Gestão de riscos
Continuidade de negócios e recuperação
Plano que mantém processos críticos operando na indisponibilidade, testado com gente, sistema e fornecedor reais.
Continuidade de negócios é a capacidade de manter processos críticos funcionando durante interrupção e de retomar a operação normal em tempo aceitável. O trabalho começa pela análise de impacto nos negócios, que define processos críticos, tempos de recuperação e dependências. Sem essa etapa, o plano vira documento genérico de tecnologia. O ponto que decide é o teste. Plano não testado é hipótese. Exercício de mesa, feito em sala com o time que escreveu o plano, não prova recuperação. Em ambiente com nuvem e prestadores críticos, a dependência externa precisa entrar no teste, porque a interrupção que costuma parar a operação nasce fora do perímetro da instituição.
A Resolução CMN 4.557 exige plano de continuidade de negócios no âmbito do gerenciamento de risco operacional, e há exigências específicas de segurança cibernética, resposta a incidente e uso de nuvem em normas do Conselho Monetário Nacional e do Banco Central, com numeração a conferir na versão vigente. A ISO 22301 serve como referência de método. Falhas observadas: tempos de recuperação definidos sem discussão com as áreas de negócio, contatos e acessos desatualizados, ausência de alternativa para fornecedor crítico único e registro de teste sem evidência de execução. Cópia de segurança sem teste de restauração é outra fragilidade recorrente, descoberta no pior momento.
A MERC começa pela análise de impacto, refazendo a priorização com quem opera e com quem responde pelo resultado. Depois confronta os tempos de recuperação definidos com a capacidade técnica instalada e com o que o contrato do prestador garante. Em seguida acompanha ou desenha teste com cenário real, envolvendo sistema, equipe e terceiro, e avalia a evidência gerada no exercício. O relatório separa o que não funciona do que nunca foi testado. A atuação em instituições reguladas traz familiaridade com o que a supervisão costuma pedir como prova. A MERC não registra como testado um plano cujo exercício ocorreu sem indisponibilidade simulada.
O que examinamos
- Análise de impacto e processos críticos priorizados
- Tempos de recuperação acordados com o negócio
- Dependências de fornecedores e ambientes em nuvem
- Testes executados com evidência de resultado
- Restauração de cópias de segurança verificada
- Plano de comunicação e acionamento atualizado
- Norma aplicável
- Resolução CMN 4.557 para o plano de continuidade de negócios, com as normas de segurança cibernética e de contratação de nuvem do Conselho Monetário Nacional e do Banco Central a conferir, e ISO 22301 como referência metodológica.
- Entregável
- Análise de impacto revisada, plano de continuidade atualizado e relatório de teste com falhas identificadas e ações corretivas.
