Reservar cita
GRC · Continuidad de negocio

ISO 22301 continuidad de negocio que resiste la crisis

La norma internacional certificable para sistemas de gestión de la continuidad del negocio (SGCN) convierte las carpetas de emergencia en resiliencia vivida – con análisis de impacto en el negocio (BIA), objetivos de recuperación claros y un programa de ejercicios vinculante.

2019 + Amd 1:20242.ª edición (octubre de 2019) más la enmienda climática de febrero de 2024
CertificableCertificación SGCN acreditada – construida sobre la estructura armonizada (Anexo SL)
BIA · RTO · RPOEl capítulo 8 exige análisis de impacto en el negocio, apreciación del riesgo y objetivos de recuperación definidos
NIS2 · DORAMarco de evidencia para el art. 21, apdo. 2, letra c) de NIS2 y los requisitos de resiliencia de DORA

Qué regula la ISO 22301

La ISO 22301:2019 «Seguridad y resiliencia – Sistemas de gestión de la continuidad del negocio – Requisitos» define los requisitos de un sistema de gestión de la continuidad del negocio (SGCN): contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. Al seguir la estructura armonizada (Anexo SL), se integra sin fricciones en un sistema de gestión ISO 27001 existente – y es la norma certificable de la gestión de la continuidad del negocio.

Su núcleo es el capítulo 8 (operación): el análisis de impacto en el negocio (BIA) y la apreciación del riesgo determinan qué procesos deben reanudarse y con qué rapidez; de ahí surgen estrategias, soluciones, planes y procedimientos de continuidad que un programa de ejercicios y pruebas pone a prueba con regularidad. La enmienda 1:2024 añade el cambio climático al análisis del contexto. La norma se apoya en la ISO 22313 (directrices de aplicación), la ISO/TS 22317 (BIA), la ISO/TS 22318 (continuidad de la cadena de suministro) y la ISO 22361 (gestión de crisis).

Los componentes esenciales de la ISO 22301

Seis elementos deciden si su SGCN aguanta cuando llega la disrupción.

01

Análisis de impacto en el negocio (BIA)

¿Qué procesos son críticos, qué recursos necesitan y a partir de cuándo una interrupción amenaza a la empresa? El BIA – profundizado metodológicamente en la ISO/TS 22317 – aporta objetivos temporales priorizados y fundamenta todas las decisiones posteriores.

02

Apreciación del riesgo

La norma exige identificar, analizar y evaluar sistemáticamente los riesgos de interrupción de los procesos priorizados – desde caídas de TI y pérdida de instalaciones hasta riesgos de la cadena de suministro y de personal.

03

Estrategias y soluciones

Del BIA y del panorama de riesgos surgen estrategias de continuidad y soluciones concretas: sistemas redundantes, puestos de trabajo alternativos, proveedores alternativos, secuencias de recuperación – dimensionadas según el RTO (Recovery Time Objective) y el RPO (Recovery Point Objective).

04

Planes y procedimientos

Los planes de continuidad de negocio, los planes de recuperación y una estructura de respuesta definen quién hace qué, cuándo y con qué atribuciones en una emergencia – incluidos los procedimientos de alerta y comunicación hacia destinatarios internos y externos.

05

Programa de ejercicios y pruebas

La ISO 22301 exige ejercitar y probar de forma programática: desde ejercicios de simulación teórica (tabletop) hasta pruebas técnicas de recuperación. Solo los planes ensayados son planes fiables – y cada ejercicio genera mejoras documentadas y evidencias de auditoría.

06

Liderazgo y estructura armonizada

La alta dirección sostiene el SGCN: política de continuidad, roles, recursos, objetivos medibles y revisión por la dirección. Gracias a la estructura del Anexo SL, la ISO 22301 comparte esta mecánica con la ISO 27001 – un sistema de gestión integrado evita el trabajo duplicado.

Dónde encaja la ISO 22301 en la regulación

Un SGCN certificado es la evidencia individual más sólida de las obligaciones de continuidad de NIS2, DORA, ISO 27001 y el régimen alemán KRITIS.

NIS2 art. 21, apdo. 2, letra c)

La Directiva NIS2 exige expresamente la continuidad de las actividades – incluida la gestión de copias de seguridad, la recuperación tras un desastre y la gestión de crisis. La ISO 22301 aporta exactamente estas capacidades como un sistema coherente y certificable: del plan a la evidencia documentada de los ejercicios.

DORA

El reglamento europeo sobre la resiliencia operativa digital del sector financiero exige, entre otras cosas, una política de continuidad de las actividades de TIC, planes de respuesta y recuperación y pruebas periódicas. Un SGCN basado en la ISO 22301 estructura estas obligaciones y las engrana con la gestión del riesgo de las TIC.

