Copias de seguridad según ISO 27001: el backup que de verdad se restaura
«Backups tenemos» — me dicen en cada auditoría. «¿Y cuándo restauraron por última vez desde ellos?» — y ahí suele caer el silencio. Un backup nunca probado no es un control de seguridad: es una superstición.
Qué exige la norma
La ISO 27001 no impone tecnología — exige que la política de copias corresponda a las necesidades del negocio: qué copiamos, con qué frecuencia, cuánto guardamos, cómo protegemos y cómo verificamos la recuperabilidad. Las necesidades salen de la evaluación de riesgos y la BIA: cuántos datos podemos perder (RPO) y en cuánto tiempo debemos levantarnos (RTO).
El mínimo funcional
- Regla 3-2-1: tres copias, dos tipos de soportes/ubicaciones, una fuera de la infraestructura principal;
- copia aislada (offline/immutable) — la principal defensa contra el ransomware, que busca primero sus backups;
- cifrado de las copias y control de acceso — un backup con datos personales sin cifrar es en sí un riesgo;
- monitorización: un backup nocturno fallido debe convertirse en ticket, no en sorpresa a los seis meses.
Pruebas de restauración
Como mínimo semestralmente — restauración de datos por muestreo; anualmente — el ejercicio completo: levantar un servicio crítico desde la copia y medir el tiempo. El resultado se registra — prueba para la auditoría y material para el plan de continuidad.
Lea también
Autor — Kyrylo Proskurnya, Auditor Jefe ISO y experto internacional en sistemas de gestión. Realizo auditorías de certificación y auditorías internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas de España, Europa y EE. UU. Sobre mí · Solicitar una consulta