Início›Guias›PRD e PCN

PRD e PCN

Como construir um PRD para uma PME?

O PRD de uma PME constrói-se partindo dos serviços que bloqueiam a faturação ou a produção, escrevendo quanto tempo podem ficar parados e preparando depois um local concreto onde os voltar a ligar. Um dossiê de quarenta páginas que ninguém abre há três anos não é um PRD.

Atualizado em outubro de 20263 min de leitura5 fontes citadas

O essencial

  • Seis etapas: âmbito, limiares (RPO, RTO), cópia de segurança verificada, local de recuperação, procedimento curto, teste datado.
  • Só entram no PRD os serviços a retomar no próprio dia, por vezes em 72 horas; o resto fica a cargo da cópia de segurança.
  • A ANSSI, agência nacional francesa de cibersegurança, exige uma ordem de restauro definida antecipadamente, tendo em conta as dependências (diretório, DNS, hora).
  • A chave de cifragem e as contas de recurso têm de estar acessíveis fora do sistema a restaurar, a pelo menos duas pessoas.
  • Um procedimento que não caiba em duas a cinco páginas não será seguido às 22h00.

A abordagem dos referenciais, adaptada a uma PME

O NIST descreve sete etapas para um plano de contingência informática: uma política, uma análise de impacto no negócio, medidas preventivas, estratégias de recuperação, a redação do plano, os testes e exercícios e, por fim, a atualização. O SGDSN, organismo francês responsável pela segurança nacional, propõe cinco, desde a identificação das atividades essenciais até à apropriação e manutenção do plano. Para uma PME, estas abordagens resumem-se a seis etapas concretas.

Etapa 1. Definir o âmbito

Reúna a direção e a pessoa que administra a informática durante uma hora. Liste as ferramentas sem as quais o trabalho de amanhã para: software de negócio, ficheiros, correio eletrónico, telefonia, caixa. Classifique-as:

  • recuperação no próprio dia;
  • recuperação em 24 a 72 horas;
  • reconstrução quando houver tempo.

Só a primeira coluna, por vezes a segunda, entra no PRD. O resto fica a cargo da cópia de segurança. É a versão curta da análise de impacto que o NIST e o SGDSN colocam no início de qualquer abordagem.

Etapa 2. Fixar o RPO e o RTO numa frase por serviço

Exemplo: «O software de orçamentos pode perder quatro horas de registos e tem de estar disponível antes das 9h00 do dia seguinte.» Estes dois valores determinam a frequência das cópias de segurança e a dimensão do recurso. A ANSSI chama-lhes perda máxima de dados admissível (PDMA) e duração máxima de interrupção admissível (DMIA), e exige que a estratégia de cópias de segurança os tenha em conta. O método está em Como determinar o seu RPO? e Como determinar o seu RTO?.

Etapa 3. Verificar que a cópia de segurança alimenta o plano

O PRD restaura uma cópia. Essa cópia tem de existir fora do local, ser suficientemente recente para respeitar o RPO e já ter sido verificada. A CNIL, autoridade francesa de proteção de dados, recomenda armazenar pelo menos uma cópia de segurança num local geograficamente distinto e isolar pelo menos uma offline. Se não existir um último restauro bem-sucedido, a etapa seguinte é um teste de cópia de segurança, não a compra de instâncias: consulte Como testar se uma cópia de segurança funciona?.

Etapa 4. Preparar o local de recuperação

  • Máquinas de recurso: instâncias na nuvem, segundo local ou hardware armazenado noutro sítio.
  • Ordem de arranque. A ANSSI exige que se defina uma estratégia e uma ordem de restauro tendo em conta as dependências dos serviços de infraestrutura (diretório, DNS, sincronização da hora).
  • Endereços: os postos e os clientes externos têm de saber a que porta bater (IP mantido, DNS ou instruções aos utilizadores).
  • Contas de administrador de recurso, fora do domínio caso o domínio esteja comprometido.
  • Chave de cifragem das cópias de segurança, acessível a duas pessoas. A ANSSI recorda que o procedimento de restauro deve prever a importação das chaves de cifragem.
  • Licenças que aceitem esta mudança de local.

