Inicio›Guías›PRD y PCN

PRD y PCN

¿Cómo elaborar un PRD para una pyme?

El PRD de una pyme se elabora partiendo de los servicios que bloquean la facturación o la producción, dejando por escrito cuánto tiempo pueden permanecer detenidos y preparando después un lugar concreto donde volver a ponerlos en marcha. Un archivador de cuarenta páginas que nadie ha abierto en tres años no es un PRD.

Actualizado en octubre de 20263 min de lectura5 fuentes citadas

Lo esencial

  • Seis pasos: alcance, umbrales (RPO, RTO), copia de seguridad verificada, lugar de recuperación, procedimiento breve, prueba fechada.
  • Solo los servicios que deben reanudarse el mismo día, a veces en 72 horas, entran en el PRD; el resto corresponde a la copia de seguridad.
  • La ANSSI, la agencia nacional francesa de ciberseguridad, pide un orden de restauración definido de antemano, teniendo en cuenta las dependencias (directorio, DNS, hora).
  • La clave de cifrado y las cuentas de emergencia deben ser accesibles fuera del sistema que se va a restaurar, por al menos dos personas.
  • Un procedimiento que no cabe en dos a cinco páginas no se seguirá a las 22:00.

El enfoque de los marcos de referencia, adaptado a una pyme

El NIST, el organismo de normalización estadounidense, describe siete pasos para un plan de contingencia informática: una política, un análisis de impacto en el negocio, medidas preventivas, estrategias de recuperación, la redacción del plan, las pruebas y simulacros y, por último, la actualización. El SGDSN, organismo francés encargado de la seguridad nacional, propone cinco, desde la identificación de las actividades esenciales hasta la apropiación y el mantenimiento del plan. Para una pyme, estos enfoques se reducen a seis pasos concretos.

Paso 1. Definir el alcance

Reúna durante una hora a la dirección y a la persona que administra la informática. Enumere las herramientas sin las cuales el trabajo de mañana se detiene: software de negocio, archivos, correo, telefonía, caja. Clasifíquelas:

  • recuperación el mismo día;
  • recuperación en un plazo de 24 a 72 horas;
  • reconstrucción cuando haya tiempo.

Solo la primera columna, a veces la segunda, entra en el PRD. El resto corresponde a la copia de seguridad. Es la versión abreviada del análisis de impacto que el NIST y el SGDSN sitúan al principio de todo el proceso.

Paso 2. Fijar el RPO y el RTO en una frase por servicio

Ejemplo: «El software de presupuestos puede perder cuatro horas de datos introducidos y debe estar operativo antes de las 9:00 del día siguiente». Estas dos cifras determinan la frecuencia de las copias de seguridad y el tamaño del respaldo. La ANSSI las denomina pérdida de datos máxima admisible (PDMA) y duración máxima de interrupción admisible (DMIA), y exige que la estrategia de copias de seguridad las tenga en cuenta. El método se explica en ¿Cómo determinar su RPO? y ¿Cómo determinar su RTO?.

Paso 3. Verificar que la copia de seguridad alimenta el plan

El PRD restaura una copia. Esa copia debe existir fuera del sitio, ser lo bastante reciente como para respetar el RPO y haber sido ya verificada. La CNIL, la autoridad francesa de protección de datos, recomienda almacenar al menos una copia de seguridad en un sitio geográficamente distinto y mantener al menos una aislada sin conexión. Si no existe una última restauración satisfactoria, el siguiente paso es una prueba de la copia de seguridad, no la compra de instancias: consulte ¿Cómo comprobar que una copia de seguridad funciona?.

Paso 4. Preparar el lugar de recuperación

  • Máquinas de respaldo: instancias en la nube, un segundo sitio o hardware almacenado en otro lugar.
  • Orden de arranque. La ANSSI pide definir una estrategia y un orden de restauración teniendo en cuenta las dependencias de los servicios de infraestructura (directorio, DNS, sincronización horaria).
  • Direcciones: los equipos y los clientes externos deben saber a dónde dirigirse (IP conservada, DNS o instrucciones a los usuarios).
  • Cuentas de administrador de emergencia, fuera del dominio por si el dominio está comprometido.
  • Clave de cifrado de las copias de seguridad, accesible para dos personas. La ANSSI recuerda que el procedimiento de restauración debe prever la importación de las claves de cifrado.
  • Licencias que admitan ese traslado.

Paso 5. Redactar el procedimiento en dos páginas

El NIST estructura el plan en tres fases: activación y alerta, recuperación, vuelta a la normalidad. En dos páginas, esto da como resultado:

FaseContenido mínimo
ActivaciónQuién está autorizado a decir «conmutamos», números a los que llamar, lista de intervinientes (la CNIL la exige expresamente)
RecuperaciónPasos numerados, en el orden de arranque, con el lugar donde encontrar la clave y las cuentas
VerificaciónUna operación de negocio real: «la secretaria emite una factura de prueba»
VueltaCómo volver al entorno de origen sin perder los datos introducidos en el respaldo
ComunicaciónQuién avisa a los equipos, a los clientes y a la aseguradora

Si el procedimiento no cabe en dos a cinco páginas, no se seguirá a las 22:00.

Paso 6. Probar

Como mínimo una vez al año, y además después de cada cambio de servidor. El NIST prevé una prueba anual de las capacidades de recuperación y de los equipos; la CNIL pide probar con regularidad la aplicación del plan. El informe de la prueba pone fecha al PRD. Sin fecha, el plan está caducado. Consulte ¿Cómo probar un PRD?.

Errores típicos de las pymes

  • PRD redactado por un proveedor y nunca revisado internamente.
  • Olvido de la vuelta atrás: se sabe pasar al respaldo, pero no volver.
  • Correo alojado en Microsoft 365 excluido del plan, cuando ya nadie trabaja en el servidor de archivos.
  • Una única contraseña, guardada en un gestor que a su vez está en el servidor que hay que restaurar.

En WeDoBack

El PRD externalizado proporciona el lugar de recuperación: los servidores se reinician en instancias de respaldo, a partir de la versión de la copia de seguridad elegida, con direcciones IP públicas (0,54 € sin IVA al mes) si hay servicios expuestos. La elaboración del plan (pasos 1, 2 y 5) sigue siendo responsabilidad del cliente. La asistencia puede ayudar en la implantación técnica: 45 € sin IVA por hora para un despliegue, dos horas al mes incluidas con INTEGRAL. La prueba mensual incluida controla el arranque de las instancias. No sustituye al paso 6 realizado con un usuario de negocio; se ofrece una prueba en condiciones reales, de hasta diez horas, bajo presupuesto. La clave de cifrado permanece en poder del cliente: debe figurar en el procedimiento.

Preguntas frecuentes

¿Cuánto tiempo se necesita para elaborar el PRD de una pyme?

Para dos o tres servidores, cuente con algunas medias jornadas repartidas a lo largo de unas semanas: una hora de planteamiento con la dirección, la redacción del procedimiento, la preparación técnica y, por último, una primera prueba. Lo que más tiempo lleva suele ser corregir lo que revela esa primera prueba.

¿Se puede encargar la redacción del PRD a un proveedor?

Puede redactar la parte técnica, pero la dirección debe fijar las prioridades y los plazos aceptables, y el equipo interno debe revisar el documento y hacerlo suyo. El SGDSN, organismo francés de defensa y seguridad nacional, recomienda que los documentos sean revisados, idealmente por un tercero, y que después se pongan a prueba mediante tests y simulacros.

¿Hay que incluir Microsoft 365 o Google Workspace en el PRD?

Sí, si el correo electrónico y los archivos compartidos están allí. El servicio del proveedor sigue disponible si sus servidores fallan, pero una eliminación o el compromiso de una cuenta requieren una copia de seguridad aparte y un procedimiento de restauración.

¿Un proyecto de copia de seguridad, PRD o PCN?

Más de 20 años de experiencia en la protección de los datos de las empresas.

Solicitar un presupuesto+33 9 72 50 78 28

Proteja sus datos con WeDoBack

Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.