Guía de infraestructura

Cuándo necesita una empresa una instalación de facturación dedicada

Una empresa suele necesitar una instalación de facturación dedicada cuando un entorno estándar ya no puede cumplir, con evidencias, sus requisitos de aislamiento, rendimiento, integración, continuidad o control de cambios. No es una mejora automática: antes de decidir hay que comparar el riesgo que resuelve con el coste y las responsabilidades adicionales que introduce.

La señal decisiva es un requisito verificable, no el tamaño

Facturar mucho no obliga por sí solo a disponer de un servidor exclusivo, y una empresa pequeña puede tener una dependencia crítica o una integración que sí lo justifique. El punto de partida es describir qué debe conseguirse: separar cargas, reservar capacidad, fijar una ventana propia de mantenimiento, conectar sistemas internos o recuperar el servicio dentro de un plazo concreto.

Hecho: “dedicado” describe una forma de asignar infraestructura o recursos; no demuestra por sí mismo seguridad, alta disponibilidad, cumplimiento normativo ni buen rendimiento. Explicación: un servidor exclusivo sin mantenimiento, monitorización o copias restaurables puede ser más frágil que un servicio compartido bien operado. Recomendación: exige que cada ventaja propuesta se traduzca en una prueba, una métrica y un responsable.

Cuándo estudiar —y cuándo no dar por hecha— una instalación dedicada
Necesidad observadaEvidencia que conviene reunirAlternativa que también debe compararse
Carga imprevisible o procesos intensivosMedidas de tiempos de respuesta, concurrencia, CPU, memoria y trabajos en segundo planoOptimización, colas o un plan de nube con capacidad suficiente
Integraciones con ERP, tienda, banco o sistemas internosFlujos, frecuencia, latencia, dependencias de red y conducta ante fallosAPI gestionada, intercambio por lotes o integración desacoplada
Aislamiento requerido por un análisis de riesgosActivos, amenazas, controles y riesgo residual que el aislamiento reduceSeparación lógica reforzada y controles contractuales
Ventanas propias de actualizaciónCalendario operativo, pruebas previas y periodo máximo sin parchesSaaS con política de cambios y aviso suficiente
Continuidad exigenteImpacto económico y operativo de una interrupción y de perder datosServicio cloud con RPO, RTO y pruebas documentadas

Define RPO y RTO antes de diseñar la infraestructura

El RPO —objetivo de punto de recuperación— expresa cuánta información reciente podría perderse como máximo tras un incidente. El RTO —objetivo de tiempo de recuperación— indica cuánto puede tardar en volver el servicio. No son sinónimos de frecuencia de copia ni de disponibilidad anual: son objetivos de negocio que condicionan arquitectura, copias, replicación, personal y coste.

Si una interrupción ocurre a media jornada, pregunta qué pedidos, facturas o cobros habría que reconstruir y cuánto tiempo puede trabajar el equipo con un procedimiento alternativo. La guía CCN-STIC 804 relaciona la frecuencia de las copias con el RPO y los procedimientos de recuperación con el RTO. Aunque el ENS solo obliga dentro de su ámbito, este razonamiento resulta útil como referencia para cualquier organización.

Una copia solo cuenta cuando puede restaurarse

  • El alcance incluye base de datos, documentos, configuración, claves necesarias y versiones compatibles.
  • La retención y la frecuencia responden al RPO acordado, no a un valor heredado.
  • Al menos una copia está suficientemente separada para no caer con el mismo incidente.
  • Los accesos, el cifrado y la custodia de claves están definidos.
  • Se ensaya la restauración completa en un entorno aislado y se cronometra.
  • El resultado se compara con el RTO, se anotan fallos y se repite tras cambios relevantes.

INCIBE recomienda planificar las copias según el negocio y comprobar su recuperación. Tener un panel que muestre “copia completada” solo confirma que se creó un fichero; no garantiza que el sistema, sus adjuntos y sus integraciones puedan volver a operar.

