Skip to content

Puntos clave

  • Clumio Chat ofrece una forma más rápida y de autoservicio de evaluar las capacidades de protección de datos nativas de la nube de Clumio.
  • El asistente de IA proporciona respuestas sobre copias de seguridad, Recovery, ciberresiliencia, implementación, escalabilidad y protección de cargas de trabajo en la nube.
  • Explora cuestiones técnicas sobre cargas de trabajo en la nube, permisos necesarios, opciones de Recovery y costes de protección de datos.
  • Clumio Chat ayuda a los arquitectos de la nube, ingenieros de plataformas, ingenieros de DevOps, SRE y responsables de compras técnicas a evaluar, a su propio ritmo, si Clumio se adapta a su entorno.
  • Cuando estén listos, los usuarios pueden pasar directamente del descubrimiento del producto a la evaluación práctica creando una cuenta e iniciando una prueba gratuita.

Una forma más rápida de evaluar la protección de datos nativa de la nube

Si estás evaluando la protección de datos nativa de la nube, probablemente quieras respuestas antes de programar una demostración o hablar con el departamento de ventas.

Clumio by Commvault ofrece copia de seguridad, recuperación y ciberresiliencia nativas de la nube para cargas de trabajo de AWS y Google Cloud. Con Clumio Chat, puedes plantear preguntas técnicas y sobre el producto, explorar cómo funciona Clumio y decidir si es la solución adecuada para tu entorno, todo ello a tu propio ritmo.

Haz clic en «Pregúntale a Clumio» en la barra de navegación de clumio.com para iniciar una conversación con Clumio Chat.

Presentamos Clumio Chat

Clumio Chat es un asistente de IA diseñado para ayudarte a conocer las capacidades de protección y recuperación de datos nativas de la nube de Clumio. Tanto si estás explorando las funciones clave, como si quieres comprender cómo Clumio ayuda a proteger las cargas de trabajo en la nube o te estás preparando para iniciar una prueba gratuita, Clumio Chat te ofrece respuestas sin necesidad de mantener una conversación comercial.

 

Obtén respuestas a retos reales de protección de datos en la nube

En lugar de buscar en la documentación o esperar a una reunión, puedes plantear el tipo de preguntas técnicas que normalmente le harías a un ingeniero de soluciones:

  • ¿Qué opciones de Recovery ofrece Clumio para Amazon S3?
  • ¿Qué permisos requiere Clumio? ¿Tengo que implementar alguna infraestructura de copia de seguridad en mi cuenta de AWS?
  • ¿Qué escala admite Clumio para Amazon S3?
  • ¿Cómo ayuda Clumio a reducir el coste de la protección de datos en la nube a largo plazo?

 

Pruébalo ahora

Clumio Chat te ayuda a pasar del descubrimiento del producto a la evaluación práctica con menos complicaciones. Descubre cómo funciona Clumio, explora las funciones que más te interesan y, cuando estés listo, crea una cuenta y comienza una prueba gratuita.

Prueba Clumio Chat hoy mismo y disfruta de un enfoque más rápido y autónomo para evaluar la protección de datos nativa de la nube.

Preguntas frecuentes

P: ¿Qué es Clumio Chat?

R: Clumio Chat es un asistente de IA que te ayuda a conocer las capacidades de Backup and Recovery y ciberresiliencia nativas de la nube de Clumio antes de iniciar una prueba gratuita.

P: ¿A quién va dirigido Clumio Chat?

R: Clumio Chat está diseñado para arquitectos de la nube, ingenieros de plataformas, profesionales de DevOps, ingenieros de fiabilidad del sistema (SRE) y responsables técnicos de compras que estén evaluando la protección de datos nativa de la nube.

P: ¿Qué tipo de preguntas puedo hacer?

R: Puedes hacer preguntas sobre las capacidades de Clumio, el modelo de implementación, la protección de cargas de trabajo en la nube, las opciones de Recovery, la escalabilidad y otros temas técnicos relacionados con la evaluación de la plataforma.

P: ¿Tengo que hablar con el departamento de ventas antes de probar Clumio?

R: No. Clumio Chat está diseñado para ayudarte a explorar el producto por tu cuenta. Si decides que necesitas orientación adicional, siempre puedes ponerte en contacto con nuestro equipo.

P: ¿Dónde puedo probar Clumio Chat?

R: Visita chat.clumio.com o haz clic en «Pregúntale a Clumio» en la barra de navegación de clumio.com.

Vir Choksi es director principal de marketing de productos en Commvault.

More related posts


Backup and Recovery

Read more about Backup and Recovery

Cyber Resilience

Read more about Cyber Resilience

Cyber Resilience for Cloud Apps

Read more about Cyber Resilience for Cloud Apps

Puntos clave

  • Clumio, de Commvault, ha obtenido el estatus «FedRAMP® Class C (Moderate) Readiness» y ahora figura en el FedRAMP Marketplace como «Legacy FedRAMP Ready».
  • Este nuevo hito permite a las agencias y organizaciones reguladas evaluar Clumio mientras esta empresa sigue avanzando hacia una futura certificación FedRAMP de Clase C.
  • Clumio ofrece soluciones de Backup and Recovery nativas de la nube, diseñadas específicamente para entornos de nube pública.
  • Este anuncio amplía la cartera de soluciones de ciberresiliencia para el sector público de Commvault, complementando a Commvault Cloud for Government, que está dirigido a organizaciones que requieren la Clase D (Alta) de FedRAMP.
  • Las agencias gubernamentales, los contratistas, los socios tecnológicos y las organizaciones comerciales reguladas pueden beneficiarse de estas opciones adicionales de ciberresiliencia nativa de la nube.
    A medida que más agencias gubernamentales y organizaciones reguladas adoptan la nube, necesitan una protección de datos diseñada para entornos modernos y alineada con los requisitos de seguridad federales en constante evolución.

Clumio by Commvault, que ofrece soluciones de Backup and Recovery nativas de la nube diseñadas específicamente para entornos de nube pública, ha obtenido la calificación «FedRAMP Clase C (Moderada) Readiness» y ya figura en el FedRAMP Marketplace. Este importante paso amplía las opciones de ciberresiliencia nativas de la nube para agencias federales, contratistas gubernamentales y organizaciones reguladas, al tiempo que acerca a Clumio a una futura certificación FedRAMP Clase C.

Nuevas oportunidades

FedRAMP es el enfoque estandarizado del Gobierno de EE. UU. para evaluar la seguridad de los servicios en la nube utilizados por las agencias federales. Si bien la Autorización para Operar (ATO) es el objetivo final, la clasificación «FedRAMP Clase C Readiness» constituye el primer paso público importante en ese proceso.

Tras completar con éxito su Informe de Evaluación de Readiness (RAR), Clumio figura ahora en el FedRAMP Marketplace como «Legacy FedRAMP Ready». Esto facilita que las agencias, los socios y las organizaciones reguladas descubran y evalúen Clumio mientras continúa con el proceso de certificación FedRAMP.

Diseñado para Modern Cloud

A medida que las organizaciones siguen actualizando sus entornos de TI, los enfoques tradicionales de copia de seguridad suelen tener dificultades para seguir el ritmo de las aplicaciones y servicios nativos de la nube. Clumio se ha diseñado específicamente para la nube, lo que ayuda a proteger los datos, simplificar la Recovery y reforzar la ciberresiliencia sin añadir una complejidad innecesaria.

Para las organizaciones que operan en entornos FedRAMP de nivel «Moderado», esto supone el acceso a una solución de Backup and Recovery nativa de la nube, diseñada para cumplir con los requisitos de seguridad federales y, al mismo tiempo, favorecer la eficiencia operativa.

Por qué es importante para los clientes

La demanda de protección de datos segura y nativa de la nube sigue creciendo tanto en el sector público como en el privado. Las agencias federales, los contratistas del Gobierno y las organizaciones comerciales reguladas se enfrentan a una presión cada vez mayor para proteger las cargas de trabajo críticas y, al mismo tiempo, cumplir con las expectativas de cumplimiento normativo en constante evolución.

La certificación «FedRAMP Class C Ready» de Clumio contribuye a satisfacer esas necesidades al ayudar a:

  • Ampliar las opciones de Backup and Recovery nativas de la nube para las agencias federales y las organizaciones que operan en entornos FedRAMP de nivel «Moderado».
  • Ofrecer una mayor visibilidad a través del proceso de contratación del FedRAMP Marketplace.
  • Apoyar a los clientes que desean ampliar la protección de datos nativa de la nube a entornos regulados.

Para los clientes actuales, incluidas las organizaciones con entornos en la nube tanto comerciales como Government Cloud, este hito también genera nuevas oportunidades para estandarizar la protección de datos nativa de la nube en todas sus operaciones.

Fortalecimiento de la cartera de productos de Commvault para el sector público

La certificación «FedRAMP Class C Readiness» de Clumio complementa a Commvault Cloud for Government, que da servicio a organizaciones que requieren la certificación FedRAMP Clase D (Alta).

En conjunto, estas ofertas proporcionan a los clientes mayor flexibilidad para proteger los datos en entornos de nube, híbridos y nativos de la nube, al tiempo que cumplen con los distintos requisitos de seguridad federales. Las organizaciones con cargas de trabajo nativas de la nube pueden evaluar Clumio para entornos FedRAMP «Moderate», mientras que Commvault Cloud for Government se dirige a las organizaciones que requieren FedRAMP «High».

Mirando hacia el futuro

La certificación «FedRAMP Clase C Readiness» de Clumio refleja la inversión continua de Commvault en la ciberresiliencia nativa de la nube para el sector público. A medida que Clumio avanza hacia una futura certificación FedRAMP Clase C, los clientes pueden empezar a evaluar la oferta, mientras Commvault continúa ampliando su cartera de soluciones de ciberresiliencia para el sector público.

Preguntas frecuentes

P: ¿Qué es el estado «FedRAMP Clase C (Moderado) Readiness»?

R: El estatus «FedRAMP Clase C (Moderado) Readiness» significa que Clumio ha completado con éxito su RAR y ha sido aprobado por la Oficina de Gestión del Programa (PMO) de FedRAMP para figurar en el FedRAMP Marketplace como «Legacy FedRAMP Ready». Esto permite a las agencias federales y otras organizaciones reguladas evaluar la oferta mientras Clumio continúa con el proceso de FedRAMP de cara a una posible futura certificación ATO de FedRAMP Clase C.

P: ¿El estado «FedRAMP Clase C (Moderado) Readiness» es lo mismo que una Autorización para Operar (ATO)?

R: No. La «Readiness para la Clase C de FedRAMP» es un hito inicial en el proceso de FedRAMP. No equivale a una ATO completa.

P: ¿Qué es el FedRAMP Marketplace?

R: El FedRAMP Marketplace es el catálogo oficial del Gobierno federal de las ofertas de servicios en la nube que participan en el programa FedRAMP. Proporciona a las agencias y a los equipos de contratación información sobre el estado de cada oferta en el ciclo de vida de FedRAMP.

P: ¿Quién se beneficia del estatus «FedRAMP Clase C Readiness» de Clumio?

R: Este hito puede resultar valioso para las agencias federales, los contratistas del Gobierno, los socios orientados al sector público y las organizaciones comerciales reguladas que operan en entornos FedRAMP Clase C o que utilizan FedRAMP como referencia de seguridad.

P: ¿Cómo encaja Clumio en la cartera de Commvault para el sector público?

R: Clumio ofrece soluciones de Backup and Recovery nativas de la nube para organizaciones con cargas de trabajo nativas de la nube que operan en entornos FedRAMP Clase C (Moderado), mientras que Commvault Cloud for Government puede dar servicio a clientes que requieran FedRAMP Clase D (Alto). Juntas, estas soluciones proporcionan a las organizaciones una mayor flexibilidad en función de sus requisitos de seguridad federales.

Poojan Kumar es director de innovación de productos en Commvault, así como presidente y consejero delegado de Clumio, una empresa de Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Data: When Way Too Much Becomes Never Enough

Read more about Data: When Way Too Much Becomes Never Enough

Cómo es la ciberresiliencia en la era de la IA y el ransomware

Descubre cómo la ciberresiliencia combina la seguridad de datos asistida por IA, la automatización, la Recovery limpia y la Readiness frente al ransomware en entornos híbridos.

Una organización resiliente es capaz de mantener o restablecer las operaciones críticas cuando el ransomware, la exposición de datos relacionada con la inteligencia artificial o el compromiso de la infraestructura interrumpen el funcionamiento normal de los sistemas. Para ello se necesitan copias de seguridad fiables, entornos de Recovery aislados, Recovery de identidades, visibilidad de los riesgos de los datos, automatización y flujos de trabajo probados que ayuden a determinar qué servicios pueden reanudarse primero y con qué nivel de seguridad.


El ransomware ya no pone a prueba únicamente la estrategia de copias de seguridad, sino que comprueba si la empresa es capaz de restablecer operaciones fiables bajo presión. La IA añade otra capa de complejidad, ya que ahora hay más decisiones, flujos de trabajo y experiencias de cliente que dependen de flujos de datos, modelos, indicaciones, incrustaciones y servicios en la nube distribuidos. La superficie de ataque se está ampliando, mientras que las expectativas de recuperación son cada vez más precisas.

El informe «El coste de una filtración de datos en 2026» de IBM reveló que el 92 % de las organizaciones que notificaron una filtración relacionada con la IA carecían de controles de acceso adecuados a la IA, y que los incidentes de ransomware o extorsión supusieron una media de 5,12 millones de dólares estadounidenses cuando fueron revelados por un atacante. El informe DBIR de Verizon de 2026 también señaló que el ransomware estuvo presente en el 48 % de las filtraciones, mientras que el uso de la IA generativa por parte de los atacantes está afectando a la selección de objetivos, el acceso inicial y el desarrollo de malware.

Una organización resiliente debe ser capaz de identificar los datos expuestos o comprometidos, recuperar los servicios de identidad, restaurar las cargas de trabajo prioritarias y validar que los sistemas recuperados estén lo suficientemente limpios como para respaldar la siguiente acción empresarial.


Por qué ha cambiado la resiliencia cibernética

Antes, la resiliencia cibernética se describía principalmente en términos de velocidad de Recovery. Eso sigue siendo importante, pero ya no es suficiente. En un incidente de ransomware, los equipos tienen que responder a preguntas más difíciles antes de proceder a la restauración:

  • ¿Qué datos están a salvo?
  • ¿Qué sistemas son necesarios para garantizar un funcionamiento mínimo viable?
  • ¿Qué servicios de identidad deben restablecerse primero?
  • ¿Qué dependencias podrían reintroducir malware, datos corruptos o accesos no autorizados?

Aquí es donde la ciberresiliencia va más allá de Backup and Recovery. Aúna la protección de datos, la seguridad de los datos, la recuperación de identidades, la respuesta ante incidentes y la validación operativa. El objetivo no es simplemente volver a poner los sistemas en funcionamiento. El objetivo es restablecer las funciones empresariales fiables en el orden correcto, con pruebas de que se ha comprobado la ruta de recuperación.

El 77 %

de las filtraciones con patrones de intrusión en los sistemas implicaron el uso de ransomware
. Fuente: Informe de investigaciones sobre filtraciones de datos de Verizon 2026

El cambio también es de carácter organizativo. La recuperación tras un ataque de ransomware requiere coordinación entre la infraestructura, los equipos cibernéticos, los responsables de las aplicaciones, el departamento jurídico, el de comunicaciones y la dirección empresarial. Los equipos técnicos necesitan manuales de Recovery que reflejen las prioridades reales de la empresa, no solo diagramas de infraestructura. Los ejecutivos necesitan pruebas de que los niveles de tolerancia al impacto son realistas. Los operadores necesitan un entorno en el que puedan probar la Recovery sin poner en riesgo los sistemas de producción.

Por eso, la resiliencia cibernética moderna depende de una validación continua. Exige a las organizaciones que definan los servicios críticos, protejan los datos y las configuraciones de los que dependen dichos servicios, y ensayen la recuperación antes de que un incidente obligue a tomar esas decisiones en tiempo real. En la práctica, eso significa utilizar capacidades como el almacenamiento inmutable, la recuperación aislada, la detección de malware y anomalías, y la orquestación de la recuperación adaptada a las cargas de trabajo, para que la recuperación sea más predecible cuando las condiciones son menos predecibles.


Cómo la IA cambia la Readiness frente al ransomware

La IA transforma la resiliencia cibernética al aumentar la cantidad de datos críticos para el negocio que deben gestionarse, protegerse y poder recuperarse. Las aplicaciones de IA dependen de datos de entrenamiento, fuentes de generación potenciadas por la recuperación, almacenes de vectores, resultados de modelos, indicaciones, registros y flujos de trabajo conectados a API. Cada elemento puede generar nuevas vulnerabilidades si el control de acceso, la clasificación y la planificación de la Recovery no avanzan al mismo ritmo.

Los atacantes también están utilizando la IA para aumentar la escala y la precisión. IBM informó de que el 25 % de las brechas de seguridad implicaron el uso de IA por parte de los atacantes, lo que supone un enorme aumento del 56 % con respecto al año pasado. La mayoría de esos ataques emplearon phishing generado por IA y suplantación de identidad mediante deepfakes. El informe DBIR 2026 de Verizon describe cómo los actores maliciosos utilizan la IA generativa en la selección de objetivos, el acceso inicial, la investigación de vulnerabilidades y el desarrollo de herramientas. La conclusión práctica es que la planificación de la Recovery debe tener en cuenta vías de ataque más rápidas y adaptables.

25 %

de las filtraciones que tuvieron éxito utilizaron IA, y los «deepfakes» representan ya el 45 % de los ataques
. Fuente: Informe de IBM sobre el coste de una filtración de datos, 2026

Para los responsables de la seguridad, la IA también forma parte de la solución cuando se utiliza junto con mecanismos de gobernanza. La detección de anomalías asistida por IA, la búsqueda de amenazas y la inteligencia de Recovery pueden ayudar a los equipos a identificar comportamientos inusuales, evaluar puntos de recuperación, aislar archivos comprometidos e impedir que se restauren, así como priorizar las medidas de respuesta.

Pero esas capacidades resultan más útiles cuando se basan en una base de datos clara. Las organizaciones deben saber qué datos sensibles existen, dónde están almacenados, quién o qué puede acceder a ellos y si los sistemas de IA los están utilizando de forma adecuada.

Las capacidades de Commvault, como Risk Analysis, pueden respaldar esa base ayudando a los equipos a descubrir, clasificar y evaluar los riesgos relacionados con los datos. En entornos que dependen de la IA, la cuestión de la resiliencia se vuelve muy específica: ¿puede la organización recuperar los datos, los sistemas y las rutas de acceso necesarios para las operaciones basadas en la IA sin restaurar datos comprometidos o sobreexpuestos? La ciberresiliencia debe abarcar toda esa cadena.


Lo que requiere una recuperación limpia

La recuperación limpia parte de la premisa de que no todas las copias de seguridad son seguras para su restauración. Los autores de ransomware suelen intentar corromper, cifrar, eliminar o manipular las fuentes de recuperación antes de que los responsables de la seguridad comprendan el alcance total del ataque. Esto convierte la recuperación en un problema de confianza en los datos. Los equipos necesitan una forma de identificar puntos de recuperación viables, aislar la actividad de recuperación, analizar en busca de amenazas y validar las cargas de trabajo restauradas antes de volver a ponerlas en producción.

Hay tres requisitos esenciales para llevar a cabo una Recovery limpia:

  1. Almacenamiento de copias de seguridad resiliente. Las copias inmutables e indelebles ayudan a mantener los datos de Recovery disponibles dentro de los parámetros de retención definidos, incluso si los sistemas de producción se ven comprometidos. La arquitectura «air-gapped» añade una separación respecto al entorno afectado. Funcionalidades como Commvault AirGap pueden ayudar a las organizaciones a mantener copias de seguridad protegidas que respalden la planificación de Recovery ante ransomware.
  2. Un espacio aislado para probar y preparar la recuperación. Restaurar directamente en el entorno de producción puede aumentar el riesgo cuando los equipos aún están investigando el alcance del ataque. Commvault Cleanroom facilita la realización de pruebas de recuperación seguras y aisladas, el análisis forense cibernético y la preparación de la recuperación, de modo que los equipos puedan validar las cargas de trabajo antes de proceder a una restauración más amplia.
  3. Priorización de la Recovery. Tras un incidente de ransomware, la cuestión no es solo la rapidez con la que se pueden restaurar los datos, sino qué sistemas deben recuperarse primero para garantizar un funcionamiento mínimo viable. Es posible que los servicios de identidad, las plataformas de comunicación, las aplicaciones de atención al cliente y los almacenes de datos principales deban recuperarse en una secuencia específica. Por eso la ciberresiliencia depende de los manuales de procedimientos, la automatización y las pruebas. Un plan de Recovery sólido debe reflejar cómo funciona realmente la empresa.

Cómo ayuda Commvault a reforzar la ciberresiliencia

Commvault Cloud contribuye a la ciberresiliencia al integrar en una plataforma unificada funciones de protección de datos, seguridad de datos, recuperación de identidades y recuperación limpia. Esto es importante porque el ransomware y las perturbaciones propias de la era de la IA no respetan los límites de la infraestructura. Los datos críticos pueden estar repartidos entre sistemas locales, cargas de trabajo en la nube, aplicaciones SaaS, terminales, bases de datos, almacenes de archivos y entornos de datos de IA. La planificación de la Recovery debe abarcar todos esos entornos sin obligar a los equipos a seguir flujos de trabajo inconexos.

Para prepararse ante el ransomware, Commvault Cloud puede ayudar a las organizaciones a mantener copias de seguridad inmutables e indelebles, utilizar almacenamiento «air-gapped» y llevar a cabo la recuperación en entornos aislados. Commvault Cleanroom ayuda a los equipos a probar los planes de recuperación, realizar la validación de la recuperación y facilitar la investigación forense sin depender de la infraestructura de producción. Las capacidades de recuperación asistidas por IA pueden ayudar a identificar opciones de recuperación más limpias y mejorar la toma de decisiones durante la restauración.

En cuanto a la seguridad de los datos, Commvault Risk Analysis ayuda a detectar y clasificar los datos sensibles para que los equipos puedan comprender dónde existe exposición antes y después de un incidente. Esto cobra cada vez más importancia a medida que los sistemas de IA consumen y generan más datos en todas las funciones empresariales.

En cuanto a la resiliencia de las identidades, las capacidades de resiliencia de Active Directory y Entra ID de Commvault ayudan a los equipos a recuperar los sistemas de identidades que pueden ser necesarios antes de que se pueda acceder a otras aplicaciones críticas y restaurarlas.

256 días

El tiempo necesario para identificar y contener las filtraciones de datos en múltiples entornos.
Fuente: Informe de IBM sobre el coste de una filtración de datos, 2026

El valor más amplio es de carácter operativo. La resiliencia cibernética mejora cuando los equipos pueden definir prioridades de recuperación, validar rutas de recuperación seguras y demostrar que los servicios críticos pueden restablecerse en condiciones realistas. Commvault no sustituye la necesidad de una respuesta disciplinada ante incidentes ni de una planificación de la resiliencia. Ofrece a los equipos capacidades de plataforma que pueden ayudar a que esos planes sean más medibles, repetibles y ejecutables en entornos híbridos.


Haz que la resiliencia cibernética sea cuantificable antes del próximo ataque

La IA y el ransomware están cambiando el enfoque de la recuperación: ya no se trata de «¿Tenemos copias de seguridad?», sino de «¿Podemos restablecer operaciones fiables en el orden correcto, a partir de datos fiables y con pruebas de que la ruta de recuperación funciona?». Esa distinción es importante porque una interrupción puede afectar al mismo tiempo a la identidad, los datos de producción, las aplicaciones SaaS, las cargas de trabajo en la nube, los flujos de trabajo de IA y la infraestructura de recuperación.

