Skip to content

Puntos Clave

  • Un CVE es un identificador único a nivel mundial para una vulnerabilidad de software que se ha hecho pública, lo que permite a los proveedores, investigadores y responsables de la seguridad referirse a ella de forma coherente.
  • An organization’s approach to vulnerability disclosure – including coordinated fixes, researcher engagement, and accurate software inventory – is a strong indicator of overall security maturity.
  • Commvault protege a sus clientes con un programa de CVE basado en la transparencia, la regularidad y la claridad. La forma en que se divulgan los CVE dice mucho sobre la madurez de un programa de seguridad e ingeniería.

¿Por qué es importante esto?

Many breaches that reach the boardroom trace back to vulnerability in software. The mechanism the entire industry uses to name and describe those vulnerabilities is the CVE, Common Vulnerabilities and Exposures.

How a vendor, or your own organization, handles CVEs is one of the clearest signals of security maturity.

A company that discloses and credits researchers fairly is usually a company that takes underlying engineering seriously. This blog explains how a CVE is built, who runs the system, and what separates an exemplary disclosure from a poor one.

Más allá del CVE: por qué es importante la filosofía de la divulgación

Publicar un CVE es lo mínimo que hay que hacer. Lo que marca la diferencia es: la transparencia sobre la vulnerabilidad y el parche, los análisis y la aplicación de parches de forma regular, y una comunicación clara. Commvault considera la divulgación de vulnerabilidades como una disciplina de ingeniería y seguridad, más que como un mero trámite de cumplimiento normativo: establecemos una periodicidad para la revisión del código y la corrección de fallos, comunicamos la solución en un lenguaje sencillo y protegemos a nuestros clientes. Esa coherencia, más que cualquier puntuación concreta, es lo que la divulgación de CVE dice sobre la madurez en materia de seguridad.

¿Qué es realmente un CVE?

A CVE is not a patch, a score, or a piece of malware. It is a dictionary entry that gives one specific, publicly known vulnerability a permanent, unique name so that everyone can refer to it.

The identifier itself follows a simple, durable format: the letters CVE, the year the ID was assigned, and a sequence number, for example, CVE-2021-44228.

The scale of the program is enormous, and still growing:en 2025 se publicaron 48 000 CVE, lo que supone unas 132 al día, lo que representa un aumento de más del 260 % desde 2020.

La anatomía de un disco

Las publicaciones del CVE deben seguir un conjunto de elementos fijos. Leer una de ellas es muy sencillo una vez que sabes para qué sirve cada parte:

  • Identifier, the unique CVE-YYYY-NNNNN
  • Description, a concise explanation of the vulnerability: what it is and how a threat actor could exploit it.
  • Affected products and versions, which software, hardware, or firmware (and which versions) are impacted, and which versions contain the fix.
  • Criticality, the underlying category of criticality.
  • References, links to the vendor advisory, the patch, and technical write-ups.

Los protagonistas secundarios: CVSS, CWE, EPSS y KEV

Hay cuatro sistemas complementarios que convierten un CVE en algo a lo que una empresa puede dar prioridad. Es fácil confundirlos, así que vale la pena tener clara la diferencia:

  • CVSS (Common Vulnerability Scoring System) answers “How severe is it?” CVSS is the severity rating (1–10, 10 being the most severe) of the flaw, not a measurement of your specific exposure.
  • EPSS (Exploit Prediction Scoring System) answers “How likely is this to be exploited soon?” EPSS produces a probability score, from zero to 100 percent, estimating the likelihood that a vulnerability will be exploited in the next 30 days.
  • CWE (Common Weakness Enumeration) answers “What kind of mistake caused it?” The CWE classifies the underlying coding weakness.
  • KEV (Known Exploited Vulnerabilities) answers “Is it being used against people right now?” The KEV catalog is a curated list of CVEs with confirmed real-world exploitation.

Una puntuación alta en el CVSS te indica la gravedad que podría tener una vulnerabilidad; una puntuación alta en el EPSS te indica la rapidez con la que es probable que se aproveche; y aparecer en el catálogo KEV confirma que ya se está aprovechando. Los mejores programas de gestión de vulnerabilidades tienen en cuenta estos tres factores.

Preguntas frecuentes

Q: What is a CVE, and why is it important?
A: A Common Vulnerability and Exposure (CVE) is a standardized identifier assigned to a publicly disclosed software vulnerability. It enables everyone – from vendors and researchers to regulators and customers – to refer to the same vulnerability without ambiguity.

Q: What information should a well-formed CVE record contain?
A: A complete CVE record requires a unique identifier, a description of the vulnerability, affected products and versions, the criticality type, and references to vendor advisories or patches. These elements enable organizations to understand their exposure and respond efficiently.

Q: How do CVSS, CWE, EPSS, and KEV differ from a CVE?
A: A CVE identifies a specific vulnerability, while CVSS measures its severity, EPSS estimates the likelihood of near-term exploitation, CWE classifies the underlying coding weakness, and KEV identifies vulnerabilities that are actively exploited in the real world. Together, these frameworks help provide the context needed to prioritize remediation.

Q: What does Commvault look for in its own disclosure practices?
A: Commvault holds its own disclosures to the same standard it expects of others: transparency, cadence and clarity. That is how Commvault protects its customers.

Q: What should business leaders evaluate when assessing vendors’ vulnerability management practices?
A: Leaders should look for coordinated disclosure timelines, comprehensive and accurate CVE records, clear remediation guidance, robust reporting programs, and the ability to quickly determine whether products are affected by newly disclosed vulnerabilities. These characteristics reflect a strong security culture and improve organizational resilience.

Werner Nel is Principal Product Experience Manager at Commvault.

More related posts


Cyber Resilience

Read more about Cyber Resilience

Puntos Clave

  • JadePuffer es el nombre que los investigadores de seguridad de Sysdig le han dado a lo que, según su evaluación, es la primera operación de ransomware documentada dirigida de principio a fin por un agente de IA autónomo, y no por una persona que utilice un conjunto de herramientas.
  • The individual techniques weren’t new. What changed was orchestration speed: The agent chained reconnaissance, credential theft, lateral movement, and destructive encryption, correcting a failed login attempt in 31 seconds.
  • El agente generó su propia clave de cifrado y nunca la guardó ni la transmitió. Pagar el rescate no habría permitido recuperar los datos.
  • The real damage targeted configuration state and control-plane systems, not just files, which is exactly the layer most recovery plans don’t cover.
  • Recuperarse de un ataque como este significa demostrar que la empresa puede reanudar sus operaciones de forma segura, no solo restaurar un backup.

¿Qué pasó?

In mid-2026, security researchers at Sysdig documented an extortion campaign they believe is the first of its kind: a ransomware operation carried out end-to-end by a large language model agent, with minimal human hands-on-keyboard involvement. They named it JadePuffer.

The entry point was familiar. The attacker exploited CVE-2025-3248, an unauthenticated remote code execution flaw in Langflow, an open source framework for building AI agent workflows, running a version older than 1.3.0. From there, the agent enumerated the host, searched for credentials across cloud providers, AI model vendors, and databases, and quietly dumped the platform’s own backing database.

What happened next is the part worth paying attention to. The agent scanned the internal network, found an exposed object store, and pulled Terraform state and configuration files. It set up a scheduled task to call home every 30 minutes. Then it pivoted to a separate production system running MySQL and Alibaba Nacos, a configuration and service-discovery platform common in microservice architectures.

Once inside, the agent tried to create an administrator account in Nacos. It failed. Thirty-one seconds later, it had diagnosed the failure and succeeded with a different approach. It then used MySQL’s file-handling functions to probe whether it could escalate further, before encrypting more than 1,300 configuration records, dropping the original tables, and leaving a ransom note behind.

The encryption key was generated on the fly, displayed once, and never stored anywhere the attacker could retrieve it again. Whether or not that was intentional, the outcome for the victim is the same: There was no path back through the attacker or a decryption key, ransom paid or not. Recovery would depend on clean backups, rebuild, or validated recovery points.

¿Por qué los investigadores lo llaman «agéntico»?

None of the individual techniques here are new. Exploiting an unpatched CVE, harvesting credentials, scanning for lateral movement, encrypting data for extortion: Security teams have seen every one of these before. What made Sysdig classify the operator as agentic rather than a conventional attacker is how the steps fit together.

The agent didn’t run a fixed script. It observed results and adjusted. When it expected a JSON response and got XML back, it changed its approach and kept going. When its first attempt to create an admin account failed, it diagnosed the specific failure and tried something different, in under a minute.

Researchers also found comments embedded in the payloads, explaining targets and next steps in simple language, a pattern more consistent with an LLM reasoning through a task than a human copying and pasting a known exploit kit.

Public reporting hasn’t confirmed which model or platform powered the attack. What’s confirmed is the behavior: Something reasoned, acted, hit a wall, and corrected course faster than most human-paced incident response can move.

El problema de la recuperación que muchos marcos de trabajo siguen sin abordar

Most ransomware playbooks are built around a specific assumption: something encrypted your files, and the question is whether you can restore a clean backup or need to negotiate a decryption key.

JadePuffer breaks that assumption in two ways. First, there was no decryption key to negotiate for. Second, the damage wasn’t only in the data. It was in the configuration and control-plane layer underneath the data: the service-discovery platform, the secrets it held, the Terraform state describing how the infrastructure fit together, and the credentials scattered across every system the agent touched on the way there.

That’s a harder recovery problem than “restore the database.” A clean file restore into an environment with rotated-but-not-verified credentials, unreviewed configuration drift, and an identity layer nobody has re-audited isn’t really a clean recovery. It’s a fresh copy of the data sitting inside a system that still can’t be trusted.

Qué significa esto para tu estrategia de resiliencia

JadePuffer is a preview of the question every recovery plan will eventually have to answer: Can you resume operations when an attacker has touched not just your data, but the identity, configuration, and control-plane systems that data depends on?

A few places to start:

Treat configuration and control-plane systems as recovery-critical, not just applications. Service discovery platforms, secrets stores, and infrastructure-as-code state are as business-critical as the databases they configure. If they aren’t in your recovery plan today, that’s the first gap to close.

Build credential hygiene into recovery, not after it. Restoring a workload that reintroduces compromised secrets doesn’t end the incident; it resets the clock on it. This is the same discipline Commvault applies to identity infrastructure today: vulnerability assessment to see exposure before an attacker does, real-time auditing to catch changes as they happen, and rollback to undo unauthorized changes without rebuilding from scratch.

Validate before you restore, not after. A restore point is only useful if you know it’s clean. That’s the logic behind Commvault® Cleanroom™: testing and validating data in an isolated environment before it ever touches production again, rather than finding out after reinfection.

Plan for a control-plane compromise, not just a file-encryption event. A recovery journey map built only for “encrypted files, restore from backup” won’t hold up against an incident like this. The more useful question, and the one at the center of ResOps (resilience operations) as an operating discipline, is what it takes to reach minimum viable operations when the systems underneath your applications are the ones that got hit.

None of this requires treating agentic AI as an unprecedented threat that demands starting from zero. It requires extending the same resilience discipline that already applies to identity and data, down into the configuration and control-plane layer that agentic attacks are now targeting directly.

Learn more about how Commvault approaches resiliencia identitaria y Validación de una recuperación limpia.

Preguntas frecuentes

Q: What is JadePuffer?

A: JadePuffer is the name Sysdig gave to what it assessed as the first documented ransomware campaign driven end-to-end by an autonomous AI agent, rather than a human attacker manually operating a toolkit.

Q: Did the attackers use a specific AI model, like ChatGPT or Claude?

A: Public reporting hasn’t confirmed which model or platform was used. The agent searched for API keys from multiple AI providers, which shows interest in that kind of access, but doesn’t identify what powered the attack itself.

Q: How did the attack start?

A: Through CVE-2025-3248, an unauthenticated remote code execution vulnerability in Langflow, an open-source AI agent framework, affecting versions before 1.3.0.

Q: Could the victim have paid the ransom to recover their data?

A: No. The encryption key was generated on the fly and never stored or transmitted, so there was no key available to recover, regardless of payment.

Q: What makes this different from typical ransomware?

A: The individual techniques weren’t new. What stood out was the speed and adaptability: the agent diagnosed a failed login attempt and corrected it in 31 seconds, a pace closer to machine speed than typical human-paced attacker behavior.

Q: What should security and recovery teams take away from this?

A: That recovery planning needs to extend beyond application data to configuration stores, service-discovery platforms, secrets, and identity systems, the layer JadePuffer actually targeted for maximum damage.

Chris Bevil is Principal Portfolio Marketing Manager at Commvault.

More related posts


Cyber Resilience

Read more about Cyber Resilience

Puntos Clave

  • Unos modelos avanzados de IA se escaparon de un entorno de evaluación restringido aprovechando unas vulnerabilidades que hasta entonces se desconocían.
  • OpenAI dice que los modelos perseguían un objetivo que se les había asignado, sin actuar con mala intención, pero aun así provocaron un incidente de seguridad real.
  • Los controles tradicionales, como el «sandboxing» y la segmentación, no bastan si la IA es capaz de encontrar vías inesperadas para sortearlos.
  • La resiliencia cibernética se está volviendo tan importante como la prevención.

Todo empezó como una evaluación interna de las capacidades cibernéticas avanzadas basadas en la IA. Mientras intentaban resolver una prueba de rendimiento muy concreta, los modelos de OpenAI descubrieron una vulnerabilidad de día cero, se saltaron las restricciones previstas de su entorno de pruebas, aumentaron sus privilegios, se conectaron a Internet y comprometieron la infraestructura de Hugging Face. Consideraban las limitaciones técnicas que tenían a su alrededor como problemas que había que resolver.

Esto no fue un ciberataque tradicional

Hugging Face fue el primero en informar de que un marco de agentes autónomos de IA había comprometido parte de su infraestructura de producción. Un conjunto de datos malicioso aprovechó dos vías de ejecución de código en su proceso de procesamiento de datos, consiguió acceso a nivel de nodo, recopiló credenciales y se movió lateralmente por los clústeres internos.

Los modelos implicados, entre ellos el GPT-5.6 Sol y un modelo de prelanzamiento más potente, funcionaban con menos rechazos cibernéticos y sin los clasificadores habituales de producción. Fueron mucho más allá de lo que se les había encargado: aprovecharon una vulnerabilidad de proxy para conectarse a Internet y, a continuación, utilizaron credenciales robadas y vulnerabilidades de día cero para encontrar una vía de ejecución remota de código en los servidores de Hugging Face.

No era necesario que hubiera intención maliciosa

No hay indicios públicos de que los modelos desarrollaran una intención delictiva o decidieran perjudicar a Hugging Face. Tampoco les hacía falta. Si a un sistema capaz se le da un objetivo, herramientas, tiempo y retroalimentación, encontrará la forma de sortear los obstáculos. La conversación ya ha ido más allá de las preguntas y las respuestas erróneas. Se trata de sistemas capaces de investigar, poner a prueba hipótesis, descubrir vulnerabilidades hasta ahora desconocidas, utilizar credenciales robadas, ampliar privilegios y seguir funcionando cuando falla el primer intento.

Un «sandbox» no es un campo de fuerza

Nos referimos a los entornos como aislados, segmentados y en «sandbox», como si la propia etiqueta garantizara la seguridad. No es así. En este caso, se bloqueó la vía obvia de acceso a Internet, pero no se bloqueó un proxy de un paquete de software al que se podía acceder, y los modelos aprovecharon su vulnerabilidad para escapar. Las políticas y el comportamiento esperado no son suficientes. El propio entorno técnico debe hacer cumplir los límites.

Por qué esta es una historia de resiliencia

The activity moved from an evaluation environment, through OpenAI’s research infrastructure, onto the internet, and into Hugging Face’s production environment. That is a rapidly expanding blast radius. When AI can explore and act at machine speed, the time between initial access and broader compromise may continue to shrink.

Hugging Face did not simply block the original access path and declare the incident over. It closed the vulnerable code-execution paths, rebuilt compromised nodes, rotated credentials and tokens, and tightened cluster controls. The objective is not merely to restore a system. It is to restore confidence.

The question is no longer only: Are our AI systems secure? It is: When a powerful AI system finds a path we did not know existed, can we contain the blast radius, continue critical operations, rebuild what we no longer trust, and prove it is safe to move forward?

Chris Bevil is Principal Portfolio Marketing Manager at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • El rápido aumento de las vulnerabilidades y la detección basada en la IA están reduciendo el tiempo que transcurre entre la divulgación de una vulnerabilidad y su explotación activa.
  • Los ciclos de aplicación de parches regulares y disciplinados ayudan a reducir la vulnerabilidad general y a prepararse para nuevas vulnerabilidades (CVE).
  • La recuperación es clave para la resiliencia, pero tiene que ir acompañada de la aplicación oportuna de parches para solucionar las vulnerabilidades.
  • Las organizaciones deberían usar la IA para acelerar la detección y la corrección de vulnerabilidades, en lugar de dejar que los problemas se acumulen en las listas de tareas pendientes.
  • Los proveedores que desempeñan un papel fundamental ofrecen a los clientes información rápida y transparente sobre las vulnerabilidades, así como instrucciones claras para solucionarlas.

El año pasado,los informes del sectorsituaban el volumen anual de CVE en decenas de miles, y el NIST señaló posteriormente un crecimiento récord de los CVE y unaumento del 263 % en el número de notificaciones between 2020 and 2025.

I hear what that does to a security team in real time, because I am on the calls when it happens. The old questions – what is our exposure, and how fast can we close it? – used to have room to breathe. Now they arrive faster than most teams can staff for them.

Most organizations have vulnerability response processes. Fewer have processes designed for this speed.

For years, the industry organized its response around individual vulnerabilities. A CVE would publish, severity scores would follow, enrichment would catch up, and teams would triage with some margin for judgment. That rhythm assumed a human pace of discovery, but that assumption no longer holds.

That volume is already outrunning the infrastructure built to track it. NIST has said the National Vulnerability Database is moving to a risk-based enrichment model because CVE submissions have grown faster than the program can fully process them.

AI is likely compounding pressure by helping threat actors exploit vulnerabilities, and defenders identify and validate vulnerabilities faster than legacy cataloging workflows can absorb. The window between when a vulnerability is discovered and when it is exploited is closing, and working exploit code can appear before a patch is widely deployed.

That breaks the old model. Structured vulnerability management still matters, but many programs are calibrated for a slower era: gather signal, rank risk, assign owners, then remediate. When discovery accelerates this sharply, even disciplined teams fall behind because the operating model cannot absorb the volume fast enough.

So, the unit of work must change. It no longer matters whether you patched a specific vulnerability but whether your organization can apply, verify, and recover at the speed the threat environment now demands.

Parche en un reloj

Empieza por la cadencia. Las operaciones más resilientes que conozco han dejado de ver las correcciones como una interrupción y han empezado a tratarlas como mantenimiento rutinario: programadas semanalmente, con una responsabilidad clara y evaluadas como cualquier otro compromiso operativo. Una cadencia predecible ayuda a reducir el periodo de exposición en todo el entorno informático y a eliminar el «sobrecoste por pánico» que supone cualquier divulgación concreta. Cuando las actualizaciones se hacen cada semana, las organizaciones están preparadas para las vulnerabilidades (CVE).

La cadencia no significa tratar todo por igual. Una vulnerabilidad que se está explotando activamente, de esas que acaban enCISA’s Known Exploited Vulnerabilities Catalog, sigue mereciendo una respuesta inmediata y fuera de la rutina. El calendario semanal gestiona el aluvión de incidencias como algo rutinario, para que las verdaderas emergencias reciban la atención que merecen en lugar de tener que competir con el ruido de fondo.

Soluciona la vulnerabilidad, no solo el problema

Esta es la parte que Recovery no puede solucionar por sí sola. Si una vulnerabilidad pone en riesgo un activo, restaurar ese activo sin cerrar la vulnerabilidad solo reinicia el reloj. La vulnerabilidad sigue ahí, a la espera del siguiente intento. Recovery es importante, pero no sustituye a cerrar el agujero por el que entró el actor malintencionado.

Esto significa que el verdadero trabajo debe realizarse antes, en el momento en que se detectan y corrigen las vulnerabilidades. La IA está cambiando esa ecuación en ambos frentes. Los mismos modelos que ayudan a un actor malintencionado a detectar una explotación pueden ayudar a un proveedor a encontrarla primero. El equipo de ingeniería de Commvault utiliza la IA en nuestro propio código para detectar vulnerabilidades antes de que se lancen, y aplicamos la IA para ayudar a resolver lo que encontramos, en lugar de dejarlo en la lista de tareas pendientes. Una vulnerabilidad que se queda en la cola durante semanas porque a un equipo se le acabó la capacidad sigue siendo una vulnerabilidad. La rapidez en la detección no sirve de nada sin rapidez en la resolución.

