Reservar cita

Ciberresiliencia a través de la gestión de la continuidad de negocio

Cómo asegurar la continuidad de sus procesos de negocio críticos con el estándar BSI 200-4 y la ISO 22301: del análisis de impacto en el negocio a los ejercicios de comité de crisis, pasando por las estrategias de copias de seguridad.

Actualizado: julio de 2026 · Valeri Milke, Lead Auditor ISO 27001 e ISO 42001

3Niveles de madurez del estándar BSI 200-4: BCMS reactivo, de desarrollo y estándar
3-2-1Regla básica de copias de seguridad: tres copias, dos tipos de soporte, una copia en otra ubicación
24 hAlerta temprana ante incidentes significativos según el art. 23 de la Directiva NIS2
72 hNotificación desde el conocimiento del incidente — informe final a más tardar un mes después

La ciberresiliencia significa no solo prevenir una interrupción grave de TI, sino también superarla: los incidentes de ransomware paralizan con regularidad a las organizaciones durante semanas, y la recuperación no suele fracasar por la técnica, sino por falta de preparación. La gestión de la continuidad de negocio (BCM) y la gestión de emergencias de TI proporcionan el marco organizativo necesario, con indicadores claros, planes de recuperación sólidos y ejercicios periódicos. Con NIS2 y DORA, el mantenimiento de las operaciones ha pasado además de ser una buena práctica a convertirse en un requisito regulatorio mínimo. El estándar BSI 200-4 y la ISO 22301 aportan la metodología consolidada para implantar estos requisitos de forma estructurada.

Lo esencial en resumen

Seis bloques temáticos — toque para desplegar.

Los indicadores clave en detalle: MTA, RTO y RPO

Del análisis de impacto en el negocio a los valores objetivo — y a su contraste con lo realmente alcanzable. Toque un indicador.

Tiempo máximo tolerable de interrupción
  • Establece cuánto tiempo puede estar parado como máximo un proceso de negocio; MTPD en inglés.
  • El punto de partida es el análisis de impacto en el negocio (BIA): identifica los procesos de negocio críticos en el tiempo, sus recursos y los posibles puntos únicos de fallo.
BIAMTPDprocesos de negocio críticos en el tiempopuntos únicos de fallo

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

BSI-Standard 200-4 Business