La resiliencia cibernética depende de la visibilidad de los riesgos de los datos, de copias de seguridad resilientes, de la recuperación de identidades, de una validación rigurosa de la recuperación y de flujos de trabajo probados y vinculados a las prioridades empresariales. Commvault Cloud aúna capacidades de protección de datos, seguridad de datos, recuperación cibernética y resiliencia de identidades en entornos híbridos para respaldar ese modelo.

Es fundamental hacer que la resiliencia sea medible antes de que el próximo incidente la ponga a prueba. Los equipos deben tomar medidas ahora mismo para definir las operaciones mínimas viables, identificar qué es lo que debe recuperarse primero, validar la recuperación en entornos aislados y mantener los planes de Recovery alineados con los riesgos cambiantes de la IA y el ransomware.

Preguntas frecuentes

¿Cómo afecta la IA a la resiliencia?

La IA afecta a la resiliencia al ampliar las dependencias de datos, acceso y aplicaciones que las organizaciones deben proteger y recuperar. Los modelos, las indicaciones, los flujos de trabajo, las bases de datos vectoriales y los flujos de trabajo conectados a la IA necesitan gobernanza, clasificación, una planificación clara de Recovery y controles que ayuden a limitar la exposición de los datos confidenciales.

¿Por qué es importante la Recovery limpia?

La recuperación limpia ayuda a los equipos a evitar restaurar datos comprometidos, cifrados o dañados tras un ataque de ransomware. Funcionalidades como Commvault Cleanroom™ facilitan la realización de pruebas aisladas, el análisis forense cibernético y la validación, de modo que los equipos puedan evaluar las cargas de trabajo antes de devolverlas a los entornos de producción.

¿Cómo ayuda Commvault a la recuperación tras un ataque de ransomware?

Commvault Cloud facilita la recuperación tras un ataque de ransomware gracias a copias de seguridad inmutables e indelebles, Commvault AirGap, Commvault Cleanroom, detección de amenazas, coordinación de la recuperación y capacidades de pruebas de recuperación cibernética que ayudan a las organizaciones a restaurar de forma más predecible los datos fiables y las cargas de trabajo críticas tras ciberataques disruptivos.

¿Cómo afectan los proveedores de identidad y los sistemas de identidad a Recovery?

A menudo es necesario recuperar los sistemas de identidad lo antes posible, ya que los usuarios, los administradores, las aplicaciones y las herramientas de Recovery dependen de un acceso fiable. Commvault ofrece «Identity Resilience» para la recuperación de Active Directory, Entra ID y Okta, con el fin de ayudar a restaurar los servicios de identidad tras un daño, una eliminación accidental o un ciberataque.

¿Cómo pueden los equipos ayudar a proteger las copias de seguridad?

La protección de las copias de seguridad depende de controles de separación, inmutabilidad y retención que sigan estando disponibles cuando los sistemas de producción se vean interrumpidos. Commvault AirGap ofrece un almacenamiento en la nube inmutable y aislado, diseñado para ayudar a preservar los datos de las copias de seguridad protegidas dentro de los parámetros de retención definidos durante la recuperación tras un ataque de ransomware.

¿Cómo deben los equipos priorizar la Recovery?

Las prioridades de Recovery deben reflejar la criticidad del negocio, la sensibilidad de los datos, el riesgo de exposición y las dependencias del sistema. Commvault Risk Analysis ayuda a detectar, clasificar y evaluar el riesgo de los datos para que los equipos puedan tomar decisiones más fundamentadas en materia de protección, investigación, gobernanza y recuperación durante los incidentes.

Desarrolla la resiliencia cibernética antes de que el ransomware la ponga a prueba

Recursos relacionados

Capacidades

Commvault AirGap

Ciberprotección mejorada con almacenamiento inmutable en la nube y air-gapped.
Más información sobre Commvault AirGap
Capacidades

Active Directory y Entra ID Resilience

Cuando se produce una interrupción en los servicios de identidad, podemos ayudarte a restablecerlos rápidamente.
Más información sobre la resiliencia de Active Directory y Entra ID

A lo largo de la serie «Ready. Or Not.», hemos abordado temas como la IA agentiva, la confianza digital, el factor humano y la programación basada en la intuición. En este quinto y último episodio de la primera temporada, la conversación se centra en la única constante que subyace a todo debate sobre la IA: los datos.

Nathan Macintosh se sienta a charlar con Ben Lorica, antiguo científico jefe de datos de O’Reilly Media y fundador de Gradient Flow, para analizar en qué consiste realmente la Readiness para la IA. Su conversación va más allá de los algoritmos y las aplicaciones para centrarse en el trabajo que las organizaciones deben realizar antes de que la IA pueda tener éxito. Analizan por qué la IA está cambiando nuestra forma de pensar sobre la gobernanza, por qué recopilar más datos no siempre es la solución y por qué la preparación es tan importante como la adopción. Mira el episodio completo en Readiverse. 

Puntos clave 

  • La Readiness para la IA comienza por comprender y organizar los datos de los que ya se dispone.  
  • La gobernanza ahora se aplica a los sistemas de IA, no solo a las personas.  
  • Más datos no siempre es mejor. Hay que aspirar a datos de mejor calidad. 
  • La IA introduce nuevos riesgos que requieren nuevos procesos, no solo nueva tecnología.  
  • Las organizaciones mejor preparadas para la IA están sentando hoy unas bases sólidas en materia de datos. 

Las organizaciones están generando y gestionando más datos que nunca. Es fácil dar por sentado que el siguiente paso consiste simplemente en recopilar más datos. Ben explica por qué preparar y gestionar los datos de los que ya dispones puede constituir una base mucho más sólida para la IA. 

Una cosa que me gustó de la perspectiva de Ben es que nunca presenta la Readiness para la IA como un problema exclusivamente tecnológico. Se trata de un reto organizativo que comienza mucho antes de que los equipos empiecen a poner en práctica la IA.

Estas son algunas ideas que me han llamado la atención. 

La IA es tan buena como los datos en los que se basa 

«Céntrate en los datos que tienes… y prepáralos para la IA».

– Ben Lorica 

Uno de los primeros puntos que planteó Ben cuestionaba una suposición habitual. Cuando las organizaciones hablan de estar «ready para la IA», el instinto suele ser recopilar más datos. Ben lo ve de otra manera. En lugar de dar prioridad a la cantidad, anima a las organizaciones a centrarse en la calidad y a preparar sus datos existentes para la IA. 

Eso empieza por comprender qué datos se tienen, organizarlos y asegurarse de que sean precisos y estén bien gestionados. A medida que la IA se vaya integrando en más procesos empresariales, las organizaciones recurrirán a muchos tipos diferentes de información, desde hojas de cálculo hasta texto, imágenes, audio y vídeo. Si esos datos no son fiables, la IA no solucionará el problema, y puede incluso hacer que sea más difícil de detectar. 

Existe una presión comprensible por avanzar rápidamente con la IA. Esta conversación me ha recordado que dedicar tiempo a construir una base de datos sólida puede ser una de las inversiones más inteligentes que podemos hacer. Unos datos limpios y bien gestionados ayudan a las organizaciones a tomar mejores decisiones hoy, al tiempo que las preparan para lo que venga después. 

La IA cambia el papel de la gobernanza  

Ben señala que la gobernanza tiene una función más amplia que desempeñar. Ya no se trata solo de gestionar cómo las personas acceden a la información y la utilizan. Las organizaciones también deben pensar en cómo interactúa la IA con esa información y en las acciones que lleva a cabo. 

A medida que la IA se integra en el trabajo diario, puede acceder a la información, analizarla y actuar en consecuencia a una escala y velocidad que a las personas les resulta difícil igualar. Eso significa que las organizaciones deben comprender a qué puede acceder la IA, cómo utiliza esa información y qué medidas de seguridad deben implantarse para proteger los datos sensibles. 

Lo interesante es que los fundamentos de la gobernanza no han cambiado. Unas políticas claras en materia de acceso, seguridad y rendición de cuentas son tan importantes como siempre lo han sido. Lo que está cambiando es el número de sistemas que interactúan con los datos de la organización y el ritmo al que la información circula por toda la empresa.

Para mí, esa es una de las conclusiones más importantes de este episodio. La IA no sustituye a una buena gobernanza. La hace aún más importante. 

Avance: Cuando los datos empiezan a multiplicarse

 

¿Qué ocurre cuando la IA permite que cinco personas hagan el trabajo de 100? Ben explica por qué el verdadero reto no es la productividad, sino la explosión de datos que conlleva. 

Una IA responsable empieza por personas responsables 

Una cosa en la que Ben hace hincapié a lo largo de la conversación es que las organizaciones no pueden confiar únicamente en la tecnología para que la IA sea responsable. Las personas que utilizan la IA también desempeñan un papel importante.  

Tanto si los empleados introducen indicaciones, suben documentos o ajustan modelos, deben comprender qué información están compartiendo y cómo podría utilizarse. Las medidas de seguridad no solo sirven para restringir el acceso, sino también para ayudar a las personas a tomar decisiones informadas al trabajar con la IA. 

Ben señala que las organizaciones deben ir más allá de lo que se introduce en un sistema de IA. También deben prestar atención a lo que sale de él. La IA puede generar información sensible de forma involuntaria, por lo que la revisión y la supervisión de los resultados son tan importantes como las instrucciones que iniciaron la interacción.

Es otro recordatorio de que la IA responsable no es solo un reto tecnológico. Es una responsabilidad compartida entre las personas que utilizan la IA y las políticas que las guían. 

Planificar para lo desconocido 

Existe una presión comprensible por adoptar la IA rápidamente. Cada día surgen nuevas herramientas y las organizaciones no quieren quedarse atrás. Pero Ben sostiene que la Readiness no consiste solo en actuar con rapidez. Se trata de contar con los procesos adecuados antes de que sean necesarios. 

Hacia el final de la conversación, Ben señala que muchos equipos de IA no han tenido plenamente en cuenta qué harán cuando las cosas salgan mal. Me encanta la respuesta de Nathan porque era exactamente lo que yo estaba pensando: 

«¿Por qué no se les ocurre eso? Es en lo único en lo que pienso». – Nathan Macintosh 

En ciberseguridad, las organizaciones resilientes no esperan a que se produzca un incidente para decidir cómo van a responder. Establecen funciones, definen procesos y se preparan para diferentes escenarios mucho antes de que sean necesarios. Ben sostiene que la IA merece el mismo nivel de preparación.

Eso significa plantearse preguntas que muchas organizaciones aún no han considerado en profundidad, como: 

  • ¿A qué datos debería tener acceso la IA?  
  • ¿Quién debería intervenir si un resultado generado por la IA crea un problema?  
  • ¿Cómo se tomarán las decisiones si ocurre algo inesperado?  

Puede que estas conversaciones no sean tan emocionantes como poner en marcha una iniciativa de IA, pero son igual de importantes. 

Una reflexión final 

Ahora que esta temporada de «Ready. Or Not.» llega a su fin, hay algo que me ha quedado claro. Cada episodio ha explorado un concepto o una tendencia diferente de la IA, pero todos han reforzado la misma idea: la adopción exitosa de la IA no se reduce únicamente a la tecnología. Se trata de las personas, los procesos y la preparación que la hacen posible. 

Las organizaciones no tienen por qué tener todas las respuestas antes de adoptar la IA. Pero cuanto más decididas sean a la hora de sentar unas bases sólidas hoy, mejor preparadas estarán para lo que venga después. Mira el episodio completo en Readiverse. 

Preguntas frecuentes 

P: ¿Qué significa «Readiness para la IA»?

R: Readiness para la IA empieza por comprender, organizar, gestionar y proteger los datos que tu organización ya tiene. Unas prácticas sólidas en materia de datos crean los cimientos de los que depende la IA.

P: ¿Deberían las organizaciones recopilar más datos para la IA?

R: No necesariamente. Ben recomienda centrarse primero en mejorar la calidad y la organización de los datos existentes antes de ampliar los esfuerzos de recopilación de datos. 

P: ¿Cuál es el papel de los empleados en el uso responsable de la IA?

R: Los empleados desempeñan un papel importante en la gobernanza de la IA. Deben comprender qué información es adecuada para compartir con la IA, revisar cuidadosamente los resultados generados por la IA y seguir las políticas de la organización para utilizar la IA de forma responsable.

P: ¿Por qué cambia la IA la gobernanza de los datos? 

R: Los sistemas de IA acceden, analizan y actúan cada vez más sobre los datos de la organización. Eso significa que las políticas de gobernanza deben aplicarse tanto a las máquinas como a las personas.

P: ¿Por qué deben las organizaciones prepararse para problemas inesperados relacionados con la IA?

R: La IA puede introducir nuevos riesgos, desde la exposición de información sensible hasta la generación de resultados no deseados. Prepararse con antelación, definiendo responsabilidades y procesos de respuesta, ayuda a las organizaciones a abordar esas situaciones con mayor confianza. 

P: ¿Cuál es la idea principal de este episodio? R: La Readiness para la IA no consiste solo en adoptar nuevas tecnologías. Se trata de establecer una gobernanza sólida, buenas prácticas en materia de datos y procesos organizativos resilientes que permitan utilizar la IA de forma responsable y eficaz. Katherine Demacopoulos es directora sénior de Estrategia y Programas de Contenidos Globales en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Por qué los riesgos cibernéticos actuales exigen una ciberresiliencia integral

Los ataques de ransomware se dirigen a todo el ciclo de vida de los datos, desde las copias de seguridad hasta los sistemas de producción. Descubre cómo el enfoque de ciberresiliencia integral de Commvault unifica la protección, la detección y la Recovery para ayudar a gestionar el Risk y restablecer rápidamente las operaciones. 

Puntos clave 

Los riesgos cibernéticos actuales exigen una resiliencia unificada a lo largo de todo el ciclo de vida de los datos, desde la prevención hasta Recovery, ya que las herramientas fragmentadas no logran hacer frente al complejo panorama de amenazas actual. 

  • Los riesgos cibernéticos afectan ahora a la confianza de los clientes, ya que las brechas de seguridad suelen provocar pérdidas de negocio y daños a la reputación. 
  • La resiliencia integral aúna protección, supervisión, gobernanza y Recovery en una estrategia unificada y más eficaz. 
  • El liderazgo es esencial para impulsar una defensa proactiva, una respuesta rápida y una comunicación clara en toda la organización. 
  • Las herramientas de seguridad de datos fragmentadas dejan brechas en los entornos híbridos que los atacantes pueden aprovechar más fácilmente. 
  • Un enfoque integral ayuda a mejorar la visibilidad, acelerar la Recovery y mantener la continuidad del negocio. 

El riesgo cibernético moderno abarca todo el ciclo de vida de los datos —desde las vulnerabilidades y amenazas hasta la Recovery y el cumplimiento normativo—, lo que hace que las herramientas fragmentadas y reactivas resulten insuficientes. Las organizaciones necesitan una resiliencia cibernética integral que unifique la protección, la supervisión, la gobernanza y la Recovery. Este enfoque ayuda a gestionar el riesgo, reforzar la postura de seguridad y permitir una Recovery más rápida y fiable en entornos híbridos complejos. 

Una sola filtración puede costarte la confianza de tus clientes

El riesgo cibernético ya no es solo un problema informático: es una amenaza directa para la confianza de los clientes y los ingresos.  

El 64 % de los consumidores dejaría de hacer negocios con una empresa tras una filtración de datos significativa, lo que pone de manifiesto lo rápido que se erosiona la fidelidad cuando los datos se ven comprometidos.  

Este cambio eleva lo que está en juego: la resiliencia ya no es opcional, sino que se da por sentada. 

Al mismo tiempo, existe una desconexión entre las expectativas y el comportamiento. Los consumidores exigen una protección sólida de los datos, pero persisten hábitos de riesgo como la reutilización de contraseñas o el uso de redes no seguras. Esa incoherencia puede aumentar la exposición y hace recaer una mayor responsabilidad en las organizaciones a la hora de proteger los datos en todos los puntos de contacto. 

La confianza se gana con acciones coherentes, especialmente en materia de ciberseguridad. 

Commvault Cloud, con tecnología de Metallic AI, ayuda a las organizaciones a llevar a cabo esa acción unificando la protección, la supervisión y la Recovery a lo largo de todo el ciclo de vida de los datos, lo que refuerza la confianza mediante una ejecución coherente. La infografía refleja este enfoque integral, que abarca la alerta temprana, la supervisión de amenazas y la Recovery rápida. 

Para las organizaciones, la conclusión es clara: la resiliencia no consiste solo en prevenir los ataques. Se trata de mantener la confianza cuando la prevención falla. 

 

La ciberresiliencia empieza por el liderazgo

A medida que las amenazas se vuelven cada vez más sofisticadas, la resiliencia cibernética se ha convertido en una prioridad empresarial que va más allá de los equipos de TI. El liderazgo desempeña un papel fundamental a la hora de armonizar la estrategia, la inversión y la rendición de cuentas en toda la organización. 

Este mandato se manifiesta de tres formas: 

  1. Proteger antes de que se produzca una brecha de seguridad.
    Reforzar las defensas con principios de «confianza cero», supervisión periódica y plataformas unificadas que se adapten a las amenazas en constante evolución. 
  2. Responder con rapidez cuando se producen incidentes.
    Los clientes y las partes interesadas juzgan a las organizaciones no solo por si se produce una brecha de seguridad, sino por la rapidez y eficacia con la que se recuperan. 
  3. Comunicarse con transparencia
    . Una comunicación clara y oportuna ayuda a mantener la confianza. El silencio o los retrasos pueden agravar el daño a la reputación. 

Según datos del sector, el coste medio de una violación de seguridad ha alcanzado los 4,88 millones de dólares, lo que refuerza la idea de que los incidentes cibernéticos suponen riesgos tanto operativos como financieros. 

Commvault Cloud respalda este mandato de liderazgo al reunir la gobernanza, la detección de amenazas y la recuperación coordinada en una única plataforma, lo que ayuda a las organizaciones a alinear a sus equipos y a responder con mayor rapidez y coordinación.  

La resiliencia de extremo a extremo ayuda a gestionar el riesgo

Los entornos modernos son demasiado complejos para que las herramientas fragmentadas puedan seguirles el ritmo. Los datos abarcan la nube híbrida, los sistemas locales y las aplicaciones SaaS, lo que crea una superficie de ataque amplia y dinámica. Las soluciones puntuales dejan brechas que los atacantes aprovechan. 

Un enfoque de extremo a extremo ayuda a cerrar esas brechas mediante la integración de capacidades a lo largo de todo el ciclo de vida: gestión de vulnerabilidades, detección de amenazas, inmutabilidad, protección con aislamiento físico y Recovery orquestado. Este modelo unificado ayuda a mejorar la visibilidad y permite una respuesta más rápida y fiable. 

Commvault Cloud aúna estas capacidades con información basada en inteligencia artificial, supervisión periódica y flujos de trabajo de Recovery automatizados, lo que ayuda a las organizaciones a gestionar el riesgo y mantener la continuidad operativa en entornos híbridos. 

Las organizaciones deben planificar los incidentes cibernéticos como un acontecimiento previsible y dar prioridad a la resiliencia y a la Readiness para la recuperación. La diferencia radica en la Readiness, y en contar con un enfoque unificado de protección, detección y recuperación a lo largo de todo el ciclo de vida de los datos. 

Preguntas frecuentes

¿Qué es la ciberresiliencia de la A a la Z?

La ciberresiliencia de A a Z es un enfoque unificado que abarca todo el ciclo de vida de los datos, desde la protección y la supervisión hasta la gobernanza y la recuperación. Commvault Cloud le ayuda a implementarla a través de su marco de operaciones de resiliencia (ResOps), sustituyendo las herramientas fragmentadas por una estrategia integrada que utiliza la detección de amenazas basada en IA, el almacenamiento inmutable y la recuperación orquestada para ayudar a gestionar el riesgo y mejorar los tiempos de respuesta en entornos híbridos. 

¿Por qué la ciberresiliencia es una prioridad empresarial y no solo una cuestión de TI?

Los incidentes cibernéticos pueden afectar directamente a la confianza de los clientes, a los ingresos y a la reputación de la marca. Commvault Cloud ayuda a las organizaciones a abordar este riesgo con una protección de datos unificada y una supervisión de amenazas, lo que proporciona a los responsables empresariales la visibilidad y el control necesarios para poder responder con rapidez y mantener la confianza en todas las operaciones críticas. 

¿Cómo afecta una filtración de datos a la confianza de los clientes?

Una sola filtración puede minar rápidamente la confianza de los clientes, especialmente cuando se exponen datos confidenciales. Commvault Cloud Threat Scan ayuda a identificar amenazas ocultas en los datos de copia de seguridad, lo que permite una recuperación más segura y ayuda a las organizaciones a mantener la confianza mediante procesos de restauración más fiables y limpios. 

¿Qué papel desempeña el liderazgo en la ciberresiliencia?

El liderazgo coordina la estrategia, la inversión y la responsabilidad en toda la organización. Con Commvault Cloud y su marco ResOps, los líderes pueden unificar las iniciativas de protección, detección y Recovery, lo que ayuda a los equipos a actuar con mayor rapidez, coordinar la respuesta y comunicarse de forma eficaz durante los incidentes cibernéticos. 

¿Por qué las herramientas de ciberseguridad fragmentadas ya no son eficaces?

Los entornos modernos abarcan la nube híbrida, el SaaS y los sistemas locales, lo que crea una amplia superficie de ataque. Commvault Cloud unifica capacidades como la protección con aislamiento físico, la supervisión periódica y la Recovery automatizada, lo que ayuda a eliminar las brechas y permite respuestas más coordinadas y eficientes ante las amenazas. 

¿Cómo contribuye Commvault Cloud a la ciberresiliencia?

Commvault Cloud integra la protección, la detección de amenazas y la recuperación en una única plataforma. Con capacidades como Commvault Cleanroom™ y flujos de trabajo automatizados, ayuda a las organizaciones a gestionar el riesgo, acelerar la recuperación y mantener la continuidad del negocio a lo largo de todo el ciclo de vida de los datos. 

Explora recursos relacionados

Explora

Protección de datos unificada

Descubre en qué consiste una estrategia de protección unificada de datos y conoce consejos que pueden seguir las grandes empresas para alcanzar una verdadera ciberresiliencia.
Más información sobre la protección unificada de datos
Resumen de la solución

Racionalizar la protección y gestión de datos para la empresa híbrida

Descubra por qué la solución de Commvault puede ayudar a las organizaciones a optimizar sus procesos de gestión de datos, gestionar el riesgo y garantizar la resiliencia de sus datos críticos.
Lea el resumen sobre la optimización de la protección y la gestión de datos para la empresa híbrida

Cada episodio de «Ready. Or Not.» me ha hecho replantearme un poco la forma de ver la IA. Las conversaciones han pasado de centrarse en la comprensión de la IA con capacidad de acción a abordar cómo generar confianza y preparar a las organizaciones para una adopción responsable. Este episodio se centra en el «vibe coding» y en por qué se está convirtiendo en una de las formas de trabajar con IA más comentadas.

El cómico Nathan Macintosh se sienta a charlar con Harald Kirschner, ingeniero de Microsoft y líder del software libre, para analizar qué significa realmente la «programación intuitiva», por qué está cobrando impulso y en qué aspectos puede fallar si la velocidad supera a la supervisión. Mira el episodio completo en Readiverse.

Puntos clave

  • La IA está facilitando a las organizaciones la tarea de probar ideas, resolver problemas e innovar más rápidamente.
  • La programación intuitiva ayuda a los equipos a explorar y validar ideas rápidamente antes de realizar inversiones más importantes.
  • La IA aporta más valor cuando se utiliza para cuestionar supuestos, y no solo para generar contenido.
  • El criterio humano, la revisión minuciosa y unas directrices claras siguen siendo esenciales en un mundo impulsado por la IA.
  • Las organizaciones que aprendan más rápido estarán mejor posicionadas para innovar.

