Como construir um PRD para uma PME?
O PRD de uma PME é construído a partir dos serviços que travam o faturamento ou a produção: registra-se por quanto tempo eles podem ficar parados e, em seguida, prepara-se um local concreto onde religi-los. Um fichário de quarenta páginas que ninguém abre há três anos não é um PRD.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Seis etapas: escopo, limites (RPO, RTO), backup verificado, local de recuperação, procedimento curto, teste datado.
- Apenas os serviços a retomar no mesmo dia, às vezes em até 72 horas, entram no PRD; o restante fica a cargo do backup.
- A ANSSI, agência nacional francesa de cibersegurança, exige uma ordem de restauração definida com antecedência, levando em conta as dependências (diretório, DNS, horário).
- A chave de criptografia e as contas de emergência devem estar acessíveis fora do sistema a restaurar, por pelo menos duas pessoas.
- Um procedimento que não cabe em duas a cinco páginas não será seguido às 22h.
A abordagem dos referenciais, adaptada a uma PME
O NIST, órgão de normalização dos Estados Unidos, descreve sete etapas para um plano de contingência de TI: uma política, uma análise de impacto nos negócios, medidas preventivas, estratégias de recuperação, a redação do plano, os testes e simulações e, por fim, a atualização. O SGDSN, órgão do governo francês responsável pela segurança e defesa nacional, propõe cinco, da identificação das atividades essenciais à apropriação e manutenção do plano. Para uma PME, essas abordagens cabem em seis etapas concretas.
Etapa 1. Definir o escopo
Reúna a diretoria e a pessoa que administra a TI por uma hora. Liste as ferramentas sem as quais o trabalho de amanhã para: software de negócio, arquivos, e-mail, telefonia, caixa. Classifique-as:
- retomada no mesmo dia;
- retomada em 24 a 72 horas;
- reconstrução quando houver tempo.
Apenas a primeira coluna, às vezes a segunda, entra no PRD. O restante fica a cargo do backup. É a versão resumida da análise de impacto que o NIST e o SGDSN colocam no início de qualquer abordagem.
Etapa 2. Definir RPO e RTO em uma frase por serviço
Exemplo: “O software de orçamentos pode perder quatro horas de registros e deve estar disponível antes das 9h do dia seguinte.” Esses dois números determinam a frequência do backup e o porte da contingência. A ANSSI os chama de perda máxima de dados admissível (PDMA) e tempo máximo de interrupção admissível (DMIA), e exige que a estratégia de backup os leve em conta. O método está em Como determinar seu RPO? e Como determinar seu RTO?.
Etapa 3. Verificar se o backup alimenta o plano
O PRD restaura uma cópia. Essa cópia deve existir fora do local, ser recente o suficiente para respeitar o RPO e já ter sido verificada. A CNIL, autoridade francesa de proteção de dados, recomenda armazenar pelo menos um backup em um local geograficamente distinto e manter pelo menos um isolado offline. Se não houver registro de uma restauração bem-sucedida, a próxima etapa é um teste de backup, e não a compra de instâncias: veja Como testar se um backup funciona?.
Etapa 4. Preparar o local de recuperação
- Máquinas de contingência: instâncias em nuvem, segundo local ou hardware armazenado em outro lugar.
- Ordem de inicialização. A ANSSI exige definir uma estratégia e uma ordem de restauração levando em conta as dependências dos serviços de infraestrutura (diretório, DNS, sincronização de horário).
- Endereços: as estações de trabalho e os clientes externos precisam saber onde se conectar (IP mantido, DNS ou instrução aos usuários).
- Contas de administrador de emergência, fora do domínio caso o domínio esteja comprometido.
- Chave de criptografia dos backups, acessível a duas pessoas. A ANSSI lembra que o procedimento de restauração deve prever a importação das chaves de criptografia.
- Licenças que permitam essa mudança de ambiente.
Etapa 5. Redigir o procedimento em duas páginas
O NIST estrutura o plano em três fases: ativação e alerta, recuperação, retorno à normalidade. Em duas páginas, isso resulta em:
| Fase | Conteúdo mínimo |
|---|---|
| Ativação | Quem tem autoridade para dizer “vamos acionar a contingência”, números a chamar, lista das pessoas envolvidas (a CNIL a exige expressamente) |
| Recuperação | Etapas numeradas, na ordem de inicialização, com o local onde encontrar a chave e as contas |
| Verificação | Uma ação de negócio real: “a secretária emite uma fatura de teste” |
| Retorno | Como voltar ao ambiente de origem sem perder os dados inseridos na contingência |
| Comunicação | Quem avisa as equipes, os clientes, a seguradora |
Se o procedimento não couber em duas a cinco páginas, ele não será seguido às 22h.
Etapa 6. Testar
No mínimo uma vez por ano, e também após cada troca de servidor. O NIST prevê um teste anual das capacidades de recuperação e das equipes; a CNIL pede que a aplicação do plano seja testada regularmente. O relatório do teste dá data ao PRD. Sem data, o plano está desatualizado. Veja Como testar um PRD?.
Erros típicos das PMEs
- PRD redigido por um prestador de serviços e nunca revisado internamente.
- Esquecimento do retorno: sabe-se migrar para a contingência, mas não voltar.
- E-mail hospedado no Microsoft 365 excluído do plano, embora ninguém mais trabalhe no servidor de arquivos.
- Uma única senha, guardada em um gerenciador que está no próprio servidor a restaurar.
Na WeDoBack
O PRD terceirizado fornece o local de recuperação: os servidores reiniciam em instâncias de contingência, a partir da versão de backup escolhida, com endereços IP públicos (0,54 € sem impostos por mês) se houver serviços expostos. A construção do plano (etapas 1, 2 e 5) continua sendo responsabilidade do cliente. O suporte pode ajudar na implementação técnica: 45 € sem impostos por hora para uma implantação, duas horas por mês incluídas com o INTEGRAL. O teste mensal incluído verifica a inicialização das instâncias. Ele não substitui a etapa 6 realizada com um usuário de negócio; um teste em condições reais, de até dez horas, é oferecido mediante orçamento. A chave de criptografia permanece com o cliente: ela deve constar no procedimento.
Perguntas frequentes
Quanto tempo leva para construir o PRD de uma PME?
Para dois ou três servidores, conte com algumas meias jornadas distribuídas ao longo de algumas semanas: uma hora de definição com a diretoria, a redação do procedimento, a preparação técnica e, em seguida, um primeiro teste. O mais demorado costuma ser corrigir o que o primeiro teste revela.
É possível delegar a redação do PRD a um prestador de serviços?
Ele pode redigir a parte técnica, mas a diretoria deve definir as prioridades e os prazos aceitáveis, e a equipe interna deve revisar o documento e se apropriar dele. O SGDSN, órgão do governo francês responsável pela segurança e defesa nacional, recomenda que os documentos sejam revisados, idealmente por um terceiro, e depois validados por meio de testes e simulações.
É preciso incluir o Microsoft 365 ou o Google Workspace no PRD?
Sim, se o e-mail e os arquivos compartilhados estiverem neles. O serviço do fornecedor continua disponível em caso de falha dos seus servidores, mas uma exclusão ou o comprometimento de uma conta exige um backup separado e um procedimento de restauração.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Guia para elaborar um plano de continuidade de negócios (edição de 2013, em francês) — SGDSN
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Guia prático do RGPD – Segurança dos dados pessoais (versão 2024, em francês) — CNIL
- Oferta PRD: recuperação de atividades após desastre — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
