Proposta
Avaliação de riscos de continuidade
A avaliação de riscos da disciplina de continuidade, que é outra pergunta que a avaliação de risco de TI. Levantamos os cenários que interrompem cada processo crítico, os pontos únicos de falha, as dependências de fornecedor e de pessoa, e priorizamos por probabilidade e impacto. É o insumo que faz o BIA e os planos de recuperação nascerem apontando para o risco certo, em vez de para o que parece mais assustador.
Nesta página não aparece preço. Aparece escopo: o que fazemos, como executamos, quem executa e o que não está incluso. Quem lê o seu pedido é o time que vai te atender, e ele volta com a proposta e com tempo para conversar sobre ela.
Avaliação de riscos de continuidade
O que faz parar, com que chance e por quanto tempo.
Como executamos
Em que consiste este trabalho
Esta é a avaliação de riscos da disciplina de continuidade, e ela responde a uma pergunta diferente da avaliação de risco de TI: não o que pode ser invadido, e sim o que faz a operação parar, com que chance e por quanto tempo. Levantamos os cenários que interrompem cada processo crítico, os pontos únicos de falha e as dependências de fornecedor e de pessoa.
O trabalho começa fechando o escopo por escrito e mapeando os processos, e avança em entrevistas: documento diz o que deveria acontecer, a conversa diz o que acontece e onde mora a dependência de uma pessoa só. O resultado é a matriz priorizada por probabilidade e impacto, acompanhada de um plano de ação com responsáveis e sequência, apontando as mitigações que de fato mexem no risco.
Do seu lado, precisamos de agenda com quem responde pelos processos e de acesso a quem conhece fornecedores e contratos. O formato em ciclo acrescenta o acompanhamento do tratamento e a reavaliação periódica, porque a matriz envelhece rápido: um fornecedor novo ou uma migração muda o quadro inteiro. É o insumo que faz o BIA e os planos de recuperação nascerem apontando para o risco certo.
Como conduzimos, etapa por etapa
Definição de escopo
Fechamos por escrito o que entra e o que fica de fora, e por quê. Escopo mal definido é a causa mais comum de projeto que estoura prazo.
Mapeamento dos processos
Levantamos quais processos existem, quem responde por cada um e do que ele depende para funcionar: sistemas, pessoas, fornecedores e outros processos. É esse retrato que define onde vale aprofundar e o que pode ficar de fora.
Entrevistas
Conversamos com TI, segurança e áreas de negócio. Documento diz o que deveria acontecer; a entrevista diz o que acontece.
Relatório
Consolidamos os achados num relatório em que cada item vem com gravidade, evidência e o caminho de correção. Escrevemos para ser lido por quem vai agir, e não para engordar página.
Acompanhamento da correção
Perseguimos a fila até cada item fechar, com prazo e responsável. Encontrar é a parte fácil.
Reavaliação periódica
Os críticos voltam à mesa por calendário, e fornecedor novo entra avaliado em vez de entrar e ser avaliado depois do incidente.
O que não está incluso
- O BIA em si, que é serviço próprio e costuma vir na sequência
- Redação dos planos de continuidade e de recuperação, que pertence ao serviço de continuidade
- Testes e simulações, que são serviço separado e vêm depois dos planos
- Contratação de site alternativo ou de provedor de recuperação, que é investimento seu
- A execução das mitigações do plano de ação, que é dos responsáveis nomeados; na modalidade com acompanhamento perseguimos o andamento, não fazemos por eles
- Avaliação de riscos de segurança da informação, que cobre a pergunta da invasão e tem serviço próprio
- Auditoria ou due diligence dos fornecedores mapeados: aqui nomeamos a dependência; avaliar o fornecedor é outro trabalho
- Quantificação financeira do risco para fins de seguro, que é trabalho atuarial da corretora ou da seguradora
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.