158 serviços

Gestão de riscos

Continuidade de negócios e recuperação

Plano que mantém processos críticos operando na indisponibilidade, testado com gente, sistema e fornecedor reais.

Continuidade de negócios é a capacidade de manter processos críticos funcionando durante interrupção e de retomar a operação normal em tempo aceitável. O trabalho começa pela análise de impacto nos negócios, que define processos críticos, tempos de recuperação e dependências. Sem essa etapa, o plano vira documento genérico de tecnologia. O ponto que decide é o teste. Plano não testado é hipótese. Exercício de mesa, feito em sala com o time que escreveu o plano, não prova recuperação. Em ambiente com nuvem e prestadores críticos, a dependência externa precisa entrar no teste, porque a interrupção que costuma parar a operação nasce fora do perímetro da instituição.

A Resolução CMN 4.557 exige plano de continuidade de negócios no âmbito do gerenciamento de risco operacional, e há exigências específicas de segurança cibernética, resposta a incidente e uso de nuvem em normas do Conselho Monetário Nacional e do Banco Central, com numeração a conferir na versão vigente. A ISO 22301 serve como referência de método. Falhas observadas: tempos de recuperação definidos sem discussão com as áreas de negócio, contatos e acessos desatualizados, ausência de alternativa para fornecedor crítico único e registro de teste sem evidência de execução. Cópia de segurança sem teste de restauração é outra fragilidade recorrente, descoberta no pior momento.

A MERC começa pela análise de impacto, refazendo a priorização com quem opera e com quem responde pelo resultado. Depois confronta os tempos de recuperação definidos com a capacidade técnica instalada e com o que o contrato do prestador garante. Em seguida acompanha ou desenha teste com cenário real, envolvendo sistema, equipe e terceiro, e avalia a evidência gerada no exercício. O relatório separa o que não funciona do que nunca foi testado. A atuação em instituições reguladas traz familiaridade com o que a supervisão costuma pedir como prova. A MERC não registra como testado um plano cujo exercício ocorreu sem indisponibilidade simulada.

O que examinamos

  • Análise de impacto e processos críticos priorizados
  • Tempos de recuperação acordados com o negócio
  • Dependências de fornecedores e ambientes em nuvem
  • Testes executados com evidência de resultado
  • Restauração de cópias de segurança verificada
  • Plano de comunicação e acionamento atualizado
Norma aplicável
Resolução CMN 4.557 para o plano de continuidade de negócios, com as normas de segurança cibernética e de contratação de nuvem do Conselho Monetário Nacional e do Banco Central a conferir, e ISO 22301 como referência metodológica.
Entregável
Análise de impacto revisada, plano de continuidade atualizado e relatório de teste com falhas identificadas e ações corretivas.

Think Growth

Converse com um de nossos sócios

Traga o caso: troca de auditor, fundo com prazo de regulador, crédito tributário parado, venda de empresa ou um risco que apareceu na última reunião de conselho. A primeira conversa é com o sócio que conduziria o trabalho.

100%

Client Voice, Opinião dos clientes

21

estados, presença Nacional

+350BI

de ativos auditados

+15 anos

de experiência comprovada

IA

proprietária

1 / 2

Nome completo ou como prefere ser tratado(a).

Nome da organização.

Escolha a opção que melhor descreve sua função.