Còpies de seguretat per a petites empreses: regla 3-2-1, NAS o núvol i ransomware
Quin NAS té sentit en una oficina petita, què fan de debò Microsoft 365 i Google Workspace, i com muntar unes còpies que resisteixin un ransomware.
WebMasterOsona
Equip editorial
Un dimarts qualsevol, en engegar l'ordinador de l'oficina, tots els fitxers tenen una extensió estranya i hi ha una nota que demana un rescat. O una cosa més prosaica: es mor el disc del portàtil on hi havia els pressupostos dels últims cinc anys. En tots dos casos, la pregunta que decideix si el negoci perd un matí o perd anys de feina és la mateixa: tens una còpia de seguretat que funcioni? Aquesta guia explica la regla 3-2-1, quin NAS té sentit per a una empresa petita, què fa i què no fa el núvol que ja pagues i com muntar un sistema que resisteixi un ransomware, amb les obligacions del RGPD incloses.
Per què la teva empresa necessita còpies de seguretat
Segons el balanç d'INCIBE, el 2025 l'organisme va gestionar 122.223 incidents de ciberseguretat a Espanya, un 26 % més que l'any anterior. D'aquests, 55.411 van ser casos de programari maliciós, entre els quals 392 atacs de ransomware que bloquegen sistemes o fitxers i demanen un rescat, i 25.133 van ser casos de phishing. Són els casos que van arribar a INCIBE, no tots els que hi va haver: molts negocis petits no ho comuniquen mai.
Però el ransomware no és l'única amenaça, ni la més habitual. Les dades es perden per causes molt més mundanes:
- Discos que fallen. Backblaze, que publica estadístiques dels més de 340.000 discos dels seus centres de dades, va registrar el 2025 una taxa anual d'errades de l'1,36 %. En una oficina amb uns quants discos, que se n'espatlli un en pocs anys no és mala sort: és estadística.
- Errors humans. Una carpeta arrossegada al lloc equivocat, un fitxer sobreescrit, un «buidar la paperera» de més.
- Robatoris i accidents. El portàtil que es queda al cotxe, el cafè sobre el teclat, una pujada de tensió.
- Comptes compromesos. Algú entra al correu o al núvol i esborra o xifra el que troba.
L'Agència Espanyola de Protecció de Dades ho resumeix al seu blog sobre ransomware: tenir còpies de seguretat és la mesura més eficaç per recuperar-se. Tota la resta redueix el risc; la còpia és el que et permet tornar a treballar.
La regla 3-2-1, explicada
L'agència de ciberseguretat dels Estats Units, CISA, la defineix a la seva guia per a petites i mitjanes empreses, i INCIBE la recomana en els seus consells per a empreses:
| Número | Què vol dir | Exemple en una oficina petita |
|---|---|---|
| 3 còpies | Les dades originals i dues còpies més | Els fitxers de l'ordinador, una còpia al NAS i una altra al núvol |
| 2 suports | Les còpies no poden estar en el mateix tipus d'emmagatzematge | Discos del NAS i emmagatzematge al núvol |
| 1 fora | Almenys una còpia és en un altre lloc | El núvol, o un disc que es porta a un altre lloc cada setmana |
CISA hi afegeix dos consells que se solen oblidar: comprovar que pots restaurar les dades, tant un fitxer com tot el sistema, i poder tornar enrere almenys set dies, perquè de vegades un problema triga a descobrir-se.
Els fabricants de còpies de seguretat proposen una ampliació, la regla 3-2-1-1-0: a més de l'anterior, una còpia immutable o desconnectada i zero errors en les proves de restauració. No és una norma oficial, però resumeix bé el que ha ensenyat el ransomware: la guia de CISA contra aquesta mena d'atacs adverteix que moltes variants busquen les còpies accessibles per esborrar-les o xifrar-les, i recomana mantenir còpies desconnectades i xifrades i provar-les amb regularitat.
El RAID no és una còpia de seguretat
És el malentès més car. Un NAS amb dos discos en RAID 1 desa les mateixes dades als dos discos, de manera que si se n'espatlla un, l'altre continua funcionant. Això és disponibilitat, no còpia de seguretat. QNAP ho diu en majúscules al seu blog: el RAID protegeix sobretot contra errades de maquinari. Western Digital afegeix a la seva pàgina de suport que el RAID no protegeix contra la corrupció de dades ni contra la pèrdua de dades.
