Contenuto informativo basato su fonti istituzionali. L’applicazione concreta richiede una valutazione del contesto, del rischio e della normativa vigente.

Partire dalla business impact analysis

Prima di scegliere tecnologie occorre capire quali processi non possono fermarsi, per quanto tempo e con quali conseguenze. La BIA collega servizi, persone, sedi, fornitori, applicazioni e dati.

Le priorità devono essere approvate dai responsabili del processo: l’IT può misurare tempi tecnici, ma non decide da solo quale perdita sia accettabile.

  • Processi e servizi prioritari
  • Impatto nel tempo
  • Dipendenze interne ed esterne
  • Risorse minime per continuare
  • Scenari di indisponibilità

RTO e RPO in parole semplici

Il Recovery Time Objective indica il tempo massimo entro cui una risorsa deve tornare disponibile prima che l’impatto diventi inaccettabile. Il Recovery Point Objective indica a quale momento precedente devono poter essere recuperati i dati e quindi quanta perdita temporale è tollerabile.

Obiettivi troppo ambiziosi aumentano costi e complessità. Devono essere coerenti con criticità, architettura, contratti e capacità operative.

  • RTO: quanto rapidamente ripartire
  • RPO: quanti dati recenti si possono perdere
  • MTD: indisponibilità massima tollerabile del processo
  • Priorità: ordine di recupero delle dipendenze

Runbook, comunicazioni e prove

Il piano deve indicare criteri di attivazione, ruoli, contatti alternativi, sequenza di recupero, verifiche e modalità di ritorno alla normalità. Copie del piano devono essere disponibili anche quando i sistemi ordinari non lo sono.

Tabletop exercise e prove tecniche fanno emergere dipendenze nascoste. Ogni esercitazione deve produrre azioni correttive e un aggiornamento del piano.

Domande frequenti

Backup e disaster recovery sono la stessa cosa?+

No. Il backup conserva copie; il disaster recovery coordina persone, infrastrutture, dipendenze e procedure per ripristinare servizi.

Chi definisce RTO e RPO?+

Devono essere concordati tra responsabili dei processi, direzione e IT, considerando impatto, fattibilità e costi.

È sufficiente scrivere il piano?+

No. Il piano deve essere accessibile, conosciuto, provato e aggiornato dopo cambiamenti o test.

Fonti istituzionali