Se il CED centrale diventa irraggiungibile, ciò che continua a funzionare nelle sedi remote dipende da ciò che hai deciso prima: quali servizi devono restare attivi, quali copie e procedure sono disponibili in loco e chi dichiara il passaggio alla modalità degradata. La risposta non è un prodotto, ma uno scenario scritto e provato. Questo articolo ti aiuta a costruirlo, con priorità di servizio, autonomia minima delle sedi e un rientro alla normalità senza conflitti di dati.

Il CED irraggiungibile: cosa si ferma

Il CED (centro elaborazione dati) ospita in genere i servizi condivisi: gestionale, posta, archivi documentali, directory degli utenti, piattaforme di backup. Quando diventa irraggiungibile — per un guasto alla connettività, un incidente fisico o un problema ai sistemi — la domanda non è «cosa abbiamo perso?» ma «cosa funziona ancora, e dove?».

Il primo passo è un elenco onesto. Per ogni servizio, annota: dove risiede, da cosa dipende (rete, directory centrale, licenze verificate online, database nel CED) e chi lo usa in ogni sede. Molti servizi che sembrano «locali» alla sede si fermano perché dipendono da un componente centrale: la stampa di produzione può richiedere il gestionale, il gestionale può richiedere la directory, la directory può essere solo nel CED. Questa mappa delle dipendenze è il fondamento di tutto il resto; senza di essa ogni piano di continuità è un'ipotesi.

Il NIST Cybersecurity Framework 2.0 organizza le attività di sicurezza in sei funzioni, tra cui Recover (recupero): è il riferimento concettuale anche per questo lavoro, che resta una scelta organizzativa dell'azienda, non un obbligo definito da quella guida volontaria. La funzione Recover ricorda che il recupero va pianificato e comunicato prima dell'incidente, non improvvisato durante.

Servizi essenziali e priorità

Non tutto deve funzionare in modalità degradata. Lo scenario funziona se distingue ciò che è essenziale da ciò che può attendere. Una classificazione pratica usa tre livelli, con una persona responsabile per ciascuno:

Livello Cosa comprende Domanda guida
Essenziale Servizi senza i quali la sede si ferma entro poche ore (es. cassa, spedizioni, linea di produzione). Quante ore di autonomia servono prima che il danno diventi grave?
Ridotto Servizi utili ma rinviabili di ore o giorni (es. reportistica, archivio storico consultabile in sola lettura). Possiamo lavorare con dati fermi a ieri?
Sospeso Attività che possono fermarsi senza danno immediato (es. analisi, formazione, progetti interni). Chi comunica la sospensione e a chi?

Per ogni servizio essenziale definisci i due parametri che guidano ogni scelta tecnica: quanti dati puoi permetterti di perdere, in ore o giorni di lavoro (RPO, Recovery Point Objective), e quanto tempo può durare il fermo (RTO, Recovery Time Objective). Sono decisioni dell'azienda, non numeri fissati da uno standard: ne parliamo in dettaglio nell'articolo RPO e RTO spiegati con esempi concreti. Da questi valori discendono la frequenza delle copie verso le sedi e il tipo di autonomia da predisporre.

Autonomia minima delle sedi

Con le priorità fissate, stabilisci cosa deve esistere fisicamente o logicamente in ogni sede remota per reggere lo scenario degradato:

  • Copie locali dei dati essenziali. Un punto di recupero raggiungibile dalla sede anche senza il CED, con frequenza coerente con il RPO scelto. La copia va verificata con prove di ripristino, come descritto in come programmare le prove di ripristino: una copia mai provata è un'ipotesi, non una garanzia.
  • Procedure locali scritte. Un runbook breve per sede: cosa avviare, con quali credenziali, in quale ordine. Le procedure devono essere accessibili anche se i sistemi centrali sono fermi — una copia solo nel portale del CED non serve nel momento in cui serve.
  • Una catena di decisione. Chi nella sede può dichiarare la modalità degradata, chi autorizza il ritorno alla normalità, chi parla con il gruppo. In assenza di un ruolo nominato, ogni sede deciderà per conto proprio, con esiti diversi e conflitti al rientro.
  • Confini di rete coerenti. La segmentazione tra sedi e CED deve essere nota: ciò che è isolato per sicurezza in condizioni normali non deve diventare un ostacolo sconosciuto durante l'emergenza, né essere «aperto» in fretta senza una decisione registrata.

Attenzione a un punto spesso trascurato: la modalità degradata va dichiarata. Finché nessuno dichiara il passaggio, le sedi oscillano tra attesa e iniziativa. La dichiarazione fissa un momento, un responsabile e uno stato condiviso, ed è anche il riferimento a cui agganciare il rientro. Sulla comunicazione durante l'incidente vedi chi parla con chi durante un incidente informatico.

