En resumen. Cada noche se ejecuta una copia de seguridad: completa el sábado, ligera las demás noches con solo lo que ha cambiado. Cada archivo se restaura en prueba justo después de escribirse; si es ilegible, se marca como no válido y se avisa al operador. El cifrado AES-256-GCM y la copia externa se activan en el servidor.
Completa el sábado, ligera las demás noches
Cada noche se ejecuta una copia de seguridad. El sábado es completa: la base de datos de cada cliente, la base de control, los registros, la configuración y los medios. Las demás noches es ligera: solo las bases que han cambiado desde el último archivo válido. Como máximo se pierde un día. Cada base se toma en caliente mediante una instantánea coherente, nunca con una copia de archivo que podría capturar una escritura en curso.
Verificada mediante restauración. Una copia de seguridad que nadie ha restaurado nunca no es una copia de seguridad, es una intención. Cada archivo se restaura en prueba justo después de escribirse: cada base se vuelve a abrir, se cuentan sus tablas y se ejecuta una consulta real. Un archivo que no supera esta prueba se marca como no válido y sale un correo de inmediato.
Cifrada, y después copiada en otro lugar
Dos protecciones se añaden en cuanto se configuran en el servidor: el cifrado de cada archivo con AES-256-GCM, con una clave que conserva el operador, y la copia externa del archivo verificado, a un almacenamiento compatible con S3 o a otra máquina por SSH. La verificación descifra antes de volver a leer: un archivo cifrado se demuestra restaurable como cualquier otro.
Conservación
Se conservan las cuatro últimas copias completas, la primera de cada uno de los tres últimos meses y las ligeras de menos de catorce días. La última completa válida nunca se retira. Antes de escribir, el script comprueba el espacio disponible: si falta, elimina archivos antiguos y, si aun así no basta, no escribe nada y avisa, en lugar de dejar un archivo truncado.
Volver al último estado
Para volver al último estado, se restaura la última copia completa válida y después cada ligera válida que la sigue, en orden. El plan de restauración muestra esa secuencia antes de actuar, y un solo comando la ejecuta.
El vigilante
Cada diez minutos, un vigilante comprueba que el sitio responde, que la base de datos de cada cliente sigue abriéndose, que las copias de seguridad se ejecutan y salen del servidor, que el disco y la memoria están en buen estado, que el certificado HTTPS no está a punto de caducar y que los registros no se están comiendo el disco. Avisa si no ha llegado ninguna copia válida en dos días, o ninguna completa en ocho.
Informa mediante tres colores —verde, naranja y rojo— y envía un correo al operador cuando algo cambia. No se repite: una alerta por situación y un mensaje cuando todo vuelve a la normalidad.
Véase también: Seguridad y confinamiento de los datos · Instalación local: la edición soberana · Reversibilidad: exportar todos sus datos · Plan de reversibilidad: contenido, Data Act, contrato
Preguntas frecuentes
¿Cuántos datos se pueden perder en el peor caso?
Un día como máximo: cada noche sale una copia, completa el sábado y ligera las demás noches.
¿Cómo se sabe que una copia es restaurable?
Se restaura en prueba justo después de escribirse: cada base se vuelve a abrir, se cuentan sus tablas y se ejecuta una consulta real. Si falla, el archivo se marca como no válido y sale un correo de inmediato.
¿Cuánto tiempo se conservan las copias?
Las cuatro últimas completas, la primera de cada uno de los tres últimos meses y las ligeras de menos de catorce días. La última completa válida nunca se retira.