Skip to content

Puntos Clave

  • Amazon S3 durability helps protect against infrastructure failures,but additional backup protection is needed for accidental deletion,misconfiguration,compromised credentials,and data corruption. 
  • Clumio helps protect S3 data with continuously updated,immutable,air-gapped copies that remain available even if the source AWS account is compromised. 
  • «Protección»ion groupsypolicies let you define which S3 bucketsyobjects are protected,along with backup frequency,retention,storage tier,and recovery options. 
  • Clumio Backtrack helps provide point-in-time rollback for versioned S3 buckets,while SecureVault supports object-,prefix-,and bucket-level recovery from immutable backups. 
  • Testing restores before an incident helps teams become familiar with the recovery processyrespond more quickly when data is lostocorrupted. 

Amazon S3 is designed for 99.999999999% (11 nines) of data durability. Meaning that S3 objects should remain recoverable even if hardwareoinfrastructure components fail. 

However,durability will only take you so far.  

It doesn’t help if a file is accidentally deleted,a lifecycle rule is misconfigured,an identityyaccess management (IAM) credential is compromised,or someone runs a batch delete against the wrong S3 prefix. 

In this post,I’ll walk through how Clumio protects Amazon S3 data and,more specifically,how to recover deletedocorrupted files after an incident. I’ll cover setting up a protection groupybackup policy,as well as findingyrestoring specific objects using the backup calendar,and performing point-in-time recovery using Clumio Backtrack. 

How Clumio «Protección»s S3 Data

Clumio is a SaaS-based,agentless backup service for AWS. For S3 specifically,rather than taking periodic snapshots of a bucket,it instead reads change events (object creations,updates,and deletions)ykeeps a continuously updated,air-gapped,immutable copy of your data. This is what makes it possible to recover cleanly even if the source account itself has been compromised. 

Everything Starts with a «Protección»ion Group

A protection group is a named collection of oneomore S3 buckets. Buckets can be grouped based on tags,prefixes,storage classes,or manually selected. A policy is then attached to the protection group,and it’s the policy that defines the backup mechanisms that will apply to the group.  

Creating a «Protección»ion Group

1) To create a protection group,click«Protección»,«Protección»ion groups,S3 protection groups. 

Creating an S3 protection group 

2) Then clickCreate protection group,and give it a name that reflects the workload,like prod-customer-data. Select Protección automatizada to add buckets by account,region,or tag. This will apply to future buckets that meet the selection criteria as well as what exists today. After that,click Next. 

Configuring automated protection 

There’s also the option to select buckets manually,and after completing the selection,click Next.  

Applying a Policy

La fase deDefault Policy performs monthly in-region backups with one-month retention,using SecureVault Standard,which creates a secondary,air-gapped copy of your objects. Restaurars typically complete in minutesysupport instant access.  

3) To create your own policy,clickCreate new policy,name the policy,and select the S3 asset type.  

Creating a policy 

Configuring Backup FrequencyyRetention Settings

4) Click the checkbox to enableSecureVault,and you have the option to configure the backup frequency in terms of the number of days between backups,or select continuous backups,to back up your data at frequent intervals throughout the day. This enables point-in-time recovery for any point in time during the day. 

5) ChooseCopia de seguridad continua, and set the retention for one month.  

6) Click the checkbox to enableBacktrack,for point-in-time rollbacks. Note that S3 buckets must be configured with versioning enabled in order for rollbacks to work.  

7) UnderAdditional options,set the backup window to an appropriate time.  

8)Backup destinationis set to in-region by default. Note that transfer charges will apply if you store backups in a different AWS region.  

9) UnderSecureVault backup tier,select SecureVault Standardfor instant restores.Archivo SecureVault is designed for data that will be retained for a long period,and should only be used when you can tolerate a 24- to 48-hour restore time.  

10) Click the checkbox to enableExploración de Amenazas,which is a service that scans every backup execution to help flag compromised filesyidentify safe,uncompromised restore points to prevent environment reinfection. After that,click Add,and Ahorro. 

Configuring the policy 

11) Check that the new policy is selected for your protection group,then click Next. 

12) UnderAdvanced options,you can choose which S3 storage classes to protect,whether you want all versions of an objectothe latest version,includeoexclude certain prefixes,or include objects based on their creation date. Then click NextyCreate. 

Advanced options 

After that the new protection group will appear,and the first backup will be performed during the configured backup window.  

«Protección»ion groups view 

Verifying Your Backups

1) When you need to perform a restore,due to data being missingoidentified as corrupt,navigate to «Protección»ion groups,select the relevant S3 protection group to view the available backupsyClumio Backtrack Syncs. A blue dot in the calendar indicates that a successful backup exists for that day.  

Viewing successful backups 

2) View theBacktrack Syncson a per-bucket basis by selecting theBacktrack tab from inside the protection group,and verify that continuous backup has been functioning correctly. 

Backtrack Syncs available for point-in-time restore 

Restoring Data

In this example,I have some missing call transcripts. Each missing file has the prefix of transcript. I also have a file that is corrupted,named customers.csv. Luckily,I have a full backup as well as multiple point-in-timeBacktrack Syncsto restore from. 

S3 shows only a single call transcript; the rest have been deleted accidentally. 

1) From theRestaurar menu,select S3 buckets,and select the bucket that has missing files; then from the Backtrack dropdown,select Roll back. 

Using Backtrack to roll back to a point-in-time 

2) Select the bucket to roll back,choose the dateytime,and then filter based on object key,sizeoS3 storage class. After that,click hagan clic en «Vista previa»to view the files available to roll back.  

Selecting files to roll back to a point in time 

3) Choose to roll back to the same source bucket,or specify a different bucket to roll back to. Then,click Copyto begin the rollback job.  

4) View the progress of the rollback in theTasksmenu. 

Viewing rollback progress 

5)Next,to restore the corrupted customers.csv file,I’ll click on the previous night’s backup in the backup calendar,then select Restaurar. There’s a choice to instantly access a read-only copy,restore the objectorestore multiple files based on bucket nameoprefix.  

Restoring from backup 

6) SelectRestaurar object,then searchyselect the object to restore,and click Next. 

Selecting a single object to restore 

7) Select the version to restore,and clickNext. 

Selecting a version to restore 

8) Choose which AWS account,region,and bucket to restore to,and then begin the restore. 

Set the destination before beginning the restore. 

9) After the restore shows as successfully completed,the restored file should be available in S3.  

La fase deobject is restored. 

My Recommendation: Don’t Wait for an Incident

With a protection groupypolicy in place,Clumio helps provide more than one way back from an S3 incident: Backtrack for near-instant,in-place,point-in-time rollback on versioned buckets,and SecureVault for restoring data from an immutable,air-gapped backup.  

Both help support recovery at object,prefix,and bucket granularity,allowing you to choose the recovery approach that best fits the incident. And in both cases,recovery comes down to a few clicks rather than having to manually review multiple S3 versions.  

Finally,the best time to test this is before you actually need it. Set up a protection group on your critical S3 buckets today,and run practice restores until they become second nature. La fase denext time something disappears,you’ll already know exactly how to get it back.  

To get started today,solicita una demostraciónotwo-week free trial. 

Preguntas frecuentes

Q: Why do Amazon S3 buckets need backup if S3 provides 11 nines of durability?R: S3 durability is designed to protect data against hardwareyinfrastructure failures,but it does not prevent logical data loss. Accidental deletions,misconfigured lifecycle rules,compromised IAM credentials,and unintended batch operations can still result in lostocorrupted data. 
Q: How does Clumio protect Amazon S3 data?R: Clumio uses S3 change events to help maintain a continuously updated,immutable,air-gapped copy of protected data. This approach helps provide an independent recovery path even when the source AWS accountodata has been compromised. 
Q: What is an S3 protection group in Clumio?R: A protection group is a named collection of oneomore S3 buckets that share a protection policy. Buckets can be selected manuallyoautomatically based on criteria such as AWS account,region,tags,prefixes,or storage classes. 
Q: What is the difference between Clumio BacktrackySecureVault?R: Backtrack helps provide point-in-time rollback for S3 buckets with versioning enabled,making it useful for quickly reversing unwanted changes. SecureVault helps maintain an immutable,air-gapped backup that can be used to restore individual objects,prefixes,or larger sets of data. 
Q: What is the difference between SecureVault StandardyArchivo SecureVault?R: SecureVault Standard is designed for faster recoveryyhelps support instant access to protected data. Archivo SecureVault is intended for longer-term retentionyis better suited to data for which a 24- to 48-hour restore time is acceptable. 
Q: How can teams prepare for an S3 data recovery incident?R: Configure protection groupsyappropriate backup policies for critical S3 buckets before an incident occurs. Regularly test object restoresypoint-in-time rollbacks so the recovery process is familiar when production data needs to be recovered. 

 

Faye Ellis is Principal Training Architect – AWS at Pluralsight.

More related posts


person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience
Thumbnail_Blog-Dangerous-Silos-IDC-Resops-2026 (1)

The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Read more about The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Resiliencia de la identidad | Recovery de Active Directory | Detección de anomalías | Recuperación cibernética

Tu guía práctica moderna para la resiliencia de la identidad: respuesta rápida y Recovery sin contratiempos

Identity resilience keeps your identity infrastructure operational when attackers strike. Commvault® Cloud Identity Resilience helps organizations protect and recover their identity systems before, during, and after a cyberattack.


You’re a cybersecurity leader. It’s 6:30 p.m. on a Friday before a long weekend. Just as you’re about to board a plane for vacation, your phone rings – it’s your SecOps team. IT systems around the world are becoming unresponsive, with indications of a ransomware attack.

En ese momento, la diferencia entre el caos y el control se reduce a dos cosas: la rapidez con la que se responde y la eficacia con la que se recupera el sistema. Una reacción rápida puede ayudar a contener los daños. Pero si la recuperación reintroduce datos infectados o parte de un estado de identidad comprometido, es posible que vuelvas al punto de partida.

Resiliencia de Cloud de CommvaultAyuda a las organizaciones a responder ante ataques que se producen con gran rapidez contra la infraestructura de identidades, en los que el tiempo de inactividad puede aumentar el riesgo empresarial.

Combina evaluaciones de vulnerabilidad para identificar y priorizar los riesgos, auditorías en tiempo real y detección de anomalías para ayudar a detectar y contener las amenazas, junto con copias de seguridad inmutables y aisladas físicamente, y flujos de trabajo de Recovery automatizados que ayudan a restaurar AD, Entra ID y Okta a un estado fiable, al tiempo que contribuyen a reducir el esfuerzo manual y el riesgo.

Resiliencia de Cloud de CommvaultAyuda a las organizaciones a responder ante ataques que se producen con gran rapidez contra la infraestructura de identidades, en los que el tiempo de inactividad puede aumentar el riesgo empresarial. It combines real-time auditing and anomaly detection to help identify and contain threats, along with immutable, air-gapped backups and automated recovery workflows that help restore AD to a trusted state while helping reduce manual effort and risk.

4 acta– the fastest recorded time from initial access to lateral movement in identity-based attacks, leaving organizations with a drastically reduced window to detect, contain, and respond before potential system-wide paralysis

Fuente: ReliaQuest Informe anual sobre amenazas 2026


¿Qué es la resiliencia identitaria?

Identity resilience is an organization’s ability to protect, monitor, and recover identity infrastructure – including AD, Entra ID, and Okta – from cyberattacks, misconfigurations, and operational errors. Because identity systems govern access to business data, systems, and applications, they are a critical dependency for operational continuity.

Commvault Cloudayuda a proporcionar una protección unificada de la identidad mediante la evaluación de vulnerabilidades, la auditoría en tiempo real y la detección de anomalías, así como la recuperación automatizada, todo ello en una única plataforma, en lugar de depender de herramientas fragmentadas.

It enables organizations to assess identity risk, monitor and detect suspicious changes, maintain isolated, recoverable copies of identity data, and restore identity services to a trusted state – helping reduce downtime and support business continuity after an incident.


¿Por qué es tan importante la resiliencia de la identidad en este momento?

La identidad se ha convertido en la principal superficie de ataque en las empresas modernas, y los atacantes se centran cada vez más en los sistemas de identidad para obtener acceso no autorizado, ampliar privilegios y desplazarse lateralmente. Solo en 2024,Se filtraron 107 mil millones de registros de identidadyEl 90 % de las organizacioneshan sufrido al menos una violación de datos relacionada con la identidad en los últimos 12 meses.

AD, in particular, remains a high-value target. In addition to being widely used, it also governs access to all an organization’s business data, systemsyapplications. Attackers use techniques such as credential theft, privilege escalationydirectory replication abuse to gain elevated access and expand their reach across the environment.

Commvault addresses this challenge by providing visibility, controlyrecovery for multi-IdP environments into a single platform. It helps preserve recoverable identity data, provide visibility into identity security posture, monitor for suspicious changes and activityyenable access to trusted authentication services during an incident – helping organizations to restore identity systems and initiate broader recovery without waiting to manually rebuild infrastructure.


¿Cómo funciona Resiliencia de Cloud de Commvault?

Resiliencia de Cloud de CommvaultCombina la evaluación de vulnerabilidades, la auditoría en tiempo real y la detección de anomalías, así como la Recovery automatizada, en un modelo operativo unificado para la resiliencia de las identidades. Ayuda a ofrecer visibilidad sobre el estado de seguridad de las identidades, a supervisar de forma continua los cambios de alto riesgo, a conservar los datos de identidad recuperables en entornos aislados y a permitir la restauración de los servicios de identidad a un estado conocido y fiable.

Un factor diferenciador clave es su arquitectura. La solución, que se ofrece a través de Commvault Cloud, funciona con un plano de control basado en SaaS independiente de Active Directory. Esto permite a los administradores acceder a las herramientas de Recovery e iniciar los flujos de trabajo de Recovery incluso durante un ataque o una interrupción del servicio de Active Directory.

También permite la validación de entornos de identidad recuperados medianteSala limpia de Commvaultayudar a las organizaciones a probar y verificar los sistemas de identidad en un entorno aislado antes de volver a ponerlos en producción.

En conjunto, estas capacidades ayudan a las organizaciones a reducir el riesgo, detectar y contener más rápidamente las amenazas relacionadas con la identidad, y restablecer la infraestructura de identidad a un estado limpio y fiable de forma controlada y repetible, lo que refuerza tanto las operaciones de seguridad como la ciberresiliencia general.


¿Quién necesita resiliencia de identidad?

La resiliencia de la identidad está pensada para los responsables de la gestión de identidades y accesos (IAM) y de seguridad encargados de proteger el acceso a sistemas y datos críticos. Entre ellos se incluyen los arquitectos de identidades, los equipos de SecOps, los administradores de Active Directory y los responsables de TI que gestionan entornos de identidades híbridos en plataformas locales y en la nube.

Commvault supports these teams with a unified operational model that connects monitoring, protection, and recovery – helping them proactively assess vulnerabilities, detect and investigate and suspicious activity, and restore identity services with greater speed, control, and confidence.

Capacidades clave


Evaluación de vulnerabilidad

Evalúa continuamente las configuraciones de identidad para ayudar a identificar y priorizar los riesgos de seguridad.


Copias de seguridad inmutables y aisladas físicamente

Ayuda a proteger los datos de identidad almacenados de forma aislada para facilitar la Recovery tras incidentes cibernéticos.


Recuperación granular

Ayuda a restaurar objetos o atributos concretos sin necesidad de reconstruir todo el entorno.


Auditoría en tiempo real y detección de anomalías

Realiza un seguimiento de los cambios de identidad y de la actividad para facilitar la supervisión y la investigación.


Flujo de trabajo automatizado de Recovery

Optimiza los procesos de Recovery para ayudar a reducir el trabajo manual y mejorar la coherencia.


Validación de salas blancas

Permite realizar pruebas y validar Recovery en un entorno aislado antes de restablecer el servicio de producción.


Integraciones fluidas y compatibilidad con proveedores de identidad (IdP)

Commvault Cloud Identity Resilience es compatible con sus herramientas de seguridad y gestión de TI actuales. Entre las plataformas de identidades e integraciones compatibles se incluyen:

  • Directorio Activo de Microsoft

  • Microsoft Entra ID

  • Okta

  • Microsoft Azure

  • AWS

  • Cloud Google

  • ServiceNow

Cómo funciona


¿Cómo ayuda Commvault a evaluar los riesgos relacionados con la identidad?

Commvault’s AD Vulnerability Assessment scans AD for misconfigurations, Tier 0 exposures, and attack-path risks – helping deliver prioritized remediation guidance before a breach.


¿Cómo ayuda Commvault a proteger los datos de identidad?

Automated, policy-driven backup of objects and attributes across AD, Entra ID, and Okta – including users, groups, applications, and policies – stored in immutable, air-gapped storage not accessible with compromised credentials.


¿Cómo ayuda Commvault a detectar amenazas relacionadas con la identidad?

Commvault’s real-time auditing and anomaly detection monitors AD change events in real time, helping surface high-risk events, including privilege escalations, suspicious authentication, and Tier 0 modifications and DCSync-pattern requests as they occur.


¿Cómo ayuda Commvault a contener los ataques activos basados en la identidad?

When malicious or unauthorized changes are detected, administrators can execute a single-action rollback of affected objects or attributes directly from the audit record – no scripting or recovery window required.


¿Cómo recupera Commvault la infraestructura de identidades?

Commvault ofrece recuperación granular a nivel de objeto, reversión masiva y recuperación totalmente automatizada del bosque para ayudar a restablecer el entorno de identidades a un estado fiable. Los manuales de procedimientos automatizados coordinan la recuperación completa del bosque, siguiendo el enfoque recomendado por Microsoft, lo que ayuda a minimizar el tiempo de inactividad, reducir el riesgo de error humano y restablecer los controles de acceso fiables.


