Voltar

Cópias de segurança segundo a ISO 27001: o backup que se restaura mesmo

«Temos backups» — dizem-me em todas as auditorias. «E quando foi a última vez que restauraram a partir deles?» — e aí cai muitas vezes o silêncio. Um backup nunca testado não é um controlo de segurança: é uma superstição.

O que exige a norma

A ISO 27001 não impõe tecnologia — exige que a política de cópias corresponda às necessidades do negócio: o que copiamos, com que frequência, quanto tempo guardamos, como protegemos e como verificamos a recuperabilidade. As necessidades vêm da avaliação de riscos e da BIA: quantos dados podemos perder (RPO) e em quanto tempo temos de recuperar (RTO).

O mínimo funcional

  • Regra 3-2-1: três cópias, dois tipos de suportes/localizações, uma fora da infraestrutura principal;
  • cópia isolada (offline/immutable) — a principal defesa contra ransomware, que procura primeiro os seus backups;
  • cifragem das cópias e controlo de acesso — um backup com dados pessoais sem cifragem é, por si, um risco;
  • monitorização: um backup noturno falhado deve virar ticket, não surpresa seis meses depois.

Testes de restauro

No mínimo semestralmente — restauro de dados por amostragem; anualmente — um exercício completo: levantar um serviço crítico a partir da cópia e medir o tempo. O resultado é registado — serve de prova na auditoria e alimenta o plano de continuidade.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta