DRaaS: guía práctica para TI en pymes
El servidor de bases de datos lleva 40 minutos inactivo, la dirección general pregunta por tercera vez cuándo se reanudará el funcionamiento y la copia de seguridad del viernes por la noche …
El servidor de bases de datos lleva 40 minutos inactivo, la dirección general pregunta por tercera vez cuándo se reanudará el funcionamiento y la copia de seguridad del viernes por la noche es el único recurso disponible. Quien conozca este escenario sabe: no se trata de si ocurrirá una interrupción, sino de cuán rápido podrá volver a operar la empresa.
En resumen
- 🔥 Las interrupciones no planificadas cuestan, de media, 5.600 dólares estadounidenses por minuto a las pymes; además, la mayoría solo descubre que su estrategia de copias de seguridad es insuficiente cuando ya ha ocurrido una emergencia.
- ☁️ DRaaS traslada la recuperación ante desastres a la nube y sustituye los centros de recuperación propios por una infraestructura gestionada de conmutación por error (failover).
- ⚖️ Existen tres opciones disponibles: DR gestionado internamente, DRaaS totalmente gestionado e híbrido; cada una presenta claros compromisos entre costes, control y tiempo de recuperación.
- 🏭 Cómo la empresa fabricante de maquinaria Trumpf logró reducir su RPO (objetivo de punto de recuperación) a menos de 15 minutos mediante su estrategia de DR con Zerto, sin necesidad de un segundo centro de datos.
- ✅ Al final se incluye una lista de comprobación de siete puntos con la que los equipos de TI pueden evaluar su nivel de preparación ante desastres en tan solo 30 minutos.
Según un estudio de ITIC (Information Technology Intelligence Consulting, 2024), el 91 % de las empresas encuestadas estima que el coste de una sola hora de inactividad supera los 300.000 dólares estadounidenses. Para las pymes alemanas – que suelen carecer de centros de datos redundantes y cuentan con equipos de TI reducidos – esto representa un riesgo existencial.
La recuperación ante desastres como servicio (DRaaS) promete una solución: toda la infraestructura de recuperación se traslada a la nube. En lugar de gestionar sus propios centros de recuperación, las empresas replican sus cargas de trabajo críticas hacia un proveedor que, en caso de emergencia, asume la conmutación por error. Suena sencillo. Sin embargo, en la práctica la decisión es mucho más compleja de lo que cualquier presentación comercial de un proveedor podría sugerir.
Por qué las copias de seguridad clásicas no bastan
La mayoría de las pymes confunden copias de seguridad con recuperación ante desastres. Ambas están relacionadas, pero resuelven problemas distintos. Una copia de seguridad protege los datos. La recuperación ante desastres restablece sistemas completos, redes y aplicaciones dentro de un plazo definido.
Esta diferencia se vuelve tangible cuando un ataque de ransomware cifra no solo algunos archivos aislados, sino también todo el directorio activo (Active Directory) y los servidores virtualizados. En ese caso, incluso la mejor copia de seguridad resulta poco útil si falta la infraestructura necesaria para su restauración.
Quien desee profundizar en las dimensiones financieras de los costes en la nube encontrará perspectivas complementarias sobre el control de costes en la nube en nuestro análisis práctico de FinOps.
Tres caminos hacia la recuperación ante desastres: gestión interna, DRaaS e híbrido
Los equipos de TI se enfrentan a tres opciones fundamentales. Cada una tiene su justificación y conlleva compromisos específicos.
Opción 1: DR gestionado internamente (segundo centro de datos propio)
El modelo clásico: un emplazamiento físicamente separado refleja el entorno productivo. Control total y costes totales. El hardware debe adquirirse, operarse y someterse periódicamente a pruebas. Para empresas con requisitos normativos que exigen almacenamiento físico de datos en determinadas regiones, este camino puede ser inevitable.
Ventajas: Control máximo, independencia de terceros proveedores y soberanía total sobre los datos.
Desventajas: Elevados costes de inversión (CAPEX), gastos operativos permanentes y esfuerzo de prueba frecuentemente subestimado. Según Veeam, el 58 % de las empresas prueba su plan de recuperación ante desastres menos de una vez al año.
Opción 2: DRaaS totalmente gestionado
Un proveedor como Zerto (HPE), Veeam, Commvault o Datto asume toda la infraestructura de recuperación ante desastres. Las cargas de trabajo se replican de forma continua y la conmutación por error se ejecuta de forma automatizada o con un simple clic. El equipo de TI define el RPO (objetivo de punto de recuperación) y el RTO (objetivo de tiempo de recuperación); el proveedor garantiza su cumplimiento.
Ventajas: No se requiere un centro de datos de recuperación propio, costes previsibles (OPEX), pruebas periódicas realizadas por el proveedor y escalabilidad rápida.
Desventajas: Dependencia del proveedor (vendor lock-in), costes recurrentes que aumentan con el volumen de datos y control limitado sobre la orquestación de la conmutación por error. No todos los proveedores almacenan los datos en centros de datos alemanes.
Opción 3: DR híbrido
Los sistemas críticos de nivel 1 (ERP, control de producción) funcionan sobre infraestructura dedicada, mientras que las cargas de trabajo menos críticas se protegen mediante DRaaS. Esto combina control con flexibilidad, aunque incrementa la complejidad de la orquestación.
Ventajas: Solución personalizada que equilibra costes y control.
Desventajas: Mayor esfuerzo de planificación, dos sistemas deben integrarse correctamente en caso de emergencia y los escenarios de prueba se vuelven más complejos.
„La solución de recuperación ante desastres más cara es aquella que no funciona en una situación real. Y la causa más frecuente de este fallo no es la tecnología deficiente, sino la ausencia de pruebas.“
Wolfgang Kurz, Director General de indevis IT-Consulting
Caso práctico: Trumpf opta por DRaaS en lugar de un segundo centro de datos
El fabricante de maquinaria Trumpf, con sede en Ditzingen, 18.000 empleados y una facturación superior a los 5.000 millones de euros, se enfrentó en 2023 a una decisión clásica: construir un segundo centro de datos para recuperación ante desastres o apostar por DRaaS. El departamento de TI eligió la plataforma DRaaS de Zerto (actualmente parte de HPE).
Tras seis meses de implementación, el resultado fue una replicación continua con un RPO inferior a 15 minutos para los sistemas críticos para el negocio. La conmutación por error se probó trimestralmente sin afectar a la producción. Trumpf estimó, en una referencia publicada por HPE, que los ahorros en inversiones evitadas para un segundo centro de datos ascendieron a una cantidad de siete cifras.
Lo que rara vez se menciona: el mayor desafío no fue la tecnología, sino la clasificación de las cargas de trabajo. ¿Qué sistemas requieren un RPO de minutos y cuáles pueden conformarse con horas? Esta pregunta obligó al departamento de TI a entablar un diálogo con los departamentos de negocio que nunca se había llevado a cabo de forma sistemática.
La postura contraria: por qué DRaaS no es adecuado para todos
No todos los consultores de TI consideran DRaaS la solución ideal. Thomas Uhlemann, especialista en seguridad de ESET, advierte con frecuencia contra externalizar por completo la recuperación ante desastres a terceros: «Quien no comprende ni puede probar personalmente la restauración de sus propios sistemas, no dispone de una estrategia de recuperación ante desastres. Solo tiene una promesa». Este argumento afecta especialmente a empresas que gestionan datos regulados – como el sector sanitario, las infraestructuras críticas o los servicios financieros.
También la cuestión de los costes es más matizada de lo que sugieren los proveedores de DRaaS. A medida que crece el volumen de datos, los costes mensuales aumentan linealmente. Las empresas con varios petabytes de datos productivos obtienen, a largo plazo, mejores resultados económicos con infraestructura propia – siempre que dispongan del personal necesario para su explotación.
Quien desee comprender el contexto más amplio de las tendencias actuales en la nube encontrará orientación adicional en nuestra visión general de las tendencias de la nube 2026.
Qué deben tener en cuenta los equipos de TI al elegir un proveedor
Según MarketsandMarkets, el mercado europeo de DRaaS crece a una tasa anual superior al 20 %. Por tanto, la oferta es considerablemente caótica. Cinco criterios distinguen las ofertas viables de las simples promesas de marketing:
1. Ubicación del centro de datos y soberanía de los datos: Los centros de datos alemanes o de la UE son obligatorios para cargas de trabajo sujetas al Reglamento General de Protección de Datos (RGPD). No todos los proveedores con sede en EE.UU. pueden garantizarlo. Quien desee profundizar en este aspecto encontrará antecedentes relevantes en el artículo sobre nube privada y soberanía de los datos.
2. Garantías de RTO y RPO verificadas mediante pruebas: Un acuerdo de nivel de servicio (SLA) en papel carece de valor sin pruebas periódicas y documentadas de conmutación por error. Los proveedores serios ofrecen pruebas no disruptivas: simulaciones de conmutación por error que no afectan al funcionamiento productivo.
3. Compatibilidad de red: DRaaS requiere suficiente ancho de banda para la replicación continua. Con conexiones DSL asimétricas o líneas MPLS compartidas, esto puede convertirse en un cuello de botella.
4. Granularidad de la restauración: ¿Puede el proveedor restaurar máquinas virtuales individuales, pilas completas de aplicaciones o únicamente entornos enteros? Cuanto más granular sea la capacidad de restauración, más flexible será la respuesta ante una emergencia.
5. Estrategia de salida: ¿Qué ocurre si el proveedor es adquirido, aumenta sus precios o cancela el servicio? La capacidad de exportar los datos y utilizar formatos abiertos no son aspectos secundarios.
