Ransomware: Regulamentação NIS2 e o caminho para a recuperação — Parte 1

Um guia prático em duas partes para líderes de TI da região EMEA

No mundo interconectado de hoje, uma interrupção nas operações de uma empresa pode afetar a prestação de serviços essenciais de um país e até mesmo repercutir na economia como um todo, conforme ficou evidente no ataque cibernético à Jaguar Land Rover, que teve um impacto negativo no PIB do Reino Unido.

No cerne da NIS2 está o desejo de garantir a continuidade dos negócios. Ela incentiva as empresas a documentarem adequadamente seus processos, se prepararem para imprevistos e identificarem pontos fracos em suas cadeias de suprimentos.

É importante ressaltar que a NIS2 torna a segurança cibernética e a resiliência uma responsabilidade da diretoria, com possíveis penalidades para os líderes empresariais. Em outras palavras, deixar a segurança exclusivamente a cargo do departamento de TI não é mais suficiente.

Com isso em mente, fortalecer sua capacidade de responder a incidentes de segurança — e, principalmente, de se recuperar deles — deve constituir um elemento central da estratégia de segurança de toda empresa.

Na primeira parte deste guia, analisaremos sua preparação interna. Em seguida, na segunda parte, discutiremos como lidar com os diversos requisitos regulatórios de comunicação de incidentes no caso de ocorrer um incidente.

“O ransomware é a maior ameaça individual às organizações na internet”

Essas palavras não são nossas. A declaração é do Centro de Cibersegurança da Bélgica, que informou que os ataques de ransomware mais que dobraram entre 2021 e 2024.

O ransomware continua sendo uma das formas mais prejudiciais de ataque cibernético, incapacitando seus sistemas e prejudicando suas atividades, a menos que seja pago um resgate. Mesmo que sua empresa venha a pagar, a recuperação não é garantida. No entanto, nem todos os ataques são necessariamente destrutivos. Uma violação de dados, por exemplo, pode não afetar sua capacidade de manter as atividades normais, mas os danos à reputação e as possíveis penalidades financeiras podem ter consequências significativas a longo prazo.

A realidade é que, por mais que você proteja sua empresa, sempre resta algum nível de risco — e esse risco existe 24 horas por dia, 7 dias por semana, 365 dias por ano, mesmo quando sua equipe está desconectada.

Elabore seu plano de recuperação — e certifique-se de que ele funcione

Em nosso artigo “Dominando a recuperação moderna: novos fundamentos para gerentes de TI”, abordamos os três princípios fundamentais do planejamento de recuperação de desastres:

  • Avaliar riscos e identificar sistemas críticos. Uma avaliação de riscos minuciosa ajuda a identificar os sistemas mais críticos que exigem atenção imediata durante um cenário de desastre e contribui para priorizá-los de acordo com sua importância para as operações comerciais.
  • Crie um plano de recuperação passo a passo. Elabore procedimentos de recuperação para diferentes cenários de desastre, incluindo ataques cibernéticos, desastres naturais ou falhas de hardware. Cada cenário deve ter um plano de recuperação claro e detalhado, com responsabilidades bem definidas.
  • **Teste e mantenha o plano.** A eficácia de um plano de recuperação depende inteiramente de sua execução. Testes, atualizações e auditorias regulares são essenciais para garantir a viabilidade a longo prazo e a adaptação às ameaças em constante evolução, às novas tecnologias e às mudanças na infraestrutura.

A boa notícia é que qualquer pessoa que siga essa abordagem já está bem posicionada para atender a alguns requisitos da NIS2, como análise de riscos e segurança da informação, tratamento de incidentes e medidas de continuidade de negócios.

Se você está tendo dificuldade para obter o apoio da alta direção, alinhar suas metas de TI aos objetivos da NIS2 é uma boa maneira de destacar a importância de um planejamento adequado de recuperação de desastres.

