خطة PRA الخارجية: المزايا والحدود

تعهد خطة PRA الخارجية إلى مزوّد خدمات بالمكان الذي تُعاد فيه تشغيل الخوادم، وغالبًا بحفظ النسخ الاحتياطية. وهي تغني الشركة الصغيرة أو المتوسطة عن شراء قاعة خوادم ثانية. لكنها لا تغنيها عن معرفة من يُطلق الإجراء، وأين يوجد المفتاح، وهل نجح آخر اختبار.

آخر تحديث في أكتوبر 2026مدة القراءة 4 دقائق5 مصادر مذكورة

الخلاصة

  • المزايا: لا حاجة إلى مبنى ثانٍ، وتكلفة مرتبطة أساسًا بالاستخدام، ونسخ موجودة أصلًا خارج الموقع، واختبارات دون أجهزة داخلية.
  • الحدود: تبقى قيمة RPO هي قيمة النسخ الاحتياطي، وتتوقف قيمة RTO على الأشخاص وساعات العمل، والمفتاح تحت مسؤوليتكم.
  • توصي ANSSI، الوكالة الوطنية الفرنسية لأمن نظم المعلومات، بـالتشفير قبل الإرسال إلى المزوّد، وبالتحقق من أن مدة الاستعادة تتوافق مع مدة التوقف المقبولة لديكم.
  • يجب أن يحدد العقد أماكن الاستضافة، وأن ينص على قابلية الاسترجاع، وفي حال معالجة بيانات شخصية، على بنود المادة 28 من اللائحة الأوروبية العامة لحماية البيانات (RGPD).
  • اختبار الإقلاع التلقائي ليس اختبارًا تشغيليًا.

المزايا

  • لا حاجة إلى مبنى ثانٍ. المثيلات موجودة لدى المزوّد. ويوم وقوع الكارثة، لا يُضطر أحد إلى المسارعة لشراء خادم.
  • تكلفة مرتبطة أساسًا بالاستخدام. في نموذج يُفوتَر فيه التفعيل باليوم، تقتصر تكلفة الأشهر الخالية من الحوادث على التجهيز (التخزين، الوكلاء، العناوين)، لا على أسطول من الخوادم العاملة.
  • نسخ موجودة أصلًا خارج الموقع. خطة PRA والنسخ الاحتياطي الخارجي يغذّي أحدهما الآخر. ولا حاجة إلى نقل أشرطة.
  • اختبارات تقنية ممكنة دون أجهزة داخلية. إقلاع صورة لدى المزوّد لا يتطلب خادم اختبار في الخزانة.
  • منطقة جغرافية مختارة. مفيدة عندما يفرض القانون أو العقد بلدًا معينًا، شرط أن ينص العقد على ذلك فعلًا. وتوصي ANSSI بمطالبة المزوّد بقائمة جميع أماكن تخزين البيانات، بما في ذلك الموقع الرئيسي والمواقع الاحتياطية.

الحدود

  • قيمة RPO ليست سحرية. فهي تبقى مساوية لعمر النسخة الاحتياطية المختارة. ولا يستطيع المزوّد استعادة بيانات لم تُنسخ قط.
  • قيمة RTO تتوقف على الأشخاص. إذا تعذّر الوصول إلى الشخص الوحيد المخوّل، فلن يُشغَّل المثيل. ولا يُنشئ التعهيد الخارجي مناوبة لم تشتروها. فلدى مزوّد يعمل من 9:00 إلى 17:30 في أيام الأسبوع، تنتظر الكارثة التي تقع مساء السبت، ما لم ينص العقد على خلاف ذلك. وتدعو ANSSI إلى اليقظة في هذه النقطة: يجب أن تتوافق مدة الاستعادة لدى المزوّد مع أقصى مدة انقطاع يمكن أن تتحملوها.
  • المفتاح. إذا كنتم وحدكم قادرين على فك التشفير، فأنتم وحدكم قادرون على الاستعادة. وتوصي ANSSI تحديدًا بتشفير النسخ الاحتياطية بوسيلة خاصة بالمؤسسة قبل إرسالها إلى المزوّد. وهذا يحمي من الاطلاع غير المشروع. وهو أيضًا مسؤولية: فإذا فُقد المفتاح، أصبحت خطة PRA عديمة الجدوى. والمزوّد النزيه لن يعرض عليكم الاحتفاظ بالمفتاح «لمساعدتكم» دون أن يوضح لكم أنه سيتمكن حينئذ من قراءة البيانات.
  • الشبكة. يجب أن يتمكن المستخدمون من الوصول إلى البيئة الاحتياطية. وخطة PRA الخارجية التي لا تتضمن عناوين IP محددة ولا شبكة VPN مختبَرة تستعيد خوادم لا يمكن الوصول إليها.
  • العودة. العودة إلى الموقع بعد إصلاحه، مع البيانات المُدخلة في الأثناء، مشروع قائم بذاته. والعقود تتحدث كثيرًا عن الانتقال ذهابًا، وقليلًا عن العودة.
  • اختبار الإقلاع ليس اختبارًا تشغيليًا. الفحص الشهري التلقائي الذي يتحقق من الإقلاع ميزة حقيقية. لكنه لا يثبت أن البرنامج التشغيلي يعمل.
  • التبعية. تغيير المزوّد يتطلب إعادة قراءة النسخ. ويجب أن يحدد العقد في أي مهلة وبأي شكل تغادرون ببياناتكم: وهذا ما تسميه ANSSI قابلية الاسترجاع، أي إمكانية استعادة الوظيفة المسندة إلى الخارج أو إسنادها إلى طرف ثالث، بمساعدة المزوّد خلال عملية النقل.

