Un backup que nunca restauraste no es una garantía: es una promesa sin probar.

La administración puede descargar cada semana una hoja de pagos, una carpeta de contratos o un archivo con incidencias. Ver que la copia existe tranquiliza, pero no responde las preguntas que importan durante una interrupción: ¿abre?, ¿está completa?, ¿la persona autorizada puede acceder?, ¿permite retomar la tarea y cuánto demora?

En octubre, el Mes de la Ciberseguridad invita a las organizaciones a tomar una acción concreta para reducir riesgos digitales. Para un condominio, una acción útil es ejecutar una prueba de restauración del backup con un conjunto pequeño de información operativa, sin esperar a una caída, un error humano o un incidente.

La guía #StopRansomware de CISA recomienda mantener copias cifradas y fuera de línea de los datos críticos, además de probar regularmente su disponibilidad e integridad. La guía de planificación de contingencia NIST SP 800-34 Rev. 1 integra pruebas, capacitación y ejercicios dentro del ciclo de recuperación. Este artículo adapta esos principios a una práctica operativa acotada; no constituye una auditoría de ciberseguridad ni garantiza recuperación frente a cualquier incidente.

Primero define qué operación quieres recuperar

«Respaldar todo» no es un escenario de prueba. Empieza con una tarea que el equipo necesite continuar si la plataforma principal o una carpeta dejan de estar disponibles.

Ejemplos adecuados para un primer ejercicio:

  • consultar el directorio vigente de proveedores para atender una avería;
  • reconstruir la lista de órdenes de mantenimiento abiertas;
  • acceder a contratos necesarios para contactar un servicio crítico;
  • revisar saldos o pagos ya conciliados para responder una consulta;
  • recuperar comunicados aprobados y su historial de envío.

Clasifica cada conjunto por impacto y sensibilidad. Una lista de contactos de emergencia puede ser más urgente que un archivo histórico, pero también requiere controles de privacidad más estrictos. Define quién autoriza la prueba, quién ejecuta la recuperación y quién valida que el resultado sirve.

No uses como ejercicio inicial la base completa de residentes. Elige el mínimo de datos necesario para comprobar el procedimiento y evita multiplicar copias de información personal.

Distingue copia, restauración y continuidad

Estos tres estados no son equivalentes:

EstadoEvidencia mínimaLo que todavía no demuestra
Copia creadaArchivo, snapshot o exportación con fechaQue pueda abrirse o esté completo
Restauración técnicaDatos recuperados sin error en un entorno aisladoQue conserven contexto, permisos y utilidad
Continuidad operativaLa persona autorizada completa la tarea definidaQue todos los sistemas estén recuperados

Una carpeta restaurada puede contener archivos legibles y aun así fallar como respaldo operativo: faltan adjuntos, las relaciones entre registros se perdieron, la fecha es demasiado antigua o nadie entiende los nombres de los documentos.

Por eso la prueba debe cerrar con una tarea observable. Si el objetivo era contactar al proveedor correcto para una bomba de agua, la persona validadora debe encontrar el contrato vigente, identificar el canal autorizado y confirmar que la información corresponde al edificio. No necesita efectuar una llamada real ni revelar datos en el reporte.

Ejecuta una restauración controlada en seis pasos

1. Registra el punto de partida

Anota el conjunto elegido, la fecha y hora de la copia, el responsable de custodia y el procedimiento que se seguirá. Define también un criterio de éxito antes de comenzar.

Por ejemplo: «Recuperar las órdenes abiertas registradas hasta las 18:00 del día anterior y permitir que el responsable identifique prioridad, proveedor asignado y próxima acción».

2. Usa un entorno separado

Restaura la copia en una ubicación aprobada que no sobrescriba ni se sincronice automáticamente con los datos activos. Una prueba no debe alterar producción ni crear duplicados que luego parezcan registros vigentes.