Pide más a tus proveedores

When the window between discovery and exploit is measured in hours, customers cannot afford to learn about a vulnerability in their vendor’s product from a third party.

They need to hear it from the vendor, early, in plain language, with a direct answer to “Am I affected?” and “What do I do first?” Ask every critical vendor how quickly they disclose, how they notify affected customers, what evidence they provide for remediation, and how customers can validate that the exposure is closed. Vulnerability transparency is part of resilience.

The frontier AI era will not be won by whoever ships the fewest vulnerabilities. Every serious software company will disclose more. The advantage goes to whoever treats patching as a standing discipline and treats recovery as the discipline that makes a missed window survivable.

Preguntas frecuentes

Q: Why is the window between vulnerability discovery and exploitation getting shorter?
A: AI is likely compounding pressure by helping threat actors exploit vulnerabilities, and defenders identify and validate vulnerabilities faster than legacy cataloging workflows can absorb. As a result, exploit code can become available before many organizations have had time to deploy patches.

Q: Why are weekly patching cycles becoming more important?
A: A consistent weekly patching schedule helps reduce the organization’s exposure to known vulnerabilities. It also allows security teams to focus immediate attention on actively exploited threats and prepare new CVEs.

Q: Is disaster recovery enough to protect against cyberattacks?
A: No. Recovery helps organizations restore operations after an incident, but restoring systems without addressing the underlying vulnerability leaves them exposed to future attacks. Effective resilience requires both rapid remediation and reliable recovery.

Q: How can AI help improve vulnerability management?
A: AI can help identify vulnerabilities earlier, prioritize remediation efforts, and accelerate the resolution process. This helps security and engineering teams respond more quickly instead of allowing vulnerabilities to remain unresolved in lengthy backlogs.

Q: What should organizations ask their software vendors about vulnerability management?
A: Organizations should ask how quickly vendors disclose vulnerabilities, how affected customers are notified, what remediation guidance is provided, and how customers can verify that the issue has been fully addressed. Transparent communication is an important part of cyber resilience.


Rajiv Kottomtharayil es director de productos de Commvault.

 

More related posts


AI Data Resilience

Read more about AI Data Resilience

Cyber Resilience

Read more about Cyber Resilience

AI-Ready Data Protection

Read more about AI-Ready Data Protection

Security does not end at the edge of an organization’s own systems. Modern businesses connect a growing web of third-party applications to their core platforms to support sales, service, and collaboration. Each of these connections adds value. Each one also introduces exposure the organization does not fully control.That risk is not hypothetical. In June 2026, a threat actor compromised OAuth tokens tied to Klue, a competitive intelligence platform used to sync sales and marketing data with Salesforce. The attacker used those tokens to reach the Salesforce environments of the many organizations that had authorized the integration, including Commvault’s.As soon as we were notified of potential impact, our Security team activated our incident response process to determine what had occurred, contain the exposure, and assess whether customer information or Commvault services were affected.Our investigation found that the activity was limited to certain business relationship and sales information maintained within our Salesforce environment. The investigation found no indication that any customer backup data, product data, product metadata, operational logs, or Commvault services were impacted.

Actuar rápido cuando hace falta

Nuestra respuesta siguió los procedimientos establecidos para incidentes de seguridad, diseñados para contener el riesgo rápidamente y, al mismo tiempo, facilitar una investigación exhaustiva. En cuanto nos enteramos del incidente, desactivamos la integración con Klue, revocamos el acceso asociado y colaboramos con las partes pertinentes para llevar a cabo una evaluación completa de lo ocurrido. Durante toda la investigación, nuestros equipos se dedicaron a averiguar a qué información se había accedido, a comprobar que todo funcionaba bien y a confirmar que el incidente no había salido del ámbito que ya habíamos controlado.

Una tendencia que vale la pena destacar

This incident is one recent example of a pattern security teams have watched grow for several years: attackers targeting third-party applications connected to core business systems rather than attacking those systems directly. A single compromised integration can offer a trusted path into the environments of many downstream organizations at once, often with less resistance than a direct attack on any one of them.This shifts where an organization’s defense actually has to live. Strong internal controls remain necessary, but they are no longer sufficient by themselves. They have to be paired with active oversight of every application an organization connects, and a response capability that is ready before an incident, not built during one.

Fomentar la resiliencia más allá de nuestro propio entorno

En Commvault, nuestro programa de seguridad incluye una evaluación continua de las aplicaciones de terceros conectadas a nuestro entorno. Revisamos las aplicaciones conectadas con regularidad, evaluamos los permisos de acceso de cada una, vigilamos la aparición de nuevos riesgos y reevaluamos esas integraciones a medida que cambian las necesidades del negocio y el panorama de amenazas. Cuando las circunstancias lo requieren, tomamos medidas para reducir la exposición y reforzar nuestra postura de seguridad, lo que incluye desconectar las integraciones que ya no cumplen con nuestros estándares.

Nuestro compromiso con la transparencia

La confianza se construye a través de la transparencia y la responsabilidad. Cuando ocurre algo que afecta a nuestras partes interesadas, creemos que es importante comunicar lo que sabemos, explicar cómo hemos reaccionado y compartir el resultado de nuestra investigación, incluso cuando el suceso se haya originado fuera de nuestros propios sistemas. Seguiremos evaluando nuestros controles de seguridad, perfeccionando nuestros procesos de respuesta ante incidentes y reforzando nuestro enfoque respecto al riesgo de terceros, como parte de nuestro compromiso general de proteger a nuestros clientes y socios.Para conocer los detalles oficiales de este incidente, incluido el alcance de la investigación y las recomendaciones para los clientes, echa un vistazo a nuestroActualizaciones del Centro de confianza.Will Galway is Deputy CISO at Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Cómo diseñar una protección de datos unificada: un único « Platform » para las cargas de trabajo modernas

La protección unificada de datos integra la seguridad, la recuperación, la gobernanza y la automatización mediante IA en una única plataforma platform, lo que permite una protección coherente y una recuperación fiable en entornos híbridos y multicloud .

Puntos Clave

La protección de datos unificada integra la seguridad, la recuperación, la gobernanza y la automatización mediante IA en una única plataforma platform, lo que ayuda a reducir la complejidad y, al mismo tiempo, refuerza la ciberresiliencia.

  • La protección unificada de datos sustituye las herramientas fragmentadas por un único plano de control que abarca entornos locales, híbridos y multicloud es, lo que permite optimizar el coste total de propiedad (TCO).
  • Las estrategias de protección aisladas aumentan la complejidad operativa, merman la visibilidad y reducen la confianza en la capacidad de recuperación de toda la empresa.
  • Un « platform » unificado integra la seguridad de los datos, la recuperación cibernética y la resiliencia de la identidad para ayudar a reforzar la resiliencia cibernética general.
  • A dedicated instance delivers isolated resources, streamlined compliance and data localization, along with SaaS-driven innovation – helping enable secure, compliant operations without infrastructure management overhead.
  • Las funciones de IA integradas ayudan a facilitar la detección automática, la aplicación inteligente de políticas y unos resultados de recuperación más rápidos y limpios.

Most enterprise data protection strategies were designed for a world that no longer exists — before cloud sprawl, AI-generated data growth, and hybrid infrastructure became the norm. Commvault Cloud addresses this architectural gap with a unified platform that connects data security, cyber recovery, identity resilience, and AI-enabled governance across every environment from a single control plane.

¿Por qué las empresas modernas necesitan una protección de datos unificada?

SegúnIBM’s Cost of a Data Breach Report 2025, el coste medio de una filtración de datos asciende a la asombrosa cifra de 4,4 millones de dólares a nivel mundial, y los costes aumentan considerablemente cuando la recuperación se retrasa o resulta incompleta.

Al mismo tiempo,el Foro Económico Mundialseñala que, ahora que las organizaciones se enfrentan a amenazas relacionadas con la IA, a la inestabilidad geopolítica y a las vulnerabilidades de la cadena de suministro, la necesidad de resiliencia nunca ha sido tan evidente.

La protección de datos empresariales está entrando rápidamente en una nueva etapa de modernización radical. Los datos ya no se encuentran en ubicaciones predecibles y, desde luego, no permanecen estáticos. Las cargas de trabajo críticas se distribuyen entre infraestructuras locales, múltiples nubes públicas, plataformas SaaS, contenedores y flujos de trabajo emergentes de inteligencia artificial. Cada entorno tiene su propio modelo operativo, sus propias herramientas y sus propios riesgos.

Para los equipos de seguridad y de TI, la presión va en aumento. Muchas organizaciones se enfrentan ahora a tres retos estructurales fundamentales al mismo tiempo:

  • La IA está generando volúmenes exponenciales de datos distribuidos, lo que amplía la superficie de ataque potencial.
  • Muchas empresas siguen recurriendo a productos aislados para asegurar, proteger, gestionar y recuperar datos, aunque esas herramientas nunca se diseñaron para funcionar juntas.
  • No hay una solución única que sirva para todo. Las empresas modernas operan en entornos locales, en la nube ( cloud) e híbridos, y necesitan una resiliencia que abarque todos ellos.

Esta complejidad no surgió de la noche a la mañana. Se fue desarrollando a medida que se aceleraba la adopción de l cloud e y los equipos de aplicaciones avanzaban más rápido de lo que podían evolucionar las estrategias de protección, lo que provocó una visibilidad fragmentada, operaciones inconsistentes e incertidumbre en cuanto a la preparación para la recuperación.

In this landscape, unified data protection has emerged as the architectural response – establishing a single control plane that helps protect workloads consistently across environments, reduce complexity, and strengthen confidence in enterprise-wide recoverability.


¿Cómo elimina la protección unificada de datos la fragmentación?

Un estudio reciente deIBMy Palo Alto Networks ha puesto de manifiesto que una empresa media cuenta con 83 soluciones de seguridad diferentes de 29 proveedores. En esta nueva y poco deseable normalidad, el 52 % de los ejecutivos cree que la complejidad es el mayor obstáculo para las operaciones de seguridad.

La fragmentación de la protección provoca ineficiencias, al tiempo que aumenta de forma activa los riesgos operativos y de seguridad. Lo que suele ocurrir es que cada nueva categoría de carga de trabajo introduce otra herramienta de protección. Las copias de seguridad nativas de la nube funcionan de forma independiente de la protección de las máquinas virtuales. Los datos de SaaS se encuentran en su propio silo. Los informes de cumplimiento normativo se extraen de múltiples sistemas desconectados entre sí. Con el tiempo, esta complejidad se multiplica, y la cobertura se vuelve desigual y difícil de verificar.

La carga operativa crece rápidamente. Los equipos se ven obligados a gestionar múltiples consolas, lo que aumenta los costes y los retos técnicos. A los responsables de seguridad les falta una visión unificada de los datos protegidos frente a los expuestos. Los equipos de cumplimiento normativo dedican mucho tiempo a conciliar las pruebas. Los equipos financieros tienen dificultades para comprender los verdaderos costes de la protección. Y el mayor obstáculo: la confianza en Recovery se vuelve inconsistente y reina la incertidumbre.

Al final, a los responsables les queda una pregunta clave: ¿De verdad podemos recuperar todos nuestros datos?

Superar el obstáculo de la fragmentación se ha convertido ahora en algo esencial para el éxito a largo plazo de la organización. La protección unificada de datos está diseñada para abordar este problema, ya que ayuda a eliminar los silos y a establecer un modelo operativo coherente en todos los entornos.

¿Por qué las empresas modernas necesitan un replanteamiento arquitectónico unificado?

La protección unificada de datos supone un cambio en la forma en que se diseñan y gestionan las plataformas de protección. En lugar de ir añadiendo herramientas por capas en entornos individuales, las arquitecturas modernas establecen una única capa de políticas e inteligencia que abarca todo el conjunto de datos. La protección unificada consiste en crear una base sólida de ciberresiliencia que aúne la seguridad de los datos, la recuperación cibernética y la resiliencia de la identidad en un único modelo operativo.

platform , en su versión unificada, admite:

  • Protección constante en todo el espectro de cargas de trabajo.
  • Visión general centralizada del estado de la protección y los costes.
  • Aplicación unificada de las políticas y la gobernanza.
  • Modelos de implementación flexibles que respetan las necesidades de residencia de datos.
  • Automatización basada en IA que se adapta al crecimiento de los datos.
  • Una única experiencia de uso para « backup », la recuperación y la movilidad.

El informe « Cloud » de Commvault (platform )presenta la protección unificada como un pilar fundamental de la ciberresiliencia moderna.


¿Cómo ayuda la protección unificada en entornos regulados y soberanos?

En el caso de los sectores altamente regulados y las cargas de trabajo críticas, la protección unificada debe ir más allá de la visibilidad y la eficiencia. También debe contribuir a proporcionar un aislamiento demostrable, un control geográfico y la Readiness para auditorías. La soberanía digital exige un control demostrable y auditable sobre la ubicación de los datos, quién puede acceder al entorno y gestionarlo, y cómo se lleva a cabo la Recovery. Esto no se consigue simplemente eligiendo una región en la nube o un proveedor; depende de cómo se diseñe, se gestione y se opere todo el sistema.

Commvault Geo Shieldte ayuda a cumplir estos requisitos al permitirte aplicar controles configurables sobre los datos, al tiempo que se adapta a las necesidades cambiantes de soberanía de los clientes en los entornos híbridos modernos de « cloud ». Diseñada para cumplir con la normativa real, esta solución te ayuda a mantener los datos, los metadatos y el acceso dentro de tu región, lo que limita la exposición extraterritorial.

Del mismo modo,la instancia dedicada de Commvault Cloudofrece un entorno totalmente aislado SaaS , diseñado para organizaciones con requisitos estrictos en materia de cumplimiento normativo, privacidad o residencia de datos. Los clientes disponen de sus propios recursos dedicados de computación, almacenamiento y gestión, y esta solución está diseñada para que la infraestructura nunca se comparta entre clientes que no tengan relación entre sí.

Una instancia privada dedicada ofrece varias ventajas para las empresas modernas. Te ayuda a:

  • Simplifica las auditorías de marcos normativos como HIPAA, FedRAMP y el RGPD.
  • Cumple con los requisitos de residencia de datos eligiendo la ubicación geográfica de la implementación.
  • Apoya el ritmo de innovación continuo de « SaaS » sin dejar de mantener el aislamiento.
  • Tener más control sobre el momento de las actualizaciones y el lanzamiento de nuevas funciones.
  • Reduce las dificultades a la hora de migrar cargas de trabajo reguladas a SaaS.

La instancia privada dedicada funciona dentro de la misma experiencia unificada de platform . Las organizaciones están pensadas para mantener la paridad de funciones y el ritmo de innovación cuando eligen un modelo de implementación más controlado.


¿Cómo contribuye la IA a reforzar la resiliencia cibernética unificada?

La IA está transformando tanto el panorama de las amenazas como las oportunidades para una protección más inteligente. Sin embargo, las capacidades de la IA aportan el máximo valor cuando se integran en todo el ciclo de vida de la protección de datos, en lugar de aplicarse como funciones aisladas.

Dentro de la plataforma unificada « platform », las funciones basadas en IA ayudan a:
Automated data discovery and classification. 

  • Recomendaciones inteligentes sobre políticas de protección.
  • Supervisión y control constantes.
  • Información sobre optimización que mejora la gestión de los costes y la resiliencia.

These capabilities are part of Commvault’s broader data security vision, which was strengthened through the acquisition of Satori Cyber. La adquisición fue especialmente importante en un contexto en el que el crecimiento de los datos está superando a las defensas tradicionales.

Through this acquisition, Commvault Cloud now delivers Commvault Data & AI Security — a cloud-native capability that helps address the needs of modern enterprises adopting AI and managing sensitive data across structured and unstructured environments.

La plataforma unificada « platform » también mejora la recuperación cibernética gracias a flujos de trabajo basados en IA, comode «Recovery sintética»», que ayuda a eliminar con precisión los datos comprometidos mientras se restablecen las operaciones empresariales sin problemas. Al mismo tiempo, la ampliación de las capacidades de resiliencia de la identidad ayuda a las organizaciones a detectar, auditar y responder a las amenazas dirigidas a sistemas de identidad comoDirectorio Activo.

¿Cuál es el impacto estratégico de la protección unificada de datos?

La protección unificada de datos permite a las organizaciones replantearse cómo ponen en práctica la ciberresiliencia. Al reunir la seguridad de los datos, la recuperación cibernética y la resiliencia de la identidad en una sola arquitectura, las organizaciones tienen acceso a un conjunto coordinado de capacidades que funcionan de manera coherente en distintos ecosistemas.

Esta base unificada te permite disfrutar de una serie de ventajas adicionales:

  • Protección unificada para todas las cargas de trabajo, nubes y ubicaciones, diseñada para mejorar la disponibilidad de los datos fiables.
  • Una gestión unificada que integra las operaciones de seguridad, identidad y recuperación.
  • Inteligencia unificada que relaciona las señales de sistemas que antes estaban desconectados entre sí.
  • Resultados de recuperación más rápidos y limpios cuando se producen incidentes cibernéticos.
  • Menor complejidad operativa a escala empresarial.

Los expertos del sector han señalado que, aunque ya se han visto antes algunos elementos de esta convergencia, la unificación significativa entre estas disciplinas ha sido limitada. Plataformas como Commvault Cloud impulsan esta visión al poner en práctica la resiliencia en todo el conjunto de datos de la empresa.

Para saber más, visita lapágina de Commvault « Cloud » enplatform.

Conclusión: ¿Cómo define la protección unificada de datos la próxima era de la ciberresiliencia?

El cambio hacia una protección de datos unificada refleja una realidad más amplia. Las empresas ya no pueden permitirse estrategias de resiliencia fragmentadas en un mundo caracterizado por el crecimiento de los datos impulsado por la IA, las infraestructuras distribuidas y unas ciberamenazas cada vez más sofisticadas.

Hoy en día, las arquitecturas que combinan visibilidad, gobernanza, inteligencia y recuperación se están convirtiendo en un pilar fundamental de las operaciones de TI y seguridad.

Las plataformas diseñadas en torno a este principio ayudan a las organizaciones a modernizar su enfoque de la protección. Al abarcar la gama más amplia de cargas de trabajo, admitir modelos de implementación flexibles e integrar inteligencia basada en IA a lo largo de todo el ciclo de vida, estas plataformas permiten a las organizaciones mejorar la confianza en la recuperación sin añadir complejidad.

Para los responsables de seguridad y de TI, el camino a seguir se está volviendo cada vez más claro. La resiliencia debe ser unificada, inteligente y capaz de adaptarse a cualquier lugar donde se encuentren los datos.

Preguntas frecuentes

¿Qué es la protección unificada de datos y por qué es tan importante ahora?

La protección unificada de datos es un enfoque arquitectónico que utiliza una única plataforma para proteger todas las cargas de trabajo en entornos híbridos y multinube. Es importante hoy en día porque las herramientas fragmentadas no pueden hacer frente a la complejidad derivada de la inteligencia artificial, la infraestructura distribuida y las sofisticadas amenazas cibernéticas a escala empresarial. Commvault Cloud está diseñado para ofrecer esto a través de un único plano de control que abarca la seguridad de los datos, la Recovery tras ciberataques y la resiliencia de las identidades.

¿Cómo aumenta la fragmentación el riesgo empresarial?

La protección fragmentada genera lagunas de visibilidad, políticas incoherentes y capacidades de recuperación desiguales, lo que dificulta verificar la cobertura o recuperar datos a gran escala con confianza. La solución « Cloud » de Commvault está diseñada para solucionar esto, sustituyendo las herramientas aisladas por un plano de control unificado que ofrece visibilidad, gobernanza y confianza en la recuperación de forma coherente en entornos locales, híbridos y multicloud .

¿Cómo es que Commvault Cloud es compatible con entornos multicloud es sin que te quedes atado a un solo proveedor?

Commvault Cloud unifica la protección en AWS, Azure, Google Cloud y entornos locales a través de una única interfaz. Este enfoque ayuda a las empresas a gestionar políticas, supervisar los riesgos y optimizar los costes en todas las nubes sin depender de un único proveedor de infraestructura.

¿Qué papel desempeña la instancia dedicada en los sectores regulados?

La instancia dedicada ofrece un entorno de « SaaS » totalmente aislado, con recursos dedicados de computación, almacenamiento y gestión. Ayuda a las organizaciones a cumplir los requisitos de cumplimiento normativo, privacidad y soberanía, al tiempo que mantiene el acceso a las mismas capacidades unificadas de « platform ».

