Inicio›Guías›Copia de seguridad informática
Copia de seguridad informática
¿Qué estrategia de copia de seguridad para una pyme?
Una pyme tiene una estrategia de copia de seguridad suficiente cuando puede restaurar, en un plazo fijado por escrito de antemano, los pocos sistemas de los que depende su facturación: servidor de archivos o de negocio, correo, caja o ERP. El resto se añade después. Querer «hacer copia de todo por igual» suele acabar en no probar nada.
Actualizado en octubre de 20264 min de lectura5 fuentes citadas
Lo esencial
- Empiece por los sistemas que generan la facturación, no por el inventario completo.
- Aplique la regla 3-2-1 que recomiendan la ANSSI (agencia nacional francesa de ciberseguridad) y la CNIL (autoridad francesa de protección de datos), con una copia sin conexión o imposible de borrar.
- Fije por escrito su RPO (trabajo perdido aceptable) y su RTO (tiempo de interrupción aceptable) para cada aplicación.
- Aísle la copia de seguridad de la producción: cuentas dedicadas, servidor fuera del directorio Active Directory.
- Restaure de verdad cada trimestre; un servidor completo al menos una vez al año.
Las seis decisiones
- Qué. Servidores, equipos que no tienen sus archivos en el servidor, NAS, Microsoft 365 o Google Workspace, bases de datos SQL, aplicación de negocio. Un equipo cuyos documentos ya están en el servidor no necesita el mismo tratamiento que un servidor. La ANSSI recomienda también hacer copia de los soportes de instalación y de la configuración de las aplicaciones: sin ellos, un dato restaurado puede seguir siendo inutilizable.
- Qué historial. Para el trabajo diario, de catorce a treinta días de puntos diarios cubren la mayoría de los errores y de los ransomware descubiertos tarde. La ANSSI cita como ejemplo quince días de copias diarias, un año de mensuales y cinco años de anuales. Para la prueba contable o médica, un archivado separado, más largo y a menudo inmutable.
- Dónde. Al menos una copia fuera del edificio y fuera de la red de administración diaria. La regla útil es 3-2-1: tres ejemplares, en dos soportes distintos, uno de ellos sin conexión según la ANSSI y la CNIL, o como mínimo fuera de las instalaciones. Desde la llegada del ransomware, se añade una copia que nadie puede borrar (inmutable) y una prueba que termina sin errores.
- Con qué frecuencia. La frecuencia es el RPO. Una base de datos que se alimenta durante todo el día tolera mal una única copia a las 22:00. Una carpeta de plantillas que se actualiza una vez por semana, sí. La CNIL recomienda copias incrementales diarias y completas periódicas.
- En cuánto tiempo. Es el RTO. Restaurar un archivo lleva minutos. Reconstruir un servidor a mano lleva días. Una imagen del sistema restaurable cambia el orden de magnitud.
- Quién. Una persona designada revisa las alertas. Una segunda sabe dónde está la clave de cifrado. El proveedor, si lo hay, tiene un número de teléfono y un horario de atención por escrito.
Para fijar los plazos, consulte ¿Cómo determinar su RPO? y ¿Cómo determinar su RTO?.
Un esquema válido para muchas pymes
- Cada noche, copia completa o incremental de los servidores y del NAS, conservada treinta días.
- Varias veces al día para la base de datos de negocio si los registros son continuos.
- Correo en la nube copiado fuera del tenant, buzón por buzón.
- Una copia fuera de las instalaciones, cifrada, cuya clave no está en el servidor protegido.
- Para los documentos que deben guardarse años, un espacio inmutable aparte.
- Una restauración real cada trimestre: un archivo, un buzón de correo y, una vez al año, un servidor completo o un arranque de emergencia.
- Un PRD solo para los servidores cuya parada de un día cuesta más que el respaldo. Un PCN solo si la parada debe medirse en minutos.
Proteger la propia copia de seguridad
Los atacantes buscan las copias de seguridad antes de cifrar la producción. La ANSSI formula varias reglas sencillas que una pyme puede aplicar:
- El servidor de copia de seguridad no se une al dominio Active Directory de producción.
- Las cuentas de administración de la copia de seguridad son dedicadas y nominativas.
- Las acciones sobre la copia de seguridad quedan registradas.
- La copia de seguridad cuenta con el mismo nivel de seguridad que la producción; la CNIL incluye entre los errores que deben evitarse una copia menos protegida que los servidores que copia.
- Existe un procedimiento de restauración por escrito, y el orden de arranque tiene en cuenta las dependencias (directorio, DNS, base de datos, aplicaciones).
Encontrará el detalle en ¿Cómo proteger las copias de seguridad frente a un ransomware?.
Lo que la pyme puede dejar de lado al principio
Las imágenes de todos los equipos, las cintas gestionadas internamente sin nadie que las saque del edificio y un PCN para aplicaciones que toleran medio día de interrupción. Más vale un perímetro reducido, restaurado y supervisado, que un catálogo completo que nunca se ha probado.
Presupuesto: de qué depende
El precio de una copia de seguridad externalizada depende del volumen conservado (datos × duración del historial × número de copias) y del número de máquinas o buzones de correo. La asistencia, el almacenamiento inmutable y el arranque en un servidor de respaldo son partidas distintas. Cuantificarlas antes del incidente evita descubrir el coste el día en que el servidor ha caído.
En WeDoBack
SMART está pensada para un equipo que gestiona su propia informática: 49,99 € sin IVA por TB al mes, más un agente por máquina (6 € sin IVA en virtual, 20 € sin IVA en física). La asistencia se factura por intervención. INTEGRAL se dirige a la empresa que desea contar con acompañamiento: de 100 € a 65 € sin IVA por TB según el volumen, agentes incluidos según el tramo y dos horas de asistencia al mes. Microsoft 365 y Google Workspace requieren un agente por dirección, además del almacenamiento. Para dimensionar, el orden de magnitud publicado es el volumen actual multiplicado por tres, ajustado tras una semana de uso. El PRD y el PCN se añaden para los servidores que no pueden esperar a una restauración clásica.
Preguntas frecuentes
¿Por dónde debe empezar una pequeña empresa?
Por la lista de las tres a cinco aplicaciones sin las que nadie puede trabajar, y el tiempo de interrupción que la dirección acepta para cada una. Haga copia de seguridad de ellas fuera de sus instalaciones, con un historial de al menos quince a treinta días, y realice una prueba de restauración. El resto del parque informático viene después.
¿Hay que hacer copia de seguridad de los puestos de trabajo?
Solo de aquellos que contienen datos que no están en el servidor ni en la nube: portátiles de empleados itinerantes, equipos de contabilidad, equipos con un programa local. Un equipo cuyos documentos están todos en el servidor se reinstala; no necesita una imagen completa.
¿El RGPD obliga a hacer copias de seguridad?
El RGPD (artículo 32) exige medidas que permitan restablecer la disponibilidad de los datos personales y el acceso a ellos con rapidez en caso de incidente físico o técnico. Una copia de seguridad probada es la forma más directa de cumplirlo.
Fuentes
Documentos consultados en octubre de 2026.
- Copia de seguridad de los sistemas de información: los fundamentos (ANSSI-BP-100, v1.1, 27 de noviembre de 2025, en francés) — ANSSI
- Seguridad: hacer copias de seguridad (en francés) — CNIL
- ¿Por qué y cómo gestionar bien las copias de seguridad? (en francés) — Cybermalveillance.gouv.fr
- Capítulo IV del RGPD: responsable y encargado del tratamiento (en francés) — CNIL
- Ofertas y precios — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
