“Tenemos copias de seguridad, así que tenemos un plan de continuidad.” Esta frase, escuchada en demasiadas pequeñas empresas, mezcla dos conceptos que son complementarios pero fundamentalmente diferentes.

Tener copias de seguridad es tener recuperación de desastres. No es tener continuidad de negocio. La diferencia puede parecer sutil, pero cuando ocurre un incidente, esa diferencia determina si la empresa sobrevive.

La pregunta que cada uno responde

Recuperación de desastres (DR) responde a: “¿Cómo restauramos los sistemas después de un incidente?”

Continuidad de negocio (BC) responde a: “¿Cómo seguimos operando mientras los sistemas están caídos?”

La diferencia es de tiempo y enfoque. DR trata de volver a donde estábamos. BC trata de seguir adelante aunque no podamos volver a donde estábamos.

Un ejemplo para entender la diferencia

Imagina una empresa de contabilidad que sufre un ransomware. Todos sus servidores están cifrados.

Sin plan de DR: no saben qué restaurar primero, no tienen copias offline, pasan semanas sin sistemas. La empresa cierra.

Con plan de DR pero sin plan de BC: tienen copias de seguridad y pueden restaurar, pero el proceso toma 5 días. Durante esos 5 días no pueden atender clientes, emitir informes ni responder consultas. Los clientes, sin comunicación, se van a la competencia.

Con plan de DR y plan de BC: tienen copias para restaurar (DR), pero también tienen un procedimiento para seguir operando manualmente mientras tanto (BC). Los contadores trabajan con copias en papel y archivos locales, el teléfono se desvía a móviles personales, se comunica a los clientes que habrá retrasos de 48 horas. Cuando los sistemas vuelven, se sincroniza todo. La empresa pierde productividad, pero no pierde clientes.

Qué incluye cada plan

Plan de recuperación de desastres (DR)

El plan de DR es técnico. Se centra en sistemas y datos:

  • Inventario de sistemas críticos: qué necesita restaurarse primero
  • Copias de seguridad: qué se respalda, con qué frecuencia, dónde se almacena
  • RTO y RPO: objetivos de tiempo de recuperación y pérdida de datos máxima tolerable
  • Procedimientos de restauración: paso a paso, sin depender de una sola persona
  • Priorización: qué sistemas se restauran primero, cuáles pueden esperar
  • Pruebas: restaurar periódicamente para verificar que las copias funcionan

Plan de continuidad de negocio (BC)

El plan de BC es operacional. Se centra en personas y procesos:

  • Análisis de impacto: qué procesos son críticos y cuánto tiempo pueden estar parados
  • Procedimientos alternativos: cómo hacer el trabajo sin los sistemas habituales
  • Comunicación: cómo informar a empleados, clientes y proveedores
  • Roles y responsabilidades: quién decide qué durante la crisis
  • Recursos alternativos: equipos de emergencia, ubicaciones de respaldo, servicios cloud de contingencia
  • Escala temporal: cómo evoluciona la respuesta desde las primeras horas hasta la recuperación completa

Métricas que importan

RTO (Recovery Time Objective)

Tiempo máximo acceptable desde el incidente hasta la restauración del servicio. Si tu RTO es 4 horas, necesitas poder restaurar en 4 horas. No en 4 días.

RPO (Recovery Point Objective)

Cantidad máxima de datos que puedes perder. Si haces copias cada 24 horas, tu RPO es 24 horas. Si no puedes permitirte perder más de 1 hora de datos, necesitas copias más frecuentes.

MTPD (Maximum Tolerable Period of Disruption)

Tiempo máximo que la empresa puede sobrevivir sin operar. Define la urgencia. Si tu MTPD es 3 días, tu RTO debe ser menor a 3 días.

Estas tres métricas deben ser coherentes. Un RTO de 2 horas con un MTPD de 4 horas deja poco margen de error. Un RPO de 24 horas cuando procesas transacciones en tiempo real es inaceptable.

El error más común

El error más común es tener copias de seguridad y pensar que eso basta. Las copias son necesarias pero insuficientes.

Un plan real requiere:

  1. Saber qué restaurar primero: no todo tiene la misma prioridad
  2. Saber cómo restaurar: procedimientos documentados, no en la cabeza de una persona
  3. Saber quién hace qué: roles claros durante la crisis
  4. Saber cómo comunicar: a empleados, clientes, proveedores, autoridades
  5. Saber cómo seguir trabajando: procedimientos manuales de respaldo
  6. Haberlo probado: un plan no probado es una hipótesis

Por dónde empezar

Paso 1: Análisis de impacto

Identifica los procesos críticos de tu empresa. Para cada uno, determina:

  • ¿Cuánto tiempo puede estar parado sin daño grave?
  • ¿Qué datos necesita y con qué frecuencia se actualizan?
  • ¿Hay una forma manual de hacerlo temporalmente?

Paso 2: Plan de DR

Asegura que puedes restaurar los sistemas críticos dentro del RTO definido:

  • Copias de seguridad automatizadas, con al menos una copia offline
  • Procedimientos de restauración documentados
  • Pruebas trimestrales de restauración

Paso 3: Plan de BC

Define cómo operas mientras los sistemas están caídos:

  • Procedimientos manuales para procesos críticos
  • Lista de contactos de emergencia (empleados, clientes clave, proveedores)
  • Plantillas de comunicación para diferentes escenarios
  • Ubicación alternativa de trabajo si las oficinas no son accesibles

Paso 4: Probar

Un table-top exercise es lo más sencillo: reunir al equipo clave y simular un incidente. “Es lunes por la mañana, los servidores están cifrados, ¿qué hacemos?” Las respuestas revelan los huecos del plan.

La conclusión

Recuperación de desastres y continuidad de negocio no son lo mismo, pero se necesitan mutuamente. DR sin BC deja a la empresa parada durante la recuperación. BC sin DR significa operar manualmente de forma indefinida.

Juntos, forman la resiliencia: la capacidad de resistir un golpe, seguir funcionando y volver a la normalidad. En un mundo donde los incidentes no son cuestión de “si” sino de “cuando”, la resiliencia es la diferencia entre una empresa que sobrevive y una que no.