Si esborres un fitxer, s'esborra dels dos discos. Si un ransomware el xifra, es xifra als dos. Si el NAS es crema, se'n van tots dos. El RAID és útil i el recomanem, però ha d'anar acompanyat de còpies en un altre lloc.
Què és un NAS i quan té sentit en una empresa petita
Un NAS (emmagatzematge connectat a la xarxa) és un petit ordinador amb espai per a diversos discos, connectat a la xarxa de l'oficina. En una empresa petita fa tres feines alhora:
- Destinació de les còpies dels ordinadors i portàtils de l'equip, de manera automàtica.
- Carpeta compartida per als fitxers comuns, amb permisos per persona.
- Origen de la còpia externa: el mateix NAS envia la seva còpia al núvol o a un disc USB.
Té sentit quan hi ha més de dues o tres persones, quan es treballa amb fitxers grans (plànols, fotos, vídeo) que farien lenta o cara una còpia només al núvol, o quan necessites recuperar ràpidament: restaurar des de la xarxa de l'oficina és molt més ràpid que baixar centenars de gigues d'internet.
Si ets autònom amb un sol portàtil i tota la teva feina ja és al núvol, potser en tindràs prou amb una còpia d'aquest núvol i un disc extern. Ho veiem més avall.
Com triar el millor NAS per a una empresa petita
| Què cal mirar | Què convé |
|---|---|
| Nombre de badies | Dues com a mínim, per poder fer servir RAID 1. Quatre si preveus créixer o deses molt de vídeo o fotografia |
| Sistema de fitxers | Un que permeti instantànies (Btrfs a Synology, ZFS a QuTS hero de QNAP): són la base de la protecció contra el ransomware |
| Immutabilitat | Instantànies immutables o carpetes WORM, que ni un administrador pot esborrar durant el període fixat |
| Programari de còpies | Que copiï els ordinadors de l'equip i que enviï la còpia del NAS al núvol o a un USB |
| Processador i memòria | Per a còpies i fitxers compartits n'hi ha prou amb un processador de gamma bàsica i 2-4 GB de memòria; més si faràs servir màquines virtuals |
| Xarxa | 1 GbE és suficient en moltes oficines; 2,5 GbE ajuda si moveu fitxers grans cada dia |
| Discos | Discos específics per a NAS, amb tecnologia CMR |
Una nota sobre Synology, perquè genera dubtes: el 2025, els seus nous models Plus van limitar l'ús de discos d'altres marques. Amb DSM 7.3, Synology va tornar a permetre discos durs i SSD SATA de tercers en aquests models. Les restriccions es mantenen per a les unitats M.2. Consulta la política de compatibilitat de Synology per al teu model abans de comprar els discos.
Els models que recomanaríem
Synology DiskStation DS225+
Dues badies, processador Intel Celeron de quatre nuclis i 2 GB de memòria. Amb DSM tens Active Backup for Business per copiar els ordinadors Windows i Mac de l'equip, Hyper Backup per enviar la còpia al núvol o a un USB, i les instantànies immutables que Synology va incorporar a DSM 7.2.
- Per a oficines de fins a unes deu persones amb fitxers d'ofimàtica.
- Es ven sense discos: afegeix-hi dos discos NAS iguals.
Synology DiskStation DS425+
El mateix plantejament amb quatre badies. Et permet començar amb dos discos i afegir-ne més quan calgui, o fer servir RAID amb més capacitat útil. Té sentit per a estudis d'arquitectura, fotografia o vídeo, o per a empreses que desen molt d'històric.
Veure el preu actual a AmazonQNAP TS-264
Dues badies amb processador Intel Celeron N5095 i ports de xarxa de 2,5 GbE, útil si moveu fitxers pesants. QNAP ofereix Hybrid Backup Sync per a les còpies al núvol i, a QuTS hero, carpetes WORM que no es poden modificar durant el període de retenció.
Veure el preu actual a AmazonSynology DS223j
Dues badies i el mateix sistema DSM, amb un processador més modest. Suficient per a un autònom o un equip de dues o tres persones que vol còpies automàtiques i una carpeta compartida, sense necessitats de rendiment.
Veure el preu actual a AmazonTambé hi ha marques més recents, com UGREEN amb el seu NASync DH2300 de dues badies, pensat per a un ús senzill. Abans de triar-les per a un negoci, comprova que el seu programari ofereix còpies dels ordinadors, còpia al núvol i instantànies protegides. A Synology i QNAP aquestes funcions fa anys que funcionen.
Els discos: específics per a NAS
Un NAS funciona moltes hores seguides, així que convé fer servir discos dissenyats per a això i amb tecnologia CMR, que és la que recomanen els fabricants per a RAID. Compra'n dos d'iguals:
WD Red Plus 4 TB o Seagate IronWolf 4 TB
Les dues gammes de referència en discos per a NAS petits, de 3,5 polzades, SATA i amb tecnologia CMR. Amb dos discos de 4 TB en RAID 1 tens uns 4 TB útils, més que suficient per a la majoria d'oficines que treballen amb documents.
Veure el WD Red Plus a Amazon
Còpia de seguretat al núvol per a empreses: què cal mirar
La còpia al núvol és la manera més senzilla de complir l'«1 fora» de la regla. INCIBE, a la seva guia de polítiques de seguretat per a pimes, demana algunes condicions que convé revisar abans de contractar:
- Xifratge de les còpies que surten de l'empresa, idealment amb una clau que només tinguis tu.
- Acord de nivell de servei amb el proveïdor: què garanteix, quant triga a restaurar i què passa si deixa de donar el servei.
- Ubicació de les dades i compliment del RGPD, sobretot si les còpies inclouen dades de clients o treballadors.
- Protecció contra l'esborrament: versions anteriors i bloqueig d'objectes, perquè un atacant amb la teva contrasenya no pugui esborrar les còpies. Synology, per exemple, ofereix immutabilitat al seu núvol C2 amb Object Lock.
La mateixa guia d'INCIBE adverteix que les còpies amb dades personals no s'han de guardar a casa. Si la teva còpia externa és un disc que s'emporta algú, que vagi xifrat i a un lloc controlat.
NAS o núvol: la resposta és tots dos
| NAS a l'oficina | Núvol | |
|---|---|---|
| Velocitat de restauració | Alta, per la xarxa local | Depèn de la teva connexió |
| Cost | Compra inicial i discos | Quota mensual segons l'espai |
| Protecció davant d'un incendi o un robatori | No, és al mateix lloc | Sí |
| Control de les dades | Total | Compartit amb el proveïdor |
| Manteniment | Actualitzacions i vigilància dels discos | Se n'encarrega el proveïdor |
No competeixen: es complementen. L'esquema que proposem a la majoria de negocis petits és aquest:
- Els ordinadors es copien cada dia al NAS, de manera automàtica.
- El NAS fa instantànies immutables de les seves carpetes cada poques hores.
- El NAS envia cada nit una còpia xifrada al núvol, amb versions protegides contra l'esborrament.
- Un cop al mes, algú restaura una carpeta de prova i ho anota.
I un SAI (sistema d'alimentació ininterrompuda) sota el NAS, perquè un tall de llum no l'apagui de cop mentre escriu. Un model com l'APC Back-UPS BX750MI és suficient per a un NAS petit i l'router.
Microsoft 365 i Google Workspace no són una còpia de seguretat
Molts negocis creuen que, com que tenen el correu i els fitxers al núvol de Microsoft o de Google, ja estan coberts. Ho estan davant d'una errada dels seus servidors, però no davant d'un esborrament, sigui per error o per un atacant. Això és el que diu la seva documentació:
| Servei | Què passa amb el que esborres |
|---|---|
| OneDrive i SharePoint | Es conserva 93 dies entre les dues papereres. Després, Microsoft conserva còpies 14 dies més per restaurar un lloc sencer a petició. Passat aquest termini, no es pot recuperar |
| Exchange Online (correu) | Els elements eliminats definitivament es conserven 14 dies per defecte, ampliables a 30 |
| Google Drive | La paperera es buida sola als 30 dies. Després, l'administrador pot recuperar durant 25 dies, però tot el que s'ha esborrat en aquell interval, no fitxers solts |
| Google Vault | Google diu explícitament que no està dissenyat com a eina de còpia de seguretat |
Si algú esborra una carpeta i ningú se n'adona en un mes, s'ha perdut. Microsoft ofereix Microsoft 365 Backup com a servei de pagament a part, i hi ha eines de tercers que copien el correu i els fitxers de totes dues plataformes. Sigui quina sigui l'opció, les dades del núvol també necessiten la seva còpia.
