RTO & RPO
Vad är RTO och RPO?
Recovery Time Objective (RTO) och Recovery Point Objective (RPO) är två grundmått inom kontinuitets- och katastrofplanering. RTO anger hur lång tid det maximalt får ta innan ett system eller en tjänst är igång igen efter ett avbrott. RPO anger hur mycket data verksamheten maximalt tål att förlora, uttryckt som tid – till exempel "högst en timmes data". Tillsammans sätter de ribban för hur er Disaster Recovery-lösning måste designas.
Betydelsen av RTO och RPO
Utan tydliga RTO- och RPO-mål blir kontinuitetsarbetet gissningar. Måtten översätter affärskrav till tekniska krav: hur ofta data måste säkerhetskopieras, vilken redundans som behövs och vad återställningen får kosta. De är också centrala när krav från regelverk som NIS2 och DORA ska omsättas i praktiken – tillsynsmyndigheter förväntar sig att kritiska tjänster har definierade och testade återställningsmål. Skillnaden mellan en RTO på fyra timmar och fyra dygn kan vara skillnaden mellan en hanterbar incident och allvarlig skada för verksamheten, kunderna och varumärket.
Så fungerar RTO och RPO
Måtten sätts per system eller tjänst, utifrån hur kritisk den är för verksamheten:
- RTO – tid till återställning: Klockan startar när avbrottet inträffar och stannar när tjänsten fungerar igen. En RTO på två timmar kräver helt andra lösningar (standby-miljöer, automatisk failover) än en RTO på två dygn.
- RPO – acceptabel dataförlust: Avgör hur ofta data måste kopieras. En RPO på 24 timmar klaras med nattlig backup; en RPO nära noll kräver kontinuerlig replikering.
- Differentiering: Alla system ska inte ha samma mål. Affärskritiska tjänster får snäva mål, stödsystem generösare – annars blir lösningen onödigt dyr.
- Dokumentation och test: Målen skrivs in i DRP:n och verifieras genom återkommande återställningstester. Ett mål som aldrig testats är bara en förhoppning.
Generellt gäller: ju snävare RTO och RPO, desto högre kostnad. Konsten är att hitta nivån där kostnaden för skyddet möter kostnaden för avbrottet.
Användningsområden för RTO och RPO
RTO och RPO används som styrande krav i flera sammanhang. I en Business Continuity Plan (BCP) kopplar de kritiska processer till konkreta återställningskrav. Vid upphandling av drift, molntjänster eller DRaaS fungerar de som mätbara krav i avtal och SLA:er. De styr också valet av backuplösning och arkitektur – och ger ledningen ett gemensamt språk med IT: i stället för tekniska detaljer kan diskussionen handla om "hur länge klarar vi oss utan ordersystemet?".
Sätt rätt återställningsmål med Advania
Advania hjälper organisationer att ta fram RTO- och RPO-mål som speglar verkliga affärsbehov – inte bara tekniska antaganden. Det handlar om att analysera vad avbrott faktiskt kostar, designa backup- och återställningslösningar som möter målen och testa att de håller i skarpt läge. Rätt satta mål ger trygghet utan att överinvestera i skydd som verksamheten inte behöver.
Vanliga frågor och svar om RTO och RPO
Vad är skillnaden mellan RTO och RPO?
RTO handlar om tid till återställning – hur länge tjänsten får vara nere. RPO handlar om dataförlust – hur gammal den senaste återställningspunkten får vara. Ett system kan ha snäv RPO men generös RTO, eller tvärtom, beroende på vad som skadar verksamheten mest.
Vad är en rimlig RTO och RPO?
Det finns inget universellt svar – det beror på vad avbrottet kostar. En e-handel kan behöva minuter, medan ett internt analyssystem kan tåla dagar. Utgångspunkten är en Business Impact Analysis som visar vad varje timmes avbrott faktiskt innebär.
Hur uppnår man en RPO nära noll?
Det kräver kontinuerlig eller synkron replikering av data till en sekundär miljö, ofta kombinerat med automatisk failover. Det är betydligt dyrare än schemalagd backup och bör reserveras för verkligt kritiska system.
Vem bestämmer RTO och RPO – IT eller verksamheten?
