Backup que ninguém testou não é backup

Cópia imutável que o ransomware não apaga, plano de recuperação com prazo definido e adequação à LGPD que resolve o que a ANPD realmente cobra.

Provavelmente você chegou aqui por um destes motivos

Você tem backup, mas nunca restaurou.

A rotina diz “concluído”. Ninguém sabe se o arquivo volta, nem em quanto tempo.

Seu backup está no alcance do ataque.

Se ele fica na mesma rede e no mesmo domínio, o ransomware apaga a cópia antes de criptografar o original.

Você não sabe quem é o seu encarregado.

É a exigência mais simples da LGPD e a que a ANPD mais tem cobrado.

Todo mundo acessa todas as pastas.

Financeiro, RH e contrato no mesmo lugar, com a mesma permissão, desde sempre.

A REGRA

Três dias úteis para comunicar um incidente

A Resolução CD/ANPD nº 15/2024 fixou o prazo de três dias úteis para comunicar incidente relevante de segurança, contados do conhecimento do fato, com registro interno mantido por cinco anos. Comunicar tarde é agravante.

Em dezembro de 2024, a ANPD abriu processo contra 20 empresas justamente pela falta de encarregado nomeado e de canal de atendimento ao titular. As sanções da LGPD chegam a 2% do faturamento, limitados a R$ 50 milhões por infração. Cumprir o prazo exige plano escrito antes do incidente, não depois.

Fonte: Lei 13.709/2018 (LGPD), art. 52; Resolução CD/ANPD nº 15/2024.

O que está incluso

Transparência de escopo evita surpresa nos dois lados. O que não fazemos está listado do lado direito.

Diagnóstico de LGPD

  • Mapeamento de que dados pessoais a empresa trata
  • Onde eles ficam e com que base legal
  • Relatório de lacunas com prioridade

Estrutura mínima exigida

  • Apoio na nomeação e publicação do encarregado
  • Canal de atendimento ao titular
  • Política de privacidade

Plano de resposta a incidente

  • Quem faz o que, em que ordem e com que prazo
  • Desenhado para caber nos três dias úteis

Backup em nuvem

  • Três cópias dos dados
  • Dois meios diferentes
  • Uma cópia fora do escritório
  • Uma cópia imutável
  • Verificação sem erro

Teste de restauração

  • Restauração periódica documentada
  • Evidência do que foi testado e quando

Recuperação de desastre

  • RTO e RPO definidos por sistema
  • Plano escrito e ensaiado

Servidor de arquivos e permissões

  • Organização de pastas
  • Grupos de acesso por área e função
  • Revisão periódica de quem vê o quê

Como funciona

1

Diagnóstico

Levantamos onde estão os dados, como o backup está configurado hoje e o que falta para atender a LGPD. Você recebe um relatório com prioridades.

2

Implantação

Ajustamos o backup para cópia imutável e fora do ambiente, definimos RTO e RPO por sistema, organizamos as permissões e escrevemos o plano de resposta a incidente.

3

Operação contínua

Monitoramos as rotinas, testamos restauração periodicamente e entregamos relatório com evidência do que foi testado e quando.

Com o que trabalhamos

  • Backup em nuvem com armazenamento imutável (Object Lock/WORM)
  • Microsoft 365 e Google Workspace (backup de caixa e arquivo)
  • Servidor de arquivos Windows e Linux
  • Padrão 3-2-1-1-0
+20
anos de mercado
+90
clientes ativos
+1.000
chamados por mês
+5.000
usuários atendidos
53%

das vítimas de ransomware se recuperam em até uma semana, com 97% recuperadas em até três meses e custo médio de recuperação de US$ 1,53 milhão, sem contar resgate.

Fonte: Sophos, State of Ransomware 2025.

Fernando, parabéns pelo seu trabalho e pela equipe da MKNOD!!! Estamos com todas as máquinas trabalhando remotamente. A equipe da Afesu agradece todo esforço, desempenho e eficiência!