Ya estaba familiarizado con el término «vibe coding», pero después de escuchar este episodio, salí con una comprensión mucho mejor de por qué la gente —no solo los desarrolladores, sino también los equipos sin conocimientos técnicos— lo está adoptando.

Al final de la conversación, me di cuenta de que el «vibe coding» no tiene que ver en realidad con la programación. Se trata de aprender más rápido y saber dónde encaja la IA en el proceso creativo. La conversación también deja claro algo más: la IA puede acelerar el trabajo, pero las personas siguen siendo las responsables de guiarla. Por eso los límites son más importantes que nunca. Estos son algunos de los temas que más me llamaron la atención.

De la idea a la realidad

Una cosa que aprendí sobre el «vibe coding» es que está cambiando la forma en que las organizaciones exploran las ideas. En lugar de pasar semanas creando algo antes de averiguar si funciona, los equipos pueden crear rápidamente un prototipo, recabar opiniones y decidir si merece la pena seguir adelante.

«La IA puede ser un excelente socio para el pensamiento crítico si se aplica correctamente.»

– Harald Kirschner

Harald explica que el «vibe coding» utiliza el lenguaje natural para convertir las ideas en software funcional. Pone como ejemplo el desarrollo de software, pero el concepto va más allá de los equipos de ingeniería. Tanto para un gestor de producto que prueba una nueva función, como para un diseñador que explora una interfaz o un directivo que valida un concepto, la IA facilita enormemente la transformación de una idea en algo que la gente pueda experimentar de verdad.

Esa capacidad de experimentar puede ser uno de los mayores puntos fuertes de la IA. Las organizaciones pueden descubrir qué es lo que tiene más repercusión, perfeccionar las ideas en una fase más temprana e invertir tiempo y recursos solo después de haberse asegurado de que están resolviendo el problema adecuado.

Avanzar rápido sigue requiriendo supervisión

Una cosa que Harald destaca a lo largo de la conversación es que la rapidez no debe ir en detrimento de una revisión exhaustiva.

Una vez más, pone como ejemplo el desarrollo de software. La IA puede generar rápidamente código funcional, pero eso no lo convierte automáticamente en seguro, fiable o listo para su implementación en producción. Los desarrolladores siguen teniendo que revisarlo, probarlo y asegurarse de que cumple los mismos estándares que aplicarían a cualquier otra cosa que crearan.

La lección de Harald va mucho más allá de la ingeniería. A medida que la IA se vaya integrando en los procesos empresariales, las organizaciones necesitarán adoptar la misma mentalidad, ya sea para desarrollar software, crear contenidos, analizar datos o automatizar flujos de trabajo. La programación «Vibe» puede ayudar a acelerar el trabajo, pero las personas siguen siendo las responsables de validar los resultados.

Esa es una de las lecciones más importantes del episodio. Aunque la IA puede facilitar la creación rápida de algo, la experiencia humana es lo que convierte una buena idea en algo en lo que la gente puede confiar.

Los comentarios sinceros dan mejores resultados

Un momento memorable de este episodio comienza con una solicitud inesperada. En lugar de pedirle a la IA que escriba código, Harald le pide que critique su trabajo indicándole: «Critica mi código».

Es divertido, pero también es una forma eficaz de obtener comentarios más sinceros de la IA. En lugar de actuar como un asistente que simplemente realiza una tarea, la IA se convierte más bien en un compañero de confianza que ofrece otra perspectiva. Utilizada de esta manera, puede cuestionar suposiciones, descubrir puntos ciegos y mejorar la calidad del resultado final.

La crítica constructiva de la IA puede ayudarnos a mejorar nuestro trabajo, pero también resulta más útil cuando seguimos enseñándole y perfeccionándola. Cualquiera que haya pasado tiempo trabajando con la IA sabe que a ella también le vendría bien un poco de retroalimentación.

Avance: Comprobando el ambiente

¿Qué ocurre cuando la IA sigue cometiendo los mismos errores? Nathan lo compara con un invitado revoltoso a una fiesta al que, al final, dejan de invitar. Escucha a Harald explicar cómo entrenar a la IA para que resulte más útil con el tiempo.

La innovación se vuelve más accesible

Algo que va surgiendo una y otra vez a lo largo de la conversación es que la IA está cambiando quién puede participar en la innovación.

La IA está reduciendo las barreras para que las personas de toda una organización exploren ideas, experimenten con nuevos enfoques y den vida rápidamente a los conceptos. En lugar de depender de especialistas técnicos para validar cada idea, más personas pueden crear algo tangible, recabar opiniones y perfeccionar sus ideas antes de invertir una cantidad significativa de tiempo y recursos.

«… puedes crearlo de verdad, dárselo a algunas personas y ver si, por ejemplo, “vaya, esto está triunfando” o “esto realmente no cuaja”».

– Harald Kirschner

Para mí, esa es una de las oportunidades más emocionantes que ofrece la IA. Al hacer que la experimentación sea más rápida y accesible, la IA da a las organizaciones la confianza necesaria para probar más ideas, aprender de ellas antes e involucrar a más personas en el proceso creativo.

Preparados para lo que viene

Puede que la programación intuitiva sea el flujo de trabajo del que todo el mundo habla hoy en día, pero lo realmente importante es cómo la IA sigue cambiando nuestra forma de aprender, experimentar y resolver problemas. Cada episodio de «Ready. Or Not.» me recuerda que las organizaciones dispuestas a explorar nuevas tecnologías serán las que estén mejor preparadas para lo que está por venir. Mira el episodio completo en Readiverse.

Preguntas frecuentes

P: ¿Qué es la programación «vibe»?

R: La programación «vibe» es una forma emergente de trabajar con IA que utiliza el lenguaje natural para convertir rápidamente las ideas en algo tangible. En lugar de empezar desde cero, las personas pueden utilizar la IA para crear prototipos de conceptos, explorar soluciones, recabar opiniones e iterar mucho más rápidamente.

P: ¿Por qué está despertando tanto interés el «vibe coding»?

R: El «vibe coding» reduce las barreras a la experimentación. Permite que más personas —no solo especialistas técnicos— pongan a prueba ideas, validen conceptos y aprendan qué funciona antes de invertir una cantidad significativa de tiempo y recursos.

P: ¿Sustituye el «vibe coding» a la experiencia humana?

R: No. La conversación deja claro que la IA funciona mejor como colaboradora, no como sustituta. Las personas siguen siendo responsables de aplicar su criterio, revisar los resultados y decidir qué es lo que debe seguir adelante.

P: ¿Por qué las organizaciones siguen necesitando medidas de seguridad al utilizar la IA?

R: La IA puede acelerar el trabajo, pero no elimina la necesidad de una supervisión cuidadosa. Unas políticas claras, unos procesos de revisión y la experiencia humana ayudan a las organizaciones a validar el trabajo generado por la IA y a reducir riesgos innecesarios.

P: ¿Cómo puede la IA mejorar la forma de trabajar de las organizaciones?

R: Más allá de generar contenido o prototipos, la IA puede ayudar a cuestionar supuestos, identificar puntos ciegos, sugerir mejoras y acelerar el aprendizaje. Si se utiliza con prudencia, se convierte en otra perspectiva que ayuda a los equipos a tomar mejores decisiones.

P: ¿Cuál es la idea principal de este episodio?

R: El mayor valor de la IA no es simplemente ayudar a las organizaciones a avanzar más rápido. Es ayudarlas a experimentar con mayor libertad, aprender más rápidamente e involucrar a más personas en el proceso de innovación, sin dejar de confiar en el criterio humano para orientar las decisiones finales.

Katherine Demacopoulos es directora sénior de Estrategia y Programas de Contenidos Globales en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Puntos clave

  • Commvault se ha unido a la Open Secure AI Alliance para contribuir al avance de enfoques abiertos, seguros y colaborativos en materia de IA.  
  • Las herramientas de IA de código abierto proporcionan a las organizaciones una mayor visibilidad y control, lo que permite a los expertos inspeccionar, adaptar y reforzar los sistemas a medida que evolucionan las amenazas y los requisitos.  
  • Una seguridad eficaz en materia de IA va más allá de los modelos e incluye la identidad, los permisos, las medidas de protección, el registro de actividades, la evaluación y el entorno más amplio en el que operan los agentes de IA.  
  • La colaboración intersectorial y la investigación compartida pueden ayudar a las organizaciones a responder con mayor rapidez a los retos en constante cambio que plantea una IA agentiva cada vez más capaz.  
  • Commvault compartirá con la Alianza su experiencia en ciberresiliencia y datos, basada en el principio de que las organizaciones pueden proteger mejor los sistemas y los datos que comprenden plenamente.  

La colaboración ha sido desde hace tiempo una de las formas más eficaces en que el sector tecnológico afronta los nuevos retos. Los últimos meses han puesto de relieve esta lección en el ámbito de la IA. Los sistemas agenticos son cada vez más capaces, más independientes y están cada vez más profundamente conectados con la tecnología que utilizamos a diario.  

Los acontecimientos recientes también han puesto de manifiesto lo rápido que puede cambiar este panorama. Cuando un sistema avanzado de IA planteó un problema de seguridad inesperado a Hugging Face, la organización utilizó un modelo de peso abierto en su propia infraestructura para comprender y contener la situación. La experiencia demostró el valor de las herramientas de IA de código abierto que las organizaciones pueden inspeccionar, adaptar y controlar cuando sea necesario.  

Momentos como este no deben mermar nuestro optimismo respecto a la IA. Deben reforzar nuestro compromiso de forjar su futuro juntos. 

Por eso, Commvault se enorgullece de unirse a la  Open Secure AI Alliance, una comunidad de organizaciones líderes que impulsan la IA a través de la investigación abierta, el conocimiento compartido y las herramientas prácticas.  

La IA seguirá evolucionando y ninguna organización por sí sola tendrá todas las respuestas. Aunar la amplia experiencia de todo el sector ofrece a la comunidad una mejor oportunidad de comprender qué está cambiando y responder con la rapidez que exige esta nueva era.  

El código abierto es fundamental para ese esfuerzo. Ofrece a los expertos la capacidad de examinar cómo funcionan los sistemas y mejorar lo que otros han iniciado. Para los defensores, también proporciona algo esencial: la libertad de elegir y adaptar la tecnología adecuada a cada situación, en lugar de depender de un único sistema o proveedor.

NVIDIA describe esto como una base de defensa abierta construida sobre modelos, marcos y herramientas que la comunidad puede estudiar y reforzar.  

La Alianza también reconoce que la seguridad de la IA va mucho más allá del modelo. La identidad, los permisos, las medidas de protección, los registros y la evaluación determinan el comportamiento de un agente. Comprender ese entorno completo requerirá nuevas investigaciones y la voluntad de compartir lo que el sector aprenda a lo largo del camino.  

La perspectiva de Commvault se basa en años de experiencia resolviendo complejos retos de ciberresiliencia, ayudando a las organizaciones a comprender sus datos, mantener su fiabilidad y recuperarse con confianza cuando se producen interrupciones.

Gran parte de ese trabajo se reduce a la misma idea que persigue la Alianza: solo se puede proteger aquello que se comprende plenamente. Esa es la experiencia que esperamos aportar, junto con el entusiasmo por aprender de otros que abordan estos retos desde diferentes ángulos. 

Las oportunidades que se avecinan para la IA son enormes. Hacerlas realidad dependerá no solo de la rapidez con la que avance la tecnología, sino también de la apertura con la que el sector colabore en el proceso. Commvault se complace en formar parte de esta labor y está ilusionado por ayudar a construir lo que vendrá después. 

Lee el comunicado de NVIDIA aquí:Líderes del sector se unen a la Open Secure AI Alliance.  

Preguntas frecuentes

P: ¿Qué es la Open Secure AI Alliance?
R: La Open Secure AI Alliance es una comunidad de organizaciones que trabajan para mejorar la seguridad de la IA mediante la investigación abierta, el intercambio de conocimientos, modelos, marcos y herramientas prácticas. Su enfoque colaborativo ofrece a los participantes la oportunidad de estudiar los retos emergentes y reforzar conjuntamente las defensas de la IA. 

P: ¿Por qué se ha unido Commvault a la Open Secure AI Alliance?
R: Commvault se ha unido a la Alianza para aportar su experiencia en ciberresiliencia, comprensión de los datos, confianza y Recovery. Además, esto brinda a Commvault la oportunidad de aprender de otros líderes del sector que abordan la seguridad de la IA desde diferentes perspectivas.

P: ¿Por qué es importante el código abierto para la seguridad de la IA?
R: El código abierto permite a los expertos examinar cómo funcionan los sistemas de IA, aprovechar las tecnologías existentes y adaptar las herramientas a situaciones de seguridad específicas. Además, ofrece a los defensores una mayor libertad para seleccionar y modificar tecnologías, en lugar de depender de un único sistema o proveedor.

P: ¿Qué implica la seguridad de la IA más allá de la protección del modelo?
R: La seguridad de la IA abarca el entorno más amplio en el que opera un sistema de IA, incluyendo la identidad, los permisos, las medidas de protección, los registros y la evaluación. Comprender estos elementos interconectados puede ayudar a las organizaciones a evaluar y gestionar mejor el comportamiento de los agentes de IA.

P: ¿Cómo se relaciona la experiencia de Commvault en ciberresiliencia con la seguridad de la IA?
R: El trabajo de Commvault en materia de ciberresiliencia se centra en ayudar a las organizaciones a comprender sus datos, mantener su fiabilidad y recuperarse con confianza tras una interrupción. Esa perspectiva encaja de forma natural con el enfoque de la Alianza hacia enfoques abiertos e inspeccionables de la seguridad de la IA.  

P: ¿Por qué es importante la colaboración del sector para el futuro de la IA?
R: La IA está evolucionando demasiado rápido y de forma demasiado amplia como para que una sola organización tenga todas las respuestas. Combinar la experiencia, la investigación y los conocimientos prácticos de todo el sector puede ayudar a la comunidad a comprender los retos emergentes y a responder a la velocidad que exige el desarrollo de la IA.

Alexander Coombes es vicepresidente adjunto de Desarrollo de Socios Estratégicos en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Guía sobre el Backup and Recovery en la nube: desde la detección de amenazas hasta la Recovery completa

Descubre cómo funcionan las copias de seguridad y la Recovery en la nube para ayudar a proteger los datos sanos, comprobar la Readiness para la Recovery y restablecer las operaciones empresariales tras un ataque de ransomware o un incidente cibernético.


El proceso ideal de Backup and Recovery en la nube comienza con la detección de amenazas como el ransomware, los accesos sospechosos o la actividad anómala de los datos. A continuación, las organizaciones pueden obtener copias de seguridad limpias e inmutables; validar los puntos de recuperación no afectados; y aislar los sistemas comprometidos. Una vez verificadas, las aplicaciones y los datos críticos pueden restaurarse mediante procesos de Recovery automatizados, lo que ayuda a minimizar el tiempo de inactividad, reducir la pérdida de datos y restablecer las operaciones empresariales de forma rápida y segura.


La ciberresiliencia se mide cada vez más en función de lo que ocurre una vez que los atacantes logran acceder al sistema. Las organizaciones han realizado importantes inversiones en prevención, detección y respuesta, pero el ransomware, el aprovechamiento de vulnerabilidades, el uso indebido de credenciales, las configuraciones erróneas en la nube y las brechas de seguridad en terceros siguen afectando a las operaciones.

Para muchos equipos, el reto de la Recovery ya no se reduce simplemente a si existen copias de seguridad. Se trata de si esas copias de seguridad están limpias, protegidas, validadas y listas para restaurar los servicios críticos cuando ya no se puede confiar en los sistemas de producción.

Esa distinción es importante porque los ciberataques siguen generando tanto riesgos para los datos como interrupciones operativas. Según el Informe de Investigaciones sobre Fugas de Datos de Verizon de 2026, el ransomware estuvo presente en el 48 % de las fugas, frente al 44 % del año anterior. El informe también reveló que la explotación de vulnerabilidades se convirtió en el vector de acceso inicial más común para las fugas, aumentando hasta el 31 %, mientras que el uso indebido de credenciales descendió al 13 %.

Las iniciativas de Backup and Recovery en la nube deben cubrir todo el proceso, desde la detección hasta la restauración. Esto comienza con la identificación de actividades sospechosas antes de que se restauren los datos comprometidos. Continúa con puntos de Recovery protegidos e inmutables que ofrecen a los equipos opciones de Recovery viables cuando ya no se puede confiar en los sistemas de producción.

A partir de ahí, las organizaciones necesitan una forma de validar qué puntos de recuperación están limpios y restaurar las cargas de trabajo críticas en el orden correcto. El resultado es una estrategia de Recovery que ayuda a los equipos a pasar de la respuesta a incidentes a la restauración operativa con mayor confianza.

 


¿Por qué Backup and Recovery en la nube constituyen una estrategia de ciberresiliencia?

Las estrategias de copia de seguridad tradicionales se diseñaron para ayudar a las organizaciones a recuperarse de fallos de hardware, eliminaciones accidentales y interrupciones localizadas. Esos casos de uso siguen siendo importantes, pero los requisitos de recuperación actuales son más amplios.

Los ciberataques pueden afectar al mismo tiempo a las cargas de trabajo de producción, los sistemas de identidad, las configuraciones en la nube, las aplicaciones SaaS y los entornos de copia de seguridad. Cuando eso ocurre, la recuperación no consiste solo en restaurar una copia de los datos. Se trata de determinar en qué sistemas se puede confiar, qué puntos de recuperación siguen intactos y qué servicios deben restablecerse en primer lugar.

Por eso, Backup and Recovery en la nube se han convertido en una parte fundamental de la ciberresiliencia. Una estrategia moderna debe ayudar a los equipos a detectar actividades sospechosas, proteger los datos de Recovery, validar la integridad de las copias de seguridad y restaurar las operaciones críticas siguiendo una secuencia controlada. También debe facilitar la realización de pruebas periódicas, ya que un plan de Recovery que no se haya puesto a prueba puede no funcionar como se espera durante un incidente real.

Esto marca un cambio: se pasa de considerar la copia de seguridad como una póliza de seguro a verla como una capacidad operativa de Recovery. Las copias almacenadas siguen siendo importantes, pero solo son una parte de la ecuación de Recovery. Los equipos también necesitan tener la seguridad de que los datos de Recovery no han sido alterados, de que se han probado los flujos de trabajo de restauración y de que la empresa sabe qué servicios deben restablecerse primero.

Backup and Recovery resulta más fácil de entender cuando se considera como un ciclo de vida. Las cinco etapas que se indican a continuación muestran cómo las organizaciones pueden pasar de la detección temprana de amenazas a una Recovery validada y a la mejora de la resiliencia a largo plazo.


Fase 1: Detectar las amenazas antes de que se extienda el riesgo de Recovery

Recovery comienza antes de que se restablezcan los sistemas. En un incidente cibernético, la primera prioridad es determinar si la actividad sospechosa ha afectado a los datos de producción, a los datos de copia de seguridad o a ambos.

Si los equipos realizan la restauración desde un punto de recuperación comprometido, podrían reintroducir en el entorno archivos dañados, rastros de malware o cambios no autorizados. Ese riesgo convierte la detección de amenazas en una parte importante de Backup and Recovery en la nube, y no solo en una cuestión de operaciones de seguridad.

Las estrategias de Recovery modernas deben incluir visibilidad de la actividad anómala en todas las cargas de trabajo, entornos de copia de seguridad y puntos de Recovery. Es posible que los equipos tengan que investigar señales como:

  • Comportamiento inusual en el cifrado
  • Picos repentinos de eliminaciones
  • Cambios inesperados en los privilegios
  • Patrones de copia de seguridad anómalos
  • Indicadores de malware

Estas señales pueden ayudar a los equipos a comprender hasta dónde puede haberse extendido un ataque y qué datos pueden requerir una revisión adicional antes de su restauración.

El momento en que se produce el ataque es otro factor esencial. El Informe de Defensa Digital 2025 de Microsoft reveló que la mayoría de los ataques investigados por su Equipo de Detección y Respuesta (DART) tenían tiempos de permanencia cortos, lo que significa que los equipos de recuperación podrían no disponer de semanas para comprender el alcance total de la intrusión antes de que los atacantes se desplacen lateralmente, accedan a datos confidenciales, interfieran en los servicios o intenten afectar a los sistemas de copia de seguridad. El contexto de la detección puede ayudar a los equipos a evitar tratar todos los puntos de recuperación como igualmente fiables.

El 59 % de los ataques investigados por Microsoft DART tuvieron una duración de siete días o menos, lo que hace que la detección temprana sea fundamental para las decisiones de Recovery.
Fuente: Informe de Defensa Digital de Microsoft 2025

La detección de amenazas no elimina por sí sola el riesgo de Recovery. Ayuda a crear un proceso de Recovery más fundamentado. Cuando se identifica a tiempo una actividad sospechosa, las organizaciones pueden aislar los sistemas afectados, investigar los datos afectados y evitar restaurar puntos de Recovery que puedan reintroducir la misma amenaza.

Esto proporciona a los equipos de seguridad, TI y Recovery un punto de partida más claro para la siguiente fase: proteger los puntos de recuperación no infectados antes de que los atacantes puedan alterarlos o eliminarlos.


Fase 2: Proteger los puntos de recuperación intactos frente a los ataques

En un incidente cibernético, las copias de seguridad no son meras copias almacenadas. Forman parte de la ruta de Recovery, lo que significa que los atacantes pueden intentar alterarlas. Si los datos de las copias de seguridad se modifican, se cifran, se eliminan o se hace imposible acceder a ellos, la organización puede perder una de sus mejores opciones para restablecer las operaciones sin tener que depender de sistemas de producción comprometidos.

Por eso, los puntos de recuperación intactos necesitan una protección por capas. Un almacenamiento de copias de seguridad inmutable e indeleble puede ayudar a preservar los datos durante un periodo de retención definido. Las copias externas o aisladas contribuyen a crear una separación respecto al entorno de producción. El cifrado, los controles de acceso y los permisos basados en roles ayudan a limitar quién puede acceder o modificar la configuración de las copias de seguridad. En conjunto, estas medidas de seguridad dificultan que los atacantes interfieran con los datos que los equipos pueden necesitar más durante la recuperación.

El objetivo es preservar las opciones de recuperación. El informe de Verizon de 2026 reveló que el 69 % de las víctimas de ransomware de su conjunto de datos no pagó el rescate, lo que supone un aumento respecto al 65 % del año anterior. El informe también señala que la mediana de los pagos de rescate siguió disminuyendo, lo que atribuye en parte a la mejora de las medidas defensivas y al aumento de la resiliencia de las víctimas. Los equipos necesitan copias de seguridad limpias que puedan utilizar realmente, de modo que pagar un rescate no sea la única vía para retomar la actividad empresarial.

La conocida regla de copia de seguridad «3-2-1» sigue constituyendo una base útil: mantener tres copias de los datos, en dos soportes o plataformas diferentes, con al menos una copia almacenada fuera de las instalaciones o aislada. Las estrategias modernas de Backup and Recovery en la nube suelen ampliar ese modelo con almacenamiento inmutable, patrones «air-gapped», retención basada en políticas y copias replicadas en entornos de nube o híbridos.

Con puntos de recuperación protegidos, los equipos pueden reducir sus opciones de restauración y pasar a la fase de validación con una visión más clara de lo que está listo para recuperarse.


Etapa 3: Comprobar qué copias de seguridad están listas para restaurarse

Disponer de copias de seguridad no es lo mismo que estar preparado para la recuperación. Antes de que los equipos restauren los sistemas de producción, deben saber qué puntos de recuperación son utilizables, qué cargas de trabajo se han visto afectadas y qué dependencias deben recuperarse junto con ellas.

