Guía técnica · AIHARD
Copias de seguridad para empresas: regla 3-2-1-1-0 y copia inmutable
Cómo montar las copias de seguridad de una pyme: regla 3-2-1-1-0, por qué un NAS no es una copia, copias inmutables contra el ransomware y restauración probada.
Actualizado: 4 de octubre de 2026
Para empezar
Por qué una empresa necesita un sistema de copias de seguridad
Los datos de una empresa se pierden por cuatro motivos habituales: un disco que falla, un archivo borrado o sobrescrito por error, un robo o un incendio, y un ataque de ransomware que cifra la información y pide un rescate. Las tres primeras causas se conocen desde siempre; la cuarta es la que hoy más daño hace, porque no ataca un equipo, sino todo lo que está conectado a la red.
INCIBE documenta un caso real que resume bien el problema: una empresa guardaba sus copias de seguridad en un NAS conectado a la red. Cuando el ransomware entró, cifró los ordenadores y también el NAS, con las copias dentro. La empresa tenía copias, pero no tenía ninguna que pudiera usar.
Un sistema de copias de seguridad no consiste en copiar archivos a otro sitio, sino en garantizar que, pase lo que pase, existe al menos una copia completa, reciente y recuperable a la que el problema no ha llegado. Esa es la idea que ordenan las reglas 3-2-1 y 3-2-1-1-0.
La regla 3-2-1, explicada sin tecnicismos
La regla 3-2-1 es la recomendación básica que difunden organismos como INCIBE: tener al menos tres copias de los datos (el original y dos copias de seguridad), guardarlas en dos tipos de soporte distintos y mantener una de ellas fuera de la oficina.
Cada número protege de un riesgo concreto. Las tres copias cubren el fallo de una de ellas. Los dos soportes distintos evitan que un mismo defecto, por ejemplo un lote de discos o un fallo del mismo sistema, se lleve dos copias a la vez. La copia externa protege de lo que afecta a todo el local: un incendio, una inundación o un robo.
Para una pyme, una forma habitual de cumplirla es tener los archivos de trabajo en el servidor o el NAS, una segunda copia en otro dispositivo de la oficina y una tercera en la nube o en un disco que se guarda fuera. Es un buen punto de partida, pero no basta frente al ransomware: si las tres copias son accesibles desde la red con las mismas credenciales, un atacante puede llegar a todas.
En profundidad
De 3-2-1 a 3-2-1-1-0: la copia aislada y los cero errores
La regla 3-2-1-1-0 añade dos condiciones a la clásica. El segundo 1 exige que una de las copias esté desconectada (offline), separada físicamente de la red (air gap) o sea inmutable. El 0 exige cero errores, comprobados con verificaciones periódicas de recuperación. Es la formulación que usan fabricantes de software de copia como Veeam en sus guías de buenas prácticas.
Una copia inmutable es la que no se puede modificar ni borrar durante un periodo de retención fijado, ni siquiera con una cuenta de administrador comprometida. En la nube se consigue con almacenamiento de objetos compatible con S3 y la función Object Lock: el software escribe la copia con un periodo de retención y, hasta que vence, nadie puede sobrescribirla ni eliminarla. En local, algunos NAS ofrecen instantáneas inmutables; por ejemplo, Synology las incorporó en DSM 7.2 precisamente para resistir credenciales de administrador robadas.
La alternativa clásica es la copia desconectada: un disco externo o una cinta que solo se conecta durante la copia y después se guarda. INCIBE recomienda mantener copias en soportes desconectados para que queden fuera del alcance de una infección. Funciona, pero depende de que alguien haga la rotación sin fallar; por eso, en la mayoría de pymes recomendamos que la copia aislada sea inmutable y automática, y dejar el disco rotado como capa adicional.
NAS, RAID y copia de seguridad no son lo mismo
Es la confusión más frecuente. Un NAS es un servidor de archivos: centraliza los documentos de la empresa y permite compartirlos. El RAID reparte los datos entre varios discos para que, si uno falla, el NAS siga funcionando sin perder nada. Ambas cosas son útiles, pero ninguna es una copia de seguridad.
El RAID protege del fallo físico de un disco, no de lo que le ocurre a los datos. Si alguien borra una carpeta, el borrado se aplica a todos los discos del RAID a la vez. Si un ransomware cifra los archivos, quedan cifrados en todos los discos. Y si el NAS está en la red con las copias dentro, como en el caso de INCIBE, el atacante se lleva también las copias.
Las instantáneas (snapshots) ayudan mucho: guardan el estado de una carpeta en un momento dado y permiten volver atrás en minutos, ocupando solo el espacio de los cambios. Los NAS de UGREEN con UGOS Pro, por ejemplo, las ofrecen en volúmenes con sistema de archivos Btrfs. Aun así, una instantánea vive en el mismo equipo que el original: si el NAS se roba, se quema o un atacante consigue borrar las instantáneas, se pierden con él. Por eso el NAS es el primer eslabón de la cadena, no la cadena entera.
