Inicio›Guías›PRD y PCN

PRD y PCN

¿Cómo determinar su RPO?

Un RPO se determina preguntando, para cada actividad: «si perdiéramos los datos introducidos en las últimas X horas, ¿qué habría que rehacer y cuánto costaría?». El valor más alto de X que aún resulta aceptable es el RPO. Después se ajusta la copia de seguridad para que el intervalo entre dos copias correctas sea inferior a ese X.

Actualizado en octubre de 20263 min de lectura4 fuentes citadas

Lo esencial

  • Plantee la pregunta a los usuarios de cada herramienta, no solo al informático.
  • Tres criterios: velocidad de cambio de los datos, posibilidad de reconstruirlos y coste de la pérdida.
  • Un RPO de 24 horas presupone una alerta por la mañana: con dos fallos seguidos, el RPO real pasa a 48 horas.
  • Por debajo de una hora, prevea replicación o registros de base de datos, y un historial frente al ransomware.
  • La profundidad del historial (30 días, un año) es un ajuste distinto del RPO.

El método en una reunión

El NIST denomina este ejercicio análisis de impacto en el negocio (BIA): identificar los procesos, medir las consecuencias de una interrupción y fijar después las prioridades de recuperación. Para una pyme, basta con una reunión. Para cada herramienta vital, plantee tres preguntas a las personas que la utilizan, no solo al informático.

  1. ¿A qué velocidad cambian los datos? ¿Una escritura por minuto, por hora, por semana?
  2. ¿Se pueden reconstruir? Un correo recibido del exterior, no. Una factura cuya copia sigue en la mesa del cliente, en parte. Un registro de producción del taller, no.
  3. ¿A partir de cuánto tiempo perdido el coste se vuelve inaceptable? Coste de volver a introducir datos, pedidos que repetir, expedientes que reabrir de memoria.

Anote la respuesta en horas. Ejemplos habituales en pymes:

ActividadRPO a menudo razonablePor qué
Archivos ofimáticos poco modificados24 hLa pérdida de un día se nota y se rehace
ERP o programa de presupuestos utilizado todo el díaDe 1 a 4 hUn día de presupuestos perdido no se puede reconstruir
Correo electrónicoDe 1 a 8 hLos mensajes entrantes no se pueden volver a introducir
Contabilidad24 h, más un archivado a largo plazo aparteEl día se rehace; el ejercicio, en cambio, se archiva
Base de datos de cajaDe unos minutos a 1 hEl dinero cobrado debe quedar registrado

Esta tabla no es una norma. Es un punto de partida para refutar o confirmar con el personal operativo.

Traducir el RPO en frecuencia

  • RPO de 24 h: una copia de seguridad correcta al día y una alerta por la mañana si ha fallado. Si falla dos noches seguidas, el RPO real pasa a 48 h. La supervisión forma parte del RPO.
  • RPO de 4 h: como mínimo una copia cada cuatro horas durante el horario laboral.
  • RPO inferior a una hora: replicación o copias muy frecuentes, y un análisis aparte sobre el ransomware, porque la copia más reciente quizá ya esté dañada. La ANSSI, la agencia nacional francesa de ciberseguridad, recomienda de hecho, cuando la pérdida admisible es inferior a 24 horas, plantearse la replicación además de la copia de seguridad.

En una base de datos, la frecuencia no se ajusta solo con copias completas. Microsoft indica que, en el modelo de recuperación completa, las copias frecuentes del registro de transacciones permiten restaurar a un instante concreto. Suele ser la forma más económica de obtener un RPO de unos minutos en un software de negocio.

Prevea también la profundidad: poder volver 30 días atrás no cambia el RPO (que se refiere a la actualidad de los datos), pero salva el caso en que las últimas copias estén corruptas. La ANSSI cita, por ejemplo, 15 días de copias diarias, un año de mensuales y cinco años de anuales. Ambos ajustes coexisten.

Comprobar que se cumple el RPO

Un RPO se comprueba en la consola, no en el contrato:

  • la hora de la última copia correcta de cada servidor, cada mañana;
  • la duración de las tareas: una copia de seguridad que dura cinco horas no puede ejecutarse cada cuatro;
  • el volumen de cambios enviado en relación con el ancho de banda de subida del sitio;
  • una prueba de restauración, al menos de un archivo, para demostrar que la copia es legible. Consulte ¿Cómo comprobar que una copia de seguridad funciona?.

Errores

  • Dejar que el proveedor del software anuncie el RPO («copia de seguridad en tiempo real») sin mirar el intervalo real de las tareas.
  • Un único RPO para toda la empresa, ajustado a la aplicación con más cambios, lo que hace pagar el nivel máximo por archivos estáticos.
  • Olvidar que el RPO del correo en la nube es el de su copia, no el de la papelera del proveedor.

En WeDoBack

La frecuencia se ajusta en la consola: el RPO depende de esa elección del cliente. El volumen contratado debe absorber esa frecuencia, ya que las copias más seguidas retienen más cambios. El orden de magnitud publicado para empezar es el volumen actual multiplicado por tres, que se ajusta tras una semana de uso. WeDoBack no impone un RPO. Si la conexión del cliente no puede enviar los cambios en el intervalo elegido, el RPO real será más largo que el RPO indicado: es una limitación física que hay que medir el primer mes, no un detalle. La supervisión de las copias de seguridad funciona las 24 horas; la asistencia humana está disponible de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). Las tarifas de las ofertas SMART e INTEGRAL se detallan en la página de ofertas y precios.

Preguntas frecuentes

¿Quién debe fijar el RPO, la dirección o el departamento de informática?

La dirección y los responsables de negocio, porque el RPO es una decisión económica: cuánto trabajo perdido acepta la empresa. Después, informática traduce esa decisión en una frecuencia de copia de seguridad y señala lo que es técnicamente imposible con el ancho de banda o el presupuesto disponibles.

¿Hace falta el mismo RPO para todos los servidores?

No. Un RPO único, ajustado a la aplicación más activa, hace pagar el nivel máximo por archivos que cambian poco. Una línea por actividad, con su frecuencia, es más justa y a menudo más barata.

¿El RPO de Microsoft 365 o de Google Workspace es el del proveedor?

No. Las papeleras y la retención del proveedor no son una copia que usted controle. El RPO de su correo es el de su propia copia de seguridad: su frecuencia y su última ejecución correcta.

¿Un proyecto de copia de seguridad, PRD o PCN?

Más de 20 años de experiencia en la protección de los datos de las empresas.

Solicitar un presupuesto+33 9 72 50 78 28

Proteja sus datos con WeDoBack

Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.