¿Cómo ayuda Cleanroom a prevenir la reinfección?

Cleanroom está diseñado para que los usuarios puedan restaurar y validar el entorno de identidad en un entorno de nube aislado, lo que ayuda a confirmar la ausencia de rastros de malware antes de volver a la producción.


Commvault Cloud Identity Resilience ayuda a reducir el tiempo que transcurre desde el inicio de un ataque a la identidad hasta su contención. Sustituye los procesos de recuperación manuales y las herramientas dispersas por una plataforma unificada para la evaluación de vulnerabilidades, la auditoría en tiempo real y la detección de anomalías, así como la recuperación automatizada.

Clientes como Najm han recuperado su AD tras un desastre enmenos de 2 minutos – eliminating the 35% manual workload that traditional approaches require. For lean teams managing complex hybrid environments, this approach helps deliver measurable speed, control, and confidence.

Preguntas frecuentes

¿Qué es Commvault Identity Resilience y qué protege?

Commvault Cloud Identity Resilience es una plataforma unificada que ayuda a las organizaciones a proteger, detectar amenazas internas y recuperar AD, Entra ID y Okta tras incidentes cibernéticos, daños en los datos y errores operativos. Combina copias de seguridad inmutables aisladas físicamente, auditorías de cambios en tiempo real, evaluaciones de vulnerabilidades y flujos de trabajo de recuperación automatizados para ayudar a mantener un acceso fiable antes, durante y después de las interrupciones.

¿Por qué AD es un objetivo frecuente de los atacantes?

Active Directory (AD) gestiona el acceso a las aplicaciones, los sistemas y los datos de toda la empresa, lo que lo convierte en un objetivo de gran valor. Si se ve comprometido, los atacantes pueden obtener un amplio acceso. Commvault Cloud Identity Resilience ayuda a mitigar este riesgo supervisando Active Directory en busca de cambios sospechosos, lo que permite revertir los cambios medianteAuditoría en tiempo real y detección de anomalías, y facilitar la recuperación automatizada para ayudar a restablecer un estado de confianza.

¿Cómo ayuda Commvault a detectar amenazas a la identidad en tiempo real?

Commvault Cloud ayuda a ofrecer visibilidad sobre los cambios en Active Directory mediante una auditoría en tiempo real que registra las modificaciones en identidades, grupos y políticas. Permite detectar cambios potencialmente peligrosos, como la escalada de privilegios, y facilita la aplicación de medidas de respuesta, como la reversión de dichos cambios a partir de los eventos de auditoría. La función de detección de anomalías ayuda a identificar indicadores de compromiso, de modo que los equipos puedan investigar y responder con mayor rapidez.

¿Cómo automatiza Commvault la Recovery de un bosque de Active Directory?

Commvault Cloud utiliza guías de ejecución orquestadas, alineadas con los enfoques recomendados por Microsoft, para automatizar todo el proceso de recuperación del bosque. Esto ayuda a reducir el esfuerzo manual y el riesgo de errores. Un plano de control prestado como servicio (SaaS) puede seguir estando accesible aunque Active Directory esté desconectado, y Cleanroom puede ayudar a validar el entorno antes de volver a la producción.

¿Puede Commvault recuperar objetos de identidad concretos sin tener que restaurarlo todo?

Commvault Cloud permite la recuperación granular de usuarios, grupos, políticas y atributos, lo que permite a los equipos abordar cambios específicos sin necesidad de restaurar todo el entorno. Esta capacidad de recuperación a nivel de objeto, que forma parte de Commvault Cloud Identity Resilience, ayuda a reducir el tiempo de Recovery y las interrupciones operativas, ya que solo se restaura lo necesario, en lugar de tener que reconstruir todo el bosque.

¿Cuál es la diferencia entre la resiliencia de la identidad y la gestión de identidades y accesos (IAM)?

La gestión de identidades y accesos (IAM) regula el aprovisionamiento de usuarios y las políticas de acceso durante el funcionamiento normal. La resiliencia de la identidad —tal y como la ofrece Commvault Cloud Identity Resilience— ayuda a hacer frente a las situaciones en las que la infraestructura de identidades se ve comprometida o no está disponible. Las herramientas de IAM no pueden restaurar bosques de Active Directory, revertir cambios maliciosos ni validar la recuperación en un entorno aislado. Commvault cubre esta laguna tras un incidente de seguridad.

Recursos relacionados

eBook

Hay que ser realistas sobre la resiliencia de la identidad: el nuevo imperativo para la ciberdefensa empresarial

Descubre por qué los sistemas de identidad son uno de los principales objetivos de los ataques y cómo Recovery ayuda a minimizar las interrupciones en la actividad empresarial tras una violación de seguridad.
Lee el libro electrónico sobreabout Hay que ser realistas sobre la resiliencia de la identidad: el nuevo imperativo para la ciberdefensa empresarial
Infografía

La evaluación del estado de la resiliencia de la identidad

Descubre las medidas inmediatas que tu organización puede adoptar para proteger un entorno con múltiples proveedores de identidad (IdP), reducir el riesgo y Recovery rápidamente.
Ver infografía sobreabout La evaluación del estado de la resiliencia de la identidad

Puntos Clave

  • Years of reasonable technology decisions can accumulate into operational complexity that makes resilience harder to manage, govern, test, and maintain.  
  • Fragmented tools, policies, workflows, and ownership can create inconsistent recovery models and make business-wide recovery difficult to predict.  
  • Unified data protection can help reduce operational friction by simplifying control and standardizing protection across increasingly diverse environments.  
  • Cyber resilience depends not only on safeguarding individual workloads but also on building security into recovery processes and continuously proving recovery readiness.  
  • Unmedida que los entornos de nube, SaaS, perímetro e inteligencia artificial se expanden más rápido que los equipos, simplificar la arquitectura de resiliencia cobra cada vez más importancia para lograr una Recovery fiable y repetible. 

One advantage of having spent part of my career on the operational side of backup and recovery is that I still can’t help looking at resilience through the eyes of the people who have to run it every day. 

Years ago, the job was complicated, but it was generally clear. Most critical systems lived within a relatively defined set of boundaries. Protection strategies were comparatively standardized. Recovery planning focused on a known set of applications, databases, and infrastructure. The technology wasn’t simple, but the operating model was understandable. 

Hoy en día, esas barreras han desaparecido en gran medida. 

Los procesos empresariales abarcan aplicaciones SaaS, servicios nativos de la nube, múltiples nubes, entornos periféricos, iniciativas de inteligencia artificial e infraestructura tradicional. Cada equipo se encarga de una parte distinta de la pila tecnológica. Las nuevas tecnologías llegan más rápido de lo que tardan en retirarse las antiguas. Y cada nueva incorporación introduce nuevas dependencias que pueden pasar desapercibidas hasta que algo falla o hay que recuperarlo. 

Hace poco participé junto a Michael Thelander, director sénior de marketing de producto de Commvault, en un seminario web sobre cómo abordar precisamente esta cuestión. Puedes verloLa protección unificada de datos como base de la resiliencia on demand now.   

Por qué la protección de datos es cada vez más complicada

What’s interesting is that most organizations didn’t intentionally design this complexity into their resilience architecture. They accumulated it over time. 

Los equipos de la nube adoptaron capacidades de protección nativas. Los responsables de las aplicaciones implementaron procesos que se adaptaban a las plataformas que gestionaban. Las adquisiciones trajeron consigo tecnologías y modelos operativos heredados. Las unidades de negocio se optimizaron en función de sus propias necesidades. La mayoría de esas decisiones fueron razonables y, en muchos casos, necesarias. El problema es que cada una de esas decisiones conllevaba un coste. 

There’s the obvious cost of software, infrastructure, and storage. More significant, though, is the operational cost that accumulates quietly over the years. Every new protection method introduces another policy framework to manage, another workflow to document, another exception to troubleshoot, another recovery process to test, and another set of skills the organization must maintain.  

Al final, los equipos dedican tanto tiempo a gestionar la complejidad que rodea a la resiliencia como a mejorar la propia resiliencia. 

Por sí solo, esto podría parecer un problema de eficiencia. Pero, con el tiempo, se convierte en un problema de resiliencia. Cuantas más partes móviles introduce una organización, más difícil resulta mantener la coherencia. Los procedimientos de Recovery evolucionan de forma diferente en cada equipo. Las políticas se desvían. La responsabilidad se fragmenta. El conocimiento se concentra en un puñado de personas que comprenden cómo encaja todo. 

Con el tiempo, el reto deja de ser si se pueden proteger las cargas de trabajo individuales y pasa a ser si la organización es capaz de gestionar, probar y recuperar de forma coherente todos los elementos que admite. La mayoría de las organizaciones entienden cómo se recuperan los sistemas individuales. Sin embargo, son mucho menos las que pueden explicar con seguridad cómo se recupera el negocio. 

Unencuesta reciente sobre resiliencia cibernética found that nearly half of organizations identify IT complexity as their biggest cyber resilience challenge. That finding isn’t particularly surprising. Most enterprises aren’t struggling because they lack protection technologies. In many cases, they have more protection technologies than ever before.  

El reto consiste en comprender cómo se integran todas esas tecnologías cuando la organización realmente las necesita. 

La IA está haciendo que esta realidad sea aún más evidente. Los modelos dependen de datos de entrenamiento, flujos de trabajo, infraestructura, repositorios, identidades y servicios que, a menudo, abarcan varios equipos y entornos. Proteger cada uno de esos componentes es un reto. Recuperar el ecosistema que, en conjunto, sustentan es otro. 

That’s one reason Michael and I spent so much time discussing complexity. 

On the surface, unified data protection sounds like a conversation about backup architecture. In reality, our discussion centered on a much broader challenge: how organizations reduce the operational burden created by years of accumulated complexity while creating a more consistent foundation for resilience.  

Because the goal isn’t consolidation for consolidation’s sake. It’s all about reducing operational friction. Creating consistency where consistency matters. And making recovery more predictable, repeatable, and trustworthy. 

De unas herramientas fragmentadas a una base unificada

During the webinar, Michael and I explored four practical ways organizations can begin reducing complexity and strengthening resilience: simplifying control, standardizing protection, building cyber resilience directly into the recovery process, and continuously proving recovery readiness.  

While the tactics differ, the objective is the same. The less effort organizations spend stitching together fragmented tools, policies, and workflows, the more confidence they can have in their ability to recover when it matters most.  

What stayed with me long after the conversation ended was the recognition that resilience has become as much an operational and architectural challenge as a technical one. Organizations are being asked to support more applications, more clouds, more services, more data, and more AI initiatives than ever before. Yet few have the luxury of expanding teams at the same pace. That reality makes simplicity increasingly valuable.  

If I were running backup and recovery operations today and I were re-evaluating my organization’s approach, I wouldn’t start by asking whether we have enough protection tools. I’d start by asking how much complexity we’re carrying and what it’s costing us. Because those costs extend far beyond software licenses and infrastructure. They’re reflected in operational effort, fragmented processes, inconsistent recovery models, and ultimately in an organization’s ability to recover when it matters most. 

Preguntas frecuentes

P: ¿Por qué se ha vuelto más compleja la protección de datos para las organizaciones?R:Los procesos empresariales abarcan actualmente aplicaciones SaaS, servicios nativos de la nube, múltiples nubes, entornos periféricos, iniciativas de inteligencia artificial e infraestructura tradicional. A medida que los equipos adoptan diferentes métodos de protección para estos entornos, las organizaciones acumulan políticas, flujos de trabajo, competencias y dependencias que aumentan la carga operativa que supone garantizar la resiliencia. 
P: ¿Cómo puede afectar la complejidad tecnológica a la ciberresiliencia?R:Un mayor número de herramientas y procesos puede dificultar el mantenimiento de políticas, responsabilidades, pruebas y procedimientos de Recovery coherentes en toda la organización. Con el tiempo, esta fragmentación puede convertir lo que en un principio parece un reto de eficiencia en un reto de resiliencia. 
P: ¿Cuál es el objetivo de la protección unificada de datos?R:La protección unificada de datos va más allá de la simple consolidación de las tecnologías de copia de seguridad. Su objetivo general es reducir las fricciones operativas, garantizar la coherencia donde es necesario y hacer que la recuperación sea más predecible, repetible y fiable. 
P: ¿Qué medidas prácticas pueden adoptar las organizaciones para reducir la complejidad de la resiliencia?R:Las organizaciones pueden centrarse en simplificar los controles, estandarizar la protección, integrar la resiliencia cibernética directamente en los procesos de Recovery y demostrar de forma continua su Readiness para Recovery. En conjunto, estas prácticas pueden reducir el esfuerzo necesario para coordinar herramientas, políticas y flujos de trabajo fragmentados. 
P: ¿Por qué la IA hace más visible la complejidad de la resiliencia?R:Las iniciativas de IA pueden depender de datos de entrenamiento, flujos de trabajo, infraestructura, repositorios, identidades y servicios interconectados que abarcan múltiples equipos y entornos. Proteger cada componente por separado no resuelve necesariamente el reto más amplio que supone recuperar el ecosistema completo que esos componentes sustentan. 
P: ¿Qué deben tener en cuenta las organizaciones a la hora de reevaluar su estrategia de protección de datos?R: Rather than starting with whether they have enough protection tools, organizations should examine how much operational complexity they are carrying and what it costs them. That includes the impact of fragmented processes, inconsistent recovery models, administrative effort, and the organization’s overall ability to recover when it matters most. 

Jason Gizaes director sénior de Marketing de Soluciones para Socios en Commvault. 

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Dangerous-Silos-IDC-Resops-2026 (1)

The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

Read more about The Importance of Recovery Point Objective (RPO) in Your Business Continuity Plan

¿Qué es el objetivo de punto de recuperación (RPO)? Una guía completa

Recovery point objective (RPO) defines how much data your organization can afford to lose after a disruption – and it shapes every backup, replication, and recovery decision you make.

Recovery point objective (RPO) is the maximum amount of data – measured in time – that your organization can lose after an unplanned disruption and still operate within acceptable limits.

Piensa en el RPO como un reloj de pérdida de datos: empieza a contar hacia atrás desde el momento en que se produce una interrupción del servicio, un ciberataque o un error humano, y se detiene en tu último punto de copia de seguridad o replicación utilizable. Cada segundo que transcurre entre esos dos puntos son datos que quizá nunca recuperes.

NISTdefine el RPO as “the point in time to which data must be recovered after an outage.” That definition is deceptively simple. In practice, setting the right RPO raises important questions about which workloads matter most, how often you back up, and how much you invest in replication infrastructure.

Cyberattacks, cloud outages, and accidental deletions happen on schedules you do not control. Organizations that define clear RPO targets – and enforce them with automated, policy-driven backup – position themselves to recover within business tolerance instead of scrambling after the fact.

This guide walks you through how RPO works, how it differs from recovery time objective (RTO), what are some real-world examples, calculating RPO, and RPO’s critical role in cyber resilience.

Cómo funciona el RPO en la planificación de la continuidad del negocio

RPO is the “data-loss clock” that shapes your backup frequency. If your RPO for a database is one hour, backups should run at least every 60 minutes. Miss that cadence and you may have already exceeded your tolerance before anything goes wrong.

In a business continuity plan, RPO sits alongside RTO as one of two recovery pillars. While RTO answers “How fast can we get systems running again?” RPO answers “How current will the recovered data be?” Both feed into the broader disaster recovery strategy – and both should be validated through regular testing, not just documented in a binder.

La RPO también puede tener una vertiente relacionada con el cumplimiento normativo:

  • Las normativas como la HIPAA suelen exigir a las organizaciones sanitarias que conserven copias recuperables de la información sanitaria electrónica de los pacientes.
  • La ley SOX incluye disposiciones relativas a la conservación de los registros financieros de forma que sean auditables y estén intactos.
  • El RGPD establece que el tratamiento de datos personales debe poder restablecerse en un plazo razonable tras un incidente técnico.

When an attack encrypts production data, the gap between your last clean backup and the encryption timestamp is the data you lose. That gap is your RPO in action – and it helps determine whether recovery takes hours or becomes a crisis.

The practical takeaway: RPO is not a number you set once and forget. It should reflect current data-change rates, compliance mandates, and threat landscape realities – and it should be enforced through automated backup policies.

RPO vs. RTO: What’s the Difference?

El RPO y el RTO son las dos caras de la misma moneda en lo que respecta a Recovery, pero miden aspectos diferentes.

RPO looks backward from the moment of failure. It asks: “How much data can we afford to lose?” The answer is expressed in time – minutes, hours, or days – representing the gap between the last good backup and the disruption.

RTO looks forward from the moment of failure. It asks: “How quickly must systems be back online?” The answer is also expressed in time, but it measures downtime tolerance rather than data-loss tolerance.

Dimensión RPO RTO
 Focus Tolerancia a la pérdida de datos Tolerancia al tiempo de inactividad
Medidas Tiempo transcurrido desde la última copia de seguridad válida Es hora de restablecer el servicio
Dirección Retrospectivo (antes del fallo) Con visión de futuro (tras el fracaso)
Pregunta clave ¿Cuántos datos podemos perder? ¿Cuánto tiempo podemos estar fuera de servicio?
Ejemplo RPO de 1 hora = Copias de seguridad cada hora RTO de 4 horas = Restauración de los sistemas en cuatro horas

 

Both metrics should be defined together. An organization with a 15-minute RPO but a 24-hour RTO has recent data that sits idle for a full day. Conversely, a four-hour RTO paired with a 24-hour RPO means systems come back quickly – but with stale data.

Aligning RPO and RTO targets before an incident – and validating them through regular disaster recovery testing – can be the difference between a measured response and a scramble.

