Imagina que mañana abres tu computadora y no encuentras las facturas del mes. Quizá se borraron por error, falló el equipo o alguien entró a una cuenta. Tener una carpeta llamada «respaldo» no te dice si podrás volver a trabajar: eso solo lo sabes cuando restauras un archivo y compruebas que abre.

En corto: identifica los archivos que detendrían tu negocio si desaparecieran; programa una copia frecuente; conserva otra copia separada del equipo y de la cuenta que usas a diario; y realiza una prueba de restauración. La guía básica de NIST para pequeñas empresas recomienda proteger y probar los respaldos, no solo crearlos.

No necesitas empezar comprando un sistema complejo. Sí necesitas saber quién hace las copias, dónde están, qué datos incluyen y cómo se recuperan. Si todavía no identificaste tus servicios esenciales, usa primero nuestra checklist de ciberseguridad para negocios pequeños.

1. Decide qué no puedes perder

Haz una lista corta de los datos que necesitarías para operar esta semana. Piensa en facturas y comprobantes, archivos de clientes, pedidos, inventario, contratos, diseños, fotografías de trabajo y documentos de tu sitio web. Incluye también información que vive dentro de servicios: algunos sistemas de facturación, tiendas y aplicaciones permiten exportarla, pero no todos lo hacen de la misma manera.

Para cada grupo de archivos, anota dónde está hoy, quién puede acceder, cada cuánto cambia y cuánto tiempo podrías trabajar sin él. No incluyas contraseñas en esta lista. Revisa las condiciones de conservación que correspondan a tu actividad antes de decidir cuánto tiempo guardarás los respaldos.

Pregunta útil: si este equipo o esta cuenta desapareciera esta noche, ¿qué necesitaría recuperar primero para atender a mis clientes mañana?

La FTC recomienda inventariar la información y conservar solo la que el negocio necesita. Menos datos innecesarios también significa menos material que proteger.

2. Elige una frecuencia según el trabajo que podrías repetir

No hay una frecuencia universal. Si generas nuevas ventas y facturas cada día, una copia mensual dejaría demasiado trabajo sin recuperar. Si ciertos archivos cambian una vez por semana, quizá no necesitan el mismo ritmo que los registros de ventas.

Fija un objetivo sencillo por grupo: «si algo falla, puedo aceptar perder como máximo un día de cambios» o «necesito recuperar las ventas de la última hora». A partir de eso, decide si el respaldo debe ser diario, varias veces al día o semanal. Automatízalo siempre que el servicio lo permita y asigna a alguien la tarea de revisar que siga ejecutándose. NIST explica que la frecuencia depende de cuánto cambia la información y del impacto de perderla.

Comprueba que quedó hecho: identifica la fecha de la última copia exitosa de cada grupo crítico. Una configuración que se activó hace meses, pero dejó de funcionar, no te protegerá.

3. Mantén una copia separada del problema original

Una copia en otra carpeta del mismo equipo no sirve si falla el disco. Dos carpetas dentro de la misma cuenta tampoco te protegen bien si pierdes acceso a esa cuenta. La idea es que un error o incidente no alcance a todas las copias a la vez.

La regla 3-2-1 ayuda a recordarlo: conserva el original y dos copias adicionales; usa dos medios o sistemas de almacenamiento; y mantén al menos una copia fuera del lugar de trabajo. NIST describe esta regla como una manera de aumentar las posibilidades de recuperación. No tienes que llegar a ella en un día: empieza creando una copia independiente y mejora después.

Para un negocio pequeño, una combinación posible es el archivo de trabajo en la computadora, una copia en un servicio de respaldo en la nube y otra en un disco externo que se desconecta al terminar. Es un ejemplo, no una receta para todos los casos. Si usas un disco externo, guárdalo en un sitio protegido y no lo dejes conectado permanentemente. CISA advierte que algunos ataques intentan borrar o cifrar respaldos accesibles desde la red.

Sincronizar no siempre equivale a respaldar. Si borras o dañas un archivo y ese cambio se replica en todos tus dispositivos, podrías quedarte sin una versión sana. Comprueba si el servicio conserva versiones anteriores, durante cuánto tiempo y quién puede eliminarlas. Para datos críticos, mantén una copia que no dependa únicamente de la misma cuenta sincronizada.

4. Protege las copias y la forma de recuperarlas

Un respaldo de datos de clientes puede convertirse en otro riesgo si cualquiera puede abrirlo. Limita quién tiene acceso, activa la verificación en dos pasos en las cuentas de almacenamiento y cifra las copias que contienen información sensible cuando la herramienta lo permita. Guarda la clave de recuperación en un lugar seguro y separado de la copia; si la pierdes, podrías no poder abrir tus propios archivos. NIST recomienda probar la restauración y proteger las claves de cifrado.

La cuenta usada para administrar respaldos no debería depender del teléfono personal de una sola persona. Define quién puede restaurar, quién autoriza esa acción y qué ocurrirá si esa persona no está disponible. Si necesitas reforzar el acceso, consulta nuestra guía de verificación en dos pasos.

5. Haz una prueba de restauración sin poner en riesgo los originales

Elige un archivo de prueba que no contenga datos sensibles. Restáuralo en otra carpeta, no encima del original. Ábrelo y comprueba que el contenido está completo. Si son datos de un programa, asegúrate de que el programa pueda leerlos; ver un archivo con el nombre correcto no siempre significa que sea útil.

Anota la fecha de la prueba, de qué copia recuperaste el archivo, cuánto tardaste y si necesitaste ayuda. Repite la prueba cuando cambies de equipo, de proveedor o de proceso, y con una frecuencia que tenga sentido para la importancia de los datos. La guía de CISA contra el ransomware recomienda comprobar periódicamente la disponibilidad e integridad de los respaldos.

Resultado esperado: sabes qué copia usar, puedes acceder a ella y consigues abrir un archivo restaurado sin haber destruido el original.

Si ya ocurrió una pérdida o un ataque

No sobrescribas el último respaldo bueno por intentar reparar a ciegas. Si sospechas que un equipo está infectado, deja de usarlo para operaciones sensibles, sepáralo de la red y busca apoyo técnico antes de conectar tus copias. Identifica la última versión que sabes que estaba sana y restaura primero lo necesario para reanudar la operación.

Si el incidente afectó información de clientes, puede que haya pasos adicionales de notificación o conservación de evidencia según el lugar y la actividad del negocio; busca asesoría adecuada. Un respaldo ayuda a recuperar archivos, pero no sustituye la investigación de lo ocurrido ni elimina por sí solo el acceso del atacante.

Checklist de respaldos recuperables

Si hoy solo puedes hacer una cosa, restaura un archivo de prueba. Esa pequeña comprobación convierte una promesa de respaldo en una capacidad real de recuperación.


Cómo elaboramos esta guía: adaptamos recomendaciones de NIST para pequeñas empresas, CISA y la FTC a una secuencia que puede revisar un equipo pequeño. La frecuencia, conservación y protección necesarias dependen del tipo de información y de las obligaciones aplicables. Revisión editorial: 2 de octubre de 2026.