Un plan de recuperación de la actividad para pymes sirve para reiniciar la empresa tras un ciberataque, con prioridades, plazos objetivo, copias de seguridad verificadas y funciones bien definidas. Sin él, la recuperación se convierte en una improvisación costosa. Para una pyme francesa, el objetivo adecuado no es un documento extenso, sino un escenario probado y comprensible para la dirección, el departamento de TI, los departamentos operativos y los proveedores.
¿Qué es un plan de recuperación ante desastres (PRA) para una pyme?
El PRA, o plan de recuperación de la actividad, describe cómo reconstruir el sistema informático y restablecer el funcionamiento de las aplicaciones estratégicas tras un incidente grave. En 2024, la guía de gestión de crisis de la ANSSI lo presenta como un complemento del PCA y centrado en la reconstrucción de la infraestructura digital tras un desastre.
En la práctica, el plan de recuperación ante desastres (PRA) responde a preguntas sencillas. ¿Qué servidores hay que volver a poner en marcha de abord? ¿Dónde están las copias de seguridad? ¿Quién decide cuándo puede volver a funcionar una página web de comercio electrónico? ¿Quién se encarga de comunicarse con los clientes, la aseguradora, el proveedor de alojamiento y la CNIL si hay datos personales implicados?
Para un directivo, el interés es muy concreto: reducir el tiempo de inactividad, limitar la pérdida de facturación, evitar tomar decisiones bajo presión y demostrar a sus socios que cuenta con una preparación mínima. El tema ya no es exclusivo de los grandes grupos. En su informe «Panorama de la ciberamenaza 2024», la ANSSI indica que las pymes, las microempresas y las empresas de tamaño intermedio representaban el 37 % de las víctimas de ransomware conocidas por sus servicios.
Un programa de cifrado de archivos, o ransomware, cifra los archivos para que no se puedan utilizar y, a menudo, exige el pago de un rescate. El coste real no se limita al ataque: paralización de la producción, pedidos bloqueados, reputación dañada, soluciones técnicas, asesoramiento jurídico y, en ocasiones, notificación a la CNIL en virtud de la RGPD. Para evaluar este riesgo desde el punto de vista empresarial, un punto de referencia útil consiste en comparar el PRA con el nivel de seguridad de las API y los servicios expuestos, que a menudo se pasan por alto en los mapas de las pymes.
¿En qué se diferencian el PRA y el PCA?
El PCA, o plan de continuidad de la actividad, organiza la forma de seguir trabajando durante la crisis. El PRA ororganiza la reanudación de la actividad tras la crisis, o durante la propia crisis, ya que los sistemas deben reconstruirse adecuadamente.
La diferencia parece teórica. Sin embargo, modifica las decisiones presupuestarias. Un PCA puede prever que el servicio de atención al cliente pase a funcionar mediante un teléfono móvil, un archivo exportado el día anterior y un sistema de mensajería de emergencia. El PRA, por su parte, prevé cómo restaurar el CRM, comprobar que ya no está comprometido, volver a conectar la página web y reabrir los accesos.
La ANSSI recomienda en 2024 disponer tanto de un plan de continuidad de las actividades (PCA) sólido frente a los ciberataques como de un plan de recuperación ante desastres (PRA). La FTC estadounidense, en sus recomendaciones a las pequeñas empresas consultadas en 2026, también distingue entre el Plan de Recuperación ante Desastres (Disaster Recovery Plan), orque se refiere a la recuperación tras un evento imprevisto, y el Plan de Continuidad del Negocio (Business Continuity Plan), orque se refiere a la continuidad durante y después de la interrupción.
