
La continuidad del negocio puede definirse como "la capacidad de una organización para continuar la entrega de productos o servicios a niveles aceptables predefinidos después de un incidente disruptivo" [ 1 ] y la planificación de la continuidad del negocio [ 2 ] [ 3 ] (o planificación de la continuidad y la resiliencia del negocio ) es el proceso de crear sistemas de prevención y recuperación para hacer frente a posibles amenazas para una empresa. [ 4 ] Además de la prevención, el objetivo es permitir las operaciones en curso antes y durante la ejecución de la recuperación ante desastres . [ 5 ] La continuidad del negocio es el resultado previsto de la correcta ejecución tanto de la planificación de la continuidad del negocio como de la recuperación ante desastres.
Diversos organismos de normalización han publicado varias normas de continuidad del negocio para ayudar a elaborar listas de verificación de las tareas de planificación en curso. [ 6 ]
La continuidad del negocio requiere un enfoque de arriba hacia abajo para identificar los requisitos mínimos de una organización y asegurar su viabilidad como entidad . La resistencia al fracaso de una organización es "la capacidad de... soportar cambios en su entorno y seguir funcionando". [ 7 ] A menudo denominada resiliencia, la resistencia al fracaso es una capacidad que permite a las organizaciones soportar cambios ambientales sin tener que adaptarse permanentemente, o bien, la organización se ve obligada a adoptar una nueva forma de trabajar que se ajuste mejor a las nuevas condiciones ambientales. [ 7 ]
Descripción general
Cualquier evento que pueda afectar negativamente las operaciones debe incluirse en el plan, como la interrupción de la cadena de suministro , la pérdida o el daño a la infraestructura crítica (maquinaria principal o recursos informáticos/de red). Por lo tanto, el BCP es un subconjunto de la gestión de riesgos . [ 8 ] En EE. UU., las entidades gubernamentales se refieren al proceso como planificación de continuidad de operaciones (COOP). [ 9 ] Un plan de continuidad del negocio [ 10 ] describe una serie de escenarios de desastre y los pasos que la empresa tomará en cada escenario particular para volver a la actividad comercial normal. Los BCP se redactan con anticipación y también pueden incluir precauciones que se implementarán. Generalmente creado con la participación del personal clave y las partes interesadas, un BCP es un conjunto de contingencias para minimizar el daño potencial a las empresas durante escenarios adversos. [ 11 ]
Resiliencia
Un análisis de 2005 sobre cómo las interrupciones pueden afectar negativamente las operaciones de las corporaciones y cómo las inversiones en resiliencia pueden brindar una ventaja competitiva sobre las entidades no preparadas para diversas contingencias [ 12 ] extendió las prácticas de planificación de continuidad del negocio que eran comunes en ese entonces. Organizaciones empresariales como el Consejo de Competitividad adoptaron este objetivo de resiliencia. [ 13 ]
Adaptarse al cambio de una manera aparentemente más lenta y evolutiva, a veces a lo largo de muchos años o décadas, se ha descrito como ser más resiliente, [ 14 ] y el término "resiliencia estratégica" se utiliza ahora para ir más allá de resistir una crisis única , sino más bien anticipar y ajustar continuamente, "antes de que la necesidad de cambio se vuelva desesperadamente obvia".
Este enfoque a veces se resume como: preparación , [ 15 ] protección, respuesta y recuperación. [ 16 ]
La teoría de la resiliencia puede relacionarse con el campo de las relaciones públicas. La resiliencia es un proceso comunicativo que construyen los ciudadanos, las familias, el sistema de medios, las organizaciones y los gobiernos a través del diálogo cotidiano y la conversación mediada. [ 17 ]
La teoría se basa en el trabajo de Patrice M. Buzzanell , profesora de la Escuela de Comunicación Brian Lamb de la Universidad de Purdue . En su artículo de 2010, "Resiliencia: Hablar, resistir e imaginar nuevas normalidades" [ 18 ], Buzzanell analizó la capacidad de las organizaciones para prosperar después de una crisis mediante la construcción de resistencia. Buzzanell señala que existen cinco procesos diferentes que las personas utilizan al intentar mantener la resiliencia: crear normalidad, afirmar los pilares de la identidad, mantener y utilizar redes de comunicación, aplicar lógicas alternativas y minimizar los sentimientos negativos, priorizando las emociones positivas.
Aunque la teoría de la resiliencia y la teoría de la comunicación de crisis comparten similitudes, no son lo mismo. La teoría de la comunicación de crisis se basa en la reputación de la empresa, mientras que la teoría de la resiliencia se basa en el proceso de recuperación de la misma. Existen cinco componentes principales de la resiliencia: construir una normalidad, reafirmar los pilares de la identidad, mantener y utilizar redes de comunicación, poner en práctica lógicas alternativas y minimizar los sentimientos negativos mientras se priorizan las emociones negativas. [ 19 ] Cada uno de estos procesos puede aplicarse a las empresas en tiempos de crisis, lo que convierte a la resiliencia en un factor importante en el que las empresas deben centrarse durante la capacitación.