Verksamheten äger kraven, IT realiserar dem. Det är verksamheten som vet vad ett avbrott kostar i utebliven försäljning, stillestånd eller förtroende. IT:s roll är att visa vad olika nivåer kostar att uppnå, så att beslutet blir en medveten avvägning.
Viktiga punkter att ta med sig om RTO och RPO
- RTO: maximal tid innan ett system ska vara återställt efter avbrott.
- RPO: maximal mängd data, mätt i tid, som verksamheten tål att förlora.
- Affärsdrivet: målen ska utgå från avbrottskostnad, inte teknisk magkänsla.
- Kostnadsavvägning: snävare mål kräver dyrare lösningar – differentiera per system.
- Testas: mål som inte verifierats genom återställningstester ger falsk trygghet.
Hur snabbt är er verksamhet igång igen efter ett avbrott?
-
A
- Accessnät
- Accesspunkt
- Active Directory
- Affärssystem
- Agent Assist
- Agentic AI
- Artificial General Intelligence (AGI)
- AI
- AI Act / AI-förordningen
- AI-agent
- AI-compliant
- AI Factory
- AI-first
- AI governance
- AI PC
- AI-proofed
- AI-ready
- AIaaS
- AIOps
- Air Gap / Air Gapped
- Azure Kubernetes Service (AKS)
- Algoritm
- Alignment
- API
- API Gateway
- Attack Surface Management (ASM)
- Automation
- Autonomous agents
- AWS (Amazon Web Services)
- Azure API Management
- Azure Arc
- Azure Cosmos DB
- Azure Data Factory
- Azure DevOps
- Azure Event Grid
- Azure Event Hubs
- Azure Function Apps
- Azure Integration Services
- Azure Key Vault
- Azure Logic Apps
- Azure Service Bus
- Azure Storage Account
- Azure Virtual Desktop (AVD)
- B
-
C
- C3PAO
- CapEx vs OpEx
- CASB (Cloud Access Security Broker)
- CCaaS
- CEaaS
- Chaos Engineering
- Chatbot
- CI/CD
- CIEM (Cloud Infrastructure Entitlement Management)
- Cirkulär IT
- CIS
- Claude Code
- CLI
- Click to Do
- CLOUD Act
- Cloud Native
- Cloud Security (Molnsäkerhet)
- CMMC
- CNAPP
- Colocation
- Computer vision
- Conditional Access (Villkorlig åtkomst)
- Confidential Computing
- Containerisering
- Content Delivery Network (CDN)
- Context window
- Copilot
- Copilot Studio
- CRC
- CRM
- CSIRT
- CSP (Cloud Solution Provider)
- CSRD
- CTEM
- Customer experience
- CVE (Common Vulnerabilities and Exposures)
- CVSS
- Cyber Kill Chain
- Cyber range
- Cyber resilience
- Cyberförsäkring
- Cyberresiliensförordningen
- Cybersäkerhet
- Cybersäkerhetslagen
- Cybersäkerhetsakten
-
D
- DaaS
- DANE
- DAS (Distributed Antenna System)
- Data-fabric plattform
- Data Governance
- Data Lake
- Data Lakehouse
- Data Mesh
- Data Pipeline
- Data sovereignty
- Dataanalys
- Databas
- Databricks
- Datacenter
- Datacenterstack
- Datahantering (Data Management)
- Datalager (Data Warehouse)
- Datamigrering
- Dataskyddsombud (DPO)
- Datasuveränitet
- Datavisualisering
- DCS
- DDoS
- Deep learning
- Deepfake
- DevOps
- DevSecOps
- Digital Employee Experience (DEX)
- Digital Experience Platform (DXP)
- Digital kompetens
- Digital leveranskedja
- Digital motståndskraft
- Digital Operational Resilience
- Digital suveränitet
- Digital transformation
- Digital tvilling
- Digital twin
- Digitalisering
- Disaster Recovery
- Diversitet
- DKIM
- Data Loss Prevention (DLP)
- DMA
- DMARC
- DNS (Domain Name System)
- DNSSEC
- Docker
- DORA
- DPIA (Dataskyddskonsekvensbedömning)
