Come posso sapere se i backup aziendali sono realmente ripristinabili
In questo articolo
Cosa verificare per il backup
Per sapere se i backup aziendali sono davvero ripristinabili non basta controllare che i processi risultino completati. Occorre eseguire test periodici di ripristino, verificare l’integrità delle copie e misurare i tempi di recupero e la perdita di dati accettabile, definiti rispettivamente RTO (Recovery Time Objective) e RPO (Recovery Point Objective).
Il controllo deve comprendere i server, le macchine virtuali, le applicazioni e le relative dipendenze: recuperare un file non significa necessariamente riportare l’azienda alla piena operatività.
Lo scenario tipico
Alle 7:42 arriva la prima telefonata dalla produzione: il gestionale non si avvia. L’IT Manager apre la console di backup. Semaforo verde sull’ultimo processo di backup, accompagnato da un rassicurante “completato con successo”.Avvia il ripristino della macchina virtuale, ma la procedura si interrompe al 63%. Prova il punto di ripristino precedente: questa volta il server parte, ma il database non viene caricato. Intanto il magazzino non può stampare le picking list, il backoffice non registra gli ordini e la produzione è ferma. La direzione chiede quando riprenderanno le attività.
L’unica risposta possibile è una stima: i backup sono sempre stati controllati dalla console, ma nessuno ha mai eseguito un restore test completo. Non è stato nemmeno documentato l’ordine con cui recuperare applicazione, database e configurazioni.
I backup sul monitor sono ok ma in azienda è ancora tutto fermo.
Che cosa si intende per backup aziendale?
Un backup aziendale è l’insieme delle copie protette necessarie a recuperare dati e servizi dopo un guasto, un errore umano, un attacco informatico o l’indisponibilità dell’infrastruttura. In una PMI non riguarda soltanto documenti e database: può comprendere server fisici, macchine virtuali, sistemi operativi, configurazioni, applicazioni gestionali e carichi di lavoro ospitati nel cloud.
La copertura deve essere definita partendo dai processi critici: quali sistemi sostengono produzione, amministrazione, vendite o logistica e per quanto tempo l’azienda può farne a meno? Questa analisi stabilisce frequenza delle copie, conservazione, priorità di ripristino e livelli di servizio richiesti. La progettazione deve inoltre stabilire dove conservare le copie, chi possa amministrarle e per quanto tempo mantenerle, per evitare che backup e sistemi di produzione condividano gli stessi punti di compromissione.
Perché la sincronizzazione non sostituisce il backup?
La sincronizzazione mantiene file e cartelle allineati tra dispositivi e piattaforme. È utile per la collaborazione e la disponibilità quotidiana, ma tende a propagare ogni modifica. Se un utente elimina un documento, un ransomware cifra una cartella o un account compromesso sovrascrive i contenuti, l’evento può replicarsi sulle copie sincronizzate.
Alcuni servizi offrono cronologia delle versioni e cestino, ma il recupero dipende dai tempi di conservazione, dai permessi e dalla disponibilità dello stesso account o della stessa piattaforma.
Il backup conserva invece punti di ripristino indipendenti per un periodo definito, idealmente su infrastrutture separate o immutabili, e può comprendere database, configurazioni, applicazioni e interi sistemi. La differenza non è quindi dove si trova la copia, ma come può essere recuperata.
La domanda da porre è: possiamo tornare a uno stato precedente all’incidente senza dipendere dall’ambiente o dalle credenziali compromesse? Se la risposta è no, la sincronizzazione non può essere considerata un backup.
Quali verifiche dimostrano che un backup è realmente ripristinabile?
Un processo di backup concluso senza errori dimostra soltanto che la copia è stata creata, non che possa riportare in funzione i sistemi. Nel Veeam 2025 Ransomware Trends and Proactive Strategies Report, solo il 10% delle organizzazioni colpite ha dichiarato di avere recuperato oltre il 90% dei dati, mentre il 57% ne ha recuperato meno della metà. Per verificare la reale ripristinabilità, l’IT Manager dovrebbe richiedere:
- un restore test periodico in ambiente isolato;
- il controllo dell’avvio di server e macchine virtuali;
- la verifica di applicazioni, database, configurazioni e dipendenze;
- la misurazione dei tempi effettivi rispetto all’RTO;
- la verifica che il punto recuperato rispetti l’RPO.
