ESTRATEGIA DE COPIAS DE SEGURIDAD

Regla 3-2-1 de copias de seguridad: la estrategia sencilla que realmente protege sus datos

Una estrategia resistente no consiste en acumular discos. Consiste en impedir que una sola avería, un robo o un ataque pueda alcanzar todas las copias de los datos que importan.

Publicado el 25 de agosto de 2026 · Aproximadamente 17 minutos

La regla 3-2-1 de copias de seguridad es uno de esos principios de informática que siguen siendo útiles mucho después de que cambien los dispositivos. Resume una idea amplia en tres cifras fáciles de recordar: conserve tres copias de los datos importantes, repártalas entre al menos dos tipos de almacenamiento y mantenga una copia fuera del lugar donde están los originales.

La fórmula es simple. Lo difícil es aplicarla sin engañarse con los números.

Puede tener tres discos conectados al mismo PC y seguir dependiendo de un único incidente. Puede copiar archivos a un NAS y descubrir que el ransomware llegó también al NAS. Puede guardar documentos en la nube y confundir sincronización con una copia independiente. Por eso, la parte interesante de 3-2-1 no es contar dispositivos, sino separar riesgos. Si un disco externo es su primera capa local, consulte nuestra guía de copia automática en disco externo para Windows 11 para combinar programación, versiones y periodos de desconexión.

Una forma más útil de pensar en 3-2-1: no pregunte solamente «¿tengo tres copias?». Pregunte «¿qué único suceso podría destruir o inutilizar todas mis copias a la vez?». Si puede señalar uno, todavía existe un punto único de fallo.

La respuesta corta

Una implementación práctica de la regla 3-2-1 de copias de seguridad mantiene tres copias de los datos importantes —la copia de trabajo y dos copias de seguridad—, las distribuye entre dos tipos de almacenamiento o dominios de fallo distintos y conserva una copia en otra ubicación. En un PC con Windows 11, por ejemplo, los archivos pueden vivir en el SSD interno, tener un backup versionado en un disco USB extraíble y una segunda copia en la nube o en otro emplazamiento.

Eso no convierte la estrategia en invulnerable. Un disco externo permanentemente conectado puede ser cifrado por malware; un repositorio en la nube siempre accesible puede sufrir borrados, credenciales robadas o cambios no deseados. Por eso, las estrategias actuales suelen añadir aislamiento —offline o inmutable— y pruebas regulares de restauración.

1. Qué significa realmente la regla 3-2-1

La versión clásica se resume así:

3
copias de los datos importantes

La copia de trabajo y, como mínimo, dos copias de seguridad.

2
tipos de almacenamiento o dominios de fallo

Evite que todas las copias dependan de la misma tecnología, dispositivo o acceso.

1
copia fuera del lugar habitual

Una avería física, un robo o un incendio no debería alcanzar también esa copia.

Según la fuente, verá la segunda cifra descrita como «dos medios», «dos dispositivos» o «dos tipos de almacenamiento». No conviene convertir esa diferencia de vocabulario en una discusión académica. El objetivo es que las copias no compartan todos los mismos modos de fallo.

Imagine dos discos USB idénticos conectados al mismo ordenador y alimentados por el mismo enchufe. Son dos dispositivos físicos, sí. Sin embargo, un ransomware con permisos suficientes, una sobretensión o un robo pueden alcanzarlos a la vez. En términos de resiliencia, están mucho más cerca entre sí de lo que sugiere el número de discos.

Por eso 3-2-1 funciona mejor como mapa de dominios de fallo que como lista de compras. Cada copia debe responder a una pregunta diferente: ¿qué ocurre si falla el disco?, ¿si se borra una carpeta?, ¿si el equipo desaparece?, ¿si el malware cifra todo lo conectado?, ¿si se pierde el acceso a una cuenta?

2. Por qué las tres copias deben ser independientes

Las tres copias suelen dividirse en una copia activa y dos copias de seguridad. La copia activa es la que se modifica cada día. Las otras dos deben existir para recuperarse cuando la primera ya no sea fiable.

Eso parece obvio, pero es frecuente contar como «copias» cosas que dependen del mismo estado. Un archivo original, un acceso directo a ese archivo y una carpeta sincronizada no forman tres copias independientes. Tampoco lo hacen tres snapshots que viven únicamente en el mismo dispositivo si la avería que le preocupa es la pérdida completa de ese dispositivo.

