La resiliencia digital permite a los integradores pasar de vender backup y hardware a diseñar estrategias de continuidad, recuperación y protección del negocio, con oportunidades en consultoría, implementación, monitoreo y servicios administrados.
Para un integrador de soluciones tecnológicas, la pregunta ya no debería ser solamente “¿cómo respaldamos los datos?”, sino “¿cuánto tiempo puede permanecer detenido el negocio y qué necesita para volver a operar?”
Esa diferencia define el alcance de una estrategia de resiliencia.
Una empresa puede tener respaldos, servidores redundantes o incluso un plan de recuperación ante desastres y, aun así, no estar preparada para una contingencia. Una configuración incorrecta, un ataque de ransomware, un error humano, la caída de un proveedor o la pérdida de infraestructura pueden impedir que el negocio vuelva a operar.
“El backup es una parte operativa, la resiliencia es una estrategia”, resumió Luciano Pérez, Territory Manager de Veeam Latinoamérica.
Para el canal, el cambio es relevante porque amplía el proyecto: del respaldo de información se puede avanzar hacia continuidad de negocio, recuperación ante desastres, alta disponibilidad, ciberresiliencia y servicios administrados.
¿Qué diferencia hay entre backup, alta disponibilidad, DR y resiliencia?
Antes de diseñar una propuesta, el integrador necesita distinguir estos conceptos:
Concepto
¿Qué hace?
¿Qué debe revisar el integrador?
Backup
Crea copias de los datos para restaurarlos.
Frecuencia, retención, inmutabilidad y regla 3-2-1.
Alta disponibilidad
Mantiene una aplicación o servicio ante la falla de un componente.
Redundancia, réplicas y aplicaciones críticas.
Disaster Recovery
Define cómo recuperar sistemas y aplicaciones después de una interrupción.
RTO, RPO, sitio alterno, replicación y pruebas.
DRaaS
Lleva la recuperación ante desastres a un modelo administrado.
Cargas críticas, RTO/RPO, monitoreo y SLA.
Ciberresiliencia
Busca resistir y recuperar la operación ante ataques.
Inmutabilidad, aislamiento, segmentación, detección y recuperación.
Resiliencia digital
Integra prevención, continuidad, recuperación y adaptación.
Personas, procesos, tecnología, riesgos y mejora continua.
La diferencia fundamental es que la resiliencia integra estos componentes y agrega la capacidad de anticipar riesgos, responder, recuperarse y aprender de cada incidente.
El proyecto comienza con un diagnóstico, no con una caja
Uno de los principales cambios para el integrador consiste en modificar el punto de entrada comercial.
La primera propuesta al cliente no necesariamente tiene que ser una licencia, un appliance o almacenamiento. Puede ser un assessment de resiliencia.
El objetivo es identificar qué activos son críticos, dónde están los datos, qué aplicaciones sostienen la operación, qué dependencias existen y cuánto tiempo puede permanecer detenido cada servicio.
Rubriko plantea cuatro elementos para construir la estrategia: anticipación, continuidad de la operación, recuperación y adaptación.
La anticipación obliga a preguntarse qué ocurriría ante la caída de un enlace, una aplicación, los datos o un proveedor externo.
La continuidad determina cómo seguirá operando la empresa mientras se resuelve el incidente.
La recuperación establece cómo volverán los sistemas a funcionar.
Y la adaptación utiliza lo aprendido después del incidente para modificar la arquitectura, los procesos o los controles.
Para el integrador, esto significa que el conocimiento del entorno del cliente se convierte en un servicio comercializable.
Veeam, Salesforce, IBM y HPE coinciden, desde diferentes aproximaciones, en la importancia del diagnóstico, assessment o Discovery antes de construir la arquitectura. El documento identifica en esta etapa una oportunidad para que el partner cobre por el conocimiento y utilice el diagnóstico como puerta de entrada a proyectos de mayor alcance.
RTO y RPO: las dos preguntas que cambian la arquitectura
Una estrategia de resiliencia no significa necesariamente duplicar toda la infraestructura.
La arquitectura debe responder a las necesidades reales del negocio y a la inversión que el cliente está dispuesto a realizar.
Aquí aparecen dos indicadores esenciales:
RTO (Recovery Time Objective): cuánto tiempo puede permanecer interrumpida una operación.