Existen tres grupos principales afectados por una crisis: micro (individual), meso (grupal u organizacional) y macro (nacional o interorganizacional). También existen dos tipos principales de resiliencia: proactiva y post-resiliencia. La resiliencia proactiva consiste en prepararse para una crisis y crear una base sólida para la empresa. La post-resiliencia incluye mantener la comunicación y el seguimiento con los empleados. [ 20 ] La resiliencia proactiva se centra en abordar los problemas antes de que provoquen un posible cambio en el entorno laboral, mientras que la post-resiliencia implica mantener la comunicación y aceptar los cambios después de que haya ocurrido un incidente. La resiliencia se puede aplicar a cualquier organización. En Nueva Zelanda, el programa de Organizaciones Resilientes de la Universidad de Canterbury desarrolló una herramienta de evaluación para comparar la resiliencia de las organizaciones. [ 21 ] Esta herramienta abarca 11 categorías, cada una con entre 5 y 7 preguntas. Un índice de resiliencia resume esta evaluación. [ 22 ]
Continuidad
Los planes y procedimientos se utilizan en la planificación de la continuidad del negocio para garantizar que las operaciones organizativas críticas necesarias para el funcionamiento de una organización continúen operando durante eventos en los que se interrumpan las dependencias clave de las operaciones. La continuidad no tiene por qué aplicarse a todas las actividades que realiza la organización. Por ejemplo, según la norma ISO 22301:2019 , las organizaciones deben definir sus objetivos de continuidad del negocio, los niveles mínimos de operaciones de productos y servicios que se considerarán aceptables y el período máximo tolerable de interrupción (MTPD) que se puede permitir. [ 23 ]
Un coste importante en la planificación de esto es la preparación de los documentos de gestión del cumplimiento de las auditorías; existen herramientas de automatización disponibles para reducir el tiempo y el coste asociados con la producción manual de esta información.
Inventario
Los planificadores deben tener información sobre:
- Equipo
- Personas (roles y responsabilidades)
- Proveedores y socios
- Tecnología (sistemas de TI, comunicación) [ 24 ]
- Ubicaciones, incluidas otras oficinas y sitios de respaldo /recuperación del área de trabajo (WAR).
- Documentos y documentación, incluidos aquellos que tienen copias de seguridad fuera del sitio: [ 10 ]
- Documentos comerciales
- Documentación del procedimiento
Análisis
La fase de análisis consta de:
- Análisis de impacto
- Análisis de amenazas y riesgos
- Escenarios de impacto
La cuantificación de los índices de pérdidas también debe incluir "dólares para defenderse de una demanda". [ 25 ] Se ha estimado que un dólar gastado en prevención de pérdidas puede prevenir "siete dólares de pérdidas económicas relacionadas con desastres". [ 26 ]
Análisis de impacto empresarial (BIA)
Un Análisis de Impacto Empresarial (BIA, por sus siglas en inglés) es un proceso que se utiliza para identificar y evaluar los efectos de las interrupciones en las operaciones de una organización, y para determinar las prioridades y estrategias de recuperación adecuadas a las necesidades de la organización.
Los principales objetivos de una BIA son:
1. Identificar las actividades y dependencias críticas (personas, procesos, proveedores, tecnología e instalaciones).
2. Evaluar el impacto de las interrupciones en estas actividades (financiero, operativo, reputacional, legal).
3. Determinar los objetivos de tiempo de recuperación (RTO) y los objetivos de punto de recuperación (RPO).
4. Apoyar el desarrollo de estrategias y planes de continuidad del negocio.
5. Informar sobre la evaluación de riesgos y los esfuerzos de mitigación dentro del marco del BCMS. [ 27 ]
A cada función se le asignan dos valores:
- Objetivo de punto de recuperación (RPO): la latencia aceptable de datos que no se recuperarán. Por ejemplo, ¿es aceptable para la empresa perder 2 días de datos? [ 28 ] El objetivo de punto de recuperación debe garantizar que no se supere la pérdida máxima de datos tolerable para cada actividad.
- Objetivo de tiempo de recuperación (RTO) : la cantidad de tiempo aceptable para restaurar la función.
RTO máximo
Se han establecido los límites de tiempo máximos sobre cuánto tiempo pueden estar indisponibles o no entregables los productos o servicios clave de una empresa antes de que las partes interesadas perciban consecuencias inaceptables, de la siguiente manera:
- Periodo máximo tolerable de interrupción (MTPoD)
- Tiempo máximo de inactividad tolerable (MTD)
- Máximo tiempo de inactividad tolerable (MTO)
- Máxima interrupción aceptable (MAO) [ 29 ] [ 30 ]
Según la norma ISO 22301, los términos " interrupción máxima aceptable" y "período máximo tolerable de interrupción" significan lo mismo y se definen con las mismas palabras. [ 31 ] Algunas normas utilizan el término " límite máximo de tiempo de inactividad" . [ 32 ]
Consistencia
Cuando falla más de un sistema, los planes de recuperación deben equilibrar la necesidad de consistencia de datos con otros objetivos, como RTO y RPO. [ 33 ] El Objetivo de Consistencia de Recuperación (RCO) es el nombre de este objetivo. Aplica objetivos de consistencia de datos para definir una medida de la consistencia de los datos empresariales distribuidos dentro de sistemas interconectados después de un incidente de desastre. Términos similares utilizados en este contexto son "Características de Consistencia de Recuperación" (RCC) y "Granularidad de Objeto de Recuperación" (ROG). [ 34 ]
Mientras que el RTO y el RPO son valores absolutos por sistema, el RCO se expresa como un porcentaje que mide la desviación entre el estado real y el estado objetivo de los datos empresariales en todos los sistemas para grupos de procesos o procesos empresariales individuales.
