Qué dice la regla 3-2-1
Los datos originales y dos copias más.
Que un mismo fallo no pueda llevarse las dos.
Para el incendio, el robo o la inundación.
Tres copias de tu información, en dos tipos de soporte distintos, con una de ellas fuera del local. Eso es todo. Cabe en una frase, y ahí está su valor: es una norma que puedes recordar y comprobar sin saber informática.
Se le atribuye a un fotógrafo, Peter Krogh, que la formuló a mediados de los años 2000 en un libro sobre cómo organizar archivos digitales. Los tres puntos no eran nuevos —estaban en cualquier manual serio—, pero fue la primera vez que alguien los redujo a tres números que se retienen. Hoy la recoge INCIBE, el instituto público de ciberseguridad, dentro de su guía de copias de seguridad dirigida a empresarios.
Conviene leerla como un mínimo razonable, no como una meta ambiciosa. Un negocio pequeño que cumpla los tres números está por delante de la mayoría.
Los tres números, uno a uno
Tres copias
Los datos originales y dos copias más. Parece excesivo hasta que se piensa qué cubre cada una: la primera copia te salva si falla el original, y la segunda te salva si falla el original y además descubres que la primera copia estaba mal.
Ese segundo caso es más frecuente de lo que suena. Un disco que lleva un año haciendo copias automáticas y dejó de hacerlas hace ocho meses sin avisar a nadie es una historia corriente. Mientras no se mira, una copia rota y una copia buena tienen exactamente el mismo aspecto.
Dos soportes distintos
Dos discos duros iguales, comprados el mismo día, del mismo lote y guardados en el mismo cajón no son dos soportes distintos: son el mismo riesgo repetido dos veces. La idea es que un fallo capaz de llevarse una copia no pueda llevarse la otra.
Combinaciones habituales: el disco interno del equipo y un disco externo; un servidor y un dispositivo de red del tipo NAS —un pequeño armario de discos conectado a la red de la oficina—; o un disco y un servicio de copia contratado. No hay que buscar rarezas, solo que no compartan el mismo punto de fallo.
Una copia fuera
La tercera pata es la que más gente se salta, y es la que cubre lo que no se puede arreglar con otro disco: un incendio, una inundación, un robo, una subida de tensión que se lleva por delante todo lo que estaba enchufado en el mismo local.
«Fuera» puede ser un disco que alguien se lleva a casa y trae de vuelta, o un servicio de copia contratado a un proveedor. Ambas valen. Lo que no vale es que la copia de fuera esté en la misma habitación que el original con la etiqueta de «copia externa».
Sincronizar no es copiar
Es la confusión más extendida y merece un apartado propio. Una carpeta que se sincroniza sola con la nube no es una copia de seguridad: es el mismo archivo visto desde dos sitios.
Si borras un documento por error, desaparece de los dos. Si un programa lo corrompe al guardarlo, se corrompe en los dos. Si un archivo se cifra, la versión cifrada sube y sustituye a la buena. La sincronización replica fielmente el estado actual, y el estado actual incluye el desastre que acaba de ocurrir.
Casi todos estos servicios guardan versiones anteriores durante un tiempo, y eso te puede sacar del apuro. Pero es una red de seguridad con fecha de caducidad: hay que saber cuántos días conserva el tuyo y cómo se recuperan esas versiones antes de necesitarlo, no el día que hace falta.
Una copia conectada no siempre cuenta
Un 26 % más que el año anterior.
La única categoría que va deliberadamente a por las copias.
INCIBE gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que el año anterior. De ellos, 392 fueron ataques de ransomware —el programa que cifra los archivos y pide un rescate—. Es una fracción pequeña del total, y aun así es la categoría que conviene tener en la cabeza al planificar copias, porque es la única que va deliberadamente a por ellas.
En los casos reales que publica la propia línea de ayuda de INCIBE hay uno que resume el problema entero: una empresa se infectó, el ransomware cifró el servidor y también el NAS conectado a la red, y en ese NAS era donde estaban las copias de seguridad. Después, al conectar memorias USB a los equipos infectados para intentar rescatar archivos, también se cifraron.
La lección no es que los NAS sean malos. Es que una copia permanentemente conectada y accesible corre la misma suerte que el original. Por eso, de las tres copias, al menos una tiene que estar desconectada, o en un sitio al que no se llegue con las mismas credenciales con las que se entra al equipo de trabajo. Es también el motivo por el que conviene saber qué hay conectado a tu red antes de que un ransomware lo descubra por ti. Y buena parte de esos ataques entra por un equipo de red sin actualizar: conviene estar al día de los fallos críticos en routers y VPN.
Una copia que nunca se ha restaurado no es una copia
Este es el paso que se salta prácticamente todo el mundo, y el que separa tener copias de estar cubierto. Mientras no restauras, lo único que sabes es que el programa dice que la copia se hizo.
La prueba mínima es de cinco minutos: eliges un archivo cualquiera de hace unas semanas, lo restauras desde la copia y lo abres. Si se abre y el contenido es el que debía ser, la cadena entera funciona. Repetirlo cada tres meses es suficiente para un negocio pequeño.
La prueba de verdad es otra y se hace una vez al año: cronometrar cuánto tardarías en volver a trabajar partiendo solo de las copias. Ese número es el que de verdad describe tu situación, y suele sorprender.
El test que resume todo: si mañana llegas y el equipo principal no está —robado, quemado o cifrado—, ¿cuántas horas de trabajo has perdido y cuántos días tardas en volver a facturar? Si no sabes responder con dos cifras concretas, el plan de copias todavía no está terminado.
Qué pide la ley
Si guardas datos de clientes, pacientes o empleados, las copias dejan de ser solo una buena práctica. El Reglamento General de Protección de Datos, en su artículo 32, exige entre las medidas de seguridad «la capacidad de restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico».
Merece la pena fijarse en cómo está redactado. No dice «tener copias»: dice restaurar, y dice de forma rápida. Es decir, la norma da por supuesto lo que casi nadie comprueba.
Hay una segunda pieza. Cuando se pierde el acceso a datos personales —y un cifrado por ransomware lo es—, el artículo 33 obliga a notificarlo a la autoridad de control «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella». Tener una copia restaurable no te libra de esa notificación, pero cambia por completo lo que puedes contar en ella y las consecuencias reales del incidente.
Cómo queda en un negocio pequeño
Llevado a la práctica, la regla se traduce en un esquema de tres líneas que no requiere una inversión seria:
| Copia | Dónde vive | Cada cuánto | De qué te protege |
|---|---|---|---|
| Los datos originales | El equipo o servidor donde trabajas | — | — |
| Copia local | Disco externo o NAS en el propio local | A diario, automática | Borrado accidental, avería del equipo principal |
| Copia fuera y desconectada | Disco que sale del local, o servicio de copia contratado | Semanal como mínimo | Incendio, robo, inundación, ransomware |
Con el esquema montado queda la pregunta que decide si sirve: qué entra en la copia. Lo que más se olvida, por orden de disgusto posterior:
- El correo, cuando vive solo en el servidor del proveedor y nunca se ha descargado a ninguna parte.
- Lo que cada persona guarda en su escritorio en vez de en la carpeta compartida. La copia suele apuntar a la carpeta compartida.
- Las bases de datos de los programas de gestión, que a menudo no se copian bien si el programa está abierto.
- Las licencias, claves y configuraciones. Recuperar los archivos y descubrir que no puedes reinstalar el programa que los abre alarga la parada varios días.
- Los móviles y tabletas, si en ellos hay fotografías, mensajes o documentos que solo están ahí.
Lo que hay debajo de todo esto
La regla 3-2-1 no es un producto ni una marca: es un criterio para mirar lo que ya tienes y ver qué falta. Y el criterio de fondo es siempre el mismo, aquí y en el resto de decisiones técnicas de un negocio: si mañana hay un problema, ¿de quién depende la solución? Con tres copias bien repartidas, depende de ti.
Es la misma lógica por la que tiene sentido tener la información en casa en lugar de repartida por servicios ajenos. Todo lo que decides guardar en tu propio local —la contabilidad, los expedientes y, si lo tienes, el servidor donde se ejecuta una IA local— entra en el mismo plan de copias. Si te preguntas qué es una IA local y por qué tenerla en casa, lo contamos en otro artículo. Tener el control de los datos es lo que te pone en la posición correcta; la copia es lo que evita que ese control dependa de la suerte.
Si quieres ver cómo planteamos esta parte del trabajo, está en otros servicios, y las dudas más habituales sobre cómo trabajamos están resueltas en las preguntas frecuentes.