Una copia de seguridad reciente puede contener los datos empresariales más actuales, pero también puede incluir archivos dañados, cambios no autorizados o rastros de malware. Una copia de seguridad más antigua puede estar más limpia, pero puede provocar una mayor pérdida de datos. La validación ayuda a los equipos a tomar esa decisión basándose en pruebas, en lugar de en conjeturas.

Esa labor comienza con la delimitación del alcance del incidente. Los equipos de seguridad y de TI deben comprender cuándo comenzó la actividad sospechosa, qué sistemas se vieron afectados y si se vieron afectados los servicios de identidad, las bases de datos, los recursos compartidos de archivos, las aplicaciones SaaS o las configuraciones en la nube.

También deben confirmar si el punto de recuperación es compatible con la aplicación en su conjunto, y no solo con los datos que la sustentan. La restauración de una base de datos, por ejemplo, puede depender de que los servidores de aplicaciones, los permisos, las claves de cifrado, las rutas de red y los servicios de identidad estén disponibles en el estado adecuado.

Los entornos de Recovery aislados pueden ayudar a los equipos a comprobar esas condiciones antes de restaurar el entorno de producción. En un entorno controlado, los equipos pueden, de forma segura:

  • Analizar los puntos de Recovery seleccionados.
  • Revisar los cambios en los archivos.
  • Confirmar el inicio de la aplicación.
  • Probar el acceso de los usuarios.
  • Comprobar si los sistemas dependientes se comportan según lo previsto.

La validación también debe servir de base para la secuencia de Recovery. Es posible que los equipos tengan que restaurar primero los servicios de identidad, luego la infraestructura básica, a continuación las aplicaciones críticas para la misión y, por último, las cargas de trabajo de apoyo.

Al probar los puntos de recuperación antes de la restauración, pueden reducir sus opciones y decidir qué sistemas están listos para volver a ponerse en marcha, cuáles necesitan una revisión más detallada y cuáles deben permanecer aislados hasta que se comprenda mejor el riesgo.

La siguiente etapa es aquella en la que esa decisión se traduce en acción: restaurar los sistemas, las aplicaciones y los datos que la empresa necesita en primer lugar.


Fase 4: Restablecer las operaciones críticas en el orden adecuado

Un plan de recuperación parte del estado operativo mínimo viable de la organización. Esto implica identificar las personas, los sistemas, las aplicaciones, los datos y los canales de comunicación que la empresa necesita para funcionar a un nivel básico durante una interrupción.

Para algunas organizaciones, esto puede empezar por los servicios de identidad y las comunicaciones con los empleados. Para otras, puede dar prioridad a las aplicaciones de atención al cliente, los sistemas de pago, los sistemas clínicos, las operaciones de fabricación o las plataformas logísticas. El orden debe reflejar el impacto en el negocio, no solo la conveniencia técnica.

Las dependencias son el punto en el que muchos planes de recuperación se complican. Una aplicación puede figurar como «crítica», pero sigue dependiendo de la identidad, el DNS, la conectividad de red, las bases de datos, el almacenamiento, las claves de cifrado, las API y la supervisión. Si esos elementos no se restauran en el estado adecuado, la aplicación puede volver a estar en línea, pero seguir siendo inutilizable. Por eso los equipos de Recovery necesitan un mapeo de dependencias antes de que se produzca un incidente, no durante el mismo.

Los manuales de procedimientos y los flujos de trabajo orquestados ayudan a convertir esas decisiones en pasos repetibles. Permiten definir quién aprueba la restauración, qué entorno debe utilizarse, qué comprobaciones deben realizarse antes de restablecer el acceso a producción y cuándo puede volver a estar operativo el siguiente nivel de sistemas. Esto es importante cuando los equipos de seguridad, infraestructura, aplicaciones, nube y de negocio trabajan todos al mismo tiempo.

La restauración también necesita puntos de control. Tras el restablecimiento de cada carga de trabajo importante, los equipos deben confirmar que los usuarios pueden autenticarse, que los datos están disponibles, que las integraciones funcionan y que la supervisión está activa. Esas comprobaciones ayudan a detectar problemas antes de que Recovery se extienda al siguiente nivel de sistemas.

La rapidez sigue siendo importante, pero el control lo es igual de importante. Una restauración rápida puede generar más trabajo si se recuperan datos erróneos, si faltan controles de acceso o si una aplicación vuelve a estar operativa sin los sistemas que necesita para funcionar. El enfoque más sólido consiste en restaurar por fases, confirmar que cada servicio crítico funciona y, a continuación, seguir ampliando Recovery a medida que el entorno se estabiliza.


Etapa 5: Convertir las lecciones aprendidas de Recovery en una mayor continuidad

Una vez restablecidos los servicios críticos, los equipos aún deben comprender qué funcionó, qué les ralentizó y en qué aspectos el plan de Recovery no se ajustó a la realidad. Ese seguimiento es lo que convierte la Backup and Recovery en la nube en una actividad de respuesta en una práctica de resiliencia continua.

El primer paso es revisar el proceso de Recovery en sí. Los equipos deben plantearse preguntas como:

  • ¿Con qué rapidez detectaron los equipos la actividad sospechosa?
  • ¿Resultó fácil identificar los puntos de recuperación válidos?
  • ¿Qué pasos de validación llevaron más tiempo del esperado?
  • ¿En qué puntos se ralentizaron los flujos de trabajo de restauración?
  • ¿Participaron las personas adecuadas en el momento oportuno?

Estas respuestas pueden revelar deficiencias que no siempre son de carácter técnico. Una Recovery puede tener éxito y, aun así, poner de manifiesto problemas relacionados con la toma de decisiones, la comunicación, las aprobaciones o los traspasos entre equipos.

Esos hallazgos deben incorporarse directamente a la próxima versión del plan de Recovery. Si una aplicación crítica dependía de un sistema que no estaba documentado, actualiza el mapa de dependencias. Si los controles de acceso ralentizaron la restauración, aclara el proceso de aprobación. Si en las pruebas de Recovery se pasó por alto una carga de trabajo clave, añádela al próximo ejercicio. Si los responsables de la empresa carecían de visibilidad sobre lo que se había restaurado y lo que seguía fuera de línea, mejora los informes y las vías de escalado.

Las pruebas periódicas son lo que da solidez a este trabajo. Los ejercicios de simulación, las restauraciones aisladas, las pruebas de Recovery en entorno controlado y la validación de Recovery entre nubes ayudan a los equipos a detectar problemas antes de que un incidente real les obligue a aprender bajo presión. También ayudan a proporcionar a los responsables una mejor evidencia de en qué aspectos la organización está preparada y en cuáles aún le queda trabajo por hacer.

Con el tiempo, el objetivo es contar con un programa de Recovery que se perfeccione tras cada prueba y cada incidente. Los equipos estarán mejor preparados, se comprenderán mejor los pasos de Recovery y la organización dispondrá de una hoja de ruta más clara para mantener en funcionamiento las operaciones esenciales durante las interrupciones.


Cómo convertir la recuperación en la nube en resiliencia empresarial

 Backup and Recovery desempeña ahora un papel más importante que la mera protección de datos tradicional. Se trata de un proceso integrado que consiste en detectar los riesgos de Recovery, proteger los datos de copia de seguridad, validar las opciones de restauración sin errores y restaurar los servicios críticos cuando ya no se puede confiar en los entornos de producción.

En caso de incidente cibernético, estas actividades no pueden llevarse a cabo como etapas independientes. El contexto de la amenaza debe determinar qué copias de seguridad se revisan. La protección de las copias de seguridad debe preservar las opciones de Recovery que los equipos puedan necesitar. La validación debe determinar qué está listo para restaurarse. La restauración debe restablecer los servicios de los que depende la empresa siguiendo un orden controlado.

Una copia de seguridad en la que no se pueda confiar, que no se haya probado o que no se pueda restaurar en el momento adecuado puede no proporcionar a la empresa el resultado que necesita. Un proceso de restauración que ignore la identidad, las dependencias de las aplicaciones o las prioridades empresariales puede dejar los sistemas técnicamente recuperados, pero operativamente incompletos.

La mayor oportunidad radica en tratar la recuperación como una práctica de resiliencia continua. Eso significa probar los planes antes de que se produzca un incidente, actualizar los mapas de dependencias a medida que cambian los entornos y aprovechar cada ejercicio o evento de recuperación para mejorar la siguiente respuesta.

Las organizaciones que se recuperan más rápido no son necesariamente aquellas que cuentan con el mayor número de copias de los datos. Es imprescindible saber qué datos son utilizables, qué servicios son los más importantes y cómo restaurarlos bajo presión.

El reto consiste en que la Readiness para la recuperación sea tan operativa como la detección y la respuesta. Backup and Recovery en la nube proporciona una base práctica para esa labor cuando se abordan como un proceso continuo que va desde la detección de riesgos hasta la restauración del negocio.

Las organizaciones deben desarrollar esa capacidad para estar mejor preparadas a la hora de restaurar datos limpios, recuperar servicios críticos y mantener el negocio en marcha cuando se produzca una interrupción.

 

Acelerar una Recovery segura tras los ciberataques

Descubre cómo las soluciones de Backup and Recovery de Commvault pueden ayudar a las organizaciones a detectar amenazas, recuperar datos sin daños y reducir el tiempo de inactividad.

Preguntas frecuentes

¿Cuál es la diferencia entre la copia de seguridad en la nube y la recuperación ante desastres?

La copia de seguridad en la nube se centra en crear copias seguras de los datos para su restauración, mientras que la recuperación ante desastres se centra en restaurar aplicaciones, sistemas y operaciones empresariales tras una interrupción del servicio o un ciberataque. Juntas, contribuyen a garantizar la continuidad y la resiliencia del negocio.

¿Por qué son importantes las copias de seguridad inmutables para la resiliencia cibernética?

Las copias de seguridad inmutables e indelebles están diseñadas para evitar que los datos de las copias de seguridad sean alterados, cifrados o eliminados dentro de los parámetros de retención definidos. En combinación con Commvault AirGap y la identificación automatizada de Cleanpoint, las capacidades de copia de seguridad inmutable de Commvault ayudan a las organizaciones a estar preparadas con una fuente de recuperación verificada y limpia disponible cuando los sistemas de producción se ven comprometidos.

¿Qué debo buscar en una solución de Backup and Recovery en la nube?

Busque una plataforma que unifique entornos híbridos y multinube, almacenamiento inmutable, coordinación automatizada de la Recovery y gestión centralizada. Commvault Cloud está diseñada teniendo en cuenta estos requisitos, lo que ayuda a las organizaciones a proteger una infraestructura diversa al tiempo que minimiza el tiempo de inactividad durante la Recovery y la complejidad operativa.

¿Ofrece la solución de copias de seguridad de Commvault protección contra el ransomware y copias de seguridad con aislamiento físico?

Sí. Commvault ayuda a las organizaciones a reforzar su ciberresiliencia con copias de seguridad inmutables, opciones de recuperación «air-gapped», detección de amenazas, capacidades de recuperación limpia y protección contra el ransomware en varias capas, diseñadas para ayudar a reducir el riesgo de Recovery y el tiempo de inactividad.

¿Ofrece Commvault pruebas automatizadas de copias de seguridad e informes de cumplimiento normativo?

Sí. Commvault proporciona pruebas de Recovery automatizadas, validación de copias de seguridad, informes de cumplimiento normativo y visibilidad preparada para auditorías, con el fin de ayudar a las organizaciones a verificar la capacidad de Recovery, demostrar el cumplimiento normativo y mejorar la Readiness para la Recovery.

Recursos relacionados

Vídeo

Recuperación de Ciberataques: Cómo lograr una viabilidad mínima en minutos, no en días

Cuando se producen ciberataques, cada minuto cuesta 14 000 dólares y la Recovery total tarda una media de 24 días. Pero, ¿y si pudieras alcanzar la viabilidad mínima en minutos en lugar de días?
Vea el vídeo sobre la Recovery tras un ciberataque: cómo alcanzar la viabilidad mínima en minutos, no en días
Solución

Commvault AirGap

Ciberprotección mejorada con almacenamiento inmutable en la nube y air-gapped.
Descubre la solución sobre Commvault AirGap

Puntos clave 

  • La adopción de la IA se está acelerando, lo que contribuye a que los empleados sean más eficientes, productivos y competitivos. 
  • Las organizaciones necesitan mecanismos de gobernanza y medidas de protección para adoptar la IA de forma responsable y a gran escala. 
  • La seguridad y la productividad no tienen por qué competir entre sí, sino que pueden reforzarse mutuamente.  
  • La IA se convertirá en una de las herramientas más valiosas en materia de seguridad para gestionar los riesgos cibernéticos.  
  • La adopción de la IA funciona mejor cuando la innovación y la seguridad avanzan de la mano. 

Una de las cosas que más me ha gustado de la serie «Ready. Or Not.» es que cada conversación se basa en la anterior. Empezamos explorando las oportunidades y los riesgos de la IA autónoma. Después, analizamos cómo las organizaciones pueden generar confianza a medida que la IA se integra en el día a día de la empresa. Este episodio aborda la siguiente pregunta lógica: ¿cómo utilizamos realmente la IA de forma segura? 

El cómico Nathan Macintosh se sienta con Rinki Sethi, CISO y CSO de Upwind Security, para hablar sobre cómo es realmente la adopción responsable de la IA. Abordan todo tipo de temas, desde la gobernanza y las medidas de protección de la IA hasta la experiencia del usuario y el papel cada vez más importante que desempeñará la IA en la ciberseguridad.

Nathan sigue planteando las preguntas que muchos nos hacemos. ¿Deberíamos estar preocupados? ¿Cuánto más productivos tenemos que ser? ¿Y puede la IA realmente mejorar la seguridad? Mira el episodio completo en Readiverse. Lo que más me gustó de esta conversación es que Rinki está genuinamente entusiasmada con las nuevas tecnologías y con su protección. No presentó la IA como algo por lo que las organizaciones deban preocuparse. En cambio, se centró en animar a las empresas a avanzar con confianza estableciendo las medidas de seguridad adecuadas. Estas son las ideas que más me han llamado la atención. 

El impulso a la adopción de la IA  

Una cosa que queda clara de la conversación es que muchas organizaciones no solo animan a sus empleados a adoptar la IA, sino que lo exigen. Estas empresas reconocen que el uso de la IA ayuda a las personas a resolver problemas de forma más eficiente, lo cual es esencial para seguir siendo competitivas. 

«Todas y cada una de las empresas tienen una directriz… tenemos que utilizar la IA en todos los ámbitos de la empresa».

– Rinki Sethi 

La cuestión ya no es si la IA tiene cabida en el lugar de trabajo, sino si los empleados cuentan con las medidas de seguridad adecuadas para utilizarla de forma responsable. A medida que se acelera la adopción de la IA, las organizaciones necesitan normas claras sobre qué herramientas de IA pueden utilizar los empleados y cómo se protegen los datos de la empresa. 

Avance: Gobernanza de la IA

Rinki explica que la gobernanza no consiste solo en protegerse frente a nuevos riesgos. Se trata de crear un marco que ayude a los empleados a utilizar la IA de forma responsable, al tiempo que se mantiene el ritmo de la evolución de la normativa y los estándares del sector. 

El beneficio oculto de la productividad 

He aquí algo en lo que nunca había pensado antes. Rinki explica que la IA no se limita a ayudar a las personas a trabajar más rápido. En muchos casos, deja margen para que los empleados con mejor rendimiento destaquen.

Puso como ejemplo a los desarrolladores de software. Cuando aparecieron los asistentes de programación basados en IA, muchos dieron por hecho que solo ayudarían a los desarrolladores con menos experiencia. En cambio, algunos de los mejores ingenieros empezaron a utilizarlos para avanzar más rápido. Fueron capaces de resolver problemas más complejos y dedicar más tiempo al trabajo creativo en lugar de a tareas repetitivas.

Ese tipo de productividad es precisamente la razón por la que las organizaciones están imponiendo el uso de la IA. No limita lo que las personas pueden hacer, sino que les ayuda a disponer de más espacio para centrarse en trabajos de mayor valor. 

«Puedes ser mucho más creativo en tu forma de hacer las cosas… porque estás creando el espacio para ello».

– Rinki Sethi 

El papel de la IA en la ciberseguridad 

«¿Cómo se puede utilizar la IA para mejorar la seguridad y no verla simplemente como algo demoníaco que está ahí para acabar con nosotros?» – Nathan Macintosh 

Cuando hablamos de IA y seguridad, la conversación suele centrarse en el riesgo. Pero Rinki cree que la IA se convertirá en una de las mayores ventajas de la ciberseguridad.

Los equipos de seguridad ya se ven desbordados por el volumen de alertas, registros y datos que deben investigar cada día. Los analistas humanos, sencillamente, no dan abasto. En lugar de sustituir a los profesionales de la seguridad, la IA les ayuda filtrando enormes cantidades de datos en cuestión de segundos. Esto ayuda a los analistas a identificar falsos positivos para que puedan centrarse en investigar las amenazas reales.

Mi conclusión es que el futuro de la ciberseguridad no se trata de personas contra IA, sino de personas que trabajan junto a la IA para ayudar a tomar mejores decisiones, responder más rápido y ampliar sus operaciones de formas que antes no eran posibles. 

¿Listos para lo que viene? 

Cada episodio de «Ready. Or Not.» me ha recordado que los debates más importantes sobre la IA suelen girar en torno a las personas: cómo nos adaptamos, cómo aprendemos y cómo desarrollamos la confianza necesaria para utilizar las nuevas tecnologías de forma responsable. La verdadera oportunidad para las organizaciones no es solo adoptar la IA, sino crear un entorno en el que los empleados puedan utilizarla para trabajar de forma más inteligente, ser más creativos y ofrecer mejores resultados para la empresa. Mira el episodio completo en Readiverse. 

Preguntas frecuentes 

P: ¿Por qué las organizaciones están adoptando la IA tan rápidamente?

R: Muchas organizaciones ven la IA como una forma de ayudar a mejorar la productividad, aumentar la eficiencia y dar a los empleados más tiempo para dedicarse a tareas de mayor valor.

P: ¿Qué es la gobernanza de la IA?

R: La gobernanza de la IA es la combinación de políticas, procesos y supervisión que ayuda a las organizaciones a adoptar la IA de forma responsable, al tiempo que gestionan los riesgos de seguridad, privacidad y cumplimiento normativo. 

P: ¿Por qué es importante la experiencia del usuario para la seguridad?

R: Los controles de seguridad que crean fricciones innecesarias suelen animar a las personas a buscar soluciones alternativas. Diseñar sistemas seguros que también sean fáciles de usar ayuda a mejorar tanto la adopción como la protección.

P: ¿Puede la IA ayudar a mejorar la ciberseguridad?

R: La IA puede ayudar a los equipos de seguridad a analizar grandes cantidades de datos, lo que contribuye a reducir los falsos positivos. Esto, a su vez, ayuda a los equipos a priorizar las amenazas y a responder de forma más eficiente a los incidentes de seguridad.

P: ¿Debería la gente tener miedo a la IA?

R: La perspectiva de Rinki es que un sano escepticismo es valioso, pero el miedo no debería impedir que las organizaciones adopten la tecnología de forma responsable. La formación, la gobernanza y unas prácticas de seguridad sólidas pueden ayudar a las organizaciones a utilizar la IA con confianza. 

P: ¿Cuál es la idea principal de este episodio? R: La adopción de la IA no consiste en elegir entre innovación y seguridad. Las organizaciones que combinen una gobernanza sólida con medidas de seguridad prácticas estarán mejor posicionadas para aprovechar las ventajas de la IA al tiempo que gestionan sus riesgos. Katherine Demacopoulos es directora sénior de Estrategia y Programas de Contenidos Globales en Commvault. 

More related posts


AI Data Resilience

Read more about AI Data Resilience

AI-Ready Data Protection

Read more about AI-Ready Data Protection

Cómo Mythos y GPT-5.5-Cyber podrían cambiar la seguridad de los datos en la nube

Los modelos especializados de IA cibernética podrían acelerar la detección de vulnerabilidades y los flujos de trabajo de ataques en varias etapas. Más allá de la prevención, los equipos de seguridad de los datos en la nube necesitan mayor visibilidad, gobernanza y una Readiness sólida para la Recovery. 

Puntos clave

La IA cibernética de vanguardia reduce el tiempo que transcurre entre el descubrimiento y la acción, lo que pone de manifiesto por qué las organizaciones necesitan una seguridad de datos en la nube que tenga en cuenta la resiliencia y se base en una Recovery limpia y en las operaciones de respuesta (ResOps). 

  • Claude Mythos y GPT-5.5-Cyber siguen siendo modelos de acceso limitado, pero ofrecen un adelanto de un futuro en el que la IA podrá razonar a través de flujos de trabajo cibernéticos complejos y acelerar tanto las operaciones de defensa como, potencialmente, las de los atacantes.
  • A medida que se reduce el tiempo entre el descubrimiento de una vulnerabilidad y su explotación, las organizaciones necesitan una mayor visibilidad de las dependencias en la nube, los riesgos de identidad y las rutas de ataque interconectadas antes de que se produzca una interrupción.
  • Recovery ya no consiste únicamente en restaurar copias de seguridad. Las organizaciones deben definir su «empresa mínima viable», validar puntos de recuperación fiables y restaurar los sistemas críticos en la secuencia adecuada.
  • Las operaciones de resiliencia alinean a los equipos de seguridad, TI y negocio en torno a resultados de Recovery cuantificables, lo que ayuda a las organizaciones a gestionar los datos, priorizar la Recovery y restablecer operaciones fiables con mayor confianza.

 Claude Mythos y GPT-5.5-Cyber podrían afectar a la seguridad de los datos en la nube al acelerar la detección, la comprobación y la respuesta ante los riesgos. Su impacto aún es incierto, pero apuntan a la necesidad de una mayor visibilidad de los datos, una gobernanza del acceso más sólida y una Recovery limpia en todos los entornos de nube. 

Claude Mythos y GPT-5.5-Cyber están ofreciendo a los equipos de seguridad un adelanto de lo que una IA cibernética más especializada podría significar para la seguridad de los datos en la nube. 

Ninguno de los dos modelos está ampliamente disponible, y su impacto a largo plazo sigue siendo incierto. Sin embargo, su existencia es relevante porque los entornos en la nube ya son difíciles de defender. Los datos sensibles, los sistemas de identidad, las aplicaciones SaaS, los procesos de desarrollo, las cargas de trabajo de IA y la infraestructura de Recovery suelen depender unos de otros de formas que resultan difíciles de percibir hasta que algo sale mal. 

La evaluación realizada en abril de 2026 por el Instituto de Seguridad de la IA del Reino Unido sobre la versión preliminar de Claude Mythos reveló una mejora significativa en simulaciones de ciberataques de varios pasos, incluida la capacidad de ejecutar ataques en varias fases contra redes vulnerables cuando se le indica explícitamente en un entorno controlado.  

La misma evaluación advertía de que sus parámetros difieren de los entornos del mundo real y no demuestran si Mythos podría atacar sistemas bien defendidos. Aun así, pone de manifiesto por qué los equipos de seguridad de datos en la nube deberían prestar atención a la dirección que están tomando las cosas. 

A medida que maduran las capacidades de la IA cibernética, la cuestión no es solo si los ataques se vuelven más rápidos, sino si el margen de tiempo entre el descubrimiento de una vulnerabilidad y su explotación sigue reduciéndose. Cuando ese margen se acorta, la seguridad de los datos en la nube ya no se limita a prevenir las brechas de seguridad. En cambio, la cuestión pasa a ser si las organizaciones pueden comprender el riesgo con la suficiente rapidez, gestionar el acceso de forma coherente y restablecer las operaciones fiables antes de que la interrupción se extienda. 