Com sobreviure a un ransomware
El ransomware modern no es limita a xifrar els teus fitxers: busca les còpies perquè no et puguis recuperar sense pagar, i sovint roba dades abans. Aquestes són les mesures que marquen la diferència:
- Còpies immutables. Les instantànies immutables de Synology, disponibles sense llicència addicional des de DSM 7.2, i les carpetes WORM de QNAP no es poden esborrar durant el període de protecció, ni tan sols amb un compte d'administrador compromès.
- Una còpia desconnectada. Un disc USB que es connecta per fer la còpia i es desconnecta després, o un núvol amb bloqueig d'objectes. Per a això serveix un disc extern senzill com el WD Elements de 2 TB.
- El NAS, fora d'internet. El 2022, el ransomware DeadBolt va xifrar NAS de QNAP que estaven exposats a internet, i el fabricant va demanar que no s'hi exposessin i que es mantingués el sistema actualitzat. Si necessites accedir-hi des de fora, fes-ho mitjançant una VPN.
- Comptes separats. El compte que administra les còpies no ha de ser el mateix amb què es treballa cada dia, i ha de tenir verificació en dos passos, si pot ser amb passkeys o claus de seguretat.
- Actualitzacions. Del NAS, dels ordinadors i de la web. Moltes intrusions comencen per una vulnerabilitat coneguda que ningú no va corregir, igual que en una web hackejada.
Si l'atac arriba, desconnecta de la xarxa els equips afectats, no esborris res, no paguis sense assessorament i truca al 017, la línia gratuïta d'ajuda en ciberseguretat d'INCIBE. I revisa les obligacions del RGPD.
RGPD: les teves obligacions amb les còpies i les bretxes
Si el teu negoci tracta dades personals, és a dir, de clients, treballadors o proveïdors, les còpies no són només una bona pràctica. El Reglament general de protecció de dades exigeix:
- Article 32.1.c: la capacitat de restaurar la disponibilitat i l'accés a les dades personals de manera ràpida en cas d'incident físic o tècnic.
- Article 32.1.d: un procés de verificació, avaluació i valoració regulars de les mesures. És a dir, provar les còpies.
- Article 33: notificar a l'AEPD una bretxa de seguretat sense dilació indeguda i, si és possible, en un termini màxim de 72 hores des que la coneixes, llevat que sigui improbable que comporti un risc per a les persones.
- Article 34: si el risc és alt, comunicar-la també a les persones afectades.
L'AEPD recorda que un ransomware no és només una bretxa de disponibilitat: si els atacants han tingut accés a les dades, també pot ser de confidencialitat, encara que ho hagis recuperat tot des de la còpia.
Pla pas a pas i prova de restauració
| Pas | Què cal fer |
|---|---|
| 1. Inventari | Quines dades importen i on són: ordinadors, servidor, correu, núvol, web, programa de facturació |
| 2. Quant pots perdre | Decideix quantes hores de feina et pots permetre perdre (això fixa la freqüència) i quant de temps pots estar aturat (això fixa com restaurar) |
| 3. NAS i discos | Instal·la el NAS amb dos discos en RAID 1 i connecta'l a un SAI |
| 4. Còpies dels equips | Programa còpies diàries automàtiques de cada ordinador |
| 5. Instantànies immutables | Activa-les a les carpetes compartides, amb un període de protecció d'almenys set dies |
| 6. Còpia externa | Còpia xifrada del NAS al núvol cada nit, i un disc USB desconnectat cada setmana |
| 7. Núvol de treball | Afegeix-hi una còpia per a Microsoft 365 o Google Workspace |
| 8. Prova | Cada mes, restaura una carpeta. Cada any, simula la pèrdua d'un ordinador sencer |
| 9. Documenta | Anota què es copia, on, cada quant, qui ho revisa i com es restaura. INCIBE recomana revisar el procediment cada any |
Una còpia que no s'ha restaurat mai és una suposició. La prova mensual és el que converteix la tranquil·litat en un fet.
