خطة PRA الخارجية: المزايا والحدود
تعهد خطة PRA الخارجية إلى مزوّد خدمات بالمكان الذي تُعاد فيه تشغيل الخوادم، وغالبًا بحفظ النسخ الاحتياطية. وهي تغني الشركة الصغيرة أو المتوسطة عن شراء قاعة خوادم ثانية. لكنها لا تغنيها عن معرفة من يُطلق الإجراء، وأين يوجد المفتاح، وهل نجح آخر اختبار.
آخر تحديث في أكتوبر 2026مدة القراءة 4 دقائق5 مصادر مذكورة
الخلاصة
- المزايا: لا حاجة إلى مبنى ثانٍ، وتكلفة مرتبطة أساسًا بالاستخدام، ونسخ موجودة أصلًا خارج الموقع، واختبارات دون أجهزة داخلية.
- الحدود: تبقى قيمة RPO هي قيمة النسخ الاحتياطي، وتتوقف قيمة RTO على الأشخاص وساعات العمل، والمفتاح تحت مسؤوليتكم.
- توصي ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، بـالتشفير قبل الإرسال إلى المزوّد، وبالتحقق من أن مدة الاستعادة تتوافق مع مدة التوقف المقبولة لديكم.
- يجب أن يحدد العقد أماكن الاستضافة، وأن ينص على قابلية الاسترجاع، وفي حال معالجة بيانات شخصية، على بنود المادة 28 من اللائحة الأوروبية العامة لحماية البيانات (RGPD).
- اختبار الإقلاع التلقائي ليس اختبارًا تشغيليًا.
المزايا
- لا حاجة إلى مبنى ثانٍ. المثيلات موجودة لدى المزوّد. ويوم وقوع الكارثة، لا يُضطر أحد إلى المسارعة لشراء خادم.
- تكلفة مرتبطة أساسًا بالاستخدام. في نموذج يُفوتَر فيه التفعيل باليوم، تقتصر تكلفة الأشهر الخالية من الحوادث على التجهيز (التخزين، الوكلاء، العناوين)، لا على أسطول من الخوادم العاملة.
- نسخ موجودة أصلًا خارج الموقع. خطة PRA والنسخ الاحتياطي الخارجي يغذّي أحدهما الآخر. ولا حاجة إلى نقل أشرطة.
- اختبارات تقنية ممكنة دون أجهزة داخلية. إقلاع صورة لدى المزوّد لا يتطلب خادم اختبار في الخزانة.
- منطقة جغرافية مختارة. مفيدة عندما يفرض القانون أو العقد بلدًا معينًا، شرط أن ينص العقد على ذلك فعلًا. وتوصي ANSSI بمطالبة المزوّد بقائمة جميع أماكن تخزين البيانات، بما في ذلك الموقع الرئيسي والمواقع الاحتياطية.
الحدود
- قيمة RPO ليست سحرية. فهي تبقى مساوية لعمر النسخة الاحتياطية المختارة. ولا يستطيع المزوّد استعادة بيانات لم تُنسخ قط.
- قيمة RTO تتوقف على الأشخاص. إذا تعذّر الوصول إلى الشخص الوحيد المخوّل، فلن يُشغَّل المثيل. ولا يُنشئ التعهيد الخارجي مناوبة لم تشتروها. فلدى مزوّد يعمل من 9:00 إلى 17:30 في أيام الأسبوع، تنتظر الكارثة التي تقع مساء السبت، ما لم ينص العقد على خلاف ذلك. وتدعو ANSSI إلى اليقظة في هذه النقطة: يجب أن تتوافق مدة الاستعادة لدى المزوّد مع أقصى مدة انقطاع يمكن أن تتحملوها.
