Qué exige, en claro

Realizar copias de seguridad que permitan recuperar la información ante su pérdida o alteración, con una periodicidad acorde a las necesidades del servicio y conservadas con las mismas garantías de seguridad que los datos originales (control de acceso, cifrado, protección física o lógica).

Y lo que separa a los que se recuperan de los que no: verificar periódicamente que la restauración funciona. Una copia no probada es una esperanza, no una medida.

Cuándo aplica y cómo escala

Aplica a todas las categorías. Con ransomware como amenaza dominante, es de las medidas con mejor relación esfuerzo/valor de todo el Anexo II.

Ejemplos de implementación

  • Esquema 3-2-1 (tres copias, dos soportes, una fuera): backups automatizados cifrados, con una copia inmutable u offline.
  • Prueba trimestral de restauración de la base de datos de producción en entorno aislado, con informe de tiempo y resultado.

Errores habituales

  • No probar nunca la restauración: el fallo se descubre el peor día posible.
  • Copias en el mismo sistema, cuenta o región que el original: el ransomware (o un borrado de cuenta) se lleva ambos.
  • Copias sin cifrar o accesibles con las mismas credenciales que producción.
  • Olvidar los datos que viven en SaaS de terceros: «ya lo guardará el proveedor» no es una estrategia.

Evidencias que suele ser razonable preparar

  • Política de copias: qué se copia, con qué frecuencia y retención.
  • Configuración de las copias y de su cifrado y control de acceso.
  • Registros de ejecución y de errores atendidos.
  • Informes de pruebas de restauración con fecha y resultado.

Preguntas que debería hacerse el responsable

  • ¿Cuándo restaurasteis de verdad por última vez, y cuánto tardó?
  • ¿Alguna copia sobreviviría a un ransomware con credenciales de administrador?
  • ¿Las copias cubren todo el alcance, incluidos los SaaS de terceros?
  • ¿La retención de copias es coherente con protección de datos?

Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (medidas de protección) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.

ENS al día — cada dos semanas

1 idea accionable · 1 cambio normativo · 0 relleno. Doble confirmación y baja en un clic.