¿Cómo mejora la IA la protección unificada de datos?

La plataforma « Cloud » de Commvault integra funciones basadas en IA a lo largo de todo el ciclo de vida de la protección, lo que permite la detección automática de datos, la clasificación inteligente, las recomendaciones de políticas y la supervisión continua. Estas capacidades, reforzadas gracias a la adquisición de Satori Cyber, ayudan a reducir los periodos de vulnerabilidad, optimizar las estrategias de protección y acelerar la recuperación completa tras los incidentes sin aumentar la complejidad operativa.

¿Cómo mejora la protección unificada los resultados de la recuperación tras un ciberataque?

La plataforma « Cloud » de Commvault integra la seguridad de los datos, los flujos de trabajo de recuperación cibernética y las señales de resiliencia de identidades en una única plataforma « platform », lo que ayuda a las organizaciones a detectar amenazas antes y a llevar a cabo recuperaciones más rápidas y precisas. Funcionalidades como la «recuperación sintética» y la detección de anomalías se combinan para reforzar la resiliencia y reducir las interrupciones operativas durante los incidentes.

Explora recursos relacionados

Commvault’s Complete Cloud Platform

Solución

Commvault Cloud Geo Shield

Descubre cómo Geo Shield ayuda a las organizaciones a conciliar la ciberresiliencia con los requisitos de soberanía, normativos y operativos en entornos híbridos y multicloud .
Explora la solución Acerca deCommvault Cloud Geo Shield
Solución

Instancia dedicada de Commvault Cloud Unity

Descubre cómo la instancia privada dedicada combina el aislamiento de la infraestructura con operaciones simplificadas al estilo de « SaaS » para organizaciones con requisitos estrictos de cumplimiento normativo, privacidad o residencia de datos.
Explora la solución Acerca deabout Instancia dedicada de Commvault Cloud Unity

The conversation around AI is changing quickly. That’s why I’m so excited to share our podcast series Ready. Or Not. We’ve paired comedian Nathan Macintosh with expert guests to talk about AI agents, cyber resilience, trust, data management, and more.

In our first episode, Nathan sits down with Dr. Reid Blackman, founder and CEO of Virtue Consultants, to tackle one of the biggest topics in AI today: agentic AI. From ethical challenges to security risks, their conversation explores what happens when AI moves beyond making content to making decisions – and taking action.

One thing is clear: Agentic AI isn’t just another technology trend. It’s changing how we think about decision-making and the role AI will play in our organizations. If you’re wondering what agentic AI means for your business, this podcast is a great place to start.

Mira el episodio completo en Readiverse.

Puntos clave del blog

  • La mayoría de los fallos de la IA se deben a consecuencias no deseadas, no a una intención maliciosa.
  • La IA agentiva puede acceder a sistemas, herramientas y datos para realizar tareas, lo que la hace increíblemente útil, pero también intrínsecamente arriesgada.
  • Los agentes de IA pueden plantear nuevos retos de seguridad, desde ataques a través de comandos de línea de comandos hasta una mayor superficie de ataque.
  • Los sistemas multiagente pueden aumentar la eficiencia, pero también pueden agravar los errores cuando los sistemas están conectados entre sí.
  • Las organizaciones necesitan marcos prácticos para gestionar los riesgos de la IA antes de que se conviertan en problemas reales.

Lo primero es no hacer daño

One takeaway from the episode is that most AI failures don’t start with bad intentions. Many begin with organizations trying to solve legitimate business problems.

Dr. Blackman uses a failed Amazon AI recruiting tool as an example. The algorithm was trained on past resumes and hiring data to inform future hiring decisions. AI ultimately learned patterns that favored male candidates because those patterns existed in the data.

The result wasn’t what Amazon intended, but that’s exactly the point. AI systems can learn lessons we never meant to teach them.

What happened next was encouraging: Amazon tested the system, identified the issue, tried to correct it, and ultimately discontinued the project when the problem couldn’t be resolved.

We tend to treat AI failures as proof that technology can’t be trusted, but Dr. Blackman makes a different point. Responsible AI isn’t about pretending mistakes won’t happen. It’s about testing, learning, and being willing to stop when something isn’t working the way you intended.

Cuando la IA se convierte en tu compañero de trabajo

The Amazon example also highlights something bigger. AI is capable of delivering value, but it can also produce unintended outcomes when we don’t fully understand how it’s learning or making decisions. Generative AI showed us what AI can create. Agentic AI is showing us what AI can actually do when it’s connected to business systems.

One comparison that stood out to me was that agentic systems are, in some ways, starting to look like employees. To be useful, they need access to the same tools, databases, and software that people use. Give an AI agent access to one system, and it can do one job. Give it access to dozens of systems, and it becomes more powerful.

“More access means more capability, but it also increases risk dramatically.”

– Dr. Reid Blackman

Avance: Cómo mantener a raya a la IA

What happens when your AI agent starts interacting with other people’s agents? In this clip, Dr. Blackman explains why monitoring multi-agent systems will become one of our biggest challenges.

Un nuevo tipo de reto en materia de seguridad

Agentic AI changes more than the way work gets done. It also changes the way we think about security. Instead of following predefined workflows, users interact with AI through natural language. That makes these systems more intuitive – but it also creates new challenges that traditional software doesn’t have.

As Dr. Blackman explained, attackers don’t necessarily have to break into an AI system the way they might traditional software. Instead, they may try to manipulate it through carefully crafted prompts that influence its behavior, bypass safeguards, or expose information it shouldn’t access. It’s a reminder that as AI becomes more capable, security has to evolve right alongside it.

“Do we need AI watching AI?”

– Nathan Macintosh

Los riesgos de los sistemas multiagente

If one AI agent can make a mistake, imagine what happens when multiple AI agents start working together. While it may be more efficient for systems to be connected, it also creates more opportunities for failure.

If one agent makes a mistake, it can create a ripple effect. A small issue can become a much larger one if organizations don’t understand how those interactions work. This doesn’t mean multi-agent systems are inherently risky. It simply means they require the same level of planning and oversight that organizations would apply to any complex business process.

“I learned about agentic AI today and I’m already scared. Now you’re telling me AI agents talk to other AI agents?”

– Nathan Macintosh

¿Sabes con quién está hablando tu IA?

If managing your own AI agents sounds challenging, consider what happens when they start interacting with someone else’s AI. You may know your own guardrails and policies, but external AI systems may be different. You may not know how they were trained, what they can access, and if they have the same safeguards in place.

Prepárate

Agentic AI is moving quickly, and the technology will keep evolving. The organizations that succeed may not necessarily be the ones that adopt AI first. They’ll be the ones that understand how to govern it, test it, and build trust around it.

One of the goals of Ready. Or Not. is to move beyond the hype and examine what responsible technology adoption actually looks like.

Dr. Blackman’s perspective is a reminder that successful AI adoption isn’t about choosing between innovation and caution. It’s about balancing both. That’s exactly the kind of conversation we’re excited to continue throughout our series.

Mira el episodio completo en Readiverse.

Preguntas frecuentes

P: ¿Qué es la IA agencial?

R: La IA «agente» se refiere a los sistemas de IA que pueden realizar acciones, acceder a herramientas, interactuar con aplicaciones y llevar a cabo tareas de varios pasos con distintos niveles de autonomía. En lugar de limitarse a generar respuestas, pueden realizar tareas de forma activa en distintos sistemas conectados.

P: ¿Por qué la IA con capacidad de acción plantea nuevos riesgos?

R: La IA agentiva suele necesitar acceso a varios sistemas, aplicaciones y fuentes de datos. Aunque ese acceso aumenta su utilidad, también puede ampliar el impacto potencial de los errores, el uso indebido o las brechas de seguridad.

P: ¿Qué son los ataques «prompt»?

A: Prompt attacks involve using carefully crafted inputs to manipulate an AI system’s behavior, bypass safeguards, or expose information that should remain protected.

P: ¿Por qué cada vez es más importante la supervisión?

R: A medida que los agentes de IA se vuelven más autónomos y se conectan a más sistemas, también se vuelven menos predecibles. La supervisión ayuda a las organizaciones a detectar a tiempo comportamientos inesperados y a entender cómo interactúan los sistemas de IA con las personas, los datos y otros agentes de IA.

P: ¿Qué son los sistemas multiagente?

R: Los sistemas multiagente están formados por varios agentes de IA que se comunican y colaboran entre sí para realizar tareas. Aunque pueden mejorar la eficiencia, también pueden añadir una complejidad adicional que las organizaciones deben gestionar con cuidado.

Q: What’s the biggest takeaway from this episode?

A: AI risk isn’t just about what technology can do. It’s about understanding how systems behave when they interact with people, data, applications, and each other – and putting the right safeguards in place before problems arise.

Katherine Demacopoulos es director sénior de Estrategia y Programas de Contenidos Globales en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Durante años, la hipótesis de trabajo en el ámbito de la seguridad empresarial era que un conjunto de medidas de prevención bien consolidado podría aguantar el tipo el tiempo suficiente para que los defensores pudieran reaccionar. Frontier AI está poniendo en tela de juicio esa premisa, ya que los últimos modelos reducen el tiempo necesario para detectar y explotar vulnerabilidades de días o semanas a casi tiempo real.
La iniciativa«Mythos» model, Anthropic’s Mythos, ya cuenta concasi 200 empresasparticipantes y ha detectado unas 10 000 vulnerabilidades críticas o de alta gravedad. Por su parte,OpenAI’s GPT-5.5está demostrando capacidades similares.
En un seminario web reciente, Pranay Ahlawat, director de Tecnología e Inteligencia Artificial de Commvault, y Vidya Shankaran, directora técnica de campo, se unieron a mí para analizar el nuevo calendario para la gestión de vulnerabilidades, la creciente importancia de la validación de la recuperación y cómo deberían plantearse los equipos la resiliencia hoy en día.Inscríbete en el seminario web bajo demanda.

Puntos clave

  • A medida que la capacidad de la IA de vanguardia se duplica a un ritmo cada vez más rápido, las capacidades avanzadas que ayudan a reducir el tiempo que transcurre entre el descubrimiento de una vulnerabilidad y su explotación llegarán a manos de los adversarios en un plazo de entre seis y nueve meses.
  • Para recuperar un sistema de IA con agentes, hay que sincronizar a la vez las fuentes de datos, las configuraciones de los agentes y las identidades no humanas; si restauras un solo elemento por separado, pueden surgir fallos que solo se notan cuando algo más adelante deja de funcionar.
  • Las copias de seguridad y la recuperación resuelven problemas distintos: la copia de seguridad garantiza que los datos están guardados en un lugar seguro, mientras que la recuperación garantiza que una organización pueda volver realmente a un estado limpio y operativo.
  • ResOps™ (resilience operations) frames recovery as a cross-functional discipline. It brings security, operations, and technology teams together around a shared definition of what clean actually means.
  • A four-step framework – defining a empresa mínima viable, isolating and testing crown jewel workloads, evaluating recovery for risk, and running full recovery drills – gives organizations a practical starting point.

Frontier AI cambia las reglas del juego en la gestión de vulnerabilidades

La potencia de la IA de vanguardia se duplica ahora aproximadamentecada cuatro meses, much faster than even a few years ago. Although «Mythos»-type models have yet to be released publicly, adversaries may soon gain open-source access to «Mythos»-like capabilities, including:

  • Una ventana de contexto prácticamente ilimitada.
  • La capacidad de crear un conjunto de herramientas de ataque mediante la compilación inversa de código y la creación de contenedores para encontrar vectores de ataque.
  • El encadenamiento de vulnerabilidades, que consiste en unir debilidades que, por sí solas, son menores, para crear un exploit grave.

This has serious implications. Two out of three organizations currently carry more than 100,000 unpatched vulnerabilities, with an average fix life of approximately 240 days. In the past, security teams have dismissed many vulnerabilities as too difficult for an average adversary to chain together, but automation has rendered that viewpoint nearly obsolete.
At the same time, the use of AI for code creation – roughly 41% of new code is now AI-generated, and GitHub saw a 25% year-over-year increase in commits – is expanding the vulnerability surface faster than remediation can address it. The ability to uncover new zero-day vulnerabilities at scale compounds the problem.
When the time from discovery to exploitation approaches zero, the window for defensive action effectively closes.

Un adelanto: el futuro de la IA, en constante evolución

Este vídeo pone de relieve una realidad fundamental: las capacidades avanzadas de IA rara vez se mantienen exclusivas durante mucho tiempo. A medida que las innovaciones punteras en IA se extienden a ecosistemas más amplios, las organizaciones deben prepararse para un futuro en el que las capacidades ofensivas, cada vez más sofisticadas, estén cada vez más al alcance de todos.

El nuevo indicador de resiliencia: tiempo medio hasta una recuperación completa

Backup and recovery solve fundamentally different problems. Backup only confirms that data has been copied somewaquí safe, but it says nothing about whether the organization can actually return to a working state. And that’s waquí things can get complicated.
Two challenges often come between a successful backup and a successful recovery.

  1. Restaurar un entorno complejo significa recuperar la aplicación, las máquinas virtuales, la configuración de red, Active Directory y las bases de datos transaccionales que lo respaldan, todo ello en el orden correcto.
  2. You have to make sure that the data you’re restoring is free of malwareobackdoors – something seven out of 10 organizations recovering from a cyber incident are currently unable to validate.

A recovery that meets its time target while reintroducing an active threat can be worse than no recovery at all.
To get clearer visibility into their resilience, organizations have begun using the del tiempo medio de limpieza de la recuperación (MTCR), que combina el objetivo de tiempo de recuperación (RTO), el tiempo necesario para validar que los datos recuperados están realmente limpios y un paso final de validación humana antes de que los sistemas vuelvan a producción. El objetivo de Recovery para el MTCR es laempresa mínima viable: the roughly 30% of an environment, sequenced by dependency, that has to come back online for the organization to keep functioning.

La sala limpia como herramienta de pruebas

Recovery testing, the final human validation step in MTCR, typically means standing up a separate environment from live production systems – a time-consuming task when every minute counts. While cleanrooms are sometimes seen as an element of backup, a cloud-based cleanroom can also play a proactive role in recovery by providing an isolated environment to orchestrate and test complex recoveries before they are restored to production.
The same isolated environment can also help serve as a forensic tool, letting teams stand up two versions of a backup side-by-side to better understand what changed during an incident. And because it’s cloud-native and consumption-based, organizations can avoid standing up dedicated infrastructure just to test recovery.

Cuatro pasos para lograr la resiliencia operativa

Commvault’s four-step framework for building measurable operational resilience builds on these ideas.

  • Step 1: Define the empresa mínima viable: A business-oriented view of what has to come back, in what sequence, and with what dependencies, for the organization to function again, rather than a flat inventory of databases and virtual machines.
  • Step 2: Make sure the systems supporting that empresa mínima viable sit in an air-gapped, immutable, network-segmented environment that can be spun up and down quickly. For crown jewel workloads, this should be tested on a 45-day cadence.
  • Paso 3: Evalúa los riesgos de la recuperación antes de darla por terminada, ya que reintroducir una puerta trasera o un programa malicioso durante la recuperación echa por tierra el objetivo del ejercicio y te deja poco tiempo para un segundo intento.
  • Paso 4: No te limites a ver la recuperación como un simple simulacro. Realiza los procesos de recuperación con las mismas personas y los mismos procedimientos que se utilizarían en un incidente real, junto con la automatización que los respalda.

Cuando la IA se convierte en el problema de la recuperación

A large share of enterprises are already running AI systems in production, but only about 20% of them have actually tested their recoverability, leaving them vulnerable in the event of an incident. This is especially significant in light of the three ways AI changes resilience architecture.
First, AI expands the surface area that needs protection, from vector databases and model weights to agent configurations and the endpoints, such as Claude CoworkoGoogle Antigravedad, waquí employees actually interact with agents.
It also introduces a fan-out problem, waquí a single update from an agent can cascade through a mesh of connected systems in ways that are far less predictable than a traditional three-tier application.
Finally, AI makes recovery itself more complex, since restoring an agentic system means synchronizing memory, state, transactional data, and non-human identities (NHIs) – the credentials and permissions assigned to AI agents rather than people – all at once.
The customers furthest along on agentic deployments have already made these systems part of their empresa mínima viable. At every stage of maturity, the emphasis is on restoring data sources, agent configurations, and supporting elements like weights and biases together, rather than as separate efforts, since misalignment between any of those pieces can introduce risk that a single point of recovery wouldn’t catch.

Taking Action on Post-«Mythos» Resilience

As a starting point to reduce risk from frontier AI, map your organization’s crown jewel systems and confirm that they sit in an air-gapped environment. With your empresa mínima viable defined, run cleanroom drills to establish a recoverability and MTCR baseline across tier-one workloads. This should be your anchor, board-level metric for resilience, showing clearly how quickly your business can resume essential operations following an incident.
Testing is critical for surfacing gaps in business, technology, and process understanding. Often, some of the biggest problems are organizational. ResOps™ (resilience operations), can address these.
A framework rather than a product, ResOps brings security, operations, and technology teams together around a shared view of what resilient design and recovery validation should look like. ResOps formalizes the growing industry recognition that cyber recovery is a cross-functional problem that requires stakeholders from across the business who each have a stake in the outcome.
In the post-«Mythos» era, that coordination is critical to both support ongoing readiness and enable a fast, effective response to an incident. Frontier AI makes a tested, well-defined clean recovery process a baseline requirement.

Mira el seminario web completo

Watch the full Resilience Over Panic session on demand to explore our four-step framework in more detail, including the requirements for agentic AI recovery.
Register aquí for the webinar.

Preguntas frecuentes

Q: What is del tiempo medio de limpieza de la recuperación (MTCR)?

A: Mean time to clean recovery (MTCR) measures how long it takes an organization to return to a verified, clean operating state after an incident. It’s a broader measure than simply how long it takes to restore data. It combines the traditional recovery time objective (RTO) with the additional time needed to confirm recovered data is free of malwareobackdoors, plus a final human validation step before systems return to production.

Las organizaciones están considerando cada vez más el MTCR, en lugar de solo la velocidad de recuperación, como el indicador de resiliencia a nivel directivo, ya que una recuperación rápida que vuelva a introducir una amenaza activa puede causar más daño que una más lenta, pero contrastada.

P: ¿En qué se diferencia el MTCR del RTO?

A: RTO measures how quickly systems and data can be restored after a disruption. MTCR includes RTO as one component, but adds the time needed to confirm that restored data is clean and the time spent on human validation before systems go back into production. In a cyber incident specifically, a system can meet its RTO and still fall short of true resilience if the restored environment is reinfected shortly afterward.

Q: What is a empresa mínima viable, and how is it different from a full disaster recovery plan?

A: A empresa mínima viable, sometimes called a minimum viable business, is the smaller, business-prioritized subset of systems, data, and dependencies an organization needs back online to keep functioning after an incident, rather than its entire IT estate.

A full disaster recovery plan typically aims to restore everything, in time; a empresa mínima viable definition forces an organization to decide in advance what truly has to come back first, and in what sequence, to avoid an operational shutdown.

Q: What’s the difference between a tabletop exercise and a live recovery drill?

A: A tabletop exercise is a paper-based walkthrough of an incident response plan, typically used to test decision-making and communication among stakeholders without actually executing any technical recovery steps.

A live recovery drill goes further by actually performing a recovery, using the real tools, automation, and people involved, to confirm the process works in practice, beyond what a paper exercise can show. Organizations that rely only on tabletop exercises may have a resilience plan that looks sound on review but hasn’t been tested against the operational details that tend to make real incidents take longer than expected.

P: ¿Qué son las identidades no humanas (NHI) y por qué complican la recuperación de la IA?

A: NHIs are the credentials, permissions, and access rights assigned to software components, such as AI agents, rather than to individual people. As organizations deploy more agentic AI, the number of NHIs in an environment grows, and each one needs to be accounted for during a recovery alongside more familiar elements like databases and transactional systems.

Recovering an agentic AI system typically requires synchronizing NHIs with the rest of the AI stack, since restoring dataoconfigurations without restoring the correct agent permissions can leave gaps that are difficult to detect until something breaks downstream.

Q: How should an organization get started with ResOps™ (resilience operations)?

A: ResOps is a cross-functional framework that brings security, operations, and technology teams together around a shared definition of resilient design, distinct from any single product.

Las organizaciones pueden empezar por identificar un pequeño número de aplicaciones clave y realizar una prueba de recuperación inicial para establecer un MTCR de referencia, en lugar de intentar formalizar toda la disciplina de una sola vez. Esa referencia inicial ofrece a los equipos de seguridad, operaciones y gobernanza un punto de referencia concreto para hacer un seguimiento de las mejoras. Además, ayuda a crear los hábitos de colaboración entre equipos de los que depende ResOps a largo plazo.

