Copias de seguridad para pequeñas empresas: regla 3-2-1, NAS o nube y ransomware
Qué NAS tiene sentido en una oficina pequeña, qué hacen de verdad Microsoft 365 y Google Workspace, y cómo montar copias que resistan un ransomware.
WebMasterOsona
Equipo editorial
Un martes cualquiera, al encender el ordenador de la oficina, todos los archivos tienen una extensión rara y hay una nota que pide un rescate. O algo más prosaico: se muere el disco del portátil donde estaban los presupuestos de los últimos cinco años. En los dos casos, la pregunta que decide si el negocio pierde una mañana o pierde años de trabajo es la misma: ¿tienes una copia de seguridad que funcione? Esta guía explica la regla 3-2-1, qué NAS tiene sentido para una empresa pequeña, qué hace y qué no hace la nube que ya pagas y cómo montar un sistema que resista un ransomware, con las obligaciones del RGPD incluidas.
Por qué tu empresa necesita copias de seguridad
Según el balance de INCIBE, en 2025 el organismo gestionó 122.223 incidentes de ciberseguridad en España, un 26 % más que el año anterior. De ellos, 55.411 fueron casos de malware, entre ellos 392 ataques de ransomware que bloquean sistemas o archivos y piden un rescate, y 25.133 fueron phishing. Son los casos que llegaron a INCIBE, no todos los que hubo: muchos negocios pequeños nunca lo comunican.
Pero el ransomware no es la única amenaza, ni la más habitual. Los datos se pierden por causas mucho más mundanas:
- Discos que fallan. Backblaze, que publica estadísticas de los más de 340.000 discos de sus centros de datos, registró en 2025 una tasa anual de fallos del 1,36 %. En una oficina con unos cuantos discos, que uno se estropee en unos pocos años no es mala suerte: es estadística.
- Errores humanos. Una carpeta arrastrada al sitio equivocado, un archivo sobrescrito, un «vaciar papelera» de más.
- Robos y accidentes. El portátil que se queda en el coche, el café sobre el teclado, una subida de tensión.
- Cuentas comprometidas. Alguien entra en el correo o en la nube y borra o cifra lo que encuentra.
La Agencia Española de Protección de Datos lo resume en su blog sobre ransomware: tener copias de seguridad es la medida más eficaz para recuperarse. Todo lo demás reduce el riesgo; la copia es lo que te permite volver a trabajar.
La regla 3-2-1, explicada
La agencia de ciberseguridad de Estados Unidos, CISA, la define en su guía para pequeñas y medianas empresas, e INCIBE la recomienda en sus consejos para empresas:
| Número | Qué significa | Ejemplo en una oficina pequeña |
|---|---|---|
| 3 copias | Los datos originales y dos copias más | Los archivos del ordenador, una copia en el NAS y otra en la nube |
| 2 soportes | Las copias no pueden estar en el mismo tipo de almacenamiento | Discos del NAS y almacenamiento en la nube |
| 1 fuera | Al menos una copia está en otro lugar | La nube, o un disco que se lleva a otro sitio cada semana |
CISA añade dos consejos que suelen olvidarse: probar que puedes restaurar los datos, tanto un archivo como todo el sistema, y poder volver atrás al menos siete días, porque a veces un problema tarda en descubrirse.
Los fabricantes de copias de seguridad proponen una ampliación, la regla 3-2-1-1-0: además de lo anterior, una copia inmutable o desconectada y cero errores en las pruebas de restauración. No es una norma oficial, pero resume bien lo que ha enseñado el ransomware: la guía de CISA contra este tipo de ataques advierte de que muchas variantes buscan las copias accesibles para borrarlas o cifrarlas, y recomienda mantener copias desconectadas y cifradas y probarlas con regularidad.
RAID no es una copia de seguridad
Es el malentendido más caro. Un NAS con dos discos en RAID 1 guarda los mismos datos en los dos discos, así que si se estropea uno, el otro sigue funcionando. Eso es disponibilidad, no copia de seguridad. QNAP lo dice en mayúsculas en su blog: el RAID protege sobre todo contra fallos de hardware. Western Digital añade en su soporte que el RAID no protege contra la corrupción de datos ni contra la pérdida de datos.
Si borras un archivo, se borra de los dos discos. Si un ransomware lo cifra, se cifra en los dos. Si el NAS se quema, se van los dos. El RAID es útil y lo recomendamos, pero tiene que ir acompañado de copias en otro sitio.
Qué es un NAS y cuándo tiene sentido en una pequeña empresa
Un NAS (almacenamiento conectado en red) es un pequeño ordenador con espacio para varios discos, conectado a la red de la oficina. En una empresa pequeña hace tres trabajos a la vez:
- Destino de las copias de los ordenadores y portátiles del equipo, de forma automática.
- Carpeta compartida para los archivos comunes, con permisos por persona.
- Origen de la copia externa: el propio NAS envía su copia a la nube o a un disco USB.
Tiene sentido cuando hay más de dos o tres personas, cuando se trabaja con archivos grandes (planos, fotos, vídeo) que harían lenta o cara una copia solo en la nube, o cuando necesitas recuperar rápido: restaurar desde la red de la oficina es mucho más rápido que descargar cientos de gigas de internet.
Si eres un autónomo con un solo portátil y todo tu trabajo ya está en la nube, quizá te baste con una copia de esa nube y un disco externo. Lo vemos más abajo.
Cómo elegir el mejor NAS para una empresa pequeña
| Qué mirar | Qué conviene |
|---|---|
| Número de bahías | Dos como mínimo, para poder usar RAID 1. Cuatro si prevés crecer o guardas mucho vídeo o fotografía |
| Sistema de archivos | Uno que permita instantáneas (Btrfs en Synology, ZFS en QuTS hero de QNAP): son la base de la protección contra ransomware |
| Inmutabilidad | Instantáneas inmutables o carpetas WORM, que ni un administrador puede borrar durante el periodo fijado |
| Software de copias | Que copie los ordenadores del equipo y que envíe la copia del NAS a la nube o a un USB |
| Procesador y memoria | Para copias y archivos compartidos basta un procesador de gama básica y 2-4 GB de memoria; más si vas a usar máquinas virtuales |
| Red | 1 GbE es suficiente en muchas oficinas; 2,5 GbE ayuda si movéis archivos grandes a diario |
| Discos | Discos específicos para NAS, con tecnología CMR |
Una nota sobre Synology, porque genera dudas: en 2025, sus nuevos modelos Plus limitaron el uso de discos de otras marcas. Con DSM 7.3, Synology volvió a permitir discos duros y SSD SATA de terceros en esos modelos. Las restricciones se mantienen para las unidades M.2. Consulta la política de compatibilidad de Synology para tu modelo antes de comprar los discos.
Los modelos que recomendaríamos
Synology DiskStation DS225+
Dos bahías, procesador Intel Celeron de cuatro núcleos y 2 GB de memoria. Con DSM tienes Active Backup for Business para copiar los ordenadores Windows y Mac del equipo, Hyper Backup para mandar la copia a la nube o a un USB, y las instantáneas inmutables que Synology incorporó en DSM 7.2.
- Para oficinas de hasta unas diez personas con archivos de ofimática.
- Se vende sin discos: añade dos discos NAS iguales.
Synology DiskStation DS425+
El mismo planteamiento con cuatro bahías. Te permite empezar con dos discos y añadir más cuando haga falta, o usar RAID con más capacidad útil. Tiene sentido para estudios de arquitectura, fotografía o vídeo, o para empresas que guardan mucho histórico.
Ver precio actual en AmazonQNAP TS-264
Dos bahías con procesador Intel Celeron N5095 y puertos de red de 2,5 GbE, útil si movéis archivos pesados. QNAP ofrece Hybrid Backup Sync para las copias a la nube y, en QuTS hero, carpetas WORM que no se pueden modificar durante el periodo de retención.
Ver precio actual en AmazonSynology DS223j
Dos bahías y el mismo sistema DSM, con un procesador más modesto. Suficiente para un autónomo o un equipo de dos o tres personas que quiere copias automáticas y una carpeta compartida, sin necesidades de rendimiento.
Ver precio actual en AmazonTambién hay marcas más recientes, como UGREEN con su NASync DH2300 de dos bahías, pensado para un uso sencillo. Antes de elegirlas para un negocio, comprueba que su software ofrece copias de los ordenadores, copia a la nube e instantáneas protegidas. En Synology y QNAP esas funciones llevan años funcionando.
Los discos: específicos para NAS
Un NAS funciona muchas horas seguidas, así que conviene usar discos diseñados para ello y con tecnología CMR, que es la que recomiendan los fabricantes para RAID. Compra dos iguales:
WD Red Plus 4 TB o Seagate IronWolf 4 TB
Las dos gamas de referencia en discos para NAS pequeños, de 3,5 pulgadas, SATA y con tecnología CMR. Con dos discos de 4 TB en RAID 1 tienes unos 4 TB útiles, más que suficiente para la mayoría de oficinas que trabajan con documentos.
Ver WD Red Plus en Amazon
Copia de seguridad en la nube para empresas: qué mirar
La copia en la nube es la forma más sencilla de cumplir el «1 fuera» de la regla. INCIBE, en su guía de políticas de seguridad para pymes, pide algunas condiciones que conviene revisar antes de contratar:
- Cifrado de las copias que salen de la empresa, idealmente con una clave que solo tengas tú.
- Acuerdo de nivel de servicio con el proveedor: qué garantiza, cuánto tarda en restaurar y qué pasa si deja de dar el servicio.
- Ubicación de los datos y cumplimiento del RGPD, sobre todo si las copias incluyen datos de clientes o empleados.
- Protección contra borrado: versiones anteriores y bloqueo de objetos, para que un atacante con tu contraseña no pueda borrar las copias. Synology, por ejemplo, ofrece inmutabilidad en su nube C2 con Object Lock.
La misma guía de INCIBE advierte que las copias con datos personales no deben guardarse en casa. Si tu copia externa es un disco que se lleva alguien, que vaya cifrado y a un lugar controlado.
NAS o nube: la respuesta es los dos
| NAS en la oficina | Nube | |
|---|---|---|
| Velocidad de restauración | Alta, por la red local | Depende de tu conexión |
| Coste | Compra inicial y discos | Cuota mensual según el espacio |
| Protección ante incendio o robo | No, está en el mismo sitio | Sí |
| Control de los datos | Total | Compartido con el proveedor |
| Mantenimiento | Actualizaciones y vigilancia de los discos | Lo hace el proveedor |
No compiten: se complementan. El esquema que proponemos a la mayoría de negocios pequeños es este:
- Los ordenadores se copian cada día al NAS, de forma automática.
- El NAS hace instantáneas inmutables de sus carpetas cada pocas horas.
- El NAS envía cada noche una copia cifrada a la nube, con versiones protegidas contra borrado.
- Una vez al mes, alguien restaura una carpeta de prueba y lo apunta.
Y un SAI (sistema de alimentación ininterrumpida) debajo del NAS, para que un corte de luz no lo apague de golpe mientras escribe. Un modelo como el APC Back-UPS BX750MI basta para un NAS pequeño y el router.
Microsoft 365 y Google Workspace no son una copia de seguridad
Muchos negocios creen que, al tener el correo y los archivos en la nube de Microsoft o de Google, ya están cubiertos. Lo están frente a un fallo de sus servidores, pero no frente a un borrado, sea por error o por un atacante. Lo que dice su documentación:
| Servicio | Qué pasa con lo que borras |
|---|---|
| OneDrive y SharePoint | Se guarda 93 días entre las dos papeleras. Después, Microsoft conserva copias 14 días más para restaurar un sitio entero a petición. Pasado ese plazo, no se puede recuperar |
| Exchange Online (correo) | Los elementos eliminados definitivamente se conservan 14 días por defecto, ampliables a 30 |
| Google Drive | La papelera se vacía sola a los 30 días. Después, el administrador puede recuperar durante 25 días, pero todo lo borrado en ese intervalo, no archivos sueltos |
| Google Vault | Google dice explícitamente que no está diseñado como herramienta de copia de seguridad |
Si alguien borra una carpeta y nadie se da cuenta en un mes, se ha perdido. Microsoft ofrece Microsoft 365 Backup como servicio de pago aparte, y hay herramientas de terceros que copian el correo y los archivos de ambas plataformas. Sea cual sea la opción, los datos de la nube también necesitan su copia.
