Respuesta rápida: La ciberseguridad de una pyme europea en 2026 se sustenta en siete pilares: autenticación robusta (2FA/passkey obligatorio para todos), software actualizado (parches mensuales, sustitución de sistemas EOL), protección de endpoints (EDR en lugar del antivirus clásico), seguridad de email con antiphishing, copias de seguridad cifradas e inmutables (3-2-1), formación de empleados y un plan de respuesta a incidentes preparado. La combinación de estas medidas reduce la probabilidad de un ataque exitoso en más del 90 % con una inversión de 8.000-25.000 EUR anuales — una fracción del coste de un único incidente de ransomware.
Un ciberataque es en 2026 la crisis operativa más probable que atravesará una empresa europea. Las estadísticas de INCIBE y ENISA muestran que cada tercera empresa mediana en Europa registró en 2025 un incidente de seguridad grave, y el 12 % sufrió pérdidas económicas superiores a 50.000 EUR. Gran parte de estos incidentes eran completamente prevenibles con medidas estándar a una fracción del coste del daño.
Este artículo pilar guía al propietario de empresa y al responsable de TI a través de todo el espectro de la ciberdefensa — desde los conceptos básicos (virus, malware, phishing, ransomware) hasta las medidas técnicas concretas (2FA, SSL, VPN, EDR, copias de seguridad) y los aspectos de proceso (formación, respuesta a incidentes, notificación regulatoria). No teoría abstracta, sino pasos concretos que realmente funcionan en una empresa mediana europea.
Para el contexto regulatorio más amplio, consulte el pilar Seguridad y compliance en cloud ERP 2026, que se centra en ISO 27001, RGPD, NIS2 y DORA.
El panorama de amenazas en 2026: qué ha cambiado
Las ciberamenazas para las pymes europeas han avanzado cualitativamente en los últimos tres años. Antes de la pandemia, el 80 % de los ataques eran oportunistas — escaneos automatizados de vulnerabilidades, campañas de phishing masivas sin segmentación. Hoy el panorama es diferente:
- Grupos de ransomware dirigidos (LockBit, BlackCat, Cl0p) atacan sistemáticamente a empresas medianas de la UE con facturaciones de 10-100 millones de EUR. Las empresas europeas están en su radar.
- Campañas de phishing generadas por IA son capaces de imitar el estilo corporativo, el lenguaje de un directivo concreto y adaptar el ataque al contexto — los errores gramaticales y las URL sospechosas son cosa del pasado.
- Ataques a la cadena de suministro dirigidos a los proveedores de TIC afectan también a empresas que no son en sí mismas un objetivo interesante.
- Amenazas internas aumentan con el teletrabajo y la mayor rotación — un antiguo empleado con cuentas activas es en 2026 un problema real.
- Presión regulatoria (NIS2, DORA, RGPD) aumenta el precio del fracaso — al daño propio se suman las multas y las obligaciones legales de notificación.
Para el propietario de empresa, esto significa que la higiene cibernética ya no es opcional — es el mínimo operativo comparable a la prevención de incendios o la seguridad laboral.
Glosario de amenazas: qué es qué
En los medios, términos como virus, malware, ransomware y phishing se usan a menudo de forma intercambiable, pero técnicamente representan clases de amenazas diferentes con defensas distintas.
Malware (término paraguas)
El malware (software malicioso) es el término paraguas para cualquier código dañino. Bajo él se encuentran:
- Virus — programa que se propaga adjuntándose a otros archivos y requiere una acción del usuario (apertura). El virus de PC clásico de los años 90 es hoy un fenómeno marginal.
- Gusano (worm) — autopropagante, no necesita un archivo anfitrión. Se propaga mediante vulnerabilidades de red. Ejemplo: WannaCry (2017).
- Troyano — disfrazado de software legítimo. Al ejecutarse realiza una acción maliciosa. El vector de entrada más habitual en empresas.
- Ransomware — tipo especial de malware que cifra archivos y exige un rescate por la clave de descifrado. La amenaza dominante en 2026.
- Spyware — recopila datos sobre el usuario (claves para otras cuentas, documentos confidenciales).
- Rootkit — oculta su presencia a nivel profundo del SO, a menudo persiste incluso tras una reinstalación.
- Keylogger — captura las teclas pulsadas, especialmente contraseñas y datos de tarjetas de pago.
