{"id":14407,"date":"2026-09-15T08:13:44","date_gmt":"2026-09-15T06:13:44","guid":{"rendered":"https:\/\/www.semantic-systems.com\/semantic-noticias\/?p=14407"},"modified":"2026-09-15T08:13:45","modified_gmt":"2026-09-15T06:13:45","slug":"exige-la-iso-27001-gdpr-o-nis2-o-tisax-que-los-backups-esten-geograficamente-separados","status":"publish","type":"post","link":"https:\/\/www.semantic-systems.com\/semantic-noticias\/articulos-tecnologicos\/exige-la-iso-27001-gdpr-o-nis2-o-tisax-que-los-backups-esten-geograficamente-separados\/","title":{"rendered":"\u00bfExige la ISO 27001, GDPR o NIS2 o Tisax que los Backups est\u00e9n geogr\u00e1ficamente separados?"},"content":{"rendered":"<p>En un entorno empresarial cada vez m\u00e1s digitalizado, la <strong>recuperaci\u00f3n ante desastres (DRS)<\/strong> se ha convertido en una prioridad cr\u00edtica. Normativas y est\u00e1ndares internacionales como ISO 27001, GDPR y NIS2 o Tisax no solo recomiendan, sino que en muchos casos <strong>exigen<\/strong> que las copias de seguridad est\u00e9n almacenadas en ubicaciones f\u00edsicas geogr\u00e1ficamente separadas de los datos originales.<br \/>\n&nbsp;<br \/>\nPero \u00bfQu\u00e9 dicen exactamente estos est\u00e1ndares? \u00bfY c\u00f3mo pueden las empresas cumplir sin aumentar la complejidad operativa? En este art\u00edculo, analizaremos los requisitos clave y las estrategias para garantizar la <strong>resiliencia de los backups empresariales<\/strong> seg\u00fan las normativas m\u00e1s relevantes.<br \/>\n&nbsp;<\/p>\n<h2>ISO 27001: Seguridad de la Informaci\u00f3n y redundancia f\u00edsica<\/h2>\n<p><strong>\u00bfQu\u00e9 Exige?<\/strong><br \/>\n&nbsp;<br \/>\nLa ISO 27001, est\u00e1ndar internacional de gesti\u00f3n de seguridad de la informaci\u00f3n, establece en su Anexo A.12.3.1 (Pol\u00edtica de copias de seguridad) que las organizaciones deben:<br \/>\n&nbsp;<\/p>\n<ul>\n<li><strong>Mantener backups en ubicaciones seguras y separadas<\/strong> para evitar p\u00e9rdidas simult\u00e1neas.\n<li><strong>Garantizar la disponibilidad<\/strong> incluso en caso de desastres naturales o fallos t\u00e9cnicos.\n<\/ul>\n<p>&nbsp;<br \/>\n<strong>Implicaciones Pr\u00e1cticas<\/strong><br \/>\n&nbsp;<\/p>\n<ul>\n<li>No basta con tener backups en la misma nube, incluso si est\u00e1n en diferentes carpetas o servidores.\n<li>Se recomienda al menos una copia en <strong>una ubicaci\u00f3n geogr\u00e1fica distinta<\/strong>, ya sea otra regi\u00f3n cloud o centro de datos f\u00edsico alternativo.\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>GDPR: Protecci\u00f3n de Datos y Continuidad del Negocio<\/h2>\n<p><strong>\u00bfQu\u00e9 Exige?<\/strong><br \/>\n&nbsp;<br \/>\nEl Reglamento General de Protecci\u00f3n de Datos (GDPR), en su Art\u00edculo 32, obliga a las empresas a implementar medidas t\u00e9cnicas y organizativas para garantizar:<br \/>\n&nbsp;<\/p>\n<ul>\n<li>Resistencia y recuperaci\u00f3n ante incidentes (incluyendo borrados accidentales o ciberataques).\n<li>Accesibilidad continua de los datos personales, incluso en situaciones de crisis.\n<\/ul>\n<p>&nbsp;<br \/>\n<strong>Implicaciones Pr\u00e1cticas<\/strong><br \/>\n&nbsp;<\/p>\n<ul>\n<li>Si una empresa almacena datos de ciudadanos europeos, <strong>no puede depender de un \u00fanico proveedor cloud sin redundancia externa.<\/strong>\n<li>El backup en la misma regi\u00f3n no cumple plenamente, ya que un fallo masivo podr\u00eda dejar sin acceso tanto a los datos como a sus copias.\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>PCI-DSS: Seguridad en Pagos y Tolerancia a Fallos<\/h2>\n<p><strong>\u00bfQu\u00e9 Exige?<\/strong><br \/>\n&nbsp;<br \/>\nEl Est\u00e1ndar de Seguridad de Datos para la Industria de Pagos (PCI-DSS), en su Requisito 9.6, establece que:<br \/>\n&nbsp;<\/p>\n<ul>\n<li>Los backups con datos de tarjetas (PAN) deben almacenarse en una ubicaci\u00f3n segura y alternativa a la de los sistemas principales.\n<li>Debe existir un plan de recuperaci\u00f3n validado que garantice la restauraci\u00f3n en caso de desastre.