Toda empresa diz que "tem backup". Na prática, boa parte descobre que o backup não funcionava do jeito esperado justamente no pior momento possível: depois de um ransomware, de um HD que morreu, ou de um funcionário que apagou uma pasta inteira sem querer. A regra 3-2-1 existe há décadas e continua sendo a resposta mais simples pra esse problema — e vale entender por que ela ainda é o ponto de partida certo, mesmo com todas as opções modernas de backup em nuvem.

O que é a regra 3-2-1

A regra é simples de lembrar e difícil de argumentar contra:

  • 3 cópias dos dados: o original mais 2 cópias.
  • 2 tipos diferentes de mídia/armazenamento: por exemplo, um disco local e um serviço de nuvem — não duas cópias no mesmo tipo de disco, no mesmo servidor.
  • 1 cópia fora do local físico da empresa (off-site), para sobreviver a incêndio, roubo, enchente ou qualquer evento que afete o escritório inteiro.

A lógica por trás é estatística: cada camada adicional reduz a chance de todas as cópias falharem ao mesmo tempo, pela mesma causa. Um HD externo guardado na mesma sala do servidor não protege contra incêndio. Duas cópias no mesmo provedor de nuvem não protegem contra uma falha de conta ou um erro de configuração desse provedor.

Por que essa regra, criada antes da nuvem existir, ainda faz sentido

A regra 3-2-1 nasceu numa época de fitas magnéticas e HDs externos, mas o princípio por trás dela não envelheceu: diversidade de risco. O que mudou foi como cada parte da regra é implementada — hoje, a cópia off-site geralmente é a nuvem, e a diversidade de mídia pode significar um NAS local mais um provedor de nuvem, em vez de fita mais disco.

O erro comum é achar que "ter backup na nuvem" sozinho já cumpre a regra. Um único provedor de nuvem, sozinho, resolve a parte "fora do local físico" — mas não resolve a diversidade de fornecedor, nem necessariamente a velocidade de restauração em incidentes do dia a dia.

Onde a maioria das empresas erra no backup

Nos diagnósticos que fazemos, os problemas mais comuns não são falta de backup — são backups que parecem existir, mas falham quando são realmente necessários:

  • Backup local sem cópia externa: protege contra falha de disco, mas não contra ransomware que criptografa também os backups conectados à rede, nem contra incêndio ou roubo no escritório.
  • Só uma cópia em nuvem, sem versão imutável: se o ransomware criptografa os arquivos e o backup sincroniza a versão criptografada por cima da boa, a "cópia em nuvem" já está comprometida também.
  • Ninguém testa a restauração: o job de backup "roda com sucesso" há meses, mas nunca foi testado um restore completo — e é só na hora do incidente que se descobre que um arquivo de configuração ficou de fora, ou que a restauração levaria dias.
  • Achar que o Microsoft 365 já faz esse backup: como explicamos na seção seguinte, isso é um dos enganos mais caros e mais comuns.

O ponto cego do Microsoft 365 e do Google Workspace

Um mal-entendido frequente: "meus dados estão no Microsoft 365 (ou Google Workspace), então já estão seguros na nuvem, não preciso de backup". Isso confunde disponibilidade da infraestrutura com proteção dos dados.

A Microsoft e o Google garantem que os servidores estarão no ar. Mas, pelo modelo de responsabilidade compartilhada que praticamente todo provedor de nuvem adota, a proteção contra exclusão acidental, corrupção, erro de sincronização ou ransomware que se espalha pelo OneDrive/SharePoint é responsabilidade do cliente — não do provedor. Se um funcionário apaga uma pasta inteira do SharePoint e ninguém percebe em 30-90 dias (dependendo da política de retenção da lixeira), esse dado pode não ter mais volta sem um backup dedicado.

Como aplicar a regra 3-2-1 na prática, sem complicar a operação

Uma estratégia de backup em nuvem bem montada, hoje, costuma seguir este desenho:

  1. Cópia principal (produção): os dados de trabalho no dia a dia — servidor local, Microsoft 365, sistemas da empresa.
  2. Cópia local rápida: um backup em disco/NAS local, para restaurar rápido em incidentes pequenos (um arquivo apagado, uma pasta corrompida) sem depender da velocidade da internet.
  3. Cópia em nuvem, isolada e imutável: um serviço de backup em nuvem separado do provedor de produção, com retenção configurada e, idealmente, com proteção contra alteração/exclusão durante um período mínimo — para que nem um invasor com acesso administrativo consiga apagar o backup junto com os dados originais.

Esse desenho cumpre as 3 partes da regra sem exigir uma operação complexa: a rotina roda automaticamente, e a equipe de TI só precisa monitorar alertas de falha e testar a restauração periodicamente.

Checklist rápido para avaliar o backup da sua empresa

  • [ ] Existem pelo menos 3 cópias dos dados críticos?
  • [ ] As cópias estão em pelo menos 2 tipos diferentes de armazenamento/fornecedor?
  • [ ] Existe pelo menos 1 cópia fora do local físico da empresa?
  • [ ] O backup do Microsoft 365/Google Workspace é feito por uma ferramenta dedicada, e não apenas "confiado" à retenção padrão do provedor?
  • [ ] Existe proteção contra exclusão/alteração do backup (imutabilidade), para resistir a ransomware?
  • [ ] A restauração já foi testada de verdade nos últimos 3 meses?

Se alguma dessas respostas for "não" ou "não sei", esse é o ponto de partida da conversa.

Perguntas frequentes

O que é a regra de backup 3-2-1? É uma estratégia clássica que recomenda manter 3 cópias dos dados (1 original + 2 cópias), em 2 tipos diferentes de mídia ou armazenamento, com pelo menos 1 cópia fora do local físico da empresa. O objetivo é que nenhuma falha única consiga destruir todas as cópias ao mesmo tempo.

Ter backup na nuvem já é suficiente, ou ainda preciso de backup local? Um único provedor de nuvem cobre a parte "off-site" da regra, mas não cobre a diversidade de mídia nem elimina o risco de depender de um único fornecedor. O ideal é combinar uma cópia local rápida com uma cópia em nuvem imutável e isolada.

Backup automático do Microsoft 365 (OneDrive, SharePoint, Exchange) já substitui a regra 3-2-1? Não. A Microsoft garante a disponibilidade da infraestrutura, mas a proteção dos dados contra exclusão acidental, corrupção ou ransomware é responsabilidade do cliente. Sem uma solução de backup dedicada, dados apagados ou criptografados podem não ter como voltar.

Com que frequência a empresa deve testar a restauração do backup? No mínimo a cada 3 meses, com um teste de restauração real — não apenas verificar se o job "rodou com sucesso". Um backup nunca restaurado é, na prática, uma suposição, não uma garantia.


Quer saber se o backup da sua empresa realmente cumpre a regra 3-2-1, ou só parece cumprir? A GraySeg faz o diagnóstico e monta uma estratégia de backup em nuvem adequada ao seu porte e orçamento. Fale com a gente.