La siguiente fórmula calcula el RCO, donde "n" representa el número de procesos de negocio y "entidades" representa un valor abstracto para los datos de negocio:
100% RCO significa que después de la recuperación, no se produce ninguna desviación de los datos comerciales. [ 35 ]
Evaluación de riesgos (ER)
El propósito de la fase de Evaluación de Riesgos es identificar los riesgos que podrían provocar interrupciones y evaluar su probabilidad e impacto potencial. Las principales acciones de la Evaluación de Riesgos incluyen: 1. Identificar amenazas internas y externas (véase la sección Amenazas Comunes). 2. Analizar las vulnerabilidades y las consecuencias potenciales (por ejemplo, no disponer de un generador durante un apagón). 3. Evaluar cada riesgo determinando la probabilidad de ocurrencia y la gravedad de su impacto. 4. Priorizar los riesgos para su tratamiento y mitigación. [ 36 ] Las amenazas comunes incluyen:
- Pandemia epidémica
- Terremoto
- Fuego
- Inundación
- ciberataque
- Sabotaje (amenaza interna o externa)
- Huracán u otra tormenta importante
- corte de energía
- Corte de agua (interrupción del suministro, contaminación)
- Interrupción de las telecomunicaciones
- Interrupción del servicio informático
- Terrorismo / Piratería
- Guerra / disturbios civiles
- Robo (amenaza interna o externa, información o material vital)
- Fallo aleatorio de sistemas de misión crítica
- Dependencia de un único punto
- Fallo del proveedor
- Corrupción de datos
- Configuración incorrecta
- Interrupción de la red
Las áreas mencionadas anteriormente pueden desencadenar una reacción en cadena: los equipos de respuesta pueden tener dificultades y los suministros pueden agotarse. Durante el brote de SARS de 2002-2003 , algunas organizaciones compartimentaron y rotaron equipos para que coincidieran con el período de incubación de la enfermedad. También prohibieron el contacto presencial tanto en horario laboral como fuera de él. Esto aumentó la capacidad de respuesta ante la amenaza.
Escenarios de impacto
Se identifican y documentan los escenarios de impacto:
- necesidad de suministros médicos [ 37 ]
- necesidad de opciones de transporte [ 38 ]
- impacto civil de desastres nucleares [ 39 ]
- necesidad de suministros para negocios y procesamiento de datos [ 40 ]
Estos datos deberían reflejar el mayor daño posible.
Niveles de preparación
Los siete niveles de recuperación ante desastres de SHARE [ 41 ] publicados en 1992, fueron actualizados en 2012 por IBM como un modelo de ocho niveles: [ 42 ]
- Nivel 0 : Sin datos externos • Las empresas con una solución de recuperación ante desastres de Nivel 0 no cuentan con un plan de recuperación ante desastres. No hay información guardada, documentación, hardware de respaldo ni plan de contingencia. Tiempo de recuperación típico: La duración del tiempo de recuperación en este caso es impredecible . De hecho, puede que no sea posible recuperarse en absoluto.
- Nivel 1 : Copia de seguridad de datos sin sitio de respaldo • Las empresas que utilizan soluciones de recuperación ante desastres de Nivel 1 realizan copias de seguridad de sus datos en una instalación externa. Según la frecuencia de las copias de seguridad, están preparadas para aceptar la pérdida de datos durante varios días o semanas , pero sus copias de seguridad están seguras fuera de las instalaciones. Sin embargo, este Nivel carece de los sistemas necesarios para restaurar los datos. Método de acceso mediante camión (PTAM).
- Nivel 2 : Copia de seguridad de datos con sitio de recuperación en caliente • Las soluciones de recuperación ante desastres de nivel 2 realizan copias de seguridad periódicas en cinta. Esto se combina con una instalación e infraestructura externas (conocidas como sitio de recuperación en caliente) para restaurar los sistemas a partir de esas cintas en caso de desastre. Esta solución de nivel 2 seguirá requiriendo la recreación de datos de varias horas a días, pero el tiempo de recuperación es menos impredecible . Algunos ejemplos son: PTAM con sitio de recuperación en caliente disponible, IBM Tivoli Storage Manager.
- Nivel 3 – Almacenamiento electrónico • Las soluciones de Nivel 3 utilizan componentes del Nivel 2. Además, algunos datos críticos para la misión se almacenan electrónicamente. Estos datos almacenados electrónicamente suelen estar más actualizados que los que se envían a través de PTAM. Como resultado, se reduce la recreación o pérdida de datos tras un desastre .
- Nivel 4 – Copias puntuales • Las soluciones de nivel 4 son utilizadas por empresas que requieren una mayor actualización de datos y una recuperación más rápida que los usuarios de niveles inferiores. En lugar de depender principalmente del envío de cintas, como es común en los niveles inferiores, las soluciones de nivel 4 comienzan a incorporar más soluciones basadas en disco. Si bien aún es posible la pérdida de varias horas de datos , es más fácil realizar copias puntuales (PIT) con mayor frecuencia que los datos que se pueden replicar mediante soluciones basadas en cinta.
- Nivel 5 – Integridad de las transacciones • Las soluciones de nivel 5 son utilizadas por empresas que requieren consistencia de datos entre los centros de datos de producción y recuperación. En estas soluciones, la pérdida de datos es mínima o nula ; sin embargo, la disponibilidad de esta funcionalidad depende completamente de la aplicación en uso.
- Nivel 6 : Pérdida de datos nula o mínima • Las soluciones de recuperación ante desastres de nivel 6 mantienen los niveles más altos de actualización de datos . Son utilizadas por empresas con poca o ninguna tolerancia a la pérdida de datos y que necesitan restaurar los datos en las aplicaciones rápidamente. Estas soluciones no dependen de las aplicaciones para garantizar la coherencia de los datos.
