Inicio›Guías›PRD y PCN

PRD y PCN

PRD externalizado: ventajas y límites

Un PRD externalizado confía a un proveedor el lugar donde se reinician los servidores y, a menudo, la custodia de las copias. Evita que una pyme tenga que comprar una segunda sala. No le exime de saber quién lo activa, dónde está la clave y si la última prueba fue satisfactoria.

Actualizado en octubre de 20264 min de lectura5 fuentes citadas

Lo esencial

  • Ventajas: sin segundo edificio, coste ligado sobre todo al uso, copias ya fuera de las instalaciones y pruebas sin hardware interno.
  • Límites: el RPO sigue siendo el de la copia de seguridad, el RTO depende de las personas y de los horarios, y la clave es responsabilidad suya.
  • La ANSSI, la agencia nacional francesa de ciberseguridad, recomienda cifrar antes del envío al proveedor y comprobar que el tiempo de restauración es compatible con su tiempo de parada admisible.
  • El contrato debe enumerar los lugares de alojamiento, prever la reversibilidad y, si se tratan datos personales, incluir las cláusulas del artículo 28 del RGPD.
  • Una prueba de arranque automática no es una prueba funcional de negocio.

Ventajas

  • Sin segundo edificio. Las instancias existen en las instalaciones del proveedor. El día del siniestro, nadie tiene que salir corriendo a comprar un servidor.
  • Coste ligado sobre todo al uso. En un modelo en el que la activación se factura por día, los meses sin incidentes cuestan la preparación (almacenamiento, agentes, direcciones), no una flota de equipos encendidos.
  • Copias ya fuera de las instalaciones. El PRD y la copia de seguridad externalizada se alimentan mutuamente. No hay que transportar cintas.
  • Pruebas técnicas posibles sin hardware interno. Arrancar una imagen en las instalaciones del proveedor no requiere un servidor de pruebas guardado en un armario.
  • Zona geográfica elegida. Resulta útil cuando la ley o el contrato imponen un país, siempre que el contrato lo diga realmente. La ANSSI recomienda exigir al proveedor la lista de todos los lugares de almacenamiento de los datos, incluidos el emplazamiento principal y los de respaldo.

Límites

  • El RPO no es mágico. Sigue siendo igual a la antigüedad de la copia de seguridad elegida. El proveedor no reconstruye los datos que nunca se copiaron.
  • El RTO depende de las personas. Si la única persona autorizada no está localizable, la instancia no arranca. La externalización no crea un servicio de guardia que usted no ha contratado. Con un proveedor que atiende de 9:00 a 17:30 entre semana, un siniestro un sábado por la noche tendrá que esperar, salvo cláusula en contrario. La ANSSI llama a la vigilancia sobre este punto: el tiempo de restauración en el proveedor debe ser compatible con su tiempo máximo de interrupción admisible.
  • La clave. Si solo usted puede descifrar, solo usted puede restaurar. La ANSSI recomienda precisamente cifrar las copias de seguridad con un medio propio de la organización antes de enviarlas al proveedor. Es una protección contra la lectura indebida. También es una responsabilidad: si se pierde la clave, el PRD es inutilizable. Un proveedor honesto no le propondrá guardar la clave «para ayudarle» sin explicarle que entonces podrá leer los datos.
  • La red. Los usuarios deben poder llegar al respaldo. Un PRD externalizado sin dirección IP prevista ni VPN probada restaura servidores inaccesibles.
  • La vuelta. Regresar al emplazamiento reparado, con los datos introducidos entretanto, es un proyecto en sí mismo. Los contratos hablan mucho de la conmutación de ida y poco de la vuelta.
  • La prueba de arranque no es una prueba funcional de negocio. Un control mensual automático que verifica el arranque es una verdadera ventaja. No demuestra que el software de negocio funcione.
  • La dependencia. Cambiar de proveedor obliga a volver a leer las copias. El contrato debe indicar en qué plazo y en qué forma se lleva usted sus datos: es lo que la ANSSI denomina reversibilidad, la posibilidad de recuperar la función externalizada o de confiarla a un tercero, con la asistencia del proveedor durante la migración.