Reparte responsabilidades de operación y seguridad

Una instalación dedicada puede estar administrada por la propia empresa, por un proveedor o por ambos. La propiedad del servidor no sustituye una matriz de responsabilidades. Debe quedar claro quién parchea el sistema operativo y la aplicación, renueva certificados, revisa alertas, gestiona usuarios, responde a incidentes, prueba copias y autoriza cambios.

Responsabilidades que deben figurar en la propuesta y el contrato
ÁreaDecisión que debe quedar escritaEvidencia operativa
AccesosQuién concede, revisa y revoca privilegiosInventario de cuentas y registro de revisiones
ActualizacionesPlazo, entorno de prueba, aprobación y retornoHistorial de cambios y versiones
IncidentesCanal, severidades, escalado y comunicacionesProcedimiento y simulacro
Protección de datosRoles, instrucciones, subencargados y medidas aplicablesContrato de encargo cuando corresponda
ContinuidadRPO, RTO, copias, restauración y medios alternativosInforme de prueba con fecha y resultado

Hecho: cuando un proveedor trata datos personales por cuenta de la empresa, la relación debe regularse conforme al artículo 28 del RGPD. La AEPD recuerda que el responsable no pierde su condición y debe elegir y supervisar al encargado con diligencia. Instalar el sistema dentro de la oficina tampoco elimina riesgos: hay que proteger equipos, red, credenciales, acceso remoto y soportes.

Prueba rendimiento e integraciones con cargas reales

Dimensionar por número de usuarios resulta insuficiente. Incluye documentos por periodo, líneas por documento, adjuntos, consultas pesadas, cierres, exportaciones, tareas programadas y picos simultáneos. Define percentiles o umbrales de tiempo para operaciones importantes y mide antes y después; añadir recursos no corrige una consulta ineficiente ni una integración que bloquea el proceso principal.

Para cada conexión, identifica propietario del dato, autenticación, permisos mínimos, límites, reintentos, duplicados, conciliación y monitorización. Un fallo externo no debería dejar documentos a medias sin señal visible. La guía sobre plugins e integraciones ofrece controles adicionales para cambios y retirada.

Compara TCO, SLA y capacidad de salida

El coste total de propiedad —TCO— incluye alta, migración, infraestructura, licencias, administración, copias, soporte, actualizaciones, seguridad, pruebas y tiempo interno. Compara un periodo común e incluye renovaciones, crecimiento y respuesta fuera de horario.

Un acuerdo de nivel de servicio —SLA— debe definir servicio cubierto, horario, disponibilidad, exclusiones, medición, mantenimiento, prioridad, tiempos de respuesta y, cuando se contrate, recuperación. “Soporte rápido” o “alta disponibilidad” no son criterios comprobables. Pregunta también qué depende de terceros y qué ocurre cuando el proveedor cumple su respuesta inicial pero el servicio aún no está restaurado.

La reversibilidad debe diseñarse antes del alta: formatos de exportación, documentos y adjuntos incluidos, plazo, coste, asistencia, devolución o eliminación de copias, credenciales y configuración necesaria para reconstruir el entorno. Haz una exportación de prueba y abre los datos fuera del sistema. Si partes de otro programa, coordina estos controles con el plan para migrar la facturación.

Checklist para aprobar la decisión

  1. Describe el problema actual y mide su impacto.
  2. Compara SaaS, entorno gestionado dedicado e instalación propia con los mismos requisitos.
  3. Aprueba RPO y RTO desde negocio y valida que el diseño puede cumplirlos.
  4. Asigna cada tarea operativa y de seguridad a una persona u organización.
  5. Prueba rendimiento, restauración, integración y retorno antes de producción.
  6. Calcula TCO y revisa que SLA, protección de datos y salida sean coherentes.
  7. Registra riesgos aceptados y una fecha para reevaluar la arquitectura.

Recomendación final: aprueba una instalación dedicada solo si resuelve requisitos prioritarios mejor que las alternativas y existe capacidad real para operarla. Para cargas ordinarias, un servicio SaaS o un hosting gestionado puede ofrecer un equilibrio más razonable. Consulta también la comparación entre facturación en la nube e instalación propia.

Fuentes oficiales y primarias consultadas