Una buena prueba mental es imaginar que hoy descubre corrupción que empezó hace diez días. ¿Puede volver a una versión anterior sana? Si las tres ubicaciones muestran exactamente el estado actual, probablemente tiene redundancia o sincronización, pero no tres caminos de recuperación.

La independencia también afecta al acceso. Dos backups en destinos diferentes pero administrados con las mismas credenciales privilegiadas pueden compartir un riesgo de cuenta. Separar ubicación, permisos o períodos de conexión puede ser tan importante como separar hardware.

3. Qué significa «dos tipos de almacenamiento» hoy

La regla nació en una época en la que era normal hablar de disco y cinta. En un ordenador doméstico moderno, la cinta casi nunca entra en la conversación. Aun así, la intención sigue siendo válida: no deje todo en un único tipo de sistema que pueda fallar de la misma manera.

Combinaciones razonables para Windows pueden ser:

  • SSD interno + disco USB extraíble + almacenamiento cloud;
  • PC + NAS para el backup local + segundo backup fuera de la vivienda o la oficina;
  • PC + disco externo conectado durante la copia + otro disco que se guarda desconectado en otra ubicación;
  • almacenamiento local versionado + repositorio remoto con retención independiente.

En cambio, crear dos particiones en el mismo SSD no aporta una separación importante. Si ese SSD muere, ambas desaparecen. Tampoco aporta demasiado guardar dos carpetas en el mismo volumen del NAS y contarlas como dos backups.

La pregunta práctica no es «¿son tecnologías diferentes?», sino «¿pueden fallar juntas por la misma causa?». Si la respuesta es sí, necesita introducir más independencia.

4. Por qué la copia externa cambia el modelo de riesgo

La cifra «1» es la que protege frente a incidentes que superan el tamaño de un dispositivo. Un backup externo a la ubicación habitual puede sobrevivir a un robo, un incendio, una inundación, daños eléctricos graves o simplemente a que el ordenador y los discos cercanos desaparezcan juntos.

Un disco guardado en el cajón que está debajo del PC es útil como copia local, pero no es realmente off-site. Para la regla 3-2-1, «fuera» significa fuera del mismo incidente físico razonable.

La copia externa puede ser un repositorio cloud preparado para backup, un disco almacenado en otra ubicación o una segunda infraestructura remota. Lo importante es que la distancia aporte una barrera real.

Off-site no significa automáticamente protegido. Si la copia remota está siempre montada, usa las mismas credenciales y admite borrados inmediatos, un incidente lógico puede propagarse hasta ella. Ubicación e independencia son dos dimensiones distintas.

De ahí surge una distinción útil: una copia puede estar lejos físicamente pero ser fácil de modificar desde el mismo equipo. Otra puede estar cerca, pero desconectada. Las dos aportan defensas diferentes.

5. Un ejemplo realista para Windows 11

No hace falta construir una infraestructura empresarial para beneficiarse de la regla. Un usuario con un PC Windows puede montar algo bastante sólido con componentes sencillos.

Ejemplo práctico:
1) Los documentos de trabajo están en el SSD interno del PC.
2) Perfect Backup crea cada día un backup versionado en un disco USB externo.
3) Un segundo trabajo de backup guarda otra copia en un destino remoto o en un medio que se traslada a otra ubicación.
4) El disco local se desconecta cuando no es necesario y se realizan pruebas de restauración periódicas.

Esta distribución tiene una ventaja inmediata: la copia local permite recuperar archivos con rapidez sin descargar cientos de gigabytes. La copia externa, por su parte, cubre los escenarios que afectan al equipo y a su entorno físico.

Si el PC es especialmente importante, puede añadir una imagen del sistema en momentos estratégicos. La imagen ayuda a reconstruir Windows completo; el backup frecuente de archivos mantiene al día los documentos que cambian todos los días.

El resultado no tiene por qué ser simétrico. Un backup puede ejecutarse cada noche y el otro cada semana. Lo importante es que el ritmo de cada copia corresponda al volumen de datos que está dispuesto a perder en ese escenario.

6. Qué cuenta: nube, NAS, RAID y sincronización

Los nombres de las tecnologías pueden distraer del objetivo. Para decidir si algo «cuenta» dentro de 3-2-1, pregunte qué fallo cubre y qué dependencia añade.

¿Cuenta el almacenamiento en la nube?

