Início
» Tecnologia
»
Como criar um plano de continuidade de negócios para períodos de inatividade do Salesforce.
Como criar um plano de continuidade de negócios para períodos de inatividade do Salesforce.
Quando o Salesforce fica indisponível, o maior risco operacional raramente é a própria mensagem de erro. O verdadeiro problema é que as equipes de vendas, atendimento, pedidos, marketing ou administrativas podem não saber mais onde registrar o trabalho, como atender os clientes ou quais decisões podem ser adiadas com segurança. Um plano de continuidade de negócios eficaz, portanto, não é um documento que simplesmente diz "verifique a confiabilidade do Salesforce e aguarde". Ele deve manter os processos de negócios mais importantes funcionando em um nível aceitável até que o serviço normal seja restabelecido.
A qualidade do plano pode ser avaliada pelos resultados. Durante uma interrupção, as pessoas devem saber o que fazer, onde registrar o trabalho temporário, quem pode tomar decisões, como os clientes são informados e como os registros temporários são conciliados após a recuperação . O plano também deve deixar claro em que ponto a continuidade deixa de ser segura. Alguns processos podem ser executados manualmente por horas; outros devem ser interrompidos, pois transações duplicadas, erros regulatórios ou inconsistências de dados causariam mais danos do que a espera.
Uma equipe de planejamento de continuidade revisa processos críticos, procedimentos de contingência, responsáveis e verificações de recuperação. A tela é ilustrativa e não representa uma interface real do Salesforce.
Comece definindo o resultado que você precisa durante o período de inatividade.
Um plano de continuidade de negócios deve começar com o impacto nos negócios, não na tecnologia. O Guia de Planejamento de Contingência do NIST para Sistemas de Informação Federais recomenda determinar os requisitos e prioridades de contingência por meio de uma análise de impacto nos negócios. Embora a publicação seja voltada para sistemas de informação federais, a disciplina subjacente é amplamente útil: identificar funções essenciais, compreender o efeito da interrupção, definir prioridades de recuperação e manter procedimentos de contingência testados.
Para a Salesforce, isso significa questionar quais atividades comerciais devem continuar mesmo quando a plataforma estiver indisponível. Uma equipe de vendas pode precisar registrar compromissos urgentes de clientes em potencial. Uma equipe de suporte pode precisar receber e priorizar incidentes críticos de clientes. Uma equipe de campo pode precisar acessar um pequeno conjunto de detalhes de clientes ou ativos. O departamento financeiro pode decidir que algumas transações devem ser interrompidas completamente até que a Salesforce e os sistemas conectados estejam estáveis.
Um objetivo de continuidade robusto é específico o suficiente para ser testado. Por exemplo, "o suporte ao cliente deve permanecer operacional" é vago. "Incidentes de clientes de prioridade 1 ainda podem ser recebidos, atribuídos, reconhecidos e rastreados sem perda de solicitações durante uma interrupção de quatro horas do Salesforce" é mensurável.
Defina degradação aceitável, não uma promessa irrealista de operação normal.
Continuidade não é o mesmo que funcionalidade completa. O objetivo geralmente é preservar um serviço mínimo viável até que o sistema principal volte a funcionar. Para cada processo crítico dependente do Salesforce, defina o que significa "suficientemente bom durante uma interrupção".
Processo de negócios
Meta de continuidade
degradação temporária aceitável
Condição de parada
Suporte ao cliente
Receber e priorizar casos urgentes.
Utilize sistemas de triagem temporária aprovados para entrada e organização de filas.
Suspenda as atualizações de casos não críticos se o risco de reconciliação se tornar muito alto.
Vendas
Registre compromissos urgentes e próximas ações.
Use modelos offline controlados
Não finalize transações que exigem aprovações indisponíveis ou preços autorizados.
Gestão de pedidos
Preserve os pedidos urgentes
Enfileirar solicitações para entrada posterior no sistema
Pare se houver possibilidade de preenchimento duplicado ou incorreto.
Operações de campo
Continue as visitas prioritárias com dados de referência essenciais.
Utilize dados operacionais em cache ou exportados aprovados, sempre que a política permitir.
Interrompa o processo se os dados atuais do cliente, de segurança ou de autorização não puderem ser verificados.
A condição de parada é importante. Um plano de continuidade que instrui as pessoas a continuarem trabalhando a qualquer custo pode gerar um segundo incidente: pedidos duplicados, atualizações de casos conflitantes, aprovações ausentes ou informações confidenciais armazenadas em ferramentas não aprovadas.
Saiba como a Salesforce comunica um incidente.
Seu plano deve definir uma fonte de status confiável. A Salesforce documenta o site de Status de Confiança como sua fonte de informações sobre disponibilidade e desempenho do serviço. A Salesforce também fornece notificações de confiança por e-mail ou SMS para problemas de serviço, manutenção e lançamentos de produtos. A visão geral atual está disponível na Ajuda do Salesforce: Status de Confiança .