Niveles de RPO y ejemplos reales

No todas las cargas de trabajo merecen el mismo RPO. Clasificar los RPO según su importancia para el negocio ayuda a mantener una protección rigurosa donde es necesario y a mantener los costes bajo control donde no lo es.

Nivel 0: RPO casi nulo (de segundos a minutos): Las bases de datos de transacciones financieras, las historias clínicas electrónicas de pacientes y las plataformas de negociación en tiempo real suelen requerir protección continua de datos (CDP) o replicación síncrona. Estas cargas de trabajo generan ingresos o tienen implicaciones normativas cada segundo, por lo que incluso unos minutos de pérdida de datos pueden ser difíciles de asumir. Las organizaciones que implementan un RPO casi nulo suelen utilizar la CDP o la replicación síncrona para ayudar a minimizar la ventana de pérdida de datos.

Tier 1: 1–4 Hours: Customer relationship management (CRM) systems, email platforms, and order processing systems often fall here. Frequent incremental backups – every 15 to 60 minutes – help keep data loss within tolerance. The cost is moderate, and the business impact of losing a few hours of email or CRM updates is generally manageable with manual re-entry.

Tier 2: 4–12 Hours: Internal collaboration tools, development environments, and project management platforms commonly operate in this range. Scheduled backups every 4 to 6 hours can strike a balance between protection and storage costs.

Tier 3: 12– 24 Hours: Marketing analytics archives, historical logs, and reference documentation often tolerate daily cloud backups. Data changes slowly and reconstruction is feasible, making daily backup cadences cost-effective.

La organización por niveles ayuda a las empresas a destinar la mayor parte de su inversión a proteger aquellas cargas de trabajo en las que cada minuto de pérdida de datos supone el mayor coste, al tiempo que evita un gasto excesivo en archivos que solo se actualizan una vez a la semana.

Cómo calcular el RPO de tu organización

Calculating RPO is a business exercise first and a technical exercise second.  These steps can help set RPOs that reflect reality, not aspiration.


Identifica los datos críticos.

Clasifica tus cargas de trabajo y agrúpalas según su impacto en el negocio. Pregúntate: «Si este sistema perdiera datos, ¿qué pasaría con los ingresos, el cumplimiento normativo y la confianza de los clientes?». Las respuestas te ayudarán a determinar la asignación de niveles.


Evaluar las tasas de variación de los datos.

Una base de datos que procesa 10 000 transacciones por hora suele requerir un RPO más estricto que un repositorio de documentos que se actualiza dos veces al día. Mide las tasas de cambio reales, no las estimaciones.


Comprueba los requisitos de cumplimiento.

Asigna cada carga de trabajo a las obligaciones normativas correspondientes. La HIPAA, la ley SOX, la norma PCI DSS y el RGPD pueden incluir requisitos de conservación y recuperabilidad de datos que influyen en el RPO.


Evaluar el presupuesto y la infraestructura.

Near-zero RPO typically involves CDP, synchronous replication, or both – and that infrastructure has a cost. Align your RPO targets with what your budget can sustain.


Establecer objetivos de rendimiento (RPO) por niveles y automatizar su cumplimiento.

Assign each workload to an RPO tier, configure backup policies to match, and automate compliance monitoring. An RPO that exists only in a spreadsheet offers limited protection – enforcement should be continuous and policy-driven.

Reviewing and recalibrating quarterly is good practice. Data volumes grow, workloads shift, and threat landscapes evolve – your RPOs should keep pace.

RPO y ciberresiliencia

Ransomware does not care about your backup schedule – but your RPO determines how much leverage attackers have. A tight RPO means less data sits between your last immutable backup and the encryption event, helping reduce the blast radius of an attack.

La ciberresiliencia no depende únicamente de la frecuencia de las copias de seguridad. Las copias de seguridad inmutables y aisladas físicamente ayudan a protegerse frente a los atacantes que comprometen los entornos de producción, de modo que estos no puedan acceder a los datos de Recovery ni alterarlos. Cuando esas copias de seguridad se almacenan fuera de la cuenta principal en la nube, se añade un nivel de aislamiento que el ransomware simplemente no puede traspasar.

Aquí es donde Clumio by Commvault encaja en tu estrategia de RPO. ConClumio, you store backup data in an isolated, fully managed environment outside your primary AWS account. Granular point-in-time recovery helps you restore to a precise moment before the attack – helping minimize data loss to the RPO you defined. Designed to help you maintain control of your recovery without depending on the same infrastructure the attacker compromised.

Las organizaciones que mantienen unos RPO estrictos con copias de seguridad inmutables y aisladas pueden evitar el pago de rescates, ya que pueden recuperar datos limpios de forma independiente.

La fórmula es sencilla: un RPO más estricto, junto con copias de seguridad inmutables y aisladas, suele traducirse en una superficie de ataque menor y una Recovery más rápida y limpia. Esa es la base de la ciberresiliencia.

 

Preguntas frecuentes

¿Qué significa RPO?

RPO son las siglas de «Recovery Point Objective» (objetivo de punto de recuperación). Define la cantidad máxima aceptable de pérdida de datos, medida en tiempo, tras una interrupción imprevista, como un ciberataque, un fallo de hardware o un error humano.

¿Qué se considera un buen RPO?

Un buen RPO depende de la carga de trabajo. Los sistemas financieros y sanitarios suelen requerir RPO prácticamente nulos, mientras que las herramientas internas pueden tolerar valores de entre 4 y 12 horas. El RPO adecuado logra un equilibrio entre el impacto en el negocio, los requisitos de cumplimiento normativo y las limitaciones presupuestarias.

¿Cuál es la diferencia entre el RPO y el objetivo de tiempo de recuperación (RTO)?

El RPO mide la cantidad de datos que se pueden perder, expresada como el tiempo transcurrido desde la última copia de seguridad. El RTO mide el tiempo que los sistemas pueden permanecer fuera de servicio. El RPO se centra en el pasado a partir de un fallo; el RTO, en el futuro. Ambos deben definirse conjuntamente en un plan de recuperación ante desastres.

¿Puede el RPO ser igual a cero?

Un RPO igual a cero significa que no se produce pérdida de datos alguna. Para lograrlo, se requiere una replicación síncrona en la que cada operación de escritura se confirme en un sistema secundario antes de que se considere completada. Esto es técnicamente posible, pero puede resultar costoso, por lo que la mayoría de las organizaciones lo reservan para sus cargas de trabajo más críticas.

¿Cómo influye el RPO en la frecuencia de las copias de seguridad?

El RPO determina directamente la frecuencia de las copias de seguridad. Un RPO de una hora requiere copias de seguridad al menos cada 60 minutos. Un RPO de 24 horas permite realizar copias de seguridad diarias. Cuanto más estricto sea el RPO, más frecuente deberá ser la cadencia de las copias de seguridad o la replicación.

¿Qué factores determinan el RPO?

Entre los factores clave se incluyen la importancia de los datos para el negocio, la frecuencia con la que suelen cambiar, los requisitos normativos y de cumplimiento aplicables, el presupuesto disponible para la infraestructura de copias de seguridad y la tolerancia general al riesgo de la organización. La mayoría de las organizaciones clasifican sus RPO en función de estos factores.

Planificación de la continuidad empresarial para la era Cloud

Un plan moderno de continuidad del negocio comienza por proteger tus datos en la nube. Descubre los componentes clave, las ventajas y las mejores prácticas para la continuidad del negocio nativa de la nube.

Por qué es importante la continuidad

La complejidad de la nube multiplica el reto. La mayoría de las empresas operan actualmente con varios proveedores de servicios en la nube, cada uno con diferentes modelos de seguridad, mecanismos de copia de seguridad yresponsabilidad compartida boundaries. Data sprawl across Amazon S3 buckets, DynamoDB tables, and data lakehouse environments creates blind spots. The responsabilidad compartida model means your cloud provider secures the infrastructure, but you own the protection and recoverability of your data.

El impacto empresarial de una interrupción imprevista va mucho más allá del tiempo de inactividad. La pérdida de ingresos se acumula minuto a minuto. La confianza de los clientes, una vez perdida, tarda meses o años en recuperarse. Las sanciones normativas en virtud de marcos normativos como el RGPD, la HIPAA y la ley SOX pueden ascender a millones. Y el daño a la reputación suele durar más que el propio incidente.

A well-structured business continuity plan transforms your organization from reactive to resilient. It defines exactly how you will protect critical data, recover operations, and communicate with stakeholders when disruption strikes. Without one, recovery becomes improvisation — and improvisation under pressure rarely ends well.

Para obtener más información sobre las capacidades de Recovery que garantizan la continuidad del negocio, consultacapacidades esenciales de recuperación ante desastres para la gestión de la continuidad empresarial.

Componentes del plan

Un plan sólido de continuidad del negocio en la nube se basa en componentes interconectados que funcionan de forma coordinada antes, durante y después de un incidente.


Análisis del impacto en el negocio y evaluación de riesgos

Start with a business impact analysis (BIA) to identify your most critical workloads and quantify the cost of downtime for each. Pair this with a risk assessment that maps threats — ransomware, cloud provider outages, insider errors, compliance failures — to specific data assets. This analysis drives every decision that follows.


Objetivos de RTO/RPO por carga de trabajo

No todos los datos son iguales. Define los objetivos de tiempo de recuperación (RTO) yobjetivos de punto de recuperación (RPO)para cada carga de trabajo en función de su importancia para el negocio. Una base de datos orientada al cliente puede necesitar un RPO de unos minutos, mientras que los registros archivados pueden tolerar un RPO de varias horas. Los objetivos por niveles evitan el gasto excesivo en activos de baja prioridad y la inversión insuficiente en los de alta prioridad.


Estrategia de copias de seguridad en la nube

Tu estrategia de copias de seguridad debe estar automatizada y basada en políticas. Los procesos manuales conllevan errores humanos y no son escalables. Define políticas que registren los cambios de forma continua, almacenen las copias de seguridad en entornos aislados y permitan una Recovery granular a nivel de objeto, prefijo, bucket, tabla o partición. Explora tuopciones de copia de seguridad en la nubeantes de decidirse por un único enfoque.


Protocolos de comunicación y escalado

Documenta quién es responsable de qué durante un incidente. Define los procedimientos de escalado, los plazos de notificación y los canales de comunicación para los equipos internos, los directivos, los clientes y las autoridades reguladoras. Un plan de recuperación que nadie pueda ejecutar no es un plan en absoluto.


Pruebas y mantenimiento

El plan de continuidad del negocio más peligroso es aquel que nunca se ha puesto a prueba. Programa simulacros de Recovery al menos una vez al trimestre para comprobar que tus objetivos de RTO/RPO son alcanzables y que tu equipo conoce el protocolo.

Ventajas de las tecnologías nativas de la nube

La transición de tu estrategia de continuidad del negocio hacia soluciones nativas en la nube ofrece ventajas cuantificables frente a los enfoques tradicionales en las propias instalaciones.

Escalabilidad sin costes adicionales de infraestructura. La copia de seguridad nativa en la nube se adapta automáticamente al crecimiento de tus datos. No es necesario aprovisionar servidores, matrices de almacenamiento ni Appliances de copia de seguridad adicionales. A medida que tus buckets de S3 y tus bases de datos crecen, tu protección crece con ellos.

Rentabilidad. Un enfoque sin servidores y basado en SaaS elimina los gastos de capital en hardware dedicado a las copias de seguridad. Se paga por la protección que se utiliza, y los costes operativos siguen siendo predecibles a medida que aumentan los volúmenes de datos.

Mayor seguridad gracias al aislamiento. Las copias de seguridad inmutables y con aislamiento físico, almacenadas fuera de tu cuenta principal en la nube, crean una capa de defensa fundamental. Si un ransomware compromete tu entorno de producción, tus datos de copia de seguridad permanecerán a salvo en un almacén aislado. Esta separación marca la diferencia entre pagar un rescate y restaurar tus datos según tus propios términos.

Rapid, granular recovery. Cloud-native solutions enable targeted recovery — restoring specific objects, prefixes, buckets, tables, or partitions rather than entire environments. This precision reduces recovery time dramatically and minimizes disruption to unaffected workloads.

Resiliencia multinube. Cada vez son más las organizaciones que operan en AWS, Azure y Google Cloud. Las soluciones de copia de seguridad nativas de la nube permiten la recuperación entre regiones y entre cuentas, lo que te ofrece flexibilidad para restaurar los datos allí donde los necesites.

El mercado de la protección de datos en la nube sigue creciendo a medida que las organizaciones reconocen estas ventajas. Con el aumento de las cargas de trabajo en la nube y la intensificación de las amenazas, la inversión en infraestructuras de resiliencia se está acelerando en todos los sectores.Para obtener más información sobre cómoClumio’s La protección nativa en la nube es compatible conrecuperación de ransomware,Exploranuestropágina dedicada a la solución.

Buenas prácticas en materia de continuidad

Effective business continuity planning is not a one-time project — it is an ongoing discipline. These practices help you build and maintain a plan that holds up under real-world pressure.


Realiza evaluaciones de riesgos periódicas.

El panorama de amenazas cambia constantemente. Revisa tu perfil de riesgo al menos una vez al trimestre y actualiza tu análisis de impacto en el negocio (BIA) cada vez que añadas nuevas cargas de trabajo en la nube, cambies de proveedor o entres en nuevas jurisdicciones normativas.


Define y comprueba tus objetivos de RTO/RPO.

Establecer los objetivos por escrito es el primer paso. La Readiness se consolida al validarlos mediante simulacros de Recovery reales. Comprueba que las restauraciones se ajustan a los objetivos definidos y documenta las deficiencias. Revisa estos objetivos a medida que evolucionen las necesidades de la empresa.


Adopta una estrategia de copias de seguridad multinube.

Do not rely on a single provider’s native tools for backup and recovery. Cross-account and cross-region backup capabilities protect you against account-level compromise and regional outages alike.


Automatizar las políticas de copias de seguridad.

Los procesos de copia de seguridad manuales son frágiles. Implemente una automatización basada en políticas que capture los cambios en los datos de forma continua, sin depender de instantáneas programadas que pueden pasar por alto actualizaciones críticas entre un intervalo y otro.


Incorpora la seguridad a tu estrategia de copias de seguridad.

Air-gapped storage, immutable backups, role-based access controls, and threat scanning should be standard features of your backup solution — not afterthoughts. Your backup data is a high-value target; protect it accordingly.


Realiza pruebas al menos una vez al trimestre.

Recovery drills should simulate realistic scenarios, including ransomware events and accidental bulk deletions.  Testing reveals where your plan falls short before an actual incident occurs.

Asistencia técnica para copias de seguridad en la nube

A modern business continuity plan requires purpose-built cloud backup — not legacy tools adapted for cloud environments. Traditional backup solutions were designed for on-premises infrastructure and struggle with the scale, speed, and architecture of cloud-native workloads.

Clumio de CommvaultSe ha desarrollado desde cero para entornos en la nube. Como plataforma sin servidores y basada en SaaS, diseñada para AWS y Google Cloud, Clumio ofrece las capacidades de Recovery que exige la continuidad del negocio sin añadir infraestructura gestionada por el cliente ni complejidad operativa.

Copias de seguridad al aire. Clumio almacena los datos de las copias de seguridad en un entorno inmutable y aislado, completamente separado de tu cuenta de producción en la nube. Esta arquitectura con aislamiento físico garantiza que, incluso si un ataque de ransomware o una violación de seguridad de la cuenta afectara a tu entorno principal, los datos de tus copias de seguridad seguirían estando protegidos y serían recuperables.

Granular recovery at scale. Rather than forcing full-environment restores, Clumio enables targeted recovery at the object, prefix, bucket, partition,otable level. When a bad code push corrupts specific data, you recover exactly what was affected — nothing more, nothing less.

Restauración entre regiones y entre cuentas. Clumio admite vías de Recovery flexibles, incluida la restauración de datos en diferentes regiones o cuentas. Esta capacidad resulta fundamental en situaciones de desastre en las que se vea comprometida toda una región o cuenta.

Clumio Backtrack para la restauración a un momento concreto. Clumio Backtrack permite la restauración in situ deAmazon S3oDynamoDB data to a precise point in time. This is invaluable to help recover data corruptionoaccidental deletion without the delay of traditional restore workflows.

The speed of recovery matters. Purpose-built cloud backup compresses that timeline from weeks to hours —ominutes — transforming business continuity from aspiration into operational reality.

Preguntas frecuentes

¿Qué es un plan de continuidad del negocio?

Un plan de continuidad del negocio es una estrategia documentada que describe cómo una organización mantendrá sus operaciones críticas durante y después de una interrupción. Abarca desde la protección de datos y los procedimientos de Recovery hasta los protocolos de comunicación y los procedimientos de escalado. En las organizaciones que dan prioridad a la nube, el plan se centra en proteger las cargas de trabajo en la nube, definir los objetivos de RTO/RPO y validar la recuperación mediante pruebas periódicas.

¿Cuál es la diferencia entre el BCP y el DRP?

La planificación de la continuidad del negocio (BCP) es una disciplina más amplia centrada en mantener en funcionamiento todas las funciones críticas de la empresa durante una interrupción. La planificación de la recuperación ante desastres (DRP) es un subconjunto de la BCP que se centra específicamente en restaurar los sistemas informáticos, las aplicaciones y los datos tras un incidente. Una BCP sólida incluye una DRP, pero también aborda la comunicación, el personal y los procedimientos operativos más allá del ámbito informático.

¿Cuáles son los componentes clave de un plan de continuidad del negocio en la nube?

Un plan de continuidad del negocio en la nube incluye un análisis de impacto en el negocio, objetivos RTO/RPO definidos para cada carga de trabajo, una estrategia de copias de seguridad automatizadas en la nube, protocolos de comunicación y escalación, y un calendario de pruebas periódicas. Cada componente debe tener en cuenta las características específicas de los entornos en la nube, incluidos los modelos de responsabilidad compartida, las arquitecturas multinube y la proliferación de datos.