- Disaster Recovery as a Service (DRaaS)
- DRP
- DSA
- DSPM (Data Security Posture Management)
- DUC
- E
- F
- G
- H
-
I
- IaaS (Infrastructure as a Service)
- IAM
- ICS
- Identity Governance and Administration (IGA)
- IEC 62443
- IIoT
- Immutable backups
- IMY (Integritetsskyddsmyndigheten)
- Incident Response
- Inference
- Informationsklassning
- Informationssäkerhet
- Infrastruktur-som-kod
- Inomhustäckning
- Insider Threat / Insiderhot
- Integration
- Integration ERP
- Integrationsförvaltning
- Intrångsdetektionssystem (IDS)
- Intune
- IOC
- IoT - Internet of Things
- IPS
- ISO
- ISO 22301
- ISO 27001
- ISO 42001
- IT-drift
- IT-forensik
- IT/OT-konvergens
- IT-säkerhet
- IT-upphandling
- ITAD Services
- IT Asset Management (ITAM)
- ITIL
- J
- K
- L
-
M
- Malware
- Managed Print Services (MPS)
- Managed Service Provider (MSP)
- Maskininlärning
- Master Data Management (MDM)
- MDM (Mobile Device Management)
- Managed Detection and Response (MDR)
- MFA
- Microservices
- Microsoft 365
- Microsoft Defender
- Microsoft Entra ID
- Microsoft Fabric
- Microsoft Foundry
- Microsoft Pluton
- Microsoft Purview
- Microsoft Sentinel
- Microsoft Teams Rooms
- Microsoft Viva
- Mikrosegmentering
- MISP
- MITRE ATT&CK
- MLOps (Machine Learning Operations)
- Modbus
- Model Context Protocol (MCP)
- Model drift
- Model serving
- Molndrift
- Molnmigrering
- Molnsäkerhet
- Monoberoende - Ändringar som hotar
- Mopria
- MTA-STS
- Multiagent Systems / Multiagentsystem
- Multicloud
- Multimodal
- N
- O
-
P
- PaaS (Platform as a Service)
- PAM (Privileged Access Management)
- Passkey / Passwordless
- Patch
- Patch Management
- Patchhantering
- Penetrationstest
- Personuppgiftsbiträdesavtal
- Phishing
- Pinnacle Partner
- PKI (Public Key Infrastructure)
- Platform Engineering
- PLC
- Post-kvantumkryptografi
- Power Automate
- Power BI
- Power Platform
- Primär / sekundär förbindelse
- Privat 5G-nät
- Private AI
- Profibus / Fieldbus
- Profinet
- Prompt Engineering
- Prompt injection
- Promptslop
- PropTech
- PTS (Post- och telestyrelsen)
- Purdue-modellen
- Q
- R
-
S
- Supply Chain Attack
- SaaS
- Säkerhetsgranskning
- Säkerhetskänslig verksamhet
- Säkerhetsklassad
- Säkerhetsklassad IT-miljö
- Säkerhetsklassning
- Säkerhetsmedvetenhet (Security Awareness)
- Säkerhetsskyddad IT
- Säkerhetsskyddad upphandling
- Säkerhetsskyddsanalys
- Säkerhetsskyddslagen
- SASE
- SBOM (Software Bill of Materials)
- SBTi
- SCADA
- Schrems II
- Scope 1/2/3
- SD-WAN (Software-Defined WAN)
- SDN
- Secure-Core PC
- Security Posture Management (CSPM/SSPM)
- SEK Handbok 459
- Self-hosted LLM
- SEO
- Serverless Computing
- Servicedesk
- Shadow AI
- Sharepoint
- SIEM
- Single Sign-On (SSO)
- SIS
- SIT-test
- Skyddsvärd information
- Service Level Agreement (SLA)
- Småceller (small cells)
- Small Language Models (SLM)
- Smart fastighet
- Smishing
- SMTP AUTH
- SOAR
- SOC
- SOC 2
- Social Engineering
- Sovereign AI
- Sovereign Cloud
- Spear phishing
- SPF (Sender Policy Framework)
- Spoofing
- Spridningsnät
- SRE (Site Reliability Engineering)
- SSE
- SSL/TLS
- Stadsnät
- Strukturerat kablage
- Svanenmärkningen
- Svartfiber
- Synthetic data
- Systemintegration
- T
- U
- V
- W
- X
- Y
- Z
- Å
- Ä
- Ö