záloh není z čeho obnovovat.
Osvědčeným pravidlem je strategie 3-2-1, kterou stojí za to znát:
- 3 kopie dat, tedy originál a dvě zálohy.
- 2 různá média, na kterých jsou zálohy uloženy.
- 1 kopie mimo firmu, ideálně offline nebo v jiné lokalitě.
Toto pravidlo zajišťuje, že firma nepřijde o data ani při požáru serverovny nebo ransomwarovém útoku, který zašifruje i připojené zálohy.
Testování a aktualizace plánu
Hotový plán je nutné pravidelně testovat. Teprve test ukáže, jestli zálohy skutečně fungují a jestli je možné podle plánu systémy obnovit v požadovaném čase.
Testování obnovy je zásadní, protože řada firem zjistí až v krizi, že jejich zálohy jsou poškozené nebo neúplné. Stejně důležitá je aktualizace plánu, protože firma mění systémy i infrastrukturu.
Připravit a udržovat celou dokumentaci ručně je náročné, proto s ní pomáhá Compligen. Online průvodce se vás srozumitelně ptá na vaše systémy a z odpovědí sestaví dokumentaci k obnově i ke kontinuitě na míru vaší firmě.
Závěr
Plán obnovy po havárii je dokument, který firmě umožňuje rychle obnovit systémy a data po vážném výpadku nebo incidentu. Obsahuje přehled kritických systémů, parametry RTO a RPO, konkrétní postupy obnovy a zálohovací strategii. Sestavuje se na základě analýzy systémů a rizik a musí se pravidelně testovat, aby v krizi skutečně fungoval. Bez ověřených záloh a aktuálního plánu se firma vystavuje riziku, že obnova selže. S přípravou potřebné dokumentace vám pomůže Compligen.
Dokumentaci zvládnete online
Compligen průvodce vytvoří NIS2 dokumentaci na míru vaší firmě.
20+ dokumentů ke 13 opatřením vyhlášky.
Podívejte se, jak to fungujePřečtěte si také
- Řízení kontinuity a obnova provozuCo se stane, když ve vaší firmě vypadnou klíčové systémy? Zjistěte, jak nastavit řízení kontinuity, vytvořit BCP a splnit povinnosti podle vyhlášky 410/2025 Sb.
- Plán kontinuity činností: co to je a jak ho sestavitZastaví výpadek systémů váš provoz? Zjistěte, jak vytvořit plán kontinuity činností (BCP), ochránit kritické procesy a splnit požadavky vyhlášky 410/2025 Sb.
- Bezpečnostní incidenty a jejich řešeníVíte, jak poznat a řešit bezpečnostní incident? Zjistěte rozdíl oproti události, postupy řešení i povinnosti hlášení dle zákona o kybernetické bezpečnosti.