A adoção de soluções SaaS (Software as a Service) transformou a forma como as empresas operam. Plataformas como Microsoft 365, Salesforce, GitHub, Miro, Jira, Google Workspace e muito mais oferecem agilidade, escalabilidade e redução da complexidade da infraestrutura de TI.
Entretanto, junto com essa conveniência surgiu uma percepção que pode passar muitas vezes despercebida dentro do contrato: a de que o provedor da aplicação é totalmente responsável pela segurança e pela proteção dos dados armazenados na plataforma. Na prática, isso não acontece.
Mesmo em ambientes altamente confiáveis, existe um conceito fundamental conhecido como responsabilidade compartilhada em plataformas SaaS, no qual parte da segurança é garantida pelo fornecedor da aplicação e parte continua sendo responsabilidade do cliente.
Ignorar essa “divisão de tarefas” pode gerar riscos significativos, incluindo perda de informações estratégicas, interrupções nas operações, falhas de compliance e prejuízos financeiros.
Por isso entender como esse modelo funciona na prática é essencial para construir uma estratégia sólida de proteção de dados, continuidade operacional e governança corporativa.
O que é Responsabilidade Compartilhada em Plataformas SaaS?
O modelo de responsabilidade compartilhada estabelece que tanto o provedor SaaS quanto a empresa cliente possuem atribuições específicas relacionadas à segurança e à proteção dos dados.
De forma simples:
O fornecedor mantém a infraestrutura e o funcionamento da aplicação, enquanto a empresa continua responsável por controlar seus acessos, configurar o ambiente e garantir a recuperação dos próprios dados.
Essa divisão existe porque o provedor controla os recursos tecnológicos da plataforma, enquanto o cliente controla o conteúdo, os usuários, as permissões e os processos internos.
Como surgiu esse modelo na computação em nuvem
A computação em nuvem foi construída sobre diferentes camadas de responsabilidade.
À medida que os serviços evoluíram de infraestrutura (IaaS) para plataforma (PaaS) e software (SaaS), parte das responsabilidades passou para os provedores.
Contudo, a responsabilidade sobre os dados nunca foi totalmente transferida.
Essa é uma das razões pelas quais fabricantes e especialistas em proteção de dados recomendam estratégias complementares de backup, recuperação e arquivamento.
Na prática, utilizar Microsoft 365, Google Workspace, Salesforce ou outra plataforma SaaS não significa que todos os dados estejam protegidos contra exclusões, ataques, erros humanos ou falhas de configuração.
O que está sob responsabilidade do Provedor SaaS?
Quando uma organização adota uma solução SaaS, o fornecedor assume diversos aspectos operacionais.
Infraestrutura
O provedor é responsável por:
- Infraestrutura física e virtual.
- Disponibilidade da aplicação.
- Rede e componentes do serviço.
- Atualizações da plataforma.
- Segurança da infraestrutura sob seu controle.
- Atualizações da plataforma
Isso reduz a necessidade de gerenciamento local e aumenta a eficiência operacional.
Disponibilidade do serviço
Os fornecedores trabalham para garantir:
- Alta disponibilidade
- Redundância
- Balanceamento de carga
- Recuperação de falhas de infraestrutura
O objetivo é manter o serviço acessível aos usuários.
Segurança da plataforma
Também são responsabilidades do provedor:
- Correções de vulnerabilidades
- Monitoramento da infraestrutura
- Segurança física dos ambientes
- Proteção contra falhas de hardware
Contudo, proteger a plataforma não significa proteger integralmente os dados dos clientes.
O que continua sendo responsabilidade da Sua Empresa?
Essa é a parte mais crítica do modelo, já que a empresa cliente no caso precisa cuidar de:
Proteção dos dados
Documentos, planilhas, apresentações, contratos, registros financeiros e informações estratégicas pertencem à empresa.
Se esses dados forem excluídos, alterados ou corrompidos, a responsabilidade pela recuperação normalmente permanece com o cliente.
