Backup 3-2-1: como proteger os dados de uma pequena empresa
O que é a regra de backup 3-2-1, como aplicar numa pequena empresa, por que testar a restauração e como se proteger de ransomware. Com checklist.

A regra 3-2-1 é a forma mais simples de montar um backup que funciona de verdade: 3 cópias dos dados, em 2 tipos de armazenamento diferentes, com 1 cópia fora da empresa. Ela protege contra os três problemas que mais apagam arquivos de uma pequena empresa: defeito de equipamento, erro humano e ataque de ransomware. Este guia explica a regra, mostra como aplicá-la numa PME e lista o que testar.
O que significa cada número da regra 3-2-1?
- 3 cópias: os dados originais e mais duas cópias de backup.
- 2 tipos de armazenamento: por exemplo, o servidor do escritório e um disco externo, ou o servidor e a nuvem. Se um tipo falhar, o outro continua.
- 1 cópia fora da empresa: normalmente em nuvem. É ela que salva os dados em caso de furto, incêndio, alagamento ou ataque que alcance tudo o que está no escritório.
Por que só uma cópia no escritório não basta?
Porque o mesmo problema pode atingir o original e a cópia ao mesmo tempo. Um disco externo ligado o dia todo no servidor é criptografado junto com ele num ataque de ransomware. Um backup guardado na mesma sala some num furto. A cópia fora da empresa existe justamente para esses casos.
Como aplicar a regra 3-2-1 numa pequena empresa
Uma estrutura comum para PMEs de São Paulo:
- Dados originais no servidor de arquivos, no sistema de gestão ou no Microsoft 365.
- Cópia local em outro equipamento, para restaurar rápido um arquivo apagado.
- Cópia em nuvem, automática e diária, fora do escritório.
Para quem já tirou o servidor do escritório, o raciocínio é o mesmo: o servidor em nuvem é o original, e o backup precisa ficar em outro ambiente.
O Microsoft 365 precisa de backup?
Precisa de atenção. A Microsoft mantém o serviço funcionando, mas arquivos apagados por engano, contas excluídas e ataques ainda são responsabilidade da empresa. Verifique por quanto tempo os itens excluídos ficam recuperáveis e avalie uma cópia adicional dos e-mails e do OneDrive.
Backup que nunca foi restaurado não é backup
O erro mais comum não é ficar sem backup. É descobrir, no dia da emergência, que a cópia estava incompleta ou corrompida. Por isso:
- Teste a restauração periodicamente, recuperando arquivos e, se possível, um servidor inteiro num ambiente de teste.
- Confira os alertas das rotinas de backup. Uma rotina que falha em silêncio por semanas é comum.
- Defina a retenção: por quanto tempo as versões antigas ficam guardadas. Um ransomware pode ficar dias sem ser notado.
Como o backup ajuda contra ransomware?
O ransomware criptografa os arquivos e pede pagamento. Com um backup recente, isolado e testado, a empresa restaura os dados sem negociar. Para isso, pelo menos uma cópia precisa estar fora do alcance do ataque: em nuvem com controle de acesso separado ou em mídia desconectada. Algumas empresas estendem a regra para 3-2-1-1-0: uma cópia imutável ou desconectada e zero erros na verificação.
O backup funciona melhor junto com outras camadas, como firewall, antivírus gerenciado e atualizações em dia. Veja a página de segurança da informação.
Checklist de backup para PME
| Item | Feito? |
|---|---|
| Três cópias dos dados importantes | ☐ |
| Dois tipos de armazenamento diferentes | ☐ |
| Uma cópia fora do escritório | ☐ |
| Rotina automática, sem depender de alguém lembrar | ☐ |
| Alerta quando a rotina falha | ☐ |
| Teste de restauração com data marcada | ☐ |
| Retenção de versões antigas definida | ☐ |
| Microsoft 365 incluído na política | ☐ |
Perguntas frequentes
Com que frequência devo fazer backup?
Pelo menos uma vez por dia para os dados que mudam todo dia, como arquivos e o banco do sistema de gestão. A pergunta útil é: quanto trabalho a empresa aceita perder? Se a resposta for "no máximo algumas horas", o backup precisa rodar mais vezes.
Backup em nuvem é seguro?
É seguro quando o acesso é protegido e a política de retenção é bem definida. Pergunte ao fornecedor onde os dados ficam e como é feita a restauração.
Quem deve cuidar do backup?
Alguém com responsabilidade definida. Numa PME, é comum que a empresa de TI configure, monitore e teste as rotinas. A NSIT faz backup em nuvem para empresas com recuperação de desastres.
Quer revisar o backup da sua empresa? Fale com a NSIT.