Un error habitual es creer que basta con una copia de seguridad. No es cierto. Una copia de seguridad que no se haya probado, que no esté aislada o que sea demasiado antigua puede resultar inservible cuando llegue el momento. La CNIL recomienda para 2024 realizar copias de seguridad periódicas, pruebas de restauración y conservar al menos una copia de seguridad de la empresa, es decir, del sitio web.
| Noción | Pregunta sobre la profesión | Ejemplo de una PYME | Repercusión presupuestaria |
|---|---|---|---|
| PCA | ¿Cómo seguimos adelante a pesar del parón? | Gestión de pedidos por teléfono y archivo compartido de seguridad | Procedimientos, herramientas alternativas, formation |
| PRA | ¿Cómo se vuelve a empezar de cero? | Restauración del emplazamiento, del edificio de uso público y de las instalaciones principales | Copias de seguridad, alojamiento web, pruebas, asesoramiento técnico |
| RTO | ¿Cuánto tiempo de inactividad se considera aceptable? | La página web de comercio electrónico se restableció en 8 horas; la contabilidad, en 48 horas | Cuanto más corto es el plazo, más cara resulta la arquitectura |
| RPO | ¿Cuántos datos se pueden perder? | Pérdida máxima de una hora de pedidos | Cuanto menor sea la pérdida aceptable, más frecuentes deben ser las copias de seguridad |
RTO, RPO: dos cifras que realmente determinan el coste
El RTO (Recovery Time Objective) se refiere al tiempo máximo aceptable durante el cual un recurso puede permanecer indisponible antes de que el impacto resulte inaceptable. Esta es la definición utilizada por la norma NIST SP 800-34 Rev. 1. En términos prácticos: ¿cuántas horas puede aguantar sin esa herramienta?
El RPO (Recovery Point Objective) indica el momento en el que se pueden recuperar los datos a partir de la última copia de seguridad. Dicho de otro modo: ¿estás dispuesto a perder 24 horas de datos introducidos, 4 horas de pedidos o casi nada?
Estos dos valores evitan discusiones ambiguas. Una página web de presentación puede tolerar entre 24 y 48 horas de indisponibilidad si el teléfono funciona. Una tienda online o una aplicación empresarial utilizada por los comerciales soporta mucho peor las interrupciones del servicio. Con este presupuesto, a veces es mejor proteger muy rigurosamente tres sistemas vitales en lugar de pretender restablecerlo todo rápidamente y en todas partes.
En los proyectos que llevamos a cabo, a menudo observamos una discrepancia entre la urgencia percibida y las dependencias reales. El responsable menciona la página web, y entonces el equipo descubre que los presupuestos dependen de un software obsoleto, de un correo electrónico compartido y de un sistema de contabilidad alojado en un proveedor externo. El plan de recuperación ante desastres (PRA) sirve precisamente para poner de manifiesto estas dependencias antes de que se produzca el incidente.
Contenido mínimo de un plan de reanudación de la actividad para pymes
Un plan de recuperación de la actividad para pymes eficaz a veces cabe en quince páginas bien estructuradas. El formato no es tan importante como la claridad. La CNIL recomienda incluso redactar un plan de continuidad de la actividad (PCA) o de recuperación ante desastres (PRA) conciso que incluya la lista de personas implicadas, las personas a las que hay que avisar, las pruebas de restauración y los ensayos periódicos de los planes.
El documento debe poder utilizarse sin la presencia del responsable habitual de informática. Incluido en papel. MesServicesCyber, en sus elementos NIS2 consultados en 2026, recomienda mantener una lista impresa y actualizada de las personas a las que se puede recurrir en caso de crisis cibernética y de sus datos de contacto. Es muy práctico: si el correo electrónico está cifrado, tu directorio digital ya no sirve de mucho.
- Inventario de activos críticos : página web, ERP, CRM, correo electrónico, archivos compartidos, aplicaciones móviles, API, puestos de producción.
- Prioridades de recuperación : or Plan de relanzamiento aprobado por la dirección, no solo por el departamento de informática.
- RTO y RPO : retrasos y pérdidas de datos aceptables para cada servicio.
- Estrategia de copia de seguridad : frecuencia, ubicación, cifrado, copia de seguridad del sitio hors o de la línea hors, responsable de las pruebas.
- Contactos en caso de crisis : dirección, TI, proveedor de alojamiento como OVHcloud, registrador, proveedor de servicios web, abogado, aseguradora, delegado de protección de datos (DPO), soporte técnico de Cloudflare, si se utiliza.
- Procedimiento de restauración : etapas, accesos necesarios, criterios de validación, registro de decisiones.
- Comunicación : mensajes internos, clientes, proveedores, autoridades, con validación jurídica en caso de que se trate de datos personales.
