Continuidad de negocio en Solmicro Expertis: implicaciones de NIS2 y el ENS en servidores locales

La continuidad de negocio en Solmicro Expertis ya no depende únicamente de que el software funcione correctamente. También exige proteger la infraestructura que lo soporta, mantener los sistemas actualizados, disponer de copias recuperables y garantizar que la empresa pueda continuar trabajando ante un fallo, un ciberataque o la caída completa de un servidor.

Para muchas organizaciones, Solmicro Expertis constituye el núcleo de la operativa diaria. En él se concentran pedidos, facturación, compras, producción, almacenes, clientes, proveedores, costes y otra información crítica para el negocio.

Esto significa que una interrupción del ERP no es simplemente una incidencia informática. Puede provocar la paralización de departamentos completos, impedir la emisión de facturas, retrasar pedidos y afectar directamente a los ingresos de la empresa.

En este contexto, la Directiva NIS2 y el Esquema Nacional de Seguridad —ENS— elevan el nivel de exigencia sobre la gestión de riesgos, la continuidad operativa, la recuperación ante desastres y la seguridad de los proveedores tecnológicos.

El ERP se ha convertido en una infraestructura crítica para la empresa

Cuando una organización implanta un ERP, suele hacerlo para centralizar su información y mejorar el control sobre sus procesos. Sin embargo, esta concentración también aumenta la dependencia del sistema.

Si Solmicro Expertis deja de estar disponible, la empresa puede perder temporalmente el acceso a:

  • Pedidos de clientes.
  • Órdenes de fabricación.
  • Inventario y movimientos de almacén.
  • Facturas y documentos contables.
  • Información de proveedores.
  • Partes de trabajo.
  • Datos comerciales y financieros.
  • Informes necesarios para tomar decisiones.

Por este motivo, el análisis de continuidad no debe limitarse a comprobar si existe una copia de seguridad. También debe determinar cuánto tiempo puede trabajar la empresa sin su ERP, cuánta información podría perder y qué recursos serían necesarios para recuperar la actividad.

Continuidad de Negocio

Dos conceptos resultan especialmente importantes:

RTO: tiempo objetivo de recuperación

El RTO determina cuánto tiempo máximo puede permanecer interrumpido un sistema antes de que el impacto resulte inaceptable. Por ejemplo, una empresa puede establecer que Solmicro Expertis debe volver a estar operativo en menos de dos horas después de una caída crítica.

RPO: punto objetivo de recuperación

El RPO establece qué cantidad de información puede permitirse perder la empresa. Un RPO de una hora significa que, ante una incidencia grave, la organización podría perder como máximo los datos generados durante los últimos 60 minutos. Definir estos valores permite diseñar una infraestructura adecuada a la importancia real del ERP y evita contratar soluciones de copia o recuperación sin objetivos concretos.

El verdadero riesgo de mantener Solmicro Expertis en servidores locales

Tener un ERP instalado en las propias instalaciones no es, por sí mismo, una práctica insegura. El problema aparece cuando la empresa no dispone de los recursos, procedimientos y conocimientos necesarios para mantener correctamente la infraestructura.

En un entorno local, la organización debe responsabilizarse de:

  • Instalar las actualizaciones de seguridad.
  • Corregir vulnerabilidades.
  • Supervisar el estado del servidor.
  • Renovar componentes obsoletos.
  • Controlar accesos y privilegios.
  • Gestionar las copias de seguridad.
  • Probar periódicamente la restauración.
  • Mantener protegida la red.
  • Preparar sistemas alternativos.
  • Documentar el proceso de recuperación.

Cuando estas tareas no se realizan de manera planificada, el servidor puede convertirse en un punto único de fallo.

Parches pendientes y vulnerabilidades conocidas

En muchos servidores locales, las actualizaciones se aplazan por miedo a interrumpir la operativa o provocar incompatibilidades. El resultado es que sistemas críticos pueden permanecer durante meses con vulnerabilidades conocidas.

Esta situación facilita ataques dirigidos contra el sistema operativo, los servicios de acceso remoto, las bases de datos o las credenciales administrativas.

Las actualizaciones deben probarse y programarse, pero retrasarlas indefinidamente aumenta la exposición de la empresa.

Copias que existen, pero nunca se han restaurado

Una copia de seguridad no puede considerarse válida hasta que se ha comprobado que permite recuperar la información.

Es relativamente habitual encontrar empresas que realizan copias todos los días, pero que nunca han ejecutado una restauración completa. Cuando se produce una incidencia, descubren que los archivos están dañados, incompletos, cifrados por un ransomware o almacenados en el mismo entorno afectado.

