Regla 3-2-1 de copias de seguridad: cómo crear backups que realmente puedas restaurar
Aprende a aplicar la regla 3-2-1, separar tus copias del ransomware y comprobar mediante restauraciones reales que tus backups funcionan cuando los necesitas.

Tener una tarea programada que muestra «copia completada» no significa que tus datos estén protegidos. Una copia demuestra su valor cuando puedes localizarla, abrirla y restaurarla dentro del tiempo que necesitas.
Un fallo de disco no es el único escenario capaz de hacer desaparecer la información. También existen el borrado accidental, el robo, un incendio, una cuenta en la nube comprometida o un ransomware que cifra los archivos originales y las copias que permanecen conectadas.
La regla 3-2-1 ofrece un punto de partida sencillo. Pero hay una segunda parte que a menudo se olvida: comprobar periódicamente que la restauración funciona.
Qué significa exactamente la regla 3-2-1
La regla indica que debemos conservar:
- 3 copias de la información: los datos de trabajo y, al menos, dos copias adicionales.
- 2 soportes o tecnologías diferentes: para que un mismo fallo no afecte a todas.
- 1 copia fuera de la ubicación principal: protegida frente a incidentes que afecten al lugar completo.
Esta es también la definición recogida por la guía oficial de copias de seguridad de INCIBE.
Por ejemplo: los archivos originales están en el ordenador, una copia automática se guarda en un disco externo o NAS y otra copia cifrada se almacena en un servicio remoto. Así existen tres copias, se emplean tecnologías diferentes y una se encuentra fuera de la vivienda u oficina.
Conectar dos discos al mismo equipo y copiar en ambos no siempre proporciona separación real. Un ransomware, una sobretensión, un robo o una orden de borrado incorrecta podría alcanzar los dos.
Sincronizar no siempre es hacer una copia
Una carpeta sincronizada con la nube resulta útil para acceder desde varios dispositivos, pero no debe confundirse automáticamente con un backup. Si eliminas un documento por error, la sincronización puede replicar el borrado. Si el malware cifra un archivo, puede subir la versión cifrada.
Algunos servicios permiten recuperar versiones anteriores, aunque esa capacidad depende de la configuración y del periodo de conservación. Antes de considerarlo una copia, revisa cuántas versiones conserva, durante cuánto tiempo, si protege frente al borrado masivo y si permite restaurar carpetas completas.
Un RAID tampoco sustituye a una copia. Mantiene el servicio ante el fallo de un disco, pero no protege por sí solo frente al borrado, el ransomware, la corrupción lógica o el robo del equipo completo.
Por qué una copia aparentemente correcta puede fallar
- La tarea llevaba semanas fallando y nadie revisó las alertas.
- Solo se conservaba la última versión, que ya contenía datos dañados.
- La copia estaba conectada y fue cifrada junto a los originales.
- Faltaban bases de datos, configuraciones, claves o dependencias.
- La contraseña de cifrado se había perdido.
- El soporte estaba deteriorado.
- El programa necesario para restaurar ya no estaba disponible.
- Nadie había documentado el proceso.
La guía #StopRansomware de CISA recomienda mantener copias críticas offline y cifradas, además de probar regularmente su disponibilidad e integridad.
Cómo diseñar una estrategia 3-2-1 útil
1. Decide qué información debes proteger
Empieza por los documentos imposibles de recrear, fotografías, facturación, contratos, bases de datos, configuraciones, código, credenciales de recuperación y registros necesarios para investigar incidentes. Clasifica la información por criticidad para decidir la frecuencia y el orden de recuperación.
En el curso gratuito de Fundamentos de ciberseguridad puedes profundizar en la relación entre activos, amenazas, impacto y riesgo.
2. Define cuánto dato y cuánto tiempo puedes perder
El RPO u objetivo de punto de recuperación expresa cuánta información aceptarías perder. Si es de cuatro horas, necesitas una frecuencia que permita volver como máximo cuatro horas atrás.
El RTO u objetivo de tiempo de recuperación indica cuánto tiempo puede permanecer interrumpido el sistema. Una copia íntegra que tarda tres días en restaurarse no cumple un RTO de ocho horas.
3. Evita un único punto de fallo
- Utiliza una cuenta específica para el sistema de backup.
- Limita los permisos de borrado.
- Activa MFA en el servicio remoto.
- Mantén alguna copia offline o inmutable.
- Cifra la información sensible.
- Guarda la clave de recuperación separada de la copia.
- Protege la consola desde la que se administran los backups.