¿Por qué es importante la copia de seguridad nativa en la nube?

Las copias de seguridad nativas de la nube están diseñadas específicamente para la escala y la arquitectura de las cargas de trabajo en la nube. A diferencia de las herramientas tradicionales adaptadas a la nube, las soluciones nativas de la nube ofrecen protección automatizada basada en políticas, almacenamiento aislado físicamente, recuperación granular y funcionamiento sin servidores. Estas capacidades contribuyen directamente a reducir los tiempos de Recovery y a mejorar los resultados en materia de continuidad del negocio.

¿Con qué frecuencia deberías poner a prueba tu plan?

Pon a prueba tu plan de continuidad del negocio al menos una vez al trimestre. Cada prueba debe simular situaciones reales de interrupción —como ataques de ransomware, eliminaciones accidentales e interrupciones en el servicio del proveedor de la nube— y comprobar que los objetivos de RTO y RPO que has definido son alcanzables. Documenta los resultados, identifica las deficiencias y actualiza el plan en consecuencia.

¿Qué es una copia de seguridad «air-gapped»?

Una copia de seguridad «air-gapped» se almacena en un entorno aislado al que no se puede acceder directamente desde la red de producción ni desde una cuenta en la nube. Este aislamiento protege los datos de la copia de seguridad frente al ransomware, las amenazas internas y el compromiso de seguridad a nivel de cuenta. Las copias de seguridad «air-gapped» son un componente fundamental de una estrategia de continuidad del negocio resiliente, ya que proporcionan una copia limpia y recuperable de los datos incluso cuando los sistemas de producción se ven totalmente comprometidos.

Requisitos de cumplimiento de la norma SOC 2: en qué consisten y cómo encaja la protección de datos en ellos

Los requisitos de cumplimiento de la norma SOC 2 definen cómo las organizaciones de servicios demuestran que protegen a sus clientesdatos e conoceringSu seguridad no depende únicamente de los cortafuegos y los controles de acceso. 

Descripción general de SOC 2

SOC 2 is a voluntary auditing framework created by the AICPA that evaluates how service organizations manage customer data. Unlike regulatory mandates such as HIPAA or PCI DSS, SOC 2 is not a law. It is an audit report issued by an independent CPA firm that assesses your organization’s controls against the AICPA’s Criterios de los servicios fiduciarios.

El marco se aplica a cualquier empresa tecnológica u organización de servicios que almacene, trate o transmita datos de clientes. En la práctica, esto significa que los proveedores de SaaS, las empresas de alojamiento en la nube, las empresas de análisis de datos y los proveedores de servicios gestionados son los candidatos más habituales. Sin embargo, el público al que va dirigido se ha ampliado considerablemente.

Los equipos de compras de las empresas suelen solicitar ahora informes SOC 2 durante las evaluaciones de proveedores, lo que convierte a esta auditoría en un requisito de facto para hacer negocios con grandes organizaciones. Lo que distingue a SOC 2 es su flexibilidad. No se trata de marcar casillas en una lista fija de requisitos de cumplimiento.

Instead, you define the scope of your audit by selecting which of the five Criterios de los servicios fiduciarios apply to your services. Your auditor then evaluates whether your controls meet those criteria effectively.

SOC 2 compliance requirements push you toward exactly that kind of structured, documented approach to security and data protection, one that can lower both risk and cost. The AICPA’s Criterios de los servicios fiduciarios framework provides the structure, and the audit report gives your customers the evidence they need.

Criterios de los servicios fiduciarios

The five Criterios de los servicios fiduciarios form the backbone of every SOC 2 audit. Each criterion addresses a specific dimension of how you protect and manage data. Security is the only mandatory criterion, but most organizations include at least one or two additional criteria based on their services and customer expectations.

 Security (Common Criteria) – Security is the foundation of every SOC 2 report. The Common Criteria covers logical and physical access controls, system operations monitoring, change management, and risk mitigation.

Medidas de control como la CC6.4 (restricción del acceso físico y lógico a los activos de información) y la CC6.7 (restricción de la transmisión, el movimiento y la eliminación de información) son fundamentales para demostrar que proteges los sistemas frente al acceso no autorizado y las amenazas. Todas las auditorías SOC 2 incluyen el criterio de «Seguridad», independientemente de los demás criterios que selecciones.

 Availability – Availability addresses whether your systems are operational and accessible as committed in your service-level agreements. This is where data protection becomes critical. Control A1.2 requires you to maintain backup processes and recovery infrastructure. Control A1.3 requires you to test your recovery plan, not just document one.

Los auditores quieren comprobar que eres capaz de restaurar los sistemas y los datos dentro de los objetivos de tiempo de recuperación y los objetivos de punto de recuperación establecidos.Clumio’s operational recovery capabilitiesestán diseñadas específicamente para este fin: copias de seguridad basadas en políticas, con programación automatizada y almacenamiento «air-gapped» que cumple tanto con los requisitos A1.2 como con los A1.3.

Confidentiality – Confidentiality criteria (C1.1 and C1.2) focus on protecting information designated as confidential. This includes encryption of data at rest and in transit, retention policies that define how long confidential data is kept, and secure destruction processes when retention periods expire.

Processing integrity – Processing integrity evaluates whether your systems process data completely, accurately, and in a timely manner. This criterion is most relevant for organizations whose core service involves data transformation, calculation, or transaction processing.

 Privacy – Privacy addresses how you collect, use, retain, disclose, and dispose of personal information. It overlaps significantly with GDPR and CCPA requirements, making it a common addition for organizations that handle PII across jurisdictions.

Tipos de SOC 2

Las auditorías SOC 2 pueden ser de dos tipos, y la distinción es importante. Un informe SOC 2 Tipo 1 evalúa si tus controles están correctamente diseñados en un momento concreto. Piensa en ello como una instantánea: el auditor confirma que tus políticas y controles existen y están adecuadamente estructurados en la fecha de la evaluación.

Un informe SOC 2 Tipo 2 va más allá. Evalúa si dichos controles funcionan realmente de manera eficaz durante un periodo definido, que suele oscilar entre seis y doce meses. Los auditores revisan las pruebas que demuestran una ejecución coherente, incluidos los registros, los registros de cambios, los informes de verificación de copias de seguridad y la documentación sobre la respuesta a incidentes.

El Tipo 2 es el estándar que esperan los compradores empresariales. Un informe de Tipo 1 puede servir como paso intermedio mientras se va creando el historial de auditorías, pero la mayoría de los equipos de compras exigirán un informe SOC 2 de Tipo 2 antes de firmar un contrato.

El periodo de observación prolongado es lo que confiere credibilidad al informe: demuestra que tus controles funcionan en la práctica, y no solo sobre el papel.

Asignación de controles

La protección de datos no es un aspecto secundario en una auditoría SOC 2. Está directamente relacionada con múltiples controles de los criterios de seguridad y disponibilidad. Sin embargo, muchas organizaciones pasan por alto el Backup and Recovery cuando se preparan para la auditoría, y se centran en cambio en los controles de acceso y la seguridad de la red.

A continuación se explica cómo se corresponden los controles específicos de SOC 2 con las capacidades de protección de datos:


CC6.4

Restringir el acceso a los activos de información

Clumio almacena las copias de seguridad en un entorno aislado y sin conexión con el exterior, con cifrado específico, independiente de tu cuenta principal en la nube. Este aislamiento administrativo contribuye a cumplir el requisito de control destinado a restringir el acceso lógico a la información protegida.


CC7.5

Identificar y responder a los incidentes de seguridad

Clumio permite la recuperación entre cuentas y entre regiones, lo que facilita las pruebas de respuesta ante incidentes y la restauración rápida cuando los entornos de producción se ven comprometidos.


CC9.1

Identificar y gestionar el riesgo

Policy-driven backup with automated scheduling helps eliminate manual processes and custom scripts, which also helps reduce operational risk. Clumio’s serverless architecture scales automatically without infrastructure overhead.


A1.2

Mantener la infraestructura de Backup and Recovery

Clumio’s policy-based asset selection and offsite, air-gapped storage help deliver the backup processes and recovery infrastructure that auditors evaluate.


A1.3

Probar los planes de recuperación

Clumio permite realizar pruebas de restauración tanto a través de su consola de gestión como de su API, lo que te ayuda a demostrar ante tu auditor que las pruebas de Recovery están documentadas y son repetibles.

Lista de comprobación de cumplimiento normativo

Un enfoque estructurado de los requisitos de cumplimiento de la norma SOC 2 ayuda a mantener la auditoría por el buen camino y a reducir la probabilidad de que se produzcan deficiencias. Sigue estos pasos:


Define tu ámbito de aplicación y selecciona los criterios de servicios de confianza.

Determina qué criterios son aplicables en función de tus servicios y de los compromisos adquiridos con los clientes. La seguridad es obligatoria; añade «Disponibilidad», «Confidencialidad», «Integridad del procesamiento» o «Privacidad» según sea necesario.


Realiza una evaluación del grado de Readiness.

Identifica en qué aspectos tus controles actuales cumplen los criterios y dónde existen deficiencias. Esta es tu hoja de ruta.


Aplicar controles y documentar las políticas.

Implemente los controles técnicos y administrativos que exige cada criterio. Documente todo: políticas, procedimientos, configuraciones y responsabilidades.


Realizar pruebas internas, incluida la validación de Backup and Recovery.

Comprueba que los controles funcionen según lo previsto. En lo que respecta a la disponibilidad, esto implica comprobar la integridad de las copias de seguridad, los procedimientos de restauración y los procesos de conmutación por error.


Involucra a tu auditor.

Elige una firma de contabilidad independiente con experiencia en SOC 2. El auditor definirá el periodo de observación para un informe de Tipo 2 y establecerá los requisitos en materia de pruebas.


Soluciona las deficiencias y obtén tu informe.

Corrija cualquier incidencia detectada en la auditoría y reciba su informe SOC 2 definitivo. Empezar con una lista de comprobación clara le ayuda a pasar de la fase de preparación a la de auditoría con menos sorpresas.

Preguntas frecuentes

¿Cuáles son los cinco criterios de SOC 2?

Los cinco criterios de los servicios de confianza de SOC 2 son: seguridad, disponibilidad, confidencialidad, integridad del procesamiento y privacidad. La seguridad, también conocida como «Criterios Comunes», es obligatoria en todas las auditorías SOC 2. Su organización selecciona criterios adicionales en función de los servicios que presta y de sus compromisos contractuales con los clientes.

¿En qué se diferencian el SOC 2 Tipo 1 y el Tipo 2?

Un informe SOC 2 de tipo 1 evalúa si los controles están correctamente diseñados en un momento concreto. Un informe SOC 2 de tipo 2 evalúa si dichos controles funcionan de manera eficaz durante un periodo de entre seis y doce meses. El tipo 2 es más riguroso y es el estándar que exigen la mayoría de las empresas compradoras.

¿Cuánto tiempo lleva cumplir con la norma SOC 2?

En el caso de una primera auditoría, hay que tener en cuenta que el proceso completo puede durar entre seis y doce meses. Esto incluye la evaluación de la Readiness, la implantación de los controles, el periodo de observación y la propia auditoría.

¿Con qué frecuencia es obligatorio cumplir con la norma SOC 2?

Un informe SOC 2 Tipo 2 abarca un periodo de observación específico, que suele ser de 12 meses. La mayoría de las organizaciones lo renuevan anualmente para mantener un historial de auditorías ininterrumpido y contribuir a cumplir los requisitos continuos de los clientes y de las entidades de contratación pública.

¿Es obligatorio cumplir con la norma SOC 2?

SOC 2 es un marco de referencia voluntario, no un requisito legal. Sin embargo, los clientes empresariales, los socios y los equipos de compras exigen cada vez más un informe SOC 2 Tipo 2 actualizado antes de firmar contratos. En la práctica, se ha convertido en una expectativa básica para cualquier organización de servicios que gestione datos de clientes.


Puntos Clave

  • ResOps is not a technology product. It’s a cross-functional operating discipline that helps drive organizational cyber resilience.
  • Complementa las funciones de copia de seguridad, recuperación ante desastres, ciberseguridad, continuidad del negocio y respuesta ante incidentes, alineándolas en torno a los resultados de Recovery de principio a fin.
  • ResOps se centra en los servicios críticos y en los niveles de tolerancia al impacto definidos por la empresa, en lugar de en componentes aislados de la infraestructura.
  • Se basa en la generación continua de datos, entre los que se incluyen resultados de Recovery contrastados, indicadores de resiliencia del servicio y un registro propio de deficiencias.
  • ResOps es un proceso continuo. Ni la elaboración de un plan ni la realización de un ejercicio puntual con éxito bastan para establecer una capacidad de Recovery duradera.

El nuevo reto de la resiliencia

La mayoría de las organizaciones invierten en ciberseguridad, copias de seguridad,la Recovery, and continuidad de las actividades. Yet many executives still face three critical questions: Can we recover? How long will recovery take? And can we prove it?

Part of the challenge is that responsibility for resilience is spread across teams that often operate in silos. Security manages threats. IT maintains systems. Backup and la Recovery teams restore data and infrastructure. Business continuity teams focus on keeping the organization running. Each plays an important role, but responsibility for recovery can remain fragmented.

ResOps brings these functions together around shared priorities, recovery goals, and evidence. The result is a more practical way to approach resilience: know what matters most, understand what it takes to recover it, test whether recovery works, and act on the gaps you find.

P: ¿Qué es ResOps?

ResOpses la disciplina operativa que aúna seguridad, infraestructura y operaciones de TI,continuidad de las actividades, y a los responsables de las empresas en torno a los servicios críticos, el diseño resiliente y la validación continua. En pocas palabras, ResOps ayuda a los equipos a prepararse ante las interrupciones, a recuperar los servicios críticos dentro de los límites de tolerancia al impacto definidos por la empresa y a demostrar, basándose en pruebas, que la recuperación funciona.

Cuatro características definen a ResOps. Se trata de:

  1. Multifuncional por naturaleza. ResOps conecta las responsabilidades distribuidas a través de un modelo operativo compartido, la asignación de responsabilidades y la gobernanza ejecutiva.
  2. Centrado en los servicios esenciales. Da prioridad a los servicios que la organización debe restablecer para aportar valor fundamental, atender a los clientes y generar ingresos; además de contribuir al cumplimiento de las obligaciones urgentes de carácter legal, normativo, de seguridad y relacionadas con la misión.
  3. Continuously validated. Resilience is a posture that teams must exercise and improve – not a state established by an annual test.
  4. Medida a partir de datos contrastados. ResOps genera una puntuación de resiliencia (RPS): una puntuación por servicio, respaldada por datos contrastados, que mide la capacidad de recuperación de un servicio crítico concreto basándose en los resultados de la validación, el estado de las dependencias y la confianza en una recuperación sin incidencias.

What Isn’t ResOps?

It’s not a product category.

Ninguna plataforma puede crear ResOps por sí sola. Las tecnologías de protección de datos, Recovery cibernético, automatización, observabilidad y pruebas pueden respaldar esta disciplina, pero ResOps es una cuestión organizativa. Depende de la gobernanza, la responsabilidad compartida, las prioridades empresariales, las prácticas operativas y un estándar común de pruebas.

It’s not a replacement for backup and recovery or la Recovery.

ResOps does not replace strong backup and la Recovery capabilities: it depends on them. Backup establishes whether recoverable copies exist. Disaster recovery provides the procedures and technical capabilities to help restore systems and infrastructure.

But then ResOps asks a broader question: Can the critical service return completely, cleanly, and within tolerance, including its identities, applications, data, infrastructure, cloud services, third parties, people, and decision paths?

It’s not another name for continuidad de las actividades or incident response.

La continuidad del negocio define cómo funciona la empresa ante situaciones de interrupción. La respuesta ante incidentes detecta, contiene y gestiona el suceso. ResOps conecta esas disciplinas con el resultado de Recovery. Crea un ritmo operativo que permite a los equipos ponerse de acuerdo sobre lo que es importante, validar Recovery en condiciones realistas, medir los resultados y subsanar las deficiencias que revelan las pruebas.

It’s not a compliance exercise or one-time project.

A mature ResOps program can help generate evidence for boards, regulators, insurers, customers, and auditors. But documentation is a byproduct, not the objective. The objective is demonstrated recoverability.

And because systems, dependencies, threats, and business priorities keep changing, ResOps is never “finished.” It operates continuously, much like financial planning or security operations.

¿Qué cambia con ResOps?

ResOps cambia el enfoque: ya no se trata de si los sistemas y procesos individuales funcionan, sino de si el servicio crítico en su conjunto es capaz de recuperarse. Esto cambia el tipo de preguntas que pueden plantearse los responsables.

Es importante que la copia de seguridad se realice correctamente. También lo es contar con un plan de Recovery. Pero ninguna de las dos cosas te indica si un servicio crítico puede restablecerse realmente cuando lo necesites. ResOps adopta una visión más amplia:

  • ¿Hemos realizado la recuperación a partir de un punto de recuperación válido y verificado?
  • ¿Cuánto tiempo tardó?
  • ¿Hemos alcanzado los objetivos fijados por la empresa?
  • ¿Y qué es lo que aún requiere atención?

That’s why ResOps matters. It gives organizations a way to move beyond assumptions of resilience to programmatic, reliable demonstrations of their ability to recover. And they do it with continuous production of evidence and traceability. So when disruption happens, the question isn’t whether every team did its part or who failed at which task. It’s whether the business can restore the critical services its customers depend on.

Saber Más

Commvault ha publicadoResOps: Una guía para directivos to give CISOs, CIOs, IT, security, resilience, and risk leaders a practical framework for implementing ResOps in their organizations.