Por qué son importantes Mythos y GPT-5.5-Cyber 

La importancia de Mythos y GPT-5.5-Cyber no radica en que todas las organizaciones vayan a tener acceso a ellos de repente. Según la información pública disponible actualmente, se trata de modelos controlados y de acceso limitado. Para los equipos de seguridad de datos en la nube, su importancia radica en lo que sugieren sobre la dirección que está tomando la IA cibernética: sistemas más especializados diseñados para dar soporte a flujos de trabajo de seguridad complejos. 

Esa distinción es importante. Un asistente de IA de uso general puede ayudar a resumir alertas o a redactar un informe de incidentes. Un modelo especializado de IA cibernética es diferente. Puede estar diseñado para analizar de forma integrada vulnerabilidades, infraestructura, vías de ataque, controles defensivos y pasos de validación. En entornos autorizados, eso podría ayudar a los equipos de seguridad a probar entornos, priorizar exposiciones y reforzar la planificación de Recovery antes de que se produzca un incidente. 

Para los equipos de seguridad de datos en la nube, el impacto práctico no radica tanto en los nombres de los modelos como en el flujo de trabajo que representan. El riesgo en la nube suele provenir de las conexiones entre sistemas: una carga de trabajo mal configurada, un conjunto de datos expuesto, una identidad con permisos excesivos, una dependencia de copias de seguridad o una ruta de recuperación no probada. La IA cibernética especializada podría facilitar una evaluación más rápida de esas relaciones, especialmente en entornos de gran tamaño donde la revisión manual puede pasar por alto cómo un problema afecta a otro. 

Este cambio refleja una transformación más amplia que se está produciendo en el ámbito de la ciberseguridad. El reto ya no consiste tanto en identificar vulnerabilidades individuales como en comprender cómo se comportan los sistemas interconectados bajo presión. Es posible que la IA ayude pronto a los defensores a analizar simultáneamente identidades, cargas de trabajo en la nube, copias de seguridad, aplicaciones SaaS, flujos de trabajo de IA y dependencias empresariales, revelando no solo riesgos aislados, sino también cómo esos riesgos se combinan para provocar un fallo operativo. 

También cambia la forma en que las organizaciones deben plantearse su Readiness. Si la IA puede ayudar a los defensores a abordar tareas cibernéticas complejas de manera más eficiente, es posible que, con el tiempo, técnicas similares influyan también en los flujos de trabajo de los atacantes. La preocupación no es solo que los ataques se vuelvan más rápidos, sino que la brecha entre encontrar una vulnerabilidad, probarla y actuar en consecuencia podría reducirse. 

Los equipos de seguridad de datos en la nube ahora tienen que plantearse una cuestión más difícil: ¿qué ocurre cuando los mismos tipos de flujos de trabajo asistidos por IA que ayudan a los defensores a validar el riesgo también facilitan la detección, la prueba y la concatenación de los puntos débiles? Ahí es donde el propio entorno en la nube se convierte en el problema. 

La IA eleva el listón de la seguridad de los datos en la nube 

La mayoría de las organizaciones no cuentan con un único entorno en la nube bien definido. Disponen de múltiples nubes, plataformas SaaS, lagos de datos, sistemas de identidad, procesos de desarrollo, repositorios de copias de seguridad y cargas de trabajo de IA que dependen unas de otras.  

Esa complejidad ya genera brechas: los datos confidenciales pueden quedar sobreexpuestos, los permisos de acceso pueden desviarse y es posible que los planes de Recovery no reflejen cómo funciona realmente la empresa.  

En la práctica, esas brechas rara vez permanecen aisladas. Un depósito de almacenamiento con datos confidenciales puede no parecer urgente por sí solo. Una cuenta de servicio con permisos excesivos puede parecer un problema de configuración rutinario. Una dependencia de Recovery no probada puede pasar desapercibida porque el sistema sigue funcionando. Pero cuando esos problemas se conectan, pueden crear una vía que va desde la exposición hasta la interrupción del servicio. 

Los atacantes son muy conscientes de estas vulnerabilidades. El informe «2026 M-Trends» de Mandiant señala que los operadores de ransomware se centran cada vez más en la infraestructura de copias de seguridad, los servicios de identidad y los planos de gestión de la virtualización. También destaca cómo los atacantes utilizan tokens OAuth de larga duración, cookies de sesión, claves codificadas y tokens de acceso personales para desplazarse entre entornos. 

Ahora añadamos a este panorama una IA cibernética más capaz: si los modelos pueden ayudar a detectar vulnerabilidades más rápidamente, comprobar su explotabilidad de forma más eficaz o conectar señales débiles entre sistemas, los defensores podrían beneficiarse. Sin embargo, es posible que, con el tiempo, los atacantes también se beneficien, especialmente si capacidades similares se vuelven más accesibles o se recrean en otros lugares. 

22 segundos
Tiempo medio transcurrido entre un evento de acceso inicial y el traspaso a un grupo de amenazas secundario  

Fuente: Informe «M-Trends 2026» de Mandiant 

Por eso el debate no puede limitarse a «la IA acelera los ataques». La IA cibernética de vanguardia cambia el ritmo de la seguridad. A medida que se reduce el tiempo entre el descubrimiento, la validación y la explotación, cada retraso a la hora de comprender las dependencias de la nube o preparar Recovery resulta más costoso. 

¿Cómo podría la IA cibernética de última generación cambiar la defensa en la nube? 

Aunque aún se desconoce el impacto total de Mythos y GPT-5.5-Cyber, estos apuntan a tres cambios prácticos que los equipos de seguridad de datos en la nube deberían tener en cuenta. Cada uno de ellos remite a la misma cuestión: la seguridad de los datos en la nube depende ahora de la rapidez con la que las organizaciones sean capaces de comprender el riesgo, actuar en consecuencia y recuperarse cuando algo salga mal. 

Los defensores cibernéticos deben estar atentos a:

  • Rapidez: las herramientas asistidas por IA pueden ayudar a los defensores autorizados a revisar el código, clasificar las vulnerabilidades, analizar el malware, validar los parches y probar los controles más rápido de lo que permiten los flujos de trabajo tradicionales. 
  • Escala: el riesgo en la nube rara vez se limita a un solo lugar. Una vulnerabilidad en una aplicación, una identidad con permisos excesivos, un depósito de almacenamiento mal configurado y una ruta de Recovery no probada pueden convertirse en una cadena de ataque. 
  • Presión sobre la recuperación: si la IA ayuda a los atacantes a actuar con mayor rapidez, las organizaciones deben recuperarse más rápido y de forma más limpia. Las copias de seguridad por sí solas no bastan si los equipos no saben qué datos están limpios, en qué sistemas de identidad se puede confiar o si la recuperación reintroducirá activos comprometidos.

Para los defensores, el mayor cambio puede ser la forma en que se secuencia el trabajo. Hoy en día, muchos equipos pasan de la alerta a la investigación, de la corrección a la planificación de Recovery en pasos separados, a menudo entre equipos distintos. La IA cibernética podría comprimir ese flujo de trabajo ayudando a los equipos a pasar más rápidamente de una señal a un conjunto de acciones recomendadas para el siguiente paso. 

Esto no significa que las decisiones deban automatizarse. Significa que los equipos pueden necesitar reglas más claras sobre cuándo confiar en una recomendación, cuándo remitir el caso a un revisor humano y cuándo pasar de la investigación a la preparación de la Recovery. Un modelo puede ayudar a identificar una posible vía de ataque, pero las personas siguen teniendo que decidir si bloquear el acceso, aislar una carga de trabajo, preservar las pruebas, notificar a las partes interesadas o preparar una vía de Recovery limpia. 

Aquí es donde el proceso cobra tanta importancia como las herramientas. La IA cibernética de última generación podría ayudar a los defensores a actuar con mayor rapidez, pero solo si los equipos cuentan con pasos de validación y planes de Recovery bien definidos. Sin esa estructura, la rapidez puede generar confusión. Con ella, los flujos de trabajo asistidos por IA podrían ayudar a los equipos a actuar antes, al tiempo que mantienen el control sobre cómo se evalúa el riesgo y cómo se toman las decisiones de Recovery. 

Por qué la Recovery limpia cobra mayor importancia a medida que los riesgos se aceleran 

Cuando los riesgos en la nube se aceleran, la planificación de la recuperación debe ser más precisa. No basta con saber que existen copias de seguridad. Los equipos necesitan tener la certeza de que los datos que restauran son fiables, que el entorno de recuperación está aislado y que los sistemas que vuelven a ponerse en marcha no reintroducirán la misma amenaza que causó la interrupción. 

Esto es importante porque los entornos en la nube están muy interconectados. Una identidad comprometida, un conjunto de datos dañado, una máquina virtual afectada o una carga de trabajo mal configurada pueden generar incertidumbre en múltiples servicios. Durante un incidente, es posible que los equipos tengan que determinar qué puntos de recuperación están limpios, qué dependencias deben restablecerse primero y si los datos restaurados pueden respaldar de forma segura las operaciones empresariales. 

Recovery limpia también cambia la forma en que los equipos conciben la prioridad. El objetivo no es necesariamente restaurarlo todo de inmediato, sino restablecer lo suficiente del negocio como para que pueda funcionar de forma segura. 

Muchas organizaciones saben qué aplicaciones consideran «críticas», pero son mucho menos las que han definido su «empresa mínima viable»: la combinación más pequeña de identidades, servicios en la nube, datos, aplicaciones e infraestructura necesaria para mantener el negocio en funcionamiento durante una interrupción. Esas dependencias a menudo solo se hacen visibles cuando se prueba Recovery en condiciones realistas. 

En un panorama de amenazas dominado por la IA, determinar la «empresa mínima viable» es crucial. Una detección más rápida de vulnerabilidades y un desarrollo más eficiente de las cadenas de ataque podrían ejercer mayor presión sobre los equipos de Recovery para que tomen decisiones con un alto grado de confianza en plazos muy ajustados. 

Es más, es posible que los sistemas de identidad, las configuraciones en la nube, las comunicaciones empresariales, las aplicaciones orientadas al cliente y los datos de los que dependen deban recuperarse siguiendo una secuencia deliberada —no simplemente según la prioridad técnica, sino según lo que el negocio necesite primero para funcionar—. 

Las organizaciones necesitan procesos de recuperación que ayuden a validar datos limpios, a llevar a cabo la recuperación de forma escalonada en entornos aislados, a proteger las dependencias críticas de identidad y a probar los planes de recuperación antes de que un incidente lo haga imprescindible. A medida que maduran las capacidades de la IA cibernética, los equipos de seguridad de datos en la nube deberían tratar la recuperación limpia como parte de la estrategia de seguridad, y no como un paso posterior a la acción. 

Desarrollar una seguridad de datos orientada a la resiliencia 

La seguridad de los datos en la nube se ha centrado a menudo en evitar la exposición: localizar datos confidenciales, clasificarlos, gestionar el acceso y reducir el riesgo. Esa labor sigue siendo importante. De hecho, cobra aún más relevancia a medida que los sistemas de IA consumen datos empresariales a través de indicaciones, sistemas de recuperación, procesos de entrenamiento, flujos de trabajo analíticos y apoyo automatizado a la toma de decisiones. 

Esto se debe a que los datos pueden pasar a nuevos contextos sin trasladarse a un nuevo sistema de registro. Un conjunto de datos confidenciales podría alimentar un flujo de trabajo de recuperación, dar forma a la respuesta de un modelo o aparecer en un registro de consultas. Esto hace que la gestión se centre menos en una ubicación concreta y más en cómo se accede a los datos, se reutilizan y se recuperan a lo largo de los flujos de trabajo. 

Pero la prevención por sí sola no basta para la siguiente fase de la seguridad de los datos en la nube. Si la IA cibernética especializada puede ayudar a los equipos de seguridad a descubrir vulnerabilidades, probar vías de ataque y conectar señales débiles más rápidamente, entonces los programas de seguridad de datos deben tener en cuenta lo que ocurre después de que se detecte o se aproveche una exposición. La visibilidad y los controles de acceso son solo una parte del panorama. Los equipos también necesitan una vía clara hacia una Recovery fiable. 

Descubrir esa vía requiere algo más que mejores herramientas de seguridad. Requiere un modelo operativo de Recovery que alinee a los responsables de seguridad, TI y del negocio en torno a prioridades de Recovery compartidas antes de que se produzca un incidente. Cada vez más, las organizaciones describen esta disciplina como ResOps, u operaciones de resiliencia: un enfoque estructurado para hacer que la Recovery sea medible, repetible y vinculada a los resultados empresariales, en lugar de limitarse únicamente al éxito de las copias de seguridad. 

En ResOps, las organizaciones deben comprender: 

  • ¿Qué conjuntos de datos son los más críticos para las operaciones empresariales? 
  • ¿Qué identidades, servicios en la nube y flujos de trabajo de IA dependen de conjuntos de datos críticos para el negocio? 
  • ¿Están las políticas de gobernanza y acceso alineadas con el riesgo empresarial? 
  • ¿Cuál es el estado operativo mínimo viable que la organización debe restablecer en primer lugar? 
  • ¿Pueden validarse esas decisiones de Recovery antes de que se produzca un incidente, en lugar de durante el mismo? 

Ese es el cambio hacia el que apuntan Mythos y GPT-5.5-Cyber. El futuro de la seguridad de los datos en la nube no vendrá definido únicamente por la prevención. A medida que la IA cibernética reduzca el tiempo entre el descubrimiento y la acción, las organizaciones necesitarán tener la misma confianza en cómo se recuperan. Eso significa comprender las dependencias de la nube antes de que se produzca un incidente, definir el nivel mínimo viable de actividad empresarial que deben restablecer y tratar la recuperación como una disciplina operativa, en lugar de como una cuestión técnica secundaria. 

Mythos y GPT-5.5-Cyber son importantes no porque todas las organizaciones vayan a utilizar estos modelos mañana, sino porque revelan hacia dónde se dirige la ciberseguridad. A medida que la IA acelera tanto la defensa como el ataque, las organizaciones que obtengan mejores resultados no serán simplemente aquellas que cuenten con los controles preventivos más sólidos. Serán aquellas que puedan demostrar que saben qué recuperar, en qué orden y cómo restablecer operaciones fiables antes de que la incertidumbre se convierta en una interrupción del negocio. 

Preguntas frecuentes

¿Cuándo se harán públicos estos modelos especializados?

No hay un calendario confirmado para su acceso público general. Según las informaciones actuales, Claude Mythos se limita a determinadas organizaciones a través de programas controlados, mientras que OpenAI describe GPT-5.5-Cyber como disponible únicamente para defensores verificados a través de su marco «Trusted Access for Cyber».

¿Es probable que aumenten los ataques de IA?

No necesariamente. Pero sí demuestran que la IA avanzada puede dar soporte a flujos de trabajo cibernéticos más complejos, lo que significa que las organizaciones deben prepararse para ciclos más rápidos de detección, prueba y explotación.

¿A qué riesgos deben dar prioridad los equipos?

Empiecen por la visibilidad de los datos sensibles, las rutas de acceso, las configuraciones erróneas en la nube, las dependencias de identidad y la Readiness para la Recovery. Las capacidades de seguridad de datos e IA de Commvault pueden ayudar a los equipos a clasificar datos, gestionar el acceso e identificar riesgos en entornos de nube. 

¿Por qué es importante Recovery para la seguridad de los datos en la nube?

Porque la prevención puede fallar. Las capacidades de ciberresiliencia de Commvault pueden ayudar a las organizaciones a identificar puntos de Recovery limpios, validar la Recovery en entornos aislados y restaurar datos y servicios críticos sin reintroducir activos comprometidos. 

¿Ofrece Commvault detección de amenazas basada en IA?

Sí. Commvault puede utilizar capacidades basadas en IA para ayudar a identificar amenazas, detectar actividades anómalas, priorizar los riesgos y acelerar la respuesta ante incidentes. En combinación con la ciberresiliencia y los flujos de trabajo de Recovery, podemos ayudar a los equipos a mejorar los flujos de trabajo de respuesta y a recuperar datos críticos con mayor confianza.


En Commvault hablamos mucho de la ciberresiliencia, es decir, la capacidad de recuperarse ante cualquier desafío que se presente. Pero para un ingeniero del proveedor australiano de servicios tecnológicos Perfekt, es su propia resiliencia personal lo que le ayuda a triunfar.

Viktor Trokhin abandonó Ucrania cuando comenzó la guerra y atravesó cinco países antes de reunirse finalmente con su familia en Australia. Aportó más de seis años de experiencia en TIC, profundos conocimientos técnicos y la determinación de continuar su carrera en el sector tecnológico.

Al igual que muchos profesionales cualificados que empiezan de cero en un nuevo país, Viktor no solo se estaba adaptando a un nuevo lugar de trabajo. Estaba adquiriendo conocimientos sobre nuevas tecnologías, comunicándose en una segunda lengua y encontrando su lugar en un entorno profesional diferente.

Marcus Rolim, director general de Servicios Gestionados en Perfekt y jefe de Viktor, vio su potencial de inmediato.

«Nuestro programa de desarrollo de ingeniería se centra en las personas», afirma Marcus. «Invertimos mucho en la tutoría y en crear oportunidades para ingenieros de diferentes orígenes».

A lo largo de los años, Perfekt ha acogido a ingenieros de unos 10 países diferentes. En lugar de seguir un itinerario de formación estándar, la empresa se centra en los puntos fuertes de cada persona, proporcionando tutoría, experiencia práctica y apoyo donde más se necesita.

Para Viktor, eso significó aprovechar sus conocimientos previos al tiempo que adquiría experiencia con Commvault Cloud y la ciberresiliencia.

A medida que trabajaba con los clientes, Arlie —el asistente de IA de Commvault Cloud— se convirtió en una parte natural de su flujo de trabajo diario. Ya fuera para explorar las capacidades del producto, resolver un problema o buscar orientación, Arlie le ayudaba a encontrar rápidamente información fiable sin interrumpir su trabajo.

Entonces surgió una ventaja inesperada.

Dado que Arlie admite varios idiomas, Viktor podía analizar conceptos complejos en su lengua materna antes de pasar al inglés al hablar con clientes o compañeros. Aunque este no era el caso de uso que Perfekt había previsto inicialmente, se convirtió rápidamente en una valiosa ventaja para el aprendizaje.

«Cuando un ingeniero puede analizar una cuestión compleja en su propio idioma, comprender el razonamiento que subyace a la respuesta y, a continuación, comunicarla con claridad en inglés, la experiencia de aprendizaje cambia», afirma Marcus. «Permite que su capacidad técnica se ponga de manifiesto sin que el idioma se convierta en una barrera».

Hoy en día, Viktor es ingeniero de infraestructura y protección de datos en Perfekt, donde presta apoyo a los clientes al tiempo que sigue profundizando en su experiencia en ciberresiliencia.

Cuando Viktor se marchó de Ucrania, se llevó consigo años de experiencia, profundos conocimientos técnicos y una determinación inquebrantable por continuar la carrera profesional que tanto le había costado labrarse. Hoy en día, ayuda a las organizaciones a reforzar su ciberresiliencia, recurriendo a esa misma resiliencia que le ayudó a reconstruir su propia vida.

Quizá por eso esta historia nos llega tanto. La resiliencia de Viktor forjó su propio futuro. Hoy en día, le ayuda a marcar la diferencia para los demás. Así es como se traduce «poner a las personas en primer lugar»: organizaciones como Perfekt que invierten en las personas, y tecnologías como Commvault Cloud que les ayudan a prosperar. Chris DiRado es director de Experiencia de Producto en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

¿Cómo pueden los responsables de seguridad proteger sus datos más confidenciales?

La seguridad de los datos y de la IA permite a las organizaciones detectar, clasificar y gestionar el acceso a los datos confidenciales entre usuarios, sistemas y soluciones de IA.

Puntos clave

Los datos son el motor de las empresas modernas, ya que ayudan a orientar las decisiones clave e impulsan las iniciativas de inteligencia artificial. Dado su valor, es fundamental conocer y proteger los datos.

  • El 90 % de las organizaciones tiene datos confidenciales en la nube expuestos que pueden ser detectados por la IA. Esto convierte la visibilidad de los activos de datos en el primer paso, y el más crítico, para reducir el riesgo empresarial. 
  • El 40 % de los archivos subidos o compartidos con herramientas de IA generativa contienen información de identificación personal (PII) o datos de la industria de tarjetas de pago (PCI). Este uso indebido de datos confidenciales supone un riesgo significativo para las organizaciones en lo que respecta a la privacidad y al incumplimiento de la normativa. 
  • El descubrimiento y la clasificación de datos constituyen la base de una seguridad eficaz, ya que ayudan a las organizaciones a identificar datos confidenciales en entornos estructurados, semiestructurados y no estructurados.
  • El acceso excesivamente permisivo es uno de los riesgos de datos más persistentes para las empresas modernas. Dado que los usuarios, las aplicaciones y las cuentas de servicio suelen conservar un acceso innecesario a datos sensibles, la «superficie de ataque» se amplía.
  • Para ayudar a proteger la IA es necesario gestionar tanto los datos de entrenamiento como las interacciones en tiempo de ejecución. Las organizaciones deben verificar que los datos sensibles no queden expuestos a través de entradas, salidas o el comportamiento de los modelos.
  • El cumplimiento normativo depende de unos cimientos sólidos en materia de datos. Una clasificación rigurosa y una buena gestión del acceso permiten a las organizaciones aplicar políticas y demostrar que ejercen control.

Los datos sensibles circulan actualmente por la nube, las aplicaciones y los flujos de trabajo de IA sin una visibilidad clara, lo que genera riesgos de exposición que los controles de seguridad tradicionales no pueden abordar por sí solos. La solución de seguridad de datos e IA de Commvault ayuda a las organizaciones a detectar y clasificar los datos sensibles, a gestionar el acceso tanto de personas como de máquinas, y a mantener el cumplimiento normativo del RGPD, la HIPAA y la norma PCI DSS a lo largo de todo el ciclo de vida de los datos.


¿Por qué la exposición de datos sensibles es la mayor brecha de seguridad?

Los datos son el combustible inestimable que impulsa a las empresas modernas. Por ello, las organizaciones han dado prioridad a la inversión masiva en sofisticadas herramientas de seguridad.

Sin embargo, según el informe «State of Data Security Report 2025» de Varonis, el 90 % de las organizaciones sigue teniendo datos confidenciales expuestos en la nube. Del mismo modo, el 88 % de las organizaciones cuenta con usuarios fantasma inactivos pero con acceso habilitado.

Pero eso no es todo. Según el «Informe sobre el coste de una filtración de datos 2025» de IBM, el 53 % de las organizaciones afectadas por filtraciones notificaron que se había visto comprometida la información de identificación personal (PII) de sus clientes. Estas estadísticas ofrecen una imagen muy clara: aunque los datos son fundamentales para las empresas, la visibilidad y la seguridad general siguen siendo cuestiones críticas. 

Los datos ya no se limitan a las bases de datos estructuradas. Se encuentran en archivos, correos electrónicos, plataformas en la nube, aplicaciones SaaS y dispositivos finales. Gran parte de ellos son datos no estructurados, duplicados o no gestionados, lo que dificulta su seguimiento y protección.

La IA está agravando este problema. Aproximadamente el 40 % de los archivos subidos a herramientas de IA generativa contienen información sensible, a menudo sin control ni supervisión. A medida que crece la adopción de la IA, también lo hace el número de sistemas e identidades que interactúan con los datos.

Sin visibilidad sobre qué datos existen y dónde se encuentran, las organizaciones no pueden protegerlos de forma eficaz. Esta falta de visibilidad es la raíz del problema actual de la seguridad de los datos.


¿Cuáles son los pilares de la seguridad de los datos y la IA?

