Copias de seguridad en una pyme: la regla 3-2-1 y cómo comprobar que funcionan

Qué es la regla 3-2-1, qué errores dejan a una pyme sin copia útil el día que la necesita y cómo montar pruebas de restauración sencillas.

Casi todas las pymes creen tener copias de seguridad. Muchas descubren que no las tienen el día que un ransomware cifra el servidor, un disco muere o alguien borra la carpeta de facturas. La diferencia entre "tenemos backup" y "podemos recuperarnos" está en tres cosas: dónde están las copias, quién puede tocarlas y si alguien ha comprobado que se restauran.

La regla 3-2-1, explicada sin tecnicismos

La regla 3-2-1 es la recomendación más extendida para organizar copias de seguridad, y la recogen tanto INCIBE como otros organismos de ciberseguridad europeos:

  • 3 copias de los datos: el original y dos copias más.
  • 2 soportes distintos: por ejemplo, un NAS en la oficina y un almacenamiento en la nube. Si las dos copias están en el mismo tipo de dispositivo, un mismo fallo puede llevárselas por delante.
  • 1 copia fuera de la oficina: un incendio, una inundación o un robo no deben afectar a todas las copias a la vez.

Hoy se suele añadir un matiz importante: al menos una copia debe ser inmutable o estar desconectada. El ransomware moderno busca activamente las copias de seguridad accesibles desde la red y las cifra antes de atacar los datos principales. Una copia que el propio servidor puede borrar no protege frente a ese escenario.

Los errores más frecuentes

Copiar al mismo sitio donde están los datos

Un disco USB conectado permanentemente al servidor o una carpeta "backup" en el mismo NAS no son copias de seguridad reales. Ante un fallo eléctrico o un cifrado, caen junto con el original.

No saber qué se está copiando

Es habitual que el programa de copias se configurara hace años y nadie haya revisado qué incluye. Mientras tanto, la empresa ha empezado a guardar documentos en otra carpeta, ha cambiado de programa de gestión o usa Microsoft 365, cuyos datos también conviene respaldar. La copia sigue diciendo "correcta", pero no contiene lo importante.

No definir cuánto se puede perder

Antes de elegir herramienta hay que responder dos preguntas de negocio:

  1. ¿Cuántas horas de trabajo podemos permitirnos perder? Si la copia se hace cada noche, un fallo a media tarde supone perder la jornada. A esto se le llama RPO.
  2. ¿Cuánto tiempo podemos estar parados? Restaurar un servidor completo desde la nube puede llevar horas. A esto se le llama RTO.

Con esas dos respuestas se decide la frecuencia de las copias y dónde tiene sentido guardar cada una.

No probar nunca una restauración

Es el error más grave y el más frecuente. Una copia que nunca se ha restaurado es una suposición. Los programas informan de que la tarea terminó, pero eso no garantiza que los archivos se puedan abrir, que la base de datos del programa de gestión arranque o que alguien sepa cómo hacer el proceso con prisa.

Cómo montar pruebas de restauración sencillas

No hace falta un simulacro complejo. Basta con una rutina periódica y documentada:

  1. Cada mes, restaura en una ubicación distinta una carpeta elegida al azar y comprueba que los archivos abren.
  2. Cada trimestre, restaura la base de datos del programa de gestión en un equipo de pruebas y verifica que arranca con datos recientes.
  3. Una vez al año, simula la pérdida completa de un equipo o servidor y mide cuánto se tarda en volver a trabajar.
  4. Anota el resultado de cada prueba: fecha, qué se restauró, cuánto tardó y qué falló. Ese registro es la mejor prueba de diligencia ante un cliente o una inspección.

Copias de seguridad y protección de datos

Si tu empresa trata datos personales, perder el acceso a ellos puede considerarse una brecha de seguridad. La guía de la AEPD sobre brechas recuerda que la disponibilidad forma parte de la seguridad de los datos y que determinadas brechas deben notificarse a la autoridad en un plazo de 72 horas. Tener copias verificadas y un procedimiento escrito reduce el impacto y facilita demostrar que se actuó con diligencia.

Checklist rápido

  • Sabemos exactamente qué datos se copian, incluidos los de la nube.
  • Hay al menos una copia fuera de la oficina.
  • Hay al menos una copia que no se puede borrar desde la red de la empresa.
  • Hemos definido cuántas horas de datos podemos perder y cuánto tiempo parados.
  • Probamos restauraciones periódicamente y guardamos el resultado.
  • Alguien distinto de quien configuró las copias sabe cómo restaurarlas.

Si no puedes marcar todas las casillas, tu empresa tiene margen de mejora. En la auditoría gratuita revisamos precisamente estos puntos y te decimos qué corregir primero.

Fuentes

  1. INCIBE: Copias de seguridad, una guía de aproximación para el empresario
  2. NCSC: Small organisations guide to cyber security, backing up your data
  3. AEPD: Guía para la gestión y notificación de brechas de seguridad

¿Quieres saber cómo está tu empresa en este punto?

La auditoría gratuita revisa tu infraestructura y te dice qué corregir primero.