Michael Thelander es director sénior de marketing de productos en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

At Commvault, caring is not just something we say. It is something we act on every day.

Over the years, we have been so proud to have partnered with TeenTech, a UK-based educational charity for students aged 11–19. Teams of up to three students design and build tech products that solve real-world problems, then present them to a panel of industry judges.

We recently had the honor of attending the Premios TeenTech in London, where students from across the UK showcased the kind of creativity and problem-solving that gives us real hope for the future.

What made the day so meaningful was watching our people show up for each other. Vaulters from across the UK have supported TeenTech throughout our partnership – from building educational games and reviewing dozens of student projects, to volunteering their time on the big finals day.

This kind of commitment brings together Vaulters from different parts of our business and creates new connections along the way.

The innovation on display at the Premios TeenTech this year was unmatched. Here are a few of the standout ideas from the finalists:

  • A path toward treating Parkinson’s disease. One team proposed an approach for supporting patients earlier in the disease’s progression and explained the science behind it with real clarity.
  • A safer way to get from A to B. Another team rebuilt a navigation app around a “safest route” option, prioritizing personal safety alongside speed and distance.
  • Un apósito inteligente que supervisa la cicatrización de las heridas. Uno de los equipos finalistas diseñó un apósito que produce un hidrogel para favorecer la recuperación y que se conecta a una app para hacer un seguimiento del progreso de la cicatrización.
  • Un panel para vallas diseñado para reducir las emisiones. Un cuarto equipo propuso colocar paneles de zeolita en las vallas de las explotaciones agrícolas como una forma sencilla de ayudar a reducir las emisiones agrícolas.

TeenTech gives young people a runway into STEM careers they might never have considered. Continuing to invest in the next generation of innovators matters, and we’re honored that Commvault gets to play a part in this journey.

Martha Delehanty es directora de Recursos Humanos en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Durante años,la criptografía poscuántica (PQC) sat comfortably in the category of “important, but not urgent.”

Security leaders knew it was coming. Researchers talked about it. Standards bodies worked on it. Most organizations acknowledged that it would eventually require attention. But I would argue that the time to start preparing is now.
In this episode of STRIVE, I sat down with Sr. Director of Portfolio Marketing Michael Fasulo to discuss why the conversation around PQC is changing so quickly – and why the organizations that wait for certainty may find themselves running out of time.
Watch the episodio completo.

Puntos Clave

  • Harvest Now, Decrypt Later attacks mean sensitive data is already at risk, even if quantum capabilities aren’t stable or commercially viable yet.
  • La mayoría de las organizaciones no tienen una visión completa de su inventario criptográfico, lo que convierte la detección en el primer gran obstáculo.
  • La PQC supone tanto un reto tecnológico que hay que resolver como una cuestión de priorización de riesgos.
  • Las organizaciones que empiecen a prepararse ahora tendrán más opciones para ajustar sus prioridades que aquellas que se vean obligadas a reaccionar más tarde.

The Problem Isn’t the Technology

Most discussions about la criptografía poscuántica start with technology.

  • ¿A qué ritmo avanza la computación cuántica?
  • ¿Cuándo serán viables los sistemas cuánticos relevantes desde el punto de vista criptográfico?
  • ¿Qué algoritmos tienen más probabilidades de sobrevivir a largo plazo?

Those are important questions. But they’re not the questions I would prioritize asking. Michael wrote a el about PQC and we discussed today how several things have changed since then.
Over the past several years, estimates have consistently moved in one direction: what once felt distant now feels increasingly close. At the same time, standards are evolving; regulatory expectations are increasing, and organizations are beginning to recognize how much cryptographic debt they’ve accumulated over the decades.
The exact date of Q-Day may remain uncertain. The direction of travel is not.

sobre la criptografía poscuántica (PQC) y hoy hemos comentado cómo han cambiado varias cosas desde entonces.

En los últimos años, las estimaciones han apuntado sistemáticamente en una misma dirección: lo que antes parecía lejano ahora se percibe cada vez más cercano. Al mismo tiempo, las normas están evolucionando; las expectativas normativas son cada vez mayores y las organizaciones están empezando a reconocer la enorme deuda criptográfica que han acumulado a lo largo de décadas.

La fecha exacta del «Q-Day» puede seguir siendo incierta. La dirección en la que avanzamos, en cambio, no lo es.

One reason this conversation has become more urgent is the growing attention around Harvest Now, Decrypt Later attacks. The concept is straightforward: An adversary gains access to encrypted information today, stores it, and waits for future capabilities to make that information readable.
What’s important here is that the risk doesn’t begin when quantum computing arrives. The risk begins when even encrypted data is exfiltrated and stored.
For organizations protecting intellectual property, healthcare records, government information, or other sensitive long term retention data, that distinction changes everything.
Organizations need to know whether data being retained today will still matter when that future arrives.
For many,esp. the highly regulated industries and critical infrastructure, the answer is yes.

Una de las razones por las que este debate ha cobrado mayor urgencia es la creciente atención que suscitan los ataques del tipo «Harvest Now, Decrypt Later» (Recoger ahora, descifrar más tarde). El concepto es sencillo: un atacante obtiene acceso a información cifrada hoy, la almacena y espera a que surjan capacidades futuras que permitan leerla.

Lo importante aquí es que el riesgo no comienza cuando llega la computación cuántica. El riesgo comienza en el momento en que se extraen y almacenan datos, incluso si están cifrados.

Para las organizaciones que protegen la propiedad intelectual, los historiales médicos, la información gubernamental u otros datos sensibles que deben conservarse a largo plazo, esa distinción lo cambia todo.

Las organizaciones deben saber si los datos que se conservan hoy seguirán siendo relevantes cuando llegue ese futuro.

Para muchas, especialmente en los sectores altamente regulados y las infraestructuras críticas, la respuesta es sí.

Incrustar el vídeo aquí: https://www.youtube.com/watch?v=A3YWU5rlmGA

In this clip, Michael explains why PQC isn’t a one-time fix or switch. The real goal is crypto agility – building the flexibility to adapt cryptographic algorithms as standards, and threats evolve. Because in cybersecurity, the challenge isn’t just preparing for what’s next. It’s being ready for what comes after that.

En este vídeo, Michael explica por qué la PQC no es una solución o un cambio puntual. El verdadero objetivo es la agilidad criptográfica: desarrollar la flexibilidad necesaria para adaptar los algoritmos criptográficos a medida que evolucionan los estándares y las amenazas. Porque, en ciberseguridad, el reto no consiste solo en prepararse para lo que viene a continuación, sino en estar preparados para lo que venga después de eso.

One misconception about PQC is that it’s primarily an encryption upgrade. In reality, most organizations haven’t reached the stage where replacement is the biggest concern.
They’re still trying to understand the scope of the problem. Cryptography exists everywhere.

  • Aplicaciones
  • Aplicaciones
  • Certificados
  • Servicios cloud
  • API
  • Firma de código

Many organizations struggle with the creation of the cryptographic inventory or its scope. That makes discovery one of the most important – and often underestimated – parts of the journey.
And for many enterprises, that’s a much larger endeavor than expected.

Muchas organizaciones tienen dificultades para crear el inventario criptográfico o definir su alcance. Eso convierte el descubrimiento en una de las partes más importantes —y a menudo subestimadas— del proceso.

Y para muchas empresas, se trata de una tarea mucho más ardua de lo esperado.

Another reason PQC has become a priority is that no organization will navigate this transition alone. Modern enterprises depend on vendors, cloud providers, software partners, and countless third parties, all of whom use cryptography.
That means quantum readiness extends beyond internal systems. It becomes a question of ecosystem readiness.

  • Otra razón por la que la PQC se ha convertido en una prioridad es que ninguna organización afrontará esta transición en solitario. Las empresas modernas dependen de proveedores, proveedores de servicios en la nube, socios de software e innumerables terceros, todos los cuales utilizan criptografía.

    Esto significa que la Readiness para la era cuántica va más allá de los sistemas internos. Se convierte en una cuestión de Readiness del ecosistema.

  • ¿Se están preparando los proveedores?
  • ¿Están los proveedores críticos planificando las migraciones?

These questions will increasingly become part of risk conversations, procurement discussions, and long-term technology planning. Because cryptography doesn’t stop at organizational boundaries. Neither does risk.

Estas preguntas formarán parte cada vez más de las conversaciones sobre riesgos, los debates sobre adquisiciones y la planificación tecnológica a largo plazo. Porque la criptografía no se detiene en los límites de la organización. Tampoco lo hace el riesgo.

The most important takeaway from this discussion is that la criptografía poscuántica is no longer a future technology challenge.
It’s becoming a present-day resilience conversation.
Organizations don’t need to panic and they don’t need to overhaul every system overnight. But they do need to begin, to make the best use of the time at their disposal for prepartion.
The organizations that navigate this transition successfully won’t necessarily be the ones with the most sophisticated cryptography. They’ll be the ones that started building understanding before certainty arrived.
And that’s often how resilience works.

Mira el episodio completo

There is plenty more that Michael and I explore in the episode that I didn’t capture above. Be sure to Hay mucho más que Michael y yo analizamos en el episodio y que no he mencionado anteriormente. No te lo pierdas para conocer:Los mayores retos a los que se enfrentan las organizaciones al iniciar su camino hacia la PQC.

  • Lo que los líderes deberían priorizar hoy en día, incluidas algunas buenas prácticas.
  • La comprensión de los algoritmos MLKEM y la agilidad criptográfica.
  • Consideraciones sobre la infraestructura para la PQC.
  • Cómo se está preparando Commvault para este futuro.
  • Preguntas frecuentes

Preguntas frecuentes

Q: What is la criptografía poscuántica (PQC)?
A: PQC refers to cryptographic algorithms designed to help remain secure against attacks from future quantum computers.
Q: What is Harvest Now, Decrypt Later?
A: It’s a strategy where attackers collect encrypted data today with the intention of decrypting it later when more advanced computing capabilities become available.
Q: Why are organizations focusing on PQC now?
A: Because preparation takes years, and sensitive data collected today may still be valuable when quantum threats become practical.
Q: What is the biggest challenge organizations face?
A: Discovery. Most organizations do not have complete visibility into where cryptography is used across their environments.
Q: Do organizations need to replace all cryptography immediately?
A: No. Most experts recommend starting with inventory, discovery, and prioritization before planning broader migrations.
Q: What should leaders do first?
A: Identify long-lived sensitive data, understand cryptographic dependencies, and begin building a roadmap for future transition.
 

Vidya Shankaran es director técnico de campo en Commvault.

More related posts


Cyber Resilience

Read more about Cyber Resilience

¿Cómo impulsa ResOps la próxima evolución de la resiliencia empresarial?

Las operaciones de resiliencia (ResOps) son una disciplina operativa que aúna la seguridad, la infraestructura de TI y la Recovery para dotar a las organizaciones de la capacidad de demostrar su capacidad de recuperación de extremo a extremo.

Puntos Clave

ResOps ayuda a las organizaciones a pasar de depender de herramientas pasivas y suposiciones a adoptar una disciplina operativa proactiva que demuestre la capacidad de recuperación en todos los sistemas, equipos y procesos.

  • ResOps es una práctica y una disciplina que se puede adoptar, no un producto que se pueda comprar. Se trata de un modelo operativo unificado que aúna personas, procesos y tecnología para hacer frente a la fragilidad digital y al riesgo existencial al que se enfrentan las organizaciones modernas.
  • La rápida adopción de la inteligencia artificial ha acelerado el crecimiento de los datos, ha aumentado las interdependencias entre los sistemas y ha introducido nuevos riesgos en los flujos de datos, las identidades y los modelos. Este ecosistema necesita un modelo global para alcanzar la resiliencia.
  • El 97 % de las organizaciones ha sufrido un incidente de seguridad en los últimos 12 meses, segúnMicrosoft’s 2026 Secure Access Report — split fairly evenly between malicious attacks and accidental errors.
  • Las métricas tradicionales, como el tiempo de actividad y el objetivo de tiempo de recuperación (RTO), no logran reflejar las complejidades y los riesgos de la recuperación cibernética, en la que la integridad de los datos y las dependencias del sistema desempeñan un papel fundamental.
  • La detección y la contención por sí solas no son suficientes: las organizaciones deben establecer procesos de Recovery que ayuden a restaurar datos limpios, fiables y plenamente funcionales.
  • La creciente presión normativa ha obligado a las organizaciones a pasar de un cumplimiento basado en políticas a una resiliencia demostrable y fundamentada en pruebas.

Most enterprises have backup, disaster recovery, and security tools in place — yet few can prove the recoverability of critical services. Especially under real-world, active attack conditions. Commvault enables ResOps by connecting protection, detection, and recovery into a continuous operational model, helping organizations move from assumption-based resilience to evidence-based, measurable, and predictable recoverability.


Why do traditional B&R and disaster recovery solutions fall short?

Disruption is a constant threat in today’s hybrid, multi-cloud world. That’s why most businesses already have backup and disaster recovery in place. Many also invest heavily in cybersecurity tools designed to detect and respond to threats. On paper, it looks like organizations have already built a cyber resilience program.

Sin embargo, en la práctica, esto rara vez es así.

El reto no es la falta de herramientas, sino la creciente complejidad de los entornos que deben proteger, junto con la virulencia de los nuevos ataques y la fragmentación que existe en las arquitecturas de seguridad modernas.

According to Microsoft’s recent Informe de acceso seguro, el 97 % de las organizaciones ha sufrido un incidente de seguridad en los últimos 12 meses. Estos ataques se producen en empresas que ahora operan en sistemas fragmentados que abarcan la nube, las aplicaciones, los terminales y las plataformas de datos. Al mismo tiempo, la adopción de la inteligencia artificial está acelerando esta complejidad. ConEl 88 % de las organizacionesAl utilizar la IA en al menos una función, los datos crecen a un ritmo exponencialmente más rápido, las amenazas que conllevan esos datos aumentan de forma sigilosa, las dependencias son cada vez más difíciles de rastrear y las vías de Recovery ya no son predecibles.

Traditional backup and disaster recovery processes start when something breaks. These tools are also designed for stable, static systems: they confirm that data copies exist and recovery plans are documented, but don’t validate whether entire services, including all dependencies, can be restored under real-world conditions.

Esto genera una brecha de resiliencia que da lugar a problemas en la práctica:

  • Los datos pueden ser recuperables, pero no utilizables o fiables.
  • Los sistemas pueden restaurarse, pero no funcionar plenamente.
  • Puede que existan planes de Recovery, pero que fallen en condiciones reales.

La resiliencia requiere ahora algo más que herramientas aisladas. Requiere un modelo operativo que conecte de forma continua la protección, la detección y Recovery.

Aquí es donde ResOps cambia las reglas del juego. Une de forma eficaz la protección de datos, la detección y Recovery en un único modelo operativo continuo y validado.


¿Qué es ResOps y por qué es importante?

ResOps es una disciplina operativa diseñada para garantizar que Recovery sea integral y pueda demostrarse cuando sea necesario, con pruebas fehacientes.

Aúna personas, procesos y tecnología de los ámbitos de la seguridad, las TI y la infraestructura en un único modelo operativo. Mediante la planificación y la implementación colectivas de servicios críticos, un diseño resiliente y una validación continua, las organizaciones pueden resistir mejor las interrupciones, recuperarse dentro de los límites de tolerancia de impacto definidos y demostrarlo con pruebas.

The biggest advantage of a high-functioning ResOps practice is that it’s been structured directly to addressing enterprise fragility and existential risk. Some of the model’s key capabilities include:

  • Operationalizing the “safe recovery” process
  • Definir indicadores medibles de resiliencia del servicio (SRI) y una puntuación basada en pruebas
  • Asumir (y optimizar para) la Recovery en situaciones de estrés
  • Asumir una interrupción total y validar las vías de reconstrucción
  • Identificar continuamente y ayudar a reducir las deficiencias de resiliencia a medida que evolucionan los sistemas
  • Basarse en datos empíricos obtenidos de pruebas realistas
  • Abarcar toda la empresa
  • Gestionar la frontera entre las operaciones normales y las operaciones en situación de crisis

La diferencia clave es el enfoque. Los enfoques tradicionales dan prioridad a la capacidad, mientras que ResOps da prioridad a los resultados. Esto permite a las organizaciones demostrar que los servicios críticos pueden restablecerse, y no solo que se dispone de las herramientas necesarias.


¿Por qué la resiliencia cibernética exige una disciplina operativa?

Adding more tools isn’t the answer for resilience. In fact, el 40 % de las organizaciones afirma tener demasiados proveedores.

Los sistemas modernos están estrechamente interconectados y son altamente automatizados. Los fallos en un área pueden propagarse en cascada por todos los servicios, especialmente en entornos con infraestructura compartida y cargas de trabajo interdependientes.

Without a unifying operational model, teams must coordinate across disconnected tools and workflows during incidents – while the salvos are flying and communication is at its worst. This slows response and increases risk. IT teams and engineers are left figuring out a plethora of tools instead of actually focusing on what matters.

ResOps aporta estructura y responsabilidad. Define la titularidad de los resultados de Recovery, establece las expectativas de nivel de servicio y verifica que los procesos de Recovery se sometan a pruebas periódicas.


¿Cómo deberían medir las organizaciones la ciberresiliencia hoy en día?

Las métricas tradicionales, como el tiempo de actividad y el RTO, no reflejan la realidad de la recuperación cibernética. Parten de la base de que los sistemas pueden restablecerse de forma rápida y sin problemas, lo cual rara vez ocurre en ecosistemas complejos e interdependientes.

Se necesita una nueva métrica para garantizar el verdadero éxito de la recuperación cibernética:el tiempo medio de recuperación limpia (MTCR) MTCR addresses this need by precisely measuring how long it takes to restore verified, uncompromised and fully usable data. This metric is based on the belief that cyber recovery can only be complete when data integrity and trustworthiness have been restored. “Time to reastore,” without any context for safety or cleanliness or completeness, is wholly insufficient to provide confidence in addresses this by measuring how long it takes to restore verified, uncompromised data. This metric is based on the belief that cyber recovery must be measured by data integrity and trustworthiness. Only considering the restoration time is insufficient for the complete picture.

Los SRI refuerzan esta confianza al evaluar si los servicios críticos pueden seguir funcionando dentro de unos límites de tolerancia definidos durante una interrupción. En conjunto, estos indicadores ayudan a las organizaciones a pasar de las suposiciones a los datos contrastados, a identificar deficiencias en las capacidades de Recovery y a alinear la resiliencia con los resultados empresariales.


¿Qué se pasa por alto en el modelo «zero trust» en lo que respecta a Recovery?

El modelo «zero trust» es un paradigma de ciberseguridad que parte de la base de que ningún usuario ni dispositivo es de confianza por naturaleza, que los permisos elevados están controlados y que ya se ha producido una brecha de seguridad o que esta es inevitable.

El modelo «zero trust» ha logrado grandes avances a la hora de mejorar nuestro nivel general de seguridad en todos los sectores industriales.

Donde el modelo «zero trust» se queda corto es en el principio 3: una brecha real o un fallo de seguridad. La mayoría de las organizaciones estarán de acuerdo con esto, pero no están preparadas operativamente para estos escenarios.

Las organizaciones pueden detectar y aislar amenazas rápidamente, pero siguen teniendo dificultades para restaurar los sistemas de una forma que garantice la continuidad y la confianza. La detección no garantiza la capacidad de Recovery. Esto ha creado una brecha evidente entre la respuesta y la Recovery real.

ResOps fills this gap by serving as the operational layer that extends the zero-trust model all the way through its “assume the breach” mandate and fulfilling its original promise. With ResOps enhancing zero trust through a practice of operational resilience, organizations are better prepared to respond to threats and recover from them effectively.



¿Cómo están redefiniendo los organismos reguladores las expectativas en materia de resiliencia?

Las expectativas normativas están evolucionando rápidamente hacia una resiliencia demostrable, especialmente en el caso de los datos generados por IA y con un seguimiento deficiente. Los marcos de gobernanza exigen cada vez más una protección y una supervisión estructuradas de los sistemas de IA y de los datos generados por esta. Aspectos como la transparencia, la trazabilidad, la supervisión humana, los controles de calidad de los datos y la gestión de riesgos a lo largo del ciclo de vida revisten una importancia capital.

Marcos normativos como la NIS2 y la Ley de Resiliencia Operativa Digital (DORA) exigen a las organizaciones que demuestren su capacidad para resistir las interrupciones y recuperarse de ellas.