En el caso de WordPress, por ejemplo, un plan de recuperación ante desastres (PRA) no se limita a realizar una copia de seguridad de la base de datos. También hay que tener en cuenta los archivos multimedia, el tema, los plugins, los accesos de administrador, el DNS, el certificado TLS, los registros útiles para el análisis y la posibilidad de restaurar el sistema en un entorno seguro. La elección de los plugins debe ser coherente con esta estrategia; una selección razonada deExtensiones WordPress actualizadas y útiles ya reduce en parte el riesgo operativo.
Copias de seguridad, alojamiento web, pruebas: lo que marca la diferencia el día D
La copia de seguridad debe estar protegida contra el ataque que se supone que debe reparar. MesServicesCyber recuerda en 2026 que las copias de seguridad deben estar protegidas contra incidentes que puedan dejarlas inutilizables, poniendo como ejemplo el almacenamiento en línea hors frente al ransomware. Este es un aspecto que las personas sin conocimientos técnicos suelen subestimar: un ransomware también puede cifrar un disco de red conectado de forma permanente.
La regla general es disponer de varias copias, en varios soportes, de las cuales al menos una debe estar aislada. Dependiendo del contexto, esto puede hacerse mediante instantáneas de alojamiento, un almacenamiento de objetos compatible con S3, una copia de seguridad externa cifrada o una copia en línea. OVHcloud, Scaleway, AWS, Microsoft Azure o Google Cloud ofrecen componentes útiles, pero la herramienta no sustituye al escenario.
La prueba anual es un mínimo razonable. MesServicesCyber lo indica para los procesos de copia de seguridad y restauración en el objetivo NIS2 «Continuidad y recuperación de la actividad». Para una pyme expuesta a riesgos, un comercio electrónico o una aplicación empresarial crítica, una prueba semestral suele ser más realista. Sinceramente, un plan de recuperación ante desastres que nunca se ha probado no es más que una intención.
La prueba debe responder a una pregunta sencilla: ¿se puede restaurar?, ¿en cuánto tiempo?, ¿con qué pérdidas? y ¿quién lo valida? Puede ser parcial. Restaurar una copia del sitio en un servidor temporal, comprobar la base de datos de clientes, volver a conectar un aplicación móvil de prueba y, a continuación, cronometrar. En el caso de las aplicaciones móviles, la recuperación debe incluir los servicios remotos; una Lista de comprobación de seguridad antes de la publicación ayuda a no separar la seguridad de las aplicaciones de la recuperación ante desastres.
Presupuesto y plazos realistas para una pyme francesa
Las tarifas varían considerablemente en función del estado del sistema de información, el número de aplicaciones y el nivel de exigencia. Para una pequeña pyme con un sitio web de WordPress, un servicio de correo electrónico en la nube y algunas herramientas SaaS, un análisis preliminar de PRA/PCA sencillo suele rondar entre los 2 000 y los 5 000 euros, más impuestos, con proveedores franceses. Esto cubre el inventario, las prioridades, los procedimientos y una primera prueba limitada.
Cuando la empresa cuenta con un ERP, servidores internos, API, una tienda online o una aplicación móvil, el presupuesto puede ascender fácilmente a entre 6.000 y 20.000 euros, a veces incluso más si es necesario rediseñar la infraestructura. A esto hay que añadir los costes recurrentes: copias de seguridad, supervisión, alojamiento de respaldo, pruebas y mantenimiento documental. Hay que contar con unos cientos o unos miles de euros al mes, dependiendo de la importancia del sistema.
La implementación rara vez es inmediata. Un plan de recuperación ante desastres (PRA) básico puede concretarse en un plazo de dos a cuatro semanas si se conocen los accesos, los contratos y las dependencias. Para una pyme más compleja, lo más realista es contar con un plazo de seis a diez semanas, sobre todo si se detectan copias de seguridad que faltan, versiones obsoletas o proveedores sin un compromiso claro de restauración.
Un error de gestión consiste en adquirir demasiado pronto una plataforma de copias de seguridad sin haber definido el RTO y el RPO. Por el contrario, dedicar tres meses a redactar una documentación perfecta sin realizar pruebas de restauración no sirve de mucho. Por parte de la agencia, lo habitual es empezar por los procesos críticos: vender, producir, facturar y comunicar. El resto viene después.
