Copias de seguridad cifradas: exigencias habituales del asegurador
En un seguro de ciberseguridad, las copias de seguridad cifradas suelen ser una de las medidas técnicas más examinadas por el asegurador. No basta con afirmar que existen respaldos: la compañía quiere comprobar cómo se generan, dónde se almacenan, quién puede restaurarlos y si resisten un ataque de ransomware. Estas exigencias influyen en la suscripción, las franquicias, las exclusiones y la gestión de un siniestro.
Por qué las copias de seguridad tienen tanto peso en el seguro de ciberseguridad
Una empresa puede disponer de antivirus, cortafuegos, autenticación multifactor y sistemas de detección avanzados, pero seguir expuesta a una interrupción grave si no puede recuperar sus datos. Un ataque de ransomware, un error humano, un fallo de hardware o una eliminación accidental pueden dejar inoperativos los sistemas críticos durante horas o semanas.
Desde la perspectiva del asegurador, la copia de seguridad es una barrera de recuperación. No evita necesariamente la intrusión, pero puede reducir sus consecuencias económicas. Si la organización restaura sus aplicaciones y datos sin pagar un rescate, el impacto sobre la actividad, los clientes y la reputación puede ser mucho menor.
Por ese motivo, las aseguradoras suelen analizar varios aspectos:
- La existencia real de copias de seguridad de los sistemas y datos relevantes.
- El cifrado de la información durante el almacenamiento y, cuando procede, durante la transmisión.
- La separación entre los sistemas de producción y los repositorios de respaldo.
- La disponibilidad de copias inmutables, desconectadas u offline.
- La frecuencia de las copias y el tiempo máximo que puede perderse.
- La realización de pruebas periódicas de restauración.
- La existencia de procedimientos documentados, responsables definidos y evidencias auditables.
Las exigencias concretas dependen del tamaño de la empresa, su sector, el volumen de datos, la dependencia tecnológica y los límites contratados. Una pequeña empresa con sistemas sencillos no tendrá necesariamente las mismas obligaciones que un hospital, una entidad financiera o una compañía que presta servicios tecnológicos a terceros.
Qué entiende normalmente el asegurador por una copia de seguridad adecuada
Para una póliza, hacer una copia no significa simplemente guardar una carpeta en otro disco. El respaldo debe cubrir los activos cuya pérdida o indisponibilidad pueda provocar un daño relevante. Esto incluye, según la actividad, bases de datos, servidores, máquinas virtuales, configuraciones de red, aplicaciones, documentos, historiales, repositorios de código y credenciales necesarias para reconstruir el entorno.
El análisis suele comenzar con una pregunta básica: ¿qué información y servicios son esenciales para la continuidad del negocio? La empresa debe identificar sus procesos críticos y establecer cuánto tiempo puede permanecer cada uno fuera de servicio. A partir de ahí se definen dos parámetros fundamentales.
RPO: cuánto dato puede perderse
El objetivo de punto de recuperación, conocido como RPO por sus siglas en inglés, indica la antigüedad máxima aceptable de la copia disponible. Un RPO de cuatro horas significa que, en el peor caso, la empresa acepta perder hasta cuatro horas de información. Un sistema de pagos puede exigir un RPO de pocos minutos, mientras que un archivo administrativo quizá pueda funcionar con una copia diaria.
RTO: cuánto tiempo puede tardarse en recuperar
El objetivo de tiempo de recuperación, o RTO, establece cuánto tiempo puede permanecer interrumpido un servicio antes de que las consecuencias sean inasumibles. No es lo mismo restaurar un servidor de archivos en un día que recuperar una plataforma de comercio electrónico en una hora.
Las aseguradoras pueden solicitar estos datos durante el cuestionario de suscripción. También pueden contrastarlos con la realidad técnica. Si la empresa declara un RTO de dos horas, pero nunca ha probado una restauración completa y necesita varios días para reconstruir sus sistemas, existe una discrepancia que puede afectar a la valoración del riesgo.
El cifrado como exigencia habitual
El cifrado transforma la información mediante una clave para impedir que personas no autorizadas puedan leerla. En el contexto de las copias de seguridad, el asegurador suele distinguir entre el cifrado en reposo y el cifrado en tránsito.
Cifrado en reposo
El cifrado en reposo protege los datos almacenados en discos, cabinas, cintas, servidores de respaldo, dispositivos extraíbles o plataformas cloud. Si un dispositivo se pierde, se roba o es accedido indebidamente, el contenido debería resultar ilegible sin la clave correspondiente.
Cifrado en tránsito
El cifrado en tránsito protege la información mientras se desplaza desde los sistemas de producción hacia el repositorio de copias o entre distintas ubicaciones. Es especialmente relevante cuando el respaldo utiliza redes públicas, conexiones entre sedes o servicios de almacenamiento externo.
Una exigencia frecuente consiste en que ambos momentos estén cubiertos. Una copia cifrada únicamente cuando está almacenada puede quedar expuesta durante la transferencia. Del mismo modo, una conexión segura no protege un archivo que después se conserva sin cifrar en un repositorio accesible.
Gestión de las claves
El cifrado pierde gran parte de su valor si las claves se guardan en el mismo lugar y con los mismos permisos que las copias. Por eso, la compañía puede interesarse por quién genera, almacena, custodia, rota y revoca esas claves.
- Las claves deben tener controles de acceso independientes.
- Conviene limitar su uso a administradores autorizados y servicios concretos.
- La empresa debe disponer de un procedimiento para recuperar las claves durante una emergencia.
- La rotación debe planificarse sin destruir la capacidad de descifrar respaldos históricos.
- Las claves no deberían conservarse en archivos de texto, scripts expuestos o dispositivos sin protección.
- Cuando sea posible, debe existir una separación de funciones entre quien administra las copias y quien autoriza el acceso a las claves.
En entornos cloud, la organización debe aclarar si la gestión de claves corresponde al proveedor, al cliente o a ambos. Algunas pólizas valoran positivamente el uso de claves gestionadas directamente por el asegurado, siempre que existan controles de recuperación y no se cree un único punto de fallo.
La regla 3-2-1 y las variantes que más tranquilizan al asegurador
La regla 3-2-1 es una referencia habitual para diseñar una estrategia de respaldo:
- Tres copias de la información, contando los datos originales.
- En dos soportes o tecnologías diferentes.
- Al menos una copia fuera del entorno principal.
La finalidad es evitar que un único incidente destruya todas las versiones. Si las copias están conectadas permanentemente a la red, un atacante que obtenga privilegios de administrador puede intentar borrarlas o cifrarlas. Si todas se encuentran en el mismo edificio, un incendio, una inundación o un robo puede afectar a la totalidad.
En la práctica, muchas organizaciones adoptan una versión más exigente, conocida como regla 3-2-1-1-0:
- Una copia debe estar offline o desconectada.
- Debe existir una copia inmutable, que no pueda modificarse durante un periodo definido.
- El “0” representa cero errores detectados después de verificar la copia.
No todas las pólizas exigen literalmente esta fórmula, pero sus principios aparecen con frecuencia en las recomendaciones del asegurador. Una empresa que solo tiene una copia sincronizada con el servidor principal puede considerar que dispone de redundancia, aunque desde el punto de vista del ransomware quizá solo tenga una segunda versión igualmente vulnerable.
Inmutabilidad, aislamiento y protección frente al ransomware
La inmutabilidad impide alterar o eliminar una copia durante un plazo establecido, incluso si una cuenta con privilegios elevados resulta comprometida. Puede implementarse mediante almacenamiento con bloqueo de objetos, políticas de retención, snapshots protegidos o tecnologías específicas del sistema de respaldo.
La inmutabilidad no sustituye al cifrado. Una copia puede estar cifrada y ser modificable por un atacante; también puede ser inmutable y quedar expuesta si cualquiera puede leerla. Son controles diferentes y complementarios.
El aislamiento, por su parte, busca separar el sistema de copias de la infraestructura de producción. Entre las medidas valoradas habitualmente se encuentran:
- Utilizar cuentas administrativas exclusivas para la plataforma de respaldo.
- Aplicar autenticación multifactor a los accesos privilegiados.
- Limitar las conexiones entrantes y salientes mediante reglas de red.
- Evitar que las credenciales de producción permitan borrar copias.
- Desconectar periódicamente soportes que no necesitan estar disponibles.
- Configurar alertas ante borrados masivos, cambios de retención o accesos anómalos.
- Impedir que un mismo usuario pueda modificar la copia y aprobar su eliminación.
El asegurador puede preguntar expresamente si los respaldos son accesibles desde el dominio corporativo. Una respuesta afirmativa no implica automáticamente que la cobertura quede rechazada, pero aumenta la necesidad de controles adicionales y de una explicación documentada.
Frecuencia de las copias y retención de versiones
La frecuencia debe guardar relación con la importancia del dato. Las copias semanales pueden resultar insuficientes para una empresa que genera contratos, pedidos o transacciones continuamente. A la inversa, crear respaldos cada pocos minutos sin comprobar su recuperación puede producir una falsa sensación de seguridad.
Una política razonable suele combinar distintos tipos de copia:
- Copias completas, que contienen todo el conjunto seleccionado.
