Take regular backups of information, software and systems, and test that they can actually be restored. A backup you have never tested may not work when you need it.
Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Del catálogo de evidencias de Sekit
En la práctica
La mayoría de las organizaciones pequeñas aprueban la pregunta del respaldo y fallan en la restauración. El patrón que funciona: automatizar el respaldo, mantener una copia protegida fuera del sitio o en un tenant separado, y agendar un simulacro de restauración. Trimestral es suficiente para la mayoría de las pymes. El ransomware ataca primero los respaldos, así que la copia protegida importa tanto como el calendario. Los auditores rara vez piden ver el respaldo; preguntan cuándo restauraron uno por última vez, cuánto tardó y qué falló.
Brechas habituales
Los respaldos se ejecutan según el calendario, pero nunca se ha probado una restauración. El primer intento real ocurre durante un incidente, el peor momento posible para descubrir que falla.
La retención y el alcance no están definidos: nadie puede decir qué sistemas están cubiertos, por cuánto tiempo, ni si la copia sobrevive un ataque de ransomware al entorno principal.
Preguntas que hará tu auditor
¿Cuándo restauraron por última vez desde un respaldo y está documentado el resultado?
La prueba de restauración más reciente se ejecutó el trimestre pasado, registrada en el registro de configuración de respaldo y prueba de restauración con el sistema restaurado, la duración y el resultado.
¿Qué sistemas quedan fuera del alcance del respaldo y quién aprobó esas exclusiones?
La revisión de cobertura de respaldo lista cada sistema excluido con un responsable de negocio designado que aprobó la exclusión y la razón.
¿Cómo se protege al menos una copia de respaldo del mismo ransomware que podría afectar producción?
Al menos una copia se almacena fuera del sitio o en almacenamiento inmutable de escritura única que las credenciales de producción no pueden eliminar ni modificar.
Dónde lo exige la regulación
El artículo 21(2)(c) de NIS2 nombra la gestión de respaldos de forma explícita entre las medidas de continuidad exigidas. Los controles op.cont del ENS esperan la misma disciplina de los proveedores del sector público español.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.