A adoção de soluções SaaS (Software as a Service) transformou a forma como as empresas operam. Plataformas como Microsoft 365, Salesforce, GitHub, Miro, Jira, Google Workspace e muito mais oferecem agilidade, escalabilidade e redução da complexidade da infraestrutura de TI.

Entretanto, junto com essa conveniência surgiu uma percepção que pode passar muitas vezes despercebida dentro do contrato: a de que o provedor da aplicação é totalmente responsável pela segurança e pela proteção dos dados armazenados na plataforma. Na prática, isso não acontece.

Mesmo em ambientes altamente confiáveis, existe um conceito fundamental conhecido como responsabilidade compartilhada em plataformas SaaS, no qual parte da segurança é garantida pelo fornecedor da aplicação e parte continua sendo responsabilidade do cliente.

Ignorar essa “divisão de tarefas” pode gerar riscos significativos, incluindo perda de informações estratégicas, interrupções nas operações, falhas de compliance e prejuízos financeiros.

Por isso entender como esse modelo funciona na prática é essencial para construir uma estratégia sólida de proteção de dados, continuidade operacional e governança corporativa.

O que é Responsabilidade Compartilhada em Plataformas SaaS?

O modelo de responsabilidade compartilhada estabelece que tanto o provedor SaaS quanto a empresa cliente possuem atribuições específicas relacionadas à segurança e à proteção dos dados.

De forma simples:

O fornecedor mantém a infraestrutura e o funcionamento da aplicação, enquanto a empresa continua responsável por controlar seus acessos, configurar o ambiente e garantir a recuperação dos próprios dados.

Essa divisão existe porque o provedor controla os recursos tecnológicos da plataforma, enquanto o cliente controla o conteúdo, os usuários, as permissões e os processos internos.

Como surgiu esse modelo na computação em nuvem

A computação em nuvem foi construída sobre diferentes camadas de responsabilidade.

À medida que os serviços evoluíram de infraestrutura (IaaS) para plataforma (PaaS) e software (SaaS), parte das responsabilidades passou para os provedores.

Contudo, a responsabilidade sobre os dados nunca foi totalmente transferida.

Essa é uma das razões pelas quais fabricantes e especialistas em proteção de dados recomendam estratégias complementares de backup, recuperação e arquivamento.

Na prática, utilizar Microsoft 365, Google Workspace, Salesforce ou outra plataforma SaaS não significa que todos os dados estejam protegidos contra exclusões, ataques, erros humanos ou falhas de configuração.

O que está sob responsabilidade do Provedor SaaS?

Quando uma organização adota uma solução SaaS, o fornecedor assume diversos aspectos operacionais.

Infraestrutura

O provedor é responsável por:

  • Infraestrutura física e virtual.
  • Disponibilidade da aplicação.
  • Rede e componentes do serviço.
  • Atualizações da plataforma.
  • Segurança da infraestrutura sob seu controle.
  • Atualizações da plataforma

Isso reduz a necessidade de gerenciamento local e aumenta a eficiência operacional.

Disponibilidade do serviço

Os fornecedores trabalham para garantir:

  • Alta disponibilidade
  • Redundância
  • Balanceamento de carga
  • Recuperação de falhas de infraestrutura

O objetivo é manter o serviço acessível aos usuários.

Segurança da plataforma

Também são responsabilidades do provedor:

  • Correções de vulnerabilidades
  • Monitoramento da infraestrutura
  • Segurança física dos ambientes
  • Proteção contra falhas de hardware

Contudo, proteger a plataforma não significa proteger integralmente os dados dos clientes.

O que continua sendo responsabilidade da Sua Empresa?

Essa é a parte mais crítica do modelo, já que a empresa cliente no caso precisa cuidar de:

Proteção dos dados

Documentos, planilhas, apresentações, contratos, registros financeiros e informações estratégicas pertencem à empresa.

Se esses dados forem excluídos, alterados ou corrompidos, a responsabilidade pela recuperação normalmente permanece com o cliente.

