Como construir um PRD para uma PME?
O PRD de uma PME constrói-se partindo dos serviços que bloqueiam a faturação ou a produção, escrevendo quanto tempo podem ficar parados e preparando depois um local concreto onde os voltar a ligar. Um dossiê de quarenta páginas que ninguém abre há três anos não é um PRD.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Seis etapas: âmbito, limiares (RPO, RTO), cópia de segurança verificada, local de recuperação, procedimento curto, teste datado.
- Só entram no PRD os serviços a retomar no próprio dia, por vezes em 72 horas; o resto fica a cargo da cópia de segurança.
- A ANSSI, agência nacional francesa de cibersegurança, exige uma ordem de restauro definida antecipadamente, tendo em conta as dependências (diretório, DNS, hora).
- A chave de cifragem e as contas de recurso têm de estar acessíveis fora do sistema a restaurar, a pelo menos duas pessoas.
- Um procedimento que não caiba em duas a cinco páginas não será seguido às 22h00.
A abordagem dos referenciais, adaptada a uma PME
O NIST descreve sete etapas para um plano de contingência informática: uma política, uma análise de impacto no negócio, medidas preventivas, estratégias de recuperação, a redação do plano, os testes e exercícios e, por fim, a atualização. O SGDSN, organismo francês responsável pela segurança nacional, propõe cinco, desde a identificação das atividades essenciais até à apropriação e manutenção do plano. Para uma PME, estas abordagens resumem-se a seis etapas concretas.
Etapa 1. Definir o âmbito
Reúna a direção e a pessoa que administra a informática durante uma hora. Liste as ferramentas sem as quais o trabalho de amanhã para: software de negócio, ficheiros, correio eletrónico, telefonia, caixa. Classifique-as:
- recuperação no próprio dia;
- recuperação em 24 a 72 horas;
- reconstrução quando houver tempo.
Só a primeira coluna, por vezes a segunda, entra no PRD. O resto fica a cargo da cópia de segurança. É a versão curta da análise de impacto que o NIST e o SGDSN colocam no início de qualquer abordagem.
Etapa 2. Fixar o RPO e o RTO numa frase por serviço
Exemplo: «O software de orçamentos pode perder quatro horas de registos e tem de estar disponível antes das 9h00 do dia seguinte.» Estes dois valores determinam a frequência das cópias de segurança e a dimensão do recurso. A ANSSI chama-lhes perda máxima de dados admissível (PDMA) e duração máxima de interrupção admissível (DMIA), e exige que a estratégia de cópias de segurança os tenha em conta. O método está em Como determinar o seu RPO? e Como determinar o seu RTO?.
Etapa 3. Verificar que a cópia de segurança alimenta o plano
O PRD restaura uma cópia. Essa cópia tem de existir fora do local, ser suficientemente recente para respeitar o RPO e já ter sido verificada. A CNIL, autoridade francesa de proteção de dados, recomenda armazenar pelo menos uma cópia de segurança num local geograficamente distinto e isolar pelo menos uma offline. Se não existir um último restauro bem-sucedido, a etapa seguinte é um teste de cópia de segurança, não a compra de instâncias: consulte Como testar se uma cópia de segurança funciona?.
Etapa 4. Preparar o local de recuperação
- Máquinas de recurso: instâncias na nuvem, segundo local ou hardware armazenado noutro sítio.
- Ordem de arranque. A ANSSI exige que se defina uma estratégia e uma ordem de restauro tendo em conta as dependências dos serviços de infraestrutura (diretório, DNS, sincronização da hora).
- Endereços: os postos e os clientes externos têm de saber a que porta bater (IP mantido, DNS ou instruções aos utilizadores).
- Contas de administrador de recurso, fora do domínio caso o domínio esteja comprometido.
- Chave de cifragem das cópias de segurança, acessível a duas pessoas. A ANSSI recorda que o procedimento de restauro deve prever a importação das chaves de cifragem.
