1-dniowy audyt IT · 1500 zł netto · stała cena

Backup 3-2-1 dla MŚP — checklista, RPO/RTO i ochrona przed ransomware

Konkretne ryzyka, konkretne działania i konkretny plan. Bez technicznego bełkotu.

Audyt wykonuje osobiście Radek Rzążewski. Ostatnia aktualizacja: .

Spis treści

TL;DR (najważniejsze w 60 sekund)

  • Jeśli masz tylko jedną kopię danych – nie masz backupu.
  • Zasada 3-2-1-1-0 to minimum odporności na ransomware.
  • Największy błąd MŚP: brak testu odtwarzania (raz na kwartał).

Chcesz to wdrożyć szybko? Zobacz jak wygląda audyt w 1 dzień i plan naprawy.

1. Dlaczego backup jest kluczowy (i co nie jest backupem)

To NIE jest backup: przeniesienie pliku na inny folder, pojedynczy pendrive w tej samej szufladzie, sama synchronizacja bez historii wersji.

2. Zasady 3-2-1 i 3-2-1-1-0

3-2-1: 3 kopie danych, 2 różne nośniki, 1 kopia poza lokalizacją.

3-2-1-1-0: + 1 kopia niezmienialna (immutable/WORM), 0 błędów po weryfikacji (test odtwarzania, kontrola integralności).

Przykład dla MŚP

  • Kopia dzienna: NAS w biurze (wersjonowanie).
  • Kopia tygodniowa: chmura S3 z włączonym versioning + MFA delete.
  • Kopia miesięczna: offline (dysk odłączany fizycznie / sejf).
Wskazówka: „Immutable” oznacza, że kopi nie da się zmienić/usunąć przez określony czas – to klucz wobec ransomware.

3. RPO i RTO – ile możesz stracić i na jak długo stanąć?

Mini-kalkulator (przykład szacowania)
RPO 8h → backup co 8h (min. 3x dziennie w godzinach pracy)
RTO 4h → trzymaj krytyczne dane w szybkiej lokalnej kopii (NAS), a chmurę jako drugi etap
        

4. Rodzaje backupów i gdzie je trzymać

Pełny / przyrostowy / różnicowy

  • Pełny: kopia całych danych.
  • Przyrostowy: tylko zmiany od ostatniej kopii.
  • Różnicowy: zmiany od ostatniej kopii pełnej.

Gdzie przechowywać

  • NAS/on-prem: szybko, tanio; wymaga separacji i snapshotów.
  • Chmura (S3/Wasabi/Azure Blob): versioning, lifecycle, MFA delete.
  • Offline: dysk odłączany / taśma – odporność na ransomware.

Specjalne przypadki

  • Bazy danych: konsystentne zrzuty (dump + logi transakcyjne).
  • Maszyny wirtualne: snapshoty + kopie na poziomie hypervisora.
  • Pliki „otwarte”: VSS na Windows/ odpowiedniki w macOS/Linux.

5. Backup Microsoft 365 / Google Workspace – mit „chmura zrobi to za mnie”

Wskazówka: jeśli nie chcesz zewnętrznych narzędzi, minimum to: wersjonowanie + retencja + polityki DLP + reguły antyphishing.

6. Szyfrowanie, retencja i polityka backupu

Szyfrowanie

  • W spoczynku: szyfruj repozytoria kopii (AES-256), klucze poza backupem.
  • W tranzycie: TLS/VPN między lokacjami.
  • Klucze/KMS: dostęp ograniczony; MFA dla operacji na kluczach.

Retencja

  • Minimum: 7/30/90 dni (krótka/średnia/długa), w zależności od branży.
  • Stare wersje przesuwaj do tańszych klas (lifecycle).

Szablon polityki (skrót)

Cel: zapewnić odtworzenie danych i ciągłość działania.
Zakres: serwery, stacje, SaaS (M365/Google), bazy, VM.
RPO/RTO: RPO=8h, RTO=4h (dla finansów), reszta RPO=24h.
Topologia: 3-2-1-1-0; NAS (lokalnie), S3 (chmura), offline.
Retencja: 30 dni (podstawowa), 90 dni (rozszerzona).
Testy: przywracanie próbne co kwartał, raport wyników.
Uprawnienia: oddzielne konta dla backupu; MFA; zasada least privilege.
Zmiany: każdy wyjątek i zmiana – zatwierdzana i dokumentowana.

7. Jak zabezpieczyć backup przed ransomware

Ważne: nie montuj repozytoriów backupu w trybie RW w systemach użytkowników. Backup ma być „oddzielony” i odporny na przejęcie ich uprawnień.

8. Testy przywracania – jedyna miara skuteczności

Backup bez testu przywrócenia = brak gwarancji. Minimalny plan:

Szablon raportu z testu przywracania
Data: 2025-09-15
Zakres: przywrócenie bazy "Faktury" (prod -> test)
Czas przywrócenia: 1h 45m (RTO=4h spełnione)
Utrata danych: 20 minut (RPO=1h – niespełnione, zalecamy backup częściej)
Wnioski: zmiana harmonogramu z co 60m na co 30m; włączyć walidację po restore.
        

9. Checklisty i szybkie wdrożenia

„Quick wins” (do 1 tygodnia)

  • Włącz wersjonowanie i wydłuż retencję do min. 30 dni.
  • Skonfiguruj kopię poza biurem (S3/Wasabi/Azure Blob) + MFA delete.
  • Utwórz kopię offline raz w tygodniu (dysk odłączany).
  • Rozdziel konta admina i backupu; włącz MFA.
  • Sprawdź przywrócenie 3 losowych plików.

Minimum ciągłości działania (MŚP)

  • RPO ≤ 8h dla finansów / krytycznych danych.
  • RTO ≤ 8h – lokalna szybka kopia + plan odtworzenia.
  • Immutable na warstwie chmury (lub snapshot-only).
  • Procedura reagowania i kontakt do osoby odpowiedzialnej.

Opracowanie: AudytBiura.pl — praktyczny poradnik dla małych firm. Aktualizacja: 25.01.2026 r.

FAQ

Czy dysk USB w szufladzie to dobry backup?

Tak, jako kopia offline – ale tylko jeśli jest aktualizowany automatycznie i odpinany po wykonaniu kopii.

Jak często robić backup w małej firmie?

Minimum raz dziennie dla danych operacyjnych; dla krytycznych systemów częściej (np. co 4–6 godzin).

Czy chmura (M365/Google) robi backup sama z siebie?

To głównie synchronizacja i retencja. Dla odporności na ransomware i błędy użytkowników warto mieć niezależny backup.

Co to jest RPO i RTO w praktyce?

RPO: ile danych możesz stracić (np. 1 dzień). RTO: jak szybko musisz wrócić do działania (np. 4 godziny).

Jak sprawdzić, czy backup działa?

Zrób test odtwarzania: plików, folderu i całej maszyny – i spisz wynik w protokole.

Zobacz też

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). W audytach pokazuję właścicielom małych firm, gdzie mogą stracić dane, pieniądze albo dostęp do poczty i co trzeba poprawić.

Ostatnia aktualizacja:

Radek Rzazewski

Co backupować najpierw w Twojej branży

To, co musisz odtworzyć w pierwszej kolejności, zależy od branży. Zobacz priorytety kopii zapasowych: