Volver al blog
Backup

¿Qué es un backup empresarial y por qué lo necesitas?

20 de agosto de 2026

Un backup empresarial no es un disco externo ni una carpeta sincronizada. Es la capacidad medible de volver a operar después de un incidente y hoy, en el Perú, también es una obligación legal.

¿Qué es un backup empresarial y por qué lo necesitas?

Qué es un backup empresarial

Un backup empresarial es un sistema que copia de forma automática, cifrada y periódica la información crítica de una organización hacia un destino independiente del entorno productivo, y que permite restaurarla dentro de un plazo definido. Tres atributos lo separan de una copia casera: es automático, es independiente del sistema que protege y es restaurable con evidencia probada.

El alcance va mucho más allá de los archivos de usuario. Un backup de servidores empresarial cubre Windows y Linux junto con Active Directory, bases de datos SQL Server, MySQL, PostgreSQL y Oracle, estaciones de trabajo, y aplicaciones como SharePoint, Exchange, VMware y Hyper-V.

Según cómo copian la información, existen tres modalidades:

  • Completo: copia toda la información seleccionada. Más pesado, pero el más simple de restaurar.
  • Incremental: copia solo los cambios desde el respaldo anterior. Rápido y liviano; es el estándar empresarial.
  • Diferencial: copia los cambios desde el último respaldo completo. Un punto intermedio entre ambos.

El almacenamiento puede ser local, respaldo en la nube o híbrido. La decisión depende de cuánto tiempo puede estar detenida la operación y de qué tan expuesta está la infraestructura interna.

Respaldo en la nube no es lo mismo que sincronización

Este es el malentendido más caro del mercado. La sincronización replica el estado actual del archivo en todos los dispositivos: si alguien borra una carpeta, el borrado se propaga; si el ransomware cifra los documentos, la versión cifrada se sincroniza igual. Y la papelera tiene una ventana limitada — pasados los 30 días típicos, esa información no vuelve.

Un backup conserva versiones históricas independientes, con retención configurable y alcance sobre toda la infraestructura. Hay además un punto contractual que casi nadie lee: los grandes proveedores de nube operan bajo un modelo de responsabilidad compartida. Garantizan la disponibilidad de la plataforma, pero la protección y recuperabilidad de tus datos sigue siendo tuya. Esto aplica de lleno a Microsoft 365 y Google Workspace.

Por qué el ransomware ataca primero las copias de seguridad

El ransomware moderno no cifra apenas entra. Los operadores pasan días moviéndose dentro de la red, y lo primero que buscan no son los archivos de finanzas: es el servidor de respaldo. La secuencia se repite con pocas variantes:

  • Acceso inicial por una vulnerabilidad sin parchear o credenciales robadas
  • Reconocimiento de la red hasta localizar el NAS o el servidor de backup
  • Destrucción de snapshots, repositorios y tareas programadas
  • Recién entonces, cifrado masivo de los sistemas productivos

Estudios sobre víctimas reales muestran que en el 94% de los incidentes hubo un intento de comprometer las copias de seguridad de la empresa, y que el 57% de esos intentos tuvo éxito. El porcentaje de organizaciones que logra restaurar desde backup viene cayendo año tras año: no porque haya menos respaldos, sino porque los que existen no sobreviven al ataque.

La respuesta técnica tiene nombre: copias inmutables. Un respaldo inmutable no puede modificarse ni eliminarse durante su período de retención, ni siquiera por un administrador con credenciales comprometidas.

Ransomware en Perú: lo que dicen las cifras

El país registró en el último año 1.7 billones de intentos de ciberataque, y el tiempo entre que se descubre una vulnerabilidad crítica y se explota bajó de 4.7 días a 24 a 48 horas. Los ataques de ransomware confirmados crecieron 16.5% en el primer semestre de 2026, con cerca de 4,700 casos documentados.

Del lado de la preparación, el panorama es el opuesto: menos del 25% de las pymes peruanas invierte en ciberseguridad, mientras que un ciberataque puede costar hasta el 20% de los ingresos anuales.

6 de cada 10 pymes que sufren un ciberataque cierran dentro de los seis meses siguientes.

Esa estadística no habla de hackers. Habla de flujo de caja.

Respaldar ya es una obligación legal en el Perú

El Decreto Supremo 016-2024-JUS, reglamento de la Ley 29733 de Protección de Datos Personales, entró en vigor el 30 de marzo de 2025. Entre sus obligaciones concretas:

  • Copias de respaldo con frecuencia semanal como mínimo, salvo que en ese período no se haya actualizado ningún dato
  • Documento de seguridad formalmente aprobado y auditable
  • Notificación de incidentes en 48 horas a la autoridad y a los titulares afectados
  • Oficial de Datos Personales para entidades públicas y organizaciones con datos sensibles

La lectura práctica es directa: el cumplimiento ya no se demuestra con una política escrita, sino con evidencia técnica verificable de que se respalda y se puede restaurar.

RTO, RPO y la regla 3-2-1

Toda estrategia de recuperación ante desastres se apoya en dos números que la gerencia debería conocer. El RPO define cuánta información puedes perder: si respaldas a medianoche y el incidente ocurre a las 5 p.m., son 17 horas de trabajo perdido. El RTO define cuánto tiempo puedes estar detenido — y no se mide en cuánto demora copiar los archivos de vuelta, sino en cuánto demora volver a facturar.

Sobre esa base opera la regla 3-2-1: 3 copias de la información, en 2 medios distintos, con 1 fuera de las instalaciones. Frente al ransomware actual el estándar se extendió a 3-2-1-1-0, agregando 1 copia inmutable o desconectada y 0 errores verificados en la prueba de restauración.

Ese último cero es el que más duele. Una copia que se ejecuta todas las noches pero que nunca se restauró de prueba no es un respaldo: es una carpeta grande.

Qué debe cubrir un servicio de backup empresarial

Si el respaldo va a sostener la continuidad del negocio, tiene que cumplir con esto:

  • Backup incremental automático, sin intervención manual
  • Cifrado AES-256 en tránsito y en reposo, de extremo a extremo
  • Copias inmutables que no puedan cifrarse ni eliminarse durante su retención
  • Recuperación bare-metal de servidores completos, incluyendo sistema operativo y aplicaciones
  • Respaldo consistente de bases de datos, no solo copia de archivos
  • Retención configurable: diaria, semanal, mensual y anual
  • Alertas automáticas ante fallo de backup
  • Pruebas de restauración documentadas, con tiempos medidos y reportería para auditoría

Backup de XCITIONE opera exactamente en esa capa: respaldo incremental automático con cifrado AES-256, vault inmutable con snapshots, recuperación bare-metal y retención configurable sobre servidores, estaciones de trabajo, bases de datos y aplicaciones empresariales. La implementación toma entre 3 y 7 días hábiles e incluye capacitación al equipo de TI.

Conclusión

Un backup empresarial no es un archivo guardado: es la capacidad medible de volver a operar después de un incidente. Y esa capacidad tiene tres condiciones no negociables — que las copias sean automáticas, que sean inmutables y que estén probadas.

La pregunta correcta para el área de TI no es si existe un backup. Es cuándo fue la última vez que se restauró uno completo, y cuánto demoró.

¿Necesitas Ayuda?

Auditamos la postura de seguridad de tu empresa

Conversa con un especialista de XCITIONE y recibe un diagnóstico inicial sin costo.

Solicitar diagnóstico gratuito