RPO (Recovery Point Objective): cuánta información está dispuesto a perder el negocio.
Una empresa que necesita recuperar su operación en cuatro horas y perder apenas unos minutos de información tendrá requerimientos diferentes a otra que puede tolerar una recuperación de 24 horas y trabajar con respaldos de días anteriores.
Por eso, antes de cotizar, el integrador debería preguntar:
¿Qué aplicaciones no pueden detenerse?
¿Cuánto tiempo puede permanecer detenido cada servicio?
¿Cuántos datos puede perder el cliente?
¿Qué sistemas deben recuperarse primero?
¿Dónde están las copias de seguridad?
¿Existe un sitio alterno?
¿Cuándo fue la última prueba de recuperación?
¿Quién toma las decisiones durante una contingencia?
Estas respuestas permiten dimensionar la solución en lugar de vender infraestructura sobredimensionada.
El plan de recuperación que nunca se prueba no está terminado
Tener un DRP no garantiza que funcione.
Roberto de la Mora, vicepresidente de Ventas de Tecnología, Marketing y Desarrollo de Negocio en Rubriko, lo plantea de manera contundente: “Un plan de recuperación ante desastres que no se ensaya es un plan que no sirve.”
Las pruebas permiten descubrir configuraciones pendientes, procesos incompletos y responsabilidades que nadie tiene claramente asignadas.
El documento incluso refiere el caso de una organización que tenía infraestructura redundante, pero esta no se activó durante una contingencia porque una configuración había quedado pendiente.
Para el integrador, esto representa una oportunidad adicional: la prueba de recuperación puede convertirse en un servicio periódico, no en una actividad realizada únicamente durante la implementación.
De vender backup a vender continuidad
El modelo comercial cambia cuando el integrador deja de vender únicamente tecnología y empieza a vender la capacidad del cliente para mantenerse operativo.
Un proyecto puede comenzar con backup y posteriormente incorporar:
Diagnóstico y assessment.
Diseño de arquitectura.
Backup e inmutabilidad.
Alta disponibilidad.
Disaster Recovery.
Replicación.
Pruebas periódicas.
Monitoreo.
Soporte.
NOC o SOC.
Servicios administrados.
Consultoría de continuidad.
“La idea es que todo gire en torno a una pregunta: ¿qué pasa si…?”, plantea Luciano Pérez.
La pregunta puede cambiar dependiendo del cliente: ¿qué pasa si hay ransomware?, ¿qué pasa si se cae el enlace?, ¿qué pasa si falla el proveedor?, ¿qué pasa si se pierde un servidor?, ¿qué pasa si un error humano elimina información?, ¿qué pasa si una aplicación crítica deja de funcionar?
El valor del integrador está en convertir esas preguntas en escenarios, procedimientos, tecnologías y acuerdos de servicio.
La oportunidad también está en los servicios administrados
La resiliencia se adapta particularmente bien al modelo MSP.
El partner puede monitorear el ambiente, administrar cargas de trabajo, ejecutar pruebas, mantener respaldos, supervisar la infraestructura y participar en la recuperación cuando ocurre una contingencia.
Esto permite establecer SLA y contratos recurrentes alrededor de una capacidad crítica para el cliente.
Netcloud, por ejemplo, plantea DRaaS como un servicio que integra diagnóstico, protección, replicación, recuperación, pruebas y operación continua. Su modelo Full DRaaS funciona bajo un esquema OPEX y de pago por uso, de manera que el cliente puede contar con capacidades de recuperación sin construir toda la infraestructura de contingencia.
Su director, Genaro Flores Guzmán, sintetiza la lógica comercial: “No es poner una caja y licencia, es entender muchos y diferentes contextos”.
Para un integrador, esa diferencia es central: el servicio debe dimensionarse según las cargas críticas, los datos, las aplicaciones y los objetivos de recuperación de cada organización.
¿Dónde puede construir negocio el integrador?
El documento identifica distintas rutas comerciales entre fabricantes y proveedores:
Veeam permite construir proyectos alrededor de backup, recuperación, orquestación, continuidad, implementación y servicios administrados. La regla 3-2-1 permanece como una práctica básica: tres copias de la información, en dos medios diferentes y una fuera de la ubicación principal.