- Nivel 7 : Solución altamente automatizada e integrada al negocio . Las soluciones de Nivel 7 incluyen todos los componentes principales de una solución de Nivel 6, con la ventaja adicional de la automatización. Esto permite que una solución de Nivel 7 garantice una consistencia de datos superior a la que ofrecen las soluciones de Nivel 6. Además, la recuperación de las aplicaciones está automatizada, lo que permite restaurar sistemas y aplicaciones de forma mucho más rápida y fiable que con los procedimientos manuales de recuperación ante desastres.
Diseño de soluciones
Dos requisitos principales de la etapa de análisis de impacto son:
- Para el departamento de TI: los requisitos mínimos de la aplicación y de los datos, y el plazo en el que deben estar disponibles.
- Fuera del ámbito de TI: conservación de documentos impresos (como contratos). Un plan de procesos debe tener en cuenta personal cualificado y tecnología integrada.
Esta fase se solapa con la planificación de la recuperación ante desastres .
La fase de solución determina:
- Estructura de mando para la gestión de crisis
- Arquitectura de telecomunicaciones entre centros de trabajo primarios y secundarios.
- Metodología de replicación de datos entre sitios de trabajo primarios y secundarios.
- Sitio de copia de seguridad con aplicaciones, datos y espacio de trabajo
Estándares
Normas ISO
Existen muchos estándares disponibles para respaldar la planificación y gestión de la continuidad del negocio. [ 43 ] [ 44 ] La Organización Internacional de Normalización (ISO), por ejemplo, ha desarrollado toda una serie de estándares sobre sistemas de gestión de la continuidad del negocio [ 45 ] bajo la responsabilidad del comité técnico ISO/TC 292 :
- ISO 22300 :2021 Seguridad y resiliencia - Vocabulario (Sustituye a ISO 22300 :2018 Seguridad y resiliencia - Vocabulario e ISO 22300 :2012 Seguridad y resiliencia - Vocabulario). [ 46 ]
- ISO 22301 :2019 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Requisitos (Sustituye a ISO 22301 :2012.) [ 47 ]
- ISO 22313 :2020 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Guía para el uso de ISO 22301 (Sustituye a ISO 22313 :2012 Seguridad y resiliencia - Sistemas de gestión de la continuidad del negocio - Guía para el uso de ISO 22301.) [ 48 ]
- ISO/TS 22317 :2021 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Directrices para el análisis del impacto en el negocio - (Sustituye a ISO/TS 22315:2015 Seguridad social – Sistemas de gestión de la continuidad del negocio – Directrices para el análisis del impacto en el negocio.) [ 49 ]
- ISO/TS 22318 :2021 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Directrices para la continuidad de la cadena de suministro (Sustituye a ISO/TS 22318:2015 Seguridad social — Sistemas de gestión de la continuidad del negocio — Directrices para la continuidad de la cadena de suministro). [ 50 ]
- ISO/TS 22330 :2018 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Directrices para los aspectos humanos en la continuidad del negocio (Vigente a partir de 2022). [ 51 ]
- ISO/TS 22331 :2018 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Directrices para la estrategia de continuidad del negocio - (Actualizado a partir de 2022.) [ 52 ]
- ISO/TS 22332 :2021 Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Directrices para el desarrollo de planes y procedimientos de continuidad del negocio (Vigente a partir de 2022). [ 53 ]
- ISO/IEC/TS 17021-6 :2014 Evaluación de la conformidad – Requisitos para los organismos que realizan auditorías y certificaciones de sistemas de gestión – Parte 6: Requisitos de competencia para la auditoría y certificación de sistemas de gestión de la continuidad del negocio. [ 54 ]
- ISO/IEC 24762:2008 Tecnología de la información — Técnicas de seguridad — Directrices para los servicios de recuperación ante desastres de las tecnologías de la información y las comunicaciones (retirada) [ 55 ]
- ISO/IEC 27001:2022 Seguridad de la información , ciberseguridad y protección de la privacidad — Sistemas de gestión de la seguridad de la información — Requisitos. (Sustituye a ISO/IEC 27001:2013 Tecnología de la información — Técnicas de seguridad — Sistemas de gestión de la seguridad de la información — Requisitos.) [ 56 ]
- ISO/IEC 27002:2022 Seguridad de la información, ciberseguridad y protección de la privacidad — Controles de seguridad de la información. (Sustituye a ISO/IEC 27002:2013 Tecnología de la información — Técnicas de seguridad — Código de buenas prácticas para los controles de seguridad de la información). [ 57 ]
- ISO/IEC 27031 :2011 Tecnología de la información – Técnicas de seguridad – Directrices para la preparación de las tecnologías de la información y la comunicación para la continuidad del negocio. [ 58 ]
- ISO/PAS 22399:2007 Seguridad social - Directriz para la preparación ante incidentes y la gestión de la continuidad operativa (retirada) [ 59 ]
- IWA 5:2006 Preparación para emergencias (retirada) [ 60 ]
estándares británicos
La British Standards Institution (BSI Group) publicó una serie de normas que posteriormente fueron retiradas y sustituidas por las normas ISO mencionadas anteriormente.