Os backups constituem uma parte essencial da conformidade com a NIS2

A abordagem amplamente aceita para a estratégia de backup tem seguido tradicionalmente a regra 3-2-1:

  • 3 cópias dos dados (para proteção contra perda de dados)
  • 2 formatos diferentes (armazenados em pelo menos dois tipos de mídia)
  • 1 cópia externa (para proteção contra desastres físicos)

No entanto, recomenda-se agora adotar mais duas medidas para garantir a verdadeira eficácia do backup:

  • 1 cópia imutável (garantindo backups à prova de ransomware)
  • Não tenho dúvidas de que você conseguirá recuperar os dados (testes regulares garantem a confiabilidade)

A importância dos backups imutáveis ficou bem clara em abril de 2026, quando um agente de IA não só excluiu todo o banco de dados de clientes de uma empresa, mas também os backups recentes, afetando os clientes por dias e virando manchete na imprensa internacional.

Isso mostra como é fundamental fazer tudo da maneira certa: é uma questão de continuidade dos negócios, conformidade regulatória — e de evitar que sua empresa apareça nas manchetes.

Garantindo a confiança na recuperação

A NIS2 enfatiza a necessidade de políticas que avaliem a eficácia operacional. Não basta apenas ter backups. É preciso ter confiança na sua capacidade de restaurar os sistemas e colocar sua empresa de volta em operação rapidamente.

Embora seja recomendável realizar testes de recuperação de desastres regularmente, isso pode ser complementado por ferramentas que oferecem testes automatizados de backups.

Quando monitoradas e relatadas juntamente com métricas como RPO e RTO, essas capacidades proporcionam maior confiança em sua postura de backup e também demonstram o nível necessário de relatórios.

Não faça backup de dados corrompidos

A possibilidade de um ransomware se infiltrar em seus backups é motivo de preocupação. Também é importante avaliar a integridade dos dados dos quais você está fazendo backup.

Como parte da automação do seu backup, você pode usar o aprendizado de máquina para identificar comportamentos que indiquem uma infecção por ransomware. Ao executar e analisar continuamente cada backup, o sistema pode detectar backups infectados e impedir que a situação se torne um problema.

Certifique-se de que seus backups sejam adequados à região

Seus dados não são acessíveis universalmente. Diferentes regiões possuem leis de soberania distintas; por isso, é importante entender onde os backups são armazenados e se eles podem ser restaurados legalmente a partir desse território. Regulamentações como o GDPR continuam a se aplicar durante as operações de recuperação; portanto, é importante garantir que as ferramentas que você utiliza e a localização dos seus dados continuem em conformidade.

Cumprimento de seus requisitos regulatórios

A Kaseya oferece tranquilidade às empresas, garantindo que seus dados valiosos estejam seguros, em conformidade com as normas e, acima de tudo, sejam recuperáveis. Leia nosso guia para dominar a recuperação moderna e saiba mais sobre como criar uma estratégia de recuperação resiliente.

Mas o planejamento de recuperação é apenas parte da equação. Durante um incidente de segurança, as organizações também precisam cumprir suas obrigações legais e regulatórias de notificação. Na segunda parte, abordaremos a NIS2 e o GDPR, bem como os diversos requisitos de notificação na região EMEA.

Uma plataforma completa para gestão de TI e segurança

Kaseya 365 é a solução completa para gerenciar, proteger e automatizar a TI. Com integrações perfeitas entre as principais funções de TI, ela simplifica as operações, reforça a segurança e aumenta a eficiência.

10 fatos sobre a Dark Web que você precisa saber

10 fatos sobre a Dark Web que você precisa saber

Leia mais
10 fatos sobre IA e segurança cibernética que você precisa saber

10 fatos sobre IA e segurança cibernética que você precisa saber

Leia mais
10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

10 fatos sobre o risco de phishing e comportamentos perigosos dos funcionários que você não pode deixar de conhecer

Leia mais