Copias de seguridad en la empresa: qué copiar, dónde y cómo probarlas
Una copia de seguridad solo vale lo que vale su restauración. Qué copiar, tipos de copia, la regla 3-2-1 que recomienda INCIBE, por qué la copia separada salva del ransomware y cómo hacer una prueba de restauración que sirva de algo.
Una copia de seguridad solo vale lo que vale su restauración. Es fácil descubrir el día del problema que la copia llevaba meses sin hacerse, que estaba en el mismo disco que se ha estropeado o que el ransomware también la ha cifrado. Esta guía explica qué copiar, con qué frecuencia, dónde guardarlo y, sobre todo, cómo comprobar que se puede recuperar antes de necesitarlo.
Qué copiar: lo que necesitas para seguir trabajando
Antes de elegir programa o disco, haz inventario. La política de copias de seguridad para pymes de INCIBE recomienda identificar toda la información necesaria para reanudar el negocio en caso de desastre o de incidente grave, incluido el software necesario y los datos críticos.
- La base de datos del programa de gestión: clientes, presupuestos, pedidos, facturas.
- Documentos y carpetas de trabajo, estén en un servidor o en los ordenadores de cada persona.
- El correo, si el proveedor no conserva copias que puedas recuperar.
- Configuraciones: la web, el dominio, las cuentas y los permisos, que también cuesta mucho rehacer.
- Lo que te piden la ley o tus contratos. INCIBE recuerda verificar que se copia la información crítica, la exigida por la ley y la establecida en los contratos con terceros.
Y una advertencia sobre la nube: que tus datos estén en un servicio en línea no significa que tengas copia. Si alguien borra un fichero sincronizado, el borrado también se sincroniza. Pregunta a cada proveedor qué copias hace, cuánto tiempo las guarda y si puedes recuperar un dato concreto de una fecha concreta. Lo contamos con más detalle en qué revisar de un ERP en la nube.
Completa, incremental o diferencial
INCIBE distingue tres tipos de copia: en la completa se copian todos los datos a un soporte; en la incremental solo se graban los datos que han cambiado desde la última copia; y en la diferencial se copian los datos que han cambiado desde la última copia completa.
| Tipo | Ventaja | Inconveniente |
|---|---|---|
| Completa | Restaurar es lo más sencillo: una sola pieza | Más tiempo y más espacio en cada copia |
| Incremental | Rápida y ligera | Para restaurar hay que encadenar la completa y todas las incrementales |
| Diferencial | Para restaurar bastan la completa y la última diferencial | Cada día ocupa algo más, hasta la siguiente completa |
Lo habitual es combinarlas: una completa periódica y, entre medias, incrementales o diferenciales. La frecuencia la marca una pregunta sencilla: ¿cuánto trabajo puedes permitirte perder? Si la respuesta es «un día», la copia tiene que hacerse al menos cada día.
Dónde guardarla: la regla 3-2-1
INCIBE recomienda la regla 3-2-1: disponer siempre de tres copias de seguridad de un mismo tipo de información, en dos dispositivos distintos y una de ellas en un lugar diferente a los demás. Su base es diversificar las copias para que siempre haya una disponible que no haya sido cifrada también por el malware.
En su política para pymes, INCIBE recomienda además contar con al menos una copia fuera de la organización y no guardar en casa copias con datos personales de clientes o de empleados.
Si la copia va a la nube, dos precauciones: cifrar la información confidencial antes de hacer la copia y firmar con el proveedor acuerdos de nivel de servicio que cubran la disponibilidad, la integridad, la confidencialidad y el control de acceso a las copias.
Y limita quién puede tocarlas: INCIBE recomienda que las copias estén sometidas a un control de acceso restringido al personal autorizado. Si la misma cuenta que se usa a diario puede borrar las copias, quien se haga con esa cuenta también podrá.
Probar la restauración: la parte que más se aplaza
Una copia que nunca se ha restaurado es una suposición. INCIBE lo incluye en su política modelo: fijar una periodicidad para realizar pruebas de restauración que confirmen que la información necesaria para la continuidad del negocio puede recuperarse en caso de desastre. Y recomienda revisar los procedimientos de copia y restauración anualmente y con cada cambio importante.
La normativa de protección de datos apunta en la misma dirección. El artículo 32 del RGPD menciona, entre las medidas de seguridad, la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico, y un proceso de verificación, evaluación y valoración regulares de la eficacia de esas medidas.
Una buena prueba de restauración tiene cinco pasos:
- Restaurar en un entorno aparte, nunca encima de los datos reales.
- Comprobar que el programa arranca y que los datos se ven: que el fichero exista no basta.
- Medir cuánto tarda, porque ese es el tiempo que la empresa estaría parada.
- Anotar la fecha, quién la hizo y qué falló.
- Repetirla cuando cambien los programas, el servidor o el volumen de datos.
Copias y ransomware
El ransomware cifra los archivos y pide un rescate por liberarlos. INCIBE advierte de que no siempre se consigue descifrar los archivos, y de que hacer siempre copias de seguridad y comprobar que puedes restaurarlas es la única forma de garantizar que podrás recuperar tu información.
Por eso importa tanto la copia separada. Una copia en un disco que está siempre conectado, o en una carpeta a la que llega el mismo usuario que se ha infectado, puede acabar cifrada con todo lo demás. La que está en otro sitio, con otras credenciales, es la que salva el día.
Cómo lo hacemos en el software que construimos
En los sistemas que desarrollamos, las copias y la restauración forman parte de la base técnica, junto con los datos aislados por cliente, los roles y permisos y la trazabilidad. Y una regla: copia de seguridad antes de cualquier cambio en la base de datos, con migraciones pequeñas y reversibles.
Es la misma lección que aplicamos al publicar versiones nuevas: comprobar que el programa arranca de verdad antes de sustituir la versión en marcha, porque que la versión vieja responda no prueba que la nueva funcione. Con las copias ocurre igual: que exista el fichero no prueba que se pueda restaurar.
Si estás ordenando la parte digital de tu empresa, las copias van en los primeros pasos, no en los últimos. Y si tu software lo mantiene un proveedor, pregunta qué copias incluye su contrato de mantenimiento.
Fuentes consultadas
Comprobadas el 27 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.
Preguntas frecuentes
¿Cada cuánto hay que hacer copias de seguridad?
Depende de cuánto trabajo puedas permitirte perder. Si perder un día de facturas o pedidos es inaceptable, la copia tiene que hacerse al menos cada día; lo que apenas cambia puede copiarse con menos frecuencia.
¿Google Drive, OneDrive o Dropbox sirven como copia de seguridad?
Sincronizar no es lo mismo que copiar: si un archivo se borra o se cifra, ese cambio también puede sincronizarse. Pueden formar parte de la estrategia si conservan versiones anteriores y tienes además otra copia separada.
¿Qué es la regla 3-2-1?
Tener tres copias de la misma información, en dos dispositivos distintos y una de ellas en un lugar diferente a los demás. Así, un solo fallo, robo o ataque no se lleva todas las copias a la vez.
¿Cada cuánto conviene probar la restauración?
INCIBE recomienda fijar una periodicidad para las pruebas de restauración; cuál depende de lo crítico que sea cada dato. Además, conviene repetirla siempre que cambien los programas o el servidor.
¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