Controle de acesso

A organização deve gerenciar:

  • Permissões dos usuários
  • Contas privilegiadas
  • Autenticação multifator
  • Políticas de acesso

Grande parte dos incidentes ocorre por erros humanos ou configurações inadequadas.

Backup e recuperação

Um dos maiores equívocos em ambientes SaaS é acreditar que disponibilidade equivale a backup.

Não equivale.

Disponibilidade significa que a aplicação está funcionando.

Backup significa que os dados podem ser restaurados rapidamente após exclusões, corrupção ou ataques.

Governança e compliance

Também permanecem sob responsabilidade da empresa:

  • LGPD
  • Políticas de retenção
  • Auditorias
  • Requisitos regulatórios
  • Gestão documental

Disponibilidade é diferente de recuperação

Uma plataforma pode continuar disponível enquanto os dados de um usuário foram apagados, alterados ou comprometidos.

Por exemplo:

  • O Microsoft 365 pode continuar funcionando depois que arquivos importantes forem excluídos.
  • O Google Workspace pode permanecer acessível após uma conta administrativa ser comprometida.
  • Um usuário pode apagar dados de um Shared Drive sem interromper o serviço.
  • Uma integração pode alterar registros de forma incorreta sem causar indisponibilidade.

O objetivo do provedor é manter a aplicação operando. O objetivo do backup é permitir a recuperação dos dados em um ponto anterior e confiável.

O equívoco mais comum sobre Microsoft 365 e SharePoint

Muitas empresas utilizam Microsoft 365 e SharePoint acreditando que os mecanismos nativos eliminam a necessidade de backup.

Essa percepção pode criar uma falsa sensação de segurança.

Retenção não é backup

A retenção permite manter dados por determinado período.

O backup possibilita:

  • Recuperação independente
  • Versões históricas
  • Restauração granular
  • Recuperação após eventos críticos

São conceitos diferentes.

Limitações da recuperação nativa

Embora plataformas SaaS possuam recursos de recuperação, eles normalmente apresentam limitações relacionadas a:

  • Tempo de retenção
  • Granularidade de restauração
  • Recuperação de versões antigas
  • Recuperação após exclusões prolongadas

Exclusão acidental e ransomware

Os riscos mais comuns incluem:

  • Exclusão de arquivos por usuários
  • Configurações incorretas
  • Falhas operacionais
  • Ataques ransomware
  • Ações maliciosas internas

Quando um incidente ocorre, o impacto recai diretamente sobre a operação da empresa.

O impacto financeiro da Perda de Dados em SaaS

A perda de dados vai muito além da área de TI, afetando diretamente os resultados do negócio

Interrupção operacional

Sem acesso às informações necessárias, equipes ficam impossibilitadas de executar tarefas críticas.

Isso pode afetar:

  • Vendas
  • Atendimento
  • Operações
  • Financeiro
  • Projetos estratégicos

Perda de produtividade

Funcionários gastam horas tentando recriar informações perdidas. O custo dessa atividade costuma ser elevado.

Riscos regulatórios

Empresas sujeitas à LGPD ou outras regulamentações podem enfrentar:

  • Multas
  • Penalidades
  • Questionamentos de auditoria

Danos à reputação

Clientes e parceiros esperam que as empresas protejam adequadamente seus dados.

Incidentes recorrentes reduzem a confiança no negócio.

Como o arquivamento e o backup complementam a Responsabilidade Compartilhada

Uma estratégia madura de proteção de dados vai além da simples utilização da plataforma SaaS.

Recuperação granular

Permite restaurar:

  • Arquivos específicos
  • Pastas
  • Sites SharePoint
  • Caixas de correio
  • Objetos individuais

Sem afetar o restante do ambiente.

Retenção de longo prazo

O arquivamento garante preservação por períodos maiores que os disponíveis nos recursos nativos.