Ogni test dovrebbe produrre un report con esito, durata, anomalie e azioni correttive. La prova più utile è simulare il ripristino di un servizio aziendale completo, seguendo un ordine di priorità già concordato.
Come definire RTO e RPO per i sistemi aziendali?
RTO e RPO traducono le esigenze di continuità operativa in obiettivi misurabili.
L’RTO indica per quanto tempo un servizio può restare indisponibile prima di causare conseguenze non accettabili. L’RPO stabilisce invece quanti dati l’azienda può permettersi di perdere, calcolando l’intervallo tra l’ultimo backup utilizzabile e il momento dell’incidente.
Sono valori che non dovrebbero essere definiti dal fornitore o dalla tecnologia disponibile, ma concordati con i responsabili dei processi aziendali.

Le differenze in base a impatto economico e priorità di riavvio
Un gestionale che controlla ordini e produzione, per esempio, può richiedere un ripristino entro poche ore e copie molto frequenti mentre un archivio storico potrebbe tollerare tempi più lunghi. L’IT Manager deve quindi classificare sistemi e applicazioni in base a impatto economico, dipendenze e priorità di riavvio. RTO e RPO realistici permettono di progettare frequenza, conservazione e infrastruttura dei backup, ma anche di valutare il servizio offerto dal provider perché se i tempi non vengono misurati durante i restore test, restano semplici obiettivi sulla carta.
Come proteggere i backup di server e macchine virtuali dagli attacchi ransomware?
Nel Veeam Ransomware Trends and Proactive Strategies Report 2025 , l’89% delle aziendae coinvolte ha dichiarato che gli aggressori hanno preso di mira anche i repository di backup. Per questo il backup deve essere gestito come un dominio di sicurezza separato dalla produzione. L’azienda dovrebbe conservare almeno una copia immutabile oppure offline, non raggiungibile dagli account ordinari, e utilizzare identità amministrative dedicate protette con MFA. I repository devono essere segmentati, aggiornati, cifrati e monitorati per rilevare cancellazioni massive, modifiche alle configurazioni e processi non completati.
La regola di riferimento
Il riferimento operativo è la regola 3-2-1-1-0: tre copie dei dati, due supporti differenti, una copia off-site, una copia offline o immutabile e zero errori verificati attraverso i test.
L’IT Manager deve inoltre sapere chi può cancellare le copie, come vengono custodite le chiavi e dove sarà eseguito il ripristino se la produzione non fosse disponibile. Un backup resiliente deve sopravvivere anche alla compromissione di credenziali, console di gestione e rete aziendale.
Quando conviene affidare la gestione dei backup a un fornitore esterno?
Affidare la gestione dei backup a un provider conviene quando il team interno non riesce a garantire con continuità monitoraggio, gestione degli allarmi, aggiornamenti, restore test e copertura durante assenze o incidenti.
Nel Sophos State of Ransomware 2026, solo il 34% delle aziende con 100-250 dipendenti ha fermato l’attacco prima della cifratura o dell’estorsione, contro il 46% delle aziende con 3.001-5.000 dipendenti. Sono statistiche che riflettono anche la diversa capacità operativa.
Tra i segnali da valutare rientrano:
- la dipendenza da una sola persona
- infrastrutture eterogenee
- assenza di test documentati
- copie non immutabili
Il confronto economico deve poi considerare licenze, infrastruttura, formazione, ore di gestione e risposta agli incidenti.
Responsabilità ed esternalizzazione del backup
Attenzione perché l’esternalizzazione del backup, però, non trasferisce la responsabilità.
È l’IT Manager dell’azienda che mantiene la governance di priorità, RTO e RPO.
Il servizio di backup è realmente gestito quando definisce perimetro, SLA, escalation, report, responsabilità, proprietà dei dati e modalità di uscita. Se il provider si limita a inoltrare gli alert, si tratta di assistenza sul software, non di managed backup.
Quali sono i vantaggi che offre un managed backup rispetto a un software gestito internamente?
La differenza principale tra un managed backup e un software gestito internamente non riguarda necessariamente la tecnologia utilizzata, ma chi svolge le attività quotidiane e chi ne verifica l’esito. Con la gestione interna, l’azienda conserva il controllo diretto, ma deve garantire competenze, copertura operativa, aggiornamenti, monitoraggio e test anche durante assenze o emergenze.
