O que é um RTO?
O RTO (Recovery Time Objective, objetivo de tempo de recuperação) é o tempo máximo durante o qual um serviço pode ficar indisponível. Ele é medido a partir do incidente, ou da decisão de acionar a contingência, até o momento em que um usuário volta a realizar uma tarefa normal de negócio. E não até o momento em que uma máquina é ligada sem que o aplicativo tenha sido verificado.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- O RTO soma seis prazos: detecção, decisão, busca dos acessos, tempo técnico, verificação pelo negócio, retorno dos usuários.
- O NIST o distingue do tempo máximo de interrupção tolerável (MTD): o RTO deve normalmente ser menor que o MTD.
- Um RTO é definido por serviço: a central telefônica e os arquivos históricos não têm o mesmo.
- Somente um teste cronometrado mostra se o RTO definido é cumprido.
- Os horários do suporte e a ausência de plantão fazem parte do RTO real.
Definição oficial
O NIST define o RTO como o tempo máximo durante o qual um recurso do sistema de informação pode ficar indisponível antes que o impacto se torne inaceitável para as atividades que ele sustenta. Ele o distingue do tempo máximo de interrupção tolerável (MTD), que é o tempo total de parada que a diretoria aceita para uma atividade. O RTO deve garantir que o MTD não seja ultrapassado: por isso, normalmente é menor.
A ANSSI, agência nacional francesa de segurança cibernética, usa o termo duração máxima de interrupção admissível (DMIA, na sigla francesa). Ela exige que a estratégia de backup leve isso em conta para cada ativo de negócio, e que uma ordem de restauração seja definida com antecedência, de acordo com as dependências (DNS, diretório…) e a criticidade dos aplicativos.
O RTO é a soma de quê
Em uma restauração clássica:
- o tempo para perceber a falha;
- o tempo para decidir e contatar a pessoa que sabe executar;
- o tempo para encontrar chaves, senhas e procedimento;
- o tempo técnico de cópia ou de inicialização;
- o tempo de verificação por alguém da área de negócio;
- o tempo para que as estações de trabalho ou os clientes remotos voltem a acessar o serviço (DNS, VPN, IP).
Um RTO “de duas horas” anunciado por um software muitas vezes considera apenas a etapa 4, em condições de laboratório. O RTO real soma as seis. À noite e no fim de semana, a etapa 2 sozinha pode passar de duas horas se ninguém estiver de plantão.
Em um PCN, as etapas 4 e 6 são preparadas com antecedência. Restam a detecção e o risco de uma virada que ninguém se atreve a aprovar.
RTO e RPO não se negociam um contra o outro
É possível ter um RPO curto (cópias frequentes) e um RTO longo (restauração lenta de um grande volume). É possível ter um RTO curto (contingência já ligada) e um RPO ruim se a contingência estiver duas horas atrasada. Os dois números devem ser registrados.
Dados anteriores ao incidente
Reinicialização dos serviços
| RPO | RTO | |
|---|---|---|
| Pergunta | Quanto trabalho podemos perder? | Por quanto tempo podemos ficar parados? |
| É medido | Para trás, a partir do incidente | Para frente, a partir do incidente |
| É ajustado por | A frequência das cópias | A preparação da contingência |
| É verificado por | A data da última cópia bem-sucedida | Um teste cronometrado |
Um RTO por serviço
A central telefônica e o sistema de gestão eletrônica de documentos dos arquivos não têm o mesmo RTO. Definir “RTO de 4 horas” para a empresa inteira obriga a pagar caro demais pelo sistema de documentos ou a mentir sobre a central telefônica. Basta uma linha por serviço.
Como saber se o RTO é cumprido
Somente com um cronômetro durante um teste. Se o teste durou seis horas e o RTO definido é de duas horas, é o RTO definido que está errado, até que a arquitetura mude. Não se “mira” um RTO que a última medição desmentiu. A ANSSI insiste nesse ponto: um procedimento de restauração deve ser redigido e colocado em prática regularmente. O ritmo dos testes é discutido em Com que frequência testar o PRD?.
Na WeDoBack
Nenhum RTO numérico único é publicado no site, e seria enganoso inventar um: ele depende do volume, do link, do porte da instância e da disponibilidade das pessoas do lado do cliente. O que a arquitetura muda é a natureza do prazo. Em uma restauração simples, é preciso trazer os dados de volta e, eventualmente, reinstalar. Com a oferta PRD, os servidores são reinicializados em instâncias de contingência a partir da versão escolhida: o prazo técnico é o dessa reinicialização, não o da compra de um servidor. Um teste de inicialização é realizado todo mês, sem afetar a produção. Com a oferta PCN, instâncias em nuvem ficam ligadas permanentemente e são acionadas por um agente na rede do cliente, sem mudança de endereço IP: o RTO residual é sobretudo o da detecção e da decisão. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: ela depende de um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento. Nos três casos, a verificação pelo negócio continua contando no cronômetro. O suporte humano está disponível das 9h às 13h e das 14h às 17h30 (horário de Paris).
Perguntas frequentes
Qual é a diferença entre RTO e MTD?
O MTD (Maximum Tolerable Downtime) é o tempo total de parada que a diretoria aceita para uma atividade, considerando todos os impactos. O RTO é o prazo para restabelecer um recurso de TI. O NIST especifica que o RTO deve normalmente ser menor que o MTD, para deixar margem para as demais etapas da recuperação.
Um software anuncia um RTO de poucos minutos. Isso é realista?
Esse número geralmente considera apenas o tempo técnico de inicialização, em laboratório. Ele não inclui a detecção, nem o tempo para contatar a pessoa autorizada, nem a verificação por um usuário. Seu RTO real é aquele que você mediu no seu último teste, da declaração do incidente até a primeira tarefa de negócio realizada com sucesso.
O RTO é uma obrigação legal?
Nenhum texto impõe um prazo numérico a uma PME. Por outro lado, o RGPD europeu (artigo 32) exige meios que permitam restabelecer a disponibilidade dos dados pessoais e o acesso a eles “em tempo útil” em caso de incidente. O RTO é a forma concreta de definir esse prazo adequado.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Capítulo IV – Responsável pelo tratamento e subcontratante (RGPD, artigo 32, em francês) — CNIL, autoridade francesa de proteção de dados
- Oferta PRD: retomada das atividades após um desastre — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
