Com que frequência testar o PRD?
Controle automaticamente que as cópias ainda arrancam, pelo menos todos os meses, e faça uma comutação real, com uma ação de trabalho efetiva, pelo menos uma vez por ano. Repita o teste sempre que mudar o servidor, a rede, o prestador ou a pessoa que guarda a chave.
Atualizado em outubro de 20263 min de leitura6 fontes citadas
O essencial
- Todos os dias: ler as falhas de backup. Todos os meses: arranque técnico do ambiente de recurso.
- Todos os trimestres: uma restauração cronometrada. Todos os anos: uma comutação real com regresso à situação inicial.
- O NIST prevê um teste anual das capacidades de recuperação; o RGPD e a ANSSI (França) exigem testes regulares.
- Qualquer mudança importante (servidor, versão principal, administrador, prestador, ligação à Internet) desencadeia um teste.
- O que mais conta: a data escrita do último ensaio e os desvios corrigidos.
O que dizem os referenciais
- NIST. O guia SP 800-34, redigido para os sistemas federais norte-americanos, prevê testar todos os anos as capacidades de recuperação e as equipas, para identificar as suas fragilidades. O próprio plano deve ser mantido atualizado com uma frequência fixada pela organização, por exemplo anualmente, e após cada mudança importante.
- RGPD. O seu artigo 32.º exige meios que permitam restabelecer a disponibilidade dos dados pessoais em tempo útil, bem como um processo para testar e avaliar regularmente a eficácia das medidas de segurança.
- ANSSI (França). Para a agência nacional francesa de cibersegurança, os backups devem ser testados regularmente e deve ser redigido e regularmente executado um procedimento de restauração do sistema de informação. Para os exercícios de crise, a agência recomenda pensar numa estratégia plurianual, com formatos de exigência crescente.
Nenhum destes textos impõe «todos os meses em condições reais». Todos convergem para controlos frequentes e um ensaio completo pelo menos anual.
Porque não «todos os meses em condições reais»
Uma comutação real interrompe, ou arrisca interromper, a produção. Fazê-la todos os meses custa caro em horas e em cansaço, e as equipas acabam por fazê-la à pressa. Mais vale um ensaio anual sério do que um ritual mensal em que ninguém abre a aplicação.
Em contrapartida, esperar um ano para descobrir que um backup deixou de arrancar é demasiado tempo. Daí o controlo técnico frequente e ligeiro, e o ensaio de negócio raro e completo.
Calendário realista para uma PME
| Quando | O quê |
|---|---|
| Todos os dias | Ler as falhas de backup. Um PRD alimentado por uma cópia avariada é um PRD avariado |
| Todos os meses | Arranque técnico do ambiente de recurso, sem interromper a produção |
| Todos os trimestres | Restauração cronometrada de um ficheiro ou de uma base de dados |
| Todos os anos | Comutação real ou equivalente, com utilizador de negócio e regresso à situação inicial |
| Em cada mudança | Novo servidor, nova versão principal, saída do administrador, mudança de prestador ou de ligação à Internet |
Os setores muito regulamentados ou os sistemas vitais (saúde, indústria de produção contínua) encurtam a linha «todos os anos», por vezes até ao semestre. Não é a norma mínima de uma PME de serviços. O detalhe de cada nível está em Como testar um PRD?.
O que conta mais do que a frequência
A data escrita do último ensaio e os desvios corrigidos. Um PRD testado há onze meses, com relatório, está em melhor estado do que um PRD «testado permanentemente» sem qualquer registo do que foi verificado. O NIST exige que cada exercício produza um relatório que registe as observações e as recomendações de melhoria.
Se o último teste tiver mais de doze meses, diga-o tal e qual à direção. É uma informação, não uma vergonha. O erro é anunciar a um cliente ou a uma seguradora que o plano está operacional.
Após um incidente real
Um sinistro real é um teste, desde que se elabore o relatório na mesma semana: o que demorou mais do que o previsto, o que faltava, o que se muda no plano. Sem isso, sofre-se duas vezes da mesma forma. Ver também O meu servidor foi abaixo: o que fazer?.
Na WeDoBack
O controlo de arranque é mensal e está incluído na oferta PRD, sem tocar na produção: cobre a linha «todos os meses» da tabela, para a imagem, não para a ação de trabalho. O teste em condições reais é planeado, até dez horas, mediante orçamento: é o candidato natural para a linha anual. Nada na oferta testa por si o procedimento humano (quem decide, onde está a chave, como se avisa a equipa). Essa parte acompanha o ritmo das saídas e das contratações, não o ritmo do software.
Perguntas frequentes
Existe uma obrigação legal quanto à frequência dos testes?
Não existe uma regra geral para todas as PME. O RGPD (artigo 32.º) e a ANSSI, agência francesa de cibersegurança, exigem testes «regulares», sem fixar um ritmo. O NIST, para os sistemas federais norte-americanos, prevê um teste anual. Alguns setores regulamentados, ou os seus contratos e a sua seguradora, podem impor um ritmo mais exigente.
Um sinistro real conta como teste?
Sim, desde que se elabore o relatório na mesma semana: o que demorou mais do que o previsto, o que faltava, o que muda no plano. Sem esse registo, o incidente não serve para melhorar o plano.
O que dizer a um cliente ou a uma seguradora se o último teste tiver mais de um ano?
A verdade, com a data. Anunciar que um plano está operacional sem um ensaio recente expõe a um desfasamento entre a promessa e a realidade no dia do sinistro. É preferível indicar a data prevista do próximo ensaio.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Regulamento (UE) 2016/679 (RGPD), artigo 32.º — EUR-Lex
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI (agência francesa)
- Organizar um exercício de gestão de crise cibernética — ANSSI (agência francesa)
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities (setembro de 2006) — NIST
- Oferta PRD: retoma da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