- المفتاح. إذا كنتم وحدكم قادرين على فك التشفير، فأنتم وحدكم قادرون على الاستعادة. وتوصي ANSSI تحديدًا بتشفير النسخ الاحتياطية بوسيلة خاصة بالمؤسسة قبل إرسالها إلى المزوّد. وهذا يحمي من الاطلاع غير المشروع. وهو أيضًا مسؤولية: فإذا فُقد المفتاح، أصبحت خطة PRA عديمة الجدوى. والمزوّد النزيه لن يعرض عليكم الاحتفاظ بالمفتاح «لمساعدتكم» دون أن يوضح لكم أنه سيتمكن حينئذ من قراءة البيانات.
- الشبكة. يجب أن يتمكن المستخدمون من الوصول إلى البيئة الاحتياطية. وخطة PRA الخارجية التي لا تتضمن عناوين IP محددة ولا شبكة VPN مختبَرة تستعيد خوادم لا يمكن الوصول إليها.
- العودة. العودة إلى الموقع بعد إصلاحه، مع البيانات المُدخلة في الأثناء، مشروع قائم بذاته. والعقود تتحدث كثيرًا عن الانتقال ذهابًا، وقليلًا عن العودة.
- اختبار الإقلاع ليس اختبارًا تشغيليًا. الفحص الشهري التلقائي الذي يتحقق من الإقلاع ميزة حقيقية. لكنه لا يثبت أن البرنامج التشغيلي يعمل.
- التبعية. تغيير المزوّد يتطلب إعادة قراءة النسخ. ويجب أن يحدد العقد في أي مهلة وبأي شكل تغادرون ببياناتكم: وهذا ما تسميه ANSSI قابلية الاسترجاع، أي إمكانية استعادة الوظيفة المسندة إلى الخارج أو إسنادها إلى طرف ثالث، بمساعدة المزوّد خلال عملية النقل.
ما يجب أن يتضمنه العقد
يوصي دليل ANSSI حول التعهيد الخارجي بإرفاق خطة ضمان أمني (PAS) بالعقد، والنص على تدقيق إجراءات النسخ الاحتياطي والطوارئ. وعندما تحتوي النسخ على بيانات شخصية، وهو ما يحدث في أغلب الأحيان، يُعدّ المزوّد معالجًا للبيانات بالمعنى الوارد في RGPD. وتفرض المادة 28 حينئذ عقدًا مكتوبًا، ويفصّل دليل المعالج الصادر عن CNIL، الهيئة الفرنسية لحماية البيانات، محتواه.
| البند | السبب | أين تتحققون منه |
|---|---|---|
| أماكن الاستضافة، الرئيسية والاحتياطية | اشتراط قانوني أو تعاقدي بشأن الموقع | العقد، PAS |
| ساعات الدعم والتفعيل | جزء من قيمة RTO الفعلية | شروط الخدمة |
| الاختبارات المشمولة والاختبارات بموجب عرض أسعار | قياس قيمة RTO قبل وقوع الكارثة | العرض التجاري |
| حيازة مفتاح التشفير | السرية والقدرة على الاستعادة | العقد، الإجراء الداخلي |
| قابلية الاسترجاع | المغادرة بالبيانات عند تغيير المزوّد | بند مخصص |
| مصير البيانات في نهاية العقد | RGPD: إعادة جميع النسخ أو إتلافها | عقد معالجة البيانات |
| المعالجون الفرعيون اللاحقون | RGPD: إذن كتابي مسبق | عقد معالجة البيانات |
| التنبيه في حالة الانتهاك | RGPD: يُبلغ المعالج العميل | عقد معالجة البيانات |
وتشترط المادة 32 من RGPD فضلًا عن ذلك وجود وسائل تتيح استعادة توفر البيانات الشخصية والوصول إليها في مهل مناسبة، إلى جانب إجراء لاختبار فعالية التدابير بانتظام. وتساهم خطة PRA الخارجية في ذلك، إذا كانت مختبَرة فعلًا.
متى يكون هذا هو الخيار الصحيح
شركة صغيرة أو متوسطة لا تملك قاعة خوادم ثانية، لديها خادم واحد أو بضعة خوادم يُقاس توقفها بالساعات لا بالدقائق، ولا ترغب في الاستثمار في أجهزة خاملة. أما عندما يُقاس التوقف بالدقائق، فالأفضل النظر في خطة PCA، مع الوعي بتكلفتها الدائمة: انظروا خطة PCA الخارجية: المزايا والحدود.
