Copias de seguridad administradas
Copias locales y fuera de las instalaciones
Restauraciones probadas con regularidad
Retención definida por escrito
Plan de continuidad
RTO y RPO acordados por escrito
Réplicas y recuperación en la nube
Ensayos de recuperación con registro
RPO y RTO por escrito
Fijados sistema a sistema a partir del coste real de una hora parada.
Copias inmutables
Contra el ransomware: ni un administrador comprometido puede borrarlas.
Pruebas programadas
Un completo por año y parciales trimestrales, con informe del tiempo real de recuperación.
Recuperación ante desastres y continuidad de negocio para empresas
Tener copias de seguridad responde a la pregunta “¿perdemos los datos?”. La recuperación ante desastres responde a “¿cuándo volvemos a trabajar?”. Son preguntas diferentes, con respuestas diferentes. Una empresa puede tener copias perfectas y estar tres días parada porque nadie sabe dónde restaurarlas, en qué orden, ni con qué servidor. DataRoad diseña, mantiene y prueba planes de recuperación ante desastres para empresas que no pueden parar, y los escribe con dos números en la primera página: cuánto se puede perder (RPO) y en cuánto tiempo tiene que estar todo en pie (RTO).
Las copias de seguridad y la recuperación ante desastres no son lo mismo
| Copias de seguridad | Recuperación ante desastres | |
|---|---|---|
| Pregunta que responde | ¿Existen los datos de forma segura en otro lugar? | ¿En cuánto tiempo la empresa vuelve a operar? |
| ¿Qué protege? | Archivos, bases de datos, buzones de correo | Servidores completos, red, accesos, aplicaciones, personas y procedimientos |
| Medida de éxito | La copia de ayer se restaura sin errores | El RTO se cumplió en la última prueba |
| Cuando falla | No hay copia, o está corrupta | Hay copia, pero no hay a dónde restaurarla ni quién sepa hacerlo |
| Escenario típico | Archivo borrado, base de datos corrompida | Ransomware, incendio, inundación, robo, servidor destruido, falla prolongada de energía o de internet |
Como copias de seguridad gestionadas son la base; el plan de recuperación ante desastres es lo que se construye sobre ellas.
Los dos números que importan: RPO y RTO
RPO: cuánto se puede perder
O Objetivo de Punto de Recuperación es la cantidad máxima de trabajo que la empresa acepta perder, medida en tiempo. Un RPO de 24 horas significa que, en el peor de los casos, se pierde un día de trabajo; un RPO de 15 minutos exige replicación casi continua. No hay un valor correcto — hay el valor que la empresa acepta pagar. Una clínica que programa 80 consultas al día y una empresa de contabilidad en cierre de mes tienen RPO muy diferentes.
RTO — en cuánto tiempo se vuelve a trabajar
O Objetivo de Tiempo de Recuperación es el tiempo entre el desastre y el momento en que los sistemas críticos vuelven a funcionar. Determina la arquitectura: con un RTO de dos días, basta con tener dónde restaurar; con un RTO de dos horas, es necesario tener réplicas listas para arrancar. El RTO queda por escrito en el contrato y se mide en cada prueba.
¿Qué incluye un plan de recuperación ante desastres de DataRoad?
- Análisis de impacto. Qué sistemas detienen a la empresa si se paran, durante cuánto tiempo es tolerable, y cuánto cuesta cada hora de interrupción. De aquí es de donde salen el RPO y el RTO de cada sistema — no tienen que ser iguales para todos.
- Copias con la regla 3-2-1. Tres copias, en dos soportes diferentes, una fuera de las instalaciones y, para los sistemas críticos, una versión inmutable que ni un administrador comprometido puede borrar.
- Réplicas de los servidores críticos. En centro de datos en Portugal o en la nube, según el RTO exigido, listas para arrancar sin esperar hardware nuevo.
- Plan de comunicaciones. Cómo la empresa continúa atendiendo llamadas y recibiendo correos electrónicos mientras la infraestructura principal está caída — incluye la central telefónica y Microsoft 365.