Puede contar como copia externa si conserva datos recuperables de forma independiente. Un servicio diseñado para backup o un repositorio con versionado y retención puede encajar bien. Una simple carpeta sincronizada, en cambio, mantiene principalmente el estado actual y puede propagar borrados o cambios.

¿Cuenta un NAS?

Sí, como destino de backup local. Un NAS puede ofrecer gran capacidad, automatización y restauraciones rápidas. Pero si está en la misma casa, conectado a la misma red y siempre accesible con permisos de escritura, no cubre por sí solo el requisito externo ni la protección frente a todo ransomware.

¿RAID es una copia de seguridad?

No. RAID es una tecnología de disponibilidad: permite que un sistema continúe funcionando cuando falla un disco, según el nivel utilizado. No conserva necesariamente una versión anterior después de borrar, sobrescribir o cifrar datos. RAID y backup resuelven problemas distintos.

¿Los snapshots cuentan?

Los snapshots pueden ser excelentes puntos de recuperación rápida, pero su valor depende de dónde vivan y quién pueda modificarlos. Si todos los snapshots están en el mismo sistema y desaparecen con él, no sustituyen a una copia independiente.

7. Ransomware y la extensión 3-2-1-1-0

El ransomware expuso una limitación importante de las interpretaciones más sencillas de 3-2-1: tres copias conectadas y escribibles pueden seguir siendo tres objetivos accesibles.

Por eso se utiliza con frecuencia la variante 3-2-1-1-0:

  • 3 copias de los datos;
  • 2 tipos de almacenamiento o dominios de fallo;
  • 1 copia fuera de la ubicación principal;
  • 1 copia offline, aislada o inmutable;
  • 0 errores detectados en las comprobaciones de backup y restauración.

La copia offline puede ser tan sencilla como un disco que se conecta durante la ventana de backup y luego se desconecta. En sistemas más avanzados, puede tratarse de almacenamiento inmutable o de una cuenta de backup a la que el equipo de trabajo no tenga permisos para borrar versiones antiguas.

La cifra cero también merece atención. Una tarea que termina con el mensaje «Correcto» no demuestra que pueda restaurar todo lo necesario. Los backups deben verificarse y, sobre todo, restaurarse de forma controlada de vez en cuando.

8. Cómo aplicar 3-2-1 con Perfect Backup

Perfect Backup no presenta 3-2-1 como un botón único, porque la regla depende de dónde coloque las copias. Lo útil es que permite crear trabajos separados y asignarles destinos, horarios y métodos distintos.

Diseñe primero las capas; automatice después

Una implementación típica puede ser:

  • un trabajo de Files and Folders Backup hacia un disco USB o un NAS local;
  • método completo, incremental o diferencial, según el equilibrio entre espacio, velocidad y cadena de restauración;
  • un segundo trabajo hacia otro destino que cubra el componente externo;
  • rotación o desconexión del soporte cuando quiera introducir una capa offline;
  • Drive Image Backup adicional cuando necesite recuperar el sistema Windows completo.

Conviene evitar usar Mirror como sustituto de una copia versionada cuando el objetivo es volver atrás en el tiempo. Mirror mantiene una réplica actual del origen; es útil en determinados flujos, pero su comportamiento es diferente del de un backup con historial.

La regla 3-2-1 funciona mejor cuando cada trabajo tiene una misión clara. El backup local prioriza rapidez de recuperación; el remoto prioriza supervivencia frente a incidentes físicos; la copia offline prioriza aislamiento.

9. Frecuencia, retención y pruebas de restauración

La regla 3-2-1 explica cuántas capas necesita, pero no establece la frecuencia. Para decidirla, piense en el máximo de trabajo que aceptaría perder.

Si perder un día de documentos sería molesto pero asumible, un backup diario puede ser suficiente. Si trabaja sobre proyectos que cambian cada hora, quizá necesite varias ejecuciones diarias. Para archivos casi inmutables, el intervalo puede ser mayor.

La retención plantea otra pregunta: ¿cuándo descubre normalmente un error? Si una carpeta puede corromperse sin que nadie lo note durante dos semanas, conservar únicamente la versión de ayer no resuelve el problema. Mantenga historia suficiente para volver a un punto anterior al incidente.