O artigo da Salesforce sobre Comunicações de Confiança em Incidentes explica que a empresa pode usar o site de Confiança, Notificações de Confiança, mensagens informativas, banners de Ajuda, e-mails de alerta de incidentes e webinars ao vivo para comunicar incidentes críticos não planejados e o progresso da remediação.
Um bom plano de continuidade não exige que todos os funcionários interpretem as páginas de status de forma independente. Designe um responsável pelo incidente ou uma pequena equipe de incidentes para verificar a instância ou o serviço afetado, resumir as informações disponíveis e publicar atualizações internas em uma frequência definida.
Torne o plano específico para cada instância.
O status do Salesforce não é um estado binário global. Sua organização deve saber quais identificadores de instância ou serviço do Salesforce são relevantes. O guia " Exibir informações da instância para sua organização do Salesforce" , atualizado em 4 de agosto de 2026, explica como encontrar a instância em Configuração, em Informações da empresa, ou usando o site de status do Salesforce.
A Salesforce também observa que seu site de Confiança relata incidentes e eventos de manutenção por instância e serviço afetados. O guia Verificar incidentes ou manutenções em andamento mostra que um registro de evento inclui as instâncias e os serviços afetados, juntamente com informações de status e horário.
Portanto, seu manual de continuidade de negócios deve registrar os detalhes relevantes do domínio e da instância da organização de produção, além de quaisquer produtos Salesforce monitorados separadamente, como o Marketing Cloud ou os serviços de comércio eletrônico, que sejam importantes para suas operações.
Projete fluxos de trabalho alternativos em torno da captura controlada de dados.
A alternativa mais prática geralmente não é a substituição do CRM. Trata-se de um método controlado para preservar o mínimo de informações necessárias para dar continuidade a trabalhos urgentes. Isso pode incluir uma planilha aprovada, uma fila de atendimento, um formulário interno, um canal de colaboração, um processo telefônico ou outro sistema já contemplado pelas políticas de segurança e retenção de dados da sua organização.
O método alternativo deve definir:
Quais campos são obrigatórios?
quem pode criar ou modificar registros temporários;
como cada registro recebe um identificador temporário único;
Quais dados sensíveis não devem ser copiados para fora do Salesforce?
Como são registrados o tempo, a identidade do cliente, o proprietário e o histórico de ações;
Como os dados duplicados são detectados antes de serem inseridos novamente no Salesforce.
O melhor sinal de que essa parte do plano está funcionando é que a equipe de recuperação consegue responder posteriormente à pergunta: "O que mudou enquanto o Salesforce estava indisponível?", sem precisar recorrer à memória, ao histórico de conversas ou a anotações manuscritas espalhadas por várias equipes.
Os backups auxiliam na recuperação, mas não substituem a continuidade.
A Salesforce recomenda uma estratégia de backup rotineira como parte do gerenciamento e segurança de dados. Suas diretrizes de 2 de abril de 2026, " Melhores práticas para fazer backup de dados do Salesforce" , distinguem entre dados comerciais, como registros e arquivos, e metadados, como campos personalizados, layouts, relatórios, painéis, Apex e Visualforce.
A Salesforce lista abordagens nativas de backup, incluindo o Backup do Salesforce, o Serviço de Exportação de Dados, as exportações do Data Loader e as exportações de relatórios. A documentação sobre Exportação de Dados de Backup do Salesforce observa que a Exportação de Dados padrão pode gerar backups em formato CSV com agendamentos semanais ou mensais, dependendo da edição.
No entanto, o backup é um controle de recuperação, não um modo de operação para situações de indisponibilidade. Um backup não fornece automaticamente um substituto funcional para o Salesforce em tempo real. Exportações de grande porte também podem ser muito antigas, muito abrangentes, muito sensíveis ou muito difíceis de usar com segurança para a continuidade das operações. Decida antecipadamente se os dados exportados são realmente necessários durante uma indisponibilidade e proteja-os adequadamente.
Separe os objetivos de recuperação dos objetivos de continuidade.
Uma meta de continuidade descreve como a empresa opera enquanto o Salesforce está indisponível. Uma meta de recuperação descreve como as operações normais são restauradas e como o trabalho temporário é conciliado.
Para cada processo, documente pelo menos três objetivos práticos:
Interrupção máxima tolerável: o tempo máximo que o processo pode ficar indisponível antes que o impacto nos negócios se torne inaceitável.
Meta operacional temporária: qual o nível mínimo de serviço que deve ser mantido durante esse período.
Meta de reconciliação: a rapidez com que os registros temporários devem ser validados e inseridos no Salesforce após a recuperação do serviço.
Essas metas devem ser definidas pelos responsáveis pelas áreas de negócio, e não baseadas em suposições genéricas de TI. Uma tolerância de duas horas pode ser razoável para um departamento e inaceitável para outro.
Atribua direitos de decisão antes de uma interrupção.
Um plano fica mais lento quando as pessoas conhecem as tarefas, mas não sabem quem tem autoridade para realizá-las. Defina funções específicas ou responsabilidades baseadas em funções para declaração de incidentes, ativação de planos de contingência, comunicação com o cliente, exceções de segurança, escalonamento para fornecedores, validação de recuperação e a decisão final de retornar ao processamento normal.
