Inicio›Guías›Copia de seguridad informática

Copia de seguridad informática

¿Cómo saber si una empresa está realmente protegida frente a la pérdida de datos?

Una empresa está realmente protegida si puede demostrar, para los sistemas que sostienen su actividad, una restauración reciente con éxito, una copia que no corre la misma suerte que el servidor y una persona capaz de repetir la operación sin improvisar. El volumen contratado, el logotipo del software o la frase «tenemos copias de seguridad» no permiten llegar a ninguna conclusión.

Actualizado en octubre de 20263 min de lectura6 fuentes citadas

Lo esencial

  • La protección se evalúa sobre un alcance concreto: la lista breve de sistemas sin los cuales la actividad se detiene.
  • Bastan nueve preguntas; una respuesta vaga equivale a un no.
  • Una copia que un administrador del día a día puede borrar, también podrá borrarla un ransomware.
  • Más de doce meses sin prueba de restauración: la protección es una hipótesis.
  • Aseguradoras y auditores piden sobre todo el informe de la última prueba, no el nombre del producto.

Las preguntas decisivas

Plánteelas a la dirección y a la persona que administra los sistemas. Las respuestas vagas equivalen a un no.

  1. ¿Qué sistemas, si se perdieran esta noche, detendrían la actividad mañana? Si no existe una lista breve, la protección no tiene alcance definido. Cybermalveillance.gouv.fr, el servicio público francés de asistencia frente a ciberataques, empieza precisamente por ahí: identificar los equipos y los datos que deben respaldarse.
  2. ¿De cuándo es la última copia correcta de cada uno? «En principio, de esta noche» no es una fecha. Una pantalla o un correo de alerta sí lo es.
  3. ¿Dónde está la copia si el edificio se incendia? Misma sala, misma red de administración u otro lugar. La CNIL, la autoridad francesa de protección de datos, recomienda al menos una copia en un emplazamiento geográficamente distinto.
  4. ¿Puede una cuenta de administrador del día a día borrar esa copia? Si es así, un ransomware también podrá. La ANSSI, la agencia francesa de ciberseguridad, exige cuentas de copia de seguridad dedicadas y al menos una copia fuera de línea.
  5. ¿Cuándo se restauró de verdad, qué y en cuánto tiempo? Más de doce meses sin prueba: la protección es una hipótesis.
  6. ¿Quién tiene la clave de cifrado y las instrucciones si esa persona está de vacaciones? Una clave única en la cabeza de un empleado es un punto único de fallo. La ANSSI recomienda definir quién custodia las claves, dónde se almacenan y cómo se respaldan.
  7. ¿Qué tiempo de interrupción acepta la dirección y la última restauración se ajustó a ese plazo? Si no, el RTO es solo un deseo.
  8. ¿Está incluido el correo en la nube? Muchas empresas protegen el servidor de archivos y olvidan Microsoft 365 o Google Workspace, donde se encuentra el trabajo real.
  9. ¿Qué ocurre el fin de semana? Una alerta que solo se lee el lunes retrasa otro tanto el descubrimiento de un fallo.

Una puntuación sencilla

RespuestaInterpretación
Lista de sistemas, copia externa, inmutabilidad o copia fuera de línea, prueba de hace menos de doce meses, dos personas capacitadasProtección real sobre el alcance indicado
Software instalado, registros en verde, ninguna prueba, copia en el NAS localProtección solo frente a una pequeña avería de disco
«Se encarga el proveedor», sin contrato de plazos ni pruebasProtección no verificada
Ninguna copia del correo en la nubeLaguna en la principal herramienta de trabajo

La protección siempre se refiere a un alcance concreto. Una pyme puede estar muy bien protegida en su ERP y totalmente desprotegida en los portátiles de dos comerciales. Decirlo es más útil que un porcentaje global.

Lo que examina además una auditoría externa

La aseguradora de ciberriesgos y los auditores suelen pedir las mismas pruebas: arquitectura de las copias, periodo de retención, resultado de la última prueba, gestión de los accesos a la consola y procedimiento ante incidentes. Apenas preguntan por el nombre del producto. Piden el informe de la última prueba.

El procedimiento ante incidentes también debe prever los trámites: en Francia, desde 2023, la indemnización de un ciberataque por parte de la aseguradora exige presentar una denuncia en las 72 horas siguientes al descubrimiento del ataque.

Para las empresas que entran en el ámbito de la directiva europea NIS 2, la cuestión ya no es solo de buenas prácticas: el artículo 21 menciona la continuidad de las actividades, la gestión de las copias de seguridad y la recuperación de la actividad entre las medidas de gestión de riesgos que deben aplicarse.

En WeDoBack

El servicio proporciona la copia externa cifrada, en servidores dedicados a la copia de seguridad y redundados en varios países de Europa, y la supervisión 24 horas de las copias con alerta en caso de fallo. Si se contratan, añade la inmutabilidad, el rearranque en instancias de emergencia (PRD) o el relevo mediante instancias encendidas permanentemente (PCN). No sustituye a las respuestas 1, 5 y 6: el alcance, la prueba y la custodia de la clave siguen siendo responsabilidad del cliente. INTEGRAL incluye dos horas de asistencia al mes para ayudar en estas tareas. SMART deja la operación en manos del cliente y factura la asistencia por intervención. El servicio de asistencia atiende en el +33 9 72 50 78 28 de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). En cualquier caso, una empresa que nunca ha restaurado no está «protegida por WeDoBack». Tiene una suscripción.

Preguntas frecuentes

¿Basta con tener un proveedor informático para estar protegido?

No, por sí solo no. Compruebe lo que el contrato prevé realmente: alcance de la copia, ubicación de las copias, periodo de conservación, pruebas de restauración y plazo de intervención. Pida el informe de la última prueba. Sin estos elementos, la protección no está verificada.

¿Está mi empresa afectada por NIS 2?

La directiva europea NIS 2 se dirige a las entidades esenciales e importantes de numerosos sectores, en función de su tamaño y su actividad. Para las afectadas, menciona explícitamente la gestión de las copias de seguridad y la recuperación de la actividad entre las medidas de seguridad obligatorias. Incluso fuera de su ámbito, su lista es una buena referencia.

¿Por dónde empezar si las respuestas no son buenas?

Por la lista de sistemas críticos y, después, por una restauración de prueba del más importante de ellos. Esa primera prueba casi siempre revela las carencias reales: copia inexistente, clave imposible de encontrar, plazo demasiado largo. Después se corrige en ese orden.

¿Un proyecto de copia de seguridad, PRD o PCN?

Más de 20 años de experiencia en la protección de los datos de las empresas.

Solicitar un presupuesto+33 9 72 50 78 28

Proteja sus datos con WeDoBack

Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.