El ENS establece que los sistemas deben disponer de copias de seguridad y de mecanismos que permitan garantizar la continuidad de las operaciones. En niveles elevados de disponibilidad también contempla pruebas periódicas de recuperación y el almacenamiento separado de, al menos, una copia para evitar que un mismo incidente afecte al original y al respaldo.

Dependencia de una única ubicación

Un servidor local puede estar protegido frente a determinados fallos técnicos, pero continuar siendo vulnerable ante:

  • Incendios.
  • Daños por agua.
  • Cortes eléctricos prolongados.
  • Robos.
  • Fallos de climatización.
  • Errores humanos.
  • Ciberataques que alcancen también las copias.
  • Averías graves en almacenamiento o comunicaciones.

Por eso, la continuidad de negocio requiere separar físicamente los datos, los sistemas de respaldo y los medios de recuperación.

Continuidad de Negocio

¿Qué implica NIS2 para la continuidad del ERP?

La Directiva NIS2 amplía las obligaciones de ciberseguridad para organizaciones pertenecientes a sectores esenciales e importantes. Su artículo 21 exige medidas de gestión del riesgo basadas en un enfoque global que incluya, entre otros elementos:

  • Gestión de incidentes.
  • Continuidad de negocio.
  • Gestión de copias de seguridad.
  • Recuperación ante desastres.
  • Gestión de crisis.
  • Seguridad de la cadena de suministro.
  • Gestión y divulgación de vulnerabilidades.
  • Evaluación de la eficacia de las medidas de seguridad.
  • Control de accesos y protección de activos.

Esto afecta directamente a los sistemas ERP porque concentran procesos esenciales y porque su funcionamiento depende de múltiples elementos: servidores, redes, sistemas operativos, bases de datos, proveedores de mantenimiento y servicios de alojamiento.

NIS2 no obliga literalmente a contratar un SLA del 99,99 % ni a utilizar una arquitectura concreta. Lo que exige es que las medidas adoptadas sean adecuadas y proporcionales al riesgo.

Por tanto, una empresa debe poder justificar por qué su infraestructura, sus copias y su plan de recuperación son suficientes para proteger la actividad.

En el momento de redactar este artículo, las referencias oficiales consultadas siguen situando la transposición española de NIS2 dentro de la futura Ley de Coordinación y Gobernanza de la Ciberseguridad, todavía en tramitación. Esto no impide que las empresas comiencen a aplicar sus principios y a preparar sus sistemas críticos.

¿Cómo afecta el ENS a los sistemas empresariales?

El Esquema Nacional de Seguridad se aplica principalmente al sector público y a los sistemas de proveedores que prestan servicios o soluciones a las administraciones dentro de su ámbito de aplicación.

No todas las empresas privadas están obligadas directamente a certificarse en el ENS. Sin embargo, puede resultar necesario para organizaciones que trabajan con administraciones públicas, participan en licitaciones o gestionan información y servicios sujetos a estos requisitos.

Además, el ENS constituye una referencia útil para diseñar una infraestructura sólida, incluso cuando la certificación no sea obligatoria.

En materia de continuidad, el ENS contempla:

  • Copias de seguridad.
  • Planes de continuidad documentados.
  • Identificación de funciones y responsables.
  • Medios alternativos.
  • Tiempos máximos para su activación.
  • Pruebas periódicas.
  • Protección de la cadena de suministro.
  • Acuerdos de nivel de servicio con proveedores.
  • Automatización del cambio hacia medios alternativos en determinados escenarios.

Para los sistemas con disponibilidad de nivel alto, el ENS exige un plan de continuidad, pruebas periódicas y medios alternativos capaces de mantener los servicios cuando los recursos habituales no estén disponibles.

Del servidor local a una infraestructura resiliente

Migrar Solmicro Expertis a una infraestructura gestionada no consiste simplemente en trasladar el servidor a otro lugar. El objetivo debe ser eliminar puntos únicos de fallo y crear un modelo de servicio medible, documentado y recuperable.

Una arquitectura orientada a la continuidad puede incorporar los siguientes elementos.

Centro de datos ubicado en España

Alojar la infraestructura en un centro de datos Tier III o Tier IV situado en España permite mejorar el control sobre la ubicación, operación y protección física de los sistemas.

Estos entornos suelen contar con redundancia eléctrica, climatización, comunicaciones, controles de acceso y procedimientos de operación especializados.

No obstante, la ubicación física no es el único factor jurídico que debe analizarse. También deben revisarse:

  • La empresa que presta el servicio.
  • Su país de constitución.
  • La estructura societaria del proveedor.
  • La localización de las copias.
  • Los subencargados utilizados.
  • Las condiciones de acceso a los datos.
  • Las posibles transferencias internacionales.
  • La normativa extraterritorial aplicable.

