Plano de Gestâo de Continuidade de Negócios-TJAM
Plano de Gestâo de Continuidade de Negócios-TJAM
Plano de Gestâo de Continuidade de Negócios-TJAM
Plano de Gestão de
Continuidade de
Negócios
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
1. INTRODUÇÃO
O que é um Plano de Continuidade de Negócio?
PCN=PAC+PCO+PRD
O PCN, serve para nortear o trabalho dos gestores que buscam minimizar o
impacto das intempéries operacionais (desastres) com segurança e eficiência de forma a
reduzir ao máximo o impacto de tais situações na organização, evitando que as
operações essenciais sejam interrompidas ou que operem de forma errônea. Assim
sendo, o PCN deve orientar o gestor a fim de que, em caso de desastres, as operações
críticas e essenciais não sejam interrompidas ou prejudicadas. É fato que em tempos
regulares previstos, ou no caso de uma mudança significativa no ambiente, o PCN precisa
ser revisto e atualizado, de forma a espelhar a realidade existente na instituição.
O PCN é fundamental para que a gestão de continuidade do negócio feita a partir
dele assegure a resiliência organizacional, de forma que as operações não sejam
interrompidas e que a normalidade seja estabelecida o mais breve possível.
A Resolução Nº 370 de 28/01/2021, na sua Seção III - Dos Riscos, Segurança da
Informação e Proteção de Dados, estabelece em seus artigos:
Art. 36. Cada órgão deverá elaborar Plano de Gestão de Continuidade
de Negócios ou de Serviços no qual estabeleça estratégias e planos de ação
que garantam o funcionamento dos serviços essenciais quando na
ocorrência de falhas.
Art. 37. Cada órgão deverá elaborar Plano de Gestão de Riscos de TIC,
com foco na continuidade de negócios, manutenção dos serviços e alinhado
ao plano institucional de gestão de riscos, objetivando mitigar as ameaças
mapeadas para atuar de forma preditiva e preventiva às possíveis incertezas.
2. OBJETIVO
Após tal mapeamento serão descritos os PAC, PCO e PRD necessários para
reestabelecer à normalidade a operação do negócio do TJAM.
3. JUSTIFICATIVA / MOTIVAÇÃO
4. ESCOPO
5. CONCEITOS E DEFINIÇÕES
Atividade Atividade que deve ser executada de forma a garantir a consecução dos
crítica produtos e serviços fundamentais do TJAM, de tal forma que permita atingir
os seus objetivos mais importantes e sensíveis ao tempo.
Desastre Evento repentino e não planejado que causa perda para todo ou parte do
TJAM e gera sérios impactos em sua capacidade de entregar os serviços
essenciais ou críticos por um período de tempo superior ao tempo objetivo
de recuperação.
Gestão de Processo abrangente de gestão que identifica ameaças potenciais para uma
continuidade organização e os possíveis impactos nas operações de negócio, caso elas
se concretizem. Este processo fornece uma estrutura para que se
desenvolva uma resiliência organizacional que seja capaz de responder
efetivamente e salvaguardar os interesses das partes interessadas, a
reputação e a imagem do Tribunal e suas atividades de valor agregado.
Hot Site Tipo de estratégia na qual os aplicativos são balanceados e trabalham com
servidores ativos nos dois data centers, ou seja, em caso de
indisponibilidade do data center principal os usuários dos sistemas não
percebem a interrupção.
interrupção do negócio.
Programa de Plano de ação claramente definido e documentado, para ser usado quando
Administração ocorrer um incidente que basicamente cubra as principais pessoas, recursos,
de Crise serviços e outras ações que sejam necessárias para implementar o processo
(PAC) de gerenciamento de incidentes de TIC.
Responsável Indivíduo legalmente instituído por sua posição e/ou cargo, responsável
pelo ativo primário pela viabilidade e operacionalidade dos ativos de informação.
RTO Recovery Time Objective: Tempo estabelecido para que um sistema seja
recuperado de uma solução de continuidade.
A matriz abaixo define numa escala de 3 pontos a intensidade percebida por atores
envolvidos no processo e no item cuja intensidade se pretende dimensionar. A rigor esta
escala trata da percepção dos envolvidos e, portanto, é até certo ponto, subjetiva.
Dependendo do contexto analisado, a grandeza pode representar uma percepção
positiva, neutra ou negativa, em uma situação em que represente análise qualitativa ou
ainda pode representar uma probabilidade quando se tratar uma análise quantitativa.