Encontrará una visión más detallada en el artículo de clúster Virus y malware en la empresa: cómo defenderse.
Phishing e ingeniería social
El phishing es el intento de obtener datos (habitualmente credenciales) mediante un mensaje fraudulento — email, SMS (smishing), llamada telefónica (vishing) o también redes sociales. El atacante suplanta a un sujeto de confianza (banco, soporte de TI, director de la empresa).
Variantes avanzadas:
- Spear phishing — phishing dirigido a una persona concreta con contenido personalizado.
- Whaling — phishing dirigido a la alta dirección (CEO, CFO).
- Business Email Compromise (BEC) — el atacante suplanta el email de un directivo e instruye al contable para que realice una transferencia de dinero. En Europa, el daño medio de un ataque BEC en 2025 fue de 45.000 EUR.
Ataques a la infraestructura
- DDoS (Distributed Denial of Service) — sobrecarga de la web/servicio con tráfico falso. Para una empresa B2B que usa ERP, generalmente no es la amenaza principal (a diferencia de las tiendas online).
- Man-in-the-middle (MitM) — interceptación de la comunicación de red. Riesgo principal en redes Wi-Fi públicas y canales poco cifrados.
- Brute force / credential stuffing — adivinación automatizada de contraseñas o prueba de combinaciones nombre+contraseña filtradas de otros servicios.
Amenazas internas
- Insider malicioso — un empleado descontento con acceso causa daño intencionadamente (robo de datos, sabotaje).
- Insider negligente — infracción involuntaria (envío de un documento confidencial a la dirección incorrecta, contraseña débil, clic en phishing).
Según las estadísticas de INCIBE y ENISA, el 40 % de los incidentes de seguridad implican un componente interno, mayoritariamente negligente.
Los siete pilares de la ciberdefensa empresarial
Ninguna tecnología por sí sola es suficiente. Una empresa resistente se construye sobre siete capas, donde cada una aborda una amenaza diferente.
Pilar 1: Identidad y autenticación
La causa más habitual de un ataque exitoso en 2026 no es un hackeo sofisticado, sino una contraseña comprometida. Defensa:
- Gestor de contraseñas para toda la empresa (1Password, Bitwarden, Dashlane). Genera contraseñas únicas de más de 20 caracteres, elimina la reutilización.
- 2FA / MFA obligatorio para todos los usuarios, idealmente passkey/WebAuthn para las cuentas críticas (admin, finanzas, RRHH).
- Single Sign-On (SSO) mediante Azure AD, Google Workspace u Okta — un único punto de inicio de sesión, un único audit log, desactivación rápida del empleado que se marcha.
- Principio de mínimo privilegio (least privilege) — el usuario tiene solo los permisos que realmente necesita.
- Revisión periódica de accesos (1 vez al trimestre) — quién tiene qué acceso, ¿sigue siendo necesario?
Encontrará una guía detallada de implementación de 2FA en el artículo de clúster Autenticación de dos factores (2FA): por qué y cómo implantarla.
Pilar 2: Actualizaciones y gestión de parches
El 70 % de los ataques exitosos en 2025 explotó vulnerabilidades para las que había un parche disponible hacía más de 30 días. Una gestión de parches disciplinada elimina la mayoría de estos casos.
- Sistemas operativos — actualizaciones automáticas, ciclo mensual para Windows, continuo para macOS/Linux.
- Aplicaciones — especialmente navegadores (Chrome, Edge, Firefox), paquetes Office, lectores PDF, runtimes de Java/Adobe.
- Dispositivos de red — cortafuegos, routers, puertas VPN. A menudo olvidados, a menudo atacados.
- Software especializado — ERP, CRM, servidor de email, servidor web. Ciclo de control mensual.
- Software End-of-Life (EOL) — Windows 7, Windows Server 2012, versiones antiguas de PHP/Node. Sin excepciones, sustituir — sin parches, vector de ataque completo.
Las soluciones SaaS en la nube (incluido Modulario) eliminan esta tarea de la empresa — el proveedor parchea la infraestructura y la aplicación de forma continua.
Pilar 3: Protección de endpoints (EDR)
El antivirus clásico de 2010 es insuficiente en 2026. Los endpoints modernos necesitan EDR (Endpoint Detection and Response) — monitorización continua del comportamiento, detección de anomalías, respuesta automática.