- BS 7799 -1:1995 - procedimientos de seguridad de la información abordados periféricamente. (retirado) [ 61 ]
- BS 25999 -1:2006 - Gestión de la continuidad del negocio Parte 1: Código de buenas prácticas (sustituido, retirado) [ 62 ]
- BS 25999-2:2007 Gestión de la continuidad del negocio Parte 2: Especificación (sustituida, retirada) [ 63 ]
- 2008: BS 25777, Gestión de la continuidad de las tecnologías de la información y las comunicaciones. Código de buenas prácticas. (retirado) [ 64 ]
En el Reino Unido, las normas BS 25999-2:2007 y BS 25999-1:2006 se utilizaban para la gestión de la continuidad del negocio en todas las organizaciones, industrias y sectores. Estos documentos ofrecen un plan práctico para afrontar la mayoría de las eventualidades, desde condiciones meteorológicas extremas hasta terrorismo, fallos en los sistemas informáticos y bajas por enfermedad del personal. [ 65 ]
En 2004, tras las crisis de los años anteriores, el gobierno del Reino Unido aprobó la Ley de Contingencias Civiles de 2004 : Las empresas deben contar con planes de continuidad para sobrevivir y seguir prosperando, procurando minimizar el impacto del incidente. La Ley se dividió en dos partes: Parte 1: protección civil, que abarca las funciones y responsabilidades de los servicios de emergencia locales. Parte 2: poderes de emergencia. [ 66 ] En el Reino Unido, la resiliencia se implementa a nivel local mediante el Foro de Resiliencia Local . [ 67 ]
Normas australianas
Estados Unidos
- Norma NFPA 1600 sobre programas de gestión de desastres/emergencias y continuidad del negocio (2010). Asociación Nacional de Protección contra Incendios . (sustituida). [ 70 ]
- NFPA 1600, Norma sobre continuidad, emergencias y gestión de crisis (2019, norma vigente), Asociación Nacional de Protección contra Incendios . [ 71 ]
- Continuidad de Operaciones (COOP) y Plan Nacional de Implementación de la Política de Continuidad (NCPIP), Gobierno Federal de los Estados Unidos [ 72 ] [ 73 ] [ 74 ]
- Suite de planificación de continuidad empresarial, Dirección Nacional de Protección y Programas del DHS y FEMA. [ 75 ] [ 76 ] [ 77 ] [ 72 ]
- ASIS SPC.1-2009, Resiliencia organizacional: sistemas de gestión de seguridad, preparación y continuidad - Requisitos con guía para su uso, Instituto Nacional Estadounidense de Estándares [ 78 ]
Implementación y pruebas
La fase de implementación comprende cambios en las políticas, adquisición de materiales, contratación de personal y pruebas.
Pruebas y aceptación organizacional
El libro "Exercising for Excellence" , publicado en 2008 por la British Standards Institution, identificó tres tipos de ejercicios que pueden emplearse al poner a prueba los planes de continuidad del negocio.
- Ejercicios de simulación : un pequeño grupo de personas se concentra en un aspecto específico de un Plan de Continuidad del Negocio (BCP). Otra modalidad implica un único representante de cada uno de varios equipos.
- Ejercicios de nivel medio : varios departamentos, equipos o disciplinas se centran en múltiples aspectos del Plan de Continuidad del Negocio (BCP); el alcance puede variar desde unos pocos equipos en un edificio hasta varios equipos que operan en ubicaciones dispersas. Se añaden "sorpresas" predefinidas.
- Ejercicios complejos : se mantienen todos los aspectos de un ejercicio de nivel medio, pero para lograr el máximo realismo se añade la activación sin previo aviso, la evacuación real y la activación real de un centro de recuperación ante desastres.
Si bien las horas de inicio y finalización están previamente acordadas, la duración real podría ser desconocida si se permite que los eventos sigan su curso.
Mantenimiento
El ciclo de mantenimiento bianual o anual de un manual BCP [ 79 ] se divide en tres actividades periódicas.
- Confirmación de la información del manual, difusión entre el personal para su conocimiento y capacitación específica para las personas clave.
- Pruebas y verificación de las soluciones técnicas establecidas para las operaciones de recuperación.
- Pruebas y verificación de los procedimientos de recuperación de la organización.
Los problemas detectados durante la fase de pruebas a menudo deben reintroducirse en la fase de análisis.
Información y objetivos
El manual BCP debe evolucionar con la organización y mantener información sobre quién debe saber qué :
- Una serie de listas de verificación
- Descripción de puestos, habilidades necesarias, requisitos de formación
- Documentación y gestión documental
- Definiciones de terminología para facilitar la comunicación oportuna durante la recuperación tras un desastre , [ 80 ]
- Listas de distribución (personal, clientes importantes, proveedores)
- Información sobre infraestructura de comunicaciones y transporte (carreteras, puentes) [ 81 ]
Técnico
Se deben mantener recursos técnicos especializados. Las comprobaciones incluyen:
- Distribución de la definición del virus
- Seguridad de las aplicaciones y distribución de parches de servicio
- Operatividad del hardware
- Operatividad de la aplicación
- Verificación de datos
- Aplicación de datos
Pruebas y verificación de los procedimientos de recuperación
Los cambios en el software y los procesos de trabajo deben documentarse y validarse, incluyendo la verificación de que las tareas documentadas de recuperación de procesos de trabajo y la infraestructura de recuperación ante desastres de apoyo permiten al personal recuperarse dentro del objetivo de tiempo de recuperación predeterminado. [ 82 ]
Véase también
- Planificación de la capacidad
- Modelado de catástrofes
- Gestión de crisis
- Resiliencia cibernética
- Continuidad digital
- Desastre
- Gestión de emergencias
- Gestión del riesgo financiero § Finanzas corporativas
- Peligros creados por el hombre
- peligros naturales
- Gestión de riesgos
- Planificación de escenarios
- Ingeniería de sistemas
- Ciclo de vida del sistema
Referencias
- ↑ Directrices de buenas prácticas de BCI 2013, citadas en Mid Sussex District Council , Declaración de política de continuidad del negocio archivada el 20 de enero de 2022 en Wayback Machine , publicada en abril de 2018, consultada el 19 de febrero de 2021.