Para hacer frente al reto que supone la exposición de los datos, las organizaciones necesitan un enfoque estructurado que aporte coherencia y control a la gestión de los datos. La seguridad de los datos y la IA se sustenta en tres pilares fundamentales: el descubrimiento de datos, la clasificación de datos y la gobernanza del acceso a los datos y la IA.

Cada pilar aborda una carencia importante:

  • El descubrimiento proporciona visibilidad sobre dónde residen los datos en los distintos entornos. Esto incluye sistemas estructurados, como las bases de datos, así como fuentes semiestructuradas y no estructuradas que a menudo se pasan por alto.
  • La clasificación aporta contexto al identificar el tipo y el nivel de confidencialidad de los datos. Permite a las organizaciones distinguir entre datos operativos, información personal sensible, registros financieros, propiedad intelectual y otras categorías de alto riesgo.
  • La gobernanza del acceso permite a las organizaciones verificar que los datos se utilizan de forma adecuada. Define quién o qué puede acceder a los datos, en qué condiciones y con qué nivel de control.

Estos tres pilares no existen de forma independiente. Crean un sistema interconectado que abarca por completo la seguridad de los datos y de la IA. El descubrimiento identifica el panorama completo de los datos, la clasificación define el nivel de confidencialidad adecuado y la gobernanza del acceso aplica el control en función de ese contexto.

Este modelo se extiende incluso más allá de los usuarios humanos para incluir identidades de máquinas, como los modelos de IA. En los entornos modernos, estas identidades no humanas suelen representar una parte significativa de la actividad de acceso a los datos. La combinación de estos pilares puede ayudar a las organizaciones a pasar de controles de seguridad fragmentados a un enfoque unificado y basado en políticas.


¿Cómo pueden las organizaciones detectar y clasificar los datos confidenciales?

La detección y la clasificación son fundamentales para un modelo de seguridad de datos eficaz. Sin embargo, a menudo son los aspectos más difíciles de implementar de forma eficaz.

Esto se debe a que los entornos de datos actuales están muy fragmentados. La información confidencial se encuentra dispersa en múltiples plataformas en la nube, sistemas locales, aplicaciones SaaS y dispositivos finales. Una parte significativa de estos datos es no estructurada, lo que dificulta su identificación y categorización.

Algunos de los retos más destacados son:

  • Datos ocultos que existen sin que se tenga conocimiento de ellos, sin autorización ni supervisión de seguridad.
  • Formatos inconsistentes entre datos estructurados y no estructurados.
  • El rápido crecimiento de los datos debido a la adopción de la IA, que supera el ritmo de los esfuerzos de clasificación manual.

Para hacer frente a esto, las organizaciones necesitan capacidades de detección escalables y marcos de clasificación. Una clasificación adecuada puede dar sentido a las enormes cantidades de datos existentes. Esto suele incluir categorías como la información de identificación personal (PII), la información sanitaria protegida (PHI), la normativa PCI, la propiedad intelectual y las claves y secretos.

El valor de la clasificación radica en cómo se utiliza. Una vez clasificados los datos, las organizaciones pueden aplicar de forma eficaz políticas de retención y eliminación, restringir o supervisar el acceso y habilitar el enmascaramiento o la censura de campos sensibles.

A gran escala, un enfoque maduro de detección y clasificación no solo garantiza la cobertura, sino que también ayuda a generar resultados significativos. Esto puede incluir una menor exposición, una mejor aplicación de las políticas y una reducción cuantificable del riesgo.


¿Cuáles son los principales riesgos de un acceso con privilegios excesivos?

Según un estudio de ReliaQuest, el 99 % de las identidades en la nube cuentan con privilegios excesivos. En la misma línea, un estudio de 2025 del Ponemon Institute destaca que el 61 % de las empresas estadounidenses han sufrido filtraciones de datos por parte de personal interno en los últimos dos años, con un coste medio de estos incidentes que asciende a la asombrosa cifra de 2,7 millones de dólares.

Esto demuestra que, incluso cuando las organizaciones conocen bien sus datos, el acceso sigue siendo uno de los puntos más débiles en materia de seguridad.

El acceso excesivamente permisivo se produce cuando los usuarios, las aplicaciones o las cuentas de servicio tienen más acceso a los datos del que necesitan. Este problema está muy extendido porque los controles de acceso suelen concederse de forma amplia por comodidad y rara vez se revisan.

El impacto es significativo. Un acceso excesivo aumenta la probabilidad de exposición accidental, de riesgo interno y de explotación durante una filtración.

Para abordar esto, las organizaciones deben, en primer lugar, inspeccionar minuciosamente los patrones de acceso. Esto incluye averiguar quién accede a datos confidenciales, qué sistemas o identidades están implicados y si dicho acceso se ajusta a las necesidades empresariales.

Debe prestarse especial atención a las cuentas con privilegios y a las identidades de servicio. Estas suelen tener permisos amplios y pueden acceder a grandes volúmenes de datos confidenciales en distintos sistemas.

En este contexto, una gestión eficaz de los accesos es fundamental. Para ello es necesario:

  • Alinear las políticas de acceso con la clasificación de datos.
  • Supervisar continuamente los patrones de uso.
  • Identificar y corregir las desviaciones en el acceso a lo largo del tiempo.

Al reducir los accesos innecesarios, las organizaciones contribuyen a limitar su superficie de ataque y a mejorar la protección general de los datos.


¿Cómo deberían las organizaciones gestionar los datos que utilizan los sistemas de IA?

La adopción de la IA se está extendiendo rápidamente por todas las facetas de las empresas modernas. Esto introduce un nuevo nivel de complejidad en la forma en que se accede a los datos, se procesan y se divulgan.

Los conjuntos de datos de entrenamiento suelen incluir grandes volúmenes de datos procedentes de toda la organización. Sin una clasificación y una gestión adecuadas, estos conjuntos de datos pueden contener información sensible o sujeta a normativa.

Esto genera riesgos en varias etapas:

  • Durante la preparación de los datos y el entrenamiento.
  • Cuando los modelos interactúan con datos en tiempo real.
  • A través de los resultados, que pueden revelar involuntariamente información confidencial.

Por lo tanto, la clasificación debe preceder al entrenamiento de los modelos. Esto implica validar y clasificar todos los datos utilizados en los conjuntos de datos y eliminar la información confidencial cuando sea necesario.

Del mismo modo, tras la implantación de herramientas de IA, los equipos de datos deben evaluar continuamente cómo los modelos utilizan y exponen los datos. También deben aplicar mecanismos de control adecuados, como el enmascaramiento o la supresión, cuando sea necesario.

Los sistemas de IA no deben tratarse como algo ajeno a la seguridad de los datos. Son una extensión de cómo se utilizan los datos y deben gestionarse en consecuencia. Al integrar estas capacidades de seguridad de datos e IA en el ciclo de vida más amplio del desarrollo de la IA, las organizaciones pueden contribuir a reducir el riesgo sin dejar de fomentar la innovación.


¿Cómo contribuye la clasificación de datos al cumplimiento normativo?

El cumplimiento normativo depende de la capacidad de identificar y controlar los datos sensibles. Marcos normativos como el RGPD, la HIPAA y el PCI DSS establecen requisitos específicos sobre cómo deben tratarse los datos. Sin embargo, estos requisitos no pueden aplicarse sin saber primero dónde se encuentran los datos sujetos a regulación.

Por eso fracasan los programas de cumplimiento sin una base de datos adecuada.

En tales casos, la clasificación de datos actúa como columna vertebral del cumplimiento normativo, asignando los datos a categorías reglamentarias. Permite a las organizaciones aplicar controles específicos en función de la sensibilidad de los datos y hacer cumplir políticas críticas sobre el ciclo de vida de los datos.

Esto abre un sinfín de capacidades esenciales:

  • Aplicación de políticas de conservación y supresión
  • Restricción del acceso a los datos regulados
  • Implementación de controles de privacidad cruciales

Además, simplifica los procesos de auditoría. Las organizaciones pueden demostrar dónde se encuentran los datos sensibles, cómo están protegidos y quién tiene acceso a ellos. La gobernanza del acceso refuerza aún más el cumplimiento normativo al garantizar que solo las identidades autorizadas puedan interactuar con los datos regulados.

En conjunto, la clasificación de datos y los controles de acceso redefinen el cumplimiento normativo para la era moderna, impulsada por la inteligencia artificial.


Conclusión: ¿Qué se necesita hoy en día para garantizar una seguridad eficaz de los datos y la IA?

La seguridad moderna de los datos y la IA ya no se define por defensas perimetrales o controles aislados. Requiere un enfoque continuo y unificado que conecte la visibilidad, la clasificación y la gestión del acceso a lo largo de todo el ciclo de vida de los datos.

Para hacer realidad este enfoque, las organizaciones deben, en primer lugar, comprender sus datos y localizar con exactitud dónde se encuentran. A continuación, deben controlar cómo se accede a ellos. Por último, deben asegurarse de que los sistemas de IA los utilicen de forma responsable. Estas capacidades deben funcionar de forma conjunta, no de manera independiente, para ayudar a reducir la exposición y mantener la confianza.

A medida que crecen los volúmenes de datos y se acelera la adopción de la IA, el reto no consistirá únicamente en proteger los datos, sino en demostrar dónde se encuentran los datos confidenciales, quién puede acceder a ellos y cómo están protegidos en todos los sistemas. Aquellas organizaciones que desarrollen un enfoque estructurado y basado en políticas estarán mejor posicionadas para ayudar a reducir el riesgo, cumplir con las exigencias normativas y potenciar la innovación con confianza.

Preguntas frecuentes

¿Qué es la seguridad de los datos y la IA?

La seguridad de los datos y la IA consiste en identificar, clasificar y gestionar el acceso a los datos confidenciales en todos los sistemas, usuarios y modelos de IA. La solución de seguridad de datos e IA de Commvault ofrece estas capacidades en entornos híbridos, lo que permite a las organizaciones garantizar que los datos permanezcan visibles, controlados y protegidos a lo largo de todo su ciclo de vida, incluido su uso en el entrenamiento y los resultados de la IA.

¿Por qué supone un riesgo importante la exposición de datos sensibles?

La exposición de datos sensibles supone un riesgo importante porque las organizaciones suelen carecer de visibilidad sobre dónde residen los datos y quién puede acceder a ellos, lo que aumenta la probabilidad de que se produzcan filtraciones, usos indebidos e incumplimientos normativos. Commvault ayuda a mitigar este riesgo mediante un enfoque unificado que combina el descubrimiento de datos, la clasificación y la gestión del acceso en entornos híbridos.

¿Cuáles son los pilares fundamentales de la seguridad de los datos?

Los tres pilares fundamentales de la seguridad de los datos son el descubrimiento, la clasificación y la gobernanza del acceso. Commvault ofrece cada uno de ellos: el descubrimiento de datos identifica dónde se encuentran los datos sensibles en todos los entornos; la clasificación de datos define su sensibilidad y tipo; y la gobernanza del acceso a los datos y a la IA aplica un control de acceso alineado con las políticas empresariales y normativas.

¿Por qué es peligroso un acceso excesivamente permisivo?

Un acceso excesivamente permisivo permite a los usuarios, las aplicaciones y las cuentas de servicio acceder a más datos de los necesarios, lo que aumenta el riesgo de exposición accidental, amenazas internas y explotación. La gobernanza del acceso a datos e IA de Commvault aborda este problema mediante la supervisión continua de los patrones de acceso, la alineación de los permisos con la clasificación de datos y la identificación y corrección de desviaciones en el acceso en entornos híbridos.

¿Cómo deben las organizaciones ayudar a proteger los datos utilizados por la IA?

Las organizaciones pueden proteger los datos de la IA clasificando los conjuntos de datos antes del entrenamiento y supervisando continuamente cómo los modelos acceden a los datos y los exponen. Commvault Data and AI Security respalda esto mediante controles de detección, clasificación y gobernanza, que incluyen el enmascaramiento, la censura y las restricciones de acceso, lo que ayuda a garantizar que los datos sensibles no queden expuestos a través del entrenamiento de la IA, el comportamiento de los modelos o los resultados.

¿Cómo contribuye la clasificación de datos al cumplimiento normativo?

La clasificación de datos favorece el cumplimiento normativo al identificar los datos regulados, como la información de identificación personal (PII), y asignarlos a los controles adecuados. La clasificación de datos de Commvault ayuda a las organizaciones a aplicar políticas de retención y eliminación alineadas con el RGPD, la HIPAA y la norma PCI DSS, y proporciona las pruebas listas para auditoría necesarias para demostrar cómo se identifican, protegen y gestionan los datos confidenciales.

Explora recursos relacionados

Explora

¿Cuáles son los principales riesgos de la seguridad de los datos y la IA?

Descubre cómo la IA introduce nuevas vulnerabilidades en los datos —desde el entrenamiento de modelos hasta la exposición a riesgos en tiempo de ejecución— y las prácticas por capas que utilizan las organizaciones para gestionar las cargas de trabajo de forma responsable.
Lea el artículo sobre «¿Cuáles son los principales riesgos de la seguridad de los datos y la IA?»
Libro blanco

Análisis de los riesgos de seguridad de la IA

Un informe de Readiness para que su CISO y su CIO vean qué ha cambiado con MCP 2.0 y qué deben hacer para que su organización esté preparada.
Lee el libro blanco sobre el «Risk Analysis de los riesgos de seguridad de la IA»


Puntos clave

  • Sustituir las afirmaciones subjetivas sobre la «facilidad de uso» por un ratio de protección de datos cuantificable: la capacidad protegida dividida por el número de administradores a tiempo completo.
  • Medir la capacidad protegida por ETC ofrece una visión más significativa de la eficiencia operativa que las métricas tradicionales, como los trabajos de copia de seguridad por administrador.
  • El índice de protección de datos debe utilizarse como referencia antes de una migración de plataforma y medirse de nuevo después para validar las mejoras operativas.
  • Factores como los entornos multinube, los requisitos de Recovery tras ciberataques y las obligaciones de cumplimiento normativo pueden influir en el índice, por lo que debe evaluarse en el contexto de cada entorno.
  • Las organizaciones deberían pedir a los proveedores que se comprometan a alcanzar resultados operativos cuantificables, en lugar de basarse en afirmaciones cualitativas sobre la simplicidad.

Todas las evaluaciones de proveedores en las que he participado acaban llegando al mismo callejón sin salida. Unos afirman que su plataforma es fácil de gestionar. Otros sostienen que la suya es aún más sencilla.

Nadie puede demostrar ninguna de las dos afirmaciones, por lo que la conversación deriva hacia la demostración, las llamadas de referencia o la intuición que se respira en la sala. Esa no es la forma en que se debe tomar una decisión que determinará cómo va a trabajar tu equipo durante los próximos cinco años.

He gestionado entornos de protección de datos en producción. He visto cómo los equipos se veían abrumados por herramientas fragmentadas que prometían automatización y, en cambio, solo generaban incidencias.

La «complejidad reducida» no es una sensación en la que debas confiar a ciegas. Es algo que deberías poder calcular.

La métrica que le faltaba al sector

Hemos empezado a utilizar un sencillo ratio tanto a nivel interno como con los clientes: la capacidad total protegida dividida por el número de empleados a tiempo completo necesarios para gestionarla. Lo llamamos el ratio de apalancamiento de la protección de datos.

Capacidad protegida (PB) / ETC = Ratio de apalancamiento de la protección de datos

Eso es todo. Sin preguntas de encuestas sobre satisfacción. Sin adjetivos. Una cifra, calculada a partir de datos de los que ya dispones.

He aquí por qué es más importante que las métricas a las que sustituye. Calcular el número de tareas de copia de seguridad por persona tenía sentido hace una década, cuando una tarea representaba una unidad discreta de esfuerzo manual. No refleja cómo funcionan hoy en día las plataformas modernas, en las que la automatización absorbe el trabajo rutinario y un solo administrador puede ser responsable de petabytes, no del recuento de tareas.

Medir las tareas por persona en un entorno automatizado no te dice nada sobre si la automatización está funcionando realmente.

Cómo se aplica en la práctica

Una aclaración antes de pasar a las cifras, ya que suele confundir a la gente. La «capacidad protegida» se refiere al tamaño total, sin comprimir ni deduplicar, de las aplicaciones que se protegen, no al disco físico en el que se almacenan.

Esa distinción es importante porque es la clave del asunto. El propio entorno de producción de Commvault protege 42,39 PB de datos de aplicaciones en 9,26 PB de disco físico, lo que supone un ahorro de espacio del 81,91 % gracias a la deduplicación y la compresión.

Esta relación no es solo una medida de cuántos petabytes puede supervisar una persona. Es una medida de cuánto trabajo realiza la arquitectura antes de que el personal entre en escena.

Teniendo esto en cuenta: Commvault gestiona su propio entorno de copias de seguridad en producción con 42,39 PB de capacidad protegida y solo dos empleados a tiempo completo (FTE). Esto supone una relación de 21,20 PB por FTE. Los valores de referencia del sector para las plataformas modernas suelen situarse entre 5 y 25 PB por FTE, dependiendo de la complejidad del entorno, por lo que esa cifra se sitúa en el extremo superior de lo que se puede alcanzar hoy en día.

Métrica  Valor  Definición 
Capacidad protegida (front-end)  42,39 PB  Tamaño total de la aplicación, sin comprimir y sin deduplicar, protegido en nuestro entorno 
Capacidad total de disco  9,26 PB  Almacenamiento físico de destino 
Espacio total utilizado  7,89 PB  Utilización actual 
Datos escritos en total  7,67 PB  Datos lógicos grabados en el disco 
Ahorro de espacio  81,91 %  Eficiencia de la deduplicación y la compresión 
Empleados a tiempo completo dedicados a la protección de datos  2  Número de administradores a tiempo completo que gestionan el entorno de copias de seguridad de producción propio de Commvault 

Ratio de protección de datos = 42,39 PB / 2 ETC = 21,20 PB por ETC

Quiero ser claro sobre lo que esta cifra no refleja. No tiene en cuenta la presencia en múltiples nubes, los requisitos de Recovery tras ciberataques ni una combinación de aplicaciones con elevados requisitos de cumplimiento normativo, factores que reducirán el ratio por razones que no tienen nada que ver con la calidad de la plataforma.

Un ratio por sí solo no es un veredicto. Lo es, en cambio, un ratio medido antes y después de una migración.

Ese es el caso de uso real. Establece una referencia de tu entorno actual con tus herramientas actuales. Fija un ratio objetivo basado en tus previsiones de crecimiento y en la capacidad de tu equipo. A continuación, exige a tu proveedor que lo cumpla una vez finalizada la implementación, no solo durante el ciclo de ventas.

Las implicaciones a nivel de la junta directiva

Si eres tú quien da el visto bueno a la migración a una nueva plataforma, no solo se te pide que confíes en que la nueva plataforma sea más fácil de gestionar. Se te pide que financies un resultado operativo específico. Un objetivo de ratio de protección de datos te ofrece una forma de incluir ese resultado en el análisis de viabilidad y comprobarlo 12 meses después.

Esta es la misma disciplina que aplicamos al tiempo medio de recuperación tras una limpieza (MTCR). La capacidad de recuperación no es algo que se afirme, sino algo que se mide y se vuelve a medir hasta que la cifra refleje la realidad. La eficiencia operativa merece el mismo nivel de exigencia.

El reto

Pregunta a tu proveedor actual cuál es el ratio de apalancamiento de tu propio entorno hoy mismo. Si no pueden facilitarlo, eso te dice algo sobre hasta qué punto entienden lo que significa «fácil de gestionar» para tu equipo.

Y si estás evaluando una nueva plataforma, no aceptes «más fácil de usar» como respuesta. Pregunta a qué ratio se comprometen y vuelve a preguntar al cabo de un año.

Preguntas frecuentes

P: ¿Qué es el ratio de protección de datos?

R: La relación de protección de datos mide la capacidad de datos protegidos gestionada por cada administrador a tiempo completo. Ofrece una forma objetiva de evaluar la eficiencia operativa, en lugar de basarse en impresiones subjetivas sobre la facilidad de uso de la plataforma.

P: ¿Por qué es esta métrica más útil que el número de tareas de copia de seguridad por administrador?

R: Las plataformas modernas de protección de datos automatizan gran parte del trabajo rutinario que antes requería un esfuerzo manual. Como resultado, contar las tareas de copia de seguridad ya no refleja la verdadera carga de trabajo ni la eficiencia de un equipo de operaciones.

P: ¿Qué significa «capacidad protegida» en este cálculo?

R: La capacidad protegida se refiere al tamaño total, sin comprimir y sin deduplicar, de los datos de las aplicaciones que se protegen. Esta medida refleja la carga de trabajo real gestionada por la plataforma, en lugar del almacenamiento físico consumido tras la optimización.

P: ¿Un ratio de aprovechamiento más alto indica siempre que la plataforma es mejor?

R: No necesariamente. La complejidad del entorno, incluidas las implementaciones multicloud, los requisitos de ciberresiliencia y las obligaciones normativas, puede reducir la relación incluso cuando la plataforma funciona bien. La métrica resulta más valiosa al comparar el mismo entorno antes y después de una migración.

P: ¿Cómo deberían las organizaciones utilizar la relación de gearing de protección de datos durante las evaluaciones de proveedores?

R: Las organizaciones deben establecer una referencia basándose en su entorno actual, definir un ratio objetivo alineado con el crecimiento futuro y pedir a los proveedores que se comprometan a lograr mejoras cuantificables tras la implementación. Este enfoque desplaza el debate de las afirmaciones de marketing hacia resultados empresariales verificables.

P: ¿Cuál es el valor empresarial más amplio de esta métrica?

R: El ratio de protección de datos permite a los ejecutivos cuantificar las mejoras esperadas en la eficiencia operativa e incluirlas en el análisis de viabilidad de una inversión en una plataforma. También proporciona un punto de referencia que puede revisarse tras la implementación para confirmar que se han alcanzado los resultados prometidos.

Rajiv Kottomtharayil es director de productos de Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

En el primer episodio de nuestra serie STRIVE sobre soberanía digital, Alex Zinin, de Commvault, y Max Mortillaro, de Osmium Data Group, cuestionaron uno de los mayores errores de concepto del sector: la soberanía digital no es una función que se pueda comprar, sino un problema empresarial que hay que entender antes de poder resolverlo.

Esta conversación retoma el hilo de la anterior. Esta vez, me he sentado a charlar con Thomas Maurer, Global Black Belt para Sovereign Cloud en la región EMEA de Microsoft, para ver qué pasa cuando una organización decide que la soberanía es importante. ¿Cómo pasan los equipos ejecutivos de las preocupaciones generales sobre la normativa, la jurisdicción o la incertidumbre geopolítica a tomar decisiones prácticas sobre la arquitectura?

Resulta que la respuesta casi nunca es tan sencilla como elegir un proveedor de cloud o seleccionar el modelo de implementación adecuado. Se trata de plantearse las preguntas adecuadas antes de tomar decisiones técnicas. Mira el episodio completo.

Puntos clave

  • Cada organización define la soberanía digital de forma diferente, y ahí es precisamente donde debería empezar la conversación.
  • La soberanía no se resuelve solo con tecnología. Las consideraciones legales, operativas, arquitectónicas y empresariales influyen todas en el resultado.
  • Cloud Y las soluciones locales y en la nube no son estrategias que compitan entre sí. Para muchas empresas, el futuro pasa por una combinación bien pensada de ambas.
  • Las decisiones sobre soberanía deberían basarse en la gestión de riesgos, no en el miedo.
  • Una buena arquitectura empieza por entender las necesidades del negocio, no por elegir la infraestructura.

