Tecnologia, cibersegurança e dados
Continuidade e recuperação de tecnologia
Continuidade e recuperação de tecnologia com tempo de retomada definido por serviço, testado de verdade e comprovado em evidência.
Continuidade de tecnologia responde a duas perguntas objetivas: quanto tempo o negócio sobrevive sem cada sistema e quanto dado pode perder. As respostas viram tempo objetivo de recuperação e ponto objetivo de recuperação por serviço, e esses parâmetros definem arquitetura, custo de redundância e ordem de retomada. O serviço resolve o caso conhecido do plano genérico, copiado de modelo, que trata todos os sistemas como igualmente críticos e por isso não orienta decisão nenhuma. A Resolução CMN 4.557/2017 insere continuidade de negócios no gerenciamento do risco operacional, e a norma de segurança cibernética do CMN exige procedimentos de continuidade também para os serviços relevantes contratados.
A falha típica está no teste. A equipe restaura backup em ambiente isolado, com dado antigo, e declara o plano validado. O teste que vale envolve o processo de negócio, mede tempo real de retomada e confronta o resultado com o parâmetro aprovado pela administração. Outro ponto crítico é a dependência de terceiros: o plano interno funciona, mas o provedor de nuvem ou o processador de pagamento não assumiu obrigação contratual equivalente. A ISO 22301 estrutura o sistema de gestão de continuidade de negócios e a ISO/IEC 27031 trata da prontidão de tecnologia. A análise de impacto no negócio é o documento que sustenta toda a priorização.
A MERC parte da análise de impacto no negócio, construída com as áreas donas do processo, e só depois olha para infraestrutura. Verifica se os parâmetros aprovados são compatíveis com a arquitetura instalada e com os contratos vigentes de fornecedor. Revisa histórico de testes, evidência de restauração, atas de aprovação e tratamento das falhas encontradas. Acompanha o teste como observador independente e registra o que ocorreu, inclusive o que não funcionou. Entrega diagnóstico, parâmetros revisados por serviço e plano plurianual de testes. Quando o custo da redundância não cabe, a firma documenta o risco aceito para decisão da administração, sem transformar limitação em conformidade.
O que examinamos
- Análise de impacto no negócio aprovada e atualizada
- Parâmetros de retomada e de perda de dados por serviço
- Evidência de teste de restauração com resultado medido
- Dependência de fornecedores refletida em cláusula contratual
- Tratamento formal das falhas encontradas nos testes
- Plano de crise com papéis e acionamento definidos
- Norma aplicável
- A Resolução CMN 4.557/2017 trata a continuidade de negócios dentro do gerenciamento do risco operacional, e a norma de segurança cibernética do CMN estende procedimentos de continuidade aos serviços relevantes de processamento, armazenamento e nuvem. ISO 22301 e ISO/IEC 27031 dão a estrutura de gestão e de prontidão tecnológica.
- Entregável
- Diagnóstico de continuidade com parâmetros por serviço, resultado dos testes observados e plano de correção priorizado.