NIS2, RGPD y ciberseguro: lo que cambia con el PRA
La Directiva europea NIS2, aprobada en 2022, obliga a las entidades afectadas a abordar la continuidad de las actividades, en particular la gestión de copias de seguridad, la recuperación ante desastres y la gestión de crisis. No todas las pymes entran directamente en el ámbito de aplicación, pero muchas trabajan con clientes que sí lo hacen. Por efecto de cadena, los requisitos se reflejan en los contratos.
El RGPD añade otra perspectiva. Si un ciberataque afecta a datos personales, la empresa debe ser capaz de evaluar el incidente, limitar su impacto y, en algunos casos, notificarlo a la CNIL y a los interesados. Un plan de recuperación ante desastres (PRA) documentado no elimina la crisis, pero facilita demostrar que se ha adoptado un enfoque serio.
En lo que respecta a los seguros cibernéticos, las fuentes públicas no indican que exista una lista de comprobación uniforme y obligatoria para todas las pymes francesas. No obstante, las aseguradoras y los corredores mencionan con frecuencia las copias de seguridad, la reanudación de la actividad, la interrupción de la actividad y la gestión de incidentes. Marsh señalaba en 2025 que los indicadores de preparación ante el ransomware incluyen las políticas y procedimientos de copias de seguridad, así como los controles técnicos.
Otra señal que hay que tomarse en serio: el barómetro 2025 de Cybermalveillance.gouv.fr, realizado entre 588 empresas francesas de menos de 250 empleados, señala que casi 6 de cada 10 microempresas y pymes siguen sin saber evaluar las consecuencias de un ciberataque. El plan de recuperación ante desastres (PRA) traduce esta incógnita en un escenario cuantificado. Para profundizar en el aspecto de la exposición técnica, el análisis de accesos, API y autenticaciones complementa de forma útil la recuperación, especialmente con enfoques modernos como los claves de acceso para sustituir algunas contraseñas web.
Definir bien este tipo de proyecto desde el principio evita la mayoría de las sorpresas desagradables: prioridades poco claras, copias de seguridad inutilizables, proveedores ilocalizables, validación de la recuperación demasiado tardía. Una perspectiva externa suele ayudar a distinguir entre lo que debe volver a funcionar en dos horas y lo que puede esperar dos días, sin sobredimensionar innecesariamente la infraestructura.
Preguntas frecuentes sobre el plan de reactivación de las pymes
¿Es obligatorio contar con un plan de reanudación de la actividad para las pymes?
Aunque no se aplica a todas las pymes, la NIS2 impone medidas de continuidad y recuperación a las entidades afectadas. Aunque no exista una obligación directa, los clientes, las aseguradoras o los financiadores pueden solicitar pruebas de las medidas de copia de seguridad y recuperación.
¿Cuál es la diferencia entre una copia de seguridad y un plan de recuperación ante desastres (PRA)?
Una copia de seguridad es una copia de los datos. El plan de recuperación ante desastres (PRA) es el procedimiento completo para restaurar los sistemas, verificar su integridad, restablecer los servicios y reanudar la actividad en un plazo aceptable.
¿Con qué frecuencia hay que realizar pruebas de PRA?
En las normas recientes relacionadas con NIS2 se recomienda, como mínimo, realizar una prueba anual. Para una actividad que dependa en gran medida de la tecnología digital, suele ser más prudente realizar una prueba cada seis meses.
¿Cuánto tiempo se tarda en volver a poner en marcha el sistema tras un ataque de ransomware?
Depende del RTO, de la calidad de las copias de seguridad y del alcance del ataque. Una pyme bien preparada puede restablecer algunos servicios en unas pocas horas, mientras que una organización que no cuente con un plan de recuperación ante desastres (PRA) puede quedarse paralizada durante varios días o semanas.
¿Quién debe redactar el PRA en una pyme?
La dirección debe establecer las prioridades del negocio; el departamento de TI o el proveedor técnico describen el plan de recuperación, y los responsables operativos validan las repercusiones. Un plan de recuperación ante desastres (PRA) que se centre únicamente en los aspectos técnicos suele pasar por alto los verdaderos retos empresariales.