- ↑ "Cómo elaborar un plan de continuidad empresarial eficaz y organizado" . Forbes . 26 de junio de 2015.
- ↑ "Cómo sobrevivir a un desastre" (PDF) . American Bar.org (American Bar Association) . 2011. Archivado (PDF) del original el 9 de octubre de 2022.
- ↑ Elliot, D.; Swartz, E.; Herbane, B. (1999) A la espera del próximo gran estallido: planificación de la continuidad del negocio en el sector financiero del Reino Unido. Journal of Applied Management Studies, vol. 8, n.º, pp. 43–60. Aquí: p. 48.
- ↑ Alan Berman (9 de marzo de 2015). "Cómo construir un plan de continuidad empresarial exitoso" . Business Insurance Magazine . Archivado del original el 4 de agosto de 2024. Consultado el 4 de febrero de 2019 .
- ↑ "Plan de continuidad del negocio" . Departamento de Seguridad Nacional de los Estados Unidos. Archivado del original el 7 de diciembre de 2018. Consultado el 4 de octubre de 2018 .
- 1 2 Ian McCarthy; Mark Collard; Michael Johnson (2017). "Resiliencia organizacional adaptativa: una perspectiva evolutiva". Current Opinion in Environmental Sustainability . 28 : 33–40 . Bibcode : 2017COES...28...33M . doi : 10.1016/j.cosust.2017.07.005 .
- ↑ Intrieri, Charles (10 de septiembre de 2013). "Planificación de la continuidad del negocio" . Flevy . Consultado el 29 de septiembre de 2013 .
- ↑ "Recursos de continuidad y asistencia técnica | FEMA.gov" . www.fema.gov .
- 1 2 "Guía para la preparación de un plan de continuidad del negocio" (PDF) . Archivado del original (PDF) el 9 de febrero de 2019. Consultado el 8 de febrero de 2019 .
- ↑ "Planificación de la continuidad del negocio (BCP) para empresas de todos los tamaños" . 19 de abril de 2017. Archivado del original el 24 de abril de 2017. Consultado el 28 de abril de 2017 .
- ↑ Yossi Sheffi (octubre de 2005). La empresa resiliente: superando la vulnerabilidad para una empresa competitiva . MIT Press.
- ↑ "Transformar. La economía resiliente" . Archivado del original el 22 de octubre de 2013. Consultado el 4 de febrero de 2019 .
- ↑ "Newsday | Fuente de noticias de Long Island y Nueva York | Newsday" . Newsday . Archivado del original el 21 de marzo de 2018.
- ↑ Tiffany Braun; Benjamin Martz (2007). "Preparación para la continuidad del negocio y el estado mental de atención plena". Actas de AMCIS 2007. S2CID 7698286 .
"Se estima que el 80 por ciento de las empresas que no cuentan con un plan de continuidad empresarial bien concebido y probado, quiebran en los dos años posteriores a un desastre importante" (Santangelo 2004).
- ↑ "Anexo A.17: Aspectos de seguridad de la información en la gestión de la continuidad del negocio" . ISMS.online. Noviembre de 2021.
- ↑ " Comunicación y resiliencia: reflexiones finales y cuestiones clave para futuras investigaciones" . www.researchgate.net
- ↑ Buzzanell, Patrice M. (2010). "Resiliencia: Hablar, resistir e imaginar nuevas normalidades". Journal of Communication . 60 (1): 1– 14. doi : 10.1111/j.1460-2466.2009.01469.x . ISSN 1460-2466 .
- ↑ Buzzanell, Patrice M. (marzo de 2010). "Resiliencia: hablar, resistir e imaginar nuevas normalidades". Journal of Communication . 60 (1): 1– 14. doi : 10.1111/j.1460-2466.2009.01469.x . ISSN 0021-9916 .
- ↑ Buzzanell, Patrice M. (2018-01-02). "Organizar la resiliencia como tensiones adaptativas-transformacionales". Journal of Applied Communication Research . 46 (1): 14– 18. doi : 10.1080/00909882.2018.1426711 . ISSN 0090-9882 . S2CID 149004681 .
- ↑ "Organizaciones resilientes" . 22 de marzo de 2011.
- ↑ "Diagnóstico de resiliencia" . 28 de noviembre de 2017. Archivado del original el 11 de marzo de 2024. Consultado el 4 de febrero de 2019 .
- ↑ ISO, ISO 22301 Gestión de la continuidad del negocio: Guía de implementación , publicado, consultado el 20 de febrero de 2021
- ↑ "Prólogo" . www.iso.org . Consultado el 13 de noviembre de 2025 .
- ↑ "Planificación de emergencias" (PDF) . Archivado (PDF) del original el 09/10/2022.
- ↑ Helen Clark (15 de agosto de 2012). "¿Puede su organización sobrevivir a un desastre natural?" (PDF) . RI.gov . Archivado (PDF) del original el 9 de octubre de 2022.
- ↑ "Iso/Ts 22317:2021" .
- ↑ May, Richard. "Encontrando RPO y RTO" . Archivado del original el 3 de marzo de 2016.
- ↑ "Interrupción máxima aceptable (definición)" . riskythinking.com . Albion Research Ltd. Consultado el 4 de octubre de 2018 .
- ↑ "Instrucciones BIA, GESTIÓN DE CONTINUIDAD DEL NEGOCIO - TALLER" (PDF) . driecentral.org . Centro de Intercambio de Información para la Recuperación ante Desastres (DRIE). Archivado (PDF) del original el 9 de octubre de 2022. Consultado el 4 de octubre de 2018 .