Esempio illustrativo: tre sedi senza il CED

Esempio illustrativo. Lo scenario seguente è inventato per mostrare il ragionamento; non racconta un caso avvenuto presso un cliente.

Un gruppo di distribuzione ha il CED nella sede principale e tre filiali, ciascuna con magazzino e vendita. Un incidente alla rete di trasporto rende il CED irraggiungibile per un giorno intero. Il piano degradato, scritto in anticipo, prevede: le filiali lavorano sulle copie locali notturne di catalogo e giacenze (livello essenziale, perdita massima accettata di un giorno); la fatturazione elettronica viene sospesa e comunicata ai clienti interessati (livello sospeso); il referente di filiale dichiara la modalità degradata al responsabile IT del gruppo, che la registra e coordina.

Durante la giornata emergono i limiti del piano: una filiale scopre che la stampante delle bolle dipende da un servizio di stampa centralizzato, mai mappato come dipendenza. La soluzione temporanea — moduli precompilati — funziona, ma la lacuna viene registrata e il piano aggiornato. Al rientro, il problema più delicato sono le giacenze: le vendite fatte offline nelle tre filiali devono essere riallineate al gestionale centrale in un ordine concordato, altrimenti lo stesso articolo risulta venduto due volte. Il piano lo prevede: riallineamento in sequenza, una filiale alla volta, con verifica prima di riaprire il servizio successivo.

Rientro alla normalità senza conflitti

Il rientro è la fase più rischiosa, perché i dati prodotti in autonomia dalle sedi devono incontrare quelli del CED senza duplicazioni né perdite. Tre regole pratiche:

  1. Un solo responsabile del rientro. La decisione di tornare alla modalità normale spetta a un ruolo definito, dopo la verifica che il CED sia effettivamente stabile — non alla prima sede che vede la connessione tornare.
  2. Un ordine di riallineamento. I dati locali rientrano in una sequenza concordata, servizio per servizio, con un controllo dopo ogni passaggio. Il riavvio dei servizi in sequenza è lo stesso ragionamento del ripristino di un'applicazione con il suo ordine di riavvio, applicato qui a scala di gruppo.
  3. Un resoconto. Cosa si è fermato, cosa ha retto, cosa è emerso: la revisione dopo l'evento aggiorna il piano. Le guide NIST sul recupero, incluse quelle dedicate ai contesti industriali come la SP 1339 sui backup OT, indicano tra le pratiche il riesame dei backup durante le esercitazioni di recupero; lo stesso principio vale per analogia per gli scenari degradati IT, che vanno provati e rivisti, non solo scritti.

Il contributo di OverZeus

OverZeus non è un sistema di failover: non sposta automaticamente i servizi da un sito all'altro e non dichiara da solo la modalità degradata. Il suo contributo è la sorveglianza e il coordinamento, con la decisione che resta alle persone. Tre agenti sono pertinenti a questo scenario:

  • Penelope sorveglia backup, conservazione e preparazione al ripristino tramite le piattaforme collegate: se il punto di recupero di una sede supera l'obiettivo concordato, segnala quali dati potrebbero non essere coperti. Non è un motore di backup nativo: lavora attraverso le integrazioni concordate con gli strumenti già in uso.
  • Cerberus sorveglia regole del firewall e separazione delle reti: durante uno scenario degradato rende visibili i confini tra sedi e CED e propone correzioni, che vengono applicate solo nei limiti consentiti dalle policy e dopo l'approvazione prevista.
  • Odysseus collega gli indizi e riunisce analisi e proposte in un piano comprensibile: segnali da sedi diverse confluiscono in un quadro unico, con le informazioni mancanti esplicitate e le opzioni illustrate prima della decisione.

Sull'infrastruttura, la pagina Aziende IoT descrive il funzionamento tramite integrazioni concordate con piattaforme esistenti, con l'installazione nel CED che può operare anche senza connessione Internet; il collegamento remoto dell'app ai responsabili avviene invece tramite Hermes su VPN con connessione 5G cifrata, e richiede connettività. Sono due modalità distinte da non confondere: l'operatività locale senza rete non include la consultazione da remoto. OverZeus propone e coordina; il passaggio alla modalità degradata, il rientro e ogni intervento attivo richiedono l'approvazione del responsabile prevista dal piano — il silenzio non autorizza.

Valuta il monitoraggio dei backup e delle prove di ripristino già in uso: raccontaci le tue sedi e gli scenari che vuoi presidiare.

Parla con noi del tuo scenario

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus