Maturidade ISO 22301 · Continuidade de negócio e gestão de crises financeiras
O seu dispositivo de continuidade, medido segundo a ISO 22301 e traduzido num plano de ação quantificado.
10 domínios, uma escala de 5 níveis. E a ação que faz passar de um nível para o seguinte.
Os 10 domínios do referencial, já redigidos de N1 a N5. Uma empresa, uma unidade de negócio, ou 300 de uma vez.
Maturidade ISO 22301 · Continuidade de negócio e gestão de crises financeiras
10 domínios, escala de 5 níveis.
Nordhavn Industries
53 / 100
Medem a sua maturidade com a Datamensio
Um exemplo
Esta situação podia ser a sua.
Vejamos o exemplo de uma empresa: três instalações, três folhas de cálculo, nenhuma resposta comum.
Ninguém sabe consolidar.
Nordhavn Industries, 2 400 pessoas em Hamburgo, Lyon e Porto. Um cliente pergunta em que ponto está o grupo. Cada instalação responde na sua folha de cálculo, com as suas próprias escalas.
Três semanas, uma única base.
Um diagnóstico ISO 22301:2019 lançado nas três instalações ao mesmo tempo, a partir das notas de entrevista dos responsáveis. O referencial já estava escrito, os 10 domínios e os níveis N1 a N5 também.
Duas despesas evitadas antes de serem assumidas.
Uma pontuação de 53 em 100, um desvio concentrado em três domínios. O assistente de IA detetou que duas ações do plano duplicavam as de outro diagnóstico. O relatório de resultados para a comissão foi pedido numa frase.
O que isto lhes evitou
- 3instalações medidas na mesma base, em vez de três questionários a retrabalhar
- 2ações duplicadas detetadas antes da despesa
- 1relatório de resultados para a comissão, sem retrabalho manual
Estes números são os de um exemplo. Podiam ser os seus.
A norma impõe processos. A Datamensio diz onde está.
01
O referencial já está escrito
Domínios, perguntas e níveis N1 a N5 redigidos. Não parte de uma folha de cálculo em branco.
02
A pontuação sai no próprio dia
Online, por link de autoavaliação ou em entrevista. Domínio a domínio, comparável ao longo do tempo.
03
O desvio transforma-se num plano com custos
Cada passagem de nível tem a sua ação. A IA prioriza pelo efeito esperado, não pela ordem da norma.
04
A progressão demonstra-se
Campanha após campanha, face ao seu objetivo e ao seu histórico. É isso que a sua comissão executiva pede.
A escala de maturidade
Um nível, o seguinte, e a ação que liga os dois.
É este mecanismo (um nível, um nível superior, e a ação que liga os dois) que transforma uma constatação numa trajetória.
Os prazos máximos de interrupção admissíveis das atividades prioritárias estão definidos, validados pelas áreas de negócio e coerentes com as soluções de continuidade em vigor?
- N1
Nenhum prazo de interrupção admissível está definido. As atividades prioritárias não estão identificadas de forma explícita.
- N2
Existem prazos numa análise de impacto, elaborada pela equipa de risco e não validada pelos responsáveis de negócio. A sua coerência com os meios de recuperação não é verificada.
- N3
Os prazos são validados pelas áreas de negócio, documentados atividade a atividade e confrontados com as capacidades reais de recuperação. Os desvios identificados são registados.
- N4
Os prazos são testados durante os exercícios, os desvios face às capacidades de recuperação são objeto de planos de ação acompanhados, e as dependências face aos prestadores críticos estão integradas.
- N5
Os prazos são reexaminados a cada evolução da atividade, do sistema de informação ou da carteira de prestadores, com um histórico documentado das revisões e dos seus efeitos sobre as soluções adotadas.
Ação para passar de N2 a N3
Organizar um workshop de validação por domínio de negócio sobre a análise de impacto, fazer assinar os prazos de interrupção admissíveis por cada responsável de atividade prioritária, e depois confrontar cada prazo com as capacidades de recuperação existentes e registar os desvios no plano de ação apresentado na revisão pela gestão.