- ↑ "Definiciones de continuidad del negocio ISO 22301:2012 en lenguaje sencillo" . praxiom.com . Praxiom Research Group LTD. Archivado del original el 13 de mayo de 2020. Consultado el 4 de octubre de 2018 .
- ↑ "Controles básicos de ciberseguridad" (PDF) . Ministerio del Interior - Centro Nacional de Ciberseguridad. 2022. pág. 12.
- ↑ "El auge y ascenso del objetivo de consistencia de la recuperación" . 22 de marzo de 2016. Archivado del original el 26 de septiembre de 2020. Consultado el 9 de septiembre de 2019 .
- ↑ "Cómo evaluar una solución de gestión de recuperación." West World Productions, 2006
- ↑ Josh Krischer; Donna Scott; Roberta J. Witty. "Seis mitos sobre la gestión de la continuidad del negocio y la recuperación ante desastres" (PDF) . Gartner Research. Archivado (PDF) del original el 9 de octubre de 2022.
- ↑ "Seguridad y resiliencia: sistemas de gestión de la continuidad del negocio: requisitos" (PDF) . Consultado el 13 de noviembre de 2025 .
- ↑ "Ubicación y distribución de suministros médicos en desastres". doi : 10.1016/j.ijpe.2009.10.004 .
{{cite journal}}: Para citar una revista se requiere|journal=( ayuda ) - ↑ "Planificación del transporte en la recuperación tras desastres" . SCHOLAR.google.com . Archivado del original el 9 de octubre de 2022.
- ↑ "ESCENARIOS DE PLANIFICACIÓN: Resúmenes Ejecutivos" (PDF) . Archivado (PDF) del original el 09/10/2022.
- ↑ Chloe Demrovsky (22 de diciembre de 2017). "Manteniéndolo todo unido". Manufacturing Business Technology .
- ↑ Desarrollado por el Comité Directivo Técnico de SHARE, en colaboración con IBM.
- ↑ Ellis Holman (13 de marzo de 2012). "Metodología para la selección de soluciones de continuidad del negocio" (PDF) . IBM Corp. Archivado (PDF) del original el 9 de octubre de 2022.
- ↑ Tierney, Kathleen (21 de noviembre de 2012). "Gobernanza de desastres: dimensiones sociales, políticas y económicas" . Annual Review of Environment and Resources . 37 (1): 341– 363. doi : 10.1146/annurev-environ-020911-095618 . ISSN 1543-5938 . S2CID 154422711 .
- ↑ Partridge, Kevin G.; Young, Lisa R. (2011). Modelo de gestión de la resiliencia CERT® (RMM) v1.1: Código de prácticas, versión comercial 1.1 (PDF) . Pittsburgh, PA: Universidad Carnegie Mellon . Recuperado el 5 de enero de 2023 .
- ↑ "ISO - ISO/TC 292 - Seguridad y resiliencia" . Organización Internacional de Normalización .
- ↑ "ISO 22300:2018" . ISO . 12 de julio de 2019.
- ↑ «ISO 22301:2019» . ISO . 5 de junio de 2023.
- ↑ "ISO 22313:2020" . ISO .
- ↑ "Iso/Ts 22317:2021" .
- ↑ "Iso/Ts 22318:2021" .
- ↑ "ISO/TS 22330:2018" . ISO . 12 de julio de 2019.
- ↑ "ISO/TS 22331:2018" . ISO .
- ↑ "Iso/Ts 22332:2021" .
- ↑ "ISO/IEC TS 17021-6:2014" . ISO .
- ↑ "ISO/IEC 24762:2008" . ISO . 6 de marzo de 2008. Consultado el 5 de enero de 2023 .
- ↑ "ISO/IEC 27001:2022" . ISO . Consultado el 5 de enero de 2023 .
- ↑ "ISO/IEC 27002:2022" . ISO . Consultado el 5 de enero de 2023 .
- ↑ "ISO/IEC 27031:2011" . ISO . 5 de septiembre de 2016. Consultado el 5 de enero de 2023 .
- ↑ «ISO/PAS 22399:2007» . ISO . 18 de junio de 2012 . Consultado el 5 de enero de 2023 .
- ↑ «AIT 5:2006» . ISO . Consultado el 5 de enero de 2023 .
- ↑ "BS 7799-1:1995 Gestión de la seguridad de la información - Código de buenas prácticas para los sistemas de gestión de la seguridad de la información" . Grupo BSI . Consultado el 5 de enero de 2023 .
- ↑ "BS 25999-1:2006 Gestión de la continuidad del negocio - Código de buenas prácticas" . Grupo BSI . Consultado el 5 de enero de 2023 .
- ↑ "BS 25999-2:2007 (Edición para EE. UU.) Gestión de la continuidad del negocio - Especificación" . Grupo BSI . Consultado el 5 de enero de 2023 .
- ↑ "BS 25777:2008 (Edición de bolsillo) Gestión de la continuidad de las tecnologías de la información y las comunicaciones. Código de buenas prácticas" . Grupo BSI . Consultado el 5 de enero de 2023 .
- ↑ British Standards Institution (2006). Gestión de la continuidad del negocio - Parte 1: Código de buenas prácticas: Londres
- ↑ Oficina del Gabinete. (2004). Resumen de la Ley. En: Secretaría de Contingencias Civiles. Ley de Contingencias Civiles de 2004: un breve resumen. Londres: Secretaría de Contingencias Civiles.
- ↑ "Julio de 2013 (V2) El papel de los Foros de Resiliencia Local: Un documento de referencia" (PDF) . Oficina del Gabinete . Consultado el 5 de enero de 2023 .
