Inicio›Guías›Copia de seguridad informática
Copia de seguridad informática
¿Conviene externalizar las copias de seguridad?
Sí, si la desaparición de las instalaciones o el compromiso de la red interna deben dejar al menos una copia restaurable. Externalizar no impide tener una copia local: evita que todas las copias corran la misma suerte que la producción.
Actualizado en octubre de 20263 min de lectura5 fuentes citadas
Lo esencial
- Externalice la copia de respaldo y el historial; conserve en local una copia reciente para las restauraciones pequeñas.
- Exija por escrito: país de las copias, copia no eliminable, plazo de restauración comprobado y salida del contrato.
- La ANSSI (Agencia Nacional de Seguridad de los Sistemas de Información de Francia) recomienda cifrar antes del envío y comprobar que los datos se ubiquen en la Unión Europea.
- El proveedor es un encargado del tratamiento en el sentido del RGPD: el contrato debe prever la supresión o la devolución de los datos al final del servicio.
- No guarde la clave de cifrado en el mismo almacén que los datos.
Cuándo la externalización cambia el resultado
- Incendio, inundación, robo del material: el NAS de copia de seguridad situado en la misma sala desaparece con los servidores.
- Ransomware que entra por una cuenta de administrador: cifra los recursos compartidos montados, incluido «Backup» en la red.
- Ausencia del único empleado que cambiaba los discos: la rotación se detiene sin que la dirección lo sepa.
- Obligación de ubicar los datos en un país o una zona concretos, sin explotar uno mismo un segundo emplazamiento.
Una empresa que ya dispone de dos edificios distantes, de un equipo y de una copia inmutable realmente desconectada puede externalizar menos. Es poco habitual en una pyme.
Qué se externaliza y qué se conserva
Se externaliza la copia de respaldo y el historial. Se conserva en local, si el ancho de banda lo permite, una copia reciente para restaurar un archivo sin esperar la descarga de varios terabytes. Externalice también el correo en la nube hacia un responsable distinto del editor del servicio de correo: quedarse en el mismo tenant es seguir expuesto a las mismas cuentas de administrador. Consulte ¿Hay que hacer copia de seguridad de Microsoft 365?.
No se externaliza la clave de cifrado en el mismo almacén lógico que los datos, ni la única contraseña de administración en manos del proveedor sin un procedimiento escrito.
Lo que recomienda la ANSSI para una copia de seguridad externalizada
La guía de la ANSSI sobre la copia de seguridad dedica una tabla a las copias fuera del sitio, en un proveedor de nube o un subcontratista. Los puntos de atención:
| Punto de atención | Qué hay que comprobar |
|---|---|
| Sensibilidad de los datos | Cifrado antes del envío al proveedor |
| Ubicación | Almacenamiento en el territorio de la Unión Europea |
| Duración de la restauración | Compatible con el tiempo máximo de interrupción admisible, incluida la prioridad de restauración prevista en el contrato |
| Resistencia al borrado | Puede considerarse una solución WORM (no modificable), con cuentas de administración separadas |
| Copia desconectada | Sigue considerándose más robusta; un compromiso aceptable combina copias WORM periódicas y copias desconectadas menos frecuentes |
La CNIL, la autoridad francesa de protección de datos, añade que los canales de transmisión deben cifrarse cuando las copias salen de la organización, y que las copias de seguridad merecen el mismo nivel de seguridad que los servidores de producción.
Los límites, dichos con claridad
- El ancho de banda. La primera copia de un gran volumen lleva tiempo. Las siguientes solo envían los cambios, si el software es incremental. Una conexión demasiado justa alarga también la restauración completa.
- La dependencia. El día del incidente, usted depende del horario de atención, del contrato y de la capacidad del proveedor para leer sus copias. El NIST cita la accesibilidad (plazo de recuperación y horarios) entre los criterios para elegir un almacenamiento fuera del sitio. Una prueba de restauración antes del siniestro es la única prueba honesta.
- El coste recurrente. Se paga cada mes el volumen conservado. Una retención de cinco años sobre todo el servidor cuesta lo que un archivado mal enfocado.
- La responsabilidad sobre los datos. El contrato debe indicar dónde están los datos, quién puede acceder a ellos y cómo se borran al final del contrato. El RGPD (artículo 28) solo permite recurrir a un encargado del tratamiento que ofrezca garantías suficientes, y exige que suprima o devuelva los datos al término del servicio. El cifrado cuya clave usted posee reduce lo que el proveedor puede leer; no elimina sus obligaciones.
Cómo elegir
Pida cuatro cosas, por escrito: el país de las copias, la posibilidad de una copia no eliminable, el plazo comprobado para restaurar un volumen como el suyo y lo que ocurre si usted se marcha. Un discurso sobre la «alta seguridad» sin estas cuatro respuestas no permite decidir.
Si el objetivo es volver a poner en marcha el servicio, y no solo recuperar los datos, lea también PRD externalizado: ventajas y límites.
En WeDoBack
La externalización es el servicio básico: las copias salen de la red del cliente, se cifran en el equipo antes de partir y se replican en varios países de Europa, o en la zona que imponga la legislación del cliente. Los centros de datos y las soluciones utilizados cuentan con certificación ISO 27001 y HDS, y el tratamiento cumple el RGPD. SMART deja la explotación en manos del cliente, y la asistencia se factura por intervención. INTEGRAL incluye dos horas de asistencia al mes. Puede contactar con la asistencia en el +33 9 72 50 78 28 o en [email protected], de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). La oferta INMUTABLE, el PRD y el PCN son opciones cuando la copia restaurable no basta para el objetivo (prueba a largo plazo o reanudación del servicio).
Preguntas frecuentes
¿Puede el proveedor leer mis datos?
No, si se cifran en su equipo antes del envío, con una clave que solo usted posee. El proveedor almacena entonces bloques ilegibles. Como contrapartida, la pérdida de la clave hace imposible la restauración: debe conservarse en varios lugares seguros.
¿Cuánto tarda una restauración desde el exterior?
Depende del volumen, del ancho de banda de su conexión y del método. Restaurar un archivo lleva unos minutos; restaurar varios terabytes por Internet puede llevar días. La ANSSI exige comprobar que la duración de la restauración sea compatible con el tiempo de interrupción admisible. De ahí el interés de una copia local o de un rearranque en una instancia de respaldo.
¿Qué pasa con mis copias si cambio de proveedor?
Debe indicarlo el contrato. El RGPD exige que, al término del servicio, el encargado del tratamiento suprima o devuelva los datos personales, a elección del responsable del tratamiento. Prevea un periodo de solapamiento: conserve el historial anterior hasta que el nuevo alcance la duración deseada.
Fuentes
Documentos consultados en octubre de 2026.
- Copia de seguridad de los sistemas de información – Los fundamentos (ANSSI-BP-100, v1.1, 27 de noviembre de 2025) — ANSSI
- Capítulo IV – Responsable del tratamiento y encargado del tratamiento — CNIL
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Seguridad: hacer copias de seguridad — CNIL
- Ofertas y precios — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
