要点速览
- 优势:无需第二栋建筑,成本主要与使用量挂钩,副本已位于异地,无需内部硬件即可测试。
- 局限:RPO 仍然取决于备份,RTO 取决于人员和服务时间,密钥由您自行负责。
- 法国国家信息系统安全局(ANSSI)建议在发送至服务商之前先行加密,并核实恢复所需时间与您可接受的停机时长相符。
- 合同必须列明托管地点,约定可逆性;如果涉及个人数据,还应包含《通用数据保护条例》(GDPR)第 28 条规定的条款。
- 自动启动测试并不等于业务测试。
优势
- 无需第二栋建筑。实例位于服务商处。灾难发生当天,不必匆忙去购买服务器。
- 成本主要与使用量挂钩。在按天计费启用的模式下,没有事故的月份只需支付准备工作的费用(存储、代理程序、地址),而不是一整套持续运行的设备。
- 副本已位于异地。DRP 与外包备份相互支撑。无需搬运磁带。
- 无需内部硬件即可进行技术测试。在服务商处启动镜像,不需要在机房里放一台测试服务器。
- 可选择地理区域。当法律或合同要求数据存放在特定国家时很有用,前提是合同中确实写明。ANSSI 建议要求服务商提供所有数据存储地点的清单,包括主站点和备用站点。
局限
- RPO 并不神奇。它始终等于所选备份的时间差。服务商无法重建从未被复制的录入数据。
- RTO 取决于人员。如果唯一有权限的人无法联系,实例就无法启动。外包并不会凭空产生您未购买的值班服务。如果服务商的服务时间为工作日 9:00 至 17:30,那么周六晚上发生的灾难就只能等待,除非合同另有约定。ANSSI 提醒应对此保持警惕:服务商处的恢复时间必须与您的最大可容忍中断时间相符。
- 密钥。如果只有您能解密,那么也只有您能恢复。ANSSI 正是建议在发送至服务商之前,使用企业自有的手段对备份进行加密。这可以防止数据被不当读取,但也意味着一份责任:密钥丢失,DRP 就无法使用。诚信的服务商不会在不告知您其将因此能够读取数据的情况下,提出“为了方便帮忙”而代为保管密钥。
- 网络。用户必须能够访问备用系统。没有预先规划 IP 也没有测试过 VPN 的外包 DRP,恢复出来的服务器也无法访问。
- 回迁。连同期间录入的数据一起迁回已修复的站点,本身就是一个项目。合同往往大谈切换过去,却很少提及回迁。
- 启动测试并不等于业务测试。每月自动检查能否启动确实是一个加分项,但它并不能证明业务软件运行正常。
- 依赖性。更换服务商需要重新读取副本。合同必须写明您在多长时间内、以何种形式带走数据:这就是 ANSSI 所说的可逆性,即在服务商协助迁移的前提下,收回外包职能或将其委托给第三方的能力。
合同应包含的内容
ANSSI 的外包指南建议在合同后附上安全保证计划(PAS),并约定对备份和应急程序进行审计。当副本包含个人数据时(几乎总是如此),服务商即为 GDPR 意义上的受托处理者。此时第 28 条要求签订书面合同,法国数据保护机构 CNIL 在其《受托处理者指南》中详细说明了合同内容。
| 要点 | 原因 | 核查位置 |
|---|---|---|
| 托管地点(主站点和备用站点) | 法律或合同对数据存放地的要求 | 合同、PAS |
| 技术支持和启用的服务时间 | 它们是实际 RTO 的一部分 | 服务条款 |
| 包含的测试与需报价的测试 | 在灾难发生前测量 RTO | 商务报价 |
| 加密密钥的持有方 | 保密性与恢复能力 | 合同、内部程序 |
| 可逆性 | 更换服务商时能带走数据 | 专门条款 |
| 合同终止时数据的处置 | GDPR:返还或销毁所有副本 | 委托处理合同 |
| 再委托处理者 | GDPR:事先书面授权 | 委托处理合同 |
| 数据泄露告警 | GDPR:受托处理者须通知客户 | 委托处理合同 |
此外,GDPR 第 32 条要求具备在适当时限内恢复个人数据可用性及访问的手段,以及定期测试各项措施有效性的程序。外包 DRP 只要经过实际测试,就有助于满足这一要求。
何时是正确的选择
没有第二机房的中小企业,拥有一台到数台服务器,停机以小时而非分钟计算,并且不希望投资闲置硬件。如果停机以分钟计算,则更应考虑 BCP,并了解其持续产生的成本:请参阅外包 BCP:优势与局限。
WeDoBack 的做法
外包 DRP 对应我们公开的灾难恢复计划(DRP)方案:存储每 TB 每月 175 € 起(不含税),另有代理程序、每月 0.54 €(不含税)的公网 IP 地址和实例;灾难发生时的启用按天计费;每月进行一次不影响生产环境的启动测试;也可申请报价,进行最长 10 小时的真实条件测试。数据在发送前即在设备上加密,密钥由客户持有,并存储在专用于备份的服务器上,在多个欧洲国家或客户所在地法律要求的区域内冗余存放。所使用的数据中心和解决方案通过了 ISO 27001 和 HDS 认证,数据处理遵循 GDPR。人工技术支持的服务时间为 9:00–13:00 和 14:00–17:30(巴黎时间)。这些服务时间是实际 RTO 的一部分,应在签约前仔细阅读,而不是等到灾难发生之后。
常见问题
外包 DRP 合同中应核查哪些条款?
托管地点(主站点和备用站点)、技术支持和启用的服务时间、启动方式、包含的测试、可逆性(您以何种形式、在多长时间内取回数据),以及涉及个人数据时《通用数据保护条例》(GDPR)的相关条款:书面指示、安全措施、再委托处理者、合同终止时数据的处置。
服务商能否为了更安全而保管加密密钥?
可以,但这样服务商就能读取您的数据。如果只有您持有密钥,其他任何人都无法解密副本,但您必须将其存放在站点之外的安全位置,并确保至少有两个人能够找到它。法国国家信息系统安全局(ANSSI)建议在发送前使用企业自有的手段进行加密。
外包 DRP 是否足以符合 GDPR 的要求?
它有助于满足第 32 条的要求:该条要求具备在适当时限内恢复个人数据可用性的手段,以及定期测试各项措施的程序。但仅有它并不够:还需要符合第 28 条的委托处理合同、数据泄露登记册以及有记录的测试。
参考来源
以下文件查阅于 2026 年 10 月。
- 外包与信息系统安全:风险管控指南(2010 年,法语) — ANSSI
- 信息系统备份基础(ANSSI-BP-100,v1.1,2025 年 11 月 27 日,法语) — ANSSI
- 欧盟个人数据保护条例:受托处理者指南(2017 年 9 月版,法语) — CNIL
- 第四章:控制者与受托处理者(GDPR 第 28 条和第 32 条,法语) — CNIL
- 灾难恢复计划(DRP)方案:灾后业务恢复 — WeDoBack