ISO 27001

Los controles A.5.29 (seguridad de la información durante una disrupción) y A.5.30 (preparación de las TIC para la continuidad del negocio) del Anexo A presuponen capacidades de BCM sin regular el cómo. La ISO 22301 llena exactamente ese vacío – en el mismo marco del Anexo SL que su SGSI.

KRITIS

Los operadores de infraestructuras críticas deben garantizar la disponibilidad de sus servicios críticos y demostrarlo ante la autoridad alemana BSI. Un SGCN basado en la ISO 22301 constituye para ello un estado del arte reconocido en prevención, recuperación y organización de crisis.

Así trabajamos con usted

Cuatro pasos desde el primer análisis hasta un SGCN listo para la certificación.

01

1 · Alcance y análisis de impacto (BIA)

Definimos el alcance y la política de continuidad, identificamos los procesos críticos junto con sus áreas de negocio y derivamos en el BIA objetivos de recuperación priorizados (RTO/RPO) – consensuados con su TI.

02

2 · Estrategias y planes

Desarrollamos estrategias de continuidad adecuadas y documentamos los planes de continuidad, los planes de recuperación y la organización de crisis – pragmáticos, basados en roles y realmente utilizables bajo presión.

03

3 · Ejercitar y probar

Montamos su programa de ejercicios y pruebas: ejercicios de simulación teórica, pruebas de comunicación, pruebas técnicas de recuperación. Los resultados alimentan la mejora de forma documentada – y generan a la vez las evidencias de auditoría.

04

4 · Certificación y operación

Le acompañamos en la auditoría interna, la revisión por la dirección y la auditoría de certificación (fases 1 y 2) – y después anclamos el SGCN en la operación diaria: indicadores, revisiones y ciclos anuales de ejercicios.

¿Qué tan sólida es su continuidad de negocio?

Cuatro preguntas breves le muestran en dos minutos dónde está hoy su gestión de la continuidad del negocio.

1¿Dispone de un análisis de impacto en el negocio (BIA) actualizado que refleje sus procesos críticos y sus dependencias?

2¿Están definidos el RTO y el RPO por proceso crítico y consensuados con TI?

3¿Se han ejercitado o probado sus planes de continuidad y de emergencia en el último año?

4¿Existe una organización de crisis con roles, suplencias y vías de comunicación designados?

Este autodiagnóstico es una primera orientación y no sustituye un BIA formal ni un análisis de brechas.

Preguntas frecuentes

Respuestas sobre la ISO 22301 en la práctica.

¿Es certificable la ISO 22301 y cómo funciona la certificación?

Sí. La ISO 22301 es la norma de sistema de gestión certificable para la continuidad del negocio. La certificación funciona igual que en la ISO 27001: auditoría de fase 1 (revisión documental), auditoría de fase 2 (revisión de eficacia), después auditorías de seguimiento anuales y re-certificación a los tres años.

¿Qué diferencia hay entre el BIA y la apreciación del riesgo?

El análisis de impacto en el negocio (BIA) pregunta por las consecuencias de una interrupción – con independencia de su causa – y aporta prioridades y objetivos temporales (RTO/RPO). La apreciación del riesgo pregunta por las causas posibles y su probabilidad. La ISO 22301 exige ambas, porque solo juntas producen estrategias de continuidad sólidas.

Ya tenemos ISO 27001, ¿necesitamos igualmente la ISO 22301?

La ISO 27001 exige capacidades de continuidad en los controles A.5.29 y A.5.30, pero no regula el cómo. La ISO 22301 aporta el SGCN completo, con BIA, estrategias y programa de ejercicios – y cubre también escenarios no informáticos como la pérdida de instalaciones o de personal. Gracias a la estructura idéntica del Anexo SL, ambos sistemas pueden operarse y auditarse de forma integrada.

¿Basta la ISO 22301 como evidencia para NIS2 y DORA?

Un SGCN certificado es la evidencia individual más fuerte de las obligaciones de continuidad del art. 21, apdo. 2, letra c) de NIS2 y de los requisitos de DORA sobre continuidad de las actividades de TIC y pruebas. Ambos actos exigen además otras medidas, como los procesos de notificación – la ISO 22301 cubre el núcleo de continuidad y las evidencias se acumulan de forma natural con la operación del sistema.

¿Qué cambia la enmienda 1:2024?

La enmienda «Climate action changes» de febrero de 2024, común a las normas ISO de sistemas de gestión, amplía el capítulo 4: las organizaciones deben determinar si el cambio climático es relevante para su SGCN y considerar los requisitos climáticos de las partes interesadas. En la práctica: los escenarios de clima extremo, cadena de suministro e instalaciones deben entrar en el análisis del contexto y en el BIA.

Haga demostrable su continuidad de negocio

Construimos su SGCN según la ISO 22301 – integrado con la ISO 27001, alineado con NIS2, DORA y KRITIS, hasta la certificación y más allá.