Esto incluye:

  • Definir niveles aceptables de interrupción
  • Realizar pruebas periódicas de los procesos de Recovery
  • Aportar pruebas del rendimiento de Recovery

Estos marcos normativos y reglamentos hacen hincapié en que el cumplimiento ya no se basa únicamente en políticas, sino que requiere resultados medibles.

Las operaciones de resiliencia (ResOps) respaldan este cambio al integrar la validación y la medición en las operaciones interfuncionales y al permitir que los equipos demuestren su resiliencia mediante pruebas y informes continuos.

 

Conclusión: Cómo las empresas reducen la brecha de resiliencia con ResOps

The gap between perceived resilience and actual, seamless recoverability from disruptions is prominent. It’s visible in how often organizations struggle to restore operations despite having the right tools in place. As environments grow more complex and AI accelerates the pace of change, this gap can only widen. When resilience is treated as a set of disconnected capabilities rather than a cross-functional discipline, the expected “bad days” can be unrecoverable.

ResOps ayuda a cerrar esta brecha al desplazar el enfoque de la preparación a la validación. Contribuye a integrar la protección, la detección y la Recovery en un ciclo operativo continuo, de modo que la Recovery no solo se planifique, sino que se valide en condiciones reales.

What’s more, approach transforms resilience from a reactive function into a measurable discipline. It helps teams gain clarity on ownership, visibility into dependencies, and confidence that critical services can be restored when it matters most.

Al adoptar ResOps, las empresas entran en una nueva era de resiliencia basada en la evidencia. Las brechas de seguridad y los ataques son inevitables. Pero un enfoque ResOps puede ayudar a las organizaciones a recuperarse de forma rápida, segura y completa.

 

Preguntas frecuentes

¿Qué es ResOps en el contexto de la ciberresiliencia?

ResOps es una disciplina operativa que aúna a los equipos de seguridad, TI y recuperación para validar y demostrar de forma continua la capacidad de recuperación. Se centra en resultados cuantificables, no solo en herramientas. Commvault Cloud respalda el modelo ResOps al integrar la detección de anomalías, la recuperación limpia y la validación en «Cleanroom» en una única plataforma operativa, lo que permite a las empresas restablecer servicios críticos de forma fiable ante interrupciones reales.

¿Por qué fallan los modelos tradicionales de Backup and Recovery y recuperación ante desastres?

Las soluciones tradicionales de Backup and Recovery se centran en la disponibilidad de los datos y en los planes documentados, pero no comprueban si es posible restaurar todos los servicios y las dependencias, lo que deja lagunas en las que los datos existen, pero los sistemas no funcionan o no son fiables. Los productos de Commvault abordan este problema con capacidades de Recovery basadas en pruebas, entre las que se incluyen la detección de anomalías, la Cleanroom Recovery y la recuperación sintética, que validan los puntos de restauración válidos antes del cambio a producción.

¿Cómo mejora ResOps la ciberresiliencia?

ResOps mejora la resiliencia al integrar la detección, la protección y la Recovery en un modelo continuo de bucle cerrado. Commvault Cloud lo pone en práctica a través de cinco funciones integradas: detección y protección automatizadas, detección continua, Recovery limpia, validación y mejora continuas, y cumplimiento normativo continuo, lo que proporciona a los equipos una única plataforma para aplicar toda la disciplina de ResOps.

¿Qué métricas miden eficazmente la ciberresiliencia?

Métricas como el tiempo medio de recuperación limpia (MTCR) y los indicadores de resiliencia del servicio (SRI) ofrecen una visión más completa que el RTO por sí solo, ya que miden la rapidez con la que las organizaciones pueden restablecer sistemas fiables y plenamente operativos. Commvault introdujo el MTCR como métrica de recuperación cibernética, desplazando el enfoque de la medición de la velocidad a la integridad de los datos y la continuidad verificada del servicio.

¿Cómo amplía ResOps el modelo «zero trust»?

El modelo «zero trust» se centra en la prevención y el control de acceso, pero no aborda la recuperación tras una brecha de seguridad. Commvault Cloud cubre esta carencia al vincular la detección de amenazas con flujos de trabajo de recuperación seguros, lo que ayuda a las organizaciones a restaurar los sistemas de confianza tras un ataque y a salvar la brecha entre la detección y la continuidad operativa. De este modo, ResOps amplía y hace posible un verdadero modelo «zero trust» al poner en práctica la restauración.

¿Por qué aumenta la presión normativa en materia de resiliencia?

Normativas como NIS2 y DORA exigen ahora a las organizaciones que demuestren su resiliencia mediante pruebas, mediciones y pruebas fehacientes, y no solo con políticas documentadas. Commvault respalda este cambio mediante capacidades alineadas con ResOps, entre las que se incluyen la validación continua, las pruebas de recuperación basadas en «Cleanroom Recovery» y la medición MTCR, lo que proporciona pruebas de recuperabilidad listas para auditoría que exigen los marcos normativos actuales.

Explora recursos relacionados

Informe de los analistas

Informe de GigaOm sobre la recuperación mínima viable

Define exactly what recovery performance your organization must achieve – and benchmark your readiness against industry standards.
Lea el informe sobreabout Informe de GigaOm sobre la recuperación mínima viable
Webinar a la carta

Resiliencia de la IA y ResOps: ponencia principal de SHIFT

Watch Commvault’s CEO introduce ResOps and demonstrate how AI-enabled automation transforms enterprise cyber recovery in real time.
Ver bajo demanda sobreabout Resiliencia de la IA y ResOps: ponencia principal de SHIFT

Ya está disponible la copia de seguridad y la recuperación Cloud para Google Cloud .

Clumio for Google Cloud Storage is now generally available – helping to extend immutable backup and rapid recovery to petabyte-scale object storage in Google Cloud.

Puntos Clave

Clumio para Google Cloud Storage ya está disponible de forma generalizada, lo que ayuda a las organizaciones a proteger el almacenamiento de objetos en la nube con copias de seguridad inmutables, Recovery rápido y la simplicidad del SaaS. Clumio para Google Cloud Storage ayuda a:

  • Proteger los datos de Google Cloud Storage con copias de seguridad inmutables y aisladas físicamente, diseñadas para permitir la Recovery tras ataques de ransomware y eventos de eliminación destructiva.
  • Recuperar objetos individuales, prefijos o buckets completos desde un momento concreto.
  • Restaurar conjuntos de datos a escala de nube que permiten el uso de la IA, el análisis de datos y las aplicaciones críticas para el negocio.
  • Reducir la complejidad operativa con una plataforma de Backup and Recovery basada en SaaS totalmente gestionada.
  • Reducir las interrupciones en el negocio gracias a flujos de trabajo de Recovery más rápidos.
  • Apoya las iniciativas de cumplimiento normativo y gobernanza con copias de seguridad aisladas y políticas de protección centralizadas.

Clumio para Google Cloud Storage is a cloud-native backup and recovery solution that helps deliver immutable, air-gapped protection for Google Cloud Storage objects, prefixes, and buckets at petabyte scale. It helps enable rapid, granular recovery following ransomware, accidental deletion, lifecycle policy errors, or data corruption – without requiring organizations to manage backup infrastructure.

Las organizaciones confían cada vez más en Google Cloud Storage como base para plataformas de análisis, iniciativas de IA, datos de aplicaciones, archivos y servicios nativos de la nube.

Aunque Google Cloud ofrece un almacenamiento de gran durabilidad, la durabilidad por sí sola no resuelve los problemas derivados del ransomware, el borrado accidental, los errores en las políticas de ciclo de vida, la actividad maliciosa o la corrupción lógica. Cuando el almacenamiento de objetos en la nube se convierte en un sistema de registro, las capacidades de Recovery cobran tanta importancia como la disponibilidad del almacenamiento.

Clumio para Google Cloud Storage is now available, helping extend cloud-native cyber resilience and recovery capabilities to one of the industry’s leading cloud object storage platforms. The solution delivers immutable, air-gapped backups and rapid recovery workflows that help organizations recover data following cyberattacks, operational mistakes, outages, or corruption events.

As organizations continue investing in AI, analytics, and multi-cloud strategies, the ability to recover large-scale datasets becomes a critical business requirement. Clumio para Google Cloud Storage is designed to help organizations support business continuity, reduce operational overhead, and recover with greater confidence at cloud scale.

Por qué Google Cloud Storage requiere el servicio específico backup recuperación

Google Cloud Storage se ha convertido en la base de datos de las empresas modernas. Las organizaciones lo utilizan para almacenar datos de entrenamiento para modelos de IA, dar soporte a flujos de análisis, archivar registros empresariales e impulsar aplicaciones nativas de la nube.

A medida que crecen los volúmenes de datos, también aumenta el impacto potencial de una interrupción. Un solo error en la política de ciclo de vida, una eliminación accidental, un ataque de ransomware o un fallo en una aplicación pueden afectar a millones de objetos simultáneamente. La durabilidad nativa del almacenamiento ayuda a proteger contra fallos de infraestructura, pero no resuelve la corrupción lógica, la actividad maliciosa ni el error humano.

El reto se agrava aún más para las organizaciones que gestionan petabytes de datos. Las tareas de Recovery suelen requerir coordinación manual, scripts personalizados y procesos que consumen mucho tiempo, lo que retrasa la restauración de los servicios críticos para el negocio.

Investigaciones recientes shows that 84% of cloud leaders intentionally use multiple cloud environments. This helps support AI initiatives, balance risk, and manage large datasets. As multi-cloud adoption expands, organizations need consistent resilience and recovery capabilities across environments.

Cómo ofrece Clumio resiliencia nativa de la nube

Clumio para Google Cloud Storage was designed to address these challenges through a cloud-native, SaaS-based approach to protection and recovery. The platform stores backup copies in an immutable, air-gapped environment separate from production data.

Este aislamiento ayuda a reducir el riesgo de que los datos de copia de seguridad se vean afectados si el almacenamiento principal se ve comprometido por ransomware o por eventos de eliminación destructiva. Ayuda a las organizaciones a recuperar datos a múltiples niveles de granularidad, incluyendo objetos individuales, prefijos y buckets completos. Esta flexibilidad permite a los equipos recuperar solo los datos que necesitan, lo que contribuye a reducir los tiempos de Recovery y las interrupciones operativas.

La solución también ayuda a eliminar la necesidad de implementar, aplicar parches, escalar o mantener la infraestructura de copias de seguridad. La gestión centralizada de políticas y los flujos de trabajo de protección automatizados ayudan a simplificar las operaciones, al tiempo que permiten que las estrategias de protección se adapten al crecimiento de los entornos de datos en la nube.

Resultados empresariales para la IA, el análisis de datos y las operaciones en la nube

For many organizations, downtime is no longer limited to application outages. Disrupted data can halt analytics projects, interrupt AI pipelines, delay customer-facing services, and impact business decision-making. Clumio helps organizations reduce these risks by supporting faster recovery workflows and strengthening cyber resilience. Key business outcomes include:

  • Faster recovery – Rapid point-in-time recovery helps organizations recover data from selected recovery points following ransomware attacks, accidental deletion, corruption events, or lifecycle policy mistakes.
  • Reduced operational overhead – A fully managed SaaS platform that helps remove infrastructure management requirements and reduce reliance on manual recovery processes.
  • Improved cyber resilience – Immutable, air-gapped backups are designed to add an additional layer of resilience against modern cyber threats.
  • Greater confidence in AI and analytics – Organizations can help protect the datasets that enable AI models, business intelligence platforms, and analytics environments.

“With Clumio for Google Cloud, we will be able to restore massive volumes of cloud data with a cloud-native SaaS solution that is easy to use and highly scalable.” – Alex Grach, Jefe de Ingeniería, Trusted Data Platform en Atlassian

Recovery coherente en entornos multicloud

Muchas empresas operan actualmente en múltiples entornos de nube, incluidos AWS y Google Cloud. Si bien la adopción de la nube aporta flexibilidad, también puede introducir complejidad cuando los procesos de Backup and Recovery difieren entre entornos.

Clumio ayuda a abordar este reto proporcionando una experiencia de protección nativa de la nube coherente en todas las plataformas de nube. Las organizaciones pueden aplicar políticas unificadas, agilizar los flujos de trabajo de Recovery y reducir las fricciones operativas a medida que crecen los entornos de nube.

As businesses continue investing in AI-enabled innovation, cloud resilience must evolve alongside the workloads it protects. With the general availability of Clumio para Google Cloud Storage, organizations gain a purpose-built solution for helping protect and recover cloud object storage data at scale while maintaining the operational simplicity that modern enterprises require.


Preguntas frecuentes

Q: What is Clumio para Google Cloud Storage?

A: Clumio para Google Cloud Storage is a cloud-native backup and recovery solution that helps protect Google Cloud Storage data with immutable, air-gapped backups. It helps enable organizations to recover objects, prefixes, and buckets following ransomware, accidental deletion, corruption, or operational mistakes.

Q: Why isn’t Google Cloud Storage durability enough?

A: Google Cloud Storage durability is designed to help safeguard data against infrastructure failures, but it does not address logical corruption, ransomware, malicious deletion, lifecycle policy mistakes, or human error. Independent backup copies help provide an additional recovery layer.

P: ¿Puede Clumio recuperar objetos concretos?

A: Yes. Clumio supports granular recovery workflows that allow organizations to recover individual objects, prefixes, or entire buckets depending on the scope of the incident.

P: ¿Cómo ayuda Clumio en la recuperación tras un ataque de ransomware?

A: Clumio stores backup copies in immutable, air-gapped environments separate from production storage. These isolated backup copies help organizations recover data following ransomware attacks or destructive deletion events.

P: ¿Está Clumio diseñado para grandes conjuntos de datos?

A: Yes. Clumio is designed to support cloud-scale environments and can help organizations protect and recover large object storage datasets that enable analytics, AI, and business-critical applications.

P: ¿Cómo simplifica Clumio las operaciones?

A: As a fully managed SaaS platform, Clumio helps eliminate the need to deploy and maintain backup infrastructure. Centralized policy management and automated workflows help reduce administrative overhead and operational complexity.

Recursos relacionados

PRESS RELEASE 

Clumio Extends Recovery to Google Cloud Storage 

Ofrece protección y resiliencia inmutables, SaaS, para conjuntos de datos a escala de petabytes en Google Cloud , que son fundamentales para la era de la IA autónoma

Read the announcement  about Clumio Extends Recovery to Google Cloud Storage 
ANALYST REPORT 

The Total Economic Impact of Clumio 

Explore the business value, efficiency gains, and operational benefits organizations achieve with Clumio.

View the report  about The Total Economic Impact of Clumio 
CUSTOMER STORY 

How LoanBoss Strengthens Cloud Resilience 

Learn how organizations strengthen cloud resilience and simplify data protection with Clumio.

Watch the story  about How LoanBoss Strengthens Cloud Resilience 
ANALYST REPORT 

Building Cyber Resilience in the Cloud 

Discover best practices for helping protect cloud-native workloads against ransomware and operational disruptions.  

Read the Report  about Building Cyber Resilience in the Cloud 

¿Listo para empezar?

Operaciones de resiliencia

Cómo las operaciones de resiliencia (ResOps) impulsan la capacidad de recuperación de las empresas

Enterprise resilience fails not from lack of tools — but because operations, security, and infrastructure teams lack a shared, measurable framework for proving recovery.

It’s 2:47 a.m. and your incident bridge has 40 people on it. The ransomware hit a tier-one workload six hours ago. Containment is done. The forensics team has cleared two recovery points. And now everyone is waiting on the one question nobody prepared for: which services do we restore first, in what order, and how do we know the data is actually clean? Your backup admin pulls up the restore job. Your security lead pulls up the threat report. Your infrastructure lead pulls up the runbook – the one last updated eighteen months ago. Nobody has a shared answer. Nobody has practiced this together. This is the gap that Resilience Operations — ResOps — is designed to close. Not after the incident. Before it.

Resilience Operations (ResOps) is an operational discipline that aligns security, infrastructure, and operations teams around critical services, defined impact tolerances, and continuous validation — so organizations can withstand disruption and demonstrate recoverability with evidence. Commvault Cloud supports ResOps with recovery intelligence, posture visibility, Cleanroom Recovery for isolated restoration, AI-enabled anomaly detection, and automated recovery testing across hybrid, multi-cloud, SaaS, and AI-enabled environments.

Menos del 7 %

Fewer than 7% of organizations can recover from a ransomware attack within 24 hours of detection. For enterprises running tightly coupled, automated environments — where one compromised workload can cascade into a full-scale operational shutdown — this statistic defines the gap that ResOps is built to close.


¿Qué es ResOps y en qué se diferencia de las copias de seguridad y la recuperación ante desastres?

Backup and disaster recovery are infrastructure disciplines — they answer whether data exists and whether a datacenter can fail over. ResOps is an enterprise operating discipline: it answers whether critical business services can be recovered end-to-end, under real-world stress, within defined impact tolerances — and produces evidence to prove it.

Where DR treats recovery as an IT-owned procedure, ResOps embeds it into the operating rhythm of the entire enterprise. A ResOps Council gives cross-functional teams — engineering, security, infrastructure, operations, service delivery — shared ownership and decision rights over resilience outcomes. Recovery is then governed by two measurable targets: Service Resilience Indicators (SRIs), which define how well each critical service must perform under disruption, and Mean Time to Clean Recovery (MTCR), which tracks how quickly it actually gets there. The result is a shift from annual DR tests and static runbooks to continuously measured, board-reportable recoverability.

  • Critical Services Mapping: ResOps begins by identifying the Minimum Viable Company (MVC) — the smallest set of critical services required to sustain business operations — and defining acceptable impact tolerances for each. This scope definition informs downstream governance and testing priorities.
  • SRI-Based Performance Targets: Each critical service is assigned a Service Resilience Indicator (SRI) — a specific, testable target for how the service should perform under disruption. SRIs replace vague recovery intentions with more accountable, measurable targets.
  • Seguimiento del MTCR: El tiempo medio hasta la recuperación completa (MTCR) mide el tiempo transcurrido desde la declaración de un incidente hasta la restauración verificada de un servicio crítico. A diferencia del tiempo objetivo de recuperación (RTO), que mide la restauración del tiempo de actividad, el MTCR incorpora pasos de validación para garantizar la fiabilidad de la recuperación.
  • Cross-functional Decision Rights: ResOps defines who makes recovery decisions, in what order, and under what conditions — using RACI diagrams, backup authority structures, and preapproved runbooks. This helps reduce coordination gaps that can occur when siloed teams respond during an incident.
  • Continuous Validation Cadence: ResOps replaces annual disaster recovery (DR) tests with an ongoing rhythm of simulations, tabletop exercises, and cleanroom restores — each producing evidence that recovery capabilities remain current and effective.

El marco ResOps: cinco ámbitos integrados para la resiliencia empresarial

The ResOps framework is a closed-loop operational model built around five integrated domains — Resilience Governance, Recovery Planning, Recovery Architecture, Resilience Assurance, and Resilience Measurements —that together help organizations maintain critical services within defined impact tolerances during disruption. Once these domains are established, teams can adopt a posture of continuous improvement, transforming resilience from a one-time project into an ongoing, measurable program.

Each domain plays a specific role in the ResOps closed loop. Resilience Governance establishes the charter, defines the Minimum Viable Company (MVC), and creates cross-functional ownership through a ResOps Council. Recovery Planning and Recovery Architecture translate that governance into testable runbooks, recoverability tiers, separation of control and data planes, immutable recovery points, and air-gapped isolation. Resilience Assurance validates these architectures through continuous testing — such as simulations, cleanroom restores, and tabletop exercises — while Resilience Measurements track SRIs, MTCR, and reporting outputs to support visibility and decision-making.

  • Gobernanza de la resiliencia: Establece unos estatutos de ResOps, define los niveles de tolerancia al impacto para cada servicio crítico, vincula los resultados en materia de resiliencia a la financiación de la organización y crea un Consejo de ResOps multifuncional para compartir la responsabilidad y la toma de decisiones.
  • Recovery Planning: Defines recoverability tiers by business criticality, including technical runbooks for system restart, RACI diagrams of recovery responsibilities, dependency maps, and testing schedules — so teams have a documented and rehearsed path to recovery.
  • Arquitectura de Recovery: define la separación entre los planos de control, los planos de datos y los niveles de almacenamiento; incorpora el aislamiento físico, la inmutabilidad y el aislamiento de dominios; y está diseñada para reducir el alcance del impacto dentro del entorno de Recovery, con el fin de facilitar una restauración más rápida y controlada.
  • Resilience Assurance: Embeds continuous validation into the operating rhythm — including cleanroom restores, simulations, and governed tabletop exercises —designed to validate recovery processes and reduce reinfection risk.
  • Medidas de resiliencia: realiza un seguimiento de los indicadores centrados en los resultados, entre los que se incluyen las tolerancias de impacto, el MTCR, el cumplimiento del SRI y el estado de los servicios críticos, y los recoge en informes trimestrales sobre resiliencia para que la dirección pueda tener una visión clara de la situación.

