Continuidad operativa
Tener un backup no demuestra que puedas recuperar el servicio.
La copia conserva datos. La recuperación reúne copia utilizable, acceso, instrucciones, responsables, tiempo y una prueba de restauración.
Un mensaje que dice “backup completado” prueba que una tarea terminó; no prueba que estén todos los datos ni que el negocio pueda volver a operar.
Backup, restauración y recuperación
| Concepto | Pregunta práctica | Resultado esperado |
|---|---|---|
| Backup o copia | ¿Qué datos se copiaron, cuándo y dónde? | Una versión conservada fuera del uso normal. |
| Restauración | ¿Podemos devolver esos datos a un entorno utilizable? | Archivos, base, buzón o sistema recuperados. |
| Recuperación | ¿Podemos reanudar el servicio completo dentro del objetivo? | Aplicación, dependencias, accesos, DNS y operación validados. |
Una restauración puede recuperar archivos y aun dejar una tienda fuera de servicio porque falta la base de datos, una clave, una versión compatible o el procedimiento para cambiar DNS. Por eso la cobertura debe definirse por servicio, no por una casilla genérica de “backup incluido”.
RPO y RTO en lenguaje llano
RPO responde cuánto dato reciente puedes perder. Si la última copia utilizable es de anoche, los cambios posteriores pueden quedar fuera. RTO responde cuánto tiempo puede tardar el servicio en volver a funcionar.
Son objetivos del negocio, no promesas automáticas del hosting. Una tienda, el correo y una web informativa pueden necesitar valores diferentes. Defínelos primero y verifica si frecuencia, retención, personal y procedimiento permiten cumplirlos.
Qué debe cubrir la copia
- archivos, bases de datos y contenido generado por usuarios;
- correo, si forma parte del mismo servicio y debe recuperarse;
- configuración, tareas programadas, certificados y dependencias relevantes;
- versiones de software y documentación necesaria para reconstruir;
- credenciales y claves mediante un sistema seguro separado, nunca dentro de una guía pública.
Una imagen completa y una copia de base de datos resuelven problemas distintos. La combinación depende de cómo está construido el servicio.
Separación, retención y acceso
Una copia guardada en el mismo servidor puede perderse junto con él o quedar accesible al mismo incidente. Evalúa almacenamiento separado, permisos mínimos, cifrado y, cuando el riesgo lo requiera, copias offline o inmutables. CISA recomienda mantener copias críticas offline y cifradas, además de comprobar regularmente su disponibilidad e integridad.
La retención determina cuántas versiones sobreviven. Una copia muy reciente puede contener el mismo error o corrupción; una muy antigua puede perder demasiado trabajo. Define ventanas de conservación según el negocio y los requisitos aplicables.
Cómo probar sin arriesgar producción
- Selecciona una copia y registra su fecha, contenido y ubicación.
- Restaura en un entorno aislado y autorizado.
- Comprueba archivos, base, inicio de sesión, formularios y procesos críticos.
- Valida integridad y funcionamiento con el responsable de la aplicación.
- Mide el tiempo completo, no solo la descarga.
- Documenta fallas, dependencias ausentes y pasos manuales.
- Actualiza el procedimiento y vuelve a probar con la frecuencia definida.
No pruebes sobrescribiendo producción. Para una migración, conserva además un plan de reversión y sincroniza los cambios finales; el checklist de web, correo y DNS separa esas etapas.
Preguntas para el proveedor y el responsable técnico
- ¿Qué incluye exactamente la copia y qué queda fuera?
- ¿Frecuencia, retención, ubicación y cifrado?
- ¿El cliente puede descargar o conservar una copia independiente?
- ¿Quién inicia y ejecuta la restauración, con qué costo y horario?
- ¿Cuándo se probó una restauración completa y qué se validó?
- ¿Qué ocurre si el panel o la cuenta principal no están disponibles?
- ¿Qué RPO y RTO puede sostener realmente el proceso?
Lo que TopHosting no debe prometer todavía
Esta guía no significa que TopHosting ofrezca monitoreo, recuperación ante desastres, respuesta a ransomware o administración 24/7. Esas capacidades requieren alcance, responsables y condiciones verificadas. Cuando evaluemos un hosting o VPS, declararemos qué hace el proveedor, qué debe hacer el cliente y qué servicio adicional existe.
NIST SP 800-34 define RPO y RTO dentro de la planificación de contingencia. La guía StopRansomware de CISA recomienda copias offline y cifradas y pruebas regulares de disponibilidad e integridad. Son referencias generales; la política concreta debe adaptarse al riesgo, la regulación y la arquitectura de cada empresa.