Médio Representa uma grandeza ainda significativa, embora não seja tão intensa.
É contudo, ainda bastante relevante no contexto analisado.
7. MATRIZ DE AMEAÇAS
Matriz de Ameaças
Ameaça Probabilidade Impacto para Causa provável
o negócio
Interrupção no Baixa Alto Fator externo: Concessionária de energia;
fornecimento Fatores internos: falta de combustível no
de Energia gerador, manutenção inadequada nos circuitos
elétrica elétricos, carga excessiva nos circuitos
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
8. MATRIZ DE RESPONSABILIDADES
Matriz de Responsabilidades
Equipe Responsabilidade
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
segurança da informação
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
9. Matriz de Contatos
Matriz de Contatos
Equipe Cargo Pessoa E-mail
Suporte aos Diretoria Eduardo eduardo.pinheiro@tjam.jus.br
Sistemas Pinheiro
Judiciais
Monitoramento e Diretoria Rodrigo Camelo rodrigo.camelo@tjam.jus.br
backup
Administração de Diretoria Jose Maria jose.vasconcelos@tjam.jus.br
Banco de Dados
Serviço de Diretoria Rodrigo Camelo rodrigo.camelo@tjam.jus.br
Infraestrutura de
Redes
Segurança da Diretoria Rodrigo Camelo rodrigo.camelo@tjam.jus.br
Informação
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
Sim
O reparo foi
concluído? FIM
Não’
FIM do PCN.
O secretario Desativar PAC,PCO
aciona o PCN e PRD
? Não
Sim
Si
O responsável do PCN
m
aciona o PAC e PCO
O reparo
O PRD foi acionado foi
concluído Não
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
ESCOPO:
Plano visa garantir ações de continuidade durante e depois da ocorrência de uma crise
ou cenário de desastre tratando-se apenas das ações de contingência definidas na estratégia.
OBJETIVOS:
Manter o funcionamento dos principais serviços de TIC estabelecendo ações para
viabilizar a continuidade das atividades da instituição.
GESTÃO:
A SETIC é a unidade responsável por implementar, manter e melhorar o PCO e toda
documentação inerente.
EXECUÇÃO DO PCO:
ENCERRAMENTO DO PCO:
• Uma vez validado o funcionamento do retorno dos sistemas essenciais e estabilidade
do datacenter deverá ser emitido um parecer relatando as atividades realizadas neste
PCO.
• Informar à equipe de CDR o retorno das atividades.
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
ESCOPO:
Comunicação e gerenciamento de crises, viabilizando uma compreensão linear a todos
os envolvidos das ações antes, durante e após a ocorrência de um desastre.
OBJETIVOS:
• Garantir a segurança à vida das pessoas;
EXECUÇÃO DO PAC
• Na ocorrência de um desastre será necessário entrar em contato com diversas áreas,
principalmente as afetadas para informá-las de seu efeito na continuidade dos serviços
e tempo de recuperação.
COMUNICAR AS AUTORIDADES:
A prioridade da equipe de comunicação será assegurar que as autoridades
competentes tenham a informação do ocorrido, principalmente se envolver risco às pessoas,
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
ENCERRAMENTO DO PAC:
TRIBUNAL DE JUSTIÇA DO ESTADO DO AMAZONAS
SECRETARIA DE TECNOLOGIA DA INFORMAÇÃO E COMUNICAÇÃO
ESCOPO:
Garantir o retorno das operações do ambiente principal depois da ocorrência de uma
crise ou cenário de desastre tratando-se apenas dos ativos, conexões e configurações deste
ambiente.
OBJETIVOS DO PRD:
• Avaliar danos aos ativos e conexões do datacenter e prover meios para sua
recuperação;
• Evitar desdobramentos de outros incidentes na facilidade principal;
EXECUÇÃO DO PRD:
• Identificar ativos danificados: as equipes de
INSTALAÇÃO/BACKUP/SERVIDORES/REDE deverão identificar e listar todos os
ativos danificados da ocorrência do desastre;
validação pode ser realizada pelos testes automatizados ou pela equipe de configuração dos
sistemas.
MATRIZ DE TESTES
Data Tipo Motivo Status
MATRIZ DE AVALIAÇÃO
Nome Cargo Data Resultado Assinatura