Cómo Commvault Cloud respalda ResOps en entornos empresariales híbridos

Commvault Cloud respalda ResOps como una plataforma basada en pruebas que ayuda a ampliar la ciberresiliencia más allá de las herramientas de protección, para convertirla en un modelo operativo más amplio. Aunque ResOps es una disciplina más que un producto, Commvault Cloud ofrece capacidades que ayudan a las organizaciones a poner en práctica sus cinco ámbitos en entornos híbridos, multinube, SaaS y basados en IA.

Commvault Cloud helps address the ResOps evidence gap by combining recovery intelligence, posture visibility, and recovery workflows within a unified platform. Rather than stitching together point tools for backup, disaster recovery (DR), and security operations, Commvault Cloud provides a unified data protection console across enterprise workloads — on-premises, cloud, and SaaS —while integrating with SecOps tools so detection and recovery can operate in a coordinated manner. This approach enables cross-functional teams to define SRIs, measure MTCR, and continuously validate recovery processes in isolated environments — supporting the evidence needs of stakeholders, including leadership and regulators.

  • Cleanroom Recovery: Commvault’s Cleanroom Recovery capability provisions an isolated, air-gapped environment on demand — separate from the production network— where critical workloads can be restored, analyzed, and scanned prior to returning services to production. (See FAQ Q3 for step-by-step mechanics.)
  • AI-Enabled Anomaly Detection: Commvault Cloud’s AI-enabled detection helps identify unusual data access patterns and backup anomalies early — helping limit incident impact and reduce the scope of recovery.
  • Pruebas de recuperación automatizadas: En lugar de basarse únicamente en simulacros periódicos de recuperación ante desastres, Commvault Cloud permite validar de forma continua la capacidad de recuperación mediante la realización de pruebas de recuperación que no interrumpen el servicio y la comparación de los resultados con los objetivos de SRI, lo que ayuda a detectar deficiencias antes de que se produzca un incidente.
  • Unified Data Protection Console: A single control plane spans on-premises, cloud, SaaS, and AI-enabled workloads — helping reduce coverage gaps and tool sprawl that can affect recovery confidence in hybrid environments.
  • Posture Visibility and SRI Reporting: Commvault Cloud provides visibility into resilience posture across protected workloads in a unified view — tracking SRI attainment, MTCR trends, and tolerance gaps—and generating reporting artifacts to support internal and external stakeholders.

Microsoft Sentinel (SIEM)

Bidirectional integration allows Commvault Cloud to pass recovery telemetry into Microsoft Sentinel for correlation with threat detections — helping inform recovery decisions with current security context.

CrowdStrike Falcon (plataforma de seguridad)

Integration with CrowdStrike provides threat intelligence that helps inform recovery point selection — so restored environments can be assessed against known indicators of compromise before returning to production.

Splunk (SIEM/SOAR)

Commvault Cloud envía datos de eventos de Recovery a Splunk para proporcionar una visibilidad unificada de las operaciones de seguridad, lo que ayuda a los equipos a correlacionar las anomalías en las copias de seguridad con una actividad de amenazas más amplia.

Microsoft Azure / AWS / Google Cloud (nube)

Commvault Cloud’s any-to-any workload portability supports recovery across major hyperscalers — helping organizations maintain resilience as dependencies shift across cloud environments.

ServiceNow (ITSM)

Integration with ServiceNow supports automated incident ticket creation and orchestration of recovery workflows — helping connect security detection with IT operations response.

Cómo funciona ResOps de principio a fin: desde la gobernanza hasta la Recuperary limpia


Descubre

The unified data protection console helps classify enterprise data and map service dependencies — creating a centralized inventory of what constitutes the Minimum Viable Company (MVC) and which workloads align to specific recoverability tiers.


«Protección»

Policy-driven protection is applied across workloads based on recoverability tiers defined in Recuperary Planning. This results in recovery points designed with immutability and air-gap principles, reflecting the Recuperary Architecture approach — such as separation of control planes, data planes, and storage, and considerations for blast-radius reduction.


Detectar

AI-enabled anomaly detection monitors backup telemetry and data access patterns. When irregularities are identified, alerts can be routed to integrated SecOps platforms — helping security and recovery teams operate from a shared signal and reduce delays in response.


Recuperar

Following incident declaration, orchestrated workflows run against pretested runbooks — reducing the need for ad hoc response. Cleanroom Recuperary provisions an isolated environment where recovery points can be analyzed and tested before services are returned to production.


Restaurar

Services are promoted to production based on SRI priority. MTCR is captured for each service. The recovery sequence — including timestamps, validation steps, and SRI attainment — can be logged and compiled into reporting artifacts to support internal reviews and stakeholder reporting.

ResOps transforms enterprise resilience from documentation-based planning into a continuously validated, evidence-led operating discipline. Organizations that operationalize ResOps gain a cross-functional framework that unites security, IT, and infrastructure around measurable recoverability — tracked through SRIs, MTCR, and reporting for leadership visibility.

Commvault Cloud respalda este modelo mediante Cleanroom Recovery, la detección de anomalías basada en IA, las pruebas de recuperación automatizadas y la protección de datos unificada en todas las cargas de trabajo de la empresa.

The result: when disruption occurs — from ransomware, AI-enabled failure, or cascading infrastructure outages — teams are better prepared, recovery processes are validated, and organizations can provide supporting evidence to stakeholders, including regulators.

Preguntas frecuentes

¿Qué es ResOps y en qué se diferencia de la Backup and Recovery tradicional?

ResOps aborda una laguna que las copias de seguridad y la recuperación ante desastres (DR) no cubren por completo: ¿se pueden recuperar los servicios críticos de principio a fin en condiciones reales, dentro de unos límites de impacto definidos? ¿Y podemos demostrarlo? Las copias de seguridad confirman que existen copias de los datos, y la recuperación ante desastres (DR) valida la conmutación por error del centro de datos, pero ResOps va más allá al tener en cuenta las dependencias, la validación del estado limpio, las rutas de reconstrucción y la ejecución interfuncional, con métricas como los SRI y el MTCR, compatibles con Commvault Cloud.

¿En qué se diferencia la resiliencia operativa de la planificación de la continuidad del negocio (BCP)?

La planificación de la continuidad del negocio (BCP) define cómo pretende responder una organización ante una interrupción, elaborando procedimientos documentados que se someten a pruebas periódicas. La resiliencia operativa y ResOps se centran en probar y mejorar continuamente la capacidad real de una organización para soportar interrupciones dentro de unos límites de tolerancia definidos. Commvault Cloud respalda este cambio proporcionando la capa de medición y validación —seguimiento de SRI, informes MTCR y pruebas en entorno «Cleanroom»— que permite a las organizaciones demostrar la ejecución, en lugar de limitarse a documentar sus intenciones.

¿Cómo funciona la Cleanroom Recovery de Commvault Cloud para la respuesta ante el ransomware?

Cuando se produce un incidente, Commvault Cloud habilita un entorno «Cleanroom», es decir, un segmento de red aislado diseñado para limitar la exposición a sistemas comprometidos. Los puntos de recuperación se analizan en busca de posibles amenazas antes de que las actividades de validación —como el inicio de las aplicaciones y las comprobaciones de dependencias— ayuden a confirmar la Readiness; el proceso genera registros y artefactos que pueden servir de apoyo para la revisión interna y la presentación de informes reglamentarios.

¿En qué se diferencia ResOps de lo que ofrecen Rubrik, Cohesity o Veeam?

Rubrik, Cohesity y Veeam ofrecen capacidades de protección y recuperación de datos, mientras que ResOps introduce un modelo operativo que coordina a los equipos de seguridad, operaciones e infraestructura en torno a tolerancias de impacto definidas y una capacidad de recuperación basada en pruebas. Commvault Cloud respalda este enfoque con capacidades como un plano de control unificado, Cleanroom Recovery, la detección de anomalías basada en inteligencia artificial y la medición automatizada de métricas de resiliencia como los SRI y el MTCR.

¿Qué marcos de cumplimiento exigen pruebas de resiliencia operativa y cómo los aborda ResOps?

Marcos normativos como NIS2, la Ley de Ciberresiliencia de la UE, DORA y el NIST CSF 2.0 hacen hincapié en la resiliencia, las pruebas y la rendición de cuentas, aunque los requisitos específicos varían según la normativa y la jurisdicción. ResOps puede ayudar a las organizaciones a adaptarse a estas expectativas proporcionando un modelo operativo y resultados cuantificables —como métricas de SRI y registros de validación de Recovery— respaldados por las capacidades de Commvault Cloud.

¿Cuándo debería una empresa adoptar ResOps en lugar de limitarse a mejorar su programa de recuperación ante desastres (DR) existente?

Las organizaciones pueden mejorar la recuperación ante desastres (DR) al abordar deficiencias específicas, como los objetivos de tiempo de recuperación, los objetivos de punto de recuperación o la cobertura de las cargas de trabajo. ResOps cobra relevancia cuando los retos son más amplios: equipos aislados, dependencias poco claras o una visibilidad limitada del estado de Readiness para la recuperación. Commvault Cloud facilita la transición de la recuperación ante desastres (DR) a ResOps al proporcionar un plano de control unificado, Cleanroom Recovery para pruebas validadas y mediciones basadas en el SRI que hacen que el estado de Readiness para la recuperación sea visible y se pueda comunicar a la dirección y a los organismos reguladores.

Demuestra tu resiliencia con Commvault Cloud ResOps

Start with critical services, define impact tolerances, and validate clean recovery with evidence — using SRIs, MTCR, and Commvault Cloud.

Recursos relacionados

Explora

¿Qué son las operaciones de resiliencia (ResOps)?

Understand the ResOps operating model — how it unites data security, identity resilience, and cyber recovery into a continuous discipline for AI-era enterprises.
Lea el artículo sobreabout ¿Qué son las operaciones de resiliencia (ResOps)?
Blog

Replanteamiento de la resiliencia para la era de la IA

Descubre cómo gestionar de forma activa la resiliencia en entornos de IA cada vez más complejos con un nuevo enfoque operativo multifuncional impulsado por Commvault Cloud.
Lee la entrada del blog sobreabout Replanteamiento de la resiliencia para la era de la IA

To address mandates governing where their data is stored and used,many organizations think they can buy a sovereign cloud SKU from a hyperscaler and check the box. But this falls far short of what’s actually required – something they might discover only when a regulator asks them to demonstrate that a dataset never left a defined geography,that no foreign-jurisdiction personnel accessed it,and that they can recover it within 24 hours under incident conditions.

In a recent webinar,I joined Commvault GM Alex Zinin,who leads our digital sovereignty task force,along with Jakub Lewandowski,our associate general counsel for EMEA,and Pranay Ahlawat,our chief technology and AI officer,to examine what a complete approach to digital sovereignty needs to include and where most programs fall short.

See the seminario web completoy obtén la versión completaLa soberanía digital,al descubiertoinforme de preparación y marco de aplicación.

Puntos Clave

  • El Marco de Soberanía en la Nube de la UE define ocho objetivos de soberanía,de los cuales solo uno se refiere a la ubicación de los datos.
  • La elección de una región de nube soberana determina dónde se almacenan los datos,pero no quién puede acceder a ellos,bajo qué autoridad legal,ni si es posible recuperarlos en condiciones reales.
  • Una estrategia de soberanía completa se sustenta en cuatro pilares interdependientes: la localidad de los datos,la soberanía tecnológica,la soberanía operativa y la soberanía jurisdiccional. La información…
  • Los programas de soberanía que tratan la arquitectura de Recovery de forma independiente de la gobernanza de los datos primarios conllevan un riesgo no analizado que puede manifestarse durante los incidentes.
  • En lugar de una política de soberanía máxima a cualquier precio,las organizaciones deberían diseñar su estrategia en torno a la soberanía mínima viable: los controles adecuados,aplicados de forma coherente y adaptados a las obligaciones reales.

La soberanía digital se convierte en un requisito empresarial

Over the past decade,the toughest digital and data sovereignty rules have mainly applied to government,defense,and other national‑security workloads. Outside of highly regulated sectors,many enterprises treated sovereignty principles as design guidance rather than a hard architectural constraint.

That’s now changing. RGPDLa aplicación de la normativa ha evolucionado más allá de las simples directrices,llegando a imponer multas sustanciales por fallos operativos,y los nuevos regímenes comoDORA,NIS2,Germany’s KRITIS rules,and the Ley de datos de la UE have tightened expectations around jurisdictional control and operational resilience.

Sovereignty questions are now surfacing in RFPs,M&A due diligence,and board‑level risk reviews as well.

The Marco de soberanía en la nube de la UE,published in October 2025,clarifies what this scrutiny actually evaluates. Of its eight sovereignty objectives,only one addresses where data resides. The other seven cover access control,operational dependencies,jurisdictional exposure,and recovery.

For enterprises,this structure is now the lens through which vendor capabilities must be evaluated.

Avance: Un nuevo enfoque de la soberanía y la resiliencia

In this moment from the webinar,Jakub discusses how sovereignty is a risk posture,rather than a single product. Organizations need a holistic strategy that combines architecture,operations,governance,auditability,and recovery planning to address it.

La residencia de los datos no equivale a soberanía

La residencia de datos solo responde a preguntas sobre el «dónde». Las normas sobre soberanía también exigen poder explicarwho,how,and under what conditions.

In practical terms,a complete sovereignty posture encompasses four interdependent pillars.

1. Localidad de los datos

This pillar covers not just where data is stored,but where it travels. Control-plane artifacts,metadata,and telemetry can cross geographic boundaries even when primary data stays in-region.

2. Soberanía tecnológica

Este pilar aborda la cuestión de si la organización controla los mecanismos que protegen los datos:

  • Cómo se concede el acceso.
  • Cómo se cifran los datos.
  • Si la custodia de las claves de cifrado se mantiene en todas las circunstancias.

A key concept here (pun intended) is the distinction between Bring Your Own Key (BYOK),where an organization’s own encryption keys are managed within the provider’s platform,and Hold Your Own Key (HYOK),where the organization retains independent custody of keys entirely outside the provider’s environment.

For regulated organizations with strict sovereignty requirements,BYOK may not provide sufficient protection if a foreign legal authority can compel the provider to surrender key access under some circumstances.

3. Soberanía operativa

This covers who operates the environment and from where,including whether support personnel or third-party vendors are subject to foreign jurisdiction.

4. Soberanía jurisdiccional

This final pillar establishes the legal framework under which services are delivered and whether there are explicit protections against extraterritorial access,such as the cross-border situations discussed in the Ley CLOUD de EE. UU..

Cada uno de estos pilares es esencial para garantizar el cumplimiento normativo. Una estrategia sólida en materia de localización de datos, combinada con controles operativos deficientes, puede dar lugar a riesgos no detectados.

Dónde fallan los programas de soberanía digital

My experiences in the field have revealed a recurring pattern: When sovereignty becomes a technical conversation,it gets too narrow,too quickly. Workshops zoom in on where data lives,teams get to work on that one question,and then they move on,leaving the other three pillars largely unexamined.

Structural problems also come into play. Digital sovereignty needs to be treated as an ongoing program with legal,technical,and operational stakeholders,not as an IT project that gets checked off as complete.

Organizations can also be led astray by a few myths. One,as we’ve discussed,is the impression that sovereignty equals residency.

Then there’s the myth of absolute sovereignty,the idea that you can achieve complete independence from all external jurisdictions and dependencies. In practice,sovereignty always involves tradeoffs between control,cost,technological velocity,and the ability to innovate.

The goal should be to strike the right balance between independence from foreign jurisdictions and the requirements of your business. It’s also important to understand that sovereignty isn’t a product you can buy,but a risk posture built from architecture,operations,contracts,certifications,and continuous auditability.

La resiliencia forma parte de los límites de la soberanía

La soberanía operativa es lael pilar más difícil de auditar and the one most commonly underestimated. If your environment needed access for routine maintenance tonight,who would perform it,from which country,and under which legal jurisdiction?

Most organizations,when they work through that question for the first time,find at least one support pathway that crosses a jurisdiction boundary they hadn’t mapped.

This gap becomes most consequential during recovery. Most sovereignty programs govern primary data environments but treat backup infrastructure,restoration sequencing,and recovery point management under a separate – and often weaker – set of controls. When an incident occurs,recovery personnel may not meet jurisdictional requirements,and the sovereign architecture designed to protect data can actively complicate restoration if resilience wasn’t designed in from the start.

Commvault’s modelo operativo de resiliencia,ResOps™,addresses this need directly by framing recovery as an ongoing operational discipline that needs to be designed,tested,and validated inside the same sovereignty boundary as the data it protects.

Minimum Viable Sovereignty: The Right Level of Control,Not the Maximum

An absolutist approach to digital sovereignty can tax resources while unnecessarily restricting a company’s ability to meet its business goals.

A payroll system,a customer transaction database,and an internal HR tool don’t carry the same sovereignty obligations. Taking a binary approach to compliance can lead to either under-investing where it matters or over-investing beyond what’s actually required.

Soberanía mínima viable sets a more practical target: the right controls,consistently enforced and continuously demonstrated,calibrated to what each workload actually requires across all four pillars.

Organizations have a broad range of options for how sovereign controls are delivered across their environment,each providing different controls.

Cómo aborda Commvault la cuestión de la soberanía digital

Commvault’s Marco Geo Shield is designed to help organizations navigate that spectrum. Rather than offering a single sovereign SKU,Geo Shield maps to the full spectrum of deployment models:

  • Servicios regionales de nube soberana prestados como SaaS
  • Alianzas entre hiperescaladores y gobiernos para el lanzamiento de satélites
  • Emisiones soberanas nacionales gestionadas por socios y desarrolladas con proveedores de servicios locales
  • Entornos soberanos privados, controlados íntegramente por el cliente, que cumplen los requisitos de marcos normativos comode FedRAMP High.

In this way,organizations can achieve a digital sovereignty posture that holds up in real-world conditions – even when an incident occurs.

Ve el seminario web completo y descárgate el informe de Readiness

In the seminario web completo,available on demand,you’ll discover:

  • Por qué la soberanía digital es algo más que una solución tecnológica.
  • El papel de la arquitectura y las operaciones en la estrategia de soberanía.
  • How governance,contracts,and auditability impact resilience.
  • Por qué la soberanía debe mantenerse intacta ante los incidentes cibernéticos y las interrupciones del servicio.
  • The importance of a holistic,risk-based approach to sovereignty.

Ver el seminario weby obtén la versión completaLa soberanía digital,al descubiertoinforme de Readiness y marco de referencia correspondiente.

Preguntas frecuentes

P: ¿Cuál es la diferencia entre la residencia de datos y la soberanía digital?

A: Data residency addresses where data is physically stored. Digital sovereignty is broader: it addresses who can access data,under what legal authority,through which operational pathways,and whether it can be recovered cleanly under real conditions.

An organization can have data residing in the right country while remaining exposed to foreign jurisdiction through its support personnel,vendor access agreements,or backup infrastructure. Residency is the starting condition; sovereignty is the full posture built on top of it.

Q: What is the Marco de soberanía en la nube de la UE,and why does it matter?

R: ElMarco de soberanía en la nube de la UEes una herramienta de evaluación estructurada desarrollada por la Comisión Europea para evaluar a los proveedores de servicios en la nube y de tecnología en función de criterios de soberanía durante los procesos de contratación pública.

It defines eight sovereignty objectives,with assurance levels ranging from zero to four for each. Only one of the eight objectives addresses data location; the rest cover operational controls,key custody,jurisdictional exposure,and recovery.

Este marco constituye el marco público más completo para evaluar la postura en materia de soberanía y cada vez más regiones y organismos de contratación pública fuera de la UE lo utilizan como referencia.

Q: What is the difference between BYOK and HYOK,and why does it matter for sovereignty?

A: Bring Your Own Key (BYOK) allows an organization to supply its own encryption keys,but those keys are typically managed within the provider’s platform. Hold Your Own Key (HYOK) means the organization retains independent custody of keys entirely outside the provider’s environment,including under crisis conditions or legal compulsion.

For regulated organizations with strict sovereignty requirements,BYOK may not provide sufficient protection if a foreign legal authority can compel the provider to surrender key access. The Ley CLOUD de EE. UU.,for example,can reach providers operating under U.S. jurisdiction regardless of where data is physically stored.

HYOK addresses that exposure directly,though it may require a higher platform tier in SaaS deployments.

P: ¿Por qué la mayoría de las estrategias de soberanía pasan por alto la soberanía operativa?