Si prefereixes que ho fem nosaltres
A WebMasterOsona ens encarreguem de les còpies de les webs que mantenim, dins del servei de manteniment web, i ajudem els negocis d'Osona a muntar el seu sistema de còpies, des de l'elecció del NAS fins a la còpia al núvol i la prova de restauració. Si també treballes amb programes a mida o automatitzacions, les incloem al pla amb el nostre servei de programació. Explica'ns com treballeu i et proposarem un esquema a la teva mida.
Fonts: balanç d'INCIBE 2025; INCIBE: polítiques de seguretat per a la pime, còpies de seguretat; INCIBE: còpies al núvol; CISA: còpies per a pimes i guia contra el ransomware; RGPD al BOE; AEPD sobre el ransomware; Microsoft: eliminació de dades a SharePoint i OneDrive, retenció a Exchange Online i Microsoft 365 Backup; Google: recuperar fitxers de Drive i preguntes sobre Vault; QNAP: el RAID no és una còpia; Synology DSM 7.2 i política de compatibilitat de discos; QNAP: avís sobre DeadBolt; Backblaze Drive Stats 2025. Revisat el 16 de setembre de 2026.
Preguntes freqüents sobre còpies de seguretat per a empreses
Quin NAS és millor per a una empresa petita?
Per a la majoria d'oficines petites, un NAS de dues badies de Synology o QNAP amb dos discos per a NAS en RAID 1. L'important no és la marca, sinó que tingui còpies automàtiques dels ordinadors, enviament de la còpia al núvol i instantànies immutables. Si deseu molt de vídeo o fotografia, un de quatre badies.
Què és la regla 3-2-1-1-0?
És una ampliació de la regla 3-2-1 que proposen els fabricants de còpies de seguretat: tres còpies, en dos suports, una fora, una immutable o desconnectada i zero errors en les proves de restauració. No és una norma oficial, però resumeix les recomanacions de CISA contra el ransomware.
És millor un NAS o el núvol?
El millor és tenir tots dos. El NAS permet restaurar ràpidament i desar molt d'espai sense quotes, però és a l'oficina i l'afecta un robatori o un incendi. El núvol protegeix contra això. Junts compleixen la regla 3-2-1.
Un NAS amb RAID és suficient com a còpia de seguretat?
No. El RAID protegeix contra l'errada d'un disc, però si esborres un fitxer, un ransomware el xifra o el NAS s'espatlla sencer, el perds a tots els discos alhora. Necessites còpies en un altre suport i en un altre lloc.
Microsoft 365 o Google Drive fan còpia de seguretat de les meves dades?
Protegeixen contra errades dels seus propis servidors, però el que tu esborres només es conserva un temps limitat: 93 dies a OneDrive i SharePoint, 14 dies per defecte al correu d'Exchange i 30 dies a la paperera de Drive, més 25 dies de recuperació per part de l'administrador. Per tenir una còpia real necessites un servei addicional.
Cada quant ha de fer còpies una empresa?
Depèn de quanta feina et pots permetre perdre. Per a la majoria d'oficines, una còpia diària dels ordinadors i instantànies del NAS cada poques hores és raonable. CISA recomana poder tornar enrere almenys set dies, i convé conservar versions més antigues durant setmanes o mesos.
He d'avisar l'AEPD si un ransomware xifra les meves dades?
Si l'incident afecta dades personals i comporta un risc per a les persones, sí: el RGPD obliga a notificar-ho a l'AEPD sense dilació indeguda i, si és possible, en un termini de 72 hores. Si el risc és alt, també cal comunicar-ho a les persones afectades. Tenir còpies no elimina l'obligació si els atacants han pogut accedir a les dades.
Aquest article conté enllaços d'afiliat a Amazon. En qualitat d'Afiliat d'Amazon, WebMasterOsona obté ingressos per les compres adscrites que compleixen els requisits aplicables, sense cap cost addicional per a tu. Triem els productes per la seva utilitat per a un negoci i no per la comissió. No indiquem preus perquè canvien: consulta'ls a Amazon.