Si la restauración requiere soporte del proveedor, confirma previamente el procedimiento, los permisos y cualquier costo. No improvises usando una cuenta personal, un USB desconocido o un servicio gratuito no autorizado.

3. Mide desde la solicitud hasta el uso

El cronómetro no termina cuando aparece el archivo. Registra al menos:

  • tiempo para localizar y autorizar la copia;
  • tiempo técnico de restauración;
  • tiempo para conceder acceso a la persona validadora;
  • tiempo hasta completar la tarea operativa.

Así podrás separar una descarga lenta de un problema de permisos o de una estructura difícil de interpretar.

4. Verifica integridad con una muestra definida

Compara una muestra contra referencias conocidas sin modificar la fuente activa. Revisa fechas, número de registros, adjuntos esperados y campos indispensables. Si existen totales de control, úsalos; evita afirmar «100 % íntegro» solo porque varios archivos abrieron.

Para datos financieros, la validación debe quedar en manos del rol autorizado y seguir los controles contables del condominio. La prueba técnica no reemplaza una conciliación.

5. Comprueba permisos y recuperación del acceso

Verifica que la persona correcta pueda entrar y que otra persona sin autorización no reciba acceso por comodidad. Confirma también quién puede recuperar la cuenta que custodia el backup. Una copia disponible detrás de una identidad que depende del teléfono de un exempleado sigue siendo un punto de falla.

No incluyas contraseñas, códigos de respaldo ni enlaces privados en el acta del ejercicio. Registra el procedimiento y el custodio, no el secreto.

6. Cierra el entorno temporal

Cuando termine la validación, elimina la copia temporal según el procedimiento aprobado, revoca permisos concedidos solo para la prueba y conserva evidencia mínima del resultado. Si la política exige retener el entorno, documenta dónde, por cuánto tiempo y con qué protección permanecerá.

Reporta lo recuperado y también la brecha

Un tablero breve evita convertir el ejercicio en una declaración vaga:

IndicadorEjemplo de resultado
Punto de recuperación alcanzadoDatos hasta el 8 de octubre, 18:00
Tiempo de restauración técnica12 minutos
Tiempo hasta tarea operativa27 minutos
Muestra validada18 de 20 órdenes con adjuntos esperados
HallazgoDos adjuntos no estaban incluidos en la exportación
Próxima acciónAjustar alcance y repetir el 16 de octubre

No redondees 18 de 20 a «recuperación exitosa». El resultado correcto es que la estructura principal volvió a estar disponible, con dos registros incompletos y una corrección pendiente. La transparencia permite decidir si el método de copia necesita cambiar.

También distingue el tiempo observado de un compromiso futuro. Una prueba de 27 minutos no garantiza que la recuperación siempre tardará lo mismo: el volumen, la disponibilidad del proveedor y el tipo de incidente pueden alterar el resultado.

Define frecuencia según cambios, no solo calendario

Repite la prueba cuando cambie algo que pueda romperla:

  • se incorpora una nueva plataforma o integración;
  • cambia el formato de exportación;
  • rota el administrador o el proveedor de soporte;
  • aumenta de forma relevante el volumen de datos;
  • se modifica la política de permisos o retención;
  • una prueba o incidente revela una falla.

Además, establece una frecuencia periódica proporcional a la criticidad. No todos los datos necesitan el mismo intervalo ni la misma estrategia. La junta debe conocer qué conjuntos se priorizaron, cuáles aún no se probaron y quién acepta el riesgo pendiente.

La recuperación empieza antes del incidente

Esta semana, selecciona una sola tarea crítica y pide evidencia de la copia que debería sostenerla. Luego restaura una muestra en un entorno aislado, mide hasta que una persona autorizada complete la tarea y registra cualquier diferencia entre lo esperado y lo recuperado.

El objetivo no es marcar «backup realizado», sino demostrar una capacidad concreta de recuperación. Comparte esta guía con la junta y el responsable de soporte. Para centralizar información, responsables e incidencias de tu comunidad, conoce NexoCondominio.