El concepto de soberanía tiene diferentes significados para cada organización

Una de las primeras observaciones que hizo Thomas fue también una de las más importantes. No existe una definición universal de soberanía digital. Para una organización, puede significar simplemente cumplir los requisitos normativos o mantener los datos dentro de una zona geográfica específica. Para otra, puede implicar independencia operativa, continuidad del negocio o prepararse para perturbaciones geopolíticas. Esa diferencia es importante porque cambia por completo el enfoque del debate.

Con demasiada frecuencia, las empresas dan por hecho que existe un modelo estándar de soberanía listo para ponerse en marcha. En realidad, el primer reto no es elegir la tecnología, sino entender qué problema está intentando resolver realmente la empresa. Solo entonces la arquitectura empieza a tener sentido.

La tecnología debe seguir a la estrategia

Un tema que no dejaba de surgir a lo largo de nuestro debate fue la tentación de lanzarse directamente al diseño técnico. Es comprensible. Los arquitectos suelen pensar, como es natural, en la infraestructura, las cargas de trabajo, la conectividad y los modelos de implementación. Pero Thomas destacó que los proyectos más exitosos empiezan por otro lado. Empiezan por escuchar.

¿Qué preocupaciones impulsan la iniciativa? ¿El objetivo es el cumplimiento normativo? ¿La continuidad del negocio? ¿La residencia de los datos? ¿El control operativo? ¿La protección frente a perturbaciones geopolíticas? Las diferentes respuestas dan lugar a diferentes arquitecturas. Puede que esto te parezca obvio, pero es sorprendente la frecuencia con la que las empresas empiezan a evaluar soluciones antes de ponerse de acuerdo sobre el resultado empresarial que quieren conseguir.

Avance: Empieza por el riesgo, no por las suposiciones

Uno de los momentos más prácticos de nuestra charla es cuando Thomas y yo hablamos de por qué las iniciativas de soberanía deberían empezar con una evaluación de riesgos, y no con un esquema arquitectónico.

Cada organización tiene una tolerancia al riesgo diferente. Un equipo de Fórmula 1, un organismo público y un fabricante internacional no tomarán las mismas decisiones, ni deberían hacerlo. La clave está en entender qué riesgos son los más importantes para tu negocio, qué concesiones estás dispuesto a hacer y, a continuación, diseñar una arquitectura que respalde esas decisiones.

Como señala Thomas, no hay una solución perfecta, solo concesiones bien fundamentadas. Cuanto antes adopten las organizaciones esa mentalidad, más sólida será su estrategia de soberanía.

«¿Cloud o o local?» No es la pregunta que hay que hacerse

Una de las partes más interesantes de la conversación cuestionó otra idea preconcebida muy extendida: que las organizaciones tengan que elegir entre una cloud a pública y una infraestructura privada. Thomas describió una realidad muy diferente. Muchas organizaciones no están sustituyendo una por la otra. Están diseñando entornos en los que las cargas de trabajo puedan moverse de una a otra en función de las necesidades del negocio, los requisitos normativos o cuestiones de resiliencia.

Esa flexibilidad cambia la forma en que debemos plantearnos la arquitectura. En lugar de preguntarnos si es mejor la nube o las instalaciones propias, la pregunta más útil pasa a ser: «¿Dónde pertenece esta carga de trabajo hoy en día? ¿Podría cambiar esa respuesta mañana?». Cuando la soberanía se integra en el proceso de diseño, la movilidad de las cargas de trabajo cobra tanta importancia como su ubicación.

La arquitectura es solo una parte de la ecuación

Otra idea que me llama la atención es el recordatorio de Thomas de que la arquitectura por sí sola no resuelve la cuestión de la soberanía.

  • Los contratos son importantes.
  • Los marcos legales son importantes.
  • Los procesos operativos son importantes.
  • Las personas que se encargan de gestionar el medio ambiente son importantes.

Ninguna de esas áreas puede funcionar por su cuenta. La soberanía exige que los equipos jurídicos, de seguridad, de cumplimiento normativo y de infraestructuras trabajen juntos desde el principio, en lugar de pasarse los proyectos unos a otros cuando las decisiones ya están tomadas. Es un patrón que te resultará familiar si trabajas en el ámbito de la ciberresiliencia. Los mejores resultados casi nunca los consiguen equipos por separado, sino aquellos que trabajan de forma coordinada.

El riesgo debería guiar cada decisión

Hacia el final de nuestro debate, la conversación derivó de forma natural hacia el riesgo. Para mí, es aquí donde la soberanía empieza a resultarme mucho más familiar. Todo proyecto de resiliencia comienza preguntándose qué es lo que la organización intenta proteger, qué amenazas son las más importantes y cuánto riesgo está dispuesta a aceptar.

Con la soberanía digital pasa lo mismo. En lugar de buscar una solución perfecta, las organizaciones deben identificar los casos concretos relacionados con la soberanía que les preocupan y, a continuación, determinar qué controles arquitectónicos, operativos o contractuales abordan mejor esos riesgos. Ese cambio —de comparar características a gestionar riesgos— es lo que, al final, te lleva a tomar mejores decisiones.

¿Por qué es importante esta conversación?

La soberanía digital sigue evolucionando rápidamente. Surgirán nuevas normativas. La tecnología cambiará. Las realidades geopolíticas seguirán transformándose. Eso significa que la soberanía no es algo que las organizaciones resuelvan de una vez por todas. Es algo que evalúan periódicamente a medida que van cambiando las prioridades empresariales y los riesgos externos.

Las organizaciones que tengan éxito no serán necesariamente las que tengan las arquitecturas más restrictivas. Serán las que tengan una visión más clara de sus objetivos empresariales, la disciplina necesaria para evaluar los riesgos con cuidado y la flexibilidad para adaptarse a medida que esos riesgos cambien. Al fin y al cabo, la soberanía digital no es algo que las organizaciones puedan comprar ya hecho. Se trata de entender los riesgos, gestionar las dependencias y tomar decisiones meditadas mucho antes de que esas decisiones se pongan a prueba.

Mira el episodio completo

En este episodio de STRIVE, Thomas y yo hablamos de:

  • Por qué el concepto de soberanía tiene significados distintos para cada organización.
  • Cómo deberían abordar los directivos la estrategia de soberanía.
  • cloud público frente a cloud privado: y por qué a menudo no es una decisión de «o una cosa o la otra».
  • Por qué la gestión de riesgos debería guiar las decisiones arquitectónicas.
  • El papel de la resiliencia en la planificación de la soberanía moderna.

Ver ahora.

Preguntas frecuentes

P: ¿La soberanía digital significa tenerlo todo en tus propias instalaciones?

R: No. Muchas organizaciones adoptan enfoques híbridos que combinan las capacidades de « cloud » con requisitos específicos de soberanía.

P: ¿Por dónde deberían empezar los proyectos de soberanía?

R: Empieza por definir el problema empresarial y entender los riesgos que quieres mitigar antes de evaluar la tecnología.

P: ¿La soberanía es solo una cuestión técnica?

R: No. Requiere la colaboración entre los equipos de asuntos jurídicos, cumplimiento normativo, seguridad, operaciones y arquitectura.

P: ¿Qué relación hay entre la soberanía y la resiliencia?

R: Ambas disciplinas se centran en mantener la continuidad operativa reduciendo la exposición a riesgos que podrían afectar al negocio.

P: ¿Cuál es uno de los grandes errores que cometen las organizaciones en lo que respecta a la soberanía digital?

R: Lanzarse a tomar decisiones arquitectónicas antes de ponerse de acuerdo sobre qué significa la soberanía para su organización.

P: ¿Qué es lo primero que deberían preguntarse los directivos a la hora de planificar la soberanía digital?

R: «¿Qué problema estamos intentando resolver?» Todo lo demás se deriva de esa respuesta.

Darren Thomson es vicepresidente y director de tecnología para la región de EMEA en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Puntos clave

  • Terraform gestiona el estado deseado: se encarga de poner en marcha y configurar la infraestructura a partir del código.
  • Cloud Rewind Registra el estado real de la implementación; esto te ayuda a restaurar los entornos a un momento concreto en el que se sabe que todo funcionaba bien.
  • Los archivos de estado de Terraform y el historial de Git no son herramientas de recuperación; no recogen lo que realmente se estaba ejecutando.
  • Cloud Rewind Ayuda a recuperar la infraestructura, tanto si los cambios se han realizado mediante IaC, a través de la consola o mediante intervención manual.
  • Juntos, Terraform y Cloud Rewind ayudan a los equipos a contar con una estrategia completa de operaciones de « cloud »: crear rápido, recuperarse aún más rápido.

Si tu equipo utiliza Terraform, ya sabes lo potente que puede ser IaC. Defines lo que quieres, lo aplicas y tu entorno en la nube se materializa. La gestión de cambios se vuelve repetible. El aprovisionamiento se vuelve predecible. Pero hay una diferencia entre poner en marcha la infraestructura y recuperarla, y eso es lo que más importa cuando algo falla a las 2 de la madrugada.

Terraform y Cloud Rewind abordan diferentes partes del ciclo de vida de la « cloud ». Entender la diferencia te ayuda a evitar una suposición peligrosa: que tus herramientas de IaC sirvan también como plan de recuperación.

En qué se diferencian Terraform y Cloud Rewind

Terraform es una herramienta de aprovisionamiento. Define y gestiona el estado deseado. Cuando reviertes un cambio de Terraform, lo que haces es volver a aplicar una configuración deseada anterior, no restaurar el entorno realmente desplegado que estaba en funcionamiento antes del incidente. Esa distinción es importante. El estado de Terraform no es una instantánea de recuperación histórica.

Cloud Rewind captura el estado real de la configuración de la nube y almacena instantáneas de un momento concreto. Cuando algo falla, no hay que reconstruir a partir del código y esperar a que el entorno vuelva a estar intacto. Se restaura un entorno que se sabe que funciona correctamente —el que realmente estaba en funcionamiento—, independientemente de cómo se introdujera el cambio que causó el problema.

Diseño de Terraform  Diseño de Cloud Rewind 
Gestión del estado deseado  Recuperación del estado real 
Aprovisionamiento de infraestructura  Recuperación de la infraestructura 
Aplica los cambios  Deshace los cambios 
Fuente de verdad = código  Fuente de verdad = entorno implementado 
Con visión de futuro  Retrospectivo 
Compilar y actualizar  Recuperar y reconstruir 
Ayuda a recuperar la configuración deseada  Ayuda a restaurar el estado de implementación a partir de un momento concreto 

Dónde llega Terraform a sus límites

Incluso en los entornos de IaC más maduros se dan situaciones de recuperación en las que reconstruir a partir del código no es suficiente. Piensa en esto:

  • Un cambio en la infraestructura que ha fallado y que ya se ha implementado en producción.
  • Borrado accidental de recursos de « cloud ».
  • Desviaciones en la infraestructura causadas por cambios manuales o fuera de banda.
  • Cambios realizados fuera de Terraform que no se reflejan en el código ni en el estado.
  • La necesidad de restaurar la infraestructura para que quede exactamente como estaba en un momento concreto.
Terraform no guarda un historial del estado de « cloud ». Lo que hace es volver a aplicar la configuración deseada; no restaura lo que realmente se había implementado y estaba en funcionamiento. «Rewind , a las 2:15 p. m. de ayer» no es una función de Terraform. Es una función de Cloud Rewind .

Una recuperación que dependa de que el código de Terraform, los archivos de estado y el historial de versiones estén disponibles, sean precisos y estén completos conlleva un riesgo real. En un incidente real, esas condiciones no están garantizadas.

Dos herramientas, una estrategia completa

Terraform te ayuda a automatizar la creación de infraestructura y la gestión de cambios. Cloud Rewind te ayuda a recuperar la infraestructura de forma rápida y coherente cuando fallan las implementaciones, se eliminan recursos, la infraestructura se desvía o tu equipo necesita restaurar un entorno que sabes que funciona bien. Se complementan entre sí. Terraform está diseñado para que tu entorno cloud sea repetible. Cloud Rewind está diseñado para que sea recuperable.

Crea tu entorno con Terraform. Recupera con Cloud Rewind.

Preguntas frecuentes

P: ¿Terraform permite la recuperación a un momento concreto?

R: No. Terraform vuelve a aplicar la configuración deseada a partir del código. No guarda instantáneas históricas de tu entorno de cloud ya implementado. Si el cambio que provocó un incidente no está registrado en tu estado de Terraform ni en el historial de Git —por ejemplo, un cambio en la consola o una desviación de la infraestructura—, Terraform no podrá ayudarte a restaurarlo.

P: ¿Qué pasa cuando se hacen cambios fuera de Terraform?

R: Los cambios en la consola, las intervenciones manuales y las configuraciones fuera de banda son habituales en entornos reales. Terraform no realiza un seguimiento de ellos. Cloud Rewind captura el estado real desplegado —independientemente de cómo se haya introducido un cambio— para que puedas restaurar un entorno que sabes que funciona correctamente, incluso cuando tu IaC no refleje lo que se estaba ejecutando.

P: ¿ Cloud Rewind es una alternativa a Terraform?

R: No. Resuelven problemas diferentes. Terraform es tu herramienta de aprovisionamiento y gestión de cambios. Cloud Rewind es tu herramienta de Recovery. La mayoría de los equipos que utilizan una de ellas pueden beneficiarse de ambas, ya que cubren diferentes partes del ciclo de vida de las operaciones en la nube.

P: ¿Qué tipo de incidentes trata Cloud Rewind ?

R: Cloud Rewind está pensado para situaciones en las que no basta con reconstruir a partir del código: implementaciones fallidas que ya están en producción, eliminación accidental de recursos, desviaciones en la infraestructura y casos en los que los equipos necesitan restaurar un entorno a un momento concreto del pasado.

P: ¿ Cloud Rewind obliga a los equipos a dejar de usar Terraform?

R: No. Cloud Rewind funciona junto con tus flujos de trabajo de IaC actuales. Los equipos siguen usando Terraform para el aprovisionamiento y la gestión de cambios, y utilizan Cloud Rewind cuando necesitan recuperarse de un incidente real.

Cailin Pitcher es directora sénior de marketing de cartera en Commvault.

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Puntos clave 
  • Commvault integra la detección de vulnerabilidades mediante IA de vanguardia en su programa de seguridad basado en el riesgo, en lugar de recurrir a la IA como una solución independiente.
  • Cada resultado generado por la IA lo revisan y validan personas antes de tomar decisiones sobre las medidas correctivas.
  • Frontier AI complementa las prácticas de seguridad ya establecidas, como el análisis estático, el análisis dinámico y las pruebas de penetración, al ampliar la cobertura del código e identificar escenarios de explotación más complejos.
  • Commvault aplica normas estrictas en materia de gestión del código fuente, acceso de los proveedores y gestión de vulnerabilidades.
  • Commvault está invirtiendo en procesos escalables de gestión de vulnerabilidades para poder responder de forma eficiente a medida que la IA aumenta el volumen de posibles hallazgos de seguridad.

En todo el sector de la seguridad, la IA y los modelos de lenguaje a gran escala se están utilizando para detectar vulnerabilidades, lo que ayuda a los equipos a evaluar más código, explorar más vías de ataque e identificar condiciones explotables más rápido que con la revisión manual sola. Esto no es un experimento de nicho. Es un cambio en el nivel de exhaustividad que puede alcanzar una evaluación de seguridad, y está modificando lo que los clientes esperan razonablemente de sus proveedores de software. 

Los clientes suelen preguntar a sus proveedores de software: «¿Probáis vuestros propios productos con los mismos métodos que podría usar un atacante? ¿Son los procesos que hay detrás de esas pruebas lo suficientemente rigurosos como para mantenerse al día?». Estas son las preguntas que hay que hacer. 

Nuestro enfoque: procesos sólidos, sin depender de una sola herramienta

La estrategia de seguridad de Commvault se basa en procesos sólidos y repetibles, en lugar de depender de una sola herramienta, modelo o proveedor.  

La gestión de vulnerabilidades sigue un marco establecido basado en el riesgo: se evalúa si los hallazgos pueden explotarse en la práctica, se priorizan según su gravedad y exposición, y se corrigen a través de nuestro ciclo de vida de desarrollo estándar. Ese marco se aplica de la misma forma, independientemente de si un hallazgo proviene de una prueba de penetración, de un investigador externo o de la IA. 

La detección de vulnerabilidades mediante IA se integra en este marco como una capacidad adicional, no como un programa independiente que se rige por sus propias reglas. Los hallazgos potenciales generados mediante métodos de IA se tratan como datos de entrada que requieren la confirmación humana de su explotabilidad antes de que se emprenda cualquier acción correctiva. Este paso ayuda a prevenir dos tipos de fallos a la vez: subestimar la prioridad de un riesgo real y malgastar recursos en falsos positivos. 

La IA junto con las prácticas de seguridad ya consolidadas

Los métodos de IA no sustituyen a las disciplinas que siempre han definido una gestión responsable de las vulnerabilidades. El análisis estático, el análisis dinámico, las pruebas de penetración y las herramientas de escaneo consolidadas siguen siendo partes esenciales de nuestro programa. Lo que aporta la IA es una mayor profundidad de análisis: la capacidad de evaluar un conjunto más amplio de rutas de código, modelar condiciones de explotación más complejas y sacar a la luz hallazgos que requieren una comprensión contextual, en lugar de una simple coincidencia de patrones. 

Nuestro programa de vulnerabilidades está diseñado para ser independiente de herramientas y modelos. No dependemos de ningún proveedor ni modelo en concreto, y se pueden ir incorporando nuevos enfoques a medida que den buenos resultados, sin tener que replantearnos cómo se gestionan o se corrigen los hallazgos. La ventaja no está en qué modelo usemos, sino en si el proceso que hay detrás es lo suficientemente riguroso como para actuar en función de lo que ese modelo detecte. 

Gobernanza y controles

Cada análisis de IA que hacemos se rige por los mismos principios de gobernanza: 

  • Los modelos de IA se someten a un proceso de verificación antes de usarlos. El acceso a cualquier proveedor y herramienta se rige por un acuerdo de confidencialidad formal y por las condiciones del contrato.
  • Los hallazgos se procesan a través del mismo proceso de revisión de ingeniería de seguridad que se usa para cualquier otra fuente de vulnerabilidades.
  • No se toma ninguna medida sobre ningún hallazgo generado por IA sin que un humano lo evalúe y confirme que se puede aprovechar.
Desde la búsqueda de candidatos hasta la solución confirmada

Los hallazgos generados mediante IA se consideran candidatos, no vulnerabilidades confirmadas. Los ingenieros y los expertos en seguridad de producto evalúan cada uno de ellos para determinar si se pueden explotar en la práctica en entornos reales de los clientes. Las clasificaciones de gravedad se asignan en función de la exposición, la explotabilidad y el impacto, no de cómo se haya detectado el hallazgo. Las vulnerabilidades confirmadas siguen los mismos plazos de corrección y los mismos procesos de escalado que cualquier otra fuente, y la prioridad se establece según la gravedad y la exposición. 

Primeras revelaciones del «Patch Tuesday» – agosto de 2026

Nuestro primer «Patch Tuesday», publicado el 11 de agosto de 2026, incluye las siguientes informaciones: 

ID de CVE  Gravedad  Resumen 
CVE-2026-13737  Crítica  CommServe tenía un fallo que permitía eludir la lista de permitidos y que afectaba a la autorización para ejecutar comandos.  
CVE-2026-13738  Crítica  CommServe tenía una vulnerabilidad que permitía eludir la autorización y que afectaba a un conjunto limitado de operaciones de ejecución de comandos.  
CVE-2026-13739  Alta  Un punto final heredado del Command Center contenía una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) sin autenticación relacionada con el manejo de URL de destino arbitrarias. 

 

Los avisos técnicos completos, que incluyen las versiones afectadas y las instrucciones para solucionar el problema, están disponibles en nuestra página de avisos de seguridad. Lee más sobre el cambio a una periodicidad mensual en «Aportando confianza a las divulgaciones de CVE».  

Por qué la preparación operativa es más importante que cualquier herramienta por sí sola

A medida que la detección de vulnerabilidades mediante IA se convierte en una práctica habitual en todo el sector, el volumen de posibles hallazgos que los equipos de seguridad deben evaluar seguirá aumentando. La cuestión que importa para cualquier proveedor de software empresarial no es qué modelo de IA utiliza, sino si su proceso de gestión de vulnerabilidades es lo suficientemente maduro y escalable como para gestionar ese volumen de trabajo sin generar un retraso que aumente la exposición de los clientes. 

A nuestra inversión en IA la acompañamos con otra igual de grande en la infraestructura de procesos necesaria para actuar en función de lo que detecta: capacidad de clasificación, priorización según la gravedad, seguimiento de las medidas correctivas y prácticas coordinadas de divulgación. Nuestra inversión solo tiene valor si va acompañada de la capacidad de respuesta que hay detrás. 

Preguntas frecuentes

P: ¿Qué está haciendo Commvault con las pruebas de seguridad de IA de vanguardia? R: Evaluamos activamente nuestros productos utilizando métodos de IA como parte de nuestro programa estructurado de ingeniería de seguridad. Estamos analizando detenidamente la posibilidad de probar diferentes modelos y herramientas para detectar cualquier vulnerabilidad potencial que no haya sido descubierta previamente por personas o mediante las pruebas existentes. Ese trabajo sigue el mismo proceso de gestión de vulnerabilidades que cualquier otra forma de prueba. Esto ya está en marcha; no es un elemento de la hoja de ruta. P: ¿Cómo se está preparando Commvault para la detección de vulnerabilidades de IA? R: Hemos creado un programa que, por diseño, es independiente de cualquier modelo o herramienta. Nuestro objetivo es asegurarnos de que nuestras prácticas de ingeniería de seguridad puedan incorporar los mejores métodos disponibles en toda una gama de herramientas de IA, dentro de un marco coherente de gobernanza y gestión de riesgos. 

P: ¿Utiliza Commvault estos modelos de forma segura? R: Sí. Todos los análisis de IA se revisan a fondo. El acceso de cualquier proveedor y herramienta se rige por un acuerdo de confidencialidad formal y por las condiciones del contrato, y cada hallazgo generado por la IA requiere que un humano confirme si se puede explotar antes de tomar cualquier medida correctiva. P: ¿Cómo está adaptando Commvault la gestión de vulnerabilidades a la era de la IA? 

R: Nuestro objetivo es asegurarnos de que el proceso de respuesta se adapte al volumen de datos y al ritmo de análisis. A medida que la IA aumenta el número de posibles hallazgos que nuestros equipos deben revisar, estamos invirtiendo en una clasificación basada en el riesgo, acuerdos de nivel de servicio de corrección coherentes y la infraestructura operativa necesaria para gestionar un mayor volumen de análisis en plazos más cortos, con el fin de reducir la exposición de los clientes. 

Bill O’Connell es director de seguridad de Commvault. 

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Cuando los modelos de IA de vanguardia empezaron a ser noticia, la mayor parte del debate se centró en una pregunta: ¿qué pasa si los atacantes consiguen acceder a ellos? Es una pregunta lógica. Los modelos capaces de detectar vulnerabilidades más rápido, encadenar exploits y funcionar a una velocidad sin precedentes, lógicamente, preocupan a cualquier CISO.  

Pero después de pasar un tiempo hablando con los clientes durante los últimos meses —y en mi charla con Tim Zonca, vicepresidente de marketing de cartera de Commvault, en este episodio de STRIVE —, creo que está surgiendo una pregunta aún más importante. 

¿Qué ocurre con la propia resiliencia? Porque, aunque la IA de vanguardia acelerará sin duda las ciberamenazas, también está acelerando otra cosa: la complejidad empresarial. Mira el episodio completo. 