Isso é especialmente relevante para:

  • Compliance
  • Auditorias
  • Investigações internas
  • Requisitos legais

Continuidade dos negócios

Manter cópias independentes dos dados reduz significativamente o tempo de recuperação após incidentes.

Maior controle da informação

Soluções de proteção especializadas oferecem:

  • Visibilidade
  • Governança
  • Rastreabilidade
  • Controle histórico

Aspectos fundamentais para ambientes corporativos modernos.

Boas práticas para proteger dados em Plataformas SaaS

Adote uma estratégia de backup independente

Nunca dependa exclusivamente dos mecanismos nativos da aplicação.

A redundância é um dos pilares da resiliência digital.

Defina políticas de retenção

Determine:

  • Quanto tempo os dados devem ser guardados
  • Quem pode excluí-los
  • Como será feita a recuperação

Realize testes periódicos

Backup que nunca foi testado não pode ser considerado confiável, por isso realize simulações regulares de restauração.

Monitore continuamente

Monitoramento constante ajuda a identificar:

  • Exclusões suspeitas
  • Alterações indevidas
  • Comportamentos anormais
  • Tentativas de acesso indevido

Como escolher uma Solução de Backup SaaS

Ao avaliar uma solução de proteção de dados para Microsoft 365 ou outras aplicações SaaS, considere os seguintes critérios:

CritérioImportância
Recuperação granularRestauração rápida e precisa
Retenção flexívelAtendimento a requisitos legais
SegurançaProteção contra ransomware
EscalabilidadeCrescimento sem aumento excessivo de custos
AutomaçãoMenor intervenção operacional
ComplianceSuporte a auditorias e regulamentações
VisibilidadeGestão centralizada dos dados

Mais importante do que adquirir uma ferramenta é construir uma estratégia alinhada aos objetivos do negócio.

Por que o backup independente é importante?

Manter o backup no mesmo ambiente da aplicação pode criar uma dependência perigosa. Se as mesmas credenciais, administradores ou controles forem comprometidos, o invasor pode tentar alterar ou excluir também as cópias de recuperação.

O backup independente deve ser:

 

  • Separado do ambiente de produção.
  • Imutável ou protegido contra alterações indevidas.
  • Administrado com controles próprios.
  • Mantido conforme a política de retenção da empresa.
  • Testado regularmente.
  • Capaz de realizar restaurações granulares.

A Keepit oferece backup independente para aplicações SaaS, com armazenamento separado do ambiente de produção e proteção imutável. A plataforma atende aplicações como Microsoft 365 e Google Workspace, entre outras.

Como a Keepit ajuda?

A Keepit ajuda as empresas a fechar a lacuna de responsabilidade compartilhada ao proteger dados SaaS em uma nuvem independente do provedor da aplicação.

Com a solução, a organização pode:

  • Criar cópias independentes dos dados.
  • Reduzir a dependência do fornecedor SaaS.
  • Recuperar itens específicos ou conjuntos de dados.
  • Aplicar políticas de retenção.
  • Proteger os backups contra alteração e exclusão.
  • Melhorar a preparação para incidentes cibernéticos.
  • Apoiar requisitos de governança e conformidade.

Conclusão

O modelo de responsabilidade compartilhada em plataformas SaaS é um conceito que toda pessoa que trabalha com TI precisa entender.

Embora provedores como Office 365 e Google Workspace ofereçam infraestrutura robusta, disponibilidade e segurança operacional, a proteção efetiva dos dados continua sendo uma responsabilidade da empresa.

Acreditar que a plataforma, por si só, elimina riscos de perda de informação pode gerar impactos financeiros, operacionais e regulatórios significativos.

Empresas que investem em backup independente, arquivamento estratégico, governança e monitoramento contínuo aumentam sua resiliência digital, reduzem riscos e fortalecem a continuidade dos negócios.

O provedor mantém a plataforma disponível. Sua empresa precisa garantir que os dados continuem recuperáveis.

Avalie a proteção dos seus dados SaaS e descubra como a Keepit pode ajudar.