Início›Guias›PRD e PCN

PRD e PCN

Como construir um PRD para uma PME?

O PRD de uma PME é construído a partir dos serviços que travam o faturamento ou a produção: registra-se por quanto tempo eles podem ficar parados e, em seguida, prepara-se um local concreto onde religi-los. Um fichário de quarenta páginas que ninguém abre há três anos não é um PRD.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Seis etapas: escopo, limites (RPO, RTO), backup verificado, local de recuperação, procedimento curto, teste datado.
  • Apenas os serviços a retomar no mesmo dia, às vezes em até 72 horas, entram no PRD; o restante fica a cargo do backup.
  • A ANSSI, agência nacional francesa de cibersegurança, exige uma ordem de restauração definida com antecedência, levando em conta as dependências (diretório, DNS, horário).
  • A chave de criptografia e as contas de emergência devem estar acessíveis fora do sistema a restaurar, por pelo menos duas pessoas.
  • Um procedimento que não cabe em duas a cinco páginas não será seguido às 22h.

A abordagem dos referenciais, adaptada a uma PME

O NIST, órgão de normalização dos Estados Unidos, descreve sete etapas para um plano de contingência de TI: uma política, uma análise de impacto nos negócios, medidas preventivas, estratégias de recuperação, a redação do plano, os testes e simulações e, por fim, a atualização. O SGDSN, órgão do governo francês responsável pela segurança e defesa nacional, propõe cinco, da identificação das atividades essenciais à apropriação e manutenção do plano. Para uma PME, essas abordagens cabem em seis etapas concretas.

Etapa 1. Definir o escopo

Reúna a diretoria e a pessoa que administra a TI por uma hora. Liste as ferramentas sem as quais o trabalho de amanhã para: software de negócio, arquivos, e-mail, telefonia, caixa. Classifique-as:

  • retomada no mesmo dia;
  • retomada em 24 a 72 horas;
  • reconstrução quando houver tempo.

Apenas a primeira coluna, às vezes a segunda, entra no PRD. O restante fica a cargo do backup. É a versão resumida da análise de impacto que o NIST e o SGDSN colocam no início de qualquer abordagem.

Etapa 2. Definir RPO e RTO em uma frase por serviço

Exemplo: “O software de orçamentos pode perder quatro horas de registros e deve estar disponível antes das 9h do dia seguinte.” Esses dois números determinam a frequência do backup e o porte da contingência. A ANSSI os chama de perda máxima de dados admissível (PDMA) e tempo máximo de interrupção admissível (DMIA), e exige que a estratégia de backup os leve em conta. O método está em Como determinar seu RPO? e Como determinar seu RTO?.

Etapa 3. Verificar se o backup alimenta o plano

O PRD restaura uma cópia. Essa cópia deve existir fora do local, ser recente o suficiente para respeitar o RPO e já ter sido verificada. A CNIL, autoridade francesa de proteção de dados, recomenda armazenar pelo menos um backup em um local geograficamente distinto e manter pelo menos um isolado offline. Se não houver registro de uma restauração bem-sucedida, a próxima etapa é um teste de backup, e não a compra de instâncias: veja Como testar se um backup funciona?.

Etapa 4. Preparar o local de recuperação

  • Máquinas de contingência: instâncias em nuvem, segundo local ou hardware armazenado em outro lugar.
  • Ordem de inicialização. A ANSSI exige definir uma estratégia e uma ordem de restauração levando em conta as dependências dos serviços de infraestrutura (diretório, DNS, sincronização de horário).
  • Endereços: as estações de trabalho e os clientes externos precisam saber onde se conectar (IP mantido, DNS ou instrução aos usuários).
  • Contas de administrador de emergência, fora do domínio caso o domínio esteja comprometido.
  • Chave de criptografia dos backups, acessível a duas pessoas. A ANSSI lembra que o procedimento de restauração deve prever a importação das chaves de criptografia.
  • Licenças que permitam essa mudança de ambiente.

Etapa 5. Redigir o procedimento em duas páginas

O NIST estrutura o plano em três fases: ativação e alerta, recuperação, retorno à normalidade. Em duas páginas, isso resulta em:

FaseConteúdo mínimo
AtivaçãoQuem tem autoridade para dizer “vamos acionar a contingência”, números a chamar, lista das pessoas envolvidas (a CNIL a exige expressamente)
RecuperaçãoEtapas numeradas, na ordem de inicialização, com o local onde encontrar a chave e as contas
VerificaçãoUma ação de negócio real: “a secretária emite uma fatura de teste”
RetornoComo voltar ao ambiente de origem sem perder os dados inseridos na contingência
ComunicaçãoQuem avisa as equipes, os clientes, a seguradora

Se o procedimento não couber em duas a cinco páginas, ele não será seguido às 22h.

Etapa 6. Testar

No mínimo uma vez por ano, e também após cada troca de servidor. O NIST prevê um teste anual das capacidades de recuperação e das equipes; a CNIL pede que a aplicação do plano seja testada regularmente. O relatório do teste dá data ao PRD. Sem data, o plano está desatualizado. Veja Como testar um PRD?.

Erros típicos das PMEs

  • PRD redigido por um prestador de serviços e nunca revisado internamente.
  • Esquecimento do retorno: sabe-se migrar para a contingência, mas não voltar.
  • E-mail hospedado no Microsoft 365 excluído do plano, embora ninguém mais trabalhe no servidor de arquivos.
  • Uma única senha, guardada em um gerenciador que está no próprio servidor a restaurar.

Na WeDoBack

O PRD terceirizado fornece o local de recuperação: os servidores reiniciam em instâncias de contingência, a partir da versão de backup escolhida, com endereços IP públicos (0,54 € sem impostos por mês) se houver serviços expostos. A construção do plano (etapas 1, 2 e 5) continua sendo responsabilidade do cliente. O suporte pode ajudar na implementação técnica: 45 € sem impostos por hora para uma implantação, duas horas por mês incluídas com o INTEGRAL. O teste mensal incluído verifica a inicialização das instâncias. Ele não substitui a etapa 6 realizada com um usuário de negócio; um teste em condições reais, de até dez horas, é oferecido mediante orçamento. A chave de criptografia permanece com o cliente: ela deve constar no procedimento.

Perguntas frequentes

Quanto tempo leva para construir o PRD de uma PME?

Para dois ou três servidores, conte com algumas meias jornadas distribuídas ao longo de algumas semanas: uma hora de definição com a diretoria, a redação do procedimento, a preparação técnica e, em seguida, um primeiro teste. O mais demorado costuma ser corrigir o que o primeiro teste revela.

É possível delegar a redação do PRD a um prestador de serviços?

Ele pode redigir a parte técnica, mas a diretoria deve definir as prioridades e os prazos aceitáveis, e a equipe interna deve revisar o documento e se apropriar dele. O SGDSN, órgão do governo francês responsável pela segurança e defesa nacional, recomenda que os documentos sejam revisados, idealmente por um terceiro, e depois validados por meio de testes e simulações.

É preciso incluir o Microsoft 365 ou o Google Workspace no PRD?

Sim, se o e-mail e os arquivos compartilhados estiverem neles. O serviço do fornecedor continua disponível em caso de falha dos seus servidores, mas uma exclusão ou o comprometimento de uma conta exige um backup separado e um procedimento de restauração.

Um projeto de backup, PRD ou PCN?

Mais de 20 anos de experiência na proteção de dados empresariais.

Solicitar um orçamento+33 9 72 50 78 28

Proteja seus dados com a WeDoBack

Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.