Controle de acesso
A organização deve gerenciar:
- Permissões dos usuários
- Contas privilegiadas
- Autenticação multifator
- Políticas de acesso
Grande parte dos incidentes ocorre por erros humanos ou configurações inadequadas.
Backup e recuperação
Um dos maiores equívocos em ambientes SaaS é acreditar que disponibilidade equivale a backup.
Não equivale.
Disponibilidade significa que a aplicação está funcionando.
Backup significa que os dados podem ser restaurados rapidamente após exclusões, corrupção ou ataques.
Governança e compliance
Também permanecem sob responsabilidade da empresa:
- LGPD
- Políticas de retenção
- Auditorias
- Requisitos regulatórios
- Gestão documental
Disponibilidade é diferente de recuperação
Uma plataforma pode continuar disponível enquanto os dados de um usuário foram apagados, alterados ou comprometidos.
Por exemplo:
- O Microsoft 365 pode continuar funcionando depois que arquivos importantes forem excluídos.
- O Google Workspace pode permanecer acessível após uma conta administrativa ser comprometida.
- Um usuário pode apagar dados de um Shared Drive sem interromper o serviço.
- Uma integração pode alterar registros de forma incorreta sem causar indisponibilidade.
O objetivo do provedor é manter a aplicação operando. O objetivo do backup é permitir a recuperação dos dados em um ponto anterior e confiável.
O equívoco mais comum sobre Microsoft 365 e SharePoint
Muitas empresas utilizam Microsoft 365 e SharePoint acreditando que os mecanismos nativos eliminam a necessidade de backup.
Essa percepção pode criar uma falsa sensação de segurança.
Retenção não é backup
A retenção permite manter dados por determinado período.
O backup possibilita:
- Recuperação independente
- Versões históricas
- Restauração granular
- Recuperação após eventos críticos
São conceitos diferentes.
Limitações da recuperação nativa
Embora plataformas SaaS possuam recursos de recuperação, eles normalmente apresentam limitações relacionadas a:
- Tempo de retenção
- Granularidade de restauração
- Recuperação de versões antigas
- Recuperação após exclusões prolongadas
Exclusão acidental e ransomware
Os riscos mais comuns incluem:
- Exclusão de arquivos por usuários
- Configurações incorretas
- Falhas operacionais
- Ataques ransomware
- Ações maliciosas internas
Quando um incidente ocorre, o impacto recai diretamente sobre a operação da empresa.
O impacto financeiro da Perda de Dados em SaaS
A perda de dados vai muito além da área de TI, afetando diretamente os resultados do negócio
Interrupção operacional
Sem acesso às informações necessárias, equipes ficam impossibilitadas de executar tarefas críticas.
Isso pode afetar:
- Vendas
- Atendimento
- Operações
- Financeiro
- Projetos estratégicos
Perda de produtividade
Funcionários gastam horas tentando recriar informações perdidas. O custo dessa atividade costuma ser elevado.
Riscos regulatórios
Empresas sujeitas à LGPD ou outras regulamentações podem enfrentar:
- Multas
- Penalidades
- Questionamentos de auditoria
Danos à reputação
Clientes e parceiros esperam que as empresas protejam adequadamente seus dados.
Incidentes recorrentes reduzem a confiança no negócio.
Como o arquivamento e o backup complementam a Responsabilidade Compartilhada
Uma estratégia madura de proteção de dados vai além da simples utilização da plataforma SaaS.
Recuperação granular
Permite restaurar:
- Arquivos específicos
- Pastas
- Sites SharePoint
- Caixas de correio
- Objetos individuais
Sem afetar o restante do ambiente.
Retenção de longo prazo
O arquivamento garante preservação por períodos maiores que os disponíveis nos recursos nativos.