Leaders will learn how to identify the services that matter most, validate recovery readiness with real evidence, and continuously test resilience. As a result, organizations can establish a single operating model that unites security, infrastructure, IT operations, and business leaders around evidence-based recoverability.

Get the guía aquí. 

Preguntas frecuentes

Q: Is ResOps simply a new name for la Recovery?

A: No. Disaster recovery is an essential part of ResOps, but ResOps looks at the entire critical service – including technical, third-party, human, and decision dependencies – and whether it can recover within a business-defined impact tolerance.

P: ¿Es necesario adquirir una nueva plataforma para utilizar ResOps?

R: No. La tecnología puede facilitar la identificación, las pruebas, Recovery y la recopilación de pruebas, pero ResOps se basa, ante todo, en la responsabilidad, la gobernanza, las prioridades empresariales y las prácticas operativas.

P: ¿Quién es el propietario de ResOps?

A: ResOps needs a named leader with cross-functional authority and executive sponsorship. Individual service owners remain accountable for their services, while security, IT, continuidad de las actividades, and business teams contribute to the shared recovery outcome.

P: ¿Cómo se mide el éxito de ResOps?

A: Success comes from current evidence that critical services can recover cleanly within their defined impact tolerances – not simply from completing a plan or running a successful backup job.

La puntuación de resiliencia (RPS) es también una herramienta de medición útil. Al tratarse de una puntuación por servicio respaldada por datos, la RPS ayuda a demostrar el grado de recuperabilidad de un servicio crítico concreto basándose en los resultados de la validación, el estado de las dependencias y la confianza en una recuperación sin incidencias.

P: ¿Cómo pueden las organizaciones empezar a utilizar ResOps?

R: Empieza por identificar los servicios críticos de los que depende la empresa, quién es el responsable de ellos, de qué dependen y con qué rapidez deben recuperarse. A partir de ahí, los equipos pueden validar Recovery, identificar las deficiencias y priorizar el trabajo necesario para reforzar la resiliencia.

Michael Thelander is Senior Director of Product Marketing at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • Resilience depends on how quickly and confidently the business can recover – not solely on keeping every threat out.
  • Turn recovery plans into evidence – tested results are more credible to boards, regulators, and insurers than targets or assumptions.
  • Convertir ResOps en un modelo operativo compartido para los responsables de seguridad, infraestructura, continuidad del negocio y servicios.
  • Mide lo que realmente importa: los equipos deben saber si es posible restablecer los servicios críticos, cuánto tiempo lleva realmente la Recovery y si pueden demostrarlo.
  • Selecciona uno o dos servicios críticos, define qué se considera una Recovery satisfactoria, lleva a cabo un simulacro realista y documenta los resultados.
  • Twenty years in security leadership teaches you one thing early: The attack you stopped never makes the board meeting. The one you didn’t is the only story anyone remembers. Somewaquí along the way I stopped measuring my team by how many hits we absorbed alone and started also measuring us by how fast we got back up.
  • That’s the reason I want every CISO, CIO, and board member I know to read this new book, ResOps: una guía para ejecutivos. Commvault sponsored it, but I’d be recommending it either way.

El muro nunca fue el plan completo

For most of my career, the job was building higher walls. Better detection, tighter controls, faster response. That work still matters, and it always will. But a wall only answers one question, and it’s not the one your board is asking anymore.

Last September, ransomware forced Jaguar Land Rover to halt global manufacturing. Assembly lines stopped. Supply chains froze. The UK’s Cyber Monitoring Centre put the cost to the broader economy at roughly £1.9 billion, and JLR posted its lowest monthly production output in 73 years. JLR had defenses. What the incident tested wasn’t whether the wall held. It was whether the business could get back up once it didn’t.

I’ve said this before and I’ll keep saying it: Disruption isn’t an if, it’s a when. The CISOs who sleep at night aren’t those who believe they can keep everything out; they’re those who’ve practiced getting back up so many times that the practice itself is the confidence.

Tres preguntas que le hago a mi propio equipo

The book organizes the whole problem into three questions, and I’ve started opening every resilience review with them:

  • Si nos afectara esta noche, ¿podríamos recuperarnos?
  • ¿Cuánto tiempo llevaría realmente?
  • ¿Podemos demostrárselo a la junta directiva con pruebas?

Most organizations answer the first two with a plan and the third with silence. That silence is the resilience gap, and it’s bigger and more expensive than most executives realize.

Hechos, no promesas

Here’s a distinction the book makes better than I’ve heard it made anywaquí else: A recovery time objective is a target. It tells you what you’re aiming for – but it doesn’t tell you whether you’ll hit it.

Compare “we believe we can recover the payments service in four hours” to “we restored it in 3.2 hours last quarter, from a verified clean recovery point, against a four-hour tolerance.” The first sentence is a plan. The second is evidence. Only one of them holds up when your board, your regulator, or your cyber insurer starts asking harder questions, which they will.

We calls this discipline ResOps, short for resilience operations. It’s not a product you buy or a binder you file. It’s an operating model that connects security, infrastructure, business continuity, and the business owners who depend on these services, all working from the same evidence instead of separate plans.

Lo que debería preocupar a todo CISO

The book also names something I’ve felt for a while and finally have language for: the AI paradox. The same AI capability helping us find vulnerabilities faster is helping attackers close the gap between discovery and exploitation just as fast, maybe faster. Finding more problems doesn’t make you safer if you can’t recover from the ones that get through. Detection speed was never the finish line. Recovery capability is.

Empieza con un servicio

None of this requires boiling the ocean, and I’d be lying if I said my own team got it right on the first try. The book lays out a 90-day path: Pick one or two of your most critical services, define what “recovered” really means for each, run one honest recovery exercise, and produce your first piece of real evidence. That’s a project any team can start this quarter, mine included.

Proof over promises. Readiness over perfection. That’s the standard I hold my team to, and it’s the standard this book gives you a real path toward.

Get your copy of ResOps: una guía para ejecutivos aquí.

Preguntas frecuentes

P: ¿Qué es ResOps?

R: ResOps, abreviatura de «operaciones de resiliencia», es un modelo operativo que conecta a los responsables de seguridad, infraestructura, continuidad del negocio y servicios en torno a prácticas de recuperación compartidas y basadas en datos empíricos.

P: ¿En qué se diferencia ResOps de la recuperación ante desastres tradicional?

R: La recuperación ante desastres tradicional suele centrarse en planes y objetivos técnicos. ResOps hace hincapié en la validación continua, la responsabilidad interdepartamental y la demostración cuantificable de que los servicios críticos pueden restablecerse dentro de los límites de tolerancia de la empresa.

P: ¿Por qué son importantes las pruebas de Recovery?

R: Las pruebas de Recovery muestran lo que una organización ha probado y logrado realmente. Contribuyen a que los consejos de administración, los organismos reguladores, las aseguradoras y los líderes empresariales tengan más confianza que si solo se basaran en los planes o los objetivos de Recovery.

P: ¿Qué deben medir las organizaciones en un programa de ResOps?

R: Las organizaciones deben evaluar si es posible restablecer los servicios críticos, cuánto tiempo lleva realmente la Recovery, si los puntos de Recovery están en buen estado y se han verificado, y si los resultados cumplen con los límites de tolerancia definidos por la empresa.

P: ¿Quiénes deberían participar en ResOps?

R: ResOps debe reunir a los responsables de seguridad, infraestructura, continuidad del negocio, aplicaciones y servicios, así como a los responsables ejecutivos, para que las prioridades de Recovery y los datos que las respaldan reflejen las necesidades de la empresa.

P: ¿Cómo puede una organización empezar a utilizar ResOps?

R: Empieza por uno o dos servicios críticos. Define qué se entiende por una recuperación satisfactoria, lleva a cabo un ejercicio de Recovery riguroso, documenta los resultados y utiliza esos datos para mejorar la próxima prueba.

Bill O’Connell is Chief Security Officer at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave 

  • El informe federal actualizado recoge las nuevas tácticas y técnicas de Medusa, así como más de 500 víctimas en sectores de infraestructuras críticas. 
  • Los atacantes no solo tienen como objetivo los datos de producción, sino que también alteran el funcionamiento de las copias de seguridad, los sistemas de identidad, los de virtualización y otros sistemas de los que dependen las organizaciones para su Recovery. 
  • La fase deadvisory calls on organizations to prove their resilience through testing and validation against observed attacker behaviors, not assume it from plans or successful backup jobs alone.  

La última advertencia federal sobre el ransomware Medusa se actualizó por una razón:El adversario cambió. 

La fase deaviso federal actualizado, issued August 18, 2026, by the FBI, Cybersecurity and Infrastructure Security Agency (CISA), and U.S. Department of Health and Human Services (HHS), describes an adversary that recruits new access brokers, moves faster once inside, and has gotten better at making sure the damage it causes cannot be undone.  

La fase deAttack Is Not Just Against Your Data

Los atacantes de Medusa actúan con rapidez. Los investigadores informan de que los atacantes de Medusa han aprovechado los exploits recién anunciados en un plazo de 24 horas y, en algunos casos, han utilizado exploits hasta una semana antes de que se hiciera pública la vulnerabilidad. 

Una vez dentro, pasan desapercibidos utilizando herramientas legítimas de gestión remota, el robo de credenciales y técnicas de «living-off-the-land». 

But the advisory’s most significant finding is that Medusa ataca la propia ruta de Recovery. 

La fase deadvisory maps this activity to MITRE ATT&CK technique T1490, Inhibit System Recovery. En él se describe cómo el ransomware interrumpe los servicios relacionados con las copias de seguridad, la seguridad, las bases de datos, las comunicaciones, el intercambio de archivos y los sitios web. Además, elimina las copias de sombra y apaga y cifra de forma remota las máquinas virtuales. 

Si un atacante tiene como objetivo deliberadamente los sistemas, las identidades y la infraestructura que una organización podría necesitar para recuperarse, el problema va más allá de la protección de datos y se extiende a la ciberresiliencia y la ciberrecuperación. 

El papel de ResOps (Operaciones de Resiliencia)

ResOps no es simplemente otro nombre para las copias de seguridad. Se trata de una disciplina operativa que aúna seguridad, TI, infraestructura, aplicaciones, operaciones y el negocio en torno a un único objetivo: mantener en funcionamiento los servicios críticos y recuperarlos en el plazo que la empresa pueda tolerar. 

La fase deMedusa advisory never uses the word ResOps, but the thinking is there. It recommends organizations exercise, test, and validate their security programs against observed attacker behaviors, align security technologies to attack techniques, test them at scale, measure performance, and tune people, processes, and technologies based on the evidence. 

Una copia de seguridad no demuestra que el sistema esté libre de fallos. Un objetivo de tiempo de Recovery indicado en una hoja de cálculo no garantiza que la empresa vaya a estar operativa dentro de ese plazo. La resiliencia debe pasar de ser una suposición a convertirse en una realidad demostrada. 

Start With the Business, Not La fase deServer

La fase deaddition of HHS in the advisory makes this especially relevant for healthcare, a sector the FBI says has been a frequent Medusa target. La fase derecovery conversation starts with three questions: 

  • ¿Qué es lo que tiene que seguir funcionando y en qué consiste un funcionamiento mínimo viable? 
  • ¿Qué identidades, aplicaciones, infraestructura y datos respaldan esos servicios? 
  • ¿En qué puntos de recuperación podemos confiar y qué es lo primero que se restaura? 

In a hospital, leaving any one of those unanswered may mean a delayed surgery, a pharmacist who can’t verify a dosage, or a diagnostic system a clinician can’t trust. No single team can answer them alone, which is the gap ResOps is designed to close. 

Utiliza Medusa para comprobar tus hipótesis

Utiliza Medusa como caso de prueba para las hipótesis de Recovery. ¿Puede un atacante acceder a los sistemas que sustentan la Recovery? ¿Qué ocurre si se ve comprometido Active Directory? ¿Eres capaz de identificar un punto de Recovery limpio, restaurar los servicios críticos en el orden correcto y demostrar cuánto tiempo llevará hacerlo? 

Threat actors adapt when defenders adapt. Resilience programs need to operate the same way: continuously tested, continuously validated, and continuously improved.  

Porque en pleno incidente es un momento terrible para descubrir que el plan de Recovery parecía mejor sobre el papel de lo que resulta en la práctica. 

Preguntas frecuentes

P: ¿Qué es el ransomware Medusa? 

R:Medusa es una operación de «ransomware como servicio» identificada por primera vez en 2021. Sus creadores y afiliados utilizan un modelo de doble extorsión: cifran los sistemas y, al mismo tiempo, amenazan con publicar los datos robados si no se paga el rescate. 

P: ¿Por qué se ha actualizado el aviso federal sobre la «Medusa»? 

R: La fase deAugust 2026 update incorporates findings from FBI investigations as recent as April 2026. It expands the documented tactics, techniques, procedures, exploited vulnerabilities, affiliate activity, and indicators of compromise, while adding HHS insights on attacks against healthcare. 

Q: How does Medusa threaten an organization’s recovery capabilities? 

R:Medusa puede interrumpir los servicios relacionados con las copias de seguridad, la seguridad, las bases de datos, las comunicaciones y otras funciones críticas. También puede eliminar copias de sombra, modificar políticas relacionadas con la identidad y apagar o cifrar máquinas virtuales, lo que pone en riesgo el propio proceso de Recovery. 

P: ¿Qué deben hacer las organizaciones para contribuir a reducir el riesgo de Medusa? 

R:Las organizaciones deben corregir sin demora las vulnerabilidades conocidas, segmentar las redes, restringir el acceso a los servicios remotos, reforzar la autenticación, supervisar los movimientos laterales y aplicar el principio del mínimo privilegio. Asimismo, deben mantener copias de recuperación independientes, fuera de línea, cifradas e inmutables, y probar periódicamente los procesos de restauración. 

P: ¿Qué es ResOps y en qué se diferencia de una copia de seguridad? 

R: ResOps, or resilience operations, is a cross-functional operating discipline – not a backup product. It aligns security, IT, infrastructure, applications, operations, business continuity, and business owners around restoring critical services within the amount of disruption the business can tolerate. 

P: ¿Cómo puede una organización demostrar que está preparada para recuperarse? 

R:Empieza por los servicios críticos de la empresa, identifica las identidades, las aplicaciones, la infraestructura, los datos, las personas y los terceros de los que dependen, y define en qué consiste una Recovery satisfactoria. A continuación, lleva a cabo simulacros realistas que permitan identificar puntos de Recovery válidos, restaurar los servicios en el orden correcto, medir el tiempo real de Recovery y convertir cualquier deficiencia en una lista de mejoras que la empresa se comprometa a abordar. 

Chris Beviles director principal de marketing de cartera en Commvault. 

More related posts


AI Data Resilience

Read more about AI Data Resilience

Key Takeaways 
  • Aproximadamente 1.200 agentes, supuestamente aislados, se comunicaban a través de un foro no autorizado, y unos 700 participaban en actividades relacionadas con Hugging Face. 
  • Los agentes intercambiaron más de 70 000 mensajes y archivos, combinando los hallazgos de sesiones que se suponían independientes entre sí. 
  • Investigators found agents spoofing tool calls and researching ways to alter evaluation transcripts to avoid detection by lagrader.  
  • Las copias de seguridad inmutables y aisladas por sí solas no son suficientes: las organizaciones necesitan un punto de Recovery validado y fiable antes de restaurar el entorno de producción. 
Por fin han llegado los informes forenses, y han cambiado mi forma de ver este suceso. 

Hace aproximadamente un mes,Escribí sobrelaIncidente de seguridad de OpenAI y Hugging Face because I thought it was something anyone responsible for cybersecurity, AI or business resilience should be watching.  

At latime, lastory sounded fairly straightforward: An AI agent found a way outside laenvironment designed to contain it and ultimately reached Hugging Face. 

En realidad, eso no es lo que pasó. 

La historia va más allá de un agente renegado 

Los informes forenses revelan que unos 1.200 agentes, que se suponía que operaban de forma aislada, descubrieron una forma de comunicarse a través de un foro no autorizado. Intercambiaron más de 70.000 mensajes y archivos, y aproximadamente 700 agentes participaron en actividades relacionadas con Hugging Face. 

None of that was prompted or intended. La fase deagents were persistent, they could share what they found, and they could combine effort across sessions that were supposed to have no contact with each other.  

Among lanew details: GPT-5.6 Sol agents reproduced an exploit and copied private evaluation data into a public Hugging Face dataset, a concrete escalation beyond what initial reports described. 

El problema del «hackeo de recompensas» 

La fase deinvestigación independiente realizada por METR y Redwood Research, published alongside OpenAI’s own report on August 26, found that agents researched ways to spoof, edit or delete portions of their own evaluation transcripts because they incorrectly believed lagrader would inspect how they completed latask. Researchers found successful tool-call spoofing in about 7% of latranscripts they evaluated, though lamanipulation they observed was small-scale. 

La fase definding is not that agents are “deceptive” in a human sense. It is that a sufficiently capable agent can search for ways around controls when those controls stand between it and laoutcome it has been optimized to achieve. 

OpenAI calls laincident a “warning shot.” I think that is a fair description. 

¿Qué ocurre cuando falla la contención? 

Most of laconversation about this incident will rightly focus on alignment, sandboxing and monitoring. But there’s a resilience question underneath it: If 700 agents can find a side door around containment, what’s laplan for when a single compromised workload does lasame in your environment? 

OpenAI’s own conclusion points at laanswer: Security architecture should assume an individual workload or compute node eventually can be compromised. That means air-gapped, immutable recovery data, and a way to validate what you’re restoring before it touches production again. 

But immutability alone does not prove ladata was clean when it was captured. If ladata was already compromised at latime of capture, immutability preserves lacompromise just as faithfully as it preserves anything else. 

