Seguridad de la información

Continuidad del negocio y recuperación ante desastres

Actuar de forma coherente y efectiva ante eventos imprevistos que afectan la operación normal del negocio no se improvisa: se diseña, se documenta y —sobre todo— se prueba.

Duración típica
3 a 6 meses
Entregables
BIA · BCP · DRP · informe de pruebas
Marco
ISO/IEC 27001 A.5.29-A.5.30 · ISO 22301
Incluye
Prueba documentada de los planes

Objetivo y alcance

Establecemos las necesidades de redundancia de equipos y recursos, desarrollamos el análisis de impacto en el negocio de los incidentes graves que generan caída de servicios, y elaboramos el plan de continuidad del negocio (BCP) y el plan de recuperación ante desastres (DRP). El trabajo se cierra con pruebas reales de ambos planes: un plan no probado es una hipótesis, no un control.


Las fases del proyecto

Fase 1

Análisis de impacto en el negocio (BIA)

Identificamos procesos críticos, dependencias y tiempos máximos tolerables de interrupción, y determinamos los objetivos de recuperación (RTO y RPO) acordados con las áreas de negocio.

Fase 2

Estrategias de continuidad

Evaluamos alternativas de redundancia, respaldo, sitios alternos y acuerdos con terceros, contrastando el costo de cada estrategia con el impacto que evita.

Fase 3

Diseño de los planes

Documentamos el BCP y el DRP: roles y responsabilidades, criterios de activación, procedimientos de recuperación, árbol de comunicación y protocolos de crisis.

Fase 4

Pruebas y mejora

Ejecutamos pruebas —de escritorio, de restauración o de conmutación— documentamos los resultados y ajustamos los planes con las lecciones aprendidas.


Qué incluye la implantación

  • Inventario de procesos críticos
  • Análisis de impacto en el negocio (BIA)
  • Definición de RTO y RPO por proceso
  • Estrategias de continuidad y redundancia
  • Plan de continuidad del negocio (BCP)
  • Plan de recuperación ante desastres (DRP)
  • Árbol de comunicación y gestión de crisis
  • Pruebas de restauración documentadas

Preguntas frecuentes

¿Qué diferencia hay entre BCP y DRP?

El BCP responde a cómo sigue operando el negocio durante la interrupción, incluidas las alternativas manuales. El DRP es más acotado: cómo se recuperan la infraestructura y los sistemas. El DRP es una parte del BCP, no un sinónimo.

¿Alcanza con tener respaldos?

No. Un respaldo del que nunca se probó la restauración no es un control de continuidad. La prueba de restauración —con tiempos medidos contra el RTO comprometido— es lo que convierte el respaldo en una capacidad real.

¿Se puede hacer sin implantar todo un SGSI?

Sí. Es un proyecto autónomo, aunque encaja naturalmente como parte del SGSI si más adelante se aborda la implantación de ISO/IEC 27001.

su socio de negocio

Protegiéndolo hoy, innovando para el mañana