كم مرة ينبغي اختبار خطة PRA؟
تحقّقوا آليًا من أن النسخ ما زالت تُقلع، مرة كل شهر على الأقل، ونفّذوا تحويلًا فعليًا لخطة التعافي من الكوارث (PRA)، مع عمل تشغيلي حقيقي، مرة واحدة سنويًا على الأقل. وأعيدوا الاختبار فور تغيّر الخادم أو الشبكة أو مزوّد الخدمة أو الشخص الذي يحتفظ بالمفتاح.
آخر تحديث في أكتوبر 2026مدة القراءة 3 دقائق6 مصادر مذكورة
الخلاصة
- كل يوم: مراجعة إخفاقات النسخ الاحتياطي. كل شهر: إقلاع تقني لبيئة الاحتياط.
- كل ثلاثة أشهر: استعادة مع قياس الوقت. كل عام: تحويل فعلي مع العودة إلى الوضع الأصلي.
- ينص NIST على اختبار سنوي لقدرات الاستئناف؛ وتطلب CNIL وANSSI اختبارات منتظمة.
- كل تغيير مهم (خادم، إصدار رئيسي، مسؤول النظام، مزوّد الخدمة، وصلة الإنترنت) يستدعي إجراء اختبار.
- الأهم: التاريخ المدوَّن لآخر اختبار والفوارق التي صُحّحت.
ما تقوله المراجع المعتمدة
- NIST. ينص دليل SP 800-34، الموضوع للأنظمة الفيدرالية الأمريكية، على اختبار قدرات الاستئناف والفرق سنويًا لتحديد نقاط الضعف. ويجب تحديث الخطة نفسها بوتيرة تحددها المؤسسة، سنويًا مثلًا، وبعد كل تغيير مهم.
- CNIL. يطلب دليلها الخاص بأمن البيانات الشخصية اختبار سلامة النسخ الاحتياطية بانتظام، والقدرة على استعادتها، وتطبيق خطة الاستمرارية أو الاستئناف.
- ANSSI. يجب اختبار النسخ الاحتياطية بانتظام، وصياغة إجراء لاستعادة نظام المعلومات وتطبيقه بانتظام. وفي ما يخص تمارين الأزمات، توصي الوكالة باعتماد استراتيجية متعددة السنوات، بصيغ تتصاعد تدريجيًا.
لا يفرض أيٌّ من هذه النصوص اختبارًا «كل شهر في الظروف الفعلية». لكنها تتقاطع جميعًا حول فحوص متكررة واختبار كامل سنوي على الأقل.
لماذا لا يكون الاختبار «كل شهر في الظروف الفعلية»
التحويل الفعلي يقطع الإنتاج أو يهدد بقطعه. وتنفيذه كل شهر مكلف من حيث الساعات والإرهاق، فينتهي الأمر بالفرق إلى إنجازه على عجل. والأفضل اختبار سنوي جادّ بدلًا من طقس شهري لا يفتح فيه أحد التطبيق.
في المقابل، الانتظار عامًا كاملًا لاكتشاف أن نسخة احتياطية لم تعد تُقلع مدة طويلة جدًا. ومن هنا الفحص التقني المتكرر والخفيف، والاختبار التشغيلي النادر والكامل.
جدول زمني واقعي لشركة صغيرة أو متوسطة
| متى | ماذا |
|---|---|
| كل يوم | مراجعة إخفاقات النسخ الاحتياطي. فخطة PRA تعتمد على نسخة معطوبة هي خطة معطوبة |
| كل شهر | إقلاع تقني لبيئة الاحتياط، دون قطع الإنتاج |
| كل ثلاثة أشهر | استعادة ملف أو قاعدة بيانات، مع قياس الوقت |
| كل عام | تحويل فعلي أو ما يعادله، مع مستخدم تشغيلي وعودة إلى الوضع الأصلي |
| عند كل تغيير | خادم جديد، إصدار رئيسي جديد، مغادرة مسؤول النظام، تغيير مزوّد الخدمة أو وصلة الإنترنت |
تُقصّر القطاعات شديدة التنظيم أو الأنظمة الحيوية (الرعاية الصحية، الصناعة المستمرة) بند «كل عام»، أحيانًا إلى كل ستة أشهر. وهذا ليس الحد الأدنى المعتاد لشركة خدمات صغيرة أو متوسطة. وتجدون تفاصيل كل مرحلة في كيف تختبر خطة PRA؟.