Lista de comprobación de siete puntos: evalúe su nivel de preparación ante desastres en 30 minutos
Esta lista no constituye una auditoría exhaustiva, sino una prueba rápida. Quien responda «No» a cuatro o más puntos deberá actuar con urgencia.
1. RTO y RPO definidos: ¿Se han establecido objetivos medibles de recuperación para todos los sistemas críticos para el negocio – no como deseos, sino como requisitos documentados por los departamentos de negocio?
2. Clasificación de cargas de trabajo disponible: ¿Hay un inventario actualizado que indique qué sistemas pertenecen al nivel 1 (minutos), nivel 2 (horas) o nivel 3 (días)?
3. Última prueba de DR documentada: ¿Se ha realizado una conmutación por error completa en los últimos seis meses (y no solo la restauración de algunos archivos o bases de datos desde copias de seguridad)?
4. Escenario de ransomware considerado: ¿Está el plan de recuperación ante desastres diseñado para escenarios en los que también el directorio activo y la infraestructura de copias de seguridad hayan sido comprometidos?
5. Capacidad de red verificada: ¿Es suficiente el ancho de banda disponible para la replicación continua de las cargas de trabajo de nivel 1, sin afectar al funcionamiento productivo?
6. Responsabilidades claras: ¿Sabe cada miembro del equipo quién debe activar la conmutación por error en caso de emergencia, quién se encarga de la comunicación y quién coordina con los departamentos de negocio?
7. Presupuesto realista: ¿Cubren los presupuestos actuales de TI los costes recurrentes de una solución de recuperación ante desastres – incluidas las pruebas, las actualizaciones y el crecimiento del volumen de datos?
Preguntas frecuentes
¿En qué se diferencia DRaaS del backup como servicio (BaaS)?
El backup como servicio (BaaS) protege los datos y permite restaurar archivos individuales o bases de datos. DRaaS va un paso más allá: replica sistemas completos, configuraciones de red y aplicaciones, y posibilita una conmutación por error total hacia una infraestructura alternativa. Su objetivo no es restaurar archivos aislados, sino reanudar la actividad empresarial completa.
¿Cuáles son los costes típicos de DRaaS para las pymes?
Los costes dependen fuertemente del volumen de datos, de los valores RPO/RTO deseados y del alcance del servicio. Como orientación aproximada, los analistas estiman entre el 2 % y el 8 % del presupuesto total de TI para una estrategia sólida de recuperación ante desastres. Para pymes pequeñas, DRaaS totalmente gestionado suele comenzar en un rango mensual de 1.500 a 3.000 euros y escala según el número de cargas de trabajo protegidas.
¿Es DRaaS conforme al RGPD?
Sí, en principio, siempre que el proveedor almacene los datos en centros de datos de la UE y cumpla los requisitos de tratamiento de datos por cuenta ajena (artículo 28 del RGPD). Resultan decisivos la ubicación de los destinos de replicación, el cifrado de los datos en tránsito y en reposo, así como un contrato de tratamiento de datos por cuenta ajena (CTDA) riguroso. Las empresas deben verificar si el proveedor utiliza subcontratistas de tratamiento de datos en terceros países.
¿Con qué frecuencia debe probarse una conmutación por error de DR?
Al menos trimestralmente, y preferiblemente mensualmente para los sistemas de nivel 1. Las pruebas no disruptivas, que no afectan al funcionamiento productivo, reducen significativamente la barrera para su realización. Cada prueba debe documentarse: ¿qué se probó?, ¿cuánto tiempo tardó la restauración?, ¿qué desviaciones hubo respecto al plan? Sin esta documentación, un plan de recuperación ante desastres se convierte, en una emergencia real, en una mera lotería.
¿Puede DRaaS proteger también entornos híbridos?
Sí. La mayoría de los proveedores consolidados de DRaaS (Zerto, Veeam, Commvault) soportan escenarios híbridos: las cargas de trabajo locales se replican a la nube y las cargas de trabajo nativas de la nube se replican entre regiones. El verdadero reto radica en la orquestación: si parte de la infraestructura opera localmente y otra parte en la nube, el plan de conmutación por error debe restablecer sincrónicamente ambos entornos.
Lectura complementaria
- FinOps: cómo las empresas logran finalmente controlar los costes en la nube
- Tendencias de la nube 2026: qué deben tener en su radar los responsables de TI ahora
- Nube privada para IA: por qué los sectores regulados apuestan por soluciones on-premises
Más contenido del grupo mediático MBF Media
- Evaluación práctica de SBOM: lista detallada del software hasta septiembre de 2026 (SecurityToday)
- Migración de SAP en 2026: por qué las pymes están bajo presión (MyBusinessFuture)
- Agenda del CIO 2026: entre presión sobre los costes y obligación de innovar (Digital Chiefs)
Fuente de imagen: Pexels / Christina Morillo