Cómo se monta en una pyme: una arquitectura tipo
Primera copia, el original: los datos de trabajo en un servidor o en un NAS con discos en RAID 5, 6 o 10, según el número de discos y la tolerancia a fallos que se busque. Un NAS de cuatro bahías como el UGREEN NAS DH4300 PLUS admite RAID 0, 1, 5, 6 y 10, suficiente para la mayoría de oficinas. Sobre ese volumen, instantáneas programadas para recuperar archivos borrados o sobrescritos sin tocar la copia de seguridad.
Segunda copia, en otro soporte: un software de copia que lleve los datos a un dispositivo distinto, con versiones, para poder volver a días o semanas atrás y no solo a la última copia. Este segundo destino no debe usar las mismas credenciales que el resto de la red ni estar montado como unidad compartida en los ordenadores, porque eso es exactamente lo que el ransomware recorre.
Tercera copia, fuera e inmutable: almacenamiento de objetos en la nube con Object Lock y un periodo de retención acorde con el riesgo, o instantáneas inmutables en un segundo equipo situado en otra sede. Con esto quedan cubiertos el 3, el 2, el 1 externo y el 1 inmutable. Conviene además proteger el NAS y el servidor con un SAI, para que un corte de luz no interrumpa una copia a medias y los equipos se apaguen de forma ordenada.
Lo que no se copia no se recupera: además de los archivos compartidos, hay que incluir las bases de datos de las aplicaciones de gestión, las máquinas virtuales si las hay, la configuración de los equipos de red y los datos que solo viven en los portátiles o en servicios en la nube de la empresa.
Probar la restauración: el cero de la regla
Una copia que nunca se ha restaurado es una hipótesis. Los fallos más comunes no se ven hasta el día en que se necesita la copia: trabajos que llevan semanas fallando sin que nadie lea el aviso, carpetas que quedaron fuera de la selección, bases de datos copiadas en mitad de una escritura o contraseñas de cifrado que nadie conserva.
La prueba tiene que ser real: recuperar archivos concretos y comprobar que se abren, levantar una máquina virtual o una base de datos desde la copia en un entorno aparte y medir cuánto se tarda. Ese tiempo es el que la empresa estará parada en un incidente, y conviene conocerlo antes. Las pruebas se repiten de forma periódica y siempre después de un cambio relevante, como un servidor nuevo o una aplicación que cambia de ubicación.
A esto se suman las alertas: cada trabajo de copia debe avisar por correo si no termina bien, y alguien tiene que tener asignado revisar esos avisos. Es la parte menos visible del sistema y la que más a menudo se descuida.
Qué hacemos en AIHARD
Diseñamos y montamos el sistema completo: NAS con discos en RAID e instantáneas, copias automáticas con versiones, copia externa inmutable y permisos por usuario y departamento. Antes de entregar hacemos una prueba de restauración real y dejamos configurados los avisos si una copia falla.
Trabajamos de forma presencial en Castelldefels, el Baix Llobregat y el área de Barcelona. Si ya tienes copias, empezamos revisando qué se copia, dónde y si se puede restaurar; muchas veces el problema no es comprar equipos, sino ordenar lo que ya existe.
Productos de esta guía
Preguntas frecuentes
¿Qué es la regla 3-2-1-1-0 de copias de seguridad?
Tres copias de los datos, en dos tipos de soporte distintos, una fuera de la oficina, una desconectada o inmutable y cero errores comprobados con pruebas de restauración. Amplía la regla 3-2-1 clásica para resistir el ransomware, que intenta cifrar o borrar también las copias.
¿Un NAS es una copia de seguridad?
No por sí solo. Un NAS con RAID protege del fallo de un disco, pero un borrado o un cifrado por ransomware afecta a todos los discos a la vez. Puede ser el almacenamiento principal o uno de los destinos de copia, siempre que exista además una copia fuera y otra aislada o inmutable.
¿Qué es una copia de seguridad inmutable?
Una copia que no se puede modificar ni borrar durante un periodo de retención, ni siquiera con una cuenta de administrador. Se consigue con almacenamiento de objetos con Object Lock en la nube o con instantáneas inmutables en algunos NAS. Es la defensa más eficaz cuando un atacante consigue credenciales de administrador.
¿Sirve la nube como copia externa?
Sí, siempre que sea una copia de seguridad con versiones y, a ser posible, inmutable. Una carpeta sincronizada no lo es: si un archivo se borra o se cifra en el ordenador, la sincronización replica el cambio en la nube.
¿Cada cuánto hay que probar las copias de seguridad?
De forma periódica y siempre después de un cambio importante en los sistemas. La prueba consiste en restaurar de verdad archivos, bases de datos o máquinas virtuales y medir el tiempo que lleva, no en comprobar que el trabajo de copia aparece en verde.
¿Quieres que te lo montemos?
Te preparamos el equipo a medida: hardware, instalación y puesta en marcha de IA local. Sin compromiso.
Relacionado en AIHARD