Cómo sobrevivir a un ransomware
El ransomware moderno no se limita a cifrar tus archivos: busca las copias para que no puedas recuperarte sin pagar, y a menudo roba datos antes. Estas son las medidas que marcan la diferencia:
- Copias inmutables. Las instantáneas inmutables de Synology, disponibles sin licencia adicional desde DSM 7.2, y las carpetas WORM de QNAP no se pueden borrar durante el periodo de protección, ni siquiera con una cuenta de administrador comprometida.
- Una copia desconectada. Un disco USB que se conecta para la copia y se desconecta después, o una nube con bloqueo de objetos. Para eso sirve un disco externo sencillo como el WD Elements de 2 TB.
- El NAS, fuera de internet. En 2022, el ransomware DeadBolt cifró NAS de QNAP que estaban expuestos a internet, y el fabricante pidió no exponerlos y mantener el sistema actualizado. Si necesitas acceder desde fuera, hazlo mediante una VPN.
- Cuentas separadas. La cuenta que administra las copias no debe ser la misma con la que se trabaja cada día, y debe tener verificación en dos pasos, a ser posible con passkeys o llaves de seguridad.
- Actualizaciones. Del NAS, de los ordenadores y de la web. Muchas intrusiones empiezan por un fallo conocido que nadie parcheó, igual que en una web hackeada.
Si el ataque llega, desconecta los equipos afectados de la red, no borres nada, no pagues sin asesoramiento y llama al 017, la línea gratuita de ayuda en ciberseguridad de INCIBE. Y revisa las obligaciones del RGPD.
RGPD: tus obligaciones con las copias y las brechas
Si tu negocio trata datos personales, es decir, de clientes, empleados o proveedores, las copias no son solo una buena práctica. El Reglamento General de Protección de Datos exige:
- Artículo 32.1.c: la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico.
- Artículo 32.1.d: un proceso de verificación, evaluación y valoración regulares de las medidas. Es decir, probar las copias.
- Artículo 33: notificar a la AEPD una brecha de seguridad sin dilación indebida y, si es posible, en un plazo máximo de 72 horas desde que la conoces, salvo que sea improbable que suponga un riesgo para las personas.
- Artículo 34: si el riesgo es alto, comunicarla también a los afectados.
La AEPD recuerda que un ransomware no es solo una brecha de disponibilidad: si los atacantes han tenido acceso a los datos, también puede ser de confidencialidad, aunque hayas recuperado todo desde la copia.
Plan paso a paso y prueba de restauración
| Paso | Qué hacer |
|---|---|
| 1. Inventario | Qué datos importan y dónde están: ordenadores, servidor, correo, nube, web, programa de facturación |
| 2. Cuánto puedes perder | Decide cuántas horas de trabajo te puedes permitir perder (eso fija la frecuencia) y cuánto tiempo puedes estar parado (eso fija cómo restaurar) |
| 3. NAS y discos | Instala el NAS con dos discos en RAID 1 y conéctalo a un SAI |
| 4. Copias de los equipos | Programa copias diarias automáticas de cada ordenador |
| 5. Instantáneas inmutables | Actívalas en las carpetas compartidas, con un periodo de protección de al menos siete días |
| 6. Copia externa | Copia cifrada del NAS a la nube cada noche, y un disco USB desconectado cada semana |
| 7. Nube de trabajo | Añade una copia para Microsoft 365 o Google Workspace |
| 8. Prueba | Cada mes, restaura una carpeta. Cada año, simula la pérdida de un ordenador entero |
| 9. Documenta | Apunta qué se copia, dónde, cada cuánto, quién lo revisa y cómo se restaura. INCIBE recomienda revisar el procedimiento cada año |
Una copia que nunca se ha restaurado es una suposición. La prueba mensual es lo que convierte la tranquilidad en un hecho.
