Una empresa suele necesitar una instalación de facturación dedicada cuando un entorno estándar ya no puede cumplir, con evidencias, sus requisitos de aislamiento, rendimiento, integración, continuidad o control de cambios. No es una mejora automática: antes de decidir hay que comparar el riesgo que resuelve con el coste y las responsabilidades adicionales que introduce.
La señal decisiva es un requisito verificable, no el tamaño
Facturar mucho no obliga por sí solo a disponer de un servidor exclusivo, y una empresa pequeña puede tener una dependencia crítica o una integración que sí lo justifique. El punto de partida es describir qué debe conseguirse: separar cargas, reservar capacidad, fijar una ventana propia de mantenimiento, conectar sistemas internos o recuperar el servicio dentro de un plazo concreto.
Hecho: “dedicado” describe una forma de asignar infraestructura o recursos; no demuestra por sí mismo seguridad, alta disponibilidad, cumplimiento normativo ni buen rendimiento. Explicación: un servidor exclusivo sin mantenimiento, monitorización o copias restaurables puede ser más frágil que un servicio compartido bien operado. Recomendación: exige que cada ventaja propuesta se traduzca en una prueba, una métrica y un responsable.
| Necesidad observada | Evidencia que conviene reunir | Alternativa que también debe compararse |
|---|---|---|
| Carga imprevisible o procesos intensivos | Medidas de tiempos de respuesta, concurrencia, CPU, memoria y trabajos en segundo plano | Optimización, colas o un plan de nube con capacidad suficiente |
| Integraciones con ERP, tienda, banco o sistemas internos | Flujos, frecuencia, latencia, dependencias de red y conducta ante fallos | API gestionada, intercambio por lotes o integración desacoplada |
| Aislamiento requerido por un análisis de riesgos | Activos, amenazas, controles y riesgo residual que el aislamiento reduce | Separación lógica reforzada y controles contractuales |
| Ventanas propias de actualización | Calendario operativo, pruebas previas y periodo máximo sin parches | SaaS con política de cambios y aviso suficiente |
| Continuidad exigente | Impacto económico y operativo de una interrupción y de perder datos | Servicio cloud con RPO, RTO y pruebas documentadas |
Define RPO y RTO antes de diseñar la infraestructura
El RPO —objetivo de punto de recuperación— expresa cuánta información reciente podría perderse como máximo tras un incidente. El RTO —objetivo de tiempo de recuperación— indica cuánto puede tardar en volver el servicio. No son sinónimos de frecuencia de copia ni de disponibilidad anual: son objetivos de negocio que condicionan arquitectura, copias, replicación, personal y coste.
Si una interrupción ocurre a media jornada, pregunta qué pedidos, facturas o cobros habría que reconstruir y cuánto tiempo puede trabajar el equipo con un procedimiento alternativo. La guía CCN-STIC 804 relaciona la frecuencia de las copias con el RPO y los procedimientos de recuperación con el RTO. Aunque el ENS solo obliga dentro de su ámbito, este razonamiento resulta útil como referencia para cualquier organización.
Una copia solo cuenta cuando puede restaurarse
- El alcance incluye base de datos, documentos, configuración, claves necesarias y versiones compatibles.
- La retención y la frecuencia responden al RPO acordado, no a un valor heredado.
- Al menos una copia está suficientemente separada para no caer con el mismo incidente.
- Los accesos, el cifrado y la custodia de claves están definidos.
- Se ensaya la restauración completa en un entorno aislado y se cronometra.
- El resultado se compara con el RTO, se anotan fallos y se repite tras cambios relevantes.
INCIBE recomienda planificar las copias según el negocio y comprobar su recuperación. Tener un panel que muestre “copia completada” solo confirma que se creó un fichero; no garantiza que el sistema, sus adjuntos y sus integraciones puedan volver a operar.
