¿Cómo elaborar un PRD para una pyme?
El PRD de una pyme se elabora partiendo de los servicios que bloquean la facturación o la producción, dejando por escrito cuánto tiempo pueden permanecer detenidos y preparando después un lugar concreto donde volver a ponerlos en marcha. Un archivador de cuarenta páginas que nadie ha abierto en tres años no es un PRD.
Actualizado en octubre de 20263 min de lectura5 fuentes citadas
Lo esencial
- Seis pasos: alcance, umbrales (RPO, RTO), copia de seguridad verificada, lugar de recuperación, procedimiento breve, prueba fechada.
- Solo los servicios que deben reanudarse el mismo día, a veces en 72 horas, entran en el PRD; el resto corresponde a la copia de seguridad.
- La ANSSI, la agencia nacional francesa de ciberseguridad, pide un orden de restauración definido de antemano, teniendo en cuenta las dependencias (directorio, DNS, hora).
- La clave de cifrado y las cuentas de emergencia deben ser accesibles fuera del sistema que se va a restaurar, por al menos dos personas.
- Un procedimiento que no cabe en dos a cinco páginas no se seguirá a las 22:00.
El enfoque de los marcos de referencia, adaptado a una pyme
El NIST, el organismo de normalización estadounidense, describe siete pasos para un plan de contingencia informática: una política, un análisis de impacto en el negocio, medidas preventivas, estrategias de recuperación, la redacción del plan, las pruebas y simulacros y, por último, la actualización. El SGDSN, organismo francés encargado de la seguridad nacional, propone cinco, desde la identificación de las actividades esenciales hasta la apropiación y el mantenimiento del plan. Para una pyme, estos enfoques se reducen a seis pasos concretos.
Paso 1. Definir el alcance
Reúna durante una hora a la dirección y a la persona que administra la informática. Enumere las herramientas sin las cuales el trabajo de mañana se detiene: software de negocio, archivos, correo, telefonía, caja. Clasifíquelas:
- recuperación el mismo día;
- recuperación en un plazo de 24 a 72 horas;
- reconstrucción cuando haya tiempo.
Solo la primera columna, a veces la segunda, entra en el PRD. El resto corresponde a la copia de seguridad. Es la versión abreviada del análisis de impacto que el NIST y el SGDSN sitúan al principio de todo el proceso.
Paso 2. Fijar el RPO y el RTO en una frase por servicio
Ejemplo: «El software de presupuestos puede perder cuatro horas de datos introducidos y debe estar operativo antes de las 9:00 del día siguiente». Estas dos cifras determinan la frecuencia de las copias de seguridad y el tamaño del respaldo. La ANSSI las denomina pérdida de datos máxima admisible (PDMA) y duración máxima de interrupción admisible (DMIA), y exige que la estrategia de copias de seguridad las tenga en cuenta. El método se explica en ¿Cómo determinar su RPO? y ¿Cómo determinar su RTO?.
Paso 3. Verificar que la copia de seguridad alimenta el plan
El PRD restaura una copia. Esa copia debe existir fuera del sitio, ser lo bastante reciente como para respetar el RPO y haber sido ya verificada. La CNIL, la autoridad francesa de protección de datos, recomienda almacenar al menos una copia de seguridad en un sitio geográficamente distinto y mantener al menos una aislada sin conexión. Si no existe una última restauración satisfactoria, el siguiente paso es una prueba de la copia de seguridad, no la compra de instancias: consulte ¿Cómo comprobar que una copia de seguridad funciona?.
Paso 4. Preparar el lugar de recuperación
- Máquinas de respaldo: instancias en la nube, un segundo sitio o hardware almacenado en otro lugar.
- Orden de arranque. La ANSSI pide definir una estrategia y un orden de restauración teniendo en cuenta las dependencias de los servicios de infraestructura (directorio, DNS, sincronización horaria).
- Direcciones: los equipos y los clientes externos deben saber a dónde dirigirse (IP conservada, DNS o instrucciones a los usuarios).
- Cuentas de administrador de emergencia, fuera del dominio por si el dominio está comprometido.
- Clave de cifrado de las copias de seguridad, accesible para dos personas. La ANSSI recuerda que el procedimiento de restauración debe prever la importación de las claves de cifrado.
- Licencias que admitan ese traslado.