A: Soberanía operativa,covering who operates the environment and from where,is the el pilar más difícil de auditar because it requires inventorying support contracts,vendor access agreements,and third-party dependencies across the full operational chain.

Most organizations start sovereignty programs focused on data location and encryption,which are more visible. Operational dependencies tend to surface only when explicitly audited or when an incident forces the question.

As a first step to evaluate operational sovereignty,you should identify every access pathway into your sovereign environment and the legal jurisdiction of each party with that access.

P: ¿Cómo deberían abordar las organizaciones la Recovery en el contexto de la soberanía?

A: Recovery architecture needs to meet the los mismos requisitos de soberanía as primary data environments,but it often doesn’t. In most organizations,backup infrastructure,restoration sequencing,and recovery point management are frequently governed by a separate set of controls,or none at all.

During an incident,the personnel authorized to execute recovery may not meet jurisdictional requirements,recovery points may not have been validated as clean and uncompromised,and the sovereign architecture designed to protect data can actively complicate recovery if resilience wasn’t built into the original design. A sovereignty review should always include recovery planning.

P: ¿Qué significa en la práctica la «soberanía mínima viable»?

A: Soberanía mínima viable means identifying the right level of control for each workload,calibrated to actual regulatory obligations,risk tolerance,and operational constraints,rather than applying maximum controls uniformly.

Maximum sovereignty comes with real tradeoffs: technological complexity,operational burden,service limitations,and cost. Organizations that define requirements by workload across the four pillars,map those requirements to deployment models,and build evidence of consistent enforcement are in a far stronger position than those pursuing all-or-nothing approaches.

Q: What role do certifications like C5,SecNumCloud,and ISO 27001 play in a sovereignty strategy?

A: Certifications help provide auditable evidence that controls have been independently verified,an important part of any defensible sovereignty posture. C5 in Germany,SecNumCloud in France,and ISO/IEC 27001Cada una de ellas establece unos requisitos mínimos que los proveedores deben demostrar mediante auditorías independientes.

The strongest sovereignty postures treat these certifications as a floor,providing necessary evidence that controls exist,but not a substitute for operational testing under realistic conditions.

Darren Thomson is Vice President and Chief Technology Officer,EMEA,at Commvault. Be sure to catch him in the podcast series, STRIVE.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • El uso de varias backup suele generar dependencias operativas respecto a un número reducido de especialistas, lo que aumenta el riesgo para la organización.
  • Gestionar la protección a través de consolas, políticas y sistemas de generación de informes independientes complica mantener la visibilidad y responder rápidamente a los problemas.
  • La consolidación no tiene por qué suponer un proyecto disruptivo de sustitución total; muchas organizaciones pueden modernizarse poco a poco sin tener que renunciar a las inversiones ya realizadas en infraestructura.
  • Un plano de control unificado puede ayudar a simplificar la gestión de políticas, la supervisión, la auditoría y las operaciones de recuperación en entornos híbridos.
  • Las empresas que simplifican backup conseguir un ahorro significativo en los costes, al tiempo que contribuyen a mejorar la eficiencia operativa y la resiliencia.

You didn’t build a messy environment. You built a functional one.

Each tool in your backup stack solved a real problem when you added it. One handled virtual machines. Another covered cloud workloads. A third came in when the business moved to SaaS. You made smart calls with the budget and the vendors you had. The environment works.

The stack isn’t the problem. It’s the operational model that comes with it.

Today, it’s not uncommon for a data center team managing legacy backup infrastructure to run seven or more separate systems. Seven sets of policies. Seven consoles. Seven renewal cycles.

And, in the background, they also get seven single points of failure: not in the infrastructure, but in the people. Because somewhere in your organization, there are one or two engineers who know how each of these systems behaves. When something breaks at 2 a.m., you know exactly who’s getting the call.

That’s not resilience. That’s dependency masquerading as expertise.

El muro del panel de control

Here’s a question worth sitting with: How long does it take your team to answer a simple question like “Did last night’s backup run clean across all workloads?”

If the answer involves opening more than one console, you already know the problem. Each tool has its own view of the world. Each one reports on what it protects, in its own format, on its own schedule.

Stitching that picture together – across on-premises systems, cloud workloads, and remote locations – takes time your team doesn’t have and creates gaps that only show up when something goes wrong.

The scripts help. Your team probably wrote them. But scripts that bridge what tools don’t natively share are technical debt with a support contract. They work until they don’t, and when they don’t, the fix requires the person who wrote them.

And if you want to do this across AI-dependent workloads using generated data … let’s just say you increased the degree-of-difficulty factor by 100% or more.

Qué significa realmente la consolidación para los equipos de infraestructura

The instinct when you hear “consolidate your backup environment” is to picture a rip-and-replace project with new hardware, new procurement, and a migration that takes six months while landing at the worst possible time.

But that’s not what consolidation has to look like.

The right platform works with the storage already in your rack. It doesn’t require you to throw out contracts you negotiated or hardware you haven’t depreciated. You can start where it makes sense – remote offices, a specific cloud workload, a dataset that’s been a problem – and expand as old contracts run out and budget frees up.

What you get in return is a single control plane. One place to set policy, monitor protection, and answer the auditor’s question. One operating model that works across on-premises, cloud, and hybrid workloads without a script to bridge the gap.

The engineers who were keeping seven dashboards cobbled together through scripts and custom executables start doing something more useful instead.

La prueba está en las cifras

Fortune Brands consolidated its backup environment with Commvault® Cloud and ahorró 22,7 millones de dólares – a 73% reduction in total cost. NTT-Netmagic una reducción de los costes de 300 000 dólares al año and cut storage overhead by 35%.

Those aren’t modernization-project numbers. They’re operational-relief numbers. The kind that come from stopping the compounding cost of complexity – not from buying new things.

Real Resilience Doesn’t Need a War Room

If running a recovery drill requires assembling a team of specialists who each know one piece of the environment, that’s not a drill. That’s a liability.

Real resilience means any qualified engineer on your team can execute recovery. It means one set of policies, one control plane, and a recovery process that doesn’t fall apart when the person who built it is on vacation.

Seven dashboards can protect your data. They can’t protect your team from the operational weight of keeping them running.

That’s the case for consolidation. Not a better product. A better way to run what you’ve built.

Want the full picture? Download El coste oculto de las siete herramientas – a field guide for data center teams who built something worth protecting.

Preguntas frecuentes

Q: Why is managing multiple backup platforms a problem if they’re all working?

A: The challenge isn’t usually whether the tools function individually – it’s the operational burden of managing them together. Multiple consoles, policies, and reporting systems can make visibility, troubleshooting, and recovery more complex than they need to be.

P: ¿Cuál es uno de los mayores riesgos que plantea un backup fragmentado?

R: En muchas organizaciones, los conocimientos clave se concentran en unas pocas personas que entienden cómo interactúan sistemas concretos. Si esos miembros del equipo no están disponibles durante un incidente, las tareas de recuperación pueden ralentizarse y resultar más difíciles.

P: ¿La consolidación implica sustituir toda la infraestructura actual?

R: No necesariamente. Muchas iniciativas de consolidación son enfoques por fases que se implementan en paralelo al almacenamiento, el hardware y los contratos ya existentes. Los equipos pueden modernizarse poco a poco en función de las prioridades de la empresa, los ciclos presupuestarios y las renovaciones de los contratos.

P: ¿Cómo puede la consolidación mejorar la resiliencia?

R: Una platform unificada platform ayudar a garantizar políticas coherentes, una visibilidad centralizada y procesos de recuperación optimizados. Esto permite que más miembros del equipo puedan llevar a cabo los procedimientos de recuperación con confianza, sin tener que depender de conocimientos especializados vinculados a herramientas concretas.

P: ¿Qué pasa con la dependencia de un único proveedor al pasar a una única platform?

R: La dependencia de un único proveedor es un factor que hay que tener en cuenta. El objetivo de la consolidación debería ser ayudar a reducir la complejidad operativa, al tiempo que se mantiene la flexibilidad gracias a arquitecturas abiertas, una amplia compatibilidad con cargas de trabajo y la capacidad de aprovechar las inversiones en infraestructura ya existentes siempre que sea posible.

P: ¿Cómo miden las organizaciones el valor de la consolidación?

R: Más allá de los costes de software, las organizaciones suelen valorar factores como los gastos administrativos, la eficiencia en la recuperación, el aprovechamiento del almacenamiento, las necesidades de formación, la preparación para las auditorías y la reducción del riesgo operativo. El mayor valor suele venir de simplificar las operaciones diarias y mejorar la confianza en la recuperación.

Michael Thelander es director sénior de marketing de producto en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

De la detección a la Recovery: ¿qué requiere una arquitectura moderna de ciberresiliencia?

La ciberresiliencia moderna ayuda a las organizaciones a restablecer operaciones fiables tras un incidente mediante procesos de Recovery validados, entornos aislados y una respuesta coordinada en toda la infraestructura híbrida.

Puntos Clave

La ciberresiliencia moderna se centra en una recuperación fiable mediante la validación de los datos, el aislamiento de la restauración, la coordinación de la respuesta y la facilitación de una recuperación flexible en entornos híbridos.

  • La ciberresiliencia moderna depende de un proceso de recuperación basado en pruebas que valide la integridad de los datos antes de su restauración, y no solo de la disponibilidad de las copias de seguridad.
  • Los modelos tradicionales de recuperación ante desastres fallan ante el ransomware, ya que los atacantes se centran en las copias de seguridad, prolongan el tiempo de permanencia y comprometen los puntos de restauración.
  • Un modelo de operaciones de resiliencia (ResOps) coordina a los equipos de seguridad, TI y datos en torno a la validación continua, los flujos de trabajo de Recovery optimizados y un nivel de Readiness cuantificable.
  • Recovery debe integrarse en el ecosistema de seguridad más amplio, conectando los sistemas de detección, respuesta y recuperación para permitir una actuación coordinada y una visibilidad compartida durante los incidentes.
  • Cleanroom®, de «Recovery sintética»™, air-gapped backups, and AI-assisted detection work together to help enable trusted, isolated restoration.
  • La portabilidad de la carga de trabajo y la Recovery mínima viable ayudan a las organizaciones a restablecer en primer lugar las funciones empresariales críticas y a recuperarse en entornos híbridos sin limitaciones de plataforma.

Most organizations can detect cyberattacks. Far fewer can recover cleanly, confidently, and at scale across their entire data estate. Commvault addresses this gap through evidence-driven recovery — combining anomaly detection, Cleanroom, de «Recovery sintética», and the ResOps operating model to help organizations validate, isolate, and restore trusted operations even under active adversarial conditions.

¿Por qué fracasan los modelos de Recovery tradicionales frente a los ciberataques modernos?

241 days. That’s how long the average breach lifecycle is, according to IBM’s Cost of a Data Breach Report 2025. El informe también reveló que el 76 % de las organizaciones seguían tardando más de 100 días en recuperarse por completo de una brecha de seguridad, lo que daba a los atacantes tiempo más que suficiente para comprometer los sistemas de copia de seguridad y los puntos de recuperación.

Legacy disaster recovery strategies were designed for outages and hardware failures, not adversarial attacks. They assumed backups could be trusted by default – an assumption that no longer holds.

Los ciberataques ya no son incidentes de seguridad aislados. Se trata de perturbaciones que afectan a toda la empresa y que ponen de manifiesto la capacidad de los equipos para responder y recuperarse en un contexto de fragmentación de herramientas, señales y procesos de toma de decisiones.

Los atacantes actúan con paciencia y deliberadamente. Para cuando se produce el cifrado o la destrucción, es posible que varios puntos de restauración ya no sean seguros.

Today’s ransomware and cyberattacks follow a playbook that can look like this:

  • Tiempo de permanencia prolongado: los atacantes pueden permanecer en el entorno durante semanas o meses, tiempo durante el cual modifican archivos, introducen malware latente, roban credenciales y corrompen los repositorios de copias de seguridad.
  • Ataques dirigidos a las copias de seguridad: los atacantes ahora pueden eliminar de forma activa instantáneas, desactivar tareas de copia de seguridad, sustraer claves de Recovery y alterar los datos almacenados.

Para cuando se lleve a cabo el cifrado, es posible que varios puntos de restauración ya se hayan visto comprometidos.

La fase deIDC MarketScape: Evaluación de proveedores de ciberrecuperación mundial 2025destaca que la Recovery moderna debe garantizar tanto la supervivencia como la integridad de los datos, especialmente cuando los atacantes se dirigen directamente contra las capas de protección.

Estas circunstancias ponen de manifiesto deficiencias sistémicas. Los equipos de seguridad y recuperación suelen trabajar de forma independiente, lo que provoca retrasos en la toma de decisiones. Los sistemas de copia de seguridad carecen de mecanismos de validación integrados, lo que hace que los equipos no tengan claro qué datos es seguro restaurar. Es posible que los entornos de recuperación no estén aislados, lo que aumenta el riesgo de reinfección.

Cubrir estas lagunas es fundamental para la ciberresiliencia moderna. Es clave contar con un enfoque unificado que aúne la detección de anomalías y amenazas, la protección de datos, los análisis basados en inteligencia artificial y la validación de Recovery.


¿Por qué la recuperación cibernética basada en pruebas es el camino a seguir?

Recovery based on proof replaces restoration based on assumptions with continuous verification of data health. Instead of assuming that backups are inherently safe, organizations evaluate signals across the entire data lifecycle to determine which recovery points are reliable.

“Can we restore?” is not the right question.

Organizations must ask: “Can we restore clean, validated systems under adversarial conditions?”

Las plataformas modernas de resiliencia, comoCommvault Cloudrealizan inspecciones en varias fases. Antes de la protección, el análisis de comportamiento y la inteligencia sobre amenazas ayudan a identificar actividades sospechosas en las cargas de trabajo en producción.

Posteriormente, durante las operaciones de copia de seguridad,la detección de anomalíasanaliza los cambios de entropía, las modificaciones inusuales en los archivos y los indicadores de amenazas conocidos para ayudar a identificar posibles contaminaciones. A continuación, una vez almacenados los datos, el análisis continuo ayuda a descubrir amenazas latentes o retardadas que, de otro modo, podrían pasar desapercibidas.

Los análisis asistidos por IA son esenciales a esta escala. Ayudan a correlacionar señales a lo largo del tiempo, a poner de manifiesto riesgos de alta fiabilidad y a reducir la carga de trabajo que supone la investigación manual. Es importante destacar que estas capacidades deben funcionar antes de la copia de seguridad, durante la misma y, por último, durante la Recovery.

Este enfoque por capas crea un rastro de pruebas que ayuda a tomar decisiones de Recovery con mucha mayor precisión.


¿Qué es ResOps para la recuperación cibernética?

A medida que la recuperación cibernética se vuelve más compleja y sensible en materia de seguridad, no basta con limitarse a adquirir herramientas. Las organizaciones necesitan una disciplina operativa repetible que alinee a los equipos de seguridad, TI y protección de datos en torno a un objetivo común.

Esta es la base delas operaciones de resiliencia (ResOps). ResOps aborda la recuperación como una capacidad operativa continua y cuantificable, en lugar de como un evento puntual. Hace hincapié en la inteligencia compartida, las rutas de recuperación validadas y la Readiness contrastada. Entre sus capacidades clave se incluyen las siguientes:

  • Visibilidad continua mediante la detección de anomalías a lo largo de todo el ciclo de vida de los datos.
  • Detección de amenazas asistida por IA, inteligencia sobre amenazas y alertas tempranas basadas en técnicas de engaño.
  • Restauración de datos limpios.
  • Entornos aislados «air-gapped» bajo demanda para validar las rutas de Recovery.
  • Pruebas y mejoras repetibles.

Un elemento fundamental de ResOps es la integración con el ecosistema de seguridad más amplio. Las arquitecturas modernas se conectan con la gestión de información y eventos de seguridad (SIEM); la orquestación, automatización y respuesta de seguridad (SOAR); la detección y respuesta ampliadas (XDR); los puntos finales; y las plataformas de identidad para facilitar una respuesta coordinada.

La orquestación impulsada por SOAR resulta especialmente importante durante los incidentes activos. Los manuales de procedimientos automatizados ayudan a garantizar una ejecución coherente, reducen los errores manuales y aceleran la toma de decisiones entre los equipos.

La adopción del modelo ResOps pone de relieve un cambio fundamental en la ciberresiliencia, al convertir un proceso tradicionalmente fragmentado en una capacidad de ingeniería altamente repetible.


¿Cómo permite la validación limpia una Recovery segura?

Restaurar copias de seguridad no es tan sencillo como parece. Realizar restauraciones de forma precipitada puede reintroducir malware en los entornos de producción. Cada punto de restauración debe considerarse potencialmente sospechoso hasta que se demuestre lo contrario.

La necesidad de garantizar la limpieza de los datos restaurados ha dado lugar a procesos de validación comoCleanroomyde «Recovery sintética».

Cleanroom helps deliver a fast, on-demand, cloud-based recovery environment for testing, cyber forensics,yrecovery staging. This can be practiced by using automated runbooksypre-configured systems to safely validate workloads before returning them to production.

Como complemento,Air Gap Protectayuda a proporcionar copias de seguridad inmutables que se almacenan separadas del entorno de producción, lo que contribuye a evitar que los atacantes alteren o eliminen datos críticos de Recovery.

AI-assisted de «Recovery sintética» extends this validation. It leverages malwareyencryption detection to create a curated, composite recovery point that combines the most recent clean version of files across all backups into a single recovery point. This helps reduce the amount of data roll-back or the discarding of good data when performing a recovery.

En conjunto, estos mecanismos contribuyen a transformar la Recovery de un proceso basado en el «mejor esfuerzo» en una solución respaldada por pruebas.

¿Por qué es fundamental la portabilidad de las cargas de trabajo para los marcos de ciberresiliencia?

Los entornos empresariales abarcan actualmente la infraestructura local, múltiples nubes públicas, plataformas de contenedores y ecosistemas SaaS. Las arquitecturas de recuperación cibernética deben reflejar esta realidad. Los modelos de recuperación rígidos pueden generar fricciones y retrasos, lo que dificulta una recuperación fluida y pone en peligro la seguridad de los datos de copia de seguridad.

Portabilidad de un lugar a otro is essential for cyber resilience. 

Recovery «de cualquier lugar a cualquier lugar» a escala empresarial significa que las empresas tienen la flexibilidad de:

  • Restaurar cargas de trabajo en infraestructuras heterogéneas.
  • Migrar entre proveedores de nube cuando sea necesario.
  • Hacer frente a situaciones en las que haya que reconstruir todo desde cero cuando los entornos se vean totalmente comprometidos.
  • Admitir diversas migraciones de hipervisores y plataformas de almacenamiento.

La portabilidad contribuye a que las decisiones de Recovery se basen en las prioridades empresariales, en lugar de en las limitaciones de la plataforma. Además, ayuda a reducir el bloqueo de la infraestructura durante incidentes a gran escala.


¿Cómo orienta la Recovery mínima viable la continuidad del negocio?

When a major cyber incident occurs, attempting to restore everything at once often creates unnecessary delays and complexity. During such scenarios, beginning with an organization’s sistemas mínimos viablesde la organización y avanzar hacia la Recovery total del negocio.

Este enfoque da prioridad a los sistemas y datos necesarios para restablecer primero las operaciones empresariales fundamentales. La secuencia de Recovery se ajusta al impacto en el negocio, en lugar de a la topología de la infraestructura. Entre los elementos clave de esta práctica se incluyen un alto nivel de concienciación sobre las dependencias, objetivos de Recovery por niveles, manuales de procedimientos automatizados y pruebas y perfeccionamiento continuos.

The minimum viable recoveryprovides numerous advantages:

  • Una recuperación segura y fiable de las partes más críticas del negocio.
  • Un retorno mucho más rápido a las operaciones empresariales continuas.
  • Rápida recuperación de los sistemas de identidad, las aplicaciones de comunicaciones críticas y los datos esenciales.

The minimum viable recovery helps accelerate time to business continuity. It helps enable organizations to regain operational capability quickly, even if full restoration takes longer. This process also aligns directly with the ResOps philosophy of measurable readiness.

Conclusión: cómo integrar todos los aspectos de la ciberresiliencia

Present-day cyber resilience is not defined by an organization’s capability to create backups. It is defined by how confidently it can restore trusted operations under real adversarial pressure. It demands an architecture that helps continuously connect detection, validation, isolation, and orchestration.