Reparte responsabilidades de operación y seguridad
Una instalación dedicada puede estar administrada por la propia empresa, por un proveedor o por ambos. La propiedad del servidor no sustituye una matriz de responsabilidades. Debe quedar claro quién parchea el sistema operativo y la aplicación, renueva certificados, revisa alertas, gestiona usuarios, responde a incidentes, prueba copias y autoriza cambios.
| Área | Decisión que debe quedar escrita | Evidencia operativa |
|---|---|---|
| Accesos | Quién concede, revisa y revoca privilegios | Inventario de cuentas y registro de revisiones |
| Actualizaciones | Plazo, entorno de prueba, aprobación y retorno | Historial de cambios y versiones |
| Incidentes | Canal, severidades, escalado y comunicaciones | Procedimiento y simulacro |
| Protección de datos | Roles, instrucciones, subencargados y medidas aplicables | Contrato de encargo cuando corresponda |
| Continuidad | RPO, RTO, copias, restauración y medios alternativos | Informe de prueba con fecha y resultado |
Hecho: cuando un proveedor trata datos personales por cuenta de la empresa, la relación debe regularse conforme al artículo 28 del RGPD. La AEPD recuerda que el responsable no pierde su condición y debe elegir y supervisar al encargado con diligencia. Instalar el sistema dentro de la oficina tampoco elimina riesgos: hay que proteger equipos, red, credenciales, acceso remoto y soportes.
Prueba rendimiento e integraciones con cargas reales
Dimensionar por número de usuarios resulta insuficiente. Incluye documentos por periodo, líneas por documento, adjuntos, consultas pesadas, cierres, exportaciones, tareas programadas y picos simultáneos. Define percentiles o umbrales de tiempo para operaciones importantes y mide antes y después; añadir recursos no corrige una consulta ineficiente ni una integración que bloquea el proceso principal.
Para cada conexión, identifica propietario del dato, autenticación, permisos mínimos, límites, reintentos, duplicados, conciliación y monitorización. Un fallo externo no debería dejar documentos a medias sin señal visible. La guía sobre plugins e integraciones ofrece controles adicionales para cambios y retirada.
Compara TCO, SLA y capacidad de salida
El coste total de propiedad —TCO— incluye alta, migración, infraestructura, licencias, administración, copias, soporte, actualizaciones, seguridad, pruebas y tiempo interno. Compara un periodo común e incluye renovaciones, crecimiento y respuesta fuera de horario.
Un acuerdo de nivel de servicio —SLA— debe definir servicio cubierto, horario, disponibilidad, exclusiones, medición, mantenimiento, prioridad, tiempos de respuesta y, cuando se contrate, recuperación. “Soporte rápido” o “alta disponibilidad” no son criterios comprobables. Pregunta también qué depende de terceros y qué ocurre cuando el proveedor cumple su respuesta inicial pero el servicio aún no está restaurado.
La reversibilidad debe diseñarse antes del alta: formatos de exportación, documentos y adjuntos incluidos, plazo, coste, asistencia, devolución o eliminación de copias, credenciales y configuración necesaria para reconstruir el entorno. Haz una exportación de prueba y abre los datos fuera del sistema. Si partes de otro programa, coordina estos controles con el plan para migrar la facturación.
Checklist para aprobar la decisión
- Describe el problema actual y mide su impacto.
- Compara SaaS, entorno gestionado dedicado e instalación propia con los mismos requisitos.
- Aprueba RPO y RTO desde negocio y valida que el diseño puede cumplirlos.
- Asigna cada tarea operativa y de seguridad a una persona u organización.
- Prueba rendimiento, restauración, integración y retorno antes de producción.
- Calcula TCO y revisa que SLA, protección de datos y salida sean coherentes.
- Registra riesgos aceptados y una fecha para reevaluar la arquitectura.
Recomendación final: aprueba una instalación dedicada solo si resuelve requisitos prioritarios mejor que las alternativas y existe capacidad real para operarla. Para cargas ordinarias, un servicio SaaS o un hosting gestionado puede ofrecer un equilibrio más razonable. Consulta también la comparación entre facturación en la nube e instalación propia.
Fuentes oficiales y primarias consultadas
- INCIBE: copias de seguridad, guía de aproximación para el empresario (consulta: 11 de agosto de 2026).
- CCN-CERT: guía CCN-STIC 804 de implantación del ENS (PDF; conceptos RPO, RTO y recuperación; consulta: 11 de agosto de 2026).
- AEPD: directrices para contratos entre responsables y encargados del tratamiento (PDF; consulta: 11 de agosto de 2026).
- BOE: Real Decreto 311/2022, Esquema Nacional de Seguridad (texto consolidado; consulta: 11 de agosto de 2026).