Respuesta directa

Una copia de seguridad solo protege a la pyme si conserva los datos adecuados, sobrevive al incidente y puede restaurarse dentro del tiempo que el negocio soporta. La estrategia debe partir de los procesos críticos, fijar objetivos de recuperación, separar copias y credenciales y terminar con pruebas documentadas.

Esta guía se ha contrastado con Copias de seguridad: guía para el empresario , Recomendaciones para copias en la nube , Protecting Data from Ransomware and Other Data Loss Events , Cybersecurity guide for SMEs y Estado de las convocatorias de Kit Digital .

Sistema recuperable La regla 3-2-1 necesita cuatro controles para funcionar
  1. 01
    3 copias

    El dato de trabajo y dos respaldos con versiones suficientes para volver a un punto limpio.

  2. 02
    2 medios

    Tecnologías o destinos con fallos independientes, no dos carpetas del mismo equipo.

  3. 03
    1 fuera

    Una copia separada de la sede y del entorno de producción, preferiblemente aislada o inmutable.

  4. 04
    4 controles

    Automatización, cifrado, credenciales separadas y restauración verificada con evidencia.

Qué sistema de copias necesita realmente una pyme

La respuesta corta es: un sistema proporcional al impacto de perder cada proceso, no una herramienta elegida solo por capacidad o precio. Debe identificar qué datos permiten facturar, atender, producir y cumplir obligaciones; decidir cuánto dato reciente puede perderse; marcar cuánto tiempo puede permanecer detenido cada servicio; y asignar quién comprueba las copias y quién autoriza una restauración.

Una plataforma cloud puede aportar versiones y papelera, pero no equivale automáticamente a un respaldo independiente. Un borrado sincronizado, una cuenta comprometida o una retención insuficiente puede afectar también a la información accesible. La guía de oficina virtual ayuda a revisar responsabilidades; la copia debe cubrir además correo, CRM, facturación, configuraciones y datos SaaS necesarios.

Tampoco confundas redundancia y backup. Un RAID mantiene el servicio si falla un disco, pero puede replicar borrados o cifrado malicioso. Pregunta qué versión limpia puede recuperarse, quién sabe hacerlo y cuánto tardará.

Resultado mínimo: inventario de datos, RPO y RTO por proceso, tres copias diversificadas, alertas de fallo y una prueba de restauración firmada por el responsable.

Empieza por procesos, RPO y RTO

Haz el inventario desde la operación. Para cada proceso, anota aplicaciones, datos, propietario, ubicación, dependencias y exportación. La guía de gestión de procesos ayuda a localizar dónde una pérdida detendría trabajo, cobros o atención.

El RPO expresa la pérdida máxima aceptable de datos; el RTO, el tiempo objetivo para recuperar el servicio. Estas decisiones se convierten en frecuencia, tecnología y orden de restauración. La tabla aporta ejemplos de evaluación, no valores universales.

ProcesoPregunta de impactoRPO orientativo para evaluarRTO orientativo para evaluarPrueba necesaria
Facturación y cobros¿Qué operaciones habría que reconstruir?Horas o cierre diarioMismo día laborableRestaurar facturas, adjuntos y exportación contable
Documentación operativa¿Cuánto trabajo puede repetirse?Cada pocas horas o diarioHorasRecuperar una carpeta y sus permisos
CRM y atención¿Se perderían compromisos o consentimientos?Horas o diarioMismo díaExportar y restaurar una muestra de clientes
Web o comercio¿Se detienen pedidos, reservas o captación?Según frecuencia de cambiosSegún coste de paradaRecrear servicio, configuración y contenido

Aplica la regla 3-2-1 sin crear tres copias del mismo fallo

INCIBE recomienda diversificar con tres copias de los ficheros importantes, dos soportes distintos y una copia fuera de la empresa. La idea protege frente a fallos con causas diferentes. Dos discos conectados permanentemente al mismo servidor no aportan independencia suficiente si un ransomware, una cuenta administradora o una sobretensión puede alcanzar ambos.

Una arquitectura sencilla combina producción, respaldo local versionado y copia cifrada fuera de la sede. Frente a ransomware, valora que una copia permanezca desconectada, aislada o inmutable. La elección depende de criticidad, volumen y velocidad de recuperación.

Incluye lo que suele quedar fuera

Revisa buzones, agendas, móviles, configuraciones, automatizaciones, bases de datos, licencias y exportaciones SaaS. Copiar solo archivos ofimáticos puede impedir reanudar la actividad.

Conserva varias versiones

Una copia reciente puede contener un borrado o malware aún no detectado. Define retención según RPO, tiempo de detección y obligaciones. El borrado final debe ser seguro.

