Backup aziendale: la regola 3-2-1 spiegata | ALAconnect

Guida · Backup

Backup aziendale: la regola 3-2-1 e come verificare che funzioni davvero

Perché un solo backup non basta, come applicare la regola 3-2-1 in una PMI e perché il test di ripristino conta più della copia.

ALAconnect · Pubblicato il 7 ottobre 2026 · Lettura 5 minuti

In sintesi

  • La regola 3-2-1 prevede 3 copie dei dati, su 2 supporti diversi, di cui 1 fuori sede.
  • Contro il ransomware serve anche una copia immutabile o scollegata dalla rete.
  • Un backup non testato non è un backup: il ripristino va provato a intervalli regolari.
  • Anche Microsoft 365 va salvato: la conservazione dei dati nel cloud non sostituisce il backup.

Che cos'è la regola 3-2-1

La regola 3-2-1 è il principio di base per proteggere i dati aziendali: conservare almeno 3 copie dei dati (l'originale più due backup), su 2 supporti o tecnologie diverse, ad esempio un NAS in ufficio e uno storage cloud, con almeno 1 copia fuori sede. Così un singolo guasto, un furto o un incendio non possono distruggere tutte le copie insieme.

Perché oggi serve la versione 3-2-1-1-0

I ransomware moderni cercano e cifrano anche i backup raggiungibili dalla rete. Per questo la regola si è evoluta in 3-2-1-1-0: alla struttura di base si aggiunge 1 copia immutabile o offline, che non può essere modificata o cancellata nemmeno con credenziali di amministratore, e l'obiettivo di 0 errori nelle verifiche di ripristino.

Come applicarla in una PMI

  1. Copia locale veloce: un backup su NAS o storage dedicato in sede, per ripristinare in pochi minuti file e macchine virtuali.
  2. Copia fuori sede: una replica in cloud o in un datacenter esterno, cifrata, per i disastri che colpiscono l'intero ufficio.
  3. Copia immutabile: uno storage con blocco della cancellazione per un periodo definito, che resiste anche a un attaccante con accesso amministrativo.
  4. Account separati: le credenziali del sistema di backup non devono coincidere con quelle di dominio, e vanno protette con autenticazione a più fattori.

RPO e RTO: quanto puoi permetterti di perdere

Prima di scegliere la tecnologia conviene definire due valori. L'RPO (Recovery Point Objective) è la quantità massima di dati che l'azienda può perdere, misurata in tempo: con un backup notturno l'RPO è di circa 24 ore. L'RTO (Recovery Time Objective) è il tempo massimo entro cui i sistemi devono tornare operativi. Un gestionale critico può richiedere backup ogni ora e ripristino in poche ore; un archivio documentale può tollerare tempi più lunghi.

Il test di ripristino è la parte più importante

Molte aziende scoprono che il backup non funziona proprio quando serve: copie incomplete, supporti guasti, password perse o tempi di ripristino molto più lunghi del previsto. Per evitarlo:

  • pianifica un test di ripristino almeno ogni tre mesi, alternando file singoli, una macchina virtuale e un servizio completo;
  • misura il tempo effettivo di ripristino e confrontalo con l'RTO;
  • registra data, esito e problemi di ogni test, utile anche come evidenza per GDPR e NIS2;
  • controlla ogni giorno le notifiche di esito dei job di backup.

E Microsoft 365?

Email, OneDrive, SharePoint e Teams sono ospitati da Microsoft, ma la responsabilità dei dati resta dell'azienda: cancellazioni accidentali o malevole, account compromessi e ransomware sui file sincronizzati possono causare perdite che la conservazione standard non copre. Un backup dedicato di Microsoft 365 permette di ripristinare caselle, file e siti anche dopo mesi.

Come lavora ALAconnect

ALAconnect progetta e gestisce sistemi di backup secondo la regola 3-2-1-1-0, con copie locali, repliche fuori sede cifrate, storage immutabile, backup di Microsoft 365, monitoraggio quotidiano dei job e test di ripristino documentati. Scopri il servizio Backup & Business Continuity oppure contattaci per una verifica del tuo sistema attuale.

Hai bisogno di assistenza?
Hai bisogno di assistenza?