Dulce, Afesu

Perguntas frequentes

Minha empresa pequena precisa se adequar à LGPD?
Precisa. A LGPD não isenta ninguém por porte — o que existe para agente de pequeno porte é prazo diferenciado em algumas obrigações, não dispensa. A ANPD já abriu processo contra empresas por falhas básicas, como não ter encarregado nomeado e não responder pedido de titular. O caminho realista para uma empresa pequena não é um projeto jurídico caro: é começar pelo essencial — encarregado nomeado e visível, canal para o titular pedir seus dados e plano de resposta a incidente pronto antes de precisar dele.
Preciso de um encarregado (DPO)?
Sim, e o nome e o contato precisam estar públicos, normalmente no site. É a exigência mais simples da lei e uma das mais fiscalizadas justamente porque é fácil de verificar de fora: basta abrir o site e procurar. O encarregado pode ser alguém interno acumulando a função ou um serviço externo contratado. O papel é ser o ponto de contato entre a empresa, os titulares dos dados e a ANPD — não é um cargo técnico.
Em quanto tempo tenho que comunicar um vazamento?
Três dias úteis a partir do momento em que a empresa toma conhecimento do incidente, conforme a regulamentação da ANPD, com prazo em dobro para agentes de pequeno porte. Na prática esse prazo não se cumpre improvisando: em três dias você precisa saber o que vazou, quantas pessoas foram afetadas, o que já foi feito para conter e o que ainda será feito. Por isso o plano de resposta é escrito antes, com papéis definidos: quem decide, quem comunica, quem documenta.
Qual é a multa da LGPD?
Até 2% do faturamento da empresa no Brasil no último exercício, limitada a R$ 50 milhões por infração. Mas a multa não é a única sanção prevista: a lei também permite advertência, publicização da infração — que é o dano de imagem — bloqueio dos dados envolvidos e até a eliminação deles. Para muita empresa a publicização e o bloqueio doem mais que o valor, porque afetam a operação e o contrato com cliente grande.
O que é backup 3-2-1-1-0?
É a regra que resume um backup confiável: três cópias dos dados, em dois meios diferentes, com uma fora do escritório, uma imutável e zero erro na verificação. A cópia imutável é a parte que mais falta nas empresas e a mais importante hoje: é ela que impede o ransomware de criptografar ou apagar o backup junto com o resto, que é exatamente o que o ataque moderno tenta fazer primeiro. O zero se refere a testar a restauração e conferir que ela funcionou — não apenas que o job rodou sem erro.
Meu backup atual me protege de ransomware?
Se ele fica na mesma rede, acessível com a mesma credencial de administrador, e nunca foi testado, provavelmente não. O ataque atual procura o backup antes de criptografar os dados, justamente para tirar a sua saída. Backup em pasta de rede ou em disco externo sempre conectado cai nesse caso. É o primeiro item que a MKNod verifica no diagnóstico, e a checagem não é se o backup existe: é se ele é imutável, se está isolado e quando foi a última restauração testada de verdade.
Qual a diferença entre backup e disaster recovery?
Backup é a cópia dos dados. Disaster recovery é o plano de voltar a operar, e ele tem dois números definidos: RTO, quanto tempo a empresa aceita ficar parada, e RPO, quanto de dado aceita perder. Ter cópia sem plano é ter arquivo, não continuidade — a diferença aparece no dia em que o servidor morre e ninguém sabe em que ordem restaurar, onde subir e quanto tempo isso leva. O plano define isso antes, e o teste periódico comprova que o prazo prometido é real.
Como controlo quem acessa cada arquivo?
Com grupos de acesso por área e por função, em vez de permissão dada individualmente a cada pessoa. A permissão individual é o que sempre desanda: alguém muda de setor, ganha o acesso novo e mantém o antigo, e em dois anos metade da empresa enxerga a pasta do financeiro. Com grupos, entrar e sair de uma função ajusta o acesso sozinho. Some a isso a revisão periódica de quem está em cada grupo. É trabalho de organização, e resolve ao mesmo tempo risco de vazamento e exigência de LGPD.

Fale sobre backup e LGPD

Prefere escrever? Conte seu cenário que a gente responde com um diagnóstico.

Falar no WhatsApp

Vamos testar se o seu backup volta

Começamos verificando o backup atual e o que falta para a LGPD. Você recebe o diagnóstico com prioridades e prazo.