- Procedimiento escrito, paso a paso. Quién decide declarar el desastre, a quién se avisa, en qué orden se recuperan los sistemas, qué contraseñas y contactos son necesarios. Guardado fuera de los sistemas que pueda tener que recuperar.
- Pruebas programadas. Al menos una prueba completa al año y pruebas parciales trimestrales. Cada prueba produce un informe con el tiempo real de recuperación frente al RTO acordado y las correcciones a realizar.
- Regreso a la normalidad. El plan no termina cuando la empresa está trabajando en la réplica; incluye el camino de vuelta a la infraestructura principal sin perder lo que se hizo mientras tanto.
El caso más frecuente: ransomware
En Portugal, el desastre más común ya no es el incendio ni la inundación: es un archivo cifrado que se propaga por la red durante la noche. Un plan de recuperación ante desastres preparado para ransomware tiene tres características que un plan genérico no tiene: copias inmutables, que el atacante no puede cifrar ni borrar ni siquiera con credenciales de administrador; un procedimiento de aislamiento de la red, para impedir que la réplica sea infectada al arrancar; y un punto de restauración anterior a la infección identificado con seguridad, porque restaurar la copia de ayer puede ser restaurar el propio ransomware. En los casos en los que somos llamados sin plan previo, el trabajo es de recuperación de datos — más lento, más caro y sin garantías.
Para quién tiene sentido
Para cualquier empresa en la que un día sin sistemas cuesta más de lo que el plan cuesta en un año. Los clientes que más lo exigen son hoteles con reservas y check-in dependientes del sistema de gestión, clínicas con agenda e imagen médica, bufetes de abogados y contables con plazos legales, embajadas y organismos con requisitos de disponibilidad, y empresas de logística en la que la facturación y las expediciones paran juntas. Las empresas de menor dimensión se benefician de una versión simplificada: copias fuera de las instalaciones, un procedimiento escrito de una página y una prueba por año.
Dentro del IT Unlimited
Las copias de seguridad gestionadas y la monitorización forman parte de todos los planes IT Unlimited. El plan de recuperación ante desastres completo —con réplicas, procedimiento escrito y pruebas de recuperación— está incluido en el IT Unlimited Premium 365, el plan para empresas que no pueden parar, y se puede contratar como proyecto para clientes de los otros planes.
Cómo empezamos
Empezamos por el análisis de impacto, junto con la dirección de la empresa y no solo con el departamento de TI: es la dirección la que sabe cuánto cuesta una hora de inactividad. A partir de ahí se fijan el RPO y el RTO por sistema, se diseña la solución y se escribe el procedimiento. La primera prueba completa ocurre en los primeros tres meses. Si ya tiene copias de seguridad y solo quiere saber si podría recuperarse de ellas, esa prueba se puede hacer de forma aislada, como trabajo de consultoría, con informe escrito.
Un caso real: servidor, SAI y copias de seguridad en un ayuntamiento
La Unión de las Parroquias de Massamá y Monte Abraão adjudicó a DataRoad, por contrato público en 2022, la instalación y configuración de un nuevo servidor, de un sistema de SAI y de copias de seguridad corporativas —las tres capas base de cualquier plan de continuidad: capacidad de procesamiento, energía que soporta un fallo y datos recuperables—. En una entidad local con atención al público, una parada no es solo coste, es un servicio que no se presta; el contrato de gestión continua, renovado en concurso, junta la monitorización y el soporte 24×7 a esa base para que los incidentes sean detectados antes de afectar al mostrador.
Lo que queda por escrito
Un plan de recuperación ante desastres que no está escrito no existe. El documento que el cliente recibe incluye:
- El análisis de impacto, sistema por sistema, con el RPO y el RTO acordados para cada uno y el coste estimado de una hora de interrupción.
- La arquitectura de copias y réplicasdónde está cada copia, con qué frecuencia se realiza, cuál es inmutable y cuánto tiempo es posible retroceder.
- El procedimiento de activaciónquién declara el desastre, quién es avisado, el orden de recuperación de los sistemas y los contactos y credenciales necesarios, guardados fuera de la infraestructura.
- El plan de comunicaciones — cómo la empresa sigue atendiendo llamadas telefónicas y recibiendo correos electrónicos mientras los sistemas principales están caídos.
