Business continuity
La business continuity, in italiano continuità operativa, è la capacità di un'organizzazione di continuare a erogare prodotti e servizi, a un livello accettabile e stabilito in anticipo, durante e dopo un evento che ne compromette il funzionamento. Rackone progetta e gestisce la parte IT: backup, disaster recovery e cluster Proxmox VE in alta disponibilità, come Acronis Platinum Service Provider e Proxmox Gold Partner #1 in Italia.
Prima consulenza gratuita · Ti risponde un sistemista, non un commerciale
- 700+ clienti attivi
- H24 supporto in italiano
- GDPR dati in Italia
Business continuity: perché riguarda ogni azienda
Un guasto hardware, un attacco ransomware, un incendio nel locale server, un errore durante un aggiornamento: le cause di un fermo sono diverse, il risultato è sempre lo stesso. Ordini che non si evadono, produzione ferma, clienti senza risposta. La business continuity serve a evitare che un incidente tecnico diventi un danno per il business.
Non riguarda solo l'informatica: coinvolge persone, processi, fornitori e sedi. Ma quasi tutti i processi dipendono oggi da sistemi IT, e la continuità operativa passa da un'infrastruttura progettata per resistere ai guasti e da una strategia di protezione dei dati. Il punto di partenza è una domanda: se domani mattina il gestionale non fosse raggiungibile, per quanto tempo l'azienda potrebbe lavorare, e quanti dati potrebbe permettersi di perdere?
Business continuity e disaster recovery: che differenza c'è?
Il disaster recovery è l'insieme di procedure e tecnologie che ripristinano i sistemi IT dopo un evento grave: recuperare i dati dal backup, riavviare le macchine virtuali in un altro sito, riportare online le applicazioni. È una componente della business continuity, ma non la esaurisce.
La business continuity si chiede come tenere operativi i processi critici mentre il problema è in corso, non solo come tornare alla normalità dopo. Il disaster recovery accorcia il fermo; una strategia di continuità fa in modo che, in molti casi, il fermo non ci sia affatto, perché l'infrastruttura tollera il guasto di un server, di uno storage o di un intero data center.
RTO e RPO: le due metriche della continuità operativa
L'RTO (Recovery Time Objective) è il tempo massimo di indisponibilità che l'azienda può tollerare per un servizio, dall'incidente al ripristino: un RTO di quattro ore significa che entro quattro ore il servizio deve tornare a funzionare. L'RPO (Recovery Point Objective) è la quantità massima di dati che si può perdere, espressa in tempo: con un RPO di un'ora si perde al massimo l'ultima ora di lavoro, e serve una copia dei dati almeno ogni ora.
Non tutti i sistemi hanno gli stessi requisiti: il gestionale e il database degli ordini possono chiedere pochi minuti, un archivio storico può aspettare il giorno dopo. Fissare i valori servizio per servizio trasforma la continuità in un progetto con requisiti misurabili, e decide i costi: più i valori sono bassi, più la soluzione è sofisticata. La differenza fra RTO e RPO è spiegata passo per passo nel blog.
Come si costruisce un piano di continuità operativa
Il piano di continuità operativa, in inglese business continuity plan (BCP), nasce da un'analisi e si regge sulle prove. I passi sono cinque.
- Analisi d'impatto (BIA, business impact analysis): processi critici, dipendenze tecnologiche, costo di ogni ora di fermo.
- Obiettivi: RTO e RPO per ogni servizio che regge un processo critico.
- Scelte architetturali: ridondanza dei componenti, backup con copie fuori sede, replica dei dati verso un secondo data center.
- Procedure documentate: chi fa cosa, in che ordine, con quali accessi.
- Test e aggiornamento: prove di ripristino regolari, e un piano rivisto a ogni cambiamento dell'infrastruttura.
La parte più trascurata è la verifica: un piano mai testato è solo un'ipotesi, e i test di ripristino regolari sono l'unico modo per sapere se i tempi previsti sono realistici.
Quando la continuità operativa diventa un obbligo: NIS2, DORA e ISO 22301
- NIS2: il decreto legislativo 138/2024, che recepisce la direttiva in Italia, chiede ai soggetti essenziali e importanti misure che comprendono la «continuità operativa, ivi inclusa la gestione di backup, il ripristino in caso di disastro, ove applicabile, e gestione delle crisi» (articolo 24, comma 2, lettera c).
- DORA: il regolamento (UE) 2022/2554, applicabile dal 17 gennaio 2025, chiede alle entità finanziarie di testare i piani di continuità operativa delle TIC almeno una volta all'anno, e a ogni modifica di rilievo dei sistemi che reggono le funzioni essenziali o importanti (articolo 11). Nei contratti con i fornitori di servizi TIC chiede di indicare dove si trattano e si conservano i dati e, per le funzioni essenziali o importanti, l'obbligo per il fornitore di attuare e testare i piani operativi d'emergenza (articolo 30).
- ISO 22301: la norma che descrive come strutturare un sistema di gestione della continuità operativa certificabile.
Anche chi non rientra in questi perimetri si sente chiedere sempre più spesso, da clienti e assicurazioni, garanzie documentate sulla capacità di superare un incidente.
Le soluzioni Rackone per la continuità operativa
Rackone progetta e gestisce infrastrutture per aziende ed enti pubblici che non possono permettersi interruzioni, su livelli diversi di RTO e RPO: dal backup fuori sede ai cluster che continuano a funzionare anche con un intero sito fuori servizio.