Soberanía y jurisdicción de los datos

La dependencia de proveedores sometidos a legislaciones de terceros países puede generar riesgos jurídicos adicionales, incluso cuando los datos se encuentren físicamente alojados dentro de la Unión Europea.

El Parlamento Europeo ha señalado que el CLOUD Act puede permitir a las autoridades estadounidenses solicitar información a empresas sujetas a jurisdicción estadounidense aunque los datos estén almacenados fuera de Estados Unidos. También ha destacado la necesidad de reducir la dependencia de proveedores extranjeros para determinados datos sensibles.

Por tanto, seleccionar un proveedor español o europeo, operado bajo jurisdicción de la Unión Europea y sin dependencia jurídica relevante de una matriz extranjera, puede reducir la exposición a conflictos normativos.

No significa que exista un blindaje jurídico absoluto, pero sí aporta un mayor grado de control y soberanía cuando la estructura del proveedor se ha evaluado correctamente.

Acuerdo de Procesamiento de Datos

Cuando el proveedor aloja información personal por cuenta de la empresa, actúa normalmente como encargado del tratamiento.

El contrato debe incorporar un Acuerdo de Procesamiento de Datos —DPA— conforme al artículo 28 del RGPD. Este acuerdo debe establecer, entre otros aspectos:

  • Objeto y duración del tratamiento.
  • Tipos de datos gestionados.
  • Obligaciones del proveedor.
  • Medidas técnicas y organizativas.
  • Condiciones para utilizar subencargados.
  • Gestión de incidentes.
  • Devolución o eliminación de datos.
  • Mecanismos de auditoría y supervisión.

La Comisión Europea confirma que un proveedor cloud que almacena datos personales por cuenta de una organización actúa como encargado del tratamiento y debe ofrecer garantías suficientes de seguridad y cumplimiento.

SLA del 99,99 %: convertir la disponibilidad en un compromiso medible

Un SLA de infraestructura del 99,99 % representa un tiempo máximo teórico de indisponibilidad de aproximadamente 52 minutos y 34 segundos al año.

Este porcentaje no garantiza por sí solo que el ERP vaya a funcionar siempre. El acuerdo debe indicar claramente:

  • Qué componentes están incluidos.
  • Cómo se calcula la disponibilidad.
  • Qué exclusiones se aplican.
  • Cuándo comienza a contabilizarse una incidencia.
  • Qué responsabilidades asume el proveedor.
  • Qué compensaciones existen.
  • Cómo se comunican las interrupciones.
  • Qué tiempos de respuesta y recuperación se ofrecen.

El ENS exige que, cuando se utilicen recursos externos en sistemas de categoría media o alta, se establezca contractualmente un acuerdo de nivel de servicio que defina las características del servicio, el mínimo admisible y las responsabilidades ante incumplimientos.

Failover activo entre Madrid y París

Una estrategia de failover permite transferir el servicio a una infraestructura alternativa cuando el entorno principal deja de estar disponible.

En un modelo Madrid–París, la infraestructura principal puede operar desde Madrid mientras una segunda localización mantiene los recursos necesarios para asumir el servicio ante una incidencia crítica.

Para que este sistema resulte realmente efectivo, es necesario definir:

  • Qué activa el failover.
  • Si la conmutación es automática o manual.
  • Cuánto tarda en completarse.
  • Cómo se replican los datos.
  • Qué RPO ofrece la replicación.
  • Cómo se evita la corrupción simultánea de ambos entornos.
  • Cómo se comprueba la integridad antes de reactivar el ERP.
  • Con qué frecuencia se prueba el procedimiento.

El simple hecho de disponer de dos centros de datos no garantiza la continuidad. El procedimiento debe estar documentado, supervisado y probado regularmente.

Ibis Computer: continuidad, seguridad y gestión para Solmicro Expertis

En Ibis Computer ayudamos a las empresas a evaluar la infraestructura sobre la que funciona su ERP, detectar puntos únicos de fallo y definir una estrategia de continuidad adaptada a su actividad.

Nuestro enfoque combina conocimiento de Solmicro Expertis, mantenimiento informático, ciberseguridad e infraestructura gestionada para proteger uno de los sistemas más importantes de la empresa.

Analizamos aspectos como la actualización de servidores, las copias de seguridad, el RTO, el RPO, la disponibilidad, la protección de accesos y los procedimientos de recuperación.

El objetivo no es únicamente alojar el ERP en otra ubicación, sino construir un entorno documentado, supervisado y preparado para responder ante una interrupción real.

Porque la continuidad de negocio no comienza cuando se produce una incidencia. Comienza mucho antes, con una infraestructura correctamente diseñada y un plan que haya sido probado.

Más visitadas
Lo Más Popular Top Artículos Favoritos de los Lectores