- Licenças que aceitem esta mudança de local.
Etapa 5. Escrever o procedimento em duas páginas
O NIST estrutura o plano em três fases: ativação e alerta, recuperação, regresso à normalidade. Em duas páginas, isso resulta em:
| Fase | Conteúdo mínimo |
|---|---|
| Ativação | Quem tem autoridade para dizer «vamos comutar», números a contactar, lista dos intervenientes (a CNIL exige-a expressamente) |
| Recuperação | Etapas numeradas, pela ordem de arranque, com o local onde encontrar a chave e as contas |
| Verificação | Uma operação de negócio real: «a secretária emite uma fatura de teste» |
| Regresso | Como regressar ao ambiente de origem sem perder os dados introduzidos no recurso |
| Comunicação | Quem avisa as equipas, os clientes, a seguradora |
Se o procedimento não couber em duas a cinco páginas, não será seguido às 22h00.
Etapa 6. Testar
Pelo menos uma vez por ano, e também após cada mudança de servidor. O NIST prevê um teste anual das capacidades de recuperação e das equipas; a CNIL pede que se teste regularmente a aplicação do plano. O relatório dá data ao PRD. Sem data, o plano está desatualizado. Consulte Como testar um PRD?.
Erros típicos das PME
- PRD redigido por um prestador e nunca revisto internamente.
- Esquecimento do regresso: sabe-se passar para o recurso, mas não voltar.
- Correio eletrónico alojado no Microsoft 365 excluído do plano, quando já ninguém trabalha no servidor de ficheiros.
- Uma única palavra-passe, guardada num gestor que também está no servidor a restaurar.
Na WeDoBack
O PRD externalizado fornece o local de recuperação: os servidores voltam a arrancar em instâncias de recurso, a partir da versão da cópia de segurança escolhida, com endereços IP públicos (0,54 € sem IVA por mês) se houver serviços expostos. A construção do plano (etapas 1, 2 e 5) continua a ser da responsabilidade do cliente. A assistência pode ajudar na implementação técnica: 45 € sem IVA por hora para uma implementação, duas horas por mês incluídas com INTEGRAL. O teste mensal incluído controla o arranque das instâncias. Não substitui a etapa 6 feita com um utilizador de negócio; um teste em condições reais, até dez horas, é proposto mediante orçamento. A chave de cifragem fica na posse do cliente: tem de constar do procedimento.
Perguntas frequentes
Quanto tempo é preciso para construir o PRD de uma PME?
Para dois ou três servidores, conte com alguns meios-dias distribuídos por algumas semanas: uma hora de enquadramento com a direção, a redação do procedimento, a preparação técnica e, por fim, um primeiro teste. O mais demorado é muitas vezes corrigir o que o primeiro teste revela.
É possível confiar a redação do PRD a um prestador de serviços?
Este pode redigir a parte técnica, mas a direção tem de fixar as prioridades e os prazos aceitáveis, e a equipa interna tem de rever e apropriar-se do documento. O SGDSN, organismo francês responsável pela segurança nacional, recomenda que os documentos sejam verificados, idealmente por um terceiro, e depois postos à prova através de testes e exercícios.
É preciso incluir o Microsoft 365 ou o Google Workspace no PRD?
Sim, se o correio eletrónico e os ficheiros partilhados estiverem lá. O serviço do fornecedor continua disponível em caso de avaria dos seus servidores, mas uma eliminação ou um comprometimento de conta exige uma cópia de segurança à parte e um procedimento de restauro.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems (guia de planeamento de contingência) — NIST
- Guia para elaborar um plano de continuidade de negócio (edição de 2013, em francês) — SGDSN (França)
- Cópias de segurança dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI (agência francesa)
- Guia prático RGPD – Segurança dos dados pessoais (versão de 2024, em francês) — CNIL (autoridade francesa)
- Oferta PRD: recuperação da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