Acronis Cyber Protect Cloud: backup e disaster recovery as a service
Rackone è Acronis Platinum Service Provider ed eroga Acronis Cyber Protect Cloud come servizio gestito: protegge server fisici, macchine virtuali, workstation e Microsoft 365, con backup cifrati e protezione attiva contro il ransomware. Le copie restano in Italia, nel data center Acronis di Roma, o nell'Unione europea, a tua scelta. RTO e RPO li definisci tu: il backup è sempre incrementale, compresso e ottimizzato, e la frequenza delle copie la scegli tu.
Il modulo di disaster recovery fa ripartire i sistemi in un data center Acronis, per l'Italia in quello di Roma, quando la sede non è disponibile, con una VPN verso la rete aziendale: un sito di ripristino pronto, senza un secondo data center. Sui server di ripristino imposti una soglia di conformità dell'RPO, e la console segnala quando l'ultima copia utile è più vecchia della soglia. Puoi anche programmare un test automatico ogni mese, che accende i server di ripristino su una rete isolata, senza toccare la produzione, e ti comunica l'esito.
Proxmox Backup Server e PBS Cloud
Per chi usa Proxmox VE, Proxmox Backup Server (PBS) è lo strumento nativo per il backup di macchine virtuali e container: backup incrementali con deduplica, cifratura lato client, verifica dell'integrità, ripristino di singoli file o di intere VM. Con PBS Cloud Rackone mette a disposizione un datastore remoto gestito sulla nostra rete Edge di data center in Italia, con sincronizzazione fra datastore e monitoraggio H24: la copia fuori sede che conta quando l'incidente coinvolge l'intero sito.
Cluster Proxmox replicati e stretched
Quando il fermo non è accettabile, serve un'infrastruttura che tollera il guasto. Rackone, Proxmox Gold Partner #1 in Italia, realizza cluster Proxmox VE in alta disponibilità in due configurazioni.
- Cluster replicato: le macchine virtuali si copiano a intervalli regolari verso un secondo sito, da cui si riavviano perdendo al massimo l'ultimo intervallo di replica.
- Cluster stretched: i nodi stanno in due data center collegati da una rete dedicata e condividono lo storage distribuito Ceph, con ogni dato scritto in modo sincrono su entrambe le sedi. Se un sito si ferma, le VM ripartono da sole sull'altro, con RPO pari a zero; un terzo sito ospita il nodo di quorum, che tiene in piedi il cluster se le due sedi si isolano.
Sono architetture che Rackone ha realizzato per infrastrutture critiche, anche in ambienti isolati da Internet. Al Comune di Padova il cluster Proxmox VE con Ceph dà RTO 0 per un guasto singolo, con RPO di 24 ore sui backup.
Che cosa è compreso e che cosa resta fuori
Rackone fornisce gli strumenti IT della continuità operativa, cioè backup, disaster recovery, replica e cluster in alta disponibilità, e ti affianca nell'analisi dei requisiti, nella progettazione e nella gestione, con test di ripristino periodici che rendono il piano verificato, e non soltanto scritto. Resta all'azienda la parte organizzativa del piano (ruoli, comunicazione di crisi, sedi alternative); la certificazione ISO 22301 la rilascia un ente terzo.
Sai quali servizi della tua azienda non possono fermarsi?
Domande frequenti sulla business continuity
Che differenza c'è tra business continuity e continuità operativa?
Business continuity e continuità operativa sono la stessa cosa: il primo è il termine internazionale, il secondo quello della normativa italiana, a partire dal decreto che recepisce la NIS2. Tutti e due indicano la capacità di continuare a erogare i servizi essenziali durante un incidente e di ripristinarli nei tempi stabiliti prima.
La mia azienda è obbligata ad avere un piano di continuità operativa?
Sì, un'azienda è obbligata ad avere misure di continuità operativa se rientra fra i soggetti essenziali o importanti della NIS2, o fra le entità finanziarie soggette alla DORA. Negli altri casi il piano di continuità operativa non è un obbligo di legge, ma chi è soggetto a NIS2 e DORA deve valutare i propri fornitori, e la domanda arriva lungo la catena.
Il backup basta per la continuità operativa?
No, il backup da solo non basta per la continuità operativa: ti ridà i dati, ma non dice in quanto tempo ripartono i sistemi né in che ordine. Servono obiettivi di ripristino per ogni servizio e, dove il fermo costa, replica o alta disponibilità. Il backup resta la base: senza una copia fuori sede non c'è piano che tenga.
Quanto costa la business continuity?
Il costo della business continuity dipende da quanti servizi proteggi e da quanto fermo tollera ciascuno: più RTO e RPO sono bassi, più la soluzione è sofisticata, e un cluster stretched costa più di un backup fuori sede. Per questo si parte da una consulenza iniziale gratuita, non da un listino, anche se servizi come il Backup Cloud e PBS Cloud hanno prezzi pubblici, IVA esclusa.
Dove stanno le copie e il sito di ripartenza?
Le copie e il sito di ripartenza stanno dove scegli tu: il backup Acronis in Italia, nel data center Acronis di Roma, o in un altro data center dell'Unione europea, e i sistemi del disaster recovery ripartono in un data center Acronis, per l'Italia a Roma; PBS Cloud sta sulla nostra rete Edge in Italia. I dati non vengono spostati senza la tua autorizzazione: sai sempre dove risiedono e chi può accedervi, in conformità a GDPR e NIS2.
Quanto può restare ferma la tua azienda?
Raccontaci quali servizi non possono fermarsi: ti aiutiamo a fissare RTO e RPO e a scegliere la misura giusta per ciascuno, anche quando quelle che hai bastano già. La prima consulenza è gratuita.
Prima consulenza gratuita · Ti risponde un sistemista, non un commerciale