Backup que ninguém testou não é backup

Cópia imutável que o ransomware não apaga, plano de recuperação com prazo definido e adequação à LGPD que resolve o que a ANPD realmente cobra.

Provavelmente você chegou aqui por um destes motivos

Você tem backup, mas nunca restaurou.

A rotina diz “concluído”. Ninguém sabe se o arquivo volta, nem em quanto tempo.

Seu backup está no alcance do ataque.

Se ele fica na mesma rede e no mesmo domínio, o ransomware apaga a cópia antes de criptografar o original.

Você não sabe quem é o seu encarregado.

É a exigência mais simples da LGPD e a que a ANPD mais tem cobrado.

Todo mundo acessa todas as pastas.

Financeiro, RH e contrato no mesmo lugar, com a mesma permissão, desde sempre.

A REGRA

Três dias úteis para comunicar um incidente

A Resolução CD/ANPD nº 15/2024 fixou o prazo de três dias úteis para comunicar incidente relevante de segurança, contados do conhecimento do fato, com registro interno mantido por cinco anos. Comunicar tarde é agravante.

Em dezembro de 2024, a ANPD abriu processo contra 20 empresas justamente pela falta de encarregado nomeado e de canal de atendimento ao titular. As sanções da LGPD chegam a 2% do faturamento, limitados a R$ 50 milhões por infração. Cumprir o prazo exige plano escrito antes do incidente, não depois.

Fonte: Lei 13.709/2018 (LGPD), art. 52; Resolução CD/ANPD nº 15/2024.

O que está incluso

Transparência de escopo evita surpresa nos dois lados. O que não fazemos está listado do lado direito.

Diagnóstico de LGPD

  • Mapeamento de que dados pessoais a empresa trata
  • Onde eles ficam e com que base legal
  • Relatório de lacunas com prioridade

Estrutura mínima exigida

  • Apoio na nomeação e publicação do encarregado
  • Canal de atendimento ao titular
  • Política de privacidade

Plano de resposta a incidente

  • Quem faz o que, em que ordem e com que prazo
  • Desenhado para caber nos três dias úteis

Backup em nuvem

  • Três cópias dos dados
  • Dois meios diferentes
  • Uma cópia fora do escritório
  • Uma cópia imutável
  • Verificação sem erro

Teste de restauração

  • Restauração periódica documentada
  • Evidência do que foi testado e quando

Recuperação de desastre

  • RTO e RPO definidos por sistema
  • Plano escrito e ensaiado

Servidor de arquivos e permissões

  • Organização de pastas
  • Grupos de acesso por área e função
  • Revisão periódica de quem vê o quê

Como funciona

1

Diagnóstico

Levantamos onde estão os dados, como o backup está configurado hoje e o que falta para atender a LGPD. Você recebe um relatório com prioridades.

2

Implantação

Ajustamos o backup para cópia imutável e fora do ambiente, definimos RTO e RPO por sistema, organizamos as permissões e escrevemos o plano de resposta a incidente.

3

Operação contínua

Monitoramos as rotinas, testamos restauração periodicamente e entregamos relatório com evidência do que foi testado e quando.

Com o que trabalhamos

  • Backup em nuvem com armazenamento imutável (Object Lock/WORM)
  • Microsoft 365 e Google Workspace (backup de caixa e arquivo)
  • Servidor de arquivos Windows e Linux
  • Padrão 3-2-1-1-0
+20
anos de mercado
+90
clientes ativos
+1.000
chamados por mês
+5.000
usuários atendidos
53%

das vítimas de ransomware se recuperam em até uma semana, com 97% recuperadas em até três meses e custo médio de recuperação de US$ 1,53 milhão, sem contar resgate.

Fonte: Sophos, State of Ransomware 2025.

Fernando, parabéns pelo seu trabalho e pela equipe da MKNOD!!! Estamos com todas as máquinas trabalhando remotamente. A equipe da Afesu agradece todo esforço, desempenho e eficiência!

Dulce, Afesu

Perguntas frequentes

Minha empresa pequena precisa se adequar à LGPD?
Precisa. A lei não isenta por porte, e a ANPD já abriu processo contra empresas por falhas básicas. O caminho é começar pelo essencial: encarregado nomeado, canal do titular e plano de incidente.
Preciso de um encarregado (DPO)?
Sim, e o nome e o contato têm que estar públicos. É a exigência mais simples da lei e a mais fiscalizada. Pode ser alguém interno ou um serviço externo.
Em quanto tempo tenho que comunicar um vazamento?
Três dias úteis a partir do momento em que você toma conhecimento, com prazo em dobro para agentes de pequeno porte. Sem plano pronto antes, esse prazo não se cumpre.
Qual é a multa da LGPD?
Até 2% do faturamento do último exercício, limitada a R$ 50 milhões por infração, além de advertência, publicização e bloqueio de dados.
O que é backup 3-2-1-1-0?
Três cópias dos dados, em dois meios diferentes, com uma fora do escritório, uma imutável e zero erro na verificação. A cópia imutável é o que impede o ransomware de apagar o seu backup junto.
Meu backup atual me protege de ransomware?
Se ele fica na mesma rede, com a mesma credencial, e nunca foi testado, provavelmente não. É o primeiro item que verificamos no diagnóstico.
Qual a diferença entre backup e disaster recovery?
Backup é a cópia. Disaster recovery é o plano de voltar a operar, com dois números definidos: RTO, quanto tempo você aceita ficar parado, e RPO, quanto de dado você aceita perder. Ter cópia sem plano é ter arquivo, não continuidade.
Como controlo quem acessa cada arquivo?
Com grupos de acesso por área e por função, em vez de permissão individual, e revisão periódica. É trabalho de organização, e resolve tanto risco de vazamento quanto exigência de LGPD.

Fale sobre backup e LGPD

Prefere escrever? Conte seu cenário que a gente responde com um diagnóstico.

Falar no WhatsApp

Vamos testar se o seu backup volta

Começamos verificando o backup atual e o que falta para a LGPD. Você recebe o diagnóstico com prioridades e prazo.