Copias de seguridad
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Realizar copias de seguridad que permitan recuperar la información ante su pérdida o alteración, con una periodicidad acorde a las necesidades del servicio y conservadas con las mismas garantías de seguridad que los datos originales (control de acceso, cifrado, protección física o lógica).
Y lo que separa a los que se recuperan de los que no: verificar periódicamente que la restauración funciona. Una copia no probada es una esperanza, no una medida.
Cuándo aplica y cómo escala
Aplica a todas las categorías. Con ransomware como amenaza dominante, es de las medidas con mejor relación esfuerzo/valor de todo el Anexo II.
Ejemplos de implementación
- Esquema 3-2-1 (tres copias, dos soportes, una fuera): backups automatizados cifrados, con una copia inmutable u offline.
- Prueba trimestral de restauración de la base de datos de producción en entorno aislado, con informe de tiempo y resultado.
Errores habituales
- No probar nunca la restauración: el fallo se descubre el peor día posible.
- Copias en el mismo sistema, cuenta o región que el original: el ransomware (o un borrado de cuenta) se lleva ambos.
- Copias sin cifrar o accesibles con las mismas credenciales que producción.
- Olvidar los datos que viven en SaaS de terceros: «ya lo guardará el proveedor» no es una estrategia.
Evidencias que suele ser razonable preparar
- Política de copias: qué se copia, con qué frecuencia y retención.
- Configuración de las copias y de su cifrado y control de acceso.
- Registros de ejecución y de errores atendidos.
- Informes de pruebas de restauración con fecha y resultado.
Preguntas que debería hacerse el responsable
- ¿Cuándo restaurasteis de verdad por última vez, y cuánto tardó?
- ¿Alguna copia sobreviviría a un ransomware con credenciales de administrador?
- ¿Las copias cubren todo el alcance, incluidos los SaaS de terceros?
- ¿La retención de copias es coherente con protección de datos?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.