لدى WeDoBack
تقابل خطة PRA الخارجية عرض PRA المنشور: تخزين ابتداءً من 175 يورو دون احتساب الضريبة لكل تيرابايت شهريًّا، ووكلاء، وعناوين IP عامة بسعر 0,54 يورو دون احتساب الضريبة شهريًّا، ومثيلات، وتفعيل عند وقوع الكارثة يُفوتَر باليوم، واختبار إقلاع شهري دون المساس ببيئة الإنتاج، واختبار في الظروف الفعلية لمدة تصل إلى 10 ساعات بموجب عرض أسعار. تُشفَّر البيانات على الجهاز قبل الإرسال، بمفتاح يحتفظ به العميل، وتُخزَّن على خوادم مخصصة للنسخ الاحتياطي، مع تكرار في عدة دول أوروبية أو في المنطقة التي يفرضها تشريع بلد العميل. ومراكز الاستضافة والحلول المستخدمة حاصلة على شهادة ISO 27001 وشهادة HDS (الشهادة الفرنسية لاستضافة البيانات الصحية)، وتتم المعالجة وفق RGPD. ويمكن التواصل مع فريق الدعم البشري من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس). وهذه الساعات جزء من قيمة RTO الفعلية. ويجب الاطلاع عليها قبل التوقيع، لا بعد وقوع الكارثة.
الأسئلة الشائعة
ما البنود التي يجب التحقق منها في عقد خطة PRA الخارجية؟
أماكن الاستضافة (الرئيسية والاحتياطية)، وساعات الدعم والتفعيل، وطريقة الإطلاق، والاختبارات المشمولة، وقابلية الاسترجاع (بأي شكل وفي أي مهلة تستعيدون بياناتكم)، وبالنسبة إلى البيانات الشخصية، بنود اللائحة الأوروبية العامة لحماية البيانات (RGPD): تعليمات موثّقة، وأمن، ومعالجون فرعيون لاحقون، ومصير البيانات في نهاية العقد.
هل يمكن للمزوّد الاحتفاظ بمفتاح التشفير لمزيد من الأمان؟
يمكنه ذلك، لكنه سيتمكن حينئذ من قراءة بياناتكم. أما إذا كنتم وحدكم تحتفظون بالمفتاح، فلا يستطيع أحد غيركم فك تشفير النسخ، لكن يجب عليكم حفظه في مكان آمن، خارج الموقع، مع شخصين على الأقل قادرين على العثور عليه. وتوصي ANSSI بالتشفير بوسيلة خاصة بالمؤسسة قبل الإرسال.
هل تكفي خطة PRA الخارجية للامتثال للائحة RGPD؟
إنها تساهم في تلبية المادة 32، التي تشترط وجود وسائل لاستعادة توفر البيانات الشخصية في مهل مناسبة وإجراء لاختبار التدابير بانتظام. لكنها لا تكفي وحدها: إذ يلزم أيضًا عقد معالجة بيانات مطابق للمادة 28، وسجل للانتهاكات، واختبارات موثّقة.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- التعهيد الخارجي وأمن نظم المعلومات: دليل للتحكم في المخاطر (2010) — ANSSI
- النسخ الاحتياطي لنظم المعلومات – الأساسيات (ANSSI-BP-100، الإصدار 1.1، 27 نوفمبر 2025) — ANSSI
- اللائحة الأوروبية لحماية البيانات الشخصية – دليل المعالج (إصدار سبتمبر 2017) — CNIL
- الفصل الرابع – المسؤول عن المعالجة والمعالج (RGPD، المادتان 28 و32) — CNIL
- عرض PRA: استئناف النشاط بعد الكوارث — WeDoBack
هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟
أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.
طلب عرض أسعار+33 9 72 50 78 28احمِ بياناتك مع WeDoBack
نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.
