Skip to Content
Políticas de usoPolítica de backup e recuperação de desastres

Política de backup e recuperação de desastres

1. Introdução

Esta Política de Backup e Recuperação estabelece as diretrizes corporativas para a proteção, disponibilidade, integridade e confidencialidade das informações no escopo do serviço SaaS da Plataforma Quiker de Gestão da Inovação. Seu objetivo é minimizar riscos de perda de dados, reduzir impactos operacionais decorrentes de falhas, incidentes de segurança ou desastres, e garantir a continuidade dos serviços prestados aos clientes.

A política é independente de fornecedores, tecnologias ou plataformas específicas, devendo ser aplicada a todos os componentes que suportam o serviço SaaS da Plataforma Quiker, incluindo ambientes em nuvem, on-premises ou híbridos, quando aplicável.

2. Objetivos

São objetivos desta política:

  • Estabelecer processos padronizados e regulares de backup para bancos de dados, aplicações e storages.
  • Definir os parâmetros de RTO (Recovery Time Objective) e RPO (Recovery Point Objective) para os diferentes tipos de ativos de informação.
  • Garantir a existência de mecanismos de Disaster Recovery (DR) que assegurem a continuidade das operações em cenários de falha grave ou desastre.
  • Definir diretrizes para recuperação de dados e serviços, incluindo restauração automática e manual.
  • Assegurar conformidade com boas práticas de segurança da informação, governança e requisitos regulatórios aplicáveis.

3. Escopo

Esta política aplica-se exclusivamente ao serviço SaaS da Plataforma Quiker de Gestão da Inovação e a todos os ativos de informação necessários para sua operação, incluindo, mas não se limitando a:

  • Bancos de dados utilizados pela plataforma;
  • Aplicações, serviços, APIs e microserviços que compõem a solução SaaS;
  • Infraestrutura de suporte ao serviço, incluindo ambientes de produção e contingência;
  • Storages, volumes de dados, objetos e arquivos associados à operação da plataforma;
  • Ambientes de produção e, quando aplicável, ambientes de homologação que suportem o serviço.

Ativos que não façam parte do escopo do serviço SaaS da Plataforma Quiker não estão cobertos por esta política.

4. Classificação dos Ativos

Para fins de backup e recuperação, os ativos são classificados em:

  • Bancos de Dados: sistemas responsáveis pelo armazenamento estruturado de dados críticos do negócio.
  • Aplicações e Serviços: sistemas que suportam processos operacionais e estratégicos da empresa.
  • Storages e Arquivos: repositórios de arquivos, objetos, mídias e dados não estruturados.

Os parâmetros de backup e recuperação devem ser definidos de acordo com a criticidade de cada ativo.

5. Periodicidade de Backup

5.1 Bancos de Dados

  • Backups completos devem ser realizados, no mínimo, diariamente.
  • Backups incrementais ou diferenciais podem ser utilizados conforme a criticidade e o volume de dados.
  • Para bancos de dados críticos, devem ser adotados mecanismos de backup contínuo ou point‑in‑time recovery, quando suportado.

5.2 Aplicações e Serviços

  • Backups de configurações, artefatos, imagens, códigos e dependências devem ser realizados, no mínimo, diariamente.
  • Sempre que possível, deve‑se adotar versionamento e infraestrutura como código como camadas adicionais de recuperação.

5.3 Storages e Arquivos

  • Backups devem ser realizados conforme a criticidade do dado, respeitando, no mínimo, periodicidade diária.
  • Dados críticos ou regulatórios podem exigir maior frequência e retenção estendida.

6. RTO e RPO

Os objetivos de recuperação devem ser definidos conforme a criticidade do ativo, conforme abaixo:

6.1 Bancos de Dados

  • RTO: até 4 horas para bancos de dados de alta criticidade.
  • RPO: até 24 horas, podendo ser reduzido conforme necessidade do negócio.
  • Retenção mínima de backups: 7 dias, podendo ser estendida conforme requisitos legais ou contratuais.

6.2 Aplicações e Serviços

  • RTO: até 4 horas para aplicações críticas.
  • RPO: até 24 horas.
  • Retenção mínima: conforme criticidade e dependência operacional.

6.3 Storages e Arquivos

  • RTO: até 8 horas, salvo exceções definidas pelo negócio.
  • RPO: até 24 horas.
  • Retenção mínima: definida conforme tipo de dado, podendo variar de dias a meses.

7. Retenção de Backups

  • Os backups devem ser armazenados de forma segura e segregada do ambiente de produção.
  • Políticas de retenção devem considerar requisitos legais, regulatórios, contratuais e operacionais.
  • Backups de longo prazo devem ser protegidos contra exclusão acidental, corrupção e acesso não autorizado.

8. Disaster Recovery

A estratégia de Disaster Recovery (DR) deve contemplar:

  • Replicação de dados e serviços para ambiente ou região secundária, preferencialmente de forma assíncrona ou síncrona conforme criticidade.
  • Definição clara dos procedimentos de ativação do ambiente de contingência.
  • Documentação atualizada dos planos de DR.
  • Testes periódicos para validação dos tempos de recuperação e da integridade dos dados.
  • O atraso máximo aceitável de replicação deve estar alinhado aos RPOs definidos para cada ativo.

9. Recuperação de Dados e Serviços

Em caso de incidente, falha ou perda de dados, devem ser utilizados os seguintes métodos, conforme aplicável:

  • Restauração a partir de backups completos, incrementais ou diferenciais;
  • Recuperação point‑in‑time, quando disponível;
  • Ativação de ambientes secundários ou réplicas;
  • Restauração de configurações e aplicações a partir de repositórios versionados.
  • A recuperação pode ser automática ou manual, conforme o tipo de incidente e a arquitetura adotada.

10. Testes de Backup e Recuperação

  • Testes de restauração devem ser realizados periodicamente, no mínimo uma vez por semestre.
  • Os testes devem validar a integridade dos dados, o tempo de recuperação e a aderência aos RTOs e RPOs definidos.
  • Resultados dos testes devem ser documentados e eventuais falhas corrigidas.

11. Segurança dos Backups

  • Todos os backups devem ser protegidos por controles de acesso adequados.
  • Sempre que possível, os dados devem ser criptografados em repouso e em trânsito.
  • O acesso aos backups deve ser restrito a pessoas e sistemas autorizados.

12. Responsabilidades

12.1 Equipe de Tecnologia da Informação

  • Implementar e manter os processos de backup e recuperação;
  • Monitorar a execução dos backups e resolver falhas;
  • Garantir a segurança, integridade e disponibilidade dos backups;
  • Realizar testes periódicos de restauração e DR;
  • Executar os procedimentos de recuperação em caso de incidente.

12.2 Usuários e Áreas de Negócio

  • Utilizar os sistemas conforme as políticas corporativas;
  • Comunicar prontamente qualquer incidente, falha ou indisponibilidade à equipe de TI;
  • Participar da definição de criticidade, RTO e RPO quando solicitado.

13. Revisão da Política

Esta política deve ser revisada periodicamente, no mínimo uma vez ao ano, ou sempre que ocorrerem mudanças significativas na infraestrutura, nos processos de negócio ou nos requisitos legais e regulatórios.

Last updated on