Nel modello backup as a service, queste attività vengono affidate a un provider secondo processi e livelli di servizio concordati, mentre l’IT Manager mantiene la governance. Il vantaggio per una PMI emerge soprattutto quando il servizio riduce la dipendenza dalle singole persone, rende continuativi i controlli e produce evidenze sui ripristini.
L’esternalizzazione non offre però sicurezza automatica: un provider privo di SLA, report, restore test e procedure di escalation aggiunge solo un intermediario e non la protezione realmente necessaria.
Le valutazioni devono essere condotte sui risultati misurabili, non soltanto sul prezzo della licenza o sullo spazio di archiviazione incluso.
| Attività | Backup gestito internamente | Managed backup |
|---|---|---|
| Monitoraggio | Dipende dalla disponibilità del team interno | Affidato al provider secondo la copertura contrattuale |
| Gestione degli allarmi | Analisi e intervento a carico dell’azienda | Presa in carico ed escalation secondo SLA |
| Restore test | Pianificati ed eseguiti internamente | Programmati, eseguiti e documentati se inclusi nel servizio |
| Competenze | Concentrate sulle risorse interne | Disponibilità di un team specializzato |
| Continuità operativa | Può dipendere da singole persone | Presidio distribuito tra più tecnici |
| Costi | Licenze, infrastruttura, formazione e ore interne | Canone ricorrente e attività comprese nel contratto |
| Reporting | Deve essere costruito dal team interno | Report periodici su esiti, anomalie e test |
| Controllo | Diretto su configurazioni e processi | Condiviso con il provider attraverso regole definite |
Quali garanzie deve richiedere l’IT Manager a un provider di managed backup?
Prima di scegliere un provider, l’IT Manager deve trasformare le caratteristiche commerciali del servizio in attività, responsabilità ed evidenze verificabili.
Le indicazioni ENISA sulla gestione del rischio informatico richiamano, tra gli elementi di controllo, i log dei test periodici, i report successivi alle prove e la dimostrazione che i tempi di recupero siano stati rispettati.
La valutazione dovrebbe quindi chiarire:
- quali server, macchine virtuali e applicazioni sono inclusi;
- con quale frequenza vengono eseguite e conservate le copie;
- dove risiedono i backup e quali copie sono immutabili o offline;
- chi prende in carico gli allarmi e con quali tempi;
- quanto spesso vengono eseguiti i restore test;
- quali report riceve periodicamente l’azienda;
- chi gestisce credenziali amministrative e chiavi di cifratura;
- come vengono restituiti o cancellati i dati alla fine del contratto.
Devono inoltre essere esplicitate le esclusioni e le attività che restano a carico del cliente.
La domanda corretta non è “il backup è monitorato?”, ma diventa “che cosa accade dopo un errore, chi interviene e in quanto tempo?”.
Come rendere il backup un processo realmente gestito?
Per una PMI, il valore del backup non risiede soltanto nella disponibilità delle copie, ma nella continuità con cui vengono monitorate, verificate e rese disponibili per il ripristino.
BeeTech Managed Backup è il servizio gestito di Infor dedicato alla protezione di server e macchine virtuali. Comprende il monitoraggio dei backup, la verifica periodica dell’integrità e le funzionalità necessarie al ripristino completo dei dati protetti.
Le copie possono essere archiviate in cloud al di fuori della rete locale, riducendo l’esposizione agli attacchi ransomware, con la possibilità di aggiungere uno storage locale. L’IT Manager mantiene la governance su sistemi critici, priorità, RTO e RPO, mentre gli specialisti Infor presidiano le attività operative previste dal servizio. In questo modo il backup passa dall’essere un processo tecnico da controllare occasionalmente a diventare una componente strutturata della strategia di business continuity.
Vuoi verificare come proteggere server e macchine virtuali della tua azienda?
Scopri BeeTech e richiedi un confronto con gli specialisti Infor
BeeTech è la nostra Business Unit dedicata ai servizi IT gestiti, progettati e sviluppati per soddisfare in modo proattivo le esigenze tecnologiche delle aziende che scelgono di affidarsi ad un Managed Service Provider (MSP).
BeeTech, fornisce un’ampia gamma di servizi IT essenziali che includono la scansione, la gestione e il monitoraggio proattivo dei sistemi informatici, la sicurezza delle reti e dei dati, il backup e il ripristino, la gestione delle applicazioni e del cloud e la consulenza tecnologica.
Le FAQ sul backup aziendale