La fase depractical version of that question is simple to ask and hard to answer: If this happened to us, could we prove which recovery point predates lacompromise? 

Tratamos este modelo operativo en el apartadoResOps (operaciones de resiliencia) on laReadiverse. 

La fase deLesson for Every Organization 

OpenAI has since tightened workload and network isolation, expanded monitoring, and revised its model-development practices. La fase delesson applies beyond OpenAI: Contain laimpact, preserve what you can trust, and prove you can recover before you need to. 


Preguntas frecuentes 

Q: What was laOpenAI-Hugging Face incident? 

During internal cybersecurity evaluations, OpenAI agents bypassed controls intended to isolate them, accessed lainternet and reached third-party systems, including Hugging Face. La fase deactivity was driven primarily by an internal research model operating with reduced safeguards. 

P: ¿Cómo se comunicaban los agentes que, en teoría, estaban aislados? 

R:Descubrieron un foro no autorizado en la infraestructura compartida. Unos 1.200 agentes lo utilizaron para intercambiar más de 70.000 mensajes y archivos, lo que permitió que la información y las tácticas se transmitieran entre sesiones que estaban diseñadas para ser independientes entre sí. 

Q: Were laagents instructed to attack Hugging Face? 

R: No. They were attempting to complete a difficult cybersecurity benchmark. When laintended route appeared blocked, some agents searched for alternative ways to achieve laevaluated outcome, and that activity expanded beyond laenvironment’s intended boundaries. 

Q: What does “reward hacking” mean in this context? 

R: Reward hacking occurs when an agent finds an unintended way to satisfy a metric or obtain a desired result without completing latask as intended. Investigators found agents researching ways to spoof tool calls and alter or delete portions of evaluation transcripts because they believed lagrader might inspect their process. 

P: ¿Por qué las copias de seguridad inmutables no son suficientes por sí solas? 

R: Immutability prevents stored data from being altered, but it does not prove ladata was clean when it was captured. If a backup already contains compromised data, immutability preserves that compromise. Organizations therefore need isolated copies, trustworthy recovery points and validation before restoration. 

P: ¿Qué deberían hacer de forma diferente las organizaciones tras este incidente? 

R:Refuerza el aislamiento de la carga de trabajo y de la red, restringe el acceso innecesario a Internet y a las credenciales, supervisa el comportamiento de los agentes y las señales de escalado, y parte de la base de que la prevención puede fallar. Combina esos controles con datos de recuperación inmutables y aislados físicamente, así como con un proceso probado para identificar y validar un punto de recuperación limpio. 

Chris Beviles director principal de marketing de cartera en Commvault. 

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • Certificate lifespans will shrink from 398 to 47 days by March 2029 with “domain validación reuse” shrinking to just 10 days, making manual renewal obsolete and automatic Certificate Lifecycle Management (CLM) necessary.
  • Ya se están llevando a cabo operaciones del tipo «Harvest Now, Decrypt Later» (Recopilar ahora, descifrar después) para almacenar datos con una vida útil prolongada con vistas a su futuro descifrado mediante ordenadores cuánticos, lo que supone una amenaza inmediata para los datos confidenciales cifrados que deben conservarse a largo plazo.
  • El inventario de certificados y claves criptográficas es lo más importante que las empresas deben empezar a crear ahora mismo, ya que un inventario continuo y automatizado es el primer paso hacia la ciberresiliencia y la criptoagilidad a largo plazo.

El problema que se esconde tras todo esto

La mayoría de las redes empresariales modernas se basan en una capa oculta compuesta por certificados digitales y criptografía que la mayoría de la gente nunca ve. Esta capa verifica la fiabilidad de los dispositivos y protege los flujos de datos, pero ahora que las identidades de los dispositivos superan en número a las identidades humanas enmás de 80 a 1 in the average enterprise according to CyberArk’s machine identity research, it can be easy to underestimate the cryptographic and certificate layer’s importance.

A helpful way to think about a digital certificate is an ID badge for a machine. If the badge is valid, the doors open automatically and no one thinks about it, but the moment that badge expires or is misconfigured, the door stops opening, regardless of how legitimate the machine behind it is. A single expired certificate can take down websites, break the APIs that let applications talk to each other, interrupt transactions, and create compliance violations, all while eroding user trust.

For years, organizations have managed certificates manually, but two changes are going to make it impossible to keep up by hand. First, the maximum lifespan of public Transport Layer Security (TLS) certificates, the protocol securing your browser, is being compressed to just 47 days by 2029. Second, the eventual arrival of quantum computers powerful enough to break today’s encryption is forcing a transition to Post-Quantum Cryptography. These two issues both point to the same solution – a governed, automated, and crypto-agile approach to CLM.

La estrategia que explica la reducción de la vigencia de los certificados

El margen operativo de los certificados TLS públicos se ha ido reduciendo desde hace una década. A principios de 2023, Google publicó por primera vez su“Moving Forward, Together”plan de acción, en el que se proponía reducir la validez de los certificados de 398 días a 90 días con el objetivo de impulsar la automatización en el sector. Apple aceleró ese plazo en octubre de 2024 alPresentación de un borrador de papeleta electoral to the CA/Browser Forum, the industry body where certificate authorities and browser makers set shared rules. Apple’s proposal, endorsed by Sectigo, Google Chrome, and Mozilla, was approved in April 2025 as Papeleta SC-081v3.

Esta reducción se lleva a cabo por fases. El máximo de los últimos 398 días ya se ha reducido a 200 días a partir de marzo de 2026, y se reducirá a 100 días en marzo de 2027 y, finalmente, a 47 días en marzo de 2029. En la práctica, una organización que actualmente renueva cada certificado aproximadamente una vez al año pronto tendrá querenovar cada certificado aproximadamente cada mes y medio; en la fase final, cualquier proceso que dependa de que una persona solicite e instale manualmente los certificados fracasará.

Los fabricantes de navegadores están impulsando estas duraciones más cortas para forzar la automatización, lo que elimina el error humano que, en primer lugar, provoca la mayoría de las interrupciones en los certificados. Además, permiten que toda la web adopte nuevos estándares criptográficos en cuestión de semanas en lugar de años, ya que los certificados antiguos se retiran rápidamente. Asimismo, ayudan a reducir la dependencia de los sistemas de revocación heredados, que adolecen de problemas de rendimiento y privacidad. Por último, si alguna vez se descalifica un registro de «Certificate Transparency» (un registro público de los certificados emitidos), los certificados de corta duración reducen drásticamente el número de certificados que deben sustituirse con poca antelación.

La crisis de la validación

Aunque el límite de 47 días acapara titulares y atención, el cambio más disruptivo podría ser lo que ocurra con la validación del control del dominio (DCV). La DCV es el proceso de demostrar a una autoridad de certificación (CA) que controlas el dominio para el que solicitas un certificado. Históricamente, una vez que una organización demostraba la propiedad, la CA podía reutilizar esa prueba durante un máximo de 398 días, pero según la norma SC-081v3, el plazo de reutilización se reduce a 200 días en 2026 y a solo 10 días en marzo de 2029.

Esto genera un desequilibrio real, ya que incluso una organización que automatice por completo la instalación de certificados se verá paralizada si no puede volver a demostrar la propiedad del dominio cada 10 días. Cualquier retraso en la validación detiene todo el proceso de emisión y provoca directamente interrupciones del servicio.

La solución práctica a este problema es adoptar el protocolo del Entorno de Gestión Automática de Certificados (ACME) conautomated DNS-01 API validación, de modo que la acreditación de la propiedad se realice de forma automática, en lugar de tener que esperar a que lo haga una persona.

La amenaza cuántica y la línea temporal

While certificate lifespans shrink, the algorithms inside those certificates face a quantum threat. Traditional Public Key Infrastructure (PKI) rely on asymmetric cryptography to secure digital signatures, key exchanges, and TLS connections. A sufficiently powerful quantum computer running Shor’s algorithm could break these systems completely. Waiting until quantum computing is powerful enough to decrypt is not a viable option; as Vidya Shankaran, directora técnica de Commvault para el mercado exterior has written, “the exact date of Q-Day may remain uncertain. The direction of travel is not.” Las estimaciones sitúan el «Q-Day» —el momento en el que un ordenador cuántico podrá descifrar el cifrado de clave pública— en algún momento de los próximos 5 a 10 años. Sin embargo, sería un error considerar esto como un problema futuro. Los actores maliciosos ya están llevando a cabo operaciones del tipo «Harvest Now, Decrypt Later» (HNDL), es decir, interceptan y almacenan tráfico cifrado hoy con la intención de descifrarlo una vez que la computación cuántica haya madurado. Los datos que deben permanecer confidenciales durante años, como los historiales médicos, la propiedad intelectual y la información financiera, quedan expuestos de hecho en el momento en que se recopilan.

El Gobierno federal de EE. UU. ha respondido en consecuencia: en junio de 2026, la Casa Blanca publicóDecreto Ejecutivo 14412, Securing the Nation Against Advanced Cryptographic Attacks, which sets deadlines well ahead of NIST’s original 2035 target: Federal high-value systems must adopt post-quantum key establishment by the end of 2030 and post-quantum digital signatures by the end of 2031.

Despite this urgency, actual progress toward enterprise-level crypto-agility has been slow. The Perspectivas de DigiCert sobre la Readiness para la era cuánticaSe ha constatado que más de la mitad de las organizaciones encuestadas prevén que el cifrado asimétrico clásico se pueda descifrar en un plazo de cinco años; sin embargo, solo el 7 % ha implantado criptografía a prueba de cuántica o híbrida en su parque de certificados, y el nivel de Readiness general solo ha mejorado en dos puntos porcentuales durante el último año.

¿Por qué es importante la «criptoagilidad»?

The most practical bridge between classical and post-quantum cryptography is the hybrid composite certificate, which combines a classical algorithm (RSA or ECC) with a post-quantum algorithm (ML-DSA, the standardized lattice-based signature scheme) inside a single X.509 certificate. Combining both into a single certificate is designed so that the certificate will hold up as long as either algorithm does, which is essential, as post-quantum algorithms are new and haven’t yet survived countless attempted attacks like RSA has.

However, post-quantum keys and signatures are several kilobytes rather than a few hundred bytes, which increases network latency, risks packet fragmentation during the TLS handshake, and adds computational overhead that may require hardware upgrades for constrained devices. This is exactly why crypto-agility matters; organizations need the ability to test, deploy, and rotate algorithms without rewiring their underlying infrastructure each time standards evolve.

Gestión automatizada del ciclo de vida de los certificados

La gestión manual de certificados no solo es ineficaz, sino que supone un auténtico riesgo operativo. Cuando los certificados se almacenan en hojas de cálculo fuera del campo de visión, las organizaciones pierden visibilidad, lo que da lugar a credenciales caducadas, tamaños de clave insuficientes, algoritmos de firma obsoletos y configuraciones que incumplen las normas y que nadie detecta hasta que se produce un fallo. Las interrupciones del servicio resultantes pueden confundir a los usuarios, afectar a los ingresos y recaer sobre el equipo menos preparado para dar explicaciones.Una plataforma completa de gestión del ciclo de vida de los contratos (CLM)aborda esta cuestión a lo largo de todo el ciclo de vida de un certificado:

  • Detección: análisis continuo de entornos en la nube, centros de datos, contenedores y dominios externos para localizar todos los certificados en uso.
  • Supervisión: seguimiento en tiempo real de las fechas de caducidad, los algoritmos, los puntos fuertes clave y el cumplimiento de la política de seguridad.
  • Validation: Utilize direct API integration with public and private CAs, while automating domain validación and approvals
  • Instalación: Implementa certificados y claves renovados mediante programación a través de ACME o API seguras, sin necesidad de intervenciones manuales.
  • Revocación: Es necesario llevar a cabo una revocación rápida y basada en políticas, de modo que un certificado comprometido pueda sustituirse o revocarse en todas partes a la vez, en lugar de tener que buscarlo equipo por equipo.

Además, la fase de descubrimiento encierra una ventaja: el inventario de certificados que mantiene una plataforma CLM constituye, en la práctica, el punto de partida del inventario criptográfico que requiere la planificación de la migración poscuántica, lo que puede convertir una tarea de cumplimiento normativo en una ventaja inicial.

Identidades no humanas e IA agente

El problema de la escala se ve agravado por la forma en que se desarrollan las aplicaciones modernas. Los contenedores, los pods de Kubernetes, las máquinas virtuales, los dispositivos del Internet de las Cosas (IoT) y las API necesitan sus propias credenciales, y muchas de estas cargas de trabajo solo existen durante unos minutos u horas antes de terminarse. Ningún equipo humano puede emitir y retirar certificados a esa velocidad.

Para seguir el ritmo vertiginoso, se pueden utilizar agentes de IA que detecten, emitan, renueven y gestionen certificados de forma autónoma, sin salirse de los límites establecidos, como las políticas de seguridad, el control de acceso basado en roles (RBAC) y los registros de auditoría centralizados. El resultado es una automatización a la velocidad de las máquinas sin renunciar a la gobernanza empresarial.

Por dónde empezar

  1. El primer paso hacia la agilidad y la resiliencia en materia de criptomonedas en toda la empresa es de carácter organizativo, más que técnico. A continuación,orientaciones del NIST, las empresas deberían crear un equipo central de servicios de identidad de máquinas que se encargue de la plataforma CLM, estandarice las plantillas de certificados y mantenga las integraciones con las autoridades de certificación (CA) públicas y privadas. Por su parte, los responsables de cada aplicación y los equipos de DevOps deberían encargarse de integrar las renovaciones automáticas en sus propios procesos de implementación, utilizando la plataforma central como un servicio compartido. Esta división garantiza la coherencia en la gestión y elimina los traspasos manuales que provocan interrupciones del servicio.
  2. Organizations should replace manual validación techniques and workflows with ACME and automated DNS-01 validación now, well before the 10-day DCV window arrives, while deprecating every manual renewal and validación process along the way.
      1. Paralelamente, las organizaciones deberían realizar un inventario completo de sus activos criptográficos para detectar claves codificadas de forma fija, algoritmos obsoletos y rutas de confianza de larga duración que protejan los datos sensibles.
      2. La preparación poscuántica debería comenzar en un entorno controlado, en lugar de en la fase de producción. Se debería crear un laboratorio de pruebas específico que permita a los equipos probar los certificados compuestos híbridos y las actualizaciones de criptoagilidad en un entorno de pruebas. Al desarrollar aplicaciones basadas en bibliotecas criptográficas modulares conectadas a una plataforma CLM dinámica, las empresas pueden alcanzar una verdadera criptoagilidad: la capacidad de rotar claves, cifrados y algoritmos en toda su infraestructura a medida que cambian los estándares, sin necesidad de recompilar.

The thread that connects all recommendations is inventory. A CLM platform’s discovery step is not busywork before the real fix; it is the same discipline organizations will need across every layer of quantum readiness. Certificates are non-human identities, and the same questions apply to service accounts, AI agents, open source dependencies, and the algorithms buried in application code: What do we have, what does it protect, and which of it matters most to the business?

Organizations that build that inventory muscle now, starting with certificates, will find the rest of the transition far less daunting, because prioritization becomes a calculation rather than a guess. Treating the next few years as a planning window rather than a grace period will help organizations make this transition on their own terms, instead of letting an outage make the decision for them.

Caitlin Dodson is a Summer 2026 Intern for FCTO – Americas at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • Clumio Chat offers a faster, self-service way to evaluate Clumio’s cloud-native data protection capabilities.
  • El asistente de IA proporciona respuestas sobre copias de seguridad, Recovery, ciberresiliencia, implementación, escalabilidad y protección de cargas de trabajo en la nube.
  • Explora cuestiones técnicas sobre cargas de trabajo en la nube, permisos necesarios, opciones de Recovery y costes de protección de datos.
  • Clumio Chat ayuda a los arquitectos de la nube, ingenieros de plataformas, ingenieros de DevOps, SRE y responsables de compras técnicas a evaluar, a su propio ritmo, si Clumio se adapta a su entorno.
  • Cuando estén listos, los usuarios pueden pasar directamente del descubrimiento del producto a la evaluación práctica creando una cuenta e iniciando una prueba gratuita.

Una forma más rápida de evaluar la protección de datos nativa de la nube

If you’re evaluating cloud-native data protection, you probably want answers before you schedule a demo or talk to Sales.

Clumio by Commvault provides cloud-native backup, recovery,ycyber resilience for AWSyGoogle Cloud workloads. With Clumio Chat, you can ask productytechnical questions, explore how Clumio works,ydecide whether it’s the right fit for your environment – all at your own pace.

 

Click “Ask Clumio” in the navigation bar on Clumio.com para iniciar una conversación con Clumio Chat.

Presentamos Clumio Chat

Clumio Chat is an AI assistant designed to help you learn about Clumio’s cloud-native data protectionyrecovery capabilities. Whether you’re exploring key features, understanding how Clumio helps protect las cargas de trabajo en la nubeo te estás preparando para iniciar una prueba gratuita, Clumio Chat te ofrece respuestas sin necesidad de mantener una conversación comercial.

 

Obtén respuestas a retos reales de protección de datos en la nube

En lugar de buscar en la documentación o esperar a una reunión, puedes plantear el tipo de preguntas técnicas que normalmente le harías a un ingeniero de soluciones:

  • ¿Qué opciones de Recovery ofrece Clumio para Amazon S3?
  • ¿Qué permisos requiere Clumio? ¿Tengo que implementar alguna infraestructura de copia de seguridad en mi cuenta de AWS?
  • ¿Qué escala admite Clumio para Amazon S3?
  • ¿Cómo ayuda Clumio a reducir el coste de la protección de datos en la nube a largo plazo?