La diferencia:
| Aspecto | Antivirus (basado en firmas) | EDR (basado en comportamiento) |
|---|---|---|
| Detección de amenaza conocida | Sí | Sí |
| Detección de amenaza desconocida (zero-day) | Limitada | Sí (heurística, ML) |
| Datos forenses tras el ataque | Mínimos | Completos (cronología completa) |
| Aislamiento remoto del endpoint | No | Sí (1 clic) |
| Precio (anual, por puesto) | 30-60 EUR | 60-180 EUR |
Proveedores recomendados para pymes europeas: Microsoft Defender for Endpoint (a menudo incluido en M365), CrowdStrike, SentinelOne, ESET PROTECT.
Pilar 4: Seguridad del email
El 90 % de los ataques dirigidos comienza por email. Sin una seguridad de email de calidad, todo lo demás es un compromiso.
Capas:
- SPF, DKIM, DMARC — autenticación del remitente, elimina el spoofing de su dominio.
- Motor antiphishing — análisis de contenido, URLs, adjuntos. Microsoft Defender for Office 365, Google Workspace Security, Proofpoint, Mimecast.
- Sandbox para adjuntos — los adjuntos peligrosos se abren en un entorno aislado antes de su entrega.
- Reescritura de URL — los clics en el email pasan por un proxy de seguridad que verifica el destino en tiempo real.
- Banner para emails externos — señalización visual de emails fuera de la empresa.
Pilar 5: Copias de seguridad y recuperabilidad
La copia de seguridad es la última defensa contra el ransomware. Sin copias de seguridad funcionales, inmutables y probadas, el ransomware puede suponer el fin del negocio.
Regla 3-2-1-1-0:
- 3 copias de los datos (1 producción + 2 copias de seguridad)
- 2 medios / proveedores diferentes
- 1 off-site (geográficamente separada)
- 1 offline o inmutable (S3 Object Lock, air-gapped)
- 0 errores en la prueba de recuperación (realícela al menos 1 vez al año)
Para el cloud ERP, la copia de seguridad primaria es responsabilidad del proveedor, pero la empresa debe tener su propia copia independiente — exportación de datos a un bucket S3 bajo control propio o backup offline. Modulario proporciona exportación nativa de todos los datos mediante API y volcado desde la interfaz de usuario, de forma que la empresa puede automatizar su copia independiente.
Pilar 6: Seguridad de la red
- Cortafuegos — perimetral y basado en host (Windows Defender Firewall en cada endpoint).
- VPN para el acceso remoto, idealmente ZTNA (Zero Trust Network Access) en lugar de la VPN IPsec/SSL clásica. ZTNA verifica cada acceso por separado, no toda la red de una vez.
- Segmentación de red — separación de la red de producción, la de oficina y la Wi-Fi para invitados. Los dispositivos IoT (cámaras, impresoras) en una VLAN separada.
- Filtrado DNS (Cisco Umbrella, Cloudflare Gateway) — bloquea el acceso a dominios maliciosos conocidos a nivel de DNS.
Para los fundamentos de VPN, consulte la entrada del glosario /es/glosario/vpn.
Pilar 7: Formación de los empleados
El eslabón más débil casi siempre es una persona. La formación periódica la convierte del eslabón más débil a la primera línea de defensa.
- Formación de incorporación para cada nuevo empleado (1-2 horas).
- Actualización anual obligatoria para todos.
- Simulaciones de phishing 4-12 veces al año con retroalimentación personalizada (KnowBe4, Hoxhunt, NinjaPhish).
- Formación just-in-time — cuando un empleado hace clic en una simulación de phishing, recibe inmediatamente una breve lección sobre por qué era phishing.
Una inversión de 25-50 EUR/empleado/año en formación de calidad se amortiza con el primer incidente evitado.
Cifrado: SSL/TLS, VPN, cifrado de datos
El cifrado protege la confidencialidad (quién puede leer) y la integridad (quién puede modificar) de los datos. Tres contextos son los más importantes en la práctica.
SSL/TLS para la comunicación web
SSL/TLS protege la comunicación entre el navegador y el servidor. En 2026, TLS 1.3 es el mínimo para los sitios web públicos, TLS 1.2 se tolera para clientes legacy.
Consecuencias prácticas para la empresa:
- Cada web corporativa debe tener un certificado SSL válido (HTTPS, no HTTP). Let’s Encrypt gratuito es suficiente para la mayoría de los casos.