Object First agrega repositorios de backup inmutables on premise diseñados para cargas protegidas con Veeam. Para el canal, el negocio puede incluir dimensionamiento, implementación y servicios administrados. Algunos partners en México incluso han explorado esquemas de leasing para convertir el appliance en parte de una oferta recurrente.
HPE plantea la recuperación desde la perspectiva del negocio. Ricardo Dávalos, líder de la categoría de almacenamiento y soluciones de datos en HPE, explica: “La resiliencia tiene que ver con el cómo levanto todos los servicios en el orden que el negocio lo necesita si ocurre un incidente”.
IBM amplía la estrategia hacia infraestructura, datos y procesos de negocio, con oportunidades en consultoría, seguridad, protección de datos, almacenamiento, recuperación y simulacros.
Salesforce lleva la conversación a las aplicaciones y datos empresariales, con oportunidades para sus partners en implementación de Backup, auditorías, evaluaciones de resiliencia, monitoreo y servicios administrados.
Equinix agrega infraestructura, colocation, interconexión y conectividad multicloud. Sus capacidades pueden combinarse con backup, ciberseguridad, redes y servicios administrados para construir sitios secundarios, arquitecturas activo-activo o activo-pasivo y estrategias de recuperación basadas en nube.
Netcloud convierte la recuperación ante desastres en un servicio recurrente mediante DRaaS, con diagnóstico, protección, redundancia, recuperación, pruebas y operación.
La IA agrega nuevos escenarios de riesgo
La resiliencia también debe considerar los proyectos de Inteligencia Artificial.
Las organizaciones están incorporando pilotos y agentes de IA, pero esos sistemas dependen de datos, aplicaciones, infraestructura, identidades y permisos que también deben protegerse.
Rubriko plantea preguntas como qué sucedería si un agente de IA fuera atacado o si la base de datos que utiliza quedara comprometida.
Al mismo tiempo, la IA puede utilizarse como herramienta defensiva. De la Mora señala que puede ayudar a identificar vulnerabilidades, monitorear infraestructura y automatizar acciones de protección, mientras que un agente puede supervisar las actividades realizadas por otro para verificar el cumplimiento de políticas.
Para el integrador, esto abre una nueva línea de conversación: la resiliencia de los propios proyectos de IA.
El modelo comercial: diagnóstico → diseño → implementación → operación
La oportunidad para el canal puede estructurarse como un proceso:
1. Diagnóstico
Identificar activos críticos, dependencias, riesgos, aplicaciones y datos.
2. Definición de objetivos
Establecer RTO y RPO para cada carga crítica.
3. Diseño
Determinar qué requiere backup, alta disponibilidad, replicación, DR, aislamiento o servicios administrados.
4. Implementación
Integrar las tecnologías seleccionadas con la infraestructura existente.
5. Pruebas
Simular fallas y medir los tiempos reales de recuperación.
6. Operación
Monitorear, mantener, actualizar y probar periódicamente
7. Mejora continua
Modificar la estrategia conforme cambian aplicaciones, datos, personas y amenazas.
Este modelo convierte una venta puntual en una relación de largo plazo. El documento señala que algunos proyectos pueden extenderse entre seis y nueve meses, periodo en el que el partner puede profundizar en el conocimiento del cliente y construir una propuesta a la medida.
La pregunta que el integrador debe poder responder
La resiliencia no consiste en comprar más infraestructura ni en duplicar todos los sistemas.
Consiste en saber qué es crítico, cuánto tiempo puede detenerse, cuánta información puede perderse, cómo se recuperará, quién tomará las decisiones y cómo continuará el negocio durante la contingencia.
Para el integrador, el cambio es comercial y técnico: pasar de vender productos a diseñar capacidades.
El resultado puede ser una oferta que combine consultoría, backup, ciberseguridad, alta disponibilidad, recuperación ante desastres, nube, conectividad, monitoreo y servicios administrados.
La pregunta final para el cliente ya no es solamente si tiene backup. Es mucho más concreta:
¿Si mañana ocurre un incidente, cuánto tiempo tardará su negocio en volver a operar?
Y el valor del integrador estará en tener una respuesta respaldada por tecnología, procesos, pruebas y un servicio continuo.
Reportera de Infochannel, cubre temas relacionados con proveedores de nube, conectividad, telecomunicaciones, ciberseguridad, así como mayoristas especializados y de valor en la Industria TI.