 Puntos clave 

  • Frontier AI no solo está acelerando los ciberataques, sino que también está aumentando la complejidad de las empresas.  
  • La gestión de vulnerabilidades no va a desaparecer, pero la velocidad y la magnitud con las que se detectan están cambiando de forma espectacular.  
  • Los sistemas de IA traen consigo nuevas dependencias de recuperación, como agentes, bases de datos vectoriales, representaciones y estado distribuido.  
  • Las organizaciones necesitan tener una visión clara de su entorno antes de poder recuperarse.  
  • La próxima generación de resiliencia dependerá de sistemas de registro fiables que expliquen qué ha pasado, por qué ha pasado y cómo recuperarse con confianza.  
El debate ha cambiado 

Una de las cosas de las que Tim y yo hablamos al principio del episodio es lo diferente que están reaccionando las organizaciones ante la IA de vanguardia. 

  • Hay quien ve aquí un tipo de reto de ciberseguridad totalmente nuevo. 
  • Hay quien lo ve simplemente como la siguiente etapa en la evolución de la gestión de vulnerabilidades. 

Lo curioso es que ninguna de las dos perspectivas está necesariamente equivocada. Los procesos que usan las empresas para identificar, priorizar y solucionar las vulnerabilidades siguen siendo los de siempre. Pero la rapidez con la que la IA puede descubrir esas vulnerabilidades —y sacar a la luz cadenas de ataque totalmente nuevas— no se parece a nada de lo que hayamos visto antes. Ese es el cambio. 

El trabajo no es muy diferente. Lo que cambia es la velocidad. 

Cuando la IA cambia el panorama de Recovery 

La mayoría de las conversaciones sobre la IA se centran en la seguridad y la prevención: 

  • ¿Cómo protegemos los modelos? 
  • ¿Cómo protegemos las indicaciones? 
  • ¿Cómo nos defendemos de los ataques asistidos por IA? 

Esas son preguntas importantes. Pero la resiliencia plantea otra diferente: ¿qué es exactamente lo que estamos recuperando? Las aplicaciones empresariales tradicionales ya implican relaciones complejas entre la infraestructura, las aplicaciones y los datos. La IA amplía considerablemente ese panorama. Ahora hay agentes que operan en múltiples sistemas. Bases de datos vectoriales. Incrustaciones. Modelos que interactúan simultáneamente con diferentes fuentes de datos. Se ha convertido en algo mucho más amplio que una pila de aplicaciones tradicional. La recuperación ya no consiste en restaurar una aplicación. Se trata de restaurar todo un ecosistema. 

Avance: Echa un vistazo a esto 

En este momento de nuestro STRIVE, Tim y yo hablamos de la creciente complejidad de las pilas de IA, qué es la recuperación coherente (y por qué es importante) y cómo Commvault está ayudando a nuestros clientes con la recuperación completa de la pila de IA. 

Por qué es importante la coherencia 

Una idea que no deja de salir a colación a lo largo de nuestra conversación es la coherencia. Durante años, las organizaciones se han esforzado por mapear las dependencias de las aplicaciones, comprender las relaciones entre los componentes de la infraestructura e identificar los servicios críticos. La IA complica mucho más ese reto. Las aplicaciones ya no interactúan con una sola base de datos o servicio. Pueden depender de múltiples modelos, agentes, almacenes de datos y capas de orquestación, todos ellos en constante cambio. 

Entender esas relaciones ya no es solo un ejercicio de arquitectura. Es un requisito para la Recovery. Porque si no entiendes en qué consiste el sistema, es difícil saber si realmente lo has recuperado. 

Un nuevo sistema de registro 

Otro concepto de Tim que me ha parecido convincente es la idea de un sistema de registro para la era de la IA. Históricamente, los sistemas de registro proporcionaban a las organizaciones confianza en los datos empresariales. Los registros de clientes se almacenaban en plataformas CRM. Los registros financieros, en sistemas ERP.

La IA cambia esa expectativa. 

Las organizaciones necesitan cada vez más tener una visión fiable de cómo se usan los datos, qué agentes interactúan con ellos, por qué se toman las decisiones y si los entornos restaurados se encuentran en un estado que se sabe que es correcto. Eso no sustituye a la resiliencia. La refuerza. Porque la confianza en la recuperación depende de la confianza en lo que se está recuperando. 

La IA también puede ayudar a resolver el problema 

Mientras las organizaciones se esfuerzan por entender entornos cada vez más distribuidos, la IA se convierte en una herramienta muy útil para la detección, la clasificación y la recomendación de políticas. En lugar de identificar manualmente las relaciones entre entornos cada vez más extensos, las organizaciones pueden usar la IA para ayudar a identificar dependencias, recomendar políticas de protección y actualizar continuamente esas relaciones a medida que los entornos evolucionan. Se trata de un cambio importante. 

La misma tecnología que está aumentando la complejidad de las organizaciones también puede convertirse en una de las mejores herramientas para gestionarla. 

¿Por qué es importante esta conversación? 

Frontier AI no se limita a plantear otro reto más en materia de ciberseguridad. Está obligando a las organizaciones a replantearse el concepto mismo de resiliencia. La recuperación ya no se centra tanto en los sistemas individuales como en restablecer operaciones empresariales fiables en entornos cada vez más inteligentes. Eso significa que las estrategias de resiliencia deben evolucionar al mismo ritmo que las tecnologías que protegen. 

Las organizaciones que se preparen para ese cambio no solo se recuperarán más rápido. Lo harán con más confianza. 

Mira el episodio completo 

En esta conversación, Tim y yo analizamos: 

  • Cómo la IA de vanguardia está cambiando el riesgo empresarial.  
  • Por qué la gestión de vulnerabilidades está entrando en una nueva fase.  
  • Qué supone la IA para las arquitecturas de recuperación modernas.  
  • El papel de una recuperación coherente en entornos basados en la inteligencia artificial.  
  • Por qué los sistemas de registro fiables van a cobrar cada vez más importancia.  

Ver ahora. 


Preguntas frecuentes 

P: ¿Qué son los modelos de IA de vanguardia? R: Los modelos de Frontier AI son la última generación de sistemas de IA de gran capacidad, diseñados para resolver tareas cada vez más complejas de razonamiento y ciberseguridad. P: ¿Por qué preocupan a las organizaciones? R: Aceleran muchísimo la detección de vulnerabilidades, la concatenación de exploits y la investigación en seguridad, lo que mejora tanto las capacidades defensivas como las ofensivas. 

P: ¿Cómo cambia la IA la ciberresiliencia? R: La IA introduce nuevas dependencias —como agentes, modelos, bases de datos vectoriales y estados distribuidos— que hacen que la recuperación sea más compleja. P: ¿Qué es una estrategia de recuperación coherente? 

R: Es un enfoque que restaura no solo los datos, sino también las aplicaciones, la infraestructura, las dependencias y los componentes de IA necesarios para que el negocio funcione de forma fiable. P: ¿Qué es un sistema de registro en la era de la IA? R: Es una fuente fiable que ayuda a las organizaciones a entender qué ha pasado, por qué ha pasado y si los sistemas recuperados están en un estado que se sabe que es correcto. 

P: ¿Qué deberían hacer ahora las organizaciones? R: Empieza a identificar las dependencias de la IA, entiende cómo la IA cambia los requisitos de recuperación y desarrolla estrategias de resiliencia que tengan en cuenta los entornos de aplicaciones cada vez más inteligentes. Chris Mierzwa es director sénior de marketing de cartera en Commvault. 

More related posts


Thumbnail_Blog-Clumio-Chat-2026

Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection

Read more about Meet Clumio Chat: An AI Assistant to Help Evaluate Cloud-Native Data Protection
Thumbnail_Blog-Clumio-Fedramp-2026

Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone

Read more about Clumio Advances Cloud-Native Cyber Resilience with FedRAMP® Milestone
Thumbnail_Blog_Agentic-Ransomware-Attack

Cyber Resiliency for AI and Ransomware Recovery

Read more about Cyber Resiliency for AI and Ransomware Recovery

Protección unificada de datos | Recuperación tras ataques de ransomware | Cleanroom Recovery | Cargas de trabajo híbridas

Cómo unificar la protección de datos en todas las cargas de trabajo híbridas

Commvault Cloud ayuda a las organizaciones a detectar, gestionar y unificar la protección de las cargas de trabajo, lo que permite a los equipos restablecer rápidamente los servicios críticos tras un ciberincidente.


Eres el vicepresidente de Operaciones de TI. Son las 2:00 de la madrugada de un sábado. Tu equipo de SecOps acaba de confirmar que un ransomware ha cifrado archivos en tres regiones. Tu última tarea de copia de seguridad se completó con éxito, pero cuando tu equipo intenta restaurar el sistema ERP, la aplicación no se inicia.

La copia de seguridad se marcó como correcta. Los datos estaban ahí. Pero las dependencias, los registros de transacciones y las relaciones entre servicios nunca se capturaron en un estado coherente y recuperable. Recovery no se limita a los datos: consiste en reconstruir los servicios.

Este escenario se repite a diario en entornos híbridos. Las empresas modernas funcionan con servicios nativos de la nube interconectados, clústeres de Kubernetes, bases de datos híbridas y plataformas SaaS, ninguno de los cuales se recupera correctamente con una simple restauración de archivos. Las estrategias de protección fragmentadas, diseñadas para una época más sencilla, dejan a las organizaciones expuestas precisamente en el momento en que la resiliencia es más importante.

Commvault Cloud es una plataforma basada en IA diseñada para ayudar a las organizaciones a detectar, gestionar y unificar la protección de datos en cargas de trabajo nativas de la nube, híbridas y locales, todo ello desde un único plano de control. Funcionalidades como la detección de cargas de trabajo basada en IA, la Cleanroom Recovery, la identificación «Cleanpoint», el Threat Scan y la orquestación del «Command Center» ayudan a los equipos a validar la Readiness para la recuperación y a reconstruir los servicios críticos siguiendo una secuencia controlada tras un ciberincidente. 

El 45 %

de las organizaciones son víctimas recurrentes de ransomware, lo que significa que una Recovery rápida sin una validación exhaustiva da lugar a nuevas infecciones con la misma frecuencia con la que se restaura el sistema. Informe de
ESG Research: «Zero Trust y protección contra el ransomware» 

¿Qué Es La Protección Unificada De Datos – y Por Qué Es Tan Importante? 

La protección unificada de datos es un enfoque de Backup and Recovery que ayuda a las organizaciones a gestionar la más amplia gama de cargas de trabajo —incluidas bases de datos en la nube, Kubernetes, SaaS, hipervisores y sistemas locales— desde un único plano de control, en lugar de tener que gestionar herramientas y políticas independientes para cada entorno. Commvault Cloud Unity está diseñado para respaldar este enfoque, ayudando a los equipos a reducir la complejidad operativa y a mantener una protección coherente en entornos híbridos y multicloud.

Las estrategias fragmentadas de protección de datos pueden crear lagunas invisibles: políticas incoherentes entre entornos, puntos ciegos en la cobertura que solo salen a la luz durante la Recovery y una sobrecarga de trabajo manual que no se adapta bien a medida que se diversifican las cargas de trabajo. Cuando se produce un ataque de ransomware o una interrupción del servicio, los equipos pueden descubrir demasiado tarde que las cargas de trabajo críticas no estaban protegidas de forma coherente. Un enfoque unificado está diseñado para ayudar a resolver esto al reunir todas las cargas de trabajo bajo un motor de políticas centralizado, de modo que el estado de la protección, los calendarios de retención y los flujos de trabajo de Recovery se gestionen desde un único lugar.

  • Cobertura de cargas de trabajo en la Commvault Cloud: protección unificada en bases de datos en la nube (AWS RDS, Azure SQL, SAP HANA, Oracle), hipervisores (VMware, Hyper-V), Kubernetes (AKS, EKS, GKE), SaaS (Microsoft 365, Salesforce, Google Workspace) e infraestructura local.
  • Plano de control unificado: todas las cargas de trabajo se gestionan desde un único Command Center basado en IA, lo que ayuda a reducir la fragmentación de los conjuntos de políticas y la sobrecarga operativa manual.
  • Detección y etiquetado basados en IA: el inventario y la clasificación automatizados de las cargas de trabajo pueden ayudar a los equipos a identificar lagunas en la cobertura e incluir los recursos desprotegidos en las políticas.
  • Análisis del coste total de propiedad (TCO): la visibilidad en tiempo real del estado de protección y de los factores que influyen en los costes puede facilitar la gestión presupuestaria en entornos de nube, híbridos y locales.

¿Cómo te ayuda Commvault Cloud a identificar y gestionar la protección de las cargas de trabajo?

Una protección de datos eficaz depende de saber qué se tiene antes de que se produzca un incidente, y no de descubrir lagunas durante la Recovery. Commvault Cloud está diseñado para ayudar a las organizaciones a detectar, clasificar y aplicar de forma continua políticas de copia de seguridad en activos híbridos y multinube, de modo que la cobertura se mantenga actualizada a medida que cambian los entornos.

Commvault Cloud comienza con un proceso de detección basado en IA: realiza un inventario automático de los activos nativos de la nube e híbridos, identifica los recursos que no están cubiertos por ninguna política y somete las cargas de trabajo a una gestión centralizada en Command Center. Las políticas se pueden aplicar de forma coherente en todas las cuentas, regiones y nubes, con visibilidad en tiempo real del estado de protección y del coste. Dado que los entornos cambian continuamente —se implementan nuevas cargas de trabajo, se actualizan las configuraciones y se activan recursos en la nube—, la detección está diseñada para funcionar como un proceso continuo, en lugar de una evaluación puntual, lo que ayuda a los equipos a mantener una cobertura precisa sin necesidad de auditorías manuales.

  • Detección basada en IA: realiza un inventario continuo de los activos nativos de la nube e híbridos, identifica las lagunas de cobertura e incorpora las nuevas cargas de trabajo a las políticas centralizadas.
  • Motor de políticas centralizado: Command Center aplica programas de retención, frecuencia de copias de seguridad y políticas de copia uniformes en cargas de trabajo multicloud, híbridas y locales desde una única interfaz.
  • Commvault Threat Scan: supervisa continuamente los datos de copia de seguridad en busca de anomalías, actividad de cifrado e indicadores de malware, de modo que los equipos de seguridad puedan actuar antes de que comience la Recovery.
  • Copias entre regiones y entre nubes: se pueden crear copias de seguridad entre regiones y proveedores de nube para cumplir con los requisitos de cumplimiento normativo, residencia de datos y resiliencia.

¿Por qué fallan las herramientas fragmentadas a la hora de la Recovery?

El 89 % de las organizaciones operan en entornos con más de una nube, incluidas las configuraciones de nube híbrida y multinube, pero la mayoría de los fallos de Recovery no se deben a la falta de tareas de copia de seguridad, sino a que la protección no se diseñó para el entorno que se está recuperando. Las cargas de trabajo distribuidas entre bases de datos en la nube, plataformas SaaS, clústeres de Kubernetes y sistemas locales tienen, cada una, requisitos de copia de seguridad diferentes, y las herramientas específicas diseñadas para un entorno rara vez se adaptan perfectamente a otro. Las cargas de trabajo distribuidas entre bases de datos en la nube, plataformas SaaS, clústeres de Kubernetes y sistemas locales tienen, cada una, requisitos de copia de seguridad diferentes, y las herramientas específicas diseñadas para un entorno rara vez se adaptan perfectamente a otro.

Los fallos de recuperación ponen de manifiesto la brecha entre una copia de seguridad que se ha ejecutado y un servicio que realmente se reinicia. Las instantáneas consistentes ante fallos pueden restaurar datos sin procesar, dejando al mismo tiempo los registros de transacciones, las dependencias de los servicios y las configuraciones de los clústeres en un estado inconsistente, lo que significa que la aplicación no puede iniciarse aunque los datos estén presentes. La protección unificada de datos puede ayudar a resolver esto garantizando que las cargas de trabajo estén protegidas de una forma que refleje su modo de funcionamiento, y validando la Readiness antes de que un incidente plantee la cuestión.

Commvault Cloud presta apoyo a los responsables de seguridad que requieren una capacidad de recuperación lista para auditorías, a los equipos de TI que gestionan entornos híbridos y multinube, y a las partes interesadas en la nube y el cumplimiento normativo responsables de proteger y validar las cargas de trabajo críticas. Commvault fue reconocida en el informe «IDC MarketScape: Worldwide Cyber-Recovery 2025 Vendor Assessment» por sus puntos fuertes en la arquitectura de ciberrecuperación, la integración del ecosistema de seguridad y la amplitud de las cargas de trabajo.

  • Supervisión continua de las copias de seguridad: Threat Scan supervisa los datos de las copias de seguridad en busca de indicadores de malware, actividad de cifrado y comportamientos anómalos, con alertas integradas en herramientas SIEM y SOC para una respuesta coordinada ante incidentes.
  • Commvault Cleanroom Recovery: Diseñado para llevar a cabo la restauración en un entorno aislado, de modo que los equipos puedan validar la integridad de los datos y confirmar que los sistemas están libres de amenazas antes de volver a la producción, lo que reduce el riesgo de reinfección.
  • Identificación de puntos limpios: Diseñada para ayudar a determinar cuándo los datos pueden haberse visto comprometidos, lo que permite una selección más precisa de un punto de Recovery verificado y contribuye a minimizar la pérdida de datos.
  • Recuperación orquestada de servicios: los flujos de trabajo de Command Center pueden restaurar los servicios dependientes de forma secuencial, lo que ayuda a reducir la carga de coordinación manual durante eventos de recuperación de alta presión.
  • Protección local escalable: HyperScale admite la protección local para entornos híbridos, con una incorporación y una gestión optimizadas a través de Command Center.

Microsoft Azure (nube)

Detección, clasificación y copias de seguridad adaptadas a las aplicaciones en Azure SQL, máquinas virtuales de Azure, Azure Blob y cargas de trabajo alojadas en Azure.

Microsoft Entra ID (Identidad)

Integración de la gobernanza del acceso basada en identidades: conecta los controles basados en la clasificación con los usuarios gestionados por Entra ID y las entidades de servicio de IA para la aplicación de políticas.

AWS (nube)

Protección adaptada a las aplicaciones en cargas de trabajo alojadas en AWS, incluyendo RDS, EC2 y EKS, a través de integraciones nativas de API.

Okta (Identidad)

Integración de políticas de acceso basadas en la identidad: conecta la gobernanza de acceso de Commvault con las identidades gestionadas por Okta para la aplicación basada en roles.

Cloud Google (nube)

Detección y copias de seguridad específicas para cada aplicación en Google Cloud Storage, GKE (Google Kubernetes Engine) y las cargas de trabajo conectadas.

ServiceNow (ITSM)

Integración para flujos de trabajo de incidencias y auditorías: conecta los eventos de Threat Scan y las acciones de Recovery de Commvault con el sistema de tickets de ServiceNow para la elaboración de informes de cumplimiento normativo.

Cómo Funciona


Descubre y protege

La detección basada en IA inventaría los activos nativos de la nube, híbridos y locales para identificar las cargas de trabajo desprotegidas. Command Center aplica políticas centralizadas —incluidas la frecuencia de las copias de seguridad y la retención— en todos los entornos, con copias entre regiones y entre nubes para garantizar la resiliencia y el cumplimiento normativo. 


Supervisar y detectar

Threat Scan supervisa los datos de copia de seguridad en busca de anomalías, actividad de cifrado e indicadores de malware. Las alertas se integran con herramientas SIEM y SOC, lo que ayuda a los equipos a aislar los datos afectados y a planificar una respuesta antes de que comience la recuperación. 


Validar y recuperar

Cleanpoint Identification ayuda a determinar cuándo los datos pueden haber sido comprometidos y muestra puntos de recuperación viables. Cleanroom Recovery lleva a cabo la restauración por etapas en un entorno aislado para su validación antes de la restauración en producción, mientras que Command Center coordina la recuperación del servicio en la secuencia correcta para garantizar una recuperación controlada y resistente a la reinfección.


Antes de la protección unificada de datos, el momento más peligroso en la respuesta ante incidentes solía ser la propia restauración, cuando los equipos descubrían lagunas en la cobertura que desconocían. Con Commvault Cloud, los equipos pueden pasar de la detección reactiva de lagunas a una gestión proactiva: saber qué cargas de trabajo están protegidas, a qué nivel de política y si se han validado los puntos de recuperación. Ese cambio —pasar de esperar que una copia de seguridad haya funcionado a demostrar que funciona— puede marcar la diferencia entre una recuperación controlada y una interrupción prolongada del servicio.

¿Estás listo para unificar la protección en todas tus cargas de trabajo híbridas?

Descubre cómo Commvault Cloud puede ayudar a tu equipo a detectar, gestionar y recuperar todas las cargas de trabajo de forma eficaz.

Preguntas frecuentes

¿Qué es la protección unificada de datos?

La protección unificada de datos es un enfoque para gestionar el Backup and Recovery en cargas de trabajo nativas de la nube, multicloud y locales desde un único plano de control. Commvault Cloud lo hace posible aplicando políticas y una cobertura coherentes en todos los entornos, lo que ayuda a los equipos a reducir la complejidad operativa y a mantener la visibilidad del estado de la protección.

¿Por qué fallan las estrategias de copia de seguridad fragmentadas a la hora de la Recovery?

Las estrategias de copia de seguridad fragmentadas pueden dar lugar a políticas incoherentes, lagunas de cobertura ocultas y una sobrecarga de trabajo manual que no se adapta bien a los entornos híbridos.

Commvault Cloud aborda este problema con un plano de control unificado, políticas centralizadas y detección basada en IA, lo que ayuda a las organizaciones a identificar y subsanar las lagunas antes de que afecten a Recovery.

¿Cómo respalda Commvault Cloud la protección de datos para cargas de trabajo híbridas?

Commvault Cloud ofrece protección de datos unificada en entornos de nube, SaaS, Kubernetes y locales a través de una única plataforma basada en IA. El Command Center, la detección basada en IA y Cleanroom Recovery trabajan conjuntamente para centralizar las políticas, identificar lagunas de cobertura y ayudar a validar los datos antes de la restauración en producción, lo que permite un proceso de recuperación más controlado.

¿Qué es Cleanroom Recovery y cómo funciona?

Cleanroom Recovery ofrece un entorno aislado para restaurar y validar datos de forma segura antes de su uso en producción. Al combinar Threat Scan con la validación a nivel de aplicación, ayuda a su equipo a reducir el riesgo de reinfección y a recuperar los datos con mayor control tras un ciberincidente.

¿Cómo respalda la protección de datos unificada los requisitos de RTO y RPO?

Commvault Cloud ayuda a alinear la protección de datos con las prioridades empresariales y respalda los objetivos de RTO y RPO. Los flujos de trabajo de recuperación orquestados en Command Center y Cleanpoint Identification, combinados con un plano de control unificado, ayudan a reducir el tiempo de inactividad, mejoran la coherencia y permiten a los equipos supervisar el estado de la protección y abordar las deficiencias de forma proactiva.

¿Qué integraciones admite Commvault Cloud para la respuesta ante amenazas?

Commvault Cloud se integra de forma nativa con Microsoft Azure, Entra ID, AWS, Google Cloud, Okta y ServiceNow. Las señales de Threat Scan se envían a las herramientas SIEM y SOC, y las acciones de recuperación se conectan a plataformas ITSM como ServiceNow para el seguimiento de incidentes y la elaboración de informes de auditoría.

Recurso relacionado

Resumen de la solución

Protección de datos segura y resiliente

Descubra cómo la protección de datos moderna combina copias de seguridad inmutables, resistencia frente al ransomware y recuperación rápida para las operaciones empresariales.
Lea el resumen sobre la protección de datos segura y resiliente
eBook

5 preguntas que la mayoría de los proveedores de protección de datos no responderán

Descubre las preguntas clave que debes plantear durante la evaluación de proveedores para descubrir costes ocultos y validar las capacidades reales de Recovery.
Consigue el libro electrónico sobre «5 preguntas que la mayoría de los proveedores de protección de datos no responderán»