¿Necesitas ayuda?


Responsable SEMANTIC SYSTEMS, S.L. (NIF B-95234183)
Finalidades Atención al usuario
Destinatarios Prestadores de servicios auxiliares externos con acceso a datos, órganos jurisdiccionales, Administración Pública.
Derechos Revocación, acceso, rectificación, oposición, cancelación, limitación, portabilidad y oposición a decisiones automatizadas rgpd@semantic-systems.com
Info adicional Política de privacidad

ENVIAR

BORRAR


¿Exige la ISO 27001, GDPR o NIS2 o Tisax que los Backups estén geográficamente separados?

En un entorno empresarial cada vez más digitalizado, la recuperación ante desastres (DRS) se ha convertido en una prioridad crítica. Normativas y estándares internacionales como ISO 27001, GDPR y NIS2 o Tisax no solo recomiendan, sino que en muchos casos exigen que las copias de seguridad estén almacenadas en ubicaciones físicas geográficamente separadas de los datos originales.
 
Pero ¿Qué dicen exactamente estos estándares? ¿Y cómo pueden las empresas cumplir sin aumentar la complejidad operativa? En este artículo, analizaremos los requisitos clave y las estrategias para garantizar la resiliencia de los backups empresariales según las normativas más relevantes.
 

ISO 27001: Seguridad de la Información y redundancia física

¿Qué Exige?
 
La ISO 27001, estándar internacional de gestión de seguridad de la información, establece en su Anexo A.12.3.1 (Política de copias de seguridad) que las organizaciones deben:
 

  • Mantener backups en ubicaciones seguras y separadas para evitar pérdidas simultáneas.
  • Garantizar la disponibilidad incluso en caso de desastres naturales o fallos técnicos.

 
Implicaciones Prácticas
 

  • No basta con tener backups en la misma nube, incluso si están en diferentes carpetas o servidores.
  • Se recomienda al menos una copia en una ubicación geográfica distinta, ya sea otra región cloud o centro de datos físico alternativo.

 

GDPR: Protección de Datos y Continuidad del Negocio

¿Qué Exige?
 
El Reglamento General de Protección de Datos (GDPR), en su Artículo 32, obliga a las empresas a implementar medidas técnicas y organizativas para garantizar:
 

  • Resistencia y recuperación ante incidentes (incluyendo borrados accidentales o ciberataques).
  • Accesibilidad continua de los datos personales, incluso en situaciones de crisis.

 
Implicaciones Prácticas
 

  • Si una empresa almacena datos de ciudadanos europeos, no puede depender de un único proveedor cloud sin redundancia externa.
  • El backup en la misma región no cumple plenamente, ya que un fallo masivo podría dejar sin acceso tanto a los datos como a sus copias.

 

PCI-DSS: Seguridad en Pagos y Tolerancia a Fallos

¿Qué Exige?
 
El Estándar de Seguridad de Datos para la Industria de Pagos (PCI-DSS), en su Requisito 9.6, establece que:
 

  • Los backups con datos de tarjetas (PAN) deben almacenarse en una ubicación segura y alternativa a la de los sistemas principales.
  • Debe existir un plan de recuperación validado que garantice la restauración en caso de desastre.

 
Implicaciones Prácticas
 

  • No se permite almacenar backups en el mismo centro de datos que los sistemas de procesamiento de pagos.
  • Se recomienda encriptación + separación física, ya sea mediante un segundo proveedor cloud o un almacenamiento offline (ej.: cintas en una bóveda segura).

 

¿Cómo cumplir con estas exigencias?

Estrategias Recomendadas
 

  • Soluciones de Backup como Servicio (BaaS): Utilizar un proveedor de Servicios Gestionados de backup.
  • Backup Híbrido: Combinando Nube con nube privada
  • Nube + On-Premise: Combinar almacenamiento cloud con servidores locales para redundancia.

 
No se trata solo de evitar sanciones (que en el caso del GDPR pueden llegar al 4% de la facturación global), sino de garantizar la continuidad del negocio. Normativas como ISO 27001, GDPR y PCI-DSS no son meras recomendaciones: son requisitos mínimos para una estrategia de backup realmente eficaz.
 
Las empresas que subestiman la separación física de los backups no solo incumplen regulaciones, sino que asumen un riesgo innecesario. En un mundo donde los ciberataques y fallos técnicos son inevitables, la verdadera seguridad está en la diversificación y la preparación proactiva.
 
¿Tu estrategia de backups cumple con estos estándares?
Si la respuesta no es clara, quizá sea momento de reevaluar.
 
 


 

Más Información