Una copia inmutable no puede modificarse ni eliminarse durante un periodo definido. Una copia offline permanece desconectada cuando no se utiliza. Ambas dificultan que un ransomware destruya a la vez la información y su último recurso de recuperación.
4. Automatiza, conserva versiones y supervisa
Define la frecuencia, el número de versiones, la retención, el responsable de revisar resultados, la capacidad disponible y la siguiente prueba de restauración. Conservar únicamente la versión más reciente es arriesgado: una corrupción silenciosa puede pasar desapercibida y propagarse a la copia.
Del 3-2-1 al 3-2-1-1-0
Para escenarios con mayor exposición se utiliza la extensión 3-2-1-1-0:
- el segundo 1 representa una copia offline, aislada o inmutable;
- el 0 representa cero errores después de comprobar la recuperación.
El principio es sencillo: no des por válida una copia hasta verificarla.
Cómo hacer una prueba de restauración
1. Elige una muestra representativa
Incluye archivos pequeños y grandes, documentos recientes y antiguos, estructuras de carpetas, permisos y, cuando proceda, una base de datos o configuración de aplicación.
2. Selecciona un punto anterior
No uses siempre la copia más reciente. Elige alguna versión antigua para comprobar que la retención funciona y que sabes localizar una fecha concreta.
3. Restaura en una ubicación limpia
Recupera los datos en otra carpeta, dispositivo o entorno aislado. La prueba no debería sobrescribir los originales.
4. Verifica el resultado
No basta con ver los nombres. Abre documentos, imágenes y vídeos; comprueba que las bases de datos arrancan, que los permisos son correctos y que las fechas coinciden. Utiliza hashes o las funciones de verificación del producto cuando estén disponibles.
5. Mide el tiempo real
Anota cuánto tardaste en localizar la copia, preparar el entorno y recuperar el servicio. Compara el resultado con el RTO definido.
6. Documenta y corrige
Registra fecha, punto restaurado, participantes, resultado, tiempo empleado y problemas. Corrige las deficiencias y repite la prueba. La frecuencia debe aumentar cuando los datos sean críticos o después de cambios importantes.
Qué hacer si necesitas restaurar tras un ransomware
No conectes inmediatamente la copia al equipo afectado. Primero:
- aísla los sistemas comprometidos;
- conserva las evidencias necesarias;
- determina el alcance y cambia credenciales comprometidas;
- prepara un entorno limpio;
- escoge una copia anterior a la intrusión;
- restaura por orden de criticidad;
- aplica actualizaciones y controles antes de reconectar;
- supervisa posibles señales de reinfección.
Amplía esta parte con nuestra guía sobre qué es el ransomware y cómo protegerse. Si quieres aprender a priorizar señales y evidencias durante un incidente, consulta el curso Analista SOC y Blue Team.
Checklist rápido
- ¿Existen el original y dos copias adicionales?
- ¿Se utilizan al menos dos tecnologías o soportes?
- ¿Una copia está fuera de la ubicación principal?
- ¿Existe una copia offline o inmutable?
- ¿Las copias sensibles están cifradas?
- ¿Las credenciales están separadas y protegidas?
- ¿Se conservan varios puntos temporales?
- ¿Los fallos generan alertas revisadas por una persona?
- ¿Has restaurado una muestra recientemente?
- ¿Has medido el tiempo necesario?
Preguntas frecuentes
¿Un disco externo cuenta como copia?
Sí, si contiene una copia independiente y se desconecta o protege adecuadamente. Si permanece conectado, puede verse afectado por malware, errores o sobretensiones.
¿Un NAS cumple por sí solo la regla 3-2-1?
No. Puede ser uno de los destinos, pero hace falta otra copia en una tecnología o ubicación independiente. RAID tampoco sustituye al backup.
¿La nube cuenta como copia externa?
Puede cumplir esa parte si ofrece retención, restauración, controles de acceso y protección frente al borrado. Una sincronización sin historial suficiente no siempre es una copia adecuada.
¿Cada cuánto debo probar una restauración?
Depende de la criticidad. Como base práctica, realiza comprobaciones pequeñas mensuales o trimestrales y una recuperación completa al menos una vez al año o tras cambios relevantes.
Una copia que nunca se ha restaurado sigue siendo una promesa. El Manual de supervivencia digital de Cyber2Camp reúne decisiones, protocolos y listas de comprobación para proteger cuentas, dispositivos y datos.
Descubre el manual premium y prepara tu plan de recuperación