Análise de impacto no negócio
O trabalho começa pela análise de impacto no negócio (BIA, Business Impact Analysis). Identificamos os processos críticos, os sistemas e as pessoas de que dependem e o efeito de uma interrupção ao longo do tempo. Desta análise saem dois valores para cada processo:
- Tempo máximo de recuperação (RTO). O tempo durante o qual o processo pode estar parado sem causar danos inaceitáveis.
- Perda máxima de dados aceitável (RPO). O período de dados que a organização pode perder, que define a frequência das cópias de segurança.
Planos de continuidade e de recuperação
O plano de continuidade de negócio descreve como a organização continua a funcionar durante a interrupção: quem decide, como comunica com clientes e fornecedores e que processos alternativos usa. O plano de recuperação de desastre trata da parte técnica: a ordem de recuperação dos sistemas, os procedimentos de reposição e os contactos dos fornecedores envolvidos.
Cópias de segurança preparadas para ransomware
Os ataques de ransomware procuram cifrar ou apagar também as cópias de segurança. Por isso aplicamos a regra 3-2-1: três cópias dos dados, em dois tipos de suporte, com uma delas fora das instalações. Pelo menos uma cópia deve ser imutável ou isolada da rede, de forma a não poder ser alterada a partir de uma conta comprometida.
Testes e exercícios
Um plano que nunca foi testado não garante a recuperação. Realizamos testes de reposição de dados, para confirmar que as cópias estão completas e que os tempos de recuperação são cumpridos, e exercícios de crise em sala, em que a equipa de gestão simula as decisões perante um cenário realista.
Como trabalhamos
- Análise de impacto. Entrevistas com as áreas de negócio e definição dos tempos de recuperação.
- Avaliação da situação atual. Revisão das cópias de segurança, da infraestrutura e dos contratos com fornecedores.
- Planos. Redação dos planos de continuidade e de recuperação, com papéis e contactos.
- Testes. Reposição de dados e exercício de crise, com relatório de melhorias.
- Manutenção. Revisão anual e sempre que mudam sistemas ou processos críticos.
Enquadramento normativo
A norma ISO 22301 define os requisitos de um sistema de gestão da continuidade de negócio. O artigo 21.º da Diretiva NIS2, transposta pelo Decreto-Lei n.º 125/2025, inclui expressamente a continuidade das atividades, a gestão de cópias de segurança, a recuperação de desastres e a gestão de crises. No setor financeiro, o Regulamento DORA exige uma política de continuidade das tecnologias de informação e comunicação e testes regulares.
Perguntas frequentes
Qual é a diferença entre cópias de segurança e um plano de recuperação?
As cópias de segurança guardam os dados. O plano de recuperação define como e por que ordem se repõem os sistemas, quem o faz e em quanto tempo. Sem plano, ter cópias não garante uma recuperação rápida.
Com que frequência devemos testar o plano?
Pelo menos uma vez por ano e sempre que há alterações relevantes nos sistemas, nos fornecedores ou na estrutura da organização.
Já temos os ficheiros sincronizados na cloud. Isso chega?
Não. A sincronização replica também as alterações maliciosas: se um ficheiro for cifrado por ransomware no computador, a versão na cloud é substituída. É necessária uma cópia de segurança independente, com histórico de versões.