No mínimo, uma pessoa deve ser capaz de ativar o modo de continuidade e outra deve ser capaz de aprovar o retorno ao serviço normal. Para processos de alto impacto, evite que uma única pessoa seja a única capaz de agir; designe substitutos para funções essenciais.
Teste os resultados de negócios, não apenas se o documento foi lido.
A publicação NIST SP 800-34 Rev. 1 inclui testes, treinamento, exercícios e manutenção de planos como elementos essenciais do planejamento de contingência. Portanto, um teste de continuidade do Salesforce deve simular uma perda significativa de acesso e medir o desempenho real.
Critérios úteis para testes incluem:
O responsável pelo incidente identifica a instância ou o serviço correto do Salesforce;
As equipes críticas recebem a mensagem de ativação dentro do prazo estipulado;
Os usuários podem localizar o processo alternativo aprovado sem precisar perguntar individualmente ao departamento de TI;
Os registros temporários contêm os campos obrigatórios e as informações de propriedade;
Nenhum dado sensível não aprovado é copiado para o sistema de contingência;
Uma amostra de registros temporários pode ser conciliada no Salesforce sem duplicatas;
A equipe pode explicar quem tem autoridade para declarar a recuperação completa.
Se um exercício teórico apenas confirmar que os participantes conseguem abrir o plano, ele não terá demonstrado continuidade. Um exercício melhor comprova que as pessoas conseguem executar o fluxo de trabalho e se recuperar sem problemas.
Saiba quando o plano precisa ser alterado.
Não espere uma interrupção real para descobrir que o plano está obsoleto. Revise-o após mudanças significativas na arquitetura do Salesforce, integrações críticas, processos de negócios, requisitos de conformidade, responsabilidades da equipe, estratégia de backup, roteamento do contact center ou canais de comunicação com o cliente.
Mude a abordagem quando os resultados dos testes mostrarem fragilidades recorrentes. Exemplos incluem funcionários criando planilhas descontroladas apesar do plano de contingência oficial, recuperação demorando muito porque os registros temporários não possuem identificadores únicos ou equipes de negócios descobrindo que a meta de continuidade declarada é insuficiente para a demanda real do cliente.
Um plano útil inclui a gestão de versões e um gatilho de revisão. "Revisar anualmente" é melhor do que nada, mas "revisar anualmente e após grandes alterações no Salesforce, na integração, na gestão ou nos processos" é mais eficaz.
O que este plano não pode garantir
Nenhum plano de continuidade pode garantir a operação ininterrupta dos negócios durante todas as falhas do Salesforce. Algumas falhas podem afetar simultaneamente sistemas conectados, provedores de identidade, redes, ferramentas de comunicação ou serviços de nuvem pública. Um incidente grave ou prolongado também pode exceder a capacidade dos procedimentos manuais de contingência.
Existem também limites de segurança e qualidade de dados. Mover dados confidenciais do Salesforce para uma ferramenta de emergência pode violar políticas ou regulamentações. Trabalhar offline pode gerar decisões obsoletas, registros conflitantes e transações duplicadas. A opção mais segura para a continuidade de alguns processos de alto risco é a suspensão controlada, em vez da continuação manual.
Por isso, um plano maduro define tanto a janela operacional prevista quanto o limite de escalonamento. Se a interrupção durar mais do que o esperado, se a fila de espera para o plano de contingência ficar muito grande ou se a integridade dos dados não puder mais ser mantida, a liderança deve mudar o foco dos procedimentos de continuidade de rotina para decisões mais abrangentes de gerenciamento de crises.
Como saber se seu plano de continuidade do Salesforce está pronto
O plano está em boa forma quando um exercício realista consegue demonstrar quatro coisas: a empresa consegue identificar o que é importante, continuar o trabalho essencial em um nível mínimo acordado, preservar registros temporários confiáveis e retornar ao Salesforce sem perder ou duplicar atividades importantes.
Utilize uma verificação final de prontidão:
Cada processo crítico que depende do Salesforce tem um responsável e uma tolerância a interrupções.
A instância de produção e as fontes oficiais de status do Salesforce estão documentadas.
As ferramentas de contingência são aprovadas, acessíveis e compreendidas pelos usuários.
Os dados temporários possuem um esquema, identificador, política de acesso e método de reconciliação definidos.
As responsabilidades em relação a incidentes e comunicação com o cliente são explícitas.
Os backups são tratados como controles de recuperação e testados separadamente do plano de contingência operacional.
A equipe praticou o plano e registrou as lacunas mensuráveis.
Existe uma regra clara sobre quando abandonar a continuação manual e escalar o problema.
Um plano de continuidade de negócios da Salesforce é bem-sucedido não por ser abrangente no papel, mas sim por gerar um comportamento previsível sob pressão. O plano mais útil é suficientemente enxuto para ser executado, suficientemente detalhado para evitar improvisações inseguras e suficientemente testado para que a organização conheça seus limites antes que uma interrupção real os revele.