RTO vs RPO: de to gjenopprettingsmålene, forklart (med MTPD)
RTO er hvor raskt du må gjenopprette; RPO er hvor mye data du har råd til å miste. En veiledning i klartekst til de to gjenopprettingsmålene, hvordan MTPD setter taket, og hvor tallene kommer fra.

RTO (gjenopprettingstid) er hvor raskt du må gjenopprette en prosess etter et avbrudd. RPO (gjenopprettingspunkt) er hvor mye data du har råd til å miste. Det ene måles i tid til gjenoppretting, det andre i data som står i fare, og å blande dem er en av de vanligste feilene i planlegging av virksomhetskontinuitet og katastrofegjenoppretting.
Hva er RTO?
Gjenopprettingstiden er måltiden en prosess eller tjeneste må være oppe igjen innenfor etter et avbrudd, før konsekvensene blir uakseptable. Hvis ordresystemet ditt har en RTO på fire timer, sier du: uansett hvordan det svikter, må vi ha det i drift igjen innen fire timer.
RTO styrer gjenopprettingsstrategien og kostnadene dine. En RTO på fire timer og en RTO på fem minutter krever svært ulike løsninger, fra en manuell reserveløsning til fullautomatisk failover. Jo strammere RTO, desto dyrere er den vanligvis å innfri.
Hva er RPO?
Gjenopprettingspunktet er den maksimale mengden data du har råd til å miste, uttrykt som et tidspunkt du må kunne gjenopprette tilbake til. En RPO på én time betyr at du etter en hendelse må kunne gjenopprette dataene til høyst én time før den skjedde, slik at maksimalt én times arbeid går tapt.
RPO styrer hvor ofte du tar sikkerhetskopi og replikerer. En RPO på én time betyr sikkerhetskopiering (eller replikering) minst hver time; en RPO nær null betyr kontinuerlig replikering. Hvis du tar sikkerhetskopi hver natt, er RPO-en din i praksis 24 timer, uansett hva du skulle ønske den var.
Forskjellen på én linje
- RTO = hvor lenge kan vi være nede? (tid til gjenoppretting)
- RPO = hvor mye data kan vi miste? (data i fare)
En nyttig måte å holde dem fra hverandre på: RTO ser framover fra hendelsen (hvor raskt kommer vi tilbake), RPO ser bakover fra den (hvor langt tilbake må vi gjenopprette).
MTPD: taket over RTO
RTO eksisterer ikke alene. Den ligger under maksimalt tolererbar avbruddsperiode (MTPD), punktet der det å være nede slutter å være smertefullt og blir eksistensielt, for eksempel ved å bryte en frist fastsatt av tilsynsmyndighetene eller å miste kunder for godt. (Du kan også støte på det eldre begrepet MAO, maksimalt akseptabelt avbrudd; det betyr det samme.)
Regelen er enkel: RTO-en din må være kortere enn MTPD-en din, med en buffer. Hvis virksomheten maksimalt kan overleve åtte timer nede (MTPD), gir en RTO på åtte timer ingen margin for at selve gjenopprettingen blir forsinket. RTO-er settes med god margin innenfor MTPD nettopp av den grunn.
Hvor tallene kommer fra
Du finner ikke på disse tallene. De kommer ut av en virksomhetskonsekvensanalyse, som rangerer aktivitetene dine etter kritikalitet og, for hver av dem, setter RTO, RPO og MTPD basert på den reelle kostnaden ved nedetid og datatap. Hvis du ikke har kjørt en, se hva en virksomhetskonsekvensanalyse er. De tre tallene flyter så videre inn i gjenopprettingsstrategiene dine og planene dine for virksomhetskontinuitet og katastrofegjenoppretting.
Disse målene er sentrale i ISO 22301, og tilsynsmyndighetene ber i økende grad om å se dem dokumentert: DORA forventer for eksempel gjenopprettingsmål utledet fra en BIA og deretter faktisk testet. ResiliencePilot holder RTO-ene, RPO-ene og avhengighetene dine samlet på ett sted og knyttet til testet gjenoppretting. Se ISO 22301-løsningen eller bestill en demo.