ما هو أهم من التواتر
التاريخ المدوَّن لآخر اختبار، والفوارق التي صُحّحت. فخطة PRA اختُبرت قبل أحد عشر شهرًا مع محضر موثّق في حال أفضل من خطة «مختبرة باستمرار» لا يوجد أي أثر يبيّن ما الذي جرى التحقق منه. ويطلب NIST أن ينتج عن كل تمرين تقرير يدوّن الملاحظات وتوصيات التحسين.
إذا مضى على آخر اختبار أكثر من اثني عشر شهرًا، فأبلغوا الإدارة بذلك كما هو. إنها معلومة، لا مدعاة للحرج. أما الخطأ فهو إبلاغ عميل أو شركة تأمين بأن الخطة جاهزة للتشغيل.
بعد حادث حقيقي
الكارثة الحقيقية اختبار، بشرط إعداد محضر عنها خلال الأسبوع نفسه: ما استغرق وقتًا أطول من المتوقع، وما كان ناقصًا، وما الذي نغيّره في الخطة. ومن دون ذلك، نتعرض للضرر مرتين بالطريقة نفسها. انظروا أيضًا تعطّل الخادم: ماذا أفعل؟.
لدى WeDoBack
فحص الإقلاع شهري ومضمَّن في عرض PRA، دون المساس بالإنتاج: وهو يغطي بند «كل شهر» في الجدول، بالنسبة إلى الصورة لا إلى العمل التشغيلي. أما الاختبار في الظروف الفعلية فيُخطَّط له، لمدة تصل إلى عشر ساعات، بموجب عرض أسعار: وهو المرشّح الطبيعي للبند السنوي. ولا يوجد في العرض ما يختبر بالنيابة عنكم الإجراء البشري (من يتخذ القرار، وأين المفتاح، وكيف يُبلَّغ الفريق). يبقى هذا الجزء مرتبطًا بإيقاع المغادرات والتعيينات، لا بإيقاع البرمجيات.
الأسئلة الشائعة
هل يوجد التزام قانوني بتواتر معيّن للاختبار؟
لا توجد قاعدة عامة تسري على جميع الشركات الصغيرة والمتوسطة. فاللجنة الوطنية الفرنسية للمعلوماتية والحريات (CNIL) والوكالة الوطنية الفرنسية لأمن نظم المعلومات (ANSSI) تطلبان الاختبار «بانتظام» دون تحديد وتيرة. أما المعهد الوطني الأمريكي للمعايير والتقنية (NIST)، فيعتمد اختبارًا سنويًا للأنظمة الفيدرالية الأمريكية. وقد تفرض بعض القطاعات الخاضعة للتنظيم، أو عقودكم وشركة التأمين، وتيرة أعلى.
هل تُحتسب الكارثة الحقيقية بمثابة اختبار؟
نعم، بشرط إعداد محضر عنها خلال الأسبوع نفسه: ما استغرق وقتًا أطول من المتوقع، وما كان ناقصًا، وما الذي يتغير في الخطة. فمن دون هذا التوثيق، لا يسهم الحادث في تحسين الخطة.
ماذا نقول لعميل أو لشركة تأمين إذا مضى على آخر اختبار أكثر من عام؟
الحقيقة، مع ذكر التاريخ. فالإعلان عن أن الخطة جاهزة للتشغيل دون اختبار حديث يُعرّضكم لفجوة بين الوعد والواقع يوم وقوع الكارثة. والأفضل الإشارة إلى الموعد المقرر للاختبار التالي.
المصادر
وثائق اطُّلع عليها في أكتوبر 2026.
- SP 800-34 Rev. 1، دليل تخطيط الطوارئ لنظم المعلومات الفيدرالية — NIST
- الدليل العملي للائحة العامة لحماية البيانات – أمن البيانات الشخصية (إصدار 2024) — CNIL
- النسخ الاحتياطي لنظم المعلومات – الأساسيات (ANSSI-BP-100، الإصدار 1.1، 27 نوفمبر 2025) — ANSSI
- تنظيم تمرين لإدارة أزمة سيبرانية — ANSSI
- SP 800-84، دليل برامج الاختبار والتدريب والتمارين لخطط تقنية المعلومات وقدراتها (سبتمبر 2006) — NIST
- عرض PRA: استئناف النشاط بعد الكوارث — WeDoBack
هل لديك مشروع نسخ احتياطي أو PRA أو PCA؟
أكثر من 20 عامًا من الخبرة في حماية بيانات الشركات.
طلب عرض أسعار+33 9 72 50 78 28احمِ بياناتك مع WeDoBack
نسخ احتياطي مشفّر خارج الموقع، وتخزين ثابت غير قابل للتعديل، وخطة PRA وخطة PCA: صِف لنا خوادمك، ونقترح عليك التركيبة المناسبة.
