Início›Guias›Backup informático
Backup informático
Que estratégia de backup para uma PME?
Uma PME tem uma estratégia de backup suficiente quando consegue restaurar, num prazo definido por escrito com antecedência, os poucos sistemas de que depende o seu volume de negócios: servidor de ficheiros ou aplicação de negócio, correio eletrónico, caixa ou ERP. O resto acrescenta-se depois. Querer «fazer backup de tudo da mesma forma» leva muitas vezes a não testar nada.
Atualizado em outubro de 20264 min de leitura5 fontes citadas
O essencial
- Comece pelos sistemas que geram o volume de negócios, não pelo inventário completo.
- Aplique a regra 3-2-1 recomendada pela ANSSI (agência nacional francesa de cibersegurança) e pela CNIL (autoridade francesa de proteção de dados), com uma cópia offline ou não apagável.
- Defina por escrito o seu RPO (trabalho perdido aceitável) e o seu RTO (duração de paragem aceitável) por aplicação.
- Isole o backup da produção: contas dedicadas, servidor fora do diretório Active Directory.
- Faça restauros reais todos os trimestres; um servidor inteiro pelo menos uma vez por ano.
As seis decisões
- O quê. Servidores, postos de trabalho que não têm os ficheiros no servidor, NAS, Microsoft 365 ou Google Workspace, bases de dados SQL, aplicação de negócio. Um posto cujos documentos já estão no servidor não precisa do mesmo tratamento que um servidor. A ANSSI recomenda também fazer backup dos suportes de instalação e da configuração das aplicações: sem eles, um dado restaurado pode continuar inutilizável.
- Que histórico. Para o trabalho corrente, catorze a trinta dias de pontos diários cobrem a maioria dos erros e dos ransomwares descobertos tardiamente. A ANSSI cita, a título de exemplo, quinze dias de backups diários, um ano de mensais e cinco anos de anuais. Para a prova contabilística ou médica, um arquivo separado, mais longo, muitas vezes imutável.
- Onde. Pelo menos uma cópia fora do edifício e fora da rede de administração diária. A regra útil é a 3-2-1: três exemplares, em dois suportes diferentes, um dos quais offline segundo a ANSSI e a CNIL, ou no mínimo fora do local. Desde o aparecimento dos ransomwares, acrescenta-se uma cópia que ninguém pode apagar (imutável) e um teste que termina sem erros.
- Com que frequência. A frequência é o RPO. Uma base de dados alimentada durante todo o dia dificilmente se contenta com uma única cópia às 22h00. Uma partilha de modelos atualizada uma vez por semana contenta-se. A CNIL recomenda incrementais diários e completos regulares.
- Em quanto tempo. É o RTO. Restaurar um ficheiro demora minutos. Reconstruir um servidor manualmente demora dias. Uma imagem de sistema restaurável muda a ordem de grandeza.
- Quem. Uma pessoa designada acompanha os alertas. Uma segunda sabe onde está a chave de cifragem. O prestador de serviços, se existir, tem um número e um horário de funcionamento definidos por escrito.
Para definir os prazos, ver Como determinar o seu RPO? e Como determinar o seu RTO?.
Um esquema que funciona para muitas PME
- Todas as noites, backup completo ou incremental dos servidores e do NAS, conservado durante trinta dias.
- Várias vezes por dia para a base de dados de negócio, se os registos forem contínuos.
- Correio eletrónico na nuvem com backup fora do tenant, caixa a caixa.
- Uma cópia fora do local, cifrada, cuja chave não está no servidor objeto de backup.
- Para os documentos a guardar durante anos, um espaço imutável, à parte.
- Um restauro real todos os trimestres: um ficheiro, uma caixa de correio e, uma vez por ano, um servidor inteiro ou um arranque de recurso.
- Um PRD apenas para os servidores cuja paragem de um dia custa mais do que o recurso. Um PCN apenas se a paragem tiver de se medir em minutos.
Proteger o próprio backup
Os atacantes procuram os backups antes de cifrarem a produção. A ANSSI formula várias regras simples, fáceis de transpor para uma PME:
- O servidor de backup não integra o domínio Active Directory de produção.
- As contas de administração do backup são dedicadas e nominativas.
- As ações sobre o backup ficam registadas.
- O backup beneficia do mesmo nível de segurança que a produção; a CNIL inclui entre os erros a evitar um backup menos protegido do que os servidores que copia.
- Existe um procedimento de restauro escrito, e a ordem de reinício tem em conta as dependências (diretório, DNS, base de dados, aplicações).
Os detalhes estão em Como proteger os backups contra um ransomware?.
O que a PME pode deixar de lado no início
As imagens de todos os postos de trabalho, as bandas magnéticas geridas internamente sem ninguém para as retirar do local, e um PCN para aplicações que toleram meio dia de paragem. Mais vale um âmbito reduzido, restaurado e monitorizado, do que um catálogo completo nunca testado.
Orçamento: de que depende
O preço de um backup externalizado acompanha o volume conservado (dados × duração do histórico × número de cópias) e o número de máquinas ou de caixas de correio. A assistência, o imutável e o reinício num servidor de recurso são rubricas distintas. Quantificá-las antes do incidente evita descobrir o custo no dia em que o servidor vai abaixo.
Na WeDoBack
A SMART adequa-se a uma equipa que gere tudo autonomamente: 49,99 € sem IVA por TB e por mês, mais um agente por máquina (6 € sem IVA em virtual, 20 € sem IVA em físico). A assistência é faturada por intervenção. A INTEGRAL destina-se à empresa que pretende ser acompanhada: de 100 € a 65 € sem IVA por TB consoante o volume, agentes oferecidos consoante o escalão, duas horas de assistência por mês. O Microsoft 365 e o Google Workspace exigem um agente por endereço, além do armazenamento. Para dimensionar, a ordem de grandeza publicada é o volume atual multiplicado por três, ajustado após uma semana de utilização. O PRD e o PCN acrescentam-se para os servidores que não podem esperar por um restauro clássico.
Perguntas frequentes
Por onde deve começar uma pequena empresa?
Pela lista das três a cinco aplicações sem as quais ninguém consegue trabalhar, e pelo tempo de paragem que a direção aceita para cada uma. Faça backup destas fora do local, com um histórico de pelo menos quinze a trinta dias, e realize um teste de restauro. O resto do parque vem depois.
É necessário fazer backup dos postos de trabalho?
Apenas daqueles que contêm dados ausentes do servidor ou da nuvem: portáteis móveis, postos de contabilidade, postos com software local. Um posto cujos documentos estão todos no servidor reinstala-se; não precisa de uma imagem completa.
O RGPD obriga a fazer backup?
O RGPD (artigo 32.º) exige medidas que permitam restabelecer a disponibilidade e o acesso aos dados pessoais de forma atempada no caso de um incidente físico ou técnico. Um backup testado é o meio mais direto de cumprir esta exigência.
Fontes
Documentos consultados em outubro de 2026.
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025, em francês) — ANSSI
- Segurança: fazer backup (em francês) — CNIL
- Porquê e como gerir corretamente os backups? (em francês) — Cybermalveillance.gouv.fr (plataforma pública francesa de assistência às vítimas de cibercriminalidade)
- Capítulo IV do RGPD – Responsável pelo tratamento e subcontratante (em francês) — CNIL
- Ofertas e preços — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
