Còpies de seguretat en una empresa petita: la regla 3-2-1 i la prova que ningú fa

Tenir còpia no és el mateix que poder restaurar. Què copiar, on, cada quant, per què sincronitzar no és copiar i com fer l’única prova que demostra que la teva còpia serveix.
· Seguretat
Gairebé totes les empreses petites creuen que tenen còpies de seguretat. Molt poques han comprovat mai que es poden restaurar. I aquesta és tota la diferència: una còpia que no s’ha restaurat mai no és una còpia, és una suposició.
Aquest article va de convertir aquesta suposició en un fet comprovat, sense comprar res car.
Sincronitzar no és copiar
Comencem pel malentès més estès i més perillós. Tenir els arxius en un disc al núvol —del tipus que sigui— no és una còpia de seguretat. És una sincronització, i la sincronització propaga els desastres:
- Si esborres una carpeta per error, s’esborra a tot arreu.
- Si un arxiu es corromp, es puja corrupte.
- Si entra un xifratge per ransomware, els arxius xifrats es sincronitzen a sobre dels bons.
El que salva en aquests tres casos és el versionatge i l’històric: poder tornar a com estava la carpeta dimarts passat. Comprova avui quants dies d’històric guarda el teu servei i si inclou els arxius eliminats. És una dada concreta, és a la configuració, i molta gent descobreix que són set dies quan el problema es va detectar al cap de tres setmanes.
La regla 3-2-1
És l’estàndard senzill i continua sent el correcte:
- 3 còpies de les dades (l’original i dues còpies).
- 2 suports diferents (per exemple, disc local i núvol).
- 1 còpia fora del lloc, i desconnectada.
Aquest «desconnectada» és la clau contra el ransomware modern, que busca activament les unitats de xarxa i les còpies accessibles per xifrar-les també. Una còpia que l’equip infectat pot escriure no compta com a còpia. Un disc extern que es connecta una vegada a la setmana i es guarda en un altre lloc, sí.
Què cal copiar (i què s’oblida sempre)
La llista òbvia: documents, comptabilitat, factures, base de dades del programa de gestió, correu.
La llista que s’oblida i que fa tant o més mal:
- Els certificats digitals, exportats amb contrasenya. Sense ells no es presenta res davant l’Administració.
- El lloc web: fitxers i base de dades. Molts allotjaments guarden còpies, però pocs dies.
- Les claus i accessos, en un gestor de contrasenyes amb còpia pròpia.
- La configuració del programa de gestió, no només les dades.
- Els arxius que viuen al correu: si tota la teva operativa és en adjunts d’un compte i aquest compte es perd, es perd amb ell.
Les dues preguntes que defineixen el teu pla
Abans de triar eina, respon-les amb un número:
Quantes hores de feina et pots permetre perdre? Si la resposta és «un dia», la còpia diària serveix. Si és «una hora», necessites còpies contínues. Aquesta xifra decideix la freqüència i el cost.
Quant temps pots estar parat? Restaurar dos terabytes des del núvol per una connexió domèstica porta dies. Si el teu negoci no pot estar dos dies parat, necessites a més una còpia local ràpida. La còpia remota protegeix de l’incendi; la local protegeix del temps.
La prova de restauració
I arribem a l’única cosa que converteix tot l’anterior en alguna cosa real. Una vegada al trimestre, restaura de debò. No miris el tauler verd: tria un arxiu qualsevol de fa tres setmanes, restaura’l en una carpeta a part i obre’l.
Les fallades que apareixen en aquesta prova i en cap altre moment:
- La còpia fa mesos que falla i l’avís anava a un correu que ja ningú llegeix.
- Es copiava una carpeta que va deixar de fer-se servir fa un any, i la nova no.
- La còpia està xifrada i la contrasenya la sabia algú que ja no hi és.
- L’arxiu es restaura, però el programa que l’obre ja no existeix en cap màquina.
Apunta la data de l’última prova en algun lloc visible. Si aquesta data té més de tres mesos, no saps si tens còpies.
El mínim raonable per a una empresa petita
- Còpia automàtica diària a un servei amb històric d’almenys trenta dies.
- Còpia setmanal a un disc extern desconnectat, guardat en un altre edifici.
- Certificats i contrasenyes inclosos i comprovats.
- Avís de fallada a un correu que algú llegeix de debò.
- Prova de restauració trimestral, amb data anotada.
Res d’això requereix una inversió seriosa. Requereix que algú sigui responsable que es faci.
Si aquest és el teu cas
Les còpies són la meitat de la seguretat d’una empresa petita; l’altra meitat —accessos, correu, segon factor— la tractem a el mínim que cal tenir en ciberseguretat. Muntar-ho i deixar-ho funcionant, amb la prova de restauració inclosa, és seguretat i compliment.
I si a més tractes dades de clients, la còpia deixa de ser només una bona pràctica: la disponibilitat de les dades és una obligació legal, i ho expliquem a fer servir IA amb dades de clients sense saltar-se la llei.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Pots veure què fem i a quin preu.
Fonts: INCIBE, guies de còpies de seguretat i resposta davant ransomware per a pimes. Guia informativa; el pla concret depèn del volum de dades i del temps de parada assumible.