O que é um RTO?
O RTO (Recovery Time Objective, objetivo de tempo de recuperação) é a duração máxima durante a qual um serviço pode ficar indisponível. Mede-se desde o incidente, ou desde a decisão de comutar, até ao momento em que um utilizador volta a realizar uma ação de trabalho normal. Não até ao arranque de uma máquina cuja aplicação ainda não foi verificada.
Atualizado em outubro de 20263 min de leitura4 fontes citadas
O essencial
- O RTO soma seis prazos: deteção, decisão, procura dos acessos, tempo técnico, verificação pelo negócio, regresso dos utilizadores.
- O NIST distingue-o da duração máxima de interrupção tolerável (MTD): o RTO deve normalmente ser mais curto do que a MTD.
- Um RTO define-se por serviço: a central telefónica e os arquivos não têm o mesmo.
- Só um ensaio cronometrado indica se o RTO escrito é cumprido.
- O horário da assistência e a ausência de piquete fazem parte do RTO real.
Definição oficial
O NIST define o RTO como a duração máxima durante a qual um recurso do sistema de informação pode ficar indisponível antes que o impacto se torne inaceitável para as atividades que suporta. Distingue-o da duração máxima de interrupção tolerável (MTD), que é a duração total de paragem que a direção aceita para uma atividade. O RTO deve garantir que a MTD não é ultrapassada: é, portanto, normalmente mais curto.
A ANSSI, agência nacional francesa de cibersegurança, utiliza o termo duração máxima de interrupção admissível (DMIA, na sigla francesa). Exige que uma estratégia de backup a tenha em conta para cada ativo de negócio e que seja definida antecipadamente uma ordem de restauração, em função das dependências (DNS, diretório…) e da criticidade das aplicações.
De que é o RTO a soma
Para uma restauração clássica:
- o tempo para dar conta da avaria;
- o tempo para decidir e contactar a pessoa que sabe o que fazer;
- o tempo para encontrar chaves, palavras-passe e procedimento;
- o tempo técnico de cópia ou de arranque;
- o tempo de verificação por alguém do negócio;
- o tempo para que os postos de trabalho ou os clientes remotos recuperem o serviço (DNS, VPN, IP).
Um RTO «de duas horas» anunciado por um software conta muitas vezes apenas a etapa 4, em condições de laboratório. O RTO real soma as seis. À noite e ao fim de semana, a etapa 2 pode, por si só, ultrapassar duas horas se ninguém estiver de piquete.
Num PCN, as etapas 4 e 6 são preparadas antecipadamente. Resta a deteção e o risco de uma comutação que ninguém se atreve a validar.
RTO e RPO não se negoceiam um contra o outro
É possível ter um RPO curto (cópias frequentes) e um RTO longo (restauração lenta de um grande volume). É possível ter um RTO curto (ambiente de recurso já ligado) e um RPO medíocre se o ambiente de recurso tiver duas horas de atraso. Os dois valores têm de ser escritos.
Dados antes do incidente
Reinício dos serviços
| RPO | RTO | |
|---|---|---|
| Pergunta colocada | Quanto trabalho podemos perder? | Durante quanto tempo podemos ficar parados? |
| Mede-se | Para trás, a partir do incidente | Para a frente, a partir do incidente |
| Ajusta-se através | Da frequência das cópias | Da preparação do ambiente de recurso |
| Verifica-se através | Da data da última cópia bem-sucedida | De um ensaio cronometrado |
Um RTO por serviço
A central telefónica e a gestão documental dos arquivos não têm o mesmo RTO. Escrever «RTO de 4 horas» para toda a empresa obriga a pagar demasiado pela gestão documental ou a mentir sobre a central telefónica. Basta uma linha por serviço.
Como saber se o RTO é cumprido
Apenas com um cronómetro durante um ensaio. Se o ensaio durou seis horas e o RTO escrito é de duas horas, é o RTO escrito que está errado, até que a arquitetura mude. Não se «tem como objetivo» um RTO que a última medição desmentiu. A ANSSI insiste neste ponto: um procedimento de restauração deve ser redigido e regularmente executado. O ritmo dos ensaios é discutido em Com que frequência testar o PRD?.
Na WeDoBack
Nenhum RTO único quantificado é publicado no site, e seria enganador inventar um: depende do volume, da ligação, da dimensão da instância e da disponibilidade das pessoas do lado do cliente. O que a arquitetura muda é a natureza do prazo. Numa restauração simples, é preciso trazer de volta os dados e eventualmente reinstalar. Com a oferta PRD, os servidores reiniciam em instâncias de recurso a partir da versão escolhida: o prazo técnico é o desse reinício, não o da compra de um servidor. Todos os meses é realizado um teste de arranque, sem tocar na produção. Com a oferta PCN, instâncias cloud estão permanentemente ligadas e são disponibilizadas através de um agente na rede do cliente, sem mudança de endereço IP: o RTO residual corresponde sobretudo à deteção e à decisão. A replicação ou a sincronização dos dados entre a instância PCN e o servidor de origem não é nativa: passa por um processo específico, adaptado à necessidade, que a WeDoBack pode implementar mediante orçamento. Nos três casos, a verificação pelo negócio continua a contar no cronómetro. A assistência humana está disponível das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris).
Perguntas frequentes
Qual é a diferença entre RTO e MTD?
A MTD (Maximum Tolerable Downtime) é a duração total de paragem que a direção aceita para uma atividade, incluindo todos os impactos. O RTO é o prazo de reposição em funcionamento de um recurso informático. O NIST especifica que o RTO deve normalmente ser mais curto do que a MTD, para deixar margem para as restantes etapas da recuperação.
Um software anuncia um RTO de alguns minutos. É realista?
Esse valor conta geralmente apenas o tempo técnico de arranque, em laboratório. Não inclui a deteção, nem o tempo para contactar a pessoa autorizada, nem a verificação por um utilizador. O seu RTO real é o que mediu no seu último ensaio, desde a declaração do incidente até à primeira ação de trabalho bem-sucedida.
O RTO é uma obrigação legal?
Nenhum texto impõe uma duração quantificada a uma PME. Contudo, o RGPD (artigo 32.º) exige meios que permitam restabelecer a disponibilidade e o acesso aos dados pessoais «de forma atempada» em caso de incidente. O RTO é a forma concreta de definir esse prazo adequado.
Fontes
Documentos consultados em outubro de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Backup dos sistemas de informação – Os fundamentos (ANSSI-BP-100, v1.1, 27 de novembro de 2025) — ANSSI (agência francesa)
- Regulamento (UE) 2016/679 (RGPD), artigo 32.º — EUR-Lex
- Oferta PRD: retoma da atividade após um sinistro — WeDoBack
Um projeto de cópia de segurança, PRD ou PCN?
Mais de 20 anos de experiência na proteção dos dados das empresas.
Pedir um orçamento+33 9 72 50 78 28Proteja os seus dados com a WeDoBack
Cópia de segurança encriptada fora das instalações, armazenamento imutável, PRD e PCN: descreva-nos os seus servidores e propomos-lhe a combinação adequada.