Lo que debe contener el contrato

La guía de la ANSSI sobre la externalización recomienda anexar al contrato un plan de aseguramiento de la seguridad (PAS) y prever la auditoría de los procedimientos de copia de seguridad y de respaldo. Cuando las copias contienen datos personales, lo que ocurre casi siempre, el proveedor es un encargado del tratamiento en el sentido del RGPD. El artículo 28 exige entonces un contrato por escrito, y la guía del encargado del tratamiento de la CNIL, la autoridad francesa de protección de datos, detalla su contenido.

PuntoPor quéDónde comprobarlo
Lugares de alojamiento, principal y de respaldoRequisito legal o contractual de localizaciónContrato, PAS
Horarios de asistencia y de activaciónForman parte del RTO realCondiciones del servicio
Pruebas incluidas y pruebas bajo presupuestoMedir el RTO antes del siniestroOferta comercial
Custodia de la clave de cifradoConfidencialidad y capacidad de restaurarContrato, procedimiento interno
ReversibilidadLlevarse los datos en caso de cambioCláusula específica
Destino de los datos al final del contratoRGPD: devolución o destrucción de todas las copiasContrato de encargo del tratamiento
Subencargados posterioresRGPD: autorización previa por escritoContrato de encargo del tratamiento
Aviso en caso de violaciónRGPD: el encargado avisa al clienteContrato de encargo del tratamiento

El artículo 32 del RGPD exige además medios que permitan restablecer la disponibilidad de los datos personales y el acceso a ellos en plazos adecuados, así como un procedimiento para probar periódicamente la eficacia de las medidas. Un PRD externalizado contribuye a ello, si realmente se prueba.

Cuándo es la opción adecuada

Pymes sin segunda sala, con uno o pocos servidores cuya parada se cuenta en horas y no en minutos, y que no desean invertir en hardware inactivo. Cuando la parada se cuenta en minutos, considere más bien un PCN, conociendo su coste permanente: consulte PCN externalizado: ventajas y límites.

En WeDoBack

El PRD externalizado corresponde a la oferta PRD publicada: almacenamiento desde 175 € sin IVA por TB al mes, agentes, direcciones IP públicas a 0,54 € sin IVA al mes, instancias, activación en caso de siniestro facturada por día, prueba de arranque mensual sin afectar a la producción y prueba en condiciones reales de hasta 10 horas bajo presupuesto. Los datos se cifran en el equipo antes del envío, con una clave en manos del cliente, y se almacenan en servidores dedicados a la copia de seguridad, redundados en varios países de Europa o en la zona que imponga la legislación del cliente. Los centros de alojamiento y las soluciones utilizadas cuentan con la certificación ISO 27001 y HDS, y el tratamiento cumple el RGPD. La asistencia humana está disponible de 9:00 a 13:00 y de 14:00 a 17:30 (hora de París). Estos horarios forman parte del RTO real. Deben leerse antes de firmar, no después del siniestro.

Preguntas frecuentes

¿Qué cláusulas hay que revisar en un contrato de PRD externalizado?

Los lugares de alojamiento (principal y de respaldo), los horarios de asistencia y de activación, el modo de activación, las pruebas incluidas, la reversibilidad (en qué forma y en qué plazo recupera usted sus datos) y, para los datos personales, las cláusulas del RGPD: instrucciones documentadas, seguridad, subencargados posteriores y destino de los datos al final del contrato.

¿Puede el proveedor guardar la clave de cifrado para mayor seguridad?

Puede hacerlo, pero entonces podrá leer sus datos. Si usted es el único que posee la clave, nadie más puede descifrar las copias, pero debe conservarla en un lugar seguro, fuera de sus instalaciones, con al menos dos personas capaces de encontrarla. La ANSSI recomienda cifrar con un medio propio de la organización antes del envío.

¿Basta un PRD externalizado para cumplir el RGPD?

Contribuye al artículo 32, que exige medios para restablecer la disponibilidad de los datos personales en plazos adecuados y un procedimiento para probar periódicamente las medidas. Por sí solo no basta: también se necesita un contrato de encargo del tratamiento conforme al artículo 28, un registro de violaciones y pruebas documentadas.

¿Un proyecto de copia de seguridad, PRD o PCN?

Más de 20 años de experiencia en la protección de los datos de las empresas.

Solicitar un presupuesto+33 9 72 50 78 28

Proteja sus datos con WeDoBack

Copia de seguridad cifrada externalizada, almacenamiento inmutable, PRD y PCN: descríbanos sus servidores y le propondremos la combinación adecuada.