Backups: lo que la mayoría de las empresas no hace bien
Por qué los backups fallan en las empresas y cómo implementar una estrategia sólida de recuperación de datos.
Backups: lo que la mayoría de las empresas no hace bien
Una empresa mediana pierde acceso a sus datos críticos. No es por ransomware sofisticado ni por un ataque coordinado. Es porque el backup que “se hacía automáticamente” nunca fue restaurado, nunca fue probado, y cuando llegó el momento de usarlo, simplemente no funcionaba.
Esta situación es más común de lo que parece. Los backups existen en un espacio incómodo: se consideran necesarios pero aburridos, se implementan sin criterio claro y raramente se validan hasta que es demasiado tarde. El resultado es una falsa sensación de seguridad que desaparece en el primer incidente real.
El problema: backups que existen pero no funcionan
Las empresas cometen errores sistemáticos con sus estrategias de backups. Primero está la implementación sin diagnóstico previo: se instala una solución porque “es lo que otros usan” o porque estaba incluida en el contrato del proveedor cloud, sin evaluar qué datos realmente necesitan protección, con qué frecuencia deben actualizarse o cuál es el tiempo máximo tolerable de recuperación.
El segundo error es la falta de documentación. Nadie sabe claramente:
- Qué se respalda exactamente y dónde se almacena
- Quién es responsable de verificar que funcione
- Cuánto tiempo tarda realmente la restauración
- A dónde van los backups y cómo se protegen
El tercero, y quizás el más grave, es que los backups nunca se prueban. Una estrategia de backup sin restauraciones documentadas y periódicas es solo un archivo que ocupa espacio de almacenamiento. No hay forma de confirmar que realmente funciona hasta que ocurre un desastre, momento en el cual ya es demasiado tarde para descubrir problemas.
Además, muchas empresas asumen que tener un backup es suficiente protección. No lo es. Si todos tus backups están en la misma infraestructura que tus datos actuales, un evento catastrófico (fallo de proveedor, ataque ransomware) puede afectar ambos simultáneamente. La resiliencia requiere diversidad: backups en múltiples ubicaciones físicas y lógicas.
Lo que necesita una estrategia sólida de backups
Una metodología operativa de backups debe comenzar con claridad. Define explícitamente:
1. Inventario estructurado de datos
- Qué datos existen en tu infraestructura
- Cuál es su criticidad real (no percibida)
- Cuándo se accede y se modifica
- Cuáles son los requisitos regulatorios para su retención
2. Criterios de cobertura
- RPO (Recovery Point Objective): cuántos datos puedes perder sin que sea catastrófico. Si pierdes cambios de las últimas 24 horas, ¿es tolerable? ¿Y de las últimas 4 horas?
- RTO (Recovery Time Objective): cuánto tiempo puede estar sin disponibilidad tu operación. Esto determina qué tipo de backup necesitas y dónde almacenarlo
- Frecuencia de backups según criticidad (no es la misma para correos que para bases de datos transaccionales)
3. Infraestructura diversa y documentada
- Almacenamiento de backups separado geográficamente de tu infraestructura principal
- Protección de los propios backups (encriptación, control de acceso)
- Documentación clara de dónde, cómo y con qué credenciales acceder a cada backup
- Plan de rotación de backups (cuánto tiempo se mantienen, cuándo se eliminan)
4. Validación continua
- Restauraciones de prueba documentadas, al menos trimestral
- Registros de cada restauración: duración, integridad de datos, incidencias
- Simulacros de recuperación ante escenarios reales (pérdida de una aplicación, corrupción de base de datos, acceso inadecuado a credenciales)
- Auditoría periódica del cumplimiento de la estrategia
Una empresa con operaciones críticas no debería poder responder “no sabemos” cuando se le pregunta cuánto tiempo tardaría en recuperar un sistema o si alguna vez se ha probado la restauración completa de una base de datos.
Implementación práctica: pasos accionables
Semana 1-2: Realiza un diagnóstico. Genera un inventario de dónde están tus datos críticos hoy. Identifica qué se está respaldando realmente y dónde.
Semana 3-4: Define tus RPO y RTO por sistema. Esto no es una decisión técnica pura, es una decisión de negocio. Involucra a operaciones y finanzas.
Semana 5-8: Revisa o implementa tu infraestructura de backups según los criterios definidos. Diversifica ubicaciones. Documenta el acceso.
Semana 9+: Programa restauraciones de prueba. La primera debe ser supervisada e involucrar a quienes conocen los datos. Los resultados deben documentarse. La cadencia debe ser mensual o trimestral, no anual.
Conclusión
Los backups no son una característica innovadora que diferencia a las empresas. Son operación pura: ungesto de responsabilidad técnica y de negocio. No necesitas la solución más costosa o sofisticada. Necesitas una estrategia clara, documentada, diversa geográficamente y validada regularmente.
La mayoría de las empresas fallan no porque no tengan backups, sino porque no saben si funcionan. Esa incertidumbre es el riesgo real. Si hoy no puedes responder con precisión cuánto tardaría recuperar tus datos críticos, es el momento de construir ese criterio. No esperes al incidente.
Más de una década trabajando en seguridad, infraestructura cloud e incident response. Fundé Bastiora para llevar ese nivel técnico a empresas que lo necesitan pero no siempre pueden acceder a él.
Conectar en LinkedIn →