“Mi hosting hace backups automáticos” suena tranquilizador, hasta que te preguntas: ¿y si el problema es precisamente el hosting? Un servidor que falla completamente, una cuenta suspendida por error, o un ataque que compromete todo el entorno se lleva por delante tanto tu web como cualquier backup guardado en ese mismo lugar.
Esta guía explica por qué la ubicación del backup importa tanto como su existencia, y cómo combinar ambos enfoques correctamente.
Para el panorama completo de estrategia de backup, parte de Backups y Recuperación de WordPress: Guía Completa.
El problema de guardar backups solo en el mismo servidor
Un backup guardado en el mismo hosting que aloja tu web comparte el mismo destino ante ciertos tipos de fallo:
- Si el servidor físico falla por completo, backup y web original desaparecen juntos.
- Si tu cuenta de hosting se suspende (por un problema de facturación, un malentendido con el proveedor), el acceso a los backups guardados ahí también se pierde.
- Si un ataque compromete el servidor a nivel de sistema (no solo tu instalación de WordPress), puede afectar también a los archivos de backup almacenados en el mismo entorno.
- Si el proveedor de hosting cierra o cesa su actividad de forma inesperada, cualquier dato guardado exclusivamente ahí se pierde.
Backup en el mismo hosting: ventajas y cuándo tiene sentido
No es que guardar backups en el propio hosting sea inútil, tiene ventajas reales:
- Restauración más rápida en la mayoría de escenarios cotidianos (un error tras una actualización, por ejemplo), ya que no requiere descargar el backup desde una ubicación externa.
- Suele venir incluido sin coste adicional en muchos planes de hosting administrado.
Tiene sentido como primera capa de respaldo para incidencias comunes que no afectan al servidor en sí (un error de contenido, una actualización que rompe algo), pero no debería ser la única copia existente.
Backup externo: la capa que protege ante el peor escenario
Un backup guardado fuera del hosting (en un servicio de almacenamiento en la nube independiente, o en un servidor completamente distinto) protege precisamente contra los escenarios donde el propio hosting es el origen del problema.
Opciones habituales de almacenamiento externo
| Opción | Ventajas | Consideraciones |
|---|---|---|
| Servicio de almacenamiento en la nube (Google Drive, Dropbox, similar) | Fácil de configurar, coste bajo o gratuito para volúmenes moderados | Verificar cumplimiento RGPD si el servicio no está en la UE |
| Almacenamiento en la nube especializado (S3, similar) | Mayor control y escalabilidad para volúmenes grandes | Requiere algo más de configuración técnica |
| Un segundo hosting o VPS independiente | Control total, sin depender de terceros | Coste y mantenimiento adicional |
Merece la pena matizar cada opción, porque la elección tiene consecuencias prácticas:
- Nube de consumo (Google Drive, Dropbox, OneDrive). Es lo más rápido de poner en marcha y casi cualquier plugin de backup lo integra. El punto a vigilar es que son cuentas pensadas para uso personal: comparten cuota con tus otros archivos, y si esa cuenta se llena o se suspende, tus backups dejan de subir sin avisar. Conviene una cuenta dedicada solo a backups, no la misma donde guardas todo lo demás.
- Almacenamiento de objetos (Amazon S3, Backblaze B2, Wasabi y similares). Es la opción que usamos cuando el volumen crece o cuando queremos control fino: retención por reglas, versionado, cifrado. Requiere crear credenciales de acceso (una access key) y configurarlas en el plugin, algo más técnico, pero a cambio es el destino más robusto y con costes predecibles por GB almacenado.
- Segundo servidor propio (otro hosting, un VPS, o un SFTP independiente). Máxima independencia y ningún tercero de por medio. A cambio, ese servidor también hay que mantenerlo y vigilar que no se llene. Tiene sentido si ya dispones de infraestructura propia.
Un principio que aplica a las tres: el destino externo debe estar en un proveedor distinto al de tu hosting. Si tu web está en el proveedor X y el “backup externo” también, ante un problema de facturación o de cuenta con ese proveedor pierdes las dos cosas a la vez. La independencia real es lo que da valor a la copia externa.
Cifrado y datos personales
Si tu backup contiene datos personales (formularios, clientes, pedidos), subirlo a un tercero implica que esos datos viajan y se almacenan fuera de tu control directo. Cifrar el backup, muchos plugins ofrecen cifrado antes de subir, y el almacenamiento de objetos suele ofrecer cifrado en reposo, reduce el riesgo de que una filtración del destino externo se convierta en una filtración de datos personales. Es una capa que cuesta poco activar y que, además del RGPD, protege ante lo obvio: que alguien acceda al archivo que has dejado fuera.
Cómo configurar la sincronización automática
La mayoría de plugins de backup para WordPress permiten configurar un destino externo directamente desde su panel, sin necesidad de descargas y subidas manuales. El flujo habitual:
- El plugin genera el backup en el servidor de origen.
- Automáticamente, sincroniza una copia al destino externo configurado (nube o segundo servidor).
- Se mantiene un histórico de varias versiones en el destino externo, no solo la más reciente.
Verifica específicamente que esta sincronización automática se está completando correctamente, no solo que está configurada, una configuración con un error de credenciales, por ejemplo, puede fallar silenciosamente mientras el plugin sigue generando los backups localmente sin problema aparente.
Este fallo silencioso es, con diferencia, el que más veces encontramos al revisar la estrategia de backup de una web que llega nueva a soporte: el plugin en verde, copias generándose cada noche en el servidor… y la subida al destino externo parada desde hace semanas porque caducó un token de acceso o se cambió una contraseña. En el panel todo parecía correcto. La forma honesta de comprobarlo no es mirar el estado del plugin, sino ir al propio destino externo (la carpeta de Drive, el bucket de S3) y confirmar que la copia más reciente que hay ahí es de anoche, no de hace un mes. Esa mirada de treinta segundos, hecha con regularidad, vale más que cualquier “está configurado”.
Como referencia práctica, una cadencia razonable de verificación externa es al menos trimestral para una web estándar, y mensual si maneja datos que no puedes permitirte perder (una tienda, un portal con formularios de clientes). No es tiempo perdido: es la diferencia entre tener una copia externa y creer que la tienes.
La regla 3-2-1, aplicada a WordPress
Cuando decimos “backup en el hosting más backup externo”, en realidad estamos describiendo una versión de la regla clásica de copias de seguridad, la 3-2-1. Vale la pena desglosarla porque resuelve de un vistazo la pregunta de “¿cuántas copias y dónde?”:
- 3 copias de tus datos en total (la web en producción cuenta como una).
- En 2 soportes o ubicaciones distintas (por ejemplo, el disco del hosting y un almacenamiento en la nube).
- Con 1 de ellas fuera del hosting principal (la copia externa que protege ante el fallo del propio servidor).
Traducido a una web WordPress típica: la instalación en producción (1), el backup automático que guarda el hosting en el mismo servidor (2) y la copia sincronizada a un destino externo independiente (3). Esa tercera copia, la de fuera, es la que convierte una estrategia frágil en una sólida. Muchos parten de la explicación general en Backups y recuperación de WordPress: guía completa y aterrizan aquí para el detalle del “dónde”.
Versiones e inmutabilidad: el escenario ransomware
Hay un fallo que la copia externa “a secas” no cubre: si el destino externo está montado como una unidad accesible y siempre escribible desde el mismo servidor, un ataque de ransomware que cifre la web puede cifrar también esa copia conectada. La copia externa protege del fallo del hardware, pero no necesariamente de un ataque que tenga acceso a ambos.
La defensa es doble. Primero, histórico de versiones: no guardar solo la última copia sobrescribiendo la anterior, sino conservar varias versiones antiguas, para poder retroceder a un punto anterior a la infección. Segundo, cuando el destino lo permite (el almacenamiento de objetos suele ofrecerlo), versionado o inmutabilidad, que impide que una copia ya escrita se modifique o borre durante un tiempo. Con eso, aunque el atacante llegue al destino externo, no puede reescribir el histórico.
La combinación correcta: no es “uno u otro”
La estrategia más sólida no es elegir entre backup en el hosting o backup externo, es tener ambos:
- Backup en el hosting para restauración rápida ante incidencias cotidianas.
- Backup externo sincronizado automáticamente para protegerte ante fallos graves del propio hosting.
- Histórico de varias versiones en el destino externo, no solo la copia más reciente.
- Verificación periódica de que ambas copias se pueden restaurar correctamente.
Probar la restauración desde el backup externo, no solo el local
Una copia externa que nunca has restaurado es una hipótesis. Y restaurar desde fuera tiene sus propias particularidades que conviene descubrir en una prueba tranquila, no en una emergencia:
- Tiempo y ancho de banda. Descargar un backup de varios GB desde la nube lleva tiempo, y ese tiempo cuenta cuando la web está caída. Saber cuánto tarda de verdad forma parte de tu plan de recuperación.
- Coste de salida. Algunos servicios de almacenamiento cobran por la descarga de datos (egress), no por guardarlos. Guardar es barato; sacar el backup en una emergencia puede tener coste. No es un problema, pero conviene no descubrirlo en el peor momento.
- Credenciales a mano. Restaurar desde el destino externo requiere las credenciales de acceso a ese destino. Si solo las tenía el plugin y el plugin ya no arranca, tienes un problema. Guárdalas también fuera de la propia web.
Consideraciones legales al elegir almacenamiento externo
Si tu backup contiene datos personales de usuarios (formularios, pedidos de una tienda), la ubicación del almacenamiento externo también tiene implicaciones de cumplimiento del RGPD. Servicios con servidores fuera de la Unión Europea pueden requerir garantías adicionales de transferencia internacional de datos, verificar esto antes de elegir el destino externo evita añadir un problema de cumplimiento a la propia estrategia de backup.
Preguntas Frecuentes
¿Es suficiente con el backup que incluye mi hosting? No como única copia, protege ante incidencias de contenido, pero no ante un fallo grave del propio hosting, que es precisamente el escenario donde más se necesita un backup externo.
¿Cuánto cuesta tener un backup externo además del de mi hosting? Para volúmenes moderados de una PYME, muchos servicios de almacenamiento en la nube ofrecen espacio gratuito o de bajo coste suficiente para mantener un histórico razonable de backups.
¿Necesito configurar esto manualmente cada vez que hago un backup? No debería, la sincronización a un destino externo se configura una vez en el plugin de backup y se ejecuta automáticamente en cada backup posterior.
¿Un backup externo en un servicio fuera de la UE incumple el RGPD automáticamente? No automáticamente, pero requiere verificar que existen garantías adecuadas de transferencia internacional de datos si el backup contiene datos personales de usuarios europeos.
¿Debería usar el mismo proveedor para hosting y backup externo? No es recomendable si buscas máxima independencia, usar un proveedor completamente distinto para el backup externo protege mejor ante problemas específicos de un único proveedor.
¿Con qué frecuencia debo verificar que la sincronización externa funciona? Al menos trimestralmente, comprobando que el histórico de backups en el destino externo se sigue actualizando con la frecuencia esperada.
¿Puedo restaurar directamente desde el backup externo sin pasos adicionales? Depende de la herramienta, pero la mayoría de plugins de backup modernos permiten restaurar directamente desde el destino externo configurado, sin necesidad de descargar manualmente el archivo primero.
¿Qué pasa si mi backup externo también falla al mismo tiempo que el hosting? Es un escenario muy improbable si ambos son independientes entre sí (proveedores distintos, infraestructuras separadas), que es precisamente el motivo de mantener ambas copias en ubicaciones no relacionadas.
¿Google Drive o Dropbox valen como backup externo o necesito algo “profesional”? Valen perfectamente para una PYME, siempre que sea una cuenta dedicada a backups (no la que compartes con el resto de tus archivos) y no la del mismo proveedor de tu hosting. Para volúmenes grandes o control fino de retención, el almacenamiento de objetos (S3, Backblaze B2, Wasabi) es más adecuado, pero no es imprescindible para empezar.
¿Cuántas versiones antiguas debería conservar en el destino externo? Las suficientes para poder retroceder por detrás de un problema que llevara días activo. Guardar solo la última copia es un riesgo: si un ataque o una corrupción lleva tiempo, esa única versión ya viene con el problema. Un histórico de varios días o semanas te da margen.
Mi almacenamiento cobra por descargar datos. ¿Es un problema para restaurar? No es un problema, pero conviene conocerlo. Algunos servicios cobran la salida (egress) de datos, así que restaurar un backup grande puede tener coste. Tenerlo previsto evita sorpresas en plena emergencia.
¿Debo cifrar el backup antes de subirlo a la nube? Si contiene datos personales, es muy recomendable. Muchos plugins cifran antes de subir y el almacenamiento de objetos suele ofrecer cifrado en reposo. Reduce el impacto de que alguien acceda a esa copia externa y ayuda con las obligaciones del RGPD.
Conclusión
Dónde guardas tus backups importa tanto como el hecho de tenerlos. Un backup guardado solo en el mismo servidor que la web protege contra algunos escenarios, pero no contra el más grave de todos: que el propio hosting sea el origen del problema. La combinación de backup local para rapidez y backup externo para seguridad real es la estrategia que cierra ese hueco.
Si prefieres que esta combinación se gestione y verifique de forma continua, en Avantys la incluimos dentro de Gestión WordPress.
Artículos relacionados
- Backups y recuperación de WordPress: guía completa
- Backups automáticos vs manuales en WordPress
- Qué hacer si pierdes tu web WordPress y no tienes backup
- Cómo restaurar un backup de WordPress paso a paso
- LSSI y RGPD en WordPress: aviso legal, cookies y formularios
¿Y si tu WordPress lo lleváramos nosotros?
Actualizaciones, seguridad, backups verificados, staging y rendimiento, gestionado de forma continua por una persona que responde, donde ya lo tengas o te lo montamos. Auditoría gratuita de tu web actual.