En una arquitectura madura, estas capacidades se refuerzan mutuamente en tiempo real. Las señales de detección contribuyen a reforzar la confianza enCleanpoint™ confidence. Validation workflows continuously test recoverability. Cleanroom environments help provide a controlled proving ground before production cutover. Orchestrated runbooks help align technical recovery with business priorities. When these elements operate together under a ResOps model, they help provide organizations measurable confidence in their ability to recover.

A medida que las ciberamenazas siguen evolucionando, la ventaja decisiva no será la rapidez con la que se puedan restaurar los sistemas, sino la fiabilidad con la que se puedan restablecer operaciones limpias y fiables a gran escala.

Preguntas frecuentes

¿Por qué las estrategias tradicionales de copia de seguridad ya no son suficientes para la ciberresiliencia?

La recuperación ante desastres tradicional se diseñó para hacer frente a interrupciones del servicio y fallos de hardware, no a ataques maliciosos. El ransomware moderno ataca los repositorios de copias de seguridad, corrompe los puntos de restauración y desactiva los sistemas de protección. Commvault aborda este problema combinando Air Gap Protect, la detección de anomalías y Cleanroom Recovery para validar y aislar los puntos de restauración antes de devolver los datos al entorno de producción.

¿Qué es la Recovery basada en pruebas y por qué es importante?

La recuperación basada en pruebas utiliza la detección de anomalías, la inteligencia sobre amenazas y los flujos de trabajo de validación para confirmar que los puntos de restauración estén libres de amenazas antes de su implementación. Commvault Cloud lleva esto a la práctica mediante una inspección continua antes, durante y después de la copia de seguridad, lo que ayuda a detectar la contaminación de forma temprana y permite una restauración más rápida y fiable en condiciones adversas.

¿Qué es ResOps y cómo mejora la recuperación cibernética?

ResOps es un modelo operativo que aborda la recuperación como una disciplina continua y cuantificable, en lugar de como un evento puntual. Commvault respalda ResOps al integrar la detección de anomalías, las rutas de recuperación validadas y las pruebas basadas en «Commvault Cleanroom» en un flujo de trabajo compartido que coordina a los equipos de seguridad, TI y protección de datos en torno a un nivel de Readiness cuantificable.

¿Cómo contribuyen la Cleanroom Recovery y la Recovery sintética a una restauración segura?

Cleanroom Recovery ofrece un entorno aislado en el que se pueden probar y validar las cargas de trabajo antes de volver a la producción. Synthetic Recovery utiliza la detección asistida por IA para ayudar a reunir las versiones limpias más recientes de los archivos en un punto de Recovery verificado. Juntas, ayudan a evitar que se reintroduzca malware durante la restauración.

¿Por qué es importante la portabilidad de las cargas de trabajo durante un ciberincidente?

En entornos híbridos y multicloud, las organizaciones necesitan flexibilidad para restaurar cargas de trabajo en diferentes plataformas. La capacidad de portabilidad «any-to-any» de Commvault permite la recuperación en infraestructuras heterogéneas, la migración a la nube entre distintos proveedores y escenarios de reconstrucción desde cero, lo que contribuye a garantizar que las decisiones de Recovery se basen en las prioridades empresariales y no en las limitaciones de la plataforma.

¿Qué es la Recovery mínima viable y cómo contribuye a la continuidad del negocio?

The minimum viable recovery prioritizes the restoration of the most critical systems necessary to resume fundamental business operations. Commvault supports this approach through a recovery sequence organized by levels adapted to business impact, using automated procedure manuals and continuous testing to help organizations restore identity systems, critical applications, and essential data before completing a full reconstruction.

Explora recursos relacionados

Commvault’s Complete Cloud Platform

Plataforma

Cleanroom

Descubra cómo el entorno de recuperación en la nube aislado y bajo demanda de Commvault permite realizar pruebas seguras de cargas de trabajo, análisis forenses y validación de la producción tras un ciberataque.
Descubre las capacidades deabout Cleanroom
MarketScape de IDC

Líder en el IDC MarketScape para la ciberrecuperación a nivel mundial

Commvault ha sido reconocido como líder por la amplitud de su oferta de recuperación cibernética, la integración en el ecosistema y sus capacidades específicas de formación en resiliencia cibernética.
Lea la evaluación sobreabout Líder en el IDC MarketScape para la ciberrecuperación a nivel mundial

Puntos Clave

  • La presión normativa, las expectativas de la junta directiva y los conflictos del día a día están acelerando el cambio de un gasto centrado en la prevención hacia resultados que mejoren la resiliencia.
  • La arquitectura de la resiliencia se ha vuelto mucho más compleja, sobre todo ahora que los sistemas de IUnplantean nuevos retos en cuanto al linaje de los datos y su recuperación.
  • La ciberresiliencia debe ir más allá de la recuperación ante desastres tradicional y considerar las interrupciones como una situación operativa habitual, en lugar de como un suceso excepcional.
  • Resilience operations (ResOps™) provides an operating model for making resilience continuous, cross-functional, and demonstrable under actual conditions.
  • Lo más complicado de la transición a ResOps es la parte organizativa. La fragmentación de responsabilidades y las prioridades desalineadas siguen siendo las causas más comunes de fracaso.

Disruptions have become business as usual. Over the past year alone, we’ve seen:

Cuando el entorno operativo es intrínsecamente incierto, los CISO y los CIO tienen que replantearse su enfoque respecto a la continuidad del negocio.En un seminario web reciente, David Nowak, principal at Deloitte’s Cyber Risk Service; Kent Meyer, managing director at Deloitte; and Shilpi Handa, IDC’s associate research director for cybersecurity in the METUnregion, joined me to discuss what operational resilience actually demands in strategy, in architecture, and in day-to-day operations.

Sneak Peek: It’s No Longer a Matter of If, but When

In this clip from the webinar, you’ll hear why outages are no longer just IT events – they are business events. Boards and regulators are now shifting focus from if an outage occurs to how quickly organizations can recover.

Why Disaster Recovery Isn’t Enough

Per NIST’s definition, la ciberresiliencia va más allá de la seguridad tradicional, by assuming breaches will happen and focusing on survival and rapid recovery, not just prevention. This assume-breach framing has been part of zero trust for years, but how many organizations are actually putting its implications into practice?

Backup operations focus on whether data has been copied, and disaster recovery on whether systems can be restored, but true resilience demands that you answer a much harder question: Can these services be restored end to end, under stress, and continuously?

We’re seeing this mindset take hold across all sectors, driven by a combination of regulatory pressure and board-level expectations.

  • In Europe, the EU’s Digital Operational Resilience Act (DORA) now mandates specific resilience outcomes and recovery timelines.
  • Las normas de la Corporación Norteamericana para la Fiabilidad Eléctrica (NERC) sobre la protección de infraestructuras críticas también se están revisando desde la perspectiva de la resiliencia.
  • Los requisitos de notificación de infracciones de la Comisión de Valores y Bolsa (SEC) han puesto el foco no solo en la divulgación de información, sino también en las medidas que están tomando las organizaciones para recuperarse.

Ahora, los consejos de administración consideran cualquier interrupción del servicio como un incidente que perjudica al negocio, y lo que se espera ya no es solo demostrar que la recuperación es posible, sino que se puede llevar a cabo rápidamente y con un alto grado de fiabilidad.
Un estudio de IDC realizado por Handa pone de manifiesto cómo las operaciones de recuperación tradicionales pueden quedarse cortas. Tras el estallido de la guerra en Oriente Medio, descubrió que los CIO y los CISO tenían dificultades para garantizar la continuidad no solo de la tecnología, sino también del personal y los procesos, ya que los empleados se veían obligados a trasladarse de la noche a la mañana y las oficinas quedaban inaccesibles, sin que quedara nadie para llevar a cabo la conmutación manual por fallo. Y este es solo uno de los innumerables escenarios impredecibles que las organizaciones deben tener en cuenta.

Crear una arquitectura de resiliencia

Unresilience strategy encompasses both what you protect and whether you can recover it. On the former count, the scope of what needs to be protected has expanded steadily, including identity systems, communication platforms, workloads, productivity tools, CI/CD pipelines, and structured and unstructured data.
The latter point – “whether you can recover it” – creates the new requirements for that strategy. It’s not enough to capture point-in-time snapshots and define traditional recovery objectives. As adversaries target backup infrastructure, organizations must now examine recovered data and confirm that it’s free of compromise before bringing it back online. Isolated recovery environments, air-gap protection for critical services, and cleanroom capabilities have become essential components of resilience architecture.
AI introduces a new layer of difficulty. To recover an AI model, you’ll need not just a backup of the model file itself, but everything that went into creating it. This includes its datasets, hyperparameters, framework versions, feature engineering, and infrastructure configurations, as well as a complete dependency map showing how it all fits together.
Meyer frames cyber resilience solutions as a way to democratize disaster recovery. Whereas traditional disaster recovery was siloed inside IT and accessible only to specialists, newer platforms can give security operations teams, business owners, and operations staff the visibility they need to engage.
That matters for organizations with constrained resources, and it changes what’s possible in terms of moving from tabletop exercises to real, demonstrable restores.

ResOps: el modelo operativo para una resiliencia sostenible

ResOps treats resilience as a continuous function, not just something that happens in response to an incident.
In simple terms, it’s about operationalizing resilience when normal operating assumptions no longer hold. Instead of taking for granted that your backups will be available, clean, and restorable when disaster strikes, with ResOps you’re continually discovering where data lives, protecting and capturing it across on-premises and cloud environments, detecting anomalies, recovering to a trusted state, and restoring workloads that have been fully validated. That way, you’re increasingly ready for a disruption, and more confident that you’ll be able to get through it successfully.
Nowak offers a phrase that captures the essence of ResOps: resilient by design. It’s the successor to the secure-by-design principle that shaped the last generation of security architecture. Beyond building systems that resist compromise, we’re now building systems that can continue functioning when compromise occurs.

El lado humano de ResOps

Adopting ResOps is at least as much about people and process as it is about technology. As Handa notes, organizations don’t typically fail because they lack the right tools; they fail because ownership is fragmented across too many roles, with no shared operating rhythm and no clear decision rights when things go wrong.
ResOps forces organizations to answer questions many haven’t yet worked through, such as:

  • ¿Quién tiene la autoridad para restablecer los servicios si el equipo principal no está disponible?
  • ¿Cómo deberían estructurarse los manuales de ejecución remota?
  • How will cross-regional failover work when it can’t depend on a single location?

In that sense, ResOps is less about restoring systems and more about enabling the continuity of decision-making, execution, and accountability under disruption.
To this end, many organizations have created a chief resilience officer title, particularly in state and local government. Whether filled by the CISO, the CIO, or someone new, the emergence of this role reflects broad accountability beyond IT. It requires an owner with the cross-functional authority and communication skills to bring business leaders, security teams, and operations staff into a shared operating rhythm.
The role also includes translating the case for resilience into terms that resonate across stakeholders, including monetary impact for the board, operational continuity for practitioners, and regulatory compliance for GRC teams. The goal is a decision-rights framework that’s been tested in simulations before it’s needed in an incident.

Ponlo todo en práctica

Commvault ayuda a las organizaciones a poner en práctica las operaciones de resiliencia (ResOps), desde la identificación y protección de datos en cloud locales y cloud , hasta la detección de anomalías, la recuperación a un estado limpio y la restauración de cargas de trabajo validadas. Para las organizaciones que están pasando de los ejercicios teóricos a las restauraciones reales, estas son las capacidades que ayudan a que la resiliencia sea una realidad en tiempos de incertidumbre.
Los recursos de la sesión, como el estudio de IDC sobre la preparación de los directores de sistemas de información y los materiales de Deloitte sobre la recuperación basada en datos, están disponibles en lapágina de contenido bajo demanda.

Preguntas frecuentes

P: ¿Qué es la ciberresiliencia y en qué se diferencia de la recuperación ante desastres?

R: La recuperación ante desastres se centra en restaurar los sistemas y los datos tras un incidente. La ciberresiliencia es una estrategia más amplia y proactiva: parte de la base de que se producirán interrupciones y se pregunta si los servicios se pueden restablecer de principio a fin, en situaciones de estrés y de forma periódica. Muchas organizaciones cuentan con sólidos planes de recuperación ante desastres que, sin embargo, las dejan desprotegidas cuando se produce un incidente real en condiciones inesperadas.

Q: What’s driving organizations to prioritize resilience over prevention?

A: Regulatory frameworks like DORUnand evolving NERC standards now mandate specific resilience outcomes, not just security controls. As a result, boards are focusing on recovery timelines as a business metric.

P: ¿Por qué es más complicado hacer copias de seguridad y recuperar los sistemas de IA que los datos tradicionales?

A: Backing up an AI model means capturing more than the model file itself. Unmodel is the product of a specific training process involving datasets, hyperparameters, framework versions, and infrastructure configurations. Without that full context, recovery may produce something that can’t be trusted or reproduced.

P: ¿Qué es ResOps y en qué se diferencia de un programa de resiliencia tradicional?

R: ResOps es un modelo operativo que aborda la resiliencia como una disciplina continua y multifuncional, en lugar de como un plan de contingencia. Mientras que los programas tradicionales suelen estar aislados en el ámbito de las TI y se activan tras un incidente, ResOps reúne a los equipos de seguridad, operaciones, responsables de negocio y la dirección en torno a guías de actuación compartidas, derechos de decisión claros y una validación continua de la preparación para la recuperación.

P: ¿Cuáles son los mayores obstáculos para implantar ResOps a gran escala?

A: The challenges are organizational, including fragmented ownership, misaligned priorities, and the absence of a shared operating rhythm. ResOps requires agreement – before an incident occurs – between security operations teams, business owners, and operations staff on what’s critical, who’s responsible, and how recovery will be validated.

Michael Thelander es director sénior de marketing de productos en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Puntos Clave

  • Commvault AirGap es inmutable por diseño, y ofrece funciones de bloqueo WORM para aquellas organizaciones que tengan requisitos normativos y de cumplimiento adicionales.
  • Claims that AirGap backups are not truly immutable are inaccurate and do not reflect the platform’s documented capabilities.
  • El almacenamiento con tecnología WORM supone una carga adicional para todo el sector, pero Commvault ayuda a minimizar ese impacto gracias a una gestión eficiente de los datos y a una arquitectura cloud.
  • El coste del backup va más allá del consumo de capacidad y debería incluir los gastos de infraestructura, recursos informáticos y gastos operativos.
  • Las empresas deberían comprobar backup mediante pruebas en condiciones reales, en lugar de fiarse de las afirmaciones de marketing de los proveedores.

Quizá haya visto recientemente algunas afirmaciones de un competidor en las que se sugiere queCommvault AirGap (previously called Commvault Air Gap Protect) contains a critical security gap – that backups are not truly immutable, or that enabling WORM (Write Once, Read Many) lock results in two to three times higher storage costs.
Let us address this directly: These claims are inaccurate.

Compatibilidad con bloqueos inmutables y WORM en AirGap

AirGap is immutable by design, meaning that once data is written, it cannot be altered – a foundational capability that has been part of the platform since its initial release.
For organizations with regulatory or compliance requirements, Commvault also supports WORM lock capabilities in addition to immutability. These protections are available across  supported cloud storage targets, including:

  • Amazon S3 Object Lock
  • Políticas de inmutabilidad de Microsoft Azure Blob

Estas funciones están documentadas, se han sometido a pruebas rigurosas y los clientes las utilizan activamente en entornos de producción en la actualidad. En nuestra última platform , hemos ampliado aún más la compatibilidad con el bloqueo WORM en AirGap. Esta mejora amplía la protección tanto a los entornos de almacenamientocloud a los locales, ofreciendo una cobertura más amplia y completa que muchas soluciones de la competencia.

Eficiencia en el almacenamiento: cómo ver el panorama completo

Across the industry, one fact remains consistent: WORM-enabled storage introduces some degree of overhead. Because WORM-locked data cannot be modified after it is written, systems have limited ability to optimize or reduce stored data over time. This is not unique to Commvault – it applies universally across vendors.
What differentiates Commvault is how efficiently this challenge is managed. Our platform helps support native cloud immutability (including S3 Object Lock and Azure immutability policies) and maintain an efficient storage overhead.
However, total cost of ownership (TCO) extends beyond storage overhead alone. Architectures that rely on always-on virtual appliances can introduce ongoing compute costs and operational complexity that compound over time.
By contrast, modern, cloud-native approaches prioritize:

  • Gestión eficiente de los datos.
  • Modelos de implementación flexibles.
  • Eliminación de las dependencias persistentes de infraestructura.

Estos principios de diseño pueden dar lugar a unos costes a largo plazo más predecibles, escalables y sostenibles. Plantear esto como una elección entre copias de seguridad poco seguras y costes de almacenamiento excesivos es engañoso. Se trata de una falsa dicotomía que debería llevarte a evaluar con cuidado a los proveedores que hacen este tipo de afirmaciones.

Una tendencia al alza entre los clientes

Se observa una tendencia clara: cada vez más organizaciones se pasan a Commvault tras decidir no renovar con sus proveedores anteriores. Entre los motivos más habituales se pueden mencionar:

  • Limitaciones inesperadas a medida que los entornos crecen.
  • Limitaciones de rendimiento relacionadas con las arquitecturas basadas en dispositivos.
  • El aumento de los costes de infraestructura y operativos.
  • Las tarifas de renovación son bastante más altas que las de la compra inicial.

These challenges are not isolated – they reflect a broader trend in the market. Customers are seeking solutions that offer flexibility, transparency, and long-term value, without hidden trade-offs.

Ir al grano

In a market often shaped by aggressive claims and unclear comparisons, objective validation can be  critical. That is why we created the Desafío «Get Real» – a structured, no-cost assessment that enables you to evaluate backup and recovery solutions in a meaningful way.
Through this program, you can:

  • Simula situaciones reales de ciberataques.
  • Prueba las capacidades de recuperación utilizando tus propios datos y tu propio entorno.
  • Evalúa el rendimiento sin sesgos por parte de los proveedores ni demostraciones preparadas.

The result is a clear, evidence-based understanding of your organization’s resilience posture. If you want to determine how your backups would perform under real-world conditions, we would be happy to help you get started. Drop us an email at global-sdr@commvault.com.

Preguntas frecuentes

P: ¿Es Commvault AirGap realmente inmutable?

R: AirGap es inmutable por diseño, lo que significa que backup no se pueden modificar una vez guardados. Esta característica ha sido una parte fundamental de la platform su lanzamiento inicial.

P: ¿AirGap es compatible con la protección WORM?

R: AirGap ayuda a garantizar las funciones de bloqueo WORM en todas las plataformas cloud compatibles, como Amazon S3 Object Lock y las políticas de inmutabilidad de Microsoft Azure Blob. Las mejoras recientes también han ayudado a ampliar la protección cloud en entornos cloud locales.

P: ¿Activar el bloqueo WORM aumenta mucho los costes de almacenamiento?

R: El almacenamiento con tecnología WORM genera cierta sobrecarga, independientemente del proveedor, ya que los datos protegidos no se pueden modificar una vez escritos. La cuestión más importante es la eficiencia con la que una platform esa sobrecarga y su impacto general en los costes a largo plazo.

P: ¿Por qué es más importante el coste total de propiedad que solo los gastos generales de almacenamiento?

R: La eficiencia del almacenamiento es solo una parte de la ecuación. Las empresas también deberían tener en cuenta los requisitos de infraestructura, los costes de computación, la complejidad operativa y la escalabilidad a la hora de evaluar el coste a largo plazo de una backup .

P: ¿Por qué algunas organizaciones están dejando de usar backup basadas en dispositivos?

R: A medida que los entornos crecen, las empresas suelen buscar soluciones que ofrezcan mayor flexibilidad, operaciones más sencillas y costes más predecibles. Los enfoques Cloud pueden ayudar a eliminar la dependencia de una infraestructura siempre activa, al tiempo que permiten a las empresas escalar de forma más eficiente.

P: ¿Cómo pueden las organizaciones validar su estrategia de ciberresiliencia?

R: Lo mejor suele ser hacer pruebas. Realizar ejercicios de recuperación realistas y simulaciones de ciberataques permite a las organizaciones entender cómo funcionarán sus copias de seguridad en condiciones reales y ayuda a identificar las deficiencias antes de que se produzca un incidente real.

Kash Ansari es director de atención al cliente para América en Commvault.

More related posts


Thumbnail_Blog-Clumio-S3-Backup-2026

Configuring S3 Backup and Recovery with Clumio

Read more about Configuring S3 Backup and Recovery with Clumio
person-escalator-crocus-888×500

Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery

Read more about Your Modern Playbook for Identity Resilience: Rapid Response and Clean Recovery
Thumbnail_Blog-Architect-for-tomorrow-2026

Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience

Read more about Architect for Tomorrow: Unified Data Protection as the Foundation for Resilience