 

Pruébalo ahora

Clumio Chat helps you move from product discovery to hands-on evaluation with less friction. Learn how Clumio works, explore the capabilities that matter most to you,ywhen you’re ready, crea una cuentaycomienza una prueba gratuita.

PruebaClumio Chat todayyexperience a faster, more self-service approach to evaluating cloud-native data protection.

Preguntas frecuentes

P: ¿Qué es Clumio Chat?

A: Clumio Chat is an AI assistant that helps you learn about Clumio’s cloud-native backup, recovery,ycyber resilience capabilities before starting a free trial.

P: ¿A quién va dirigido Clumio Chat?

A: Clumio Chat is designed for cloud architects, platform engineers, DevOps, SREs,ytechnical buyers evaluating cloud-native data protection.

P: ¿Qué tipo de preguntas puedo hacer?

A: You can ask questions about Clumio’s capabilities, deployment model, cloud workload protection, recovery options, scalability,yother technical topics related to evaluating the platform.

P: ¿Tengo que hablar con el departamento de ventas antes de probar Clumio?

A: No. Clumio Chat is designed to help you explore the product on your . If you decide you’d like additional guidance, you can always ponerte en contacto con nuestro equipo.

P: ¿Dónde puedo probar Clumio Chat?

R: Visitachat.Clumio.com, o haz clic en «Pregúntale a Clumio» en la barra de navegación deClumio.com.

Vir Choksies director principal de marketing de producto en Commvault.

More related posts


Backup and Recovery

Read more about Backup and Recovery

Cyber Resilience

Read more about Cyber Resilience

Cyber Resilience for Cloud Apps

Read more about Cyber Resilience for Cloud Apps

Puntos Clave

  • Clumio by Commvault has achieved FedRAMP® Class C (Moderate) Ready statusy ya figura en elFedRAMP Marketplace as Legacy FedRAMP Ready.
  • Este nuevo hito permite a las agencias y organizaciones reguladas evaluar Clumio mientras esta empresa sigue avanzando hacia una futura certificación FedRAMP de Clase C.
  • Clumio ofrece soluciones de Backup and Recovery nativas de la nube, diseñadas específicamente para entornos de nube pública.
  • The announcement expands Commvault’s public sector cyber resilience portfolio, complementing Commvault Cloud for Government, which addresses organizations requiring FedRAMP Class D (High).
  • Government agencies, contractors, technology partners, and regulated commercial organizations can all benefit from additional cloud-native cyber resilience options.
    As more government agencies and regulated organizations embrace the cloud, they need data protection that’s built for modern environments and aligned with evolving federal security requirements.

Clumioby Commvault, que ofrece soluciones de Backup and Recovery nativas de la nube diseñadas específicamente para entornos de nube pública, ha obtenidola calificación «FedRAMP Clase C (Moderada) Readiness»y ya figura en elFedRAMP Marketplace. Este importante paso amplía las opciones de ciberresiliencia nativas de la nube para agencias federales, contratistas gubernamentales y organizaciones reguladas, al tiempo que acerca a Clumio a una futura certificación FedRAMP Clase C.

Nuevas oportunidades

FedRAMP is the U.S. government’s standardized approach to assessing the security of cloud services used by federal agencies. While an Authorization to Operate (ATO) is the ultimate goal, FedRAMP Class C Ready is the first major public step in that process.

After successfully completing its Readiness Assessment Report (RAR), Clumio is now listed in the FedRAMP Marketplace as Legacy FedRAMP Ready. This makes it easier for agencies, partners, and regulated organizations to discover and evaluate Clumio as it continues through the FedRAMP certification process.

Diseñado para Modern Cloud

A medida que las organizaciones siguen actualizando sus entornos de TI, los enfoques tradicionales de copia de seguridad suelen tener dificultades para seguir el ritmo de las aplicaciones y servicios nativos de la nube. Clumio se ha diseñado específicamente para la nube, lo que ayuda a proteger los datos, simplificar la Recovery y reforzar la ciberresiliencia sin añadir una complejidad innecesaria.

Para las organizaciones que operan en entornos FedRAMP de nivel «Moderado», esto supone el acceso a una solución de Backup and Recovery nativa de la nube, diseñada para cumplir con los requisitos de seguridad federales y, al mismo tiempo, favorecer la eficiencia operativa.

Por qué es importante para los clientes

The demand for guarded, cloud-native data protection continues to grow across both the public and private sectors. Federal agencies, government contractors, and regulated commercial organizations all face increasing pressure to protect critical workloads while meeting evolving compliance expectations.

Clumio’s FedRAMP Class C Ready status helps address those needs by helping:

  • Ampliar las opciones de Backup and Recovery nativas de la nube para las agencias federales y las organizaciones que operan en entornos FedRAMP de nivel «Moderado».
  • Ofrecer una mayor visibilidad a través del proceso de contratación del FedRAMP Marketplace.
  • Apoyar a los clientes que desean ampliar la protección de datos nativa de la nube a entornos regulados.

Para los clientes actuales, incluidas las organizaciones con entornos en la nube tanto comerciales como Government Cloud, este hito también genera nuevas oportunidades para estandarizar la protección de datos nativa de la nube en todas sus operaciones.

Strengthening Commvault’s Government Portfolio

Clumio’s FedRAMP Class C Ready status complements Commvault® Cloud for Government, que da servicio a organizaciones que requieren la certificación FedRAMP Clase D (Alta).

En conjunto, estas ofertas proporcionan a los clientes mayor flexibilidad para proteger los datos en entornos de nube, híbridos y nativos de la nube, al tiempo que cumplen con los distintos requisitos de seguridad federales. Las organizaciones con cargas de trabajo nativas de la nube pueden evaluar Clumio para entornos FedRAMP «Moderate», mientras que Commvault Cloud for Government se dirige a las organizaciones que requieren FedRAMP «High».

Mirando hacia el futuro

Clumio’s FedRAMP Class C Ready status reflects Commvault’s ongoing investment in cloud-native cyber resilience for the public sector. As Clumio advances toward a future FedRAMP Class C certification, customers can begin evaluating the offering while Commvault continues expanding its public sector cyber resilience portfolio.

Preguntas frecuentes

Q: What is la calificación «FedRAMP Clase C (Moderada) Readiness»?

A: la calificación «FedRAMP Clase C (Moderada) Readiness» means Clumio has successfully completed its RAR and has been approved by the FedRAMP Program Management Office (PMO) for listing in the FedRAMP Marketplace as Legacy FedRAMP Ready. This allows federal agencies and other regulated organizations to evaluate the offering while Clumio continues through the FedRAMP process toward a potential future Class C FedRAMP certification ATO.

P: ¿Es lo mismo la certificación «FedRAMP Clase C (Moderada) Readiness» que una autorización de funcionamiento (ATO)?

R: No. La certificación «FedRAMP Class C Readiness» es una primera etapa del proceso de FedRAMP. No equivale a una ATO completa.

P: ¿Qué es el FedRAMP Marketplace?

A: The FedRAMP Marketplace is the federal government’s official catalog of cloud service offerings participating in the FedRAMP program. It provides agencies and procurement teams with visibility into each offering’s status in the FedRAMP lifecycle.

Q: Who benefits from Clumio’s FedRAMP Class C Ready status?

R: Este hito puede resultar de gran utilidad para las agencias federales, los contratistas del Gobierno, los socios orientados al sector público y las organizaciones comerciales reguladas que operan en entornos FedRAMP de Clase C o que utilizan FedRAMP como referencia en materia de seguridad.

Q: How does Clumio fit into Commvault’s government portfolio?

R: Clumio ofrece soluciones de Backup and Recovery nativas de la nube para organizaciones con cargas de trabajo nativas de la nube que operan en entornos FedRAMP Clase C (Moderado), mientras que Commvault Cloud for Government puede dar servicio a clientes que requieran el nivel FedRAMP Clase D (Alto). En conjunto, estas soluciones proporcionan a las organizaciones una mayor flexibilidad en función de sus requisitos de seguridad federales.

Poojan Kumar is Chief Product Innovation Officer at Commvault; and President & CEO of Clumio, a Commvault Company.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

A lo largo de todo el«Ready. Or Not». series,we’ve explored topics like la IA agencial,confianza digital,el factor humano,and programación intuitiva. In this fifth and final episode of season one,the conversation shifts to the one constant behind every AI conversation: data. 

Nathan Macintosh sits down with Ben Lorica,former chief data scientist at O’Reilly Media and founder of Gradient Flow,to discuss what AI readiness really looks like. Their conversation moves beyond algorithms and applications to the work organizations need to do before AI can succeed.  

They explore why AI is changing the way we think about governance,why collecting more data isn’t always the answer,and why preparation matters just as much as adoption. 

Mira el episodio completo en Readiverse. 

Puntos Clave 

  • AI readiness starts with understanding and organizing the data you already have.  
  • Governance now applies to AI systems,not just people.  
  • More data isn’t always better. Strive for better data. 
  • AI introduces new risks that require new processes,not just new technology.  
  • Las organizaciones mejor preparadas para la IA están sentando hoy unas bases sólidas en materia de datos. 

Organizations are generating and managing more data than ever before. It’s easy to assume the next step is simply collecting more data. Ben explains why preparing and governing the data you already have may be a much stronger foundation for AI. 

One thing I appreciated about Ben’s perspective is that he never presents AI readiness as a technology problem alone. It’s an organizational challenge that starts long before teams begin putting AI to work. 

Aquí van algunas ideas que se me han quedado grabadas. 

La IA es tan buena como los datos en los que se basa 

“Focus on the data you have … and get that ready for AI.”– Ben Lorica 

One of Ben’s first points challenged a common assumption. When organizations talk about becoming “AI ready,” the instinct is often to collect more data. Ben sees it differently. Instead of prioritizing quantity,he encourages organizations to focus on quality and prepare their existing data for AI. 

That starts with understanding what data you have,organizing it,and making sure it’s accurate and well governed. As AI becomes part of more business processes,organizations will rely on many different types of information,from spreadsheets to text,images,audio,and video. If that data isn’t reliable,AI won’t fix the problem – and it can make it even more difficult to spot. 

There’s understandable pressure to move quickly with AI. This conversation reminded me that taking the time to build a solid data foundation may be one of the smartest investments we can make. Clean,well-governed data helps organizations make better decisions today while preparing them for whatever comes next. 

AI Changes the Role of Governance  

Ben points out that governance has a broader job to do. It’s no longer just about managing how people access and use information. Organizations also need to think about how AI interacts with that information and the actions it takes. 

As AI becomes part of everyday work,it can access,analyze,and act on information at a scale and speed that’s difficult for people to match. That means organizations need to understand what AI can access,how it’s using that information,and what safeguards should be in place to protect sensitive data. 

What’s interesting is that the fundamentals of governance haven’t changed. Clear policies around access,security,and accountability are just as important as they’ve always been. What is changing is the number of systems interacting with organizational data and the pace at which information moves across the business. 

To me,that’s one of the most important takeaways from this episode. AI doesn’t replace good governance. It makes it even more important. 

Avance: Cuando los datos empiezan a multiplicarse

 

What happens when AI allows five people to do the work of 100? Ben explains why the real challenge isn’t productivity. It’s the explosion of data that comes with it. 

Una IA responsable empieza por personas responsables 

One thing Ben emphasizes throughout the conversation is that organizations can’t rely on technology alone to make AI responsible. The people using AI play an important role,too.  

Whether employees are entering prompts,uploading documents,or fine-tuning models,they need to understand what information they’re sharing and how it could be used. Guardrails aren’t just about restricting access. They’re also about helping people make informed decisions when working with AI. 

Ben points out that organizations should think beyond what goes into an AI system. They should also pay attention to what comes out. AI can unintentionally generate sensitive information,making review and oversight of the outputs just as important as the prompts that started the interaction. 

It’s another reminder that responsible AI isn’t just a technology challenge. It’s a shared responsibility between the people using AI and the policies that guide them. 

Prepárate para lo imprevisto 

There’s understandable pressure to adopt AI quickly. New tools are emerging almost daily,and organizations don’t want to fall behind. But Ben makes the case that readiness isn’t just about moving fast. It’s about having the right processes in place before they’re needed. 

Toward the end of the conversation,Ben points out that many AI teams haven’t fully considered what they’ll do when things go wrong. I love Nathan’s response because it was exactly what I was thinking: 

“Why wouldn’t they think of that? That’s all I think about.”

– Nathan Macintosh 

In cybersecurity,resilient organizations don’t wait for an incident before deciding how they’ll respond. They establish roles,define processes,and prepare for different scenarios long before they’re needed. Ben argues that AI deserves the same level of preparation. 

That means asking questions many organizations haven’t fully considered yet,like: 

  • What data should AI have access to?  
  • Who should be involved if an AI-generated output creates a problem?  
  • How will decisions be made if something unexpected happens?  

These conversations may not be as exciting as launching an AI initiative,but they’re just as important. 

Una última reflexión 

Dado que esta temporada de«Ready. Or Not». comes to a close,one thing has become clear to me. Every episode explored a different AI concept or trend,yet they all reinforced the same idea: successful AI adoption isn’t just about the technology. It’s about the people,processes,and preparation that make it possible. 

Organizations don’t have to have every answer before embracing AI. But the more intentional they are about building strong foundations today,the more prepared they’ll be for whatever comes next. 

Mira el episodio completo en Readiverse. 

Preguntas frecuentes 

P: ¿Qué significa «Readiness para la IA»? 
R: AI readiness begins with understanding,organizing,governing,and protecting the data your organization already has. Strong data practices create the foundation AI depends on. 
P: ¿Deberían las organizaciones recopilar más datos para la IA? 
R:No necesariamente. Ben recomienda centrarse primero en mejorar la calidad y la organización de los datos existentes antes de ampliar las iniciativas de recopilación de datos. 
Q: What’s the role of employees in responsible AI use? 
R: Employees play an important role in AI governance. They need to understand what information is appropriate to share with AI,review AI-generated outputs carefully,and follow organizational policies for using AI responsibly. 
P: ¿Por qué la IA transforma la gobernanza de los datos? 
R: AI systems increasingly access,analyze,and act on organizational data. That means governance policies need to apply to machines as well as people. 
P: ¿Por qué deberían las organizaciones prepararse para problemas imprevistos relacionados con la IA? 
R: AI can introduce new risks,from exposing sensitive information to producing unintended results. Preparing in advance by defining responsibilities and response processes helps organizations address those situations with greater confidence. 
Q: What’s the biggest takeaway from this episode? 
R: AI readiness isn’t just about adopting new technology. It’s about building solid governance,good data practices,and resilient organizational processes that help allow AI to be used responsibly and effectively. 

Katherine Demacopoulos is Senior Director of Global Content Strategy and Programs at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Por qué el riesgo cibernético actual exige una resiliencia cibernética integral

Los ataques de ransomware se dirigen a todo el ciclo de vida de los datos–desde las copias de seguridad hasta los sistemas de producción. Descubre cómo Commvault’Su enfoque integral de ciberresiliencia unifica la protección, la detección y Recovery paragestionar realizar operaciones de restauración y gestión de riesgos con rapidez. 

Puntos Clave 

Los riesgos cibernéticos actuales exigen una resiliencia unificada a lo largo de todo el ciclo de vida de los datos, desde la prevención hasta la Rerecuperación, ya que las herramientas fragmentadasno conseguir address today’s complex threat landscape. 

  • El riesgo cibernético afecta ahora a la confianza de los clientes, ya que las filtraciones suelen provocar pérdidas de negocio y daños a la reputación. 
  • La resiliencia integral integra la protección, la supervisión, la gobernanza y la Rerecuperación en una estrategia unificada y más eficaz. 
  • El liderazgo es fundamental para impulsar una defensa proactiva, una respuesta rápida y una comunicación clara en toda la organización. 
  • Fragmentadouna protección de datosLas herramientas de seguridad dejan brechas en los entornos híbridos que los atacantes pueden aprovechar con mayor facilidad. 
  • Un enfoque integralLa integración con SaaS acelera la implementación:mejorar la visibilidad, acelerar la recuperación ymantenercontinuidad de las actividades. 

Modern cyber risk spans the entire una protección de datoslifecycle – from vulnerabilities and threats to rerecuperación and compliance – making fragmented, reactive tools insufficient. Organizations need A-to-Z cyber resilience that unifies protection, monitoring, governance, and rerecuperación. This approach La integración con SaaS acelera la implementación:gestionar reducir los riesgos, reforzar la seguridad y permitir una recuperación más rápida y fiable en entornos híbridos complejos. 

Una sola filtración puede costarte la confianza de tus clientes

Cyber risk is no longer just an IT issue – it is a direct threat to customer trust and revenue.  

El 64 % de los consumidores would stop doing business with a company after a significant data breach, highlighting how quickly loyalty erodes when data is compromised.  

Este cambio eleva lo que está en juego: la resiliencia ya no es opcional, sino que se da por sentada. 

Al mismo tiempo, existe una desconexión entre las expectativas y el comportamiento. Los consumidores exigen una protección sólida de los datos, pero persisten hábitos de riesgo como la reutilización de contraseñas o el uso de redes no seguras. Esa incoherencia puede aumentar la exposición y hace recaer una mayor responsabilidad en las organizaciones a la hora de proteger los datos en todos los puntos de contacto. 

Trust is earned through consistent action – especially in cybersecurity. 

CommvaultCloud,con tecnología deMetallic AIayuda a las organizaciones a llevar a cabo esa acción unificando la protección, la supervisión y la Recovery a lo largo de todo el ciclo de vida de los datos, lo que refuerza la confianza mediante una ejecución coherente. La infografía refleja este enfoque integral, que abarca la alerta temprana, la supervisión de amenazas y la Recovery rápida. 

Para las organizaciones, la conclusión es clara: la resiliencia no consiste solo en prevenir los ataques. Se trata de mantener la confianza cuando la prevención falla. 