- Copias incrementales, que guardan los cambios desde la copia anterior.
- Copias diferenciales, que reúnen los cambios desde la última copia completa.
- Snapshots o instantáneas para recuperar rápidamente determinados estados.
- Exportaciones independientes para conservar datos críticos fuera de la plataforma habitual.
También es importante conservar varias versiones. Si una corrupción o infección permanece oculta durante semanas, la última copia podría contener ya el problema. Una política de retención escalonada —diaria, semanal, mensual y anual, por ejemplo— permite retroceder a un momento anterior.
El periodo de retención debe considerar las obligaciones legales, contractuales y operativas. No conviene conservar datos indefinidamente sin una finalidad clara, porque una acumulación innecesaria aumenta la exposición y puede entrar en conflicto con los principios de minimización y conservación limitada de la normativa aplicable.
Pruebas de restauración: el requisito que más evidencia aporta
Una copia que nunca se ha restaurado es una hipótesis, no una garantía. Los aseguradores suelen valorar especialmente las pruebas documentadas porque demuestran que la empresa conoce sus dependencias y puede convertir el respaldo en un servicio operativo.
La prueba no debería limitarse a verificar que el trabajo de copia finaliza sin errores. Es necesario comprobar que los archivos se pueden abrir, que las bases de datos son consistentes, que las aplicaciones arrancan y que los usuarios autorizados pueden trabajar con normalidad.
Qué debería incluir una prueba de recuperación
- El alcance: qué sistemas, aplicaciones y datos se restauran.
- La fecha, duración y responsables de la prueba.
- El punto de recuperación utilizado.
- Las dependencias técnicas, como DNS, certificados, licencias o identidades.
- El tiempo real empleado y su comparación con el RTO.
- La cantidad de información perdida y su comparación con el RPO.
- Los errores detectados y las acciones correctoras.
- La aprobación o revisión por parte del responsable correspondiente.
También conviene probar escenarios distintos: la pérdida de un archivo, la recuperación de una máquina virtual, la caída de un servidor completo y la reconstrucción desde una copia aislada. Al menos una de las pruebas debe contemplar que el entorno principal no está disponible y que las credenciales habituales pueden haberse visto comprometidas.
Documentación y evidencias que puede solicitar la compañía
Durante la contratación o renovación, el asegurador puede pedir información técnica y organizativa. La documentación debe ser precisa y coherente con las respuestas del cuestionario. Exagerar el nivel de protección puede ser más perjudicial que reconocer una carencia y presentar un plan de mejora.
Entre las evidencias habituales se encuentran:
- La política de copias de seguridad aprobada por la dirección.
- El inventario de sistemas incluidos y excluidos.
- El calendario de ejecución y la política de retención.
- Los informes de trabajos completados y fallidos.
- La configuración de cifrado y de gestión de claves.
- Los registros de accesos administrativos.
- Los resultados de pruebas de restauración.
- Los contratos y niveles de servicio del proveedor cloud o del operador de respaldo.
- Los informes de auditoría o certificaciones relevantes del proveedor.
- Los planes de continuidad, recuperación ante desastres y respuesta a incidentes.
Los registros deben conservarse de forma protegida. Si un atacante puede modificar los informes que demostrarían la existencia de copias, la evidencia pierde valor. Por ello, pueden utilizarse registros centralizados, controles de integridad y periodos de conservación definidos.
Proveedores cloud y responsabilidad compartida
Contratar almacenamiento en la nube no significa transferir toda la responsabilidad al proveedor. El proveedor suele proteger la infraestructura que ofrece, pero el cliente continúa siendo responsable de configurar correctamente las copias, elegir los datos incluidos, gestionar permisos y verificar que la restauración funciona.
La empresa debe revisar aspectos como la ubicación de los datos, los subencargados, la disponibilidad del servicio, la portabilidad de las copias y el procedimiento para recuperar la información si termina el contrato. También debe confirmar si las réplicas del proveedor son verdaderas copias independientes o simples sincronizaciones que reproducirían de inmediato una eliminación maliciosa.
Una cuenta cloud protegida únicamente con una contraseña compartida puede no satisfacer las expectativas del asegurador. Son controles más sólidos la autenticación multifactor, los roles con privilegios mínimos, las claves separadas, la retención inmutable y las alertas ante actividades anómalas.
Errores frecuentes que pueden complicar la cobertura
Las exclusiones y limitaciones de una póliza dependen del contrato y de la legislación aplicable, pero existen errores recurrentes que pueden generar dudas sobre el cumplimiento de las medidas declaradas.
- Declarar que todas las copias están cifradas cuando solo lo está una parte.
- Guardar la contraseña o la clave de descifrado junto al soporte de respaldo.
- Confiar en una única copia sincronizada y siempre conectada.
- No incluir las configuraciones necesarias para reconstruir los sistemas.
- Ignorar las copias de estaciones de trabajo o servidores secundarios relevantes.
- No revisar los trabajos fallidos ni corregirlos.
- Restaurar archivos individuales, pero nunca probar una recuperación completa.
- Permitir que los administradores de producción borren también los respaldos.
- No actualizar la política después de migrar a la nube o incorporar nuevas aplicaciones.
- Incumplir una medida declarada en el cuestionario sin comunicar el cambio al corredor o asegurador.
En caso de siniestro, la aseguradora puede solicitar información sobre las medidas existentes antes del incidente. Si la empresa no puede demostrar cómo operaban las copias, la investigación puede prolongarse. Esto no significa que cualquier fallo anule automáticamente la póliza, pero sí puede influir en la evaluación de los hechos y en la aplicación de las condiciones contractuales.
Cómo preparar la empresa antes de solicitar o renovar la póliza
La preparación debe comenzar con un inventario realista. Hay que identificar qué datos son esenciales, dónde se encuentran, qué aplicaciones los utilizan y qué equipo puede restaurarlos. Después conviene comparar los objetivos de recuperación con la capacidad técnica y presupuestaria existente.
Un plan práctico puede seguir estas fases:
- Clasificar la información por criticidad, sensibilidad y requisitos de conservación.
- Definir RPO y RTO para cada proceso esencial.
- Revisar la arquitectura de copias, incluyendo ubicaciones, soportes y dependencias.
- Aplicar cifrado en reposo y en tránsito, con una gestión segura de claves.
- Separar las credenciales y limitar los privilegios administrativos.
- Incorporar inmutabilidad u offline para los datos que no pueden perderse.
- Automatizar alertas sobre fallos, borrados y cambios de configuración.
- Realizar pruebas de restauración y registrar sus resultados.
- Corregir las deficiencias antes de completar el cuestionario del seguro.
- Revisar la póliza con el corredor para entender obligaciones, garantías y exclusiones.
También es recomendable conservar un procedimiento de emergencia en un formato accesible aunque la red corporativa esté caída. Debe indicar cómo contactar con el proveedor, dónde se encuentran las claves bajo custodia, quién autoriza la recuperación y qué pasos deben seguirse para evitar reinfectar el entorno restaurado.
La relación entre las copias cifradas y las condiciones de la póliza
Las copias de seguridad son solo una parte del riesgo asegurado. Una póliza puede cubrir gastos de respuesta forense, restauración, interrupción del negocio, responsabilidad frente a terceros, notificación de brechas o extorsión cibernética, dentro de los límites y condiciones pactados.
Una estrategia sólida de respaldo puede contribuir a obtener mejores condiciones, pero no sustituye otros controles. El asegurador puede exigir también autenticación multifactor, gestión de vulnerabilidades, segmentación de red, formación del personal, control de proveedores y un plan de respuesta a incidentes.
La clave está en que las medidas declaradas sean proporcionales, verificables y mantenidas en el tiempo. Cifrar una copia justo antes de contratar el seguro no resuelve una política deficiente. El valor está en disponer de un proceso continuo: copiar, proteger, supervisar, probar y mejorar.
Antes de firmar, la empresa debería pedir aclaraciones sobre cualquier obligación técnica redactada de forma ambigua. Conviene saber qué significa exactamente “copia segura”, con qué frecuencia debe probarse la restauración, qué sistemas deben incluirse y qué ocurre si un proveedor externo gestiona parte del proceso. Una interpretación clara reduce conflictos cuando sea necesario utilizar la cobertura.
Una estrategia de respaldo que resista tanto al ataque como a la revisión del asegurador
La mejor preparación combina tecnología y gobierno. El cifrado protege la confidencialidad, la inmutabilidad dificulta la destrucción, el aislamiento limita el alcance de una intrusión y las pruebas demuestran que la recuperación es posible. La documentación conecta todos esos controles con los requisitos de la póliza.
Para el asegurador, una empresa madura no es la que promete que nunca sufrirá un incidente, sino la que puede demostrar que ha reducido sus probabilidades y consecuencias. Las copias cifradas deben formar parte de un sistema de continuidad probado, con responsables, métricas y revisiones periódicas.
En última instancia, el objetivo no es cumplir una lista de comprobación de manera formal. Es garantizar que, si los sistemas principales quedan comprometidos, la organización conserva una vía confiable para recuperar sus datos, reanudar su actividad y acreditar que actuó con diligencia. Esa capacidad puede marcar la diferencia tanto en la gestión del ataque como en la respuesta del seguro de ciberseguridad.