CIB — Centre Informàtic del Berguedà
Recurso

¿Qué es la regla 3-2-1 de las copias de seguridad?

La estrategia 3-2-1, recomendada por INCIBE para empresas, consiste en mantener 3 copias de la información, en 2 soportes distintos —por ejemplo disco local y nube—, con 1 copia fuera de las instalaciones. Así los datos sobreviven a un robo, un incendio o un ataque de ransomware en la propia oficina.

Publicado el 23 de agosto de 2026

Qué significa cada número

Aunque el nombre suene técnico, la lógica es sencilla y aplicable a cualquier empresa, tenga o no un departamento de informática propio: basta con seguir estos tres números en orden.

3 copias. El original que usa la empresa cada día, más dos copias de seguridad independientes. Si solo existe el original y una copia, un fallo en esa única copia deja a la empresa sin red de seguridad.

2 soportes distintos. No depender de un solo tipo de medio: por ejemplo, una copia en un disco o servidor local y otra en la nube. Si las dos copias están en discos idénticos del mismo fabricante y lote, comparten el mismo punto de fallo.

1 copia fuera de las instalaciones. Es la parte que más empresas se saltan. Un disco duro externo conectado permanentemente al mismo ordenador de la oficina no protege ante un incendio, una inundación o un robo: si algo le pasa a la oficina, le pasa también a esa copia. La copia “fuera” —en la nube o en una ubicación física distinta— es la que sobrevive a un desastre en el propio local.

Por qué un disco externo no es suficiente

Tener un disco duro externo es mejor que no tener nada, pero por sí solo no cumple la regla 3-2-1: es un segundo soporte, sí, pero si se guarda en el mismo local que el ordenador original, no es la copia “fuera” que protege ante un desastre físico. Y si además ese disco permanece conectado de forma continua, un ataque de ransomware que cifre los archivos del ordenador puede cifrar también los de ese disco.

Tener una copia no es lo mismo que tener una copia que restaura

El fallo más frecuente no es la falta de copias, sino no comprobar que funcionan. Una copia de seguridad solo demuestra su valor en el momento de restaurarla: si nunca se ha probado, la empresa descubre si sirve justo en el peor momento, con los sistemas ya caídos. Por eso la estrategia 3-2-1 se completa con pruebas de restauración periódicas, no solo con la copia en sí.

Errores habituales al aplicar la regla 3-2-1

Además de saltarse la copia “fuera”, hay errores frecuentes que vacían de sentido la estrategia: copiar solo las carpetas de documentos y olvidar la base de datos del programa de facturación o gestión; guardar la copia sin cifrar, de forma que un robo del propio soporte expone los datos igual que un ciberataque; o anotar la contraseña de acceso a la copia en el mismo ordenador que se quiere proteger. La regla 3-2-1 protege solo si cubre toda la información crítica de la empresa, no una parte de ella.

Cómo lo aplica CIB en el Berguedà

El servicio de copias de seguridad y cloud de CIB — Centre Informàtic del Berguedà aplica esta misma estrategia para empresas del Berguedà: copia local, copia en la nube y verificación periódica de que las copias restauran correctamente, no solo de que se han generado.

Fuente: INCIBE, «Copias de seguridad: una guía de aproximación para el empresario», apartado 4, pág. 16 (consultado el 23/08/2026) — incibe.es/empresas/guias/copias-seguridad-guia-aproximacion-el-empresario.

Preguntas frecuentes

¿Qué significan exactamente los números de la regla 3-2-1?

3 copias totales de la información (el original más dos copias), en 2 soportes distintos (por ejemplo disco local y nube), con 1 de esas copias fuera de las instalaciones de la empresa.

¿Cuántas copias de seguridad necesita realmente una pyme pequeña?

El mínimo operativo para cumplir la estrategia 3-2-1 es una copia local y una copia externa o en la nube, ambas verificadas periódicamente. El volumen exacto de copias adicionales depende del volumen de datos y de la frecuencia de cambios de cada empresa.

¿Cuenta el almacenamiento en la nube como la copia “fuera” de la regla 3-2-1?

Sí, siempre que el proveedor cloud aloje los datos en una ubicación física distinta de la de la oficina, que es el caso habitual en los servicios de nube profesionales.

¿Qué pasa con mis copias de seguridad si sufro un ataque de ransomware?

Si la copia que está fuera de las instalaciones no ha sido infectada ni cifrada por el ataque —por estar aislada o desconectada de la red afectada—, permite restaurar los sistemas sin pagar el rescate. De ahí la importancia de probar la restauración con regularidad y no dar por hecho que la copia funciona.