Início›Guias›Cópia de segurança informática
Cópia de segurança informática
Como saber se uma empresa está realmente protegida contra a perda de dados?
Uma empresa está realmente protegida se conseguir demonstrar, para os sistemas que fazem funcionar a sua atividade, um restauro recente bem-sucedido, uma cópia que não partilha o destino do servidor e uma pessoa capaz de o repetir sem improvisar. O volume adquirido, o logótipo do software ou a frase «temos cópias de segurança» não permitem tirar conclusões.
Atualizado em outubro de 20263 min de leitura6 fontes citadas
O essencial
- A proteção avalia-se num âmbito definido: a lista curta dos sistemas sem os quais a atividade para.
- Nove perguntas bastam; uma resposta vaga equivale a um não.
- Uma cópia que um administrador do dia a dia pode apagar, um ransomware também a poderá apagar.
- Mais de doze meses sem teste de restauro: a proteção é uma hipótese.
- Seguradoras e auditores pedem sobretudo o relatório do último teste, não o nome do produto.
As perguntas decisivas
Coloque-as à direção e à pessoa que administra os sistemas. Respostas vagas equivalem a um não.
- Que sistemas, se os perdêssemos esta noite, parariam a atividade amanhã? Se não existir uma lista curta, a proteção não tem âmbito. Os guias de boas práticas começam, aliás, por aí: identificar os equipamentos e os dados a copiar.
- De quando data a última cópia de segurança bem-sucedida de cada um? «Em princípio, esta noite» não é uma data. Um ecrã ou um e-mail de alerta é.
- Onde está a cópia se o edifício arder? Na mesma sala, na mesma rede de administração, ou noutro local. A CNIL, autoridade francesa de proteção de dados, recomenda pelo menos uma cópia de segurança num local geograficamente distinto.
- Uma conta de administrador do dia a dia pode apagar essa cópia? Se sim, um ransomware também o poderá fazer. A ANSSI, agência nacional francesa de cibersegurança, exige contas dedicadas às cópias de segurança e pelo menos uma cópia offline.
- Quando se fez um restauro a sério, de quê e em quanto tempo? Mais de doze meses sem teste: a proteção é uma hipótese.
- Quem tem a chave de cifragem e o manual de procedimentos se essa pessoa estiver de férias? Uma chave única na cabeça de um colaborador é um ponto único de falha. A ANSSI recomenda definir quem detém as chaves, onde estão guardadas e como são salvaguardadas.
- Que tempo de paragem a direção aceita, e o último restauro cumpriu esse prazo? Caso contrário, o RTO é apenas um desejo.
- O correio eletrónico na nuvem está incluído no âmbito? Muitas empresas protegem o servidor de ficheiros e esquecem o Microsoft 365 ou o Google Workspace, onde está o trabalho real.
- O que acontece ao fim de semana? Um alerta que só é lido na segunda-feira atrasa na mesma medida a deteção de uma falha.
Uma pontuação simples
| Resposta | Leitura |
|---|---|
| Lista dos sistemas, cópia fora do local, imutabilidade ou cópia offline, teste com menos de doze meses, duas pessoas capazes | Proteção real no âmbito listado |
| Software instalado, registos a verde, nenhum teste, cópia no NAS local | Proteção apenas contra a pequena avaria de disco |
| «O prestador trata disso», sem contrato de prazo nem teste | Proteção não verificada |
| Nenhuma cópia do correio eletrónico na nuvem | Lacuna na principal ferramenta de trabalho |
A proteção aplica-se sempre a um âmbito definido. Uma PME pode estar muito bem protegida no seu ERP e totalmente desprotegida nos postos de trabalho de dois comerciais. Dizê-lo é mais útil do que uma percentagem global.
O que uma auditoria externa analisa além disso
A seguradora de riscos cibernéticos e um auditor pedem em geral as mesmas provas: arquitetura das cópias, período de retenção, resultado do último teste, gestão dos acessos à consola e procedimento de incidente. Raramente pedem o nome do produto. Pedem o relatório do último teste.
O procedimento de incidente deve também prever as diligências: queixa junto da polícia do seu país, online sempre que possível, e participação à seguradora. Verifique no seu contrato de seguro de riscos cibernéticos os prazos de participação e de apresentação de queixa: variam consoante o país e a seguradora.
Para as empresas abrangidas pela diretiva europeia NIS 2, transposta para o direito de cada Estado-Membro, a questão já não é apenas de boas práticas: o artigo 21.º refere a continuidade das atividades, a gestão das cópias de segurança e a recuperação das atividades entre as medidas de gestão dos riscos a implementar.
Na WeDoBack
O serviço fornece a cópia cifrada fora do local, em servidores dedicados à cópia de segurança e redundantes em vários países da Europa (ou na zona imposta pela legislação), e a monitorização 24 horas por dia das cópias de segurança, com alerta em caso de falha. Se forem subscritas, acrescenta a imutabilidade, o rearranque em instâncias de contingência (PRD) ou a continuidade assegurada por instâncias permanentemente ligadas (PCN). Não substitui as respostas 1, 5 e 6: o âmbito, o teste e a guarda da chave continuam a ser atos do cliente. O INTEGRAL inclui duas horas de assistência por mês para ajudar nesses atos. O SMART deixa a exploração ao cliente e fatura a assistência por intervenção. A assistência atende pelo +33 9 72 50 78 28 das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). Em qualquer caso, uma empresa que nunca fez um restauro não está «protegida pela WeDoBack». Tem uma subscrição.
Perguntas frequentes
Ter um prestador de serviços informáticos basta para estar protegido?
Não, por si só. Verifique o que o contrato prevê realmente: âmbito copiado, local das cópias, período de conservação, testes de restauro, prazo de intervenção. Peça o relatório do último teste. Sem estes elementos, a proteção não está verificada.
A minha empresa está abrangida pela NIS 2?
A diretiva europeia NIS 2 abrange as entidades essenciais e importantes de numerosos setores, consoante a sua dimensão e atividade. Para as entidades abrangidas, refere explicitamente a gestão das cópias de segurança e a recuperação das atividades entre as medidas de segurança obrigatórias. Mesmo fora do seu âmbito, a sua lista é uma boa referência.
Por onde começar se as respostas forem más?
Pela lista dos sistemas críticos e, depois, por um restauro de teste do mais importante. Este primeiro teste revela quase sempre as lacunas reais: cópia inexistente, chave impossível de encontrar, prazo demasiado longo. Corrige-se depois por essa ordem.
Fontes
Documentos consultados em outubro de 2026.
- Cópia de segurança dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI (agência francesa de cibersegurança)
- Segurança: fazer cópias de segurança (em francês) — CNIL (autoridade francesa de proteção de dados)
- Cybersecurity guide for SMEs – 12 steps to securing your business (junho de 2021, em inglês) — ENISA, Agência da União Europeia para a Cibersegurança
- Diretiva (UE) 2022/2555 relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União (NIS 2), artigo 21.º — EUR-Lex
- Report cybercrime online (serviços de denúncia online por país) — Europol
- Ofertas e preços — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
