Què significa cada número
Encara que el nom soni tècnic, la lògica és senzilla i aplicable a qualsevol empresa, tingui o no un departament d'informàtica propi: n'hi ha prou de seguir aquests tres números en ordre.
3 còpies. L'original que fa servir l'empresa cada dia, més dues còpies de seguretat independents. Si només existeix l'original i una còpia, una fallada en aquesta única còpia deixa l'empresa sense xarxa de seguretat.
2 suports diferents. No dependre d'un sol tipus de suport: per exemple, una còpia en un disc o servidor local i una altra al núvol. Si les dues còpies són en discos idèntics del mateix fabricant i lot, comparteixen el mateix punt de fallada.
1 còpia fora de les instal·lacions. És la part que més empreses es salten. Un disc dur extern connectat permanentment al mateix ordinador de l'oficina no protegeix davant d'un incendi, una inundació o un robatori: si passa alguna cosa a l'oficina, també li passa a aquesta còpia. La còpia “de fora” —al núvol o en una ubicació física diferent— és la que sobreviu a un desastre al mateix local.
Per què un disc extern no n'hi ha prou
Tenir un disc dur extern és millor que no tenir res, però per si sol no compleix la regla 3-2-1: és un segon suport, sí, però si es guarda al mateix local que l'ordinador original, no és la còpia “de fora” que protegeix davant d'un desastre físic. I si a més aquest disc roman connectat de forma contínua, un atac de ransomware que xifri els arxius de l'ordinador pot xifrar també els d'aquest disc.
Tenir una còpia no és el mateix que tenir una còpia que restaura
La fallada més freqüent no és la manca de còpies, sinó no comprovar que funcionen. Una còpia de seguretat només demostra el seu valor en el moment de restaurar-la: si mai s'ha provat, l'empresa descobreix si serveix just en el pitjor moment, amb els sistemes ja caiguts. Per això l'estratègia 3-2-1 es completa amb proves de restauració periòdiques, no només amb la còpia en si.
Errors habituals en aplicar la regla 3-2-1
A més de saltar-se la còpia “de fora”, hi ha errors freqüents que buiden de sentit l'estratègia: copiar només les carpetes de documents i oblidar la base de dades del programa de facturació o gestió; guardar la còpia sense xifrar, de manera que un robatori del mateix suport exposa les dades igual que un ciberatac; o anotar la contrasenya d'accés a la còpia al mateix ordinador que es vol protegir. La regla 3-2-1 protegeix només si cobreix tota la informació crítica de l'empresa, no una part.
Com ho aplica CIB al Berguedà
El servei de còpies de seguretat i cloud de CIB — Centre Informàtic del Berguedà aplica aquesta mateixa estratègia per a empreses del Berguedà: còpia local, còpia al núvol i verificació periòdica que les còpies restauren correctament, no només que s'han generat.
Font: INCIBE, «Copias de seguridad: una guía de aproximación para el empresario», apartat 4, pàg. 16 (consultat el 23/08/2026) — incibe.es/empresas/guias/copias-seguridad-guia-aproximacion-el-empresario.