- Los informes de prueba, con el tiempo real de recuperación frente al RTO y las correcciones decididas después de cada prueba.
Preguntas frecuentes
Ya hacemos copias de seguridad todos los días. ¿No es suficiente?
Es la base, pero no es un plan. Una copia de seguridad le dice que los datos existen; no le dice dónde los va a restaurar si el servidor se quemó, quién lo va a hacer, en qué orden, ni cuánto tiempo toma. El plan de recuperación ante desastres responde a esas preguntas antes de que sean urgentes.
¿Qué RTO debemos exigir?
Lo que la empresa soporta sin perjuicio grave, ni más ni menos. Los RTO cortos exigen réplicas listas para arrancar y cuestan más; los RTO de uno a dos días se resuelven con copias fuera de las instalaciones y hardware de reserva. El análisis de impacto sirve precisamente para fijar esta cifra basándose en costes reales, no en temores.
¿Dónde están las réplicas?
En un centro de datos en Portugal, en la nube, o en ambos, según el RTO exigido y los requisitos de ubicación de datos del cliente. Queda definido por escrito en el plan.
¿Con qué frecuencia realizan pruebas?
Una prueba completa al año y pruebas parciales trimestrales, como mínimo. Cada prueba se documenta con el tiempo real de recuperación, comparado con el RTO acordado. Un plan que no se prueba es una intención.
¿El plan cubre ransomware?
Sí, y es el escenario para el cual diseñamos primero: copias inmutables, aislamiento de la red antes de arrancar la réplica e identificación del punto de restauración anterior a la infección.
¿Y la continuidad del negocio, es lo mismo?
La continuidad de negocio es el concepto más amplio —incluye personas, instalaciones y procesos, no solo sistemas—. El recuperación de desastres es la parte tecnológica de ese plan. Tratamos la parte tecnológica y nos articulamos con quien se encargue del resto, cuando existe.
¿Cuánto tiempo se tarda en tener un plan listo?
En una empresa de 20 a 50 puestos con uno o dos servidores, el análisis de impacto y el diseño tardan de dos a cuatro semanas; la implementación de las réplicas y copias inmutables, de dos a cuatro más; la primera prueba completa ocurre en los primeros tres meses. Los ambientes con varios sitios o producción industrial exigen más tiempo, definido en el levantamiento.
¿Quién activa el plan en un desastre?
Se define en el procedimiento: normalmente la dirección de la empresa declara el desastre, basándose en los criterios escritos, y DataRoad ejecuta la recuperación. En los planes con cobertura 24×7×365, la ejecución puede empezar a cualquier hora, sin esperar al horario laboral.
La recuperación ante desastres es uno de los servicios informáticos para empresas de DataRoad, junto con los copias de seguridad gestionadas, a supervisión 24×7 y la ciberseguridad.
Dónde operamos
Diseñamos y probamos planes de recuperación ante desastres para clientes en todo el país; la intervención presencial cubre principalmente el Gran Lisboa. Tenemos páginas propias para Lisboa, Cascais, Oeiras, Sintra, Leiria, Coímbra e Oporto. Ver todas las áreas de actuación.
Contacta con nosotros
Si quiere saber en cuánto tiempo su empresa volvería a trabajar después de un desastre —y no en cuánto tiempo le gustaría— la primera conversación no tiene costo. Llame 211 459 950 (días laborables, de 9:30 a 13:00 y de 14:00 a 18:30) o escriba a [email protected].
Ver también: NIS2: qué cambia para las empresas en Portugal
Algunas de las empresas que confían su infraestructura a DataRoad, sectores donde una interrupción cuesta mucho más que el soporte de TI























































































































































