\n<\/ul>\n<p>&nbsp;<br \/>\n<strong>Implicaciones Pr\u00e1cticas<\/strong><br \/>\n&nbsp;<\/p>\n<ul>\n<li><strong>No se permite almacenar backups en el mismo centro de datos<\/strong> que los sistemas de procesamiento de pagos.\n<li>Se recomienda encriptaci\u00f3n + separaci\u00f3n f\u00edsica, ya sea mediante un segundo proveedor cloud o un almacenamiento offline (ej.: cintas en una b\u00f3veda segura).\n<\/ul>\n<p>&nbsp;<\/p>\n<h2>\u00bfC\u00f3mo cumplir con estas exigencias?<\/h2>\n<p><strong>Estrategias Recomendadas<\/strong><br \/>\n&nbsp;<\/p>\n<ul>\n<li><strong>Soluciones de Backup como Servicio (BaaS):<\/strong> Utilizar un proveedor de Servicios Gestionados de backup.\n<li><strong>Backup H\u00edbrido:<\/strong> Combinando Nube con nube privada\n<li><strong>Nube + On-Premise:<\/strong> Combinar almacenamiento cloud con servidores locales para redundancia.\n<\/ul>\n<p>&nbsp;<br \/>\nNo se trata solo de evitar sanciones (que en el caso del GDPR pueden llegar al 4% de la facturaci\u00f3n global), sino de garantizar la continuidad del negocio. Normativas como ISO 27001, GDPR y PCI-DSS no son meras recomendaciones: son requisitos m\u00ednimos para una estrategia de backup realmente eficaz.<br \/>\n&nbsp;<br \/>\nLas empresas que subestiman la <strong>separaci\u00f3n f\u00edsica de los backups<\/strong> no solo incumplen regulaciones, sino que asumen un riesgo innecesario. En un mundo donde los ciberataques y fallos t\u00e9cnicos son inevitables, la verdadera seguridad est\u00e1 en la diversificaci\u00f3n y la preparaci\u00f3n proactiva.<br \/>\n&nbsp;<br \/>\n<strong>\u00bfTu estrategia de backups cumple con estos est\u00e1ndares?<\/strong><br \/>\nSi la respuesta no es clara, quiz\u00e1 sea momento de reevaluar.<br \/>\n&nbsp;<br \/>\n&nbsp;<\/p>\n<hr \/>\n<p>&nbsp;<\/p>\n<table border=\"0\" width=\"100%\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td align=\"center\">\n<table style=\"border-collapse: separate !important;\" border=\"0\" width=\"350\" cellspacing=\"0\" cellpadding=\"0\">\n<tbody>\n<tr>\n<td style=\"background-color: #e71d1d; color: #ffffff; font-size: 16px; padding: 15px 10px; border-radius: 0px; font-family: Tahoma, Geneva, sans-serif; text-align: center; border: solid 1px #FFFFFF;\"><a style=\"color: #ffffff; text-decoration: none;\" href=\"https:\/\/go.semantic-systems.com\/agendar-una-reunion-con-semantic-systems-sistemas-infraestructuras-it\" target=\"_blank\" \nrel=\"noopener\">M\u00e1s Informaci\u00f3n<\/a><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>&nbsp;<\/p>\n<hr \/>\n<p>&nbsp;<br \/>\n&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En un entorno empresarial cada vez m\u00e1s digitalizado, la recuperaci\u00f3n ante desastres (DRS) se ha convertido en una prioridad cr\u00edtica. Normativas y est\u00e1ndares internacionales como ISO 27001, GDPR y NIS2 o Tisax no solo recomiendan, sino que en muchos casos exigen que las copias de seguridad est\u00e9n almacenadas en ubicaciones f\u00edsicas geogr\u00e1ficamente separadas de los [&hellip;]<\/p>\n","protected":false},"author":7,"featured_media":14408,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[56],"class_list":["post-14407","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-articulos-tecnologicos","tag-sistemas-e-infraestructuras-it"],"_links":{"self":[{"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/posts\/14407","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/users\/7"}],"replies":[{"embeddable":true,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/comments?post=14407"}],"version-history":[{"count":4,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/posts\/14407\/revisions"}],"predecessor-version":[{"id":14412,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/posts\/14407\/revisions\/14412"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/media\/14408"}],"wp:attachment":[{"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/media?parent=14407"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/categories?post=14407"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.semantic-systems.com\/semantic-noticias\/wp-json\/wp\/v2\/tags?post=14407"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}