Cópias de segurança segundo a ISO 27001: o backup que se restaura mesmo
«Temos backups» — dizem-me em todas as auditorias. «E quando foi a última vez que restauraram a partir deles?» — e aí cai muitas vezes o silêncio. Um backup nunca testado não é um controlo de segurança: é uma superstição.
O que exige a norma
A ISO 27001 não impõe tecnologia — exige que a política de cópias corresponda às necessidades do negócio: o que copiamos, com que frequência, quanto tempo guardamos, como protegemos e como verificamos a recuperabilidade. As necessidades vêm da avaliação de riscos e da BIA: quantos dados podemos perder (RPO) e em quanto tempo temos de recuperar (RTO).
O mínimo funcional
- Regra 3-2-1: três cópias, dois tipos de suportes/localizações, uma fora da infraestrutura principal;
- cópia isolada (offline/immutable) — a principal defesa contra ransomware, que procura primeiro os seus backups;
- cifragem das cópias e controlo de acesso — um backup com dados pessoais sem cifragem é, por si, um risco;
- monitorização: um backup noturno falhado deve virar ticket, não surpresa seis meses depois.
Testes de restauro
No mínimo semestralmente — restauro de dados por amostragem; anualmente — um exercício completo: levantar um serviço crítico a partir da cópia e medir o tempo. O resultado é registado — serve de prova na auditoria e alimenta o plano de continuidade.
Leia também
Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta