Continuidad

¿Qué son el RPO y el RTO?

El RPO (Recovery Point Objective) es la cantidad de datos que puedes permitirte perder, medida en tiempo hacia atrás desde un desastre. El RTO (Recovery Time Objective) es el tiempo máximo que puedes estar caído hasta recuperar el servicio.

Equipo Cloud Privado Revisado el

RPO y RTO son los dos números que dimensionan un plan de recuperación. El RPO (Recovery Point Objective) es cuántos datos puedes permitirte perder, medido en tiempo: un RPO de cuatro horas significa que, en el peor caso, se pierde el trabajo de cuatro horas de toda la empresa. El RTO (Recovery Time Objective) es cuánto tiempo puedes estar parado desde que ocurre el incidente hasta que el servicio vuelve.

Todo lo demás —la arquitectura, el segundo emplazamiento, el software de replicación y el presupuesto— sale de esos dos números. Por eso se acuerdan antes de elegir ninguna herramienta, y no al revés.

Qué cuesta cada nivel

Los dos escalan de forma muy poco lineal. Bajar el RPO de veinticuatro horas a una es relativamente barato; bajarlo de una hora a cero cambia la arquitectura entera:

RPO objetivoCómo se consigueQué exige
24 hBackup diarioNada especial. Es el punto de partida de cualquier empresa
4-8 hBackup con varias ejecuciones al díaVentana de copia que quepa y almacenamiento para más puntos
MinutosReplicación continua a un segundo sitioSegundo emplazamiento, enlace dedicado y software de replicación
CeroReplicación síncronaLatencia baja y estable entre los dos sitios: cada escritura se confirma en los dos antes de darse por buena

El RPO cero tiene un límite físico que conviene entender: en replicación síncrona, cada escritura espera la confirmación del sitio remoto. Esa espera es ida y vuelta por fibra, así que a partir de cierta distancia la aplicación empieza a notarlo. Por eso los pares de emplazamientos para síncrona están a decenas o pocos cientos de kilómetros, no a mil.

El RTO real casi nunca es el técnico

Aquí está el error más común. El RTO no es lo que tarda en arrancar un servidor: incluye detectar que pasa algo, decidir que se activa el plan, ejecutarlo y comprobar que lo que ha vuelto funciona de verdad. En las pruebas reales, la parte humana —quién decide, a quién se avisa, quién tiene la autoridad para declarar el desastre a las tres de la madrugada— suele ser mayor que la técnica.

Un plan que declara un RTO de una hora y nunca se ha ensayado casi siempre mide dos o tres veces eso la primera vez que se activa de verdad. Por eso las pruebas periódicas no son burocracia: son la única forma de saber si el número que hay en el contrato es real.

No todo merece el mismo nivel

Aplicar a todo el parque el nivel que solo necesita una parte es la forma más cara de equivocarse. Lo razonable es clasificar por lo que le pasa al negocio si eso está caído: lo que para la facturación va a replicación continua; lo que la empresa puede sobrellevar unas horas con procedimiento manual, a replicación periódica; y lo que puede esperar a mañana, a backup diario. Esa clasificación la hace quien conoce el negocio, no el proveedor.

Preguntas frecuentes

¿Cuál es la diferencia entre RPO y RTO?

El RPO mira hacia atrás y el RTO hacia delante. El RPO es cuántos datos pierdes: la distancia entre el último punto de recuperación bueno y el momento del desastre. El RTO es cuánto tiempo estás parado hasta volver a operar. Se pueden tener combinaciones muy distintas: un RPO de minutos con un RTO de un día es posible, y significa que casi no pierdes datos pero tardas en levantar.

¿Es posible un RPO de cero?

Sí, con replicación síncrona: cada escritura se confirma en los dos emplazamientos antes de darse por buena. El precio es la latencia, porque cada operación espera la ida y vuelta al sitio remoto, y eso pone un límite práctico a la distancia entre los dos sitios. A partir de cierta separación compensa pasar a asíncrona y aceptar un RPO de minutos.

¿Cómo se decide qué RPO y qué RTO necesito?

Poniéndole precio a la parada. Cuánto cuesta una hora sin facturar, cuántas personas quedan bloqueadas, qué compromisos contractuales se incumplen. Con esa cifra al lado del coste de cada nivel, la decisión deja de ser una opinión. Y casi siempre resulta que solo una parte del parque merece el nivel más alto.

¿Por qué mi RTO real es mayor que el que tengo escrito?

Porque el escrito suele contar solo la parte técnica. El real incluye el tiempo de detectar el incidente, el de decidir que se activa el plan —que en una organización sin guardias definidas puede ser el mayor de todos— y el de verificar que lo recuperado funciona. Solo una prueba real, cronometrada, dice cuál es tu RTO de verdad.

¿Cada cuánto hay que probar el plan?

Al menos una vez al año, y en entornos críticos cada trimestre. Una prueba que sale mal es la prueba que valía la pena hacer: lo que aparece siempre son dependencias no documentadas, orden de arranque incorrecto y credenciales que solo existían en el sitio que se ha perdido.

Asesoría independiente · un solo interlocutor

¿Lo aplicamos a tu caso?

Cuéntanos tu proyecto y un especialista te propone la arquitectura, los plazos y el presupuesto. Sin coste y sin compromiso.

Respuesta en 24-48h Sin compromiso

Respuesta en 24–48 h laborables · Sin compromiso