El 90% confía en recuperarse de un ciberataque, pero solo el 28% restaura todos sus datos
El Data Trust and Resilience Report 2026 de Veeam deja un dato que cualquier directorio debería leer dos veces. El 90% de los responsables de seguridad confía en que su organización puede recuperarse rápido de un ataque. Pero solo el 28% de las organizaciones que sufrieron ransomware logró restaurar la totalidad de la información afectada.
No es un problema de tecnología faltante. En la mayoría de los casos el backup existe. El problema es otro: confundir tener una copia con poder volver a operar.
La confianza no es evidencia
El informe muestra un segundo desajuste, más fino y más revelador. Aunque el 90% afirma que puede recuperarse dentro de su RTO (el tiempo máximo de interrupción que definió como aceptable), solo el 69% cree que esos objetivos están realmente alineados con lo que el negocio necesita para seguir funcionando.
Dicho de otro modo: una parte de las organizaciones cumple metas de recuperación que nadie validó con el negocio. Mide bien algo que no es lo que importa.
Enrique Solari, de DIMA Perú, lo plantea de forma directa: muchas empresas todavía evalúan su resiliencia por la disponibilidad del backup, cuando la pregunta real es cuánto tiempo puede estar detenida la operación y cuánta información se puede perder sin que el daño sea inaceptable. Y resume el problema en una frase: una copia que no se probó es una promesa, no una garantía.
Por qué la brecha crece
Hay un factor que explica parte de la distancia: los atacantes saben que el backup es la última línea de defensa y lo buscan. Cada vez más, el objetivo del ataque no es solo cifrar los sistemas productivos sino también comprometer los repositorios de respaldo. Si la copia se puede borrar o alterar, deja de ser una salida.
El costo de no tenerlo resuelto aparece en el mismo estudio: entre las organizaciones que sufrieron incidentes, el 41% reportó pérdidas financieras o impacto en sus ingresos, y el 38% tuvo sistemas críticos indisponibles durante períodos prolongados.
Qué separa una copia de una capacidad de recuperación
El informe y los especialistas coinciden en cuatro elementos. Ninguno es exótico. Lo difícil es sostenerlos con disciplina:
- Pruebas periódicas. Restaurar de verdad, no solo verificar que el job de backup terminó en verde.
- RTO y RPO definidos con el negocio. No por el área de TI en soledad, sino a partir de cuánto puede tolerar cada proceso crítico.
- Copias inmutables. Respaldo que el atacante no pueda modificar ni eliminar, aun con credenciales comprometidas.
- Procesos de recuperación validados. Quién decide, en qué orden se levantan los sistemas y qué se comunica, escrito y ensayado antes del incidente.
La lectura para el directorio
La pregunta útil no es "¿tenemos backup?". Casi todos van a responder que sí. Las preguntas que marcan la diferencia son otras:
- ¿Cuándo fue la última vez que restauramos un sistema crítico completo, y cuánto tardamos?
- ¿Los tiempos de recuperación que tenemos definidos los validó el negocio o los fijó TI?
- ¿Nuestras copias sobreviven a un atacante que ya tiene credenciales de administrador?
- ¿Sabemos qué procesos levantamos primero y quién toma esa decisión a las tres de la mañana?
Si alguna de esas respuestas es "no sabemos", la organización probablemente está en el grupo del 90% que confía, y no necesariamente en el 28% que se recupera.
La resiliencia no se compra: se demuestra. El paso concreto es pasar de medir la existencia del backup a medir la capacidad de volver a operar. Eso implica acordar con cada dueño de proceso cuánto puede esperar, probar la recuperación contra esos tiempos y corregir la brecha antes de que la mida un atacante.
La pregunta no es si va a haber un incidente. Es cuánto tiempo va a tardar el negocio en volver, y si ese número lo conocemos hoy o lo vamos a descubrir durante la crisis.