Si prefieres que lo hagamos nosotros
En WebMasterOsona nos ocupamos de las copias de las webs que mantenemos, dentro del servicio de mantenimiento web, y ayudamos a los negocios de Osona a montar su sistema de copias, desde la elección del NAS hasta la copia en la nube y la prueba de restauración. Si también trabajas con programas a medida o automatizaciones, las incluimos en el plan con nuestro servicio de programación. Cuéntanos cómo trabajáis y te proponemos un esquema a tu medida.
Fuentes: balance de INCIBE 2025; INCIBE: políticas de seguridad para la pyme, copias de seguridad; INCIBE: copias en la nube; CISA: copias para pymes y guía contra el ransomware; RGPD en el BOE; AEPD sobre el ransomware; Microsoft: eliminación de datos en SharePoint y OneDrive, retención en Exchange Online y Microsoft 365 Backup; Google: recuperar archivos de Drive y preguntas sobre Vault; QNAP: el RAID no es una copia; Synology DSM 7.2 y política de compatibilidad de discos; QNAP: aviso DeadBolt; Backblaze Drive Stats 2025. Revisado el 16 de septiembre de 2026.
Preguntas frecuentes sobre copias de seguridad para empresas
¿Qué NAS es mejor para una pequeña empresa?
Para la mayoría de oficinas pequeñas, un NAS de dos bahías de Synology o QNAP con dos discos para NAS en RAID 1. Lo importante no es la marca sino que tenga copias automáticas de los ordenadores, envío de la copia a la nube e instantáneas inmutables. Si guardáis mucho vídeo o fotografía, uno de cuatro bahías.
¿Qué es la regla 3-2-1-1-0?
Es una ampliación de la regla 3-2-1 que proponen los fabricantes de copias de seguridad: tres copias, en dos soportes, una fuera, una inmutable o desconectada y cero errores en las pruebas de restauración. No es una norma oficial, pero resume las recomendaciones de CISA contra el ransomware.
¿Es mejor un NAS o la nube?
Lo mejor son los dos. El NAS permite restaurar rápido y guardar mucho espacio sin cuotas, pero está en la oficina y le afecta un robo o un incendio. La nube protege contra eso. Juntos cumplen la regla 3-2-1.
¿Un NAS con RAID es suficiente como copia de seguridad?
No. El RAID protege contra el fallo de un disco, pero si borras un archivo, un ransomware lo cifra o el NAS se estropea entero, lo pierdes en todos los discos a la vez. Necesitas copias en otro soporte y en otro lugar.
¿Microsoft 365 o Google Drive hacen copia de seguridad de mis datos?
Protegen contra fallos de sus propios servidores, pero lo que tú borras solo se conserva un tiempo limitado: 93 días en OneDrive y SharePoint, 14 días por defecto en el correo de Exchange y 30 días en la papelera de Drive, más 25 días de recuperación por el administrador. Para una copia real necesitas un servicio adicional.
¿Cada cuánto debe hacer copias una empresa?
Depende de cuánto trabajo puedes permitirte perder. Para la mayoría de oficinas, una copia diaria de los ordenadores e instantáneas del NAS cada pocas horas es razonable. CISA recomienda poder volver atrás al menos siete días, y conviene guardar versiones más antiguas durante semanas o meses.
¿Tengo que avisar a la AEPD si un ransomware cifra mis datos?
Si el incidente afecta a datos personales y supone un riesgo para las personas, sí: el RGPD obliga a notificarlo a la AEPD sin dilación indebida y, si es posible, en un plazo de 72 horas. Si el riesgo es alto, también hay que comunicarlo a los afectados. Tener copias no elimina la obligación si los atacantes han podido acceder a los datos.
Este artículo contiene enlaces de afiliado a Amazon. En calidad de Afiliado de Amazon, WebMasterOsona obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables, sin coste adicional para ti. Elegimos los productos por su utilidad para un negocio y no por la comisión. No indicamos precios porque cambian: consúltalos en Amazon.