Início›Guias›Backup informático
Backup informático
Deve externalizar os seus backups?
Sim, se o desaparecimento das instalações ou o comprometimento da rede interna tiver de deixar pelo menos uma cópia restaurável. A externalização não impede uma cópia local: evita que todas as cópias tenham o mesmo destino que a produção.
Atualizado em outubro de 20263 min de leitura5 fontes citadas
O essencial
- Externalize a cópia de recurso e o histórico; mantenha localmente uma cópia recente para as pequenas restaurações.
- Exija por escrito: o país das cópias, uma cópia que não possa ser apagada, o prazo de restauração verificado e as condições de saída do contrato.
- A ANSSI, agência nacional francesa de cibersegurança, recomenda cifrar antes do envio e verificar a localização dos dados na União Europeia.
- O prestador é um subcontratante na aceção do RGPD: o contrato deve prever o apagamento ou a devolução dos dados no fim da prestação.
- Não guarde a chave de cifragem no mesmo cofre que os dados.
Quando a externalização muda o resultado
- Incêndio, inundação, furto do equipamento: o NAS de backup na mesma sala desaparece com os servidores.
- Ransomware que entrou através de uma conta de administrador: cifra as partilhas montadas, incluindo a pasta «Backup» na rede.
- Ausência do único colaborador que trocava os discos: a rotação para sem que a direção o saiba.
- Obrigação de colocar os dados num país ou numa zona específica, sem explorar um segundo local por conta própria.
Uma empresa que já dispõe de dois edifícios distantes, de uma equipa e de uma cópia imutável realmente offline pode externalizar menos. É raro numa PME.
O que se externaliza e o que se mantém
Externaliza-se a cópia de recurso e o histórico. Mantém-se localmente, se o débito o permitir, uma cópia recente para restaurar um ficheiro sem esperar pela transferência de vários terabytes. Externaliza-se também o correio eletrónico na cloud para um responsável diferente do fornecedor desse correio: ficar no mesmo tenant é continuar exposto às mesmas contas de administrador. Consulte Deve fazer backup do Microsoft 365?.
Não se externaliza a chave de cifragem no mesmo cofre lógico que os dados, nem a única palavra-passe de administração junto do prestador sem um procedimento escrito.
O que a ANSSI recomenda para um backup externalizado
O guia da ANSSI sobre backup dedica uma tabela aos backups fora do local, num fornecedor de cloud ou num subcontratante. Os pontos de atenção:
| Ponto de atenção | O que verificar |
|---|---|
| Sensibilidade dos dados | Cifragem antes do envio para o prestador |
| Localização | Armazenamento no território da União Europeia |
| Duração da restauração | Compatível com a duração máxima de interrupção admissível, incluindo a prioridade de restauração prevista no contrato |
| Resistência ao apagamento | Uma solução WORM (não modificável) é possível, com contas de administração separadas |
| Cópia offline | Continua a ser considerada mais robusta; um compromisso aceitável associa cópias WORM regulares a cópias offline menos frequentes |
A CNIL, autoridade francesa de proteção de dados, acrescenta que os canais de transmissão devem ser cifrados quando os backups saem da organização, e que os backups merecem o mesmo nível de segurança que os servidores de produção.
Os limites, ditos com clareza
- O débito. O primeiro backup de um grande volume demora. Os seguintes só enviam as alterações, se o software for incremental. Uma ligação demasiado limitada também prolonga a restauração completa.
- A dependência. No dia do incidente, depende do horário de funcionamento, do contrato e da capacidade do prestador para reler as suas cópias. O NIST cita a acessibilidade (prazo de recuperação e horários) entre os critérios de escolha de um armazenamento fora do local. Um teste de restauração antes do sinistro é o único teste honesto.
- O custo recorrente. Paga-se todos os meses o volume conservado. Uma retenção de cinco anos de todo o servidor custa o preço de um arquivo mal direcionado.
- A responsabilidade pelos dados. O contrato deve indicar onde estão os dados, quem lhes pode aceder e como são apagados no fim do contrato. O RGPD (artigo 28.º) só permite recorrer a um subcontratante que apresente garantias suficientes e impõe que este apague ou devolva os dados no termo da prestação. A cifragem cuja chave é detida por si reduz o que o prestador pode ler; não elimina as suas obrigações.
Como escolher
Peça quatro coisas, por escrito: o país das cópias, a possibilidade de uma cópia que não possa ser apagada, o prazo verificado para restaurar um volume como o seu e o que acontece se sair. Um discurso sobre «alta segurança» sem estas quatro respostas não permite decidir.
Se o objetivo for retomar o serviço, e não apenas recuperar os dados, leia também PRD externalizado: vantagens e limites.
Na WeDoBack
A externalização é o serviço de base: as cópias saem da rede do cliente, são cifradas na máquina antes de partir e são replicadas em vários países da Europa, ou na zona imposta pela legislação do cliente. Os centros de alojamento e as soluções utilizados têm certificação ISO 27001 e HDS, e o tratamento segue o RGPD. A oferta SMART deixa a exploração a cargo do cliente, sendo a assistência faturada por intervenção. A oferta INTEGRAL inclui duas horas de assistência por mês. A assistência está disponível através do +33 9 72 50 78 28 ou de [email protected], das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris). A oferta IMUTÁVEL, o PRD e o PCN são opções quando a cópia restaurável não basta para o objetivo (prova de longo prazo ou retoma do serviço).
Perguntas frequentes
Os meus dados podem ser lidos pelo prestador?
Não, se forem cifrados na sua máquina antes do envio, com uma chave que só a sua empresa detém. O prestador armazena então blocos ilegíveis. Em contrapartida, a perda da chave torna a restauração impossível: deve ser guardada em vários locais seguros.
Quanto tempo demora uma restauração a partir do exterior?
Depende do volume, do débito da sua ligação e do método. Restaurar um ficheiro demora alguns minutos; restaurar vários terabytes pela Internet pode demorar dias. A ANSSI pede que se verifique se a duração da restauração é compatível com a duração de interrupção admissível. Daí o interesse de uma cópia local ou de um rearranque numa instância de recurso.
O que acontece aos meus backups se mudar de prestador?
O contrato deve indicá-lo. O RGPD impõe que, no termo da prestação, o subcontratante apague ou devolva os dados pessoais, consoante a escolha do responsável pelo tratamento. Preveja um período de sobreposição: mantenha o histórico antigo até que o novo atinja a duração pretendida.
Fontes
Documentos consultados em outubro de 2026.
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI (agência francesa)
- Regulamento (UE) 2016/679 (RGPD), artigo 28.º: subcontratante — EUR-Lex
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Segurança: fazer backup — CNIL (autoridade francesa)
- Ofertas e preços — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
