Disaster recovery: RTO en RPO werkelijk testen

·3 min leestijd

Een herstelplan is geloofwaardig wanneer een bruikbare dienst daadwerkelijk kan worden teruggebracht.

Twee servertorens verbonden door een onderbroken pad en een doorlopende herstelroute.

Een herstelplan is geloofwaardig wanneer een bruikbare dienst daadwerkelijk kan worden teruggebracht. RTO is de beoogde hersteltijd; RPO het aanvaardbare gegevensverliesvenster. Leid beide af van zakelijke gevolgen en toets de volledige applicatie, niet alleen het bestaan van een backup.

Bepalen wat moet herstellen

Inventariseer routes, databases, identiteit, DNS, certificaten en afhankelijkheden. Leg aanvaardbare beperkte werking vast en noodtoegang wanneer normale systemen ontbreken. Een databasedoel is onvoldoende als de applicatie daarna niet opnieuw kan verbinden.

Een geïsoleerde oefening voorbereiden

Gebruik geautoriseerde beschermde of synthetische data en voorkom onbedoelde echte berichten, betalingen en provideroproepen. Noteer backuppunt, start en mijlpalen. Kies een expliciet scenario zoals databaseverlies met benoemde aannames. Meet tot zakelijke validatie in plaats van alleen tot het einde van import.

Werkelijk verlies en tijd bewijzen

Vergelijk herstelde gegevens met bekende controlepunten en bepaal de recentste herstelbare handeling. Controleer rechten, taken en belangrijke bedragen of aantallen. Leg handstappen en afhankelijkheden vast die het doel verhinderen. Herstel en herhaal het betreffende pad. Een geslaagde oefening geldt voor het geteste scenario en moment, niet voor iedere mogelijke ramp.

Een concreet acceptatievoorbeeld

Herstel een testbackup met geblokkeerde externe uitgangen. Aanmelden alleen is onvoldoende: controleer een bekende bestelling, rechten en bijbehorende taak op het bewaarde peilmoment. Meet voorbereiding, sleuteltoegang en zakelijke validatie naast databaseherstel. Ontbrekende historische configuratie blijft een gat ondanks een geslaagde import. Scheid dat van gegevensverlies en wijs herstel toe. Herhaal de oefening na reparatie. Controleer bovendien dat geplande taken niet stilzwijgend inactief blijven door oude omgevingsnamen of verlopen toegangsgegevens. Een bruikbare herstelde toepassing moet niet alleen bestaande pagina’s kunnen tonen, maar ook de afgesproken nieuwe handelingen veilig kunnen uitvoeren met de juiste operationele afhankelijkheden.

Veelgestelde vragen

Wat onderscheidt RTO en RPO?

Hersteltijd tegenover aanvaardbaar gegevensverlies.

Bewijst een goede backup herstel?

Nee. Herladen, afhankelijkheden en validatie moeten ook werken.

Mogen echte gegevens gebruikt worden?

Alleen geautoriseerd en beschermd; synthetische data kan passender zijn.

Hoe vaak testen?

Volgens risico en veranderingen, zeker na belangrijke architectuurwijzigingen.

Wat als het doel niet gehaald wordt?

Leg resultaat en oorzaak vast en verander systeem of eis expliciet.

Maak van uw idee een uitvoerbare scope

Deel het gebruikerspad, de koppelingen en de voorwaarden voor lancering. We kunnen een raming met aannames en uitsluitingen opstellen.

Bekijk de dienstverlening →

Verder lezen

Een productierunbook voor kleine teams

Een runbook helpt van een specifiek symptoom naar een veilige beslissing.

Bereikbaarheidsdienst zonder eigen SRE-team

Een klein team kan bruikbare bereikbaarheidsdienst organiseren als beloften bij middelen passen.

Incidenternst: een praktische escalatiematrix

Ernst beschrijft actuele of geloofwaardige zakelijke impact, niet hoe alarmerend een log klinkt.