Pruebe el camino de recuperación

Una prueba útil no consiste solo en abrir la aplicación y comprobar que el último trabajo aparece en verde. Restaure algunos archivos a una carpeta temporal. Pruebe una carpeta completa. Compruebe nombres largos, permisos y versiones. De vez en cuando, mida también cuánto tarda el proceso.

Si la recuperación depende de una contraseña, una clave, una cuenta cloud o un equipo concreto, documente esa dependencia. Una estrategia puede ser técnicamente perfecta y fracasar porque nadie recuerda las credenciales cuando llega la emergencia.

10. Errores frecuentes al aplicar 3-2-1

1. Contar carpetas en lugar de dominios de fallo

Tres carpetas en el mismo disco no son tres copias independientes. El disco sigue siendo el único punto de fallo.

2. Considerar RAID como uno de los backups

RAID ayuda a mantener el sistema disponible ante determinadas averías de disco, pero no recupera automáticamente versiones borradas o cifradas.

3. Dejar todas las copias conectadas permanentemente

Es cómodo, pero reduce el aislamiento. Un malware, un error humano o una cuenta comprometida puede alcanzar todos los destinos accesibles.

4. Llamar «backup externo» a una carpeta sincronizada

La distancia física no convierte la sincronización en backup. Si los borrados se replican y no hay historia suficiente, la recuperación sigue dependiendo del servicio.

5. Guardar la copia «off-site» en la habitación de al lado

Otra habitación puede proteger de un golpe accidental, pero no de los incidentes físicos que afectan a todo el domicilio u oficina.

6. No probar nunca una restauración

Un backup que nunca se ha restaurado es una promesa sin verificar. La primera prueba no debería ocurrir durante una emergencia real.

11. Preguntas frecuentes

¿Qué es la regla 3-2-1 de copias de seguridad?

Es una estrategia que recomienda conservar tres copias de los datos importantes, repartidas entre al menos dos tipos de almacenamiento o dominios de fallo, con una copia guardada en otra ubicación.

¿Necesito tres discos de backup para cumplir la regla 3-2-1?

No. Las tres copias incluyen normalmente los datos de trabajo. Por ejemplo: archivos en el PC, un backup en un disco externo y otro backup en la nube o en una ubicación diferente.

¿OneDrive o Google Drive cuentan como la copia externa?

Pueden formar parte de la estrategia si ofrecen una copia recuperable con retención o historial adecuados. La simple sincronización no siempre equivale a un backup independiente.

¿Un NAS cuenta como copia de seguridad?

Sí, si realmente recibe una copia de los datos. Es especialmente útil como backup local, aunque normalmente necesita complementarse con otra copia fuera de la misma ubicación.

¿La regla 3-2-1 es suficiente contra ransomware?

Es una base sólida, pero conviene añadir al menos una copia offline, aislada o inmutable. De ahí la extensión 3-2-1-1-0, que también incluye la verificación de los backups.

¿Con qué frecuencia debo probar las restauraciones?

Para la mayoría de usuarios y pequeñas empresas, probar archivos de forma mensual y realizar ejercicios más completos de vez en cuando es un buen punto de partida. Los datos críticos justifican pruebas más frecuentes.

La regla 3-2-1 crea la estructura; el siguiente paso es endurecerla frente a un ataque activo. En Cómo proteger las copias de seguridad del ransomware explicamos qué ocurre con discos conectados, NAS, credenciales, retención y copias offline cuando el propio Windows queda comprometido.

La regla es una arquitectura, no una lista de productos

La mejor forma de interpretar 3-2-1 es pensar en capas que fallan de manera diferente. No necesita comprar tres dispositivos concretos porque una infografía lo diga. Necesita que sus datos tengan más de un camino de regreso cuando algo sale mal.

Una copia local rápida resuelve pequeños accidentes. Una copia externa resiste problemas del lugar físico. Una copia desconectada o protegida limita el daño de ransomware y credenciales comprometidas. El historial le permite retroceder cuando el error se descubre tarde.

Perfect Backup puede automatizar buena parte de esa estructura en Windows mediante trabajos separados, métodos versionados y distintos destinos. Pero la decisión fundamental sigue siendo suya: identifique el incidente que podría alcanzar todas las copias y diseñe una barrera antes de que ocurra.

Una arquitectura 3-2-1 también necesita un ritmo claro. Si ya ha separado las copias por destino, el siguiente paso es decidir con qué frecuencia debe hacer las copias de seguridad de cada capa según la cantidad de trabajo reciente que puede permitirse perder.