Hvis det værste sker: Holder jeres backup?

Af Weapp · Opdateret

Krav til kontinuitet handler om to spørgsmål: hvor meget nedetid kan I tåle (RTO), og hvor mange data har I råd til at miste (RPO). Svarene styrer beskyttelsesniveauet og prisen. Kræv at gendannelse fra backup faktisk øves, ikke kun at der tages backup, og at ansvaret mellem jer, bureauet og cloududbyderen er afklaret på forhånd.

Backup er et af de punkter man let sætter flueben ved og så tror at man er sikker. Men “vi tager backup” siger næsten intet om hvor godt forretningen faktisk er beskyttet. To spørgsmål gør kontinuitet konkret og målbar, og de bør besvares af dig som kunde og ikke gemmes i et teknisk bilag. Sådan tænker du over dem.

RTO og RPO: de to tal der styrer alt

Bag alt kontinuitetsarbejde ligger to mål. De lyder tekniske, men beskriver rene forretningsbeslutninger.

RTO: Hvor lang tid må det tage at komme op igen? Recovery Time Objective er den tid I kan tåle at være nede efter et nedbrud. En webshop midt i julehandlen måler måske sin RTO i minutter. Et internt planlægningsværktøj kan leve med et halvt døgn. RTO svarer på spørgsmålet: Hvor hurtigt skal vi være tilbage?

RPO: Hvor mange data må gå tabt? Recovery Point Objective er den mængde data I har råd til at miste, målt i tid. En RPO på en time betyder at det senest sikrede aldrig må være ældre end en time, altså at der skal tages backup mindst hver time. RPO svarer på spørgsmålet: Hvor meget arbejde må forsvinde?

De to tal hænger sammen, men er forskellige. Det første handler om oppetid, det andet om data. Og begge er forretningsbeslutninger: Det er forretningen og ikke teknikken der afgør hvad et nedbrud eller et datatab faktisk koster.

Et eksempel fra forretningen

Tag et bookingsystem til en klinik. Er systemet nede en formiddag, bliver besøg aflyst, og personalet står uden noget at lave. RTO skal altså være kort, lad os sige et par timer. Forsvinder de bookinger der er foretaget den seneste time, opstår der dobbeltbookinger og patienter der skal ringes op. RPO skal være stram, måske femten minutter.

Sammenlign med et internt system der sammenstiller statistik én gang om ugen. Her gør et døgns nedbrud ikke den store skade, og en dags tabte data kan genskabes. Samme organisation, to helt forskellige behov. Pointen er ikke at give alt den samme beskyttelse. Det er ved at afstemme niveauet efter hvad hvert system faktisk betyder for forretningen, at omkostningen holdes rimelig.

SystemRimeligt ambitionsniveau
Forretningskritisk (booking, betaling)Kort RTO, stram RPO: hyppigere backup, hurtigere gendannelse
Understøttende for driftenModerat RTO og RPO: daglig backup er ofte nok
Internt og sjældent brugtLang RTO og RPO: enkel beskyttelse, lav omkostning

Kravet alle glemmer: Øv gendannelsen

Her ligger den mest almindelige og farligste fejl. Næsten alle tager backup. Langt færre har nogensinde testet at gendanne den.

En backup der aldrig er blevet gendannet, er ikke en garanti. Det er et håb. Filer kan være korrupte, mangle dele eller tage timer længere at gendanne end nogen har regnet med. Nogle gange opdager man midt i en reel krise at backuppen af en central database har været defekt i måneder uden at nogen er blevet alarmeret.

Kræv derfor at gendannelsen øves regelmæssigt, ikke kun at der tages backup. En rigtig øvelse gendanner systemet i et sikkert miljø, verificerer at data er intakte, og måler hvor lang tid det tog, hvilket også afslører om jeres RTO er realistisk eller et ønskescenarie. Først når gendannelsen er dokumenteret, er beskyttelsen reel.

Ansvarsfordelingen: jer, bureauet og cloududbyderen

Det sidste der skal afklares, er hvem der har ansvaret for hvad. Her opstår farlige huller, for alle tre parter antager ofte at en anden har det.

  • Cloududbyderen har ansvaret for sin infrastruktur og holder sine egne systemer oppe. Men den beskytter ikke automatisk jeres data mod at I selv kommer til at slette noget, eller mod en fejlbehæftet opdatering. Dens standardforpligtelse er som regel smallere end man tror.
  • Bureauet eller driftspartneren kan have sat backuprutinerne op, men det betyder ikke automatisk at de har påtaget sig at gendanne ved en krise eller at øve gendannelsen. Det skal være udtalt.
  • I selv bærer det endelige ansvar for at forretningen kan fortsætte. Det ansvar kan lægges ud i praksis, men man kan ikke antage sig ud af det.

Skriv ned hvem der gør hvad: tager backup, opbevarer den, tester gendannelsen og handler ved en reel hændelse. En nedskrevet ansvarsfordeling er en billig forsikring mod den værste opdagelse af alle: at ingen havde ansvaret da det brændte.

Vi hos Weapp tager gerne kontinuitet og backup med i arbejdet med systemet fra starten så beskyttelsen matcher forretningen og faktisk er øvet. Kontakt os, så gennemgår vi hvad der er rimeligt for jer.

Ofte stillede spørgsmål

Hvad betyder RTO og RPO?

RTO (Recovery Time Objective) er hvor hurtigt tjenesten skal være oppe igen efter et nedbrud. RPO (Recovery Point Objective) er hvor mange data I har råd til at miste, målt i tid. En RPO på en time betyder at der skal tages backup mindst hver time. Tilsammen beskriver de hvor meget nedetid og datatab forretningen kan tåle.

Er det ikke nok at der tages backup automatisk?

Nej. En backup der aldrig er blevet testet, er kun et håb. Filer kan være korrupte, mangle dele eller tage langt længere tid at gendanne end nogen har regnet med. Det eneste der dokumenterer at beskyttelsen virker, er en øvet gendannelse hvor I faktisk gendanner systemet og verificerer at det kommer op at køre og at data er intakte.

Hvem har ansvaret for backup: vi, bureauet eller cloududbyderen?

Det afhænger af opsætningen, og netop derfor skal det afklares på forhånd. Cloududbyderen har som regel ansvaret for sin infrastruktur, men ikke automatisk for jeres data på den måde I tror. Bureauet kan have sat backuprutiner op uden nødvendigvis at have påtaget sig at gendanne. Skriv ned hvem der gør hvad så der ikke opstår et hul når det brænder.

Hvor ofte bør der tages backup?

Så ofte som jeres RPO kræver, hverken mere eller mindre. Et system hvor en dags tabte ordrer er til at håndtere, klarer sig med daglig backup. Et system hvor hver transaktion tæller, har brug for langt tættere intervaller, nogle gange kontinuerligt. Spørgsmålet er altid hvor mange data I har råd til at miste. Svaret sætter takten.

Hvad koster højere beskyttelsesniveauer?

Prisen stiger med ambitionen. Hyppigere backup, hurtigere gendannelse og geografisk redundans koster mere i både lagring og kompleksitet. Pointen er at afstemme beskyttelsen efter forretningens reelle behov: Ikke alt skal have samme niveau. Et forretningskritisk system fortjener mere end et internt rapportmodul, og at skelne mellem dem sparer penge.