« Graças à Datamensio, cumprimos os nossos objetivos com muito mais eficácia. Os serviços de inspeção do FEDER e do nosso ministério de tutela apreciaram particularmente esta abordagem, que lhes fornece dados fiáveis. »

Diretora da CCI 94CCI Île-de-France
« Consideramos que é a solução mais adequada para levar o nosso projeto de transformação à escala e medir o impacto de acordo com as nossas necessidades. »

Maja SucekChief Operating Officer, Interreg Danube
Raramente sozinho
Um referencial combina-se. Associe vários para cobrir a sua atividade, ou peça à IA para escrever o seu.
Faça a sua primeira mediçãoem ISO 22301.
Sobre o que trata este referencial
A ISO 22301 é a norma internacional da gestão da continuidade de negócio. Publicada na sua versão atual em 2019, é certificável por um organismo acreditado. Exige um âmbito definido, uma análise de impacto no negócio que identifique as atividades prioritárias e os seus prazos máximos de interrupção admissíveis, estratégias e soluções de continuidade proporcionadas, procedimentos de resposta e gestão de crise, um programa de exercícios e testes, e depois uma revisão pela gestão. No setor financeiro, estes requisitos cruzam-se com os do DORA, de Basileia III e com as expectativas dos supervisores quanto à resiliência operacional.
Na prática, o dispositivo dificilmente se deixa pilotar. A documentação existe quase sempre, a sua fidelidade ao funcionamento real muito menos. Os prazos de interrupção admissíveis foram validados pelas áreas de negócio, ou fixados pela equipa de risco? As dependências face aos prestadores críticos, às infraestruturas de mercado e aos fornecedores de dados estão mapeadas até ao fim da cadeia? O último exercício produziu constatações corrigidas, ou um relatório arquivado? Estas questões colocam-se entidade a entidade, e as respostas divergem dentro do mesmo grupo.
Uma confusão frequente merece ser esclarecida: a ISO 22301 não é o plano de recuperação informática. A recuperação técnica, coberta nomeadamente pela ISO 27031, é apenas uma componente das soluções de continuidade. A norma incide sobre as atividades de negócio, a sua priorização, os modos de funcionamento degradado e a condução de crise. Na banca e nos seguros, a entrada em vigor do DORA deslocou o ponto de referência: os testes de resiliência, a vigilância dos prestadores de serviços digitais críticos e a notificação de incidentes tornam-se exigíveis, e um sistema ISO 22301 maduro constitui a base reutilizável.
O diagnóstico de maturidade responde a uma questão diferente da auditoria de certificação. A auditoria verifica a presença dos requisitos e conclui por uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala progressiva e indica a ação que permite passar ao nível seguinte. A Datamensio mede a maturidade e prepara a auditoria, não emite qualquer certificado. A pontuação por domínio compara-se entre unidades de negócio e ao longo do tempo, e o desvio em relação ao objetivo gera o plano de ação.
O referencial está pronto a usar e adapta-se à sua organização. A IA ajusta os domínios, as perguntas e os níveis ao seu setor e ao seu âmbito, ou constrói uma versão a partir dos seus próprios documentos: política de continuidade, análises de impacto, relatórios de exercícios. Os modelos utilizados podem ser selecionados, incluindo entre soluções europeias.
Norma de referência: ISO 22301:2019
Os domínios avaliados
Governação e política de continuidade
Política formalizada e validada, âmbito do sistema de gestão, funções e responsabilidades, envolvimento da direção, recursos alocados.
Análise de impacto no negócio
Identificação das atividades prioritárias, prazos máximos de interrupção admissíveis, objetivos de recuperação, validação pelas áreas de negócio, frequência de atualização.