- HSTS (HTTP Strict Transport Security) preload — fuerza HTTPS incluso en el primer acceso.
- Auditoría de contenido mixto — sin recursos HTTP (imágenes, scripts) en páginas HTTPS.
- Monitorización de transparencia de certificados — alerta si alguien emite un certificado para su dominio (posible ataque).
Encontrará más detalles en el artículo de clúster Certificado SSL: guía completa para la web empresarial y en el glosario /es/glosario/ssl.
VPN y Zero Trust
La VPN clásica da al usuario conectado acceso a toda la red interna. Eso es un antipatrón de seguridad — una cuenta comprometida abre las puertas a todo.
Zero Trust Network Access (ZTNA) es el enfoque preferido en 2026:
- Cada acceso se verifica por separado (identidad, dispositivo, contexto).
- Las aplicaciones son accesibles individualmente, no a través de “toda la red”.
- Default-deny — autorización explícita, no confianza implícita.
Proveedores: Cloudflare Access, Tailscale, Twingate, Microsoft Entra Internet Access.
Cifrado de datos en reposo
- Cifrado de disco — BitLocker (Windows), FileVault (macOS), LUKS (Linux). Obligatorio para portátiles.
- Cifrado de bases de datos — TDE (Transparent Data Encryption) en PostgreSQL, MySQL, SQL Server.
- Cifrado de copias de seguridad — el software de backup cifra antes de subir a la nube, la clave la gestiona la empresa o un KMS administrado.
- Cifrado de emails (S/MIME o PGP) — para correspondencia sensible, especialmente jurídica o de RRHH.
En Modulario, los datos primarios están cifrados con AES-256 en reposo y la comunicación está protegida con TLS 1.3 en tránsito. Encontrará más detalles en la documentación de seguridad.
Hardware, software y red: fundamentos técnicos para el propietario
Parte de las decisiones de seguridad las toma el propietario de empresa antes que el responsable de TI — por ejemplo, al elegir portátiles, el ERP o los servicios en la nube. Aquí tiene un breve resumen de los conceptos que necesita entender. Encontrará una explicación más detallada en el artículo pilar Fundamentos de TI para el propietario de empresa.
Hardware
Dispositivos físicos: servidores, portátiles, teléfonos móviles, dispositivos de red, sensores IoT, lectores, impresoras. Aspectos de seguridad:
- Gestión del ciclo de vida — adquisición, inventario, mantenimiento, retirada. Objetivo: ningún dispositivo desaparece del inventario.
- Cifrado de disco obligatorio en todos los portátiles.
- MDM (Mobile Device Management) — Microsoft Intune, Jamf, MobileIron. Gestión centralizada, bloqueo remoto en caso de pérdida.
- Retirada segura — borrado del disco o destrucción física, no venta de segunda mano.
Glosario: /es/glosario/hardver.
Software
Programas y aplicaciones. Aspectos de seguridad:
- Inventario del software instalado — qué se ejecuta en los dispositivos de la empresa.
- Whitelisting — aplicaciones explícitamente autorizadas, el resto bloqueado (Microsoft Defender Application Control, AppLocker).
- Open source vs. comercial — el open source no es peor, pero necesita mantenimiento activo (¿quién hace el seguimiento de los parches?).
- Shadow IT de SaaS — los empleados se registran en servicios SaaS con el email corporativo sin conocimiento de TI. Un CASB (Cloud Access Security Broker) ayuda a mapear esto.
Glosario: /es/glosario/softver.
Red: direcciones IP, DNS, puertos
Conceptos relevantes desde la perspectiva de la seguridad:
- Dirección IP — identifica un dispositivo en la red. Pública (enrutable desde internet) vs. privada (LAN). La IP estática de la empresa se puede usar como identidad en el whitelisting (p. ej., “acceso al ERP solo desde la IP de la empresa”). Glosario: /es/glosario/ip-adresa.
- DNS — traducción del nombre de dominio a IP. El DNS poisoning es un ataque donde un servidor malicioso devuelve una IP incorrecta. Defensa: DNSSEC, DNS over HTTPS/TLS.
- Puertos — canales de comunicación dentro de la IP. Un puerto abierto = punto de entrada. El cortafuegos solo abre los imprescindibles.
Respuesta a incidentes: cuando falla la prevención
Independientemente de la calidad de la prevención, tarde o temprano ocurrirá algo. Un plan de respuesta a incidentes preparado decide si será un episodio de 24 horas o una crisis operativa de 3 meses.
