A recuperação de aplicações de missão crítica leva, em média, 12 dias após um incidente de segurança, período considerado incompatível com a manutenção das operações bancárias essenciais. O dado é de análise da Everpure baseada no estudo The State of Cyber Resilience, do Instituto Ponemon, e mostra que a recuperação de dados se tornou um dos principais desafios da resiliência cibernética no setor financeiro.
O tamanho do problema de recuperação
| Indicador |
Valor |
| Tempo médio para recuperar aplicações de missão crítica |
12 dias |
| Dados armazenados classificados como de missão crítica |
36% |
Pesquisa do Instituto Ponemon citada em material da Everpure. Fonte: Everpure
Onde a recuperação de dados trava
O aumento da frequência e da sofisticação dos ataques cibernéticos tem ampliado os desafios da continuidade operacional no setor financeiro. Além do tempo de retomada, 36% dos dados armazenados pelas organizações são classificados como de missão crítica, o que reforça o impacto que um incidente pode causar às operações do setor.
A análise também mostra que a recuperação de dados ocupa papel central na resiliência cibernética das instituições financeiras. Hoje, 31% do custo total de um ataque está relacionado à recuperação de dados íntegros e atualizados, enquanto apenas 41% das organizações afirmam ter confiança na gestão de dados distribuídos entre diferentes ambientes, o que evidencia desafios adicionais para operações híbridas e multicloud. O tema já aparece nas decisões de infraestrutura do setor de pagamentos, como quando a Elo cortou 30% do custo de backup ao migrar para a nuvem.
A proposta do banco mínimo viável
De acordo com a análise apresentada pela Everpure, esse cenário evidencia as limitações dos modelos tradicionais de recuperação, desenvolvidos para restaurar ambientes após indisponibilidades, mas não necessariamente preparados para responder a ataques direcionados aos dados. Nesse contexto, a empresa apresenta o conceito de Minimum Viable Bank, o banco mínimo viável, uma abordagem que prioriza a recuperação das operações essenciais da instituição a partir de dados limpos e confiáveis antes da restauração completa de todos os sistemas.
“O que muitos bancos ainda entendem como resiliência, recuperação de desastres e mecanismos de failover, foi desenvolvido para indisponibilidades, não para ataques cibernéticos. Esse modelo já não funciona”, afirmou Douglas Wallace, diretor regional de Vendas da Everpure para a América Latina e o Caribe.
Segundo a análise, a estratégia prevê que bancos definam previamente quais serviços devem ser retomados primeiro durante um incidente cibernético, incluindo pagamentos, acesso a contas, canais digitais, requisitos regulatórios e sistemas considerados fundamentais para o funcionamento das demais operações. A prioridade de retomada é discussão concreta na região, onde um ataque cibernético no Peru expôs riscos aos bancos locais.
O que os reguladores passaram a exigir
O estudo também destaca que, embora os marcos regulatórios variem entre diferentes regiões, as expectativas dos órgãos reguladores seguem uma mesma direção. Mais do que manter planos documentados de continuidade, as instituições financeiras precisam demonstrar capacidade de recuperar serviços críticos dentro dos prazos estabelecidos, restaurar dados íntegros, validar continuamente seus processos de recuperação e apresentar evidências auditáveis de sua resiliência operacional. Diante desse cenário, a Everpure avalia que a resiliência cibernética passa a ser uma capacidade de negócio, voltada à manutenção da continuidade operacional, ao atendimento das exigências regulatórias e à preservação da confiança no sistema financeiro.
O que observar
A discussão interessa principalmente às áreas de tecnologia e de continuidade de negócios de instituições financeiras que operam em ambientes híbridos e multicloud, nos quais o dado crítico fica distribuído entre sistemas próprios e provedores externos. O ponto prático a acompanhar é a ordem de retomada: quais serviços cada instituição define como essenciais e em quanto tempo consegue provar, em teste auditável, que os restaura com dados íntegros.
Fontes: Everpure • Let’s Money • Let’s Money Notícias