Avaliação dos riscos de interrupção
Cenários considerados, avaliação das probabilidades e dos impactos, articulação com o dispositivo de risco operacional, consideração dos incidentes ocorridos.
Dependências e prestadores críticos
Mapeamento das dependências internas e externas, infraestruturas de mercado, fornecedores de dados, cláusulas contratuais de continuidade, planos de saída.
Estratégias e soluções de continuidade
Opções escolhidas por atividade prioritária, modos de funcionamento degradado, locais e recursos de contingência, redundância dos sistemas, adequação aos objetivos de recuperação.
Procedimentos de resposta e gestão de crise
Dispositivo de alerta e escalonamento, célula de crise e mandatos de decisão, procedimentos documentados, continuidade da direção, comunicação interna e externa.
Comunicação com as partes interessadas
Informação aos clientes, reguladores e contrapartes, notificação de incidentes nos prazos regulamentares, coordenação com os prestadores.
Programa de exercícios e testes
Tipologia e realismo dos exercícios, cobertura das atividades prioritárias e dos prestadores, participação dos dirigentes, tratamento das constatações.
Desempenho e monitorização
Indicadores de continuidade, controlos permanentes, auditorias internas, revisão pela gestão, acompanhamento dos desvios até ao encerramento.
Melhoria contínua e lições aprendidas
Análise das interrupções reais, atualização das análises de impacto e dos procedimentos, comparação dos resultados ao longo do tempo, maturidade do próprio dispositivo.
Está disponível uma versão curta do referencial para a auto-avaliação online.
Perguntas frequentes
A ISO 22301 é certificável, e a Datamensio emite a certificação?
A norma é certificável por um organismo acreditado. A Datamensio não certifica: mede a maturidade do dispositivo, documenta os desvios e produz o plano de ação que prepara a auditoria de certificação.
Qual a diferença entre este diagnóstico e uma auditoria de conformidade?
A auditoria verifica a presença dos requisitos e conclui por uma conformidade ou um desvio. O diagnóstico situa cada prática numa escala de maturidade e indica a ação que permite passar ao nível seguinte. Os dois complementam-se: o diagnóstico prepara, a auditoria valida.
Quanto tempo demora a avaliação?
Uma autoavaliação conduzida pelo responsável da continuidade realiza-se numa sessão de trabalho. Em modo colaborativo, com as áreas de negócio, a informática e as compras, a recolha estende-se por uma a duas semanas, sendo a maior parte do tempo dedicada às trocas com os contribuidores.
É possível adaptar o referencial à nossa organização?
Sim. Os domínios, as perguntas e os níveis são modificáveis, e pode acrescentar os seus próprios requisitos internos. A IA ajusta o referencial ao seu setor ou constrói uma versão a partir dos seus documentos de continuidade.
Como se articula este diagnóstico com o DORA e as expectativas do supervisor?
O DORA retoma princípios convergentes: atividades críticas, testes de resiliência, vigilância dos prestadores, notificação de incidentes. Um diagnóstico ISO 22301 constitui uma base reutilizável. Um roteiro transversal permite consolidar várias auditorias sem duplicar as ações.
São necessárias competências técnicas para responder?
As perguntas incidem sobre as práticas de gestão da continuidade, não sobre as configurações técnicas. Alguns pontos dizem respeito à recuperação informática ou aos contratos com fornecedores: o modo colaborativo permite atribuir estas perguntas ao interlocutor certo.
É possível comparar os resultados entre entidades?
Sim. As auditorias realizadas com o mesmo referencial comparam-se entre unidades de negócio, entre países e com as suas próprias avaliações anteriores. A IA agrupa os desvios num roteiro priorizado, com custo, prazo e impacto esperado na pontuação.
Onde são alojados os dados?
Em França, na OVH, com cópia de segurança na Scaleway. Nenhuma transferência para fora da União Europeia. Os modelos de IA utilizados podem ser selecionados, incluindo entre soluções europeias.




