Início›Guias›PRD e PCN

PRD e PCN

Com que frequência testar o PRD?

Controle automaticamente que as cópias ainda arrancam, pelo menos todos os meses, e faça uma comutação real, com uma ação de trabalho efetiva, pelo menos uma vez por ano. Repita o teste sempre que mudar o servidor, a rede, o prestador ou a pessoa que guarda a chave.

Atualizado em outubro de 20263 min de leitura6 fontes citadas

O essencial

  • Todos os dias: ler as falhas de backup. Todos os meses: arranque técnico do ambiente de recurso.
  • Todos os trimestres: uma restauração cronometrada. Todos os anos: uma comutação real com regresso à situação inicial.
  • O NIST prevê um teste anual das capacidades de recuperação; o RGPD e a ANSSI (França) exigem testes regulares.
  • Qualquer mudança importante (servidor, versão principal, administrador, prestador, ligação à Internet) desencadeia um teste.
  • O que mais conta: a data escrita do último ensaio e os desvios corrigidos.

O que dizem os referenciais

  • NIST. O guia SP 800-34, redigido para os sistemas federais norte-americanos, prevê testar todos os anos as capacidades de recuperação e as equipas, para identificar as suas fragilidades. O próprio plano deve ser mantido atualizado com uma frequência fixada pela organização, por exemplo anualmente, e após cada mudança importante.
  • RGPD. O seu artigo 32.º exige meios que permitam restabelecer a disponibilidade dos dados pessoais em tempo útil, bem como um processo para testar e avaliar regularmente a eficácia das medidas de segurança.
  • ANSSI (França). Para a agência nacional francesa de cibersegurança, os backups devem ser testados regularmente e deve ser redigido e regularmente executado um procedimento de restauração do sistema de informação. Para os exercícios de crise, a agência recomenda pensar numa estratégia plurianual, com formatos de exigência crescente.

Nenhum destes textos impõe «todos os meses em condições reais». Todos convergem para controlos frequentes e um ensaio completo pelo menos anual.

Porque não «todos os meses em condições reais»

Uma comutação real interrompe, ou arrisca interromper, a produção. Fazê-la todos os meses custa caro em horas e em cansaço, e as equipas acabam por fazê-la à pressa. Mais vale um ensaio anual sério do que um ritual mensal em que ninguém abre a aplicação.

Em contrapartida, esperar um ano para descobrir que um backup deixou de arrancar é demasiado tempo. Daí o controlo técnico frequente e ligeiro, e o ensaio de negócio raro e completo.

Calendário realista para uma PME

QuandoO quê
Todos os diasLer as falhas de backup. Um PRD alimentado por uma cópia avariada é um PRD avariado
Todos os mesesArranque técnico do ambiente de recurso, sem interromper a produção
Todos os trimestresRestauração cronometrada de um ficheiro ou de uma base de dados
Todos os anosComutação real ou equivalente, com utilizador de negócio e regresso à situação inicial
Em cada mudançaNovo servidor, nova versão principal, saída do administrador, mudança de prestador ou de ligação à Internet

Os setores muito regulamentados ou os sistemas vitais (saúde, indústria de produção contínua) encurtam a linha «todos os anos», por vezes até ao semestre. Não é a norma mínima de uma PME de serviços. O detalhe de cada nível está em Como testar um PRD?.

O que conta mais do que a frequência

A data escrita do último ensaio e os desvios corrigidos. Um PRD testado há onze meses, com relatório, está em melhor estado do que um PRD «testado permanentemente» sem qualquer registo do que foi verificado. O NIST exige que cada exercício produza um relatório que registe as observações e as recomendações de melhoria.

Se o último teste tiver mais de doze meses, diga-o tal e qual à direção. É uma informação, não uma vergonha. O erro é anunciar a um cliente ou a uma seguradora que o plano está operacional.

Após um incidente real

Um sinistro real é um teste, desde que se elabore o relatório na mesma semana: o que demorou mais do que o previsto, o que faltava, o que se muda no plano. Sem isso, sofre-se duas vezes da mesma forma. Ver também O meu servidor foi abaixo: o que fazer?.

Na WeDoBack

O controlo de arranque é mensal e está incluído na oferta PRD, sem tocar na produção: cobre a linha «todos os meses» da tabela, para a imagem, não para a ação de trabalho. O teste em condições reais é planeado, até dez horas, mediante orçamento: é o candidato natural para a linha anual. Nada na oferta testa por si o procedimento humano (quem decide, onde está a chave, como se avisa a equipa). Essa parte acompanha o ritmo das saídas e das contratações, não o ritmo do software.

Perguntas frequentes

Existe uma obrigação legal quanto à frequência dos testes?

Não existe uma regra geral para todas as PME. O RGPD (artigo 32.º) e a ANSSI, agência francesa de cibersegurança, exigem testes «regulares», sem fixar um ritmo. O NIST, para os sistemas federais norte-americanos, prevê um teste anual. Alguns setores regulamentados, ou os seus contratos e a sua seguradora, podem impor um ritmo mais exigente.

Um sinistro real conta como teste?

Sim, desde que se elabore o relatório na mesma semana: o que demorou mais do que o previsto, o que faltava, o que muda no plano. Sem esse registo, o incidente não serve para melhorar o plano.

O que dizer a um cliente ou a uma seguradora se o último teste tiver mais de um ano?

A verdade, com a data. Anunciar que um plano está operacional sem um ensaio recente expõe a um desfasamento entre a promessa e a realidade no dia do sinistro. É preferível indicar a data prevista do próximo ensaio.

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.