- ↑ "HB HB 292—Guía ejecutiva de 2006 para la gestión de la continuidad del negocio" (PDF) . Standards Australia . Archivado del original (PDF) el 19 de octubre de 2023. Consultado el 5 de enero de 2023 .
- ↑ "HB 293—Guía ejecutiva de 2006 para la gestión de la continuidad del negocio" (PDF) . Standards Australia . Consultado el 5 de enero de 2023 .
- ↑ NFPA 1600, Norma sobre gestión de desastres/emergencias y programas de continuidad del negocio (PDF) (ed. 2010 ). Quincy, MA: National Fire Protection Association. 2010. ISBN 978-161665005-6. Archivado del original (PDF) el 04-01-2023 . Recuperado el 04-01-2023 .
- ↑ "Una visión general completa de la norma NFPA 1600" . AlertMedia . 29 de enero de 2019. Consultado el 4 de enero de 2023 .
- 1 2 "Plan de continuidad del negocio | Ready.gov" . www.ready.gov . Consultado el 5 de enero de 2023 .
- ↑ "PLAN DE IMPLEMENTACIÓN DE LA POLÍTICA NACIONAL DE CONTINUIDAD Consejo de Seguridad Nacional Agosto de 2007" (PDF) . FEMA . Archivado del original (PDF) el 22 de diciembre de 2014 . Consultado el 5 de enero de 2023 .
- ↑ "Recursos de continuidad y asistencia técnica | FEMA.gov" . FEMA . Consultado el 5 de enero de 2023 .
- ↑ "Continuidad de las operaciones: una visión general" (PDF) . FEMA . Consultado el 5 de enero de 2023 .
- ↑ "Negocios | Ready.gov" . www.ready.gov . Consultado el 5 de enero de 2023 .
- ↑ "Paquete de planificación de continuidad empresarial | Ready.gov" . www.ready.gov . Consultado el 5 de enero de 2023 .
- ↑ ASIS SPC.1-2009 Resiliencia organizacional: Sistemas de gestión de seguridad, preparación y continuidad - Requisitos con guía de uso (PDF) . Instituto Nacional Estadounidense de Estándares. 2009. ISBN 978-1-887056-92-2.
- ↑ "Plantilla de plan de continuidad del negocio" .
- ↑ "Glosario | DRI Internacional" . drii.org .
- ↑ "Lista de verificación del plan de recuperación ante desastres" (PDF) . CMS.gov . Archivado (PDF) del original el 9 de octubre de 2022.
- ↑ Othman. "Validación de un metamodelo de gestión de desastres (DMM)" . SCHOLAR.google.com .
Lecturas adicionales
- James C. Barnes (8 de junio de 2001). Guía para la planificación de la continuidad del negocio . Wiley. ISBN 978-0471530152.
- Kenneth L Fulmer (4 de octubre de 2004). Planificación de la continuidad del negocio: una guía paso a paso . Rothstein. ISBN 978-1931332217.
- Richard Kepenach. Diseño de un plan de continuidad del negocio: 8 pasos para comenzar a diseñar un plan .
- Judy Bell (octubre de 1991). Planificación de supervivencia ante desastres: una guía práctica para empresas . Disaster Survival Planning, Incorporated. ISBN 978-0963058003.
- Dimattia, S. (15 de noviembre de 2001). "Planificación para la continuidad" . Library Journal . 126 (19): 32– 34.
- Andrew Zolli; Ann Marie Healy (2013). Resiliencia: Por qué las cosas se recuperan . Simon & Schuster. ISBN 978-1451683813.
- Devin DeCiantis; Ivan Lansberg (2024). La empresa perdurable: cómo las empresas familiares prosperan en tiempos turbulentos . PublicAffairs. ISBN 978-1-5417-0365-0
- Glosario Internacional de Resiliencia , DRI International.
Enlaces externos
- Niveles de recuperación ante desastres y TSM. Charlotte Brooks, Matthew Bedernjak, Igor Juran y John Merryman. En Estrategias de recuperación ante desastres con Tivoli Storage Management. Capítulo 2. Páginas 21-36. Serie Red Books. IBM. Software Tivoli. 2002.
- SteelStore Cloud Storage Gateway: Guía de mejores prácticas para la recuperación ante desastres. Riverbed Technology, Inc. Octubre de 2011.
- Niveles de recuperación ante desastres. Robert Kern y Victor Peltz. Revista IBM Systems. Noviembre de 2003.
- Continuidad del negocio: Los 5 niveles de recuperación ante desastres. Archivado el 26/09/2018 en Wayback Machine Recovery Specialties. 2007.
- Operaciones continuas: Los siete niveles de recuperación ante desastres. Mary Hall. The Storage Community (IBM). 18 de julio de 2011. Consultado el 26 de marzo de 2013.
- Periodo Máximo Tolerable de Interrupción (MTPOD)
- Período Máximo Tolerable de Interrupción (MTPOD): Respuesta del comité de BSI
- Máquina del tiempo
- Asociados de Janco
- Plan de continuidad del negocio
- Directrices del Plan de Emergencia del Departamento de Seguridad Nacional
- Kit de herramientas de la guía de recursos humanos para la pandemia de CIDRAP/SHRM archivado el 18/05/2013 en Wayback Machine.
- Adáptese y responda a los riesgos con un plan de continuidad del negocio (BCP).
- Pensamiento sistémico
- Continuidad del negocio
- Colaboración
- Respaldo
- Preparación ante desastres
- Recuperación ante desastres
- Gestión de emergencias
- gestión de riesgos de TI