Estructura del plan de RI
- Fase de preparación — lista de contactos (interna + externa: experto forense, abogado, comunicación, aseguradora, regulador), runbooks para los 5 escenarios principales, matriz de roles (quién hace qué).
- Detección y triaje — canales de notificación (canal interno #incidentes-seguridad, email seguridad@empresa.es, línea telefónica), criterios de clasificación (gravedad 1-4).
- Contención — pasos inmediatos según el escenario (aislamiento del endpoint, desactivación de cuenta, rotación de claves).
- Erradicación — eliminación de la amenaza (eliminación de malware, parche, restablecimiento de cuenta).
- Recuperación — restauración de sistemas, verificación de integridad, arranque gradual.
- Lecciones aprendidas — post-mortem en 2 semanas, actualización de medidas.
Decisiones clave en tiempo real
- ¿Pagar el rescate en caso de ransomware? La Policía Nacional, INCIBE y ENISA no lo recomiendan. El 35 % de las empresas que pagan reciben una clave de descifrado funcional. El 65 % no recibe nada o solo una clave parcial. Mejor invertir en recuperación desde un backup inmutable.
- ¿Notificar a los clientes? RGPD art. 34: si existe alto riesgo para los derechos y libertades de los interesados, sí, en 72 horas. NIS2: a la autoridad (INCIBE-CERT / CCN-CERT) alerta temprana en 24h, notificación oficial en 72h.
- ¿Notificar al público / medios? De forma estratégica — neutralizar rumores, pero sin revelar detalles que ayuden al atacante. Un asesor de comunicación en el equipo de RI es una inversión que se amortiza.
Seguro cibernético
El seguro cibernético en 2026 cubre típicamente:
- Costes forenses y de recuperación de TI
- Costes legales y de notificación
- Pérdida de negocio (interrupción de actividad)
- Multas y sanciones regulatorias (parcialmente)
- Rescate (con condiciones estrictas)
Precio: el 0,1-0,4 % de la suma asegurada anual. Para una empresa mediana europea, típicamente 5.000-25.000 EUR anuales por una cobertura de 1-5 millones de EUR. Imprescindible para los sectores regulados y el B2B con grandes clientes.
Compliance y regulación: el contexto
La higiene cibernética no se apoya en una única regulación. Para las pymes europeas en 2026 son relevantes:
- RGPD — marco principal para los datos personales
- NIS2 — ciberseguridad para 18 sectores
- DORA — sector financiero + sus proveedores TIC
- AI Act — sistemas de IA de alto riesgo (scoring de RRHH, scoring crediticio)
- eIDAS 2 — firmas electrónicas, identidad digital
- Regulaciones sectoriales — sanidad, energía, telecomunicaciones
Encontrará una explicación detallada del marco regulatorio en el artículo pilar Seguridad y compliance en cloud ERP 2026 y en los artículos de clúster Directiva NIS2, Directiva DORA y ISO 27001 para pymes.
Cómo gestiona la ciberseguridad Modulario
Modulario como plataforma ERP/CRM nativa de la UE proporciona medidas de seguridad out of the box:
- 2FA / SSO admitidos (TOTP, WebAuthn, SAML 2.0, OIDC) — los administradores pueden hacerlo obligatorio para toda la empresa
- Control de acceso basado en roles con granularidad a nivel de campo para módulos sensibles (RRHH, finanzas)
- Audit log nativo de cada cambio en cada módulo, retención de 12 meses, exportable a SIEM
- Cifrado AES-256 en reposo, TLS 1.3 en tránsito, mTLS internamente
- Hosting en la UE con certificación ISO 27001, sin riesgo de CLOUD Act
- DPA estandarizado con cada contrato, sin necesidad de negociaciones jurídicas
- Backup con incrementales por hora, replicación multirregión, almacenamiento inmutable 7 días
- Soporte DSAR — exportación de datos personales a petición en 30 días
- SLA de respuesta a incidentes de 24 horas para incidentes de seguridad
Para una descripción detallada, consulte la página de seguridad o los casos de éxito en despliegues regulados.
Índice de clústeres: profundice en los temas
Este pilar ha resumido la agenda a alto nivel. Para temas concretos, consulte los artículos de clúster:
- Seguridad en internet para empresas — higiene práctica para los empleados, los errores más frecuentes y cómo evitarlos.