Paso 5. Redactar el procedimiento en dos páginas
El NIST estructura el plan en tres fases: activación y alerta, recuperación, vuelta a la normalidad. En dos páginas, esto da como resultado:
| Fase | Contenido mínimo |
|---|---|
| Activación | Quién está autorizado a decir «conmutamos», números a los que llamar, lista de intervinientes (la CNIL la exige expresamente) |
| Recuperación | Pasos numerados, en el orden de arranque, con el lugar donde encontrar la clave y las cuentas |
| Verificación | Una operación de negocio real: «la secretaria emite una factura de prueba» |
| Vuelta | Cómo volver al entorno de origen sin perder los datos introducidos en el respaldo |
| Comunicación | Quién avisa a los equipos, a los clientes y a la aseguradora |
Si el procedimiento no cabe en dos a cinco páginas, no se seguirá a las 22:00.
Paso 6. Probar
Como mínimo una vez al año, y además después de cada cambio de servidor. El NIST prevé una prueba anual de las capacidades de recuperación y de los equipos; la CNIL pide probar con regularidad la aplicación del plan. El informe de la prueba pone fecha al PRD. Sin fecha, el plan está caducado. Consulte ¿Cómo probar un PRD?.
Errores típicos de las pymes
- PRD redactado por un proveedor y nunca revisado internamente.
- Olvido de la vuelta atrás: se sabe pasar al respaldo, pero no volver.
- Correo alojado en Microsoft 365 excluido del plan, cuando ya nadie trabaja en el servidor de archivos.
- Una única contraseña, guardada en un gestor que a su vez está en el servidor que hay que restaurar.
En WeDoBack
El PRD externalizado proporciona el lugar de recuperación: los servidores se reinician en instancias de respaldo, a partir de la versión de la copia de seguridad elegida, con direcciones IP públicas (0,54 € sin IVA al mes) si hay servicios expuestos. La elaboración del plan (pasos 1, 2 y 5) sigue siendo responsabilidad del cliente. La asistencia puede ayudar en la implantación técnica: 45 € sin IVA por hora para un despliegue, dos horas al mes incluidas con INTEGRAL. La prueba mensual incluida controla el arranque de las instancias. No sustituye al paso 6 realizado con un usuario de negocio; se ofrece una prueba en condiciones reales, de hasta diez horas, bajo presupuesto. La clave de cifrado permanece en poder del cliente: debe figurar en el procedimiento.
Preguntas frecuentes
¿Cuánto tiempo se necesita para elaborar el PRD de una pyme?
Para dos o tres servidores, cuente con algunas medias jornadas repartidas a lo largo de unas semanas: una hora de planteamiento con la dirección, la redacción del procedimiento, la preparación técnica y, por último, una primera prueba. Lo que más tiempo lleva suele ser corregir lo que revela esa primera prueba.
¿Se puede encargar la redacción del PRD a un proveedor?
Puede redactar la parte técnica, pero la dirección debe fijar las prioridades y los plazos aceptables, y el equipo interno debe revisar el documento y hacerlo suyo. El SGDSN, organismo francés de defensa y seguridad nacional, recomienda que los documentos sean revisados, idealmente por un tercero, y que después se pongan a prueba mediante tests y simulacros.
¿Hay que incluir Microsoft 365 o Google Workspace en el PRD?
Sí, si el correo electrónico y los archivos compartidos están allí. El servicio del proveedor sigue disponible si sus servidores fallan, pero una eliminación o el compromiso de una cuenta requieren una copia de seguridad aparte y un procedimiento de restauración.
Fuentes
Documentos consultados en octubre de 2026.
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- Guía para elaborar un plan de continuidad de negocio (edición 2013, en francés) — SGDSN (Francia)
- Copia de seguridad de los sistemas de información: los fundamentos (ANSSI-BP-100, v1.1, 27 de noviembre de 2025, en francés) — ANSSI (agencia francesa)
- Guía práctica del RGPD: seguridad de los datos personales (versión 2024, en francés) — CNIL (autoridad francesa)
- Oferta PRD: recuperación de la actividad tras un siniestro — WeDoBack
¿Un proyecto de copia de seguridad, PRD o PCN?
Más de 20 años de experiencia en la protección de los datos de las empresas.
Solicitar un presupuesto+33 9 72 50 78 28Proteja sus datos con WeDoBack
Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.