 

La resiliencia cibernética empieza por el liderazgo

A medida que las amenazas se vuelven cada vez más sofisticadas, la resiliencia cibernética se ha convertido en una prioridad empresarial que va más allá de los equipos de TI. El liderazgo desempeña un papel fundamental a la hora de armonizar la estrategia, la inversión y la rendición de cuentas en toda la organización. 

Este mandato se manifiesta de tres formas: 

  1. Proteger antes de que se produzca una brecha de seguridad.
    Reforzar las defensas con principios de «confianza cero», supervisión periódica y plataformas unificadas que se adapten a las amenazas en constante evolución. 
  2. Responder con rapidez cuando se producen incidentes.
    Customers and stakeholders judge organizations not just on whether a breach happens – but how quickly and effectively they recover. 
  3. Comunicarse con transparencia
    . 

 Según datos del sector, elcoste medio de una violación de seguridad ha alcanzado los 4,88 millones de dólares 

 Commvault Cloud respalda este mandato de liderazgo al reunir la gobernanza, la detección de amenazas y la recuperación coordinada en – helping organizations align teams and respond with greater speed and coordination.  

La resiliencia integral ayuda a gestionar el riesgo

Modern environments are too complex for fragmented tools to keep up. Data spans hybrid cloud, on-prem systems, and SaaS applications – creating a broad and dynamic attack surface. Point solutions leave gaps that attackers exploit. 

Un enfoque integral ayuda a subsanar esas deficiencias mediante la integración de capacidades a lo largo de todo el ciclo de vida: gestión de vulnerabilidades, detección de amenazas, inmutabilidad,air-gapped protection, y una Recovery coordinada. Este modelo unificado contribuye a mejorar la visibilidad y permite una respuesta más rápida y fiable. 

Commvault Cloud reúne todas estas funcionesgracias a los análisis basados en inteligencia artificial, la supervisión periódica y los flujos de trabajo de Recovery automatizados, lo que ayuda a las organizaciones a gestionar los riesgos y a mantener la continuidad operativa en entornos híbridos. 

Organizations should plan for cyber incidents as an expected event and prioritize resilience and recovery readiness. The difference lies in readiness – and having a unified approach to protection, detection, and recovery across the data lifecycle. 

Preguntas frecuentes

¿Qué es la ciberresiliencia de la A a la Z?

La ciberresiliencia de la A a la Z es un enfoque unificado que abarca todo el ciclo de vida de los datos: desde la protección y la supervisión hasta la gobernanza y la recuperación. Commvault Cloud te ayuda a ponerlo en práctica a través de su marco de operaciones de resiliencia (ResOps), sustituyendo las herramientas fragmentadas por una estrategia integrada que utiliza la detección de amenazas basada en inteligencia artificial, el almacenamiento inmutable y la recuperación orquestada para ayudar a gestionar el riesgo y mejorar los tiempos de respuesta en entornos híbridos. 

¿Por qué la resiliencia cibernética es una prioridad empresarial y no solo una cuestión de TI?

Los incidentes cibernéticos pueden afectar directamente a la confianza de los clientes, a los ingresos y a la reputación de la marca. Commvault Cloud ayuda a las organizaciones a hacer frente a este riesgo mediante una protección de datos y una supervisión de amenazas unificadas, lo que proporciona a los responsables empresariales la visibilidad y el control necesarios para poder responder con rapidez y mantener la confianza en todas las operaciones críticas. 

¿Cómo afecta una filtración de datos a la confianza de los clientes?

Una sola brecha de seguridad puede minar rápidamente la confianza de los clientes, sobre todo cuando se ven expuestos datos confidenciales. Commvault Cloud Threat Scan ayuda a identificar amenazas ocultas en los datos de copia de seguridad, lo que permite una recuperación más segura y ayuda a las organizaciones a mantener la confianza gracias a procesos de restauración más fiables y limpios. 

¿Qué papel desempeña el liderazgo en la resiliencia cibernética?

El liderazgo coordina la estrategia, la inversión y la rendición de cuentas en toda la organización. Con Commvault Cloud y su marco ResOps, los responsables pueden unificar las medidas de protección, detección y Recovery, lo que ayuda a los equipos a actuar con mayor rapidez, coordinar la respuesta y comunicarse de forma eficaz durante los incidentes cibernéticos. 

¿Por qué las herramientas de ciberseguridad fragmentadas ya no son eficaces?

Los entornos modernos abarcan la nube híbrida, el SaaS y los sistemas locales, lo que genera una amplia superficie de ataque. Commvault Cloud unifica funciones como la protección mediante aislamiento físico, la supervisión periódica y la Recovery automatizada, lo que ayuda a eliminar las brechas y permite dar respuestas más coordinadas y eficaces ante las amenazas. 

¿Cómo contribuye Commvault Cloud a la ciberresiliencia?

Commvault Cloud integra la protección, la detección de amenazas y la recuperación en una única plataforma. Gracias a funciones como Commvault Cleanroom™ y los flujos de trabajo automatizados, ayuda a las organizaciones a gestionar los riesgos, acelerar la recuperación y garantizar la continuidad del negocio a lo largo de todo el ciclo de vida de los datos. 

Explora recursos relacionados

Explora

Protección de datos unificada

Descubre en qué consiste una estrategia de protección unificada de datos y conoce consejos que pueden seguir las grandes empresas para alcanzar una verdadera ciberresiliencia.
Más informaciónabout Protección de datos unificada
Resumen de la solución

Racionalizar la protección y gestión de datos para la empresa híbrida

Learn why Commvault’s solution can help organizations streamline their data management processes, manage risk, and enable the resilience of their critical data.
Lea el resumenabout Racionalizar la protección y gestión de datos para la empresa híbrida

Every episode of Ready. Or Not. has challenged me to think about AI a little differently. The conversations have moved from understanding agentic AI to building trust and preparing organizations for responsible adoption. This episode turns its attention to vibe coding and why it’s becoming one of AI’s most talked-about ways of working.

Comedian Nathan Macintosh sits down with Microsoft engineer and open-source leader Harald Kirschner to discuss what vibe coding really means, why it’s gaining momentum, and where it can go wrong if speed outpaces oversight.

Watch the episodio completoen Readiverse.

Puntos Clave

  • La IA está facilitando a las organizaciones la tarea de probar ideas, resolver problemas e innovar más rápidamente.
  • La programación intuitiva ayuda a los equipos a explorar y validar ideas rápidamente antes de realizar inversiones más importantes.
  • AI delivers more value when it’s used to challenge assumptions – not just generate content.
  • El criterio humano, la revisión minuciosa y unas directrices claras siguen siendo esenciales en un mundo impulsado por la IA.
  • Las organizaciones que aprendan más rápido estarán mejor posicionadas para innovar.

I was already familiar with the term vibe coding, but after listening to this episode, I walked away with a much better understanding of why people – not just developers, but also nontechnical teams – are embracing it.

By the end of the conversation, I realized vibe coding isn’t really about coding at all. It’s about learning faster and knowing where AI fits into the creative process. The conversation also makes something else clear: AI may accelerate the work, but people are still responsible for guiding it. That’s why guardrails matter more than ever. Here are some of the themes that resonated with me.

De la idea a la realidad

One thing I learned about vibe coding is that it’s changing how organizations explore ideas. Instead of spending weeks building something before finding out whether it works, teams can quickly create a prototype, gather feedback, and decide whether it’s worth pursuing.

“AI can be a really good critical thought partner if it’s applied properly.”

– Harald Kirschner

Harald explica que el «vibe coding» utiliza el lenguaje natural para convertir las ideas en software funcional. Pone como ejemplo el desarrollo de software, pero el concepto va más allá de los equipos de ingeniería. Tanto para un gestor de producto que prueba una nueva función, como para un diseñador que explora una interfaz o un directivo que valida un concepto, la IA facilita enormemente la transformación de una idea en algo que la gente pueda experimentar de verdad.

That ability to experiment may be one of AI’s greatest strengths. Organizations can learn what resonates, refine ideas earlier, and invest time and resources only after they’ve gained confidence that they’re solving the right problem.

Avanzar rápido sigue requiriendo supervisión

One thing Harald emphasizes throughout the conversation is that speed shouldn’t come at the expense of a thorough review.

Again, he uses software development as an example. AI can quickly generate working code, but that doesn’t automatically make it secure, reliable, or ready for production. Developers still need to review it, test it, and make sure it meets the same standards they would apply to anything else they build.

Harald’s lesson extends well beyond engineering. As AI becomes part of business processes, organizations will need the same mindset whether they’re generating software, creating content, analyzing data, or automating workflows. Vibe coding can help the work move faster, but people are still responsible for validating the results.

That’s one of the most important lessons from the episode. While AI can make it easier to create something quickly, human expertise is what turns a good idea into something people can trust.

Los comentarios sinceros dan mejores resultados

A memorable moment in this episode starts with an unexpected prompt. Instead of asking AI to write code, Harald asks it to critique his work by prompting it to “Roast my code.”

It’s funny, but it’s also an effective way to get more honest feedback from AI. Instead of acting like an assistant that simply completes a task, AI becomes more like a trusted colleague offering another perspective. Used this way, it can challenge assumptions, uncover blind spots, and improve the quality of the final result.

AI’s constructive criticism can help us improve our work, but it also becomes more useful when we continue teaching and refining it. Anyone who’s spent time working with AI knows it could use a little feedback, too.

Sneak Peek: Checking the Vibe

¿Qué ocurre cuando la IA sigue cometiendo los mismos errores? Nathan lo compara con un invitado revoltoso a una fiesta al que, al final, dejan de invitar. Escucha a Harald explicar cómo entrenar a la IA para que resulte más útil con el tiempo.

La innovación se vuelve más accesible

Algo que va surgiendo una y otra vez a lo largo de la conversación es que la IA está cambiando quién puede participar en la innovación.

La IA está reduciendo las barreras para que las personas de toda una organización exploren ideas, experimenten con nuevos enfoques y den vida rápidamente a los conceptos. En lugar de depender de especialistas técnicos para validar cada idea, más personas pueden crear algo tangible, recabar opiniones y perfeccionar sus ideas antes de invertir una cantidad significativa de tiempo y recursos.

“… you can actually build it and hand it to some people and see like, oh, this is flying, or this is really falling flat.”

– Harald Kirschner

To me, that’s one of AI’s most exciting opportunities. By making experimentation faster and more accessible, AI gives organizations the confidence to test more ideas, learn from them sooner, and involve more people into the creative process.

Ready for What’s Next

Vibe coding may be the workflow everyone’s talking about today, but the bigger story is how AI continues to change the way we learn, experiment, and solve problems. Every episode of Ready. Or Not. reminds me that the organizations willing to explore new technology will be the ones best prepared for what’s next.

Watch the episodio completoen Readiverse.

Preguntas frecuentes

P: ¿Qué es la «vibe coding»?

R: La programación «Vibe» es una forma emergente de trabajar con la IA que utiliza el lenguaje natural para convertir rápidamente las ideas en algo tangible. En lugar de empezar desde cero, se puede utilizar la IA para crear prototipos de conceptos, explorar soluciones, recabar opiniones e iterar con mucha mayor rapidez.

P: ¿Por qué está despertando tanto interés la programación «vibe»?

A: Vibe coding lowers the barrier to experimentation. It allows more people – not just technical specialists – to test ideas, validate concepts, and learn what works before investing significant time and resources.

P: ¿La programación basada en «vibes» sustituye a la experiencia humana?

R: No. De la conversación se desprende claramente que la IA funciona mejor como colaboradora, no como sustituta. Las personas siguen siendo las responsables de aplicar su criterio, revisar los resultados y decidir qué medidas deben adoptarse.

P: ¿Por qué las organizaciones siguen necesitando medidas de protección al utilizar la IA?

A: AI can accelerate work, but it doesn’t eliminate the need for thoughtful oversight. Clear policies, review processes, and human expertise help organizations validate AI-generated work and reduce unnecessary risk.

P: ¿Cómo puede la IA mejorar el funcionamiento de las organizaciones?

R: Más allá de generar contenidos o prototipos, la IA puede ayudar a cuestionar supuestos, identificar puntos ciegos, sugerir mejoras y acelerar el aprendizaje. Si se utiliza con criterio, se convierte en una perspectiva adicional que ayuda a los equipos a tomar mejores decisiones.

Q: What’s the biggest takeaway from this episode?

A: The greatest value of AI isn’t simply helping organizations move faster. It’s helping them experiment more freely, learn more quickly, and involve more people in the innovation process – while continuing to rely on human judgment to guide the final decisions.

Katherine Demacopoulos is Senior Director of Global Content Strategy and Programs at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • Commvault has joined the Alianza para una IA Abierta y Segura to help advance open, secure, and collaborative approaches to AI.  
  • Open source AI tools give organizations greater visibility and control, allowing experts to inspect, adapt, and strengthen systems as threats and requirements evolve.  
  • Effective AI security extends beyond models to include identity, permissions, guardrails, logging, evaluation, and the broader environment in which AI agents operate.  
  • Cross-industry collaboration and shared research can help organizations respond more quickly to the rapidly changing challenges created by increasingly capable agentic AI.  
  • Commvault will share its cyber resilience and data expertise with the Alliance, grounded in the principle that organizations can better protect systems and data they fully understand.  

Collaboration has long been one of the most effective ways the technology industry meets new challenges. The past few months have brought that lesson into sharper focus for AI. Agentic systems are becoming more capable, more independent, and more deeply connected to the technology we use every day.  

Los acontecimientos recientes también han puesto de manifiesto lo rápido que puede cambiar este panorama. Cuando un sistema avanzado de inteligencia artificial planteó un problema de seguridad inesperado paraHugging Face, the organization used an open-weight model on its own infrastructure to understand and contain the situation. The experience demonstrated the value of open source AI tools that organizations can inspect, adapt, and control when needed.  

Moments like this should not diminish our optimism about AI. They should deepen our commitment to shaping its future together.  

That is why Commvault is proud to join the  Alianza para una IA Abierta y Segura, a community of leading organizations advancing AI through open research, shared knowledge, and practical tools.  

AI will keep evolving, and no single organization will have every answer. Bringing together deep expertise from across the industry gives the community a better chance to understand what is changing and respond with the speed this new era demands.  

Open source is central to that effort. It gives experts the ability to examine how systems work and improve what others have started. For defenders, it also provides something essential: the freedom to choose and adapt the right technology for the situation rather than depending on a single system or provider.  

NVIDIA describes this as an open defense foundation built on models, harnesses, and tools that the community can study and strengthen.  

The Alliance also recognizes that AI security extends well beyond the model. Identity, permissions, guardrails, logs, and evaluation all shape how an agent behaves. Understanding that complete environment will take new research and a willingness to share what the industry learns along the way.  

Commvault’s perspective is grounded in years of solving complex cyber resilience challenges – helping organizations understand their data, keep it trustworthy, and recover with confidence when disruption strikes.  

Gran parte de ese trabajo se reduce a la misma idea que persigue la Alianza: solo se puede proteger aquello que se comprende plenamente. Esa es la experiencia que esperamos aportar, junto con el deseo de aprender de quienes abordan estos retos desde diferentes perspectivas. 

The opportunity ahead for AI is enormous. Realizing it will depend not only on how quickly the technology advances, but on how openly the industry works together as it does. Commvault is glad to be part of that work, and excited to help build what comes next.  

Read NVIDIA’s announcement here: Industry Leaders Join the Alianza para una IA Abierta y Segura.  

Preguntas frecuentes

Q: What is the Alianza para una IA Abierta y Segura?R: The Alianza para una IA Abierta y Segura is a community of organizations working to advance AI security through open research, shared knowledge, models, harnesses, and practical tools. Its collaborative approach gives participants opportunities to study emerging challenges and strengthen AI defenses together. 
Q: Why has Commvault joined the Alianza para una IA Abierta y Segura?R:Commvault se ha unido a la Alianza para aportar su experiencia en ciberresiliencia, comprensión de los datos, confianza y Recovery. Además, esto brinda a Commvault la oportunidad de aprender de otros líderes del sector que abordan la seguridad de la inteligencia artificial desde diferentes perspectivas. 
P: ¿Por qué es importante el código abierto para la seguridad de la IA?R:El código abierto permite a los expertos examinar cómo funcionan los sistemas de IA, aprovechar las tecnologías existentes y adaptar las herramientas a situaciones de seguridad concretas. Además, ofrece a los responsables de la seguridad una mayor libertad para seleccionar y modificar tecnologías, en lugar de depender de un único sistema o proveedor. 
P: ¿En qué consiste la seguridad de la IA, más allá de la protección del modelo?R:La seguridad de la IA abarca el entorno más amplio en el que opera un sistema de IA, incluyendo la identidad, los permisos, las medidas de protección, los registros y la evaluación. Comprender estos elementos interrelacionados puede ayudar a las organizaciones a evaluar y gestionar mejor el comportamiento de los agentes de IA. 
Q: How does Commvault’s cyber resilience experience relate to AI security?R: Commvault’s cyber resilience work focuses on helping organizations understand their data, maintain its trustworthiness, and recover confidently after disruption. That perspective fits naturally with the Alliance’s focus on open, inspectable approaches to AI security.  
P: ¿Por qué es importante la colaboración con la industria para el futuro de la IA?R:La IA está evolucionando con tanta rapidez y en un ámbito tan amplio que ninguna organización por sí sola puede tener todas las respuestas. La combinación de conocimientos especializados, investigación y experiencias prácticas de todo el sector puede ayudar a la comunidad a comprender los retos emergentes y a responder con la rapidez que exige el desarrollo de la IA. 

Alexander Coombeses vicepresidente adjunto de Desarrollo de Socios Estratégicos en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience