DefiniçãoRTO (Recovery Time Objective) é o tempo máximo aceitável para restabelecer um sistema ou processo após uma interrupção. RPO (Recovery Point Objective) é a quantidade máxima de dados, medida em tempo, que se pode perder. Juntos, orientam backup e continuidade.
RTO vs RPO
- RTO olha para frente a partir da interrupção: quanto tempo o serviço pode ficar fora do ar antes que o impacto no negócio se torne inaceitável.
- RPO olha para trás: até que ponto no tempo os dados precisam ser recuperados. Um RPO de quatro horas exige cópias ou replicação pelo menos a cada quatro horas.
Os dois são independentes. Um sistema de pagamentos pode tolerar algumas horas fora do ar, mas não pode perder transações (RTO moderado, RPO quase zero). Um portal institucional pode ficar fora mais tempo e perder um dia de alterações sem grande impacto.
Como definir
RTO e RPO são decisões de negócio, não de TI. Eles saem da análise de impacto no negócio (BIA), que parte dos processos críticos, mede o custo da parada e da perda de dados e chega aos sistemas, fornecedores e dependências que os sustentam. Referências como a NIST SP 800-34 e a ISO 22301 tratam desse processo. Quanto menores os objetivos, mais cara a solução: replicação contínua e ambiente redundante custam mais do que backup diário.
Na prática
Em um ataque de ransomware, RTO e RPO definidos com antecedência mudam a pergunta da equipe de "qual servidor restauramos primeiro?" para "qual serviço precisa voltar primeiro para evitar impacto inaceitável?". Mas eles só valem se forem testados: restaurações periódicas medem o tempo real de recuperação e revelam se o backup está íntegro e protegido contra o próprio atacante. Backups isolados ou imutáveis, com credenciais separadas do ambiente corporativo, são o que torna o RPO alcançável quando o incidente é intencional.
A Network Secure oferece resposta a incidentes para apoiar a contenção e a recuperação dentro dos objetivos definidos pelo negócio.
Perguntas frequentes
Qual a diferença entre RTO e RPO?
O RTO mede quanto tempo um sistema pode ficar fora do ar; o RPO mede quanta perda de dados, em tempo, é tolerável. Um diz respeito à disponibilidade, o outro aos dados.
Quem define o RTO e o RPO?
As áreas de negócio, com apoio de TI e segurança, a partir de uma análise de impacto no negócio (BIA). A TI então escolhe a solução técnica capaz de cumpri-los.