Copias de seguridad para empresas: tipos, regla 3-2-1 y cómo no fallar cuando importa

Hacer copias de seguridad no es lo mismo que poder restaurar. La mayoría de empresas que pierden datos en un incidente tenían backup; lo que no tenían era backup verificado, accesible en tiempo razonable y separado del sistema afectado.

Esta guía repasa los tipos de copias, la regla 3-2-1 que sigue siendo el estándar, cada cuánto hacer backup según el tipo de dato y por qué la prueba de restauración es la parte que casi nadie hace.

Qué es realmente una copia de seguridad

Una copia de seguridad (backup) es una réplica de datos almacenada en un lugar distinto al original, pensada para recuperar información tras un incidente: pérdida de hardware, error humano, ataque ransomware, corrupción de software o catástrofe física.

Importante: backup no es lo mismo que replicación. La replicación copia los datos en tiempo real (HA, alta disponibilidad). Si el dato original se corrompe, la réplica se corrompe también. El backup es un punto en el tiempo del que puedes volver atrás.

Tipos de copias de seguridad

Por estrategia

  • Completa: copia íntegra de todos los datos cada vez. Sencilla y rápida de restaurar (un único set), pero ocupa más espacio y tarda más en hacerse.
  • Incremental: copia solo lo que ha cambiado desde la última copia (de cualquier tipo). Rápida de hacer, lenta y compleja de restaurar (necesitas la completa + todas las incrementales hasta el punto deseado).
  • Diferencial: copia lo que ha cambiado desde la última copia COMPLETA. Compromiso entre las dos: más rápida de restaurar que la incremental, ocupa más.

La práctica habitual: completa semanal + incremental o diferencial diario.

Por ubicación

  • Local: en NAS, disco externo o segunda ubicación dentro de la misma red. Restauración rápida; vulnerable al mismo incidente físico (incendio, robo, ransomware si está montado).
  • Cloud: en S3, Azure Blob, GCS, Backblaze B2, etc. Coste razonable, escalable, protegido frente a desastres físicos locales.
  • Híbrido: local para restauraciones rápidas + cloud como copia de seguridad de último recurso. Es la combinación más común y razonable para empresas.

La regla 3-2-1

Sigue siendo el estándar de oro:

  • 3 copias totales de tus datos (la copia original + 2 backups).
  • 2 soportes distintos (por ejemplo: disco local + cloud).
  • 1 copia off-site (fuera de la ubicación física principal).

Variante 3-2-1-1-0 que se usa cada vez más:

  • + 1 copia inmutable (no se puede modificar ni borrar durante un periodo, blindada contra ransomware).
  • + 0 errores en la última prueba de restauración.

Cada cuánto hacer copia según el dato

Tipo de dato Frecuencia mínima
Bases de datos transaccionales (ERP, CRM, ecommerce) Cada 1-4 horas
Servidores de aplicación (configuración) Diaria
Sistemas de archivos compartidos Diaria
Correo corporativo Diaria o continua
Estaciones de trabajo críticas Semanal mínimo
Configuración de red e infraestructura En cada cambio

La frecuencia se decide con dos métricas: RPO (Recovery Point Objective: cuántos datos puedes perder, en tiempo) y RTO (Recovery Time Objective: cuánto tardas en volver). Sin definir estas dos métricas la frecuencia es arbitraria.

Por qué los backups fallan cuando se necesitan

Por orden de frecuencia con la que vemos cada problema en auditorías:

  1. No se prueba la restauración. El backup existe pero nadie ha verificado que funcione. Al restaurar tras un incidente, no arranca.
  2. El backup está en el mismo sistema afectado. Ransomware cifra origen y backup montado simultáneamente.
  3. Retención insuficiente. El problema se descubre 30 días después y los backups son de los últimos 7.
  4. Backup parcial. Falta la base de datos, faltan las credenciales, faltan los certificados.
  5. Sin documentación de restauración. Quien sabía hacerlo ya no está en la empresa.

Buenas prácticas operativas

  • Automatiza todo. Los backups manuales se olvidan o se hacen mal.
  • Verifica periódicamente. Mínimo una prueba de restauración trimestral, con cronómetro.
  • Cifra los backups. Especialmente los que viajan a cloud o salen de tus instalaciones.
  • Separa permisos. Quien puede modificar los datos no debería poder borrar los backups (segregación de funciones).
  • Documenta el plan de recuperación. Quién hace qué, con qué credenciales, en qué orden, en qué tiempo objetivo.
  • Monitoriza fallos del backup en sí. Un trabajo de backup que falla durante 3 semanas sin alertar es lo que mata.

¿Necesitas ayuda con backup y continuidad?

En Elimática diseñamos estrategias de backup verificadas para empresas B2B: definimos RPO/RTO, configuramos copias inmutables y probamos la restauración periódicamente. Si nunca has hecho una prueba real, ese es el primer paso.

Servicio de Backup y continuidad | Diagnóstico gratuito.

Las copias son tu última línea de defensa frente al ransomware: complementa esta guía con cómo proteger tu empresa del ransomware.

Preguntas frecuentes

¿Qué es un backup en una empresa?

Una copia de los datos y sistemas de la empresa guardada en otro lugar para poder recuperarlos si se pierden, se corrompen o los cifra un ataque. Solo es backup de verdad si se ha probado que se puede restaurar en un tiempo aceptable.

¿Cada cuánto hay que hacer copias de seguridad?

Tantas veces como datos puedas permitirte perder: si no toleras perder más de una hora, copias cada hora o replicación continua; si toleras un día, una copia diaria. Ese margen se llama RPO y se decide por sistema, no uno para todo.

¿Cómo funciona un backup?

Un software copia los datos según una programación, normalmente una copia completa periódica y copias incrementales de lo que cambia, las guarda con una política de retención y, en los sistemas serios, verifica la copia y prueba restauraciones. La regla 3-2-1 organiza dónde se guardan.

¿Backup o disaster recovery?

El backup es la copia. El disaster recovery es el plan para volver a operar a partir de ella: dónde se restaura, en cuánto tiempo, en qué orden y quién lo hace. Una empresa necesita los dos.

¿Backup o snapshot?

Un snapshot es una foto del estado de un disco o máquina virtual en el mismo sistema; sirve para volver atrás rápido, pero cae con el sistema. Un backup es una copia independiente guardada fuera. El snapshot no sustituye al backup.

¿Backup o replicación?

La replicación mantiene una copia casi en tiempo real en otro sitio, ideal para RPO muy bajos, pero replica también los errores y los cifrados. El backup guarda versiones anteriores y permite volver a antes del problema. Los entornos críticos combinan ambos.

¿Cómo hacer copias de seguridad en la nube para una empresa?

Con una herramienta que cifre en origen, envíe copias incrementales a un almacenamiento en la nube con versiones inmutables y retención definida, y permita restaurar tanto archivos sueltos como sistemas completos. Y con una prueba de restauración programada, no solo el aviso de «copia completada».