Isso é especialmente relevante para:
- Compliance
- Auditorias
- Investigações internas
- Requisitos legais
Continuidade dos negócios
Manter cópias independentes dos dados reduz significativamente o tempo de recuperação após incidentes.
Maior controle da informação
Soluções de proteção especializadas oferecem:
- Visibilidade
- Governança
- Rastreabilidade
- Controle histórico
Aspectos fundamentais para ambientes corporativos modernos.
Boas práticas para proteger dados em Plataformas SaaS
Adote uma estratégia de backup independente
Nunca dependa exclusivamente dos mecanismos nativos da aplicação.
A redundância é um dos pilares da resiliência digital.
Defina políticas de retenção
Determine:
- Quanto tempo os dados devem ser guardados
- Quem pode excluí-los
- Como será feita a recuperação
Realize testes periódicos
Backup que nunca foi testado não pode ser considerado confiável, por isso realize simulações regulares de restauração.
Monitore continuamente
Monitoramento constante ajuda a identificar:
- Exclusões suspeitas
- Alterações indevidas
- Comportamentos anormais
- Tentativas de acesso indevido
Como escolher uma Solução de Backup SaaS
Ao avaliar uma solução de proteção de dados para Microsoft 365 ou outras aplicações SaaS, considere os seguintes critérios:
| Critério | Importância |
| Recuperação granular | Restauração rápida e precisa |
| Retenção flexível | Atendimento a requisitos legais |
| Segurança | Proteção contra ransomware |
| Escalabilidade | Crescimento sem aumento excessivo de custos |
| Automação | Menor intervenção operacional |
| Compliance | Suporte a auditorias e regulamentações |
| Visibilidade | Gestão centralizada dos dados |
Mais importante do que adquirir uma ferramenta é construir uma estratégia alinhada aos objetivos do negócio.
Por que o backup independente é importante?
Manter o backup no mesmo ambiente da aplicação pode criar uma dependência perigosa. Se as mesmas credenciais, administradores ou controles forem comprometidos, o invasor pode tentar alterar ou excluir também as cópias de recuperação.
O backup independente deve ser:
- Separado do ambiente de produção.
- Imutável ou protegido contra alterações indevidas.
- Administrado com controles próprios.
- Mantido conforme a política de retenção da empresa.
- Testado regularmente.
- Capaz de realizar restaurações granulares.
A Keepit oferece backup independente para aplicações SaaS, com armazenamento separado do ambiente de produção e proteção imutável. A plataforma atende aplicações como Microsoft 365 e Google Workspace, entre outras.
Como a Keepit ajuda?
A Keepit ajuda as empresas a fechar a lacuna de responsabilidade compartilhada ao proteger dados SaaS em uma nuvem independente do provedor da aplicação.
Com a solução, a organização pode:
- Criar cópias independentes dos dados.
- Reduzir a dependência do fornecedor SaaS.
- Recuperar itens específicos ou conjuntos de dados.
- Aplicar políticas de retenção.
- Proteger os backups contra alteração e exclusão.
- Melhorar a preparação para incidentes cibernéticos.
- Apoiar requisitos de governança e conformidade.
Conclusão
O modelo de responsabilidade compartilhada em plataformas SaaS é um conceito que toda pessoa que trabalha com TI precisa entender.
Embora provedores como Office 365 e Google Workspace ofereçam infraestrutura robusta, disponibilidade e segurança operacional, a proteção efetiva dos dados continua sendo uma responsabilidade da empresa.
Acreditar que a plataforma, por si só, elimina riscos de perda de informação pode gerar impactos financeiros, operacionais e regulatórios significativos.
Empresas que investem em backup independente, arquivamento estratégico, governança e monitoramento contínuo aumentam sua resiliência digital, reduzem riscos e fortalecem a continuidade dos negócios.
O provedor mantém a plataforma disponível. Sua empresa precisa garantir que os dados continuem recuperáveis.
Avalie a proteção dos seus dados SaaS e descubra como a Keepit pode ajudar.