ما يجب أن يتضمنه العقد

يوصي دليل ANSSI حول التعهيد الخارجي بإرفاق خطة ضمان أمني (PAS) بالعقد، والنص على تدقيق إجراءات النسخ الاحتياطي والطوارئ. وعندما تحتوي النسخ على بيانات شخصية، وهو ما يحدث في أغلب الأحيان، يُعدّ المزوّد معالجًا للبيانات بالمعنى الوارد في RGPD. وتفرض المادة 28 حينئذ عقدًا مكتوبًا، ويفصّل دليل المعالج الصادر عن CNIL، الهيئة الفرنسية لحماية البيانات، محتواه.

البندالسببأين تتحققون منه
أماكن الاستضافة، الرئيسية والاحتياطيةاشتراط قانوني أو تعاقدي بشأن الموقعالعقد، PAS
ساعات الدعم والتفعيلجزء من قيمة RTO الفعليةشروط الخدمة
الاختبارات المشمولة والاختبارات بموجب عرض أسعارقياس قيمة RTO قبل وقوع الكارثةالعرض التجاري
حيازة مفتاح التشفيرالسرية والقدرة على الاستعادةالعقد، الإجراء الداخلي
قابلية الاسترجاعالمغادرة بالبيانات عند تغيير المزوّدبند مخصص
مصير البيانات في نهاية العقدRGPD: إعادة جميع النسخ أو إتلافهاعقد معالجة البيانات
المعالجون الفرعيون اللاحقونRGPD: إذن كتابي مسبقعقد معالجة البيانات
التنبيه في حالة الانتهاكRGPD: يُبلغ المعالج العميلعقد معالجة البيانات

وتشترط المادة 32 من RGPD فضلًا عن ذلك وجود وسائل تتيح استعادة توفر البيانات الشخصية والوصول إليها في مهل مناسبة، إلى جانب إجراء لاختبار فعالية التدابير بانتظام. وتساهم خطة PRA الخارجية في ذلك، إذا كانت مختبَرة فعلًا.

متى يكون هذا هو الخيار الصحيح

شركة صغيرة أو متوسطة لا تملك قاعة خوادم ثانية، لديها خادم واحد أو بضعة خوادم يُقاس توقفها بالساعات لا بالدقائق، ولا ترغب في الاستثمار في أجهزة خاملة. أما عندما يُقاس التوقف بالدقائق، فالأفضل النظر في خطة PCA، مع الوعي بتكلفتها الدائمة: انظروا خطة PCA الخارجية: المزايا والحدود.

لدى WeDoBack

تقابل خطة PRA الخارجية عرض PRA المنشور: تخزين ابتداءً من 175 يورو دون احتساب الضريبة لكل تيرابايت شهريًّا، ووكلاء، وعناوين IP عامة بسعر 0,54 يورو دون احتساب الضريبة شهريًّا، ومثيلات، وتفعيل عند وقوع الكارثة يُفوتَر باليوم، واختبار إقلاع شهري دون المساس ببيئة الإنتاج، واختبار في الظروف الفعلية لمدة تصل إلى 10 ساعات بموجب عرض أسعار. تُشفَّر البيانات على الجهاز قبل الإرسال، بمفتاح يحتفظ به العميل، وتُخزَّن على خوادم مخصصة للنسخ الاحتياطي، مع تكرار في عدة دول أوروبية أو في المنطقة التي يفرضها تشريع بلد العميل. ومراكز الاستضافة والحلول المستخدمة حاصلة على شهادة ISO 27001 وشهادة HDS (الشهادة الفرنسية لاستضافة البيانات الصحية)، وتتم المعالجة وفق RGPD. ويمكن التواصل مع فريق الدعم البشري من 9:00 إلى 13:00 ومن 14:00 إلى 17:30 (بتوقيت باريس). وهذه الساعات جزء من قيمة RTO الفعلية. ويجب الاطلاع عليها قبل التوقيع، لا بعد وقوع الكارثة.

الأسئلة الشائعة

ما البنود التي يجب التحقق منها في عقد خطة PRA الخارجية؟

أماكن الاستضافة (الرئيسية والاحتياطية)، وساعات الدعم والتفعيل، وطريقة الإطلاق، والاختبارات المشمولة، وقابلية الاسترجاع (بأي شكل وفي أي مهلة تستعيدون بياناتكم)، وبالنسبة إلى البيانات الشخصية، بنود اللائحة الأوروبية العامة لحماية البيانات (RGPD): تعليمات موثّقة، وأمن، ومعالجون فرعيون لاحقون، ومصير البيانات في نهاية العقد.

هل يمكن للمزوّد الاحتفاظ بمفتاح التشفير لمزيد من الأمان؟

يمكنه ذلك، لكنه سيتمكن حينئذ من قراءة بياناتكم. أما إذا كنتم وحدكم تحتفظون بالمفتاح، فلا يستطيع أحد غيركم فك تشفير النسخ، لكن يجب عليكم حفظه في مكان آمن، خارج الموقع، مع شخصين على الأقل قادرين على العثور عليه. وتوصي ANSSI بالتشفير بوسيلة خاصة بالمؤسسة قبل الإرسال.

هل تكفي خطة PRA الخارجية للامتثال للائحة RGPD؟

إنها تساهم في تلبية المادة 32، التي تشترط وجود وسائل لاستعادة توفر البيانات الشخصية في مهل مناسبة وإجراء لاختبار التدابير بانتظام. لكنها لا تكفي وحدها: إذ يلزم أيضًا عقد معالجة بيانات مطابق للمادة 28، وسجل للانتهاكات، واختبارات موثّقة.

هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟

أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.

طلب عرض أسعار‎+33 9 72 50 78 28

احمِ بياناتك مع WeDoBack

نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.