Protege las copias como un activo crítico

Las copias concentran información empresarial y pueden convertirse en un objetivo. Cifra los respaldos cuando corresponda, protege las claves por separado, aplica mínimo privilegio y evita reutilizar la cuenta administradora del entorno de producción. La guía de ciberseguridad para pymes permite integrar estas medidas con actualizaciones, identidades y respuesta a incidentes.

Automatizar reduce olvidos, pero exige supervisión. Configura alertas ante tareas fallidas, volumen anómalo o falta de espacio. Una pantalla en verde no demuestra integridad ni arranque. Conserva fecha, origen, destino, volumen, resultado y anomalías.

  • Credenciales de backup exclusivas, con MFA cuando el servicio lo permita.
  • Cifrado en tránsito y reposo, con claves recuperables y custodiadas aparte.
  • Una copia fuera del alcance ordinario de usuarios y equipos de producción.
  • Alertas de fallo revisadas por una persona identificada y con sustituto.
  • Contrato que defina ubicación, retención, exportación, borrado, soporte y salida.

Prueba la restauración con un criterio de aprobado

INCIBE, ENISA y NIST recomiendan probar la recuperación. Combina muestreo periódico y una prueba amplia según criticidad. Usa un entorno seguro y una versión concreta; no sobrescribas producción para demostrar que la copia existe.

Define qué significa aprobar: recuperar archivos y permisos, abrir la aplicación, reconciliar registros y medir el tiempo. Compara con RPO y RTO. Una restauración íntegra que tarda ocho horas no cumple un RTO de dos.

Documenta incidencias y repite tras corregirlas. Ensaya también la ausencia de una persona clave o del proveedor. El plan puede necesitar equipos limpios, instaladores, configuraciones y una secuencia que evite reintroducir malware.

  • Seleccionar una versión y un conjunto representativo sin avisar siempre al operador.
  • Restaurar en ubicación controlada y registrar inicio, fin y responsables.
  • Comprobar integridad, permisos, relaciones y funcionamiento de la aplicación.
  • Comparar pérdida y tiempo reales con RPO y RTO aprobados.
  • Registrar desviaciones, responsable de corrección y fecha de nueva prueba.

Cómo evaluar un servicio y organizar los próximos 90 días

Pide un alcance verificable: sistemas incluidos, frecuencia, retención, ubicación, cifrado, accesos, alertas, soporte, pruebas, exportación y borrado. Pregunta quién conserva las claves y cuánto tarda una restauración. «Backup ilimitado» dice poco sobre recuperabilidad.

Durante el primer mes, inventaría procesos y asigna RPO/RTO. En el segundo, corrige huecos, separa credenciales y configura alertas. En el tercero, ejecuta una restauración, mide el resultado y actualiza el procedimiento. Después, revisa el sistema cuando cambie una aplicación, proveedor, sede o volumen de datos, no solo en la renovación anual.

Nuevo Kit Digital es un medio privado e independiente. El diagnóstico digital puede ayudarte a ordenar dependencias y criterios antes de comparar propuestas. Esta planificación no depende de una convocatoria: a 10 de agosto de 2026, las cinco convocatorias de Kit Digital constan finalizadas en los canales oficiales.

Preguntas frecuentes

¿La sincronización en la nube cuenta como copia de seguridad?

Puede aportar versiones, pero revisa retención, borrados sincronizados, independencia de cuentas, exportación y restauración. Si el mismo fallo afecta al dato y a sus versiones, falta separación.

¿Cada cuánto debe hacer copias una pyme?

La frecuencia deriva del RPO: cuánto trabajo puede rehacerse. Un proceso cambiante exige más frecuencia que uno estable. La decisión debe documentarse por proceso.

¿Un NAS sustituye una copia externa?

No por sí solo. Un NAS facilita centralización y versiones, pero puede verse afectado por robo, incendio, credenciales comprometidas o ransomware. La regla 3-2-1 mantiene otra copia en un medio distinto y una fuera de la ubicación principal.

¿Cómo sé si una copia funciona?

Restaurando una muestra y, según criticidad, el servicio completo en un entorno controlado. Deben comprobarse integridad, permisos, relaciones, arranque y tiempo. Revisar únicamente que la tarea terminó sin error no valida la recuperación.

¿Quién debe ser responsable del backup?

Puede operarlo un proveedor o el equipo técnico, pero la pyme debe designar un propietario del proceso que apruebe alcance, RPO, RTO y pruebas. También necesita un sustituto y acceso a la documentación si falla la persona habitual.

Siguientes pasos y recursos relacionados

Antes de contratar, presentar documentación o cambiar un sistema, confirma qué decisión necesitas tomar y qué evidencia debe quedar bajo control de la empresa.