Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Partire dal servizio al cittadino

AgID distingue la continuità organizzativa dal disaster recovery tecnico e richiede che le soluzioni siano coerenti con compiti istituzionali e livelli di servizio attesi. L’analisi deve quindi iniziare dall’esito che cittadino, impresa o ufficio deve ottenere.

Per ogni servizio si definiscono proprietario, utenti, orari e periodi critici, impatto dell’interruzione e modalità minima accettabile. Da qui derivano priorità, RTO, RPO e alternative temporanee.

  • Risultato pubblico o amministrativo da garantire
  • Responsabile che valida la priorità
  • Finestra di servizio e periodi di picco
  • Tempo e perdita dati tollerabili
  • Canale alternativo e sua capacità

Disegnare la catena delle dipendenze

La mappa collega portale o applicazione a identità, DNS, certificati, rete, API, basi dati, conservazione, pagamenti, notifiche e piattaforme nazionali pertinenti. Include persone abilitate, postazioni, sedi, energia, procedure e supporto.

Per i servizi esterni occorre conoscere titolare operativo, subfornitori rilevanti, contatti di emergenza, livelli di servizio e dipendenze condivise. Due fornitori diversi possono appoggiarsi alla stessa infrastruttura e creare un unico punto di guasto nascosto.

  • SPID, CIE o identità interne quando pertinenti
  • DNS, domini, certificati e connettività
  • API e piattaforme interoperabili
  • Dati, backup, conservazione e chiavi
  • Persone, fornitori e subfornitori critici

Provare il servizio end-to-end

Un test di database non dimostra che il servizio sia fruibile. La prova deve verificare autenticazione, transazione, dati, integrazioni, notifiche, logging e validazione da parte dell’ufficio responsabile, operando in sicurezza e senza esporre la produzione.

Il verbale confronta tempi reali con obiettivi, registra workaround e dipendenze inattese e assegna azioni correttive. Piani e mappe vanno aggiornati dopo migrazioni cloud, cambi di fornitore o modifiche alle piattaforme collegate.

Domande frequenti

Disaster recovery e continuità operativa coincidono?+

No. Il disaster recovery riguarda il ripristino ICT; la continuità comprende anche persone, organizzazione, sedi, comunicazioni, fornitori e modalità alternative.

Il cloud garantisce automaticamente la continuità?+

No. Può offrire capacità importanti, ma configurazione, identità, dati, rete, contratto, competenze e dipendenze restano da progettare e verificare.

Che cosa deve validare il responsabile del servizio?+

Che l’esito recuperato sia realmente utilizzabile dagli utenti e dal processo, non soltanto che i componenti tecnici risultino accesi.

Fonti istituzionali

Approfondisci nel sito