La regla 3 2 1
La regla clásica es mantener tres copias de los datos, en dos tipos de almacenamiento distintos, con una copia fuera de las instalaciones. Como hoy los atacantes van primero a por las copias, suele ampliarse: una copia desconectada o inmutable (no se puede modificar ni borrar, ni siquiera un administrador) y cero errores al probar las restauraciones.
Qué copiar
Servidores y bases de datos, pero también los datos de SaaS. Microsoft 365, Google Workspace y la mayoría de los proveedores SaaS funcionan con un modelo de responsabilidad compartida: mantienen el servicio en marcha, pero la recuperación de datos borrados por error o por un atacante suele ser limitada y es en gran parte responsabilidad del cliente.
Con qué frecuencia y en cuánto tiempo
La frecuencia de las copias debe seguir el RPO definido en el plan de continuidad de negocio, y el proceso de restauración debe cumplir el RTO. Una copia que nunca se ha restaurado es una suposición, no una garantía.
Proteger las copias
Las copias deben estar cifradas, guardarse con credenciales separadas protegidas con MFA y vigilarse frente a borrados inusuales. Durante un ataque de ransomware, suelen marcar la diferencia entre recuperarse en días o pagar un rescate.
Dónde aparece en cumplimiento
ISO 27001 exige hacer y probar copias de seguridad según una política (Anexo A 8.13). El ENS, NIS2 y DORA también exigen medidas de copia y recuperación.




