Como definir o seu RTO?
Define-se um RTO com dois números. O primeiro é econômico: após quantas horas de parada o custo ultrapassa o que se está disposto a pagar para evitá-la. O segundo é técnico: quanto tempo durou a última restauração real. O RTO definido deve ser pelo menos tão longo quanto o segundo e curto o bastante para que o primeiro continue suportável; se eles se contradizem, muda-se a arquitetura, não o cronômetro.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- Número econômico: pessoas paradas × custo por hora, vendas perdidas, multas. Calculado serviço por serviço.
- Número técnico: cronometrado de “declaramos o incidente” até a primeira tarefa de negócio realizada com sucesso.
- Sem teste, você não tem um RTO técnico, tem apenas uma expectativa.
- Se os dois não se encontram: reduzir o volume, preparar imagens, migrar para PRD ou PCN, ou assumir um modo degradado documentado.
- Um RTO é definido dentro dos horários do suporte de que você realmente dispõe.
O número econômico
O NIST chama esta etapa de determinação do tempo máximo de interrupção tolerável (MTD): o que a atividade suporta no total, considerando todos os impactos. O RTO da TI deve ficar abaixo dele. Para um serviço, estime:
- as pessoas paradas × custo por hora com encargos;
- as vendas ou os atendimentos que não se recuperam (um cliente que foi embora, uma consulta cancelada);
- as multas contratuais, se houver;
- o prazo a partir do qual a imagem da empresa é afetada, mesmo que seja subjetivo: registre-o mesmo assim.
Exemplo. Oito pessoas paradas, 35 € por hora com encargos, sem multa. Cada hora custa 280 €, mais o faturamento não realizado. Se a diretoria aceita 1.000 € de prejuízo, o RTO econômico é de cerca de três a quatro horas. Se aceita um dia porque a carteira de pedidos pode ser reprogramada, o RTO pode ser de 8 a 24 horas.
Faça esse cálculo por serviço. A central telefônica pode ter um RTO de uma hora e o arquivamento de documentos um RTO de uma semana.
O número técnico
Use o último teste, ou faça um agora com uma cópia de teste. Inicie o cronômetro em “declaramos o incidente”, e não em “o software terminou de copiar”. Pare-o quando um usuário tiver conseguido realizar uma tarefa normal.
Se você nunca testou, não tem um RTO técnico. Tem uma expectativa. Nesse caso, o trabalho imediato é o teste, e não a escolha entre PRD e PCN. A ANSSI, agência nacional francesa de segurança cibernética, lembra que um procedimento de restauração deve ser redigido e colocado em prática regularmente, e que a ordem de restauração deve ser definida com antecedência de acordo com as dependências (DNS, diretório) e a criticidade dos aplicativos. Um servidor de negócio que depende do diretório herda o RTO do diretório.
Planilha de cálculo
| Serviço | Custo de uma hora de parada | RTO econômico | Duração do último teste | Diferença | Decisão |
|---|---|---|---|---|---|
| Software de orçamentos | 280 € + vendas | 4 h | 9 h | 5 h | PRD ou modo degradado |
| Baixo se houver telefone | 24 h | 6 h | Nenhuma | O backup é suficiente | |
| Arquivos históricos | Insignificante | 1 semana | 2 dias | Nenhuma | O backup é suficiente |
Os números acima são exemplos. Substitua-os pelas suas medições.
Quando os dois números não se encontram
A restauração levou nove horas, e o negócio aceita apenas duas.
- Reduzir o volume a restaurar (separar os arquivos históricos dos dados ativos).
- Dispor de imagens já prontas para inicializar, em vez de uma reinstalação.
- Migrar esse serviço para PRD (contingência preparada) ou PCN (contingência já ligada). Veja PRD ou PCN: qual escolher?.
- Ou assumir, por escrito, que o RTO real é de nove horas e organizar o modo degradado em papel durante essas nove horas. É uma escolha legítima se for consciente.
A ANSSI, em seu guia de gestão de crise cibernética, insiste neste último ponto: a organização deve ser capaz de manter suas atividades mais críticas, eventualmente em modo degradado, ou até sem serviços digitais. Após um ataque, a recuperação pode se estender por várias semanas: o RTO de uma falha de hardware não vale para um ransomware.
Não se esqueça dos horários
Um RTO de quatro horas que pressupõe um técnico disponível não se sustenta no domingo se o suporte funciona durante a semana das 9h às 17h30. Defina o RTO em horas úteis do suporte de que você dispõe, ou pague por um plantão. Caso contrário, o RTO de sexta-feira às 18h é, na realidade, “segunda-feira de manhã mais quatro horas”.
Na WeDoBack
O suporte humano está disponível das 9h às 13h e das 14h às 17h30 (horário de Paris), pelo +33 9 72 50 78 28 e pelo e-mail [email protected]. Já o monitoramento dos backups funciona 24 horas por dia: isso encurta a descoberta de uma falha de cópia, não o prazo de restauração em um domingo. A oferta PRD encurta o prazo técnico ao reinicializar os servidores em instâncias de contingência, sem esperar um servidor de substituição; um teste de inicialização é realizado todo mês, e um teste em condições reais, de até 10 horas, é possível mediante orçamento para medir o seu RTO. A oferta PCN o encurta ainda mais, com a instância já ligada. Nenhuma das duas elimina o tempo de decisão nem o tempo de verificação pelo negócio, que continuam fazendo parte do seu RTO.
Perguntas frequentes
Como calcular o custo de uma hora de parada?
Some o custo por hora, com encargos, das pessoas paradas, o faturamento que não se recupera e eventuais multas contratuais. Por exemplo, oito pessoas a 35 € por hora com encargos custam 280 € por hora, antes das vendas perdidas. Esse número serve para comparar com o custo anual de um PRD ou de um PCN.
RTO e tempo máximo de interrupção são a mesma coisa?
Não exatamente. O tempo máximo de interrupção tolerável (MTD para o NIST, DMIA para a ANSSI) é o que a atividade suporta no total. O RTO é o prazo para restabelecer a TI. O NIST recomenda que o RTO seja menor que o MTD, para manter uma margem.
O que fazer se o RTO calculado for impossível de cumprir?
Ou você muda a arquitetura (imagens prontas para inicializar, PRD, PCN), ou registra o RTO real e organiza um modo degradado durante todo esse período. As duas opções são legítimas. O que não é legítimo é manter um número que o último teste desmentiu.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Crise cibernética: as chaves de uma gestão operacional e estratégica (dezembro de 2021, em francês) — ANSSI
- Oferta PRD: retomada das atividades após um desastre — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