Etapa 5. Escrever o procedimento em duas páginas

O NIST estrutura o plano em três fases: ativação e alerta, recuperação, regresso à normalidade. Em duas páginas, isso resulta em:

FaseConteúdo mínimo
AtivaçãoQuem tem autoridade para dizer «vamos comutar», números a contactar, lista dos intervenientes (a CNIL exige-a expressamente)
RecuperaçãoEtapas numeradas, pela ordem de arranque, com o local onde encontrar a chave e as contas
VerificaçãoUma operação de negócio real: «a secretária emite uma fatura de teste»
RegressoComo regressar ao ambiente de origem sem perder os dados introduzidos no recurso
ComunicaçãoQuem avisa as equipas, os clientes, a seguradora

Se o procedimento não couber em duas a cinco páginas, não será seguido às 22h00.

Etapa 6. Testar

Pelo menos uma vez por ano, e também após cada mudança de servidor. O NIST prevê um teste anual das capacidades de recuperação e das equipas; a CNIL pede que se teste regularmente a aplicação do plano. O relatório dá data ao PRD. Sem data, o plano está desatualizado. Consulte Como testar um PRD?.

Erros típicos das PME

  • PRD redigido por um prestador e nunca revisto internamente.
  • Esquecimento do regresso: sabe-se passar para o recurso, mas não voltar.
  • Correio eletrónico alojado no Microsoft 365 excluído do plano, quando já ninguém trabalha no servidor de ficheiros.
  • Uma única palavra-passe, guardada num gestor que também está no servidor a restaurar.

Na WeDoBack

O PRD externalizado fornece o local de recuperação: os servidores voltam a arrancar em instâncias de recurso, a partir da versão da cópia de segurança escolhida, com endereços IP públicos (0,54 € sem IVA por mês) se houver serviços expostos. A construção do plano (etapas 1, 2 e 5) continua a ser da responsabilidade do cliente. A assistência pode ajudar na implementação técnica: 45 € sem IVA por hora para uma implementação, duas horas por mês incluídas com INTEGRAL. O teste mensal incluído controla o arranque das instâncias. Não substitui a etapa 6 feita com um utilizador de negócio; um teste em condições reais, até dez horas, é proposto mediante orçamento. A chave de cifragem fica na posse do cliente: tem de constar do procedimento.

Perguntas frequentes

Quanto tempo é preciso para construir o PRD de uma PME?

Para dois ou três servidores, conte com alguns meios-dias distribuídos por algumas semanas: uma hora de enquadramento com a direção, a redação do procedimento, a preparação técnica e, por fim, um primeiro teste. O mais demorado é muitas vezes corrigir o que o primeiro teste revela.

É possível confiar a redação do PRD a um prestador de serviços?

Este pode redigir a parte técnica, mas a direção tem de fixar as prioridades e os prazos aceitáveis, e a equipa interna tem de rever e apropriar-se do documento. O SGDSN, organismo francês responsável pela segurança nacional, recomenda que os documentos sejam verificados, idealmente por um terceiro, e depois postos à prova através de testes e exercícios.

É preciso incluir o Microsoft 365 ou o Google Workspace no PRD?

Sim, se o correio eletrónico e os ficheiros partilhados estiverem lá. O serviço do fornecedor continua disponível em caso de avaria dos seus servidores, mas uma eliminação ou um comprometimento de conta exige uma cópia de segurança à parte e um procedimento de restauro.

Um projeto de cópia de segurança, PRD ou PCN?

Mais de 20 anos de experiência na proteção dos dados das empresas.

Pedir um orçamento+33 9 72 50 78 28

Proteja os seus dados com a WeDoBack

Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.