O que é um RPO?
O RPO (Recovery Point Objective, objetivo de ponto de recuperação) é a idade máxima aceitável da última cópia restaurável. Um RPO de quatro horas significa: em caso de incidente às 16h, aceita-se voltar ao estado das 12h e refazer no máximo quatro horas de trabalho. Ele não diz quanto tempo levará o reparo: isso é o RTO.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- O RPO mede a perda de dados aceitável, em tempo. O RTO mede o tempo de parada aceitável.
- O RPO real não pode ser menor que o intervalo entre dois backups bem-sucedidos, somado ao tempo necessário para perceber uma falha.
- Ele é definido por atividade (caixa, ERP, e-mail, arquivos), e não para a empresa inteira.
- A ANSSI, agência nacional francesa de segurança cibernética, o chama de PDMA (perda de dados máxima admissível) e indica que, abaixo de 24 horas, a replicação costuma ser necessária além do backup.
- Uma replicação garante um RPO curto em caso de falha, mas não em caso de ransomware ou de corrupção.
Definição oficial
O NIST, em seu guia de planejamento de continuidade (SP 800-34), define o RPO como o ponto no tempo, anterior à interrupção, até o qual os dados podem ser restaurados a partir da cópia mais recente. Em francês, a ANSSI fala em perda de dados máxima admissível (PDMA). Ela lembra que uma estratégia de backup deve levar em conta a PDMA definida para cada ativo de negócio do sistema de informação.
O RPO se lê, portanto, como um cronômetro ao contrário: ele olha para trás, a partir do incidente, até a última cópia utilizável.
Como ele se traduz em backup
O RPO não pode ser menor que o intervalo entre dois backups bem-sucedidos, somado ao tempo de detecção de uma falha.
- Um backup todas as noites às 22h resulta em um RPO de cerca de 24 horas no fim do dia, menos se o incidente ocorrer pela manhã.
- Um backup a cada hora resulta em um RPO de uma hora, desde que o backup daquela hora tenha sido bem-sucedido e contenha dados consistentes.
- Uma replicação contínua pode se aproximar de um RPO de alguns segundos em uma falha simples. Ela não garante um RPO curto em caso de corrupção: o ponto íntegro é a última cópia anterior à corrupção, que pode ter várias horas.
A ANSSI é clara: quando a necessidade de PDMA é inferior a 24 horas, muitas vezes é preciso priorizar outras soluções, como a replicação síncrona ou assíncrona, em complemento ao backup. Para um banco de dados, a Microsoft lembra que backups frequentes do log de transações permitem voltar a um instante preciso, o que encurta o RPO sem multiplicar os backups completos.
Anunciar um RPO de quinze minutos com uma única tarefa noturna é uma contradição. O RPO real é o da tarefa.
| Mecanismo | RPO típico em falha de hardware | RPO típico em ransomware ou corrupção |
|---|---|---|
| Backup diário | Até 24 h | Data da última cópia íntegra |
| Backup a cada hora | Cerca de 1 h | Data da última cópia íntegra |
| Logs de banco de dados frequentes | Alguns minutos | Instante escolhido antes do incidente, se o histórico existir |
| Apenas replicação | Alguns segundos | Nenhum ponto íntegro se a cópia acompanhou o ataque |
RPO e negócio
O RPO é definido por atividade, e não para “a empresa” como um todo.
- Contabilidade lançada continuamente: perder um dia de conciliações custa horas de redigitação. RPO curto.
- Tabela de preços alterada uma vez por mês: um RPO de 24 horas é amplo e suficiente.
- Caixa de e-mail: perder um dia de mensagens é difícil de recuperar, porque os remetentes não reenviarão tudo. RPO de uma a algumas horas se o e-mail for crítico; caso contrário, 24 horas.
- Mensagens instantâneas: muitas vezes excluídas do RPO, por escolha explícita.
Quanto custa o RPO
Quanto mais curto o RPO, mais frequentes são as cópias, mais o volume de alterações a transferir depende da largura de banda e mais reativo precisa ser o monitoramento. Passar de 24 horas para 1 hora multiplica as tarefas. Passar de 1 hora para 1 minuto geralmente exige replicação, com outro orçamento e outro risco (copiar também o ataque).
Erro de linguagem
“Não perdemos nenhum dado” equivale a um RPO igual a zero. Isso raramente é verdade, e nunca é verdade diante de um ransomware se a única cópia for síncrona. Diga antes: “perdemos no máximo N minutos de tal sistema, e podemos voltar N dias no tempo se os dados recentes estiverem comprometidos”.
Na WeDoBack
A WeDoBack não publica um RPO único garantido para todos os clientes. O RPO depende da frequência que o cliente escolhe no console, dentro do limite do que seu volume e sua largura de banda permitem enviar. Na oferta PRD, a versão reativada é aquela que o cliente escolhe nesse histórico: é possível preferir uma cópia mais antiga e íntegra à mais recente. Na oferta PCN, a substituição é imediata do ponto de vista do tráfego, mas os dados presentes na instância são os que já foram transmitidos: o RPO depende dessa defasagem, que o contrato deve deixar explícita. Ele não é igual a zero só porque a instância está ligada. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: ela depende de um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento.
Perguntas frequentes
Qual é a diferença entre RPO e RTO?
O RPO responde a “quanto trabalho podemos perder?”; o RTO, a “por quanto tempo podemos ficar parados?”. Os dois são independentes: é possível ter cópias muito frequentes (RPO curto) e uma restauração lenta (RTO longo), ou o contrário. Um plano de recuperação registra os dois números, serviço por serviço.
Um RPO igual a zero é possível?
Em uma falha de hardware simples, uma replicação síncrona pode se aproximar disso. Mas ela também copia imediatamente uma exclusão, uma corrupção ou uma criptografia por ransomware. Nesses casos, o ponto íntegro é a última cópia do histórico anterior ao incidente, que pode ter várias horas. Um RPO igual a zero “para todos os cenários” praticamente não existe.
Qual RPO escolher para uma PME?
Não existe um valor padrão. Costuma-se partir de 24 horas para os arquivos de escritório, de uma a quatro horas para um ERP ou um software de orçamentos alimentado o dia todo, e de alguns minutos a uma hora para um sistema de caixa. O método está detalhado em “Como definir o seu RPO?”.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Back up and Restore of SQL Server Databases — Microsoft Learn
- Ofertas e preços de backup externo — WeDoBack
Um projeto de backup, PRD ou PCN?
Mais de 20 anos de experiência na proteção de dados empresariais.
Solicitar um orçamento+33 9 72 50 78 28Proteja seus dados com a WeDoBack
Backup criptografado externo, armazenamento imutável, PRD e PCN: descreva seus servidores e indicaremos a combinação mais adequada.