- Virus y malware en la empresa: cómo defenderse — tipología de amenazas, selección de EDR, procedimiento ante una infección.
- Autenticación de dos factores (2FA): por qué y cómo implantarla — TOTP vs. SMS vs. passkey, migración de la empresa a 2FA.
- Certificado SSL: guía completa para la web empresarial — tipos, elección, instalación, monitorización.
Resumen y recomendaciones
La ciberseguridad de una pyme europea en 2026 no es un lujo — es el mínimo operativo. Todas las empresas que han vivido un incidente grave habrían invertido más en prevención de lo que realmente invirtieron. El estándar mínimo pragmático:
- 2FA para todos, passkey para administradores y el equipo financiero
- Ciclo mensual de parches para SO y aplicaciones + sustituciones de EOL sin excepciones
- EDR en lugar del antivirus clásico en todos los endpoints
- Seguridad de email con antiphishing, SPF/DKIM/DMARC configurados
- Copias de seguridad 3-2-1-1-0 con prueba de recuperación anual
- Formación de empleados anual + 4 simulaciones de phishing
- Plan de respuesta a incidentes con lista de contactos y runbooks para los 5 escenarios principales
Inversión: 8.000-25.000 EUR anuales para una empresa mediana. Rentabilidad: un único incidente evitado.
Un cloud ERP con los datos primarios en un proveedor nativo de la UE certificado con ISO 27001 (como Modulario) libera a la empresa del 50-60 % de esta agenda — la infraestructura primaria, el cifrado, el audit log, el backup y la respuesta a incidentes son responsabilidad del proveedor. La empresa puede centrarse en la seguridad de endpoints, el email, la identidad y la formación.
Si desea hablar sobre la higiene cibernética concreta de su empresa o sobre el despliegue de Modulario en un entorno regulado, contáctenos a través de una consulta gratuita.
Preguntas frecuentes
¿Cuáles son las formas más habituales de que los hackers accedan a la red empresarial? En 2026 dominan tres vectores: el phishing (aproximadamente el 60 % de los ataques comienza con un clic en un email fraudulento), las credenciales comprometidas (contraseñas filtradas de otros servicios reutilizadas en el trabajo) y las vulnerabilidades en software sin actualizar (especialmente puertas VPN, servidores de email, ERP con alojamiento propio). Los ataques de ransomware casi siempre comienzan por uno de estos tres vectores.
¿Me basta con un antivirus o necesito más? El antivirus es solo una capa. La defensa moderna se sustenta en seis pilares: (1) inicio de sesión seguro con 2FA/SSO, (2) software y SO actualizados, (3) EDR (más avanzado que el antivirus clásico), (4) copias de seguridad con inmutabilidad, (5) gateway de email con antiphishing, (6) formación de empleados. Sin 2FA y actualizaciones, el antivirus tiene una utilidad marginal.
¿Cuál es la diferencia entre 2FA y passkey? El 2FA clásico (TOTP mediante Google Authenticator o SMS) es bifactorial — contraseña + código de un solo uso. El passkey (FIDO2/WebAuthn) es passwordless — la contraseña se sustituye por una clave criptográfica que no puede ser objeto de phishing ni interceptada. El passkey es en 2026 el estándar recomendado para las cuentas críticas. El 2FA por SMS es la forma más débil y debe sustituirse.
¿Cuánto cuesta recuperarse de un ataque de ransomware para una empresa mediana? Los costes reales oscilan entre 80.000 y 350.000 EUR. Se componen de: tiempo de inactividad directo, análisis forense (15.000-40.000 EUR), costes legales y de notificación (10.000-25.000 EUR), reinstalación de la infraestructura, sanciones regulatorias (NIS2 hasta el 2 % de la facturación) y pérdida de confianza de los clientes. El rescate, si se paga (lo que no recomendamos), es solo el 15-25 % de los costes totales.
¿Con qué frecuencia debo hacer copias de seguridad y dónde almacenarlas? Regla 3-2-1: 3 copias de los datos, 2 medios/ubicaciones diferentes, 1 offline o inmutable. Para las pymes en 2026: datos primarios en cloud ERP, snapshot diario en un segundo cloud (otro proveedor, otra ubicación geográfica), snapshot semanal en almacenamiento inmutable. Para datos críticos, incrementales por hora con retención de 30 días. Las copias de seguridad DEBEN probarse al menos 1 vez al año.