1. Objetivo
Esta Política estabelece as diretrizes adotadas pelo EtecCoWorking para preservar a disponibilidade dos serviços, proteger as informações armazenadas na Plataforma e reduzir os impactos decorrentes de falhas operacionais, incidentes de segurança e eventos de força maior. Seu objetivo é garantir que, sempre que tecnicamente possível, os serviços possam ser restabelecidos de forma organizada, segura e dentro de prazos compatíveis com a gravidade do incidente.
2. Abrangência
Esta Política aplica-se:
- à infraestrutura da Plataforma;
- aos bancos de dados;
- aos arquivos armazenados;
- aos ambientes de produção;
- aos ambientes de homologação, quando existentes;
- aos colaboradores autorizados;
- aos fornecedores responsáveis por infraestrutura.
3. Princípios
O Plano de Continuidade de Negócios baseia-se nos seguintes princípios:
- prevenção;
- disponibilidade;
- redundância sempre que viável;
- recuperação rápida;
- proteção dos dados;
- melhoria contínua.
4. Componentes cobertos
Sempre que possível, serão contemplados:
- Banco de Dados PostgreSQL;
- Aplicação Web;
- APIs;
- Arquivos enviados pelos usuários;
- Configurações da Plataforma;
- Ambientes Docker;
- Configurações do Coolify;
- Registros de auditoria;
- Logs essenciais;
- Configurações de DNS e Proxy Reverso.
5. Estratégia de backup
Os backups poderão incluir:
- Banco de Dados: backup lógico, backup completo e exportação segura.
- Arquivos: documentos, anexos, imagens e arquivos enviados pelos usuários.
- Infraestrutura: variáveis de ambiente, configurações dos containers, configurações da Plataforma e arquivos críticos.
6. Periodicidade
A periodicidade poderá variar conforme a criticidade das informações. Como referência operacional:
| Item | Frequência |
|---|
| Banco de Dados | Diária |
| Arquivos | Diária |
| Configurações | Semanal |
| Logs críticos | Conforme política interna |
| Backup completo | Semanal |
A periodicidade poderá ser alterada conforme evolução da infraestrutura.
7. Armazenamento dos backups
Sempre que possível, os backups serão:
- armazenados em ambiente distinto da produção;
- protegidos contra acesso não autorizado;
- organizados por versão;
- sujeitos a mecanismos de integridade.
A utilização de múltiplos locais de armazenamento poderá ser adotada conforme evolução da Plataforma.
8. Criptografia
Quando tecnicamente aplicável, os backups poderão ser protegidos por mecanismos de criptografia. As chaves utilizadas serão armazenadas de forma segura e acessíveis apenas a pessoas autorizadas.
9. Testes de restauração
Sempre que possível, serão realizados testes periódicos de restauração para verificar:
- integridade dos backups;
- tempo de recuperação;
- consistência dos dados;
- funcionamento dos procedimentos.
A simples existência de backups não garante sua recuperação sem testes periódicos.
10. Retenção dos backups
Os backups poderão ser mantidos por períodos distintos, conforme sua finalidade operacional, observadas as obrigações legais e contratuais. Após o término do período de retenção, poderão ser eliminados de forma segura.
11. Objetivos de recuperação
O EtecCoWorking buscará reduzir ao máximo:
- RPO (Recovery Point Objective): perda máxima aceitável de dados.
- RTO (Recovery Time Objective): tempo necessário para restabelecimento dos serviços.
Os valores efetivos dependerão:
- da gravidade do incidente;
- da infraestrutura disponível;
- dos recursos tecnológicos existentes no momento do evento.
A presente Política não constitui garantia contratual de RPO ou RTO específicos.
12. Eventos cobertos
Poderão ser tratados por este Plano:
- falhas de hardware ou de software;
- corrupção do banco de dados;
- erro humano;
- indisponibilidade do servidor;
- ransomware e ataques cibernéticos;
- exclusão acidental;
- falhas de provedores;
- eventos naturais.
13. Eventos não cobertos
Não constituem falha da Política:
- indisponibilidade da internet da Escola;
- falhas em equipamentos da Escola;
- interrupções provocadas por terceiros;
- uso inadequado da Plataforma;
- exclusões voluntárias realizadas pelos usuários, quando inexistente possibilidade técnica de recuperação.
14. Ativação do Plano de Continuidade
O Plano poderá ser ativado quando houver risco relevante à continuidade da Plataforma. A decisão competirá ao responsável técnico do EtecCoWorking. A ativação poderá ocorrer de forma parcial ou total.
15. Etapas da recuperação
Sempre que possível, serão observadas as seguintes fases:
- I – identificação do incidente;
- II – contenção;
- III – preservação de evidências;
- IV – recuperação da infraestrutura;
- V – restauração dos dados;
- VI – validação da integridade;
- VII – retorno gradual dos serviços;
- VIII – análise das causas;
- IX – implementação de melhorias preventivas.
16. Responsabilidades
EtecCoWorking — compete ao EtecCoWorking:
- executar backups;
- manter procedimentos de recuperação;
- restaurar os serviços quando possível;
- documentar incidentes;
- revisar periodicamente este Plano.
Escola — compete à Escola:
- utilizar adequadamente a Plataforma;
- comunicar falhas percebidas;
- manter seus equipamentos protegidos;
- preservar suas credenciais.
17. Documentação dos incidentes
Os incidentes relevantes poderão ser documentados contendo:
- data e horário;
- causa provável;
- impacto;
- sistemas afetados;
- ações executadas;
- data de normalização.
Esses registros poderão ser utilizados para auditorias internas e melhoria contínua.
18. Melhoria contínua
Após incidentes significativos, o EtecCoWorking poderá revisar:
- arquitetura e infraestrutura;
- procedimentos;
- rotinas de backup;
- mecanismos de monitoramento;
- controles de segurança.
19. Revisão da Política
Esta Política será revisada sempre que ocorrer:
- alteração da infraestrutura;
- mudança relevante da arquitetura;
- contratação de novos provedores;
- incidente significativo;
- alteração da legislação aplicável.
20. Disposições finais
Esta Política integra:
Na hipótese de conflito com o Contrato, prevalecerão as disposições contratuais quanto às obrigações comerciais.
Anexo I – Matriz de criticidade
| Sistema | Criticidade |
|---|
| Autenticação | Muito Alta |
| Banco de Dados | Muito Alta |
| APIs | Alta |
| Agenda Escolar | Alta |
| EtecTimes | Alta |
| Livro de Atas | Alta |
| Controle de Rede | Alta |
| Trabalhos e Avaliações | Alta |
| Relatórios | Média |
| Área Administrativa | Muito Alta |
Anexo II – Exemplos de incidentes
Baixa criticidade:
- Lentidão momentânea;
- Reinício de serviço;
- Falha temporária de integração.
Média criticidade:
- Queda parcial da Plataforma;
- Indisponibilidade de um módulo;
- Corrupção localizada de dados recuperável.
Alta criticidade:
- Ataque ransomware;
- Vazamento de dados;
- Perda significativa do banco de dados;
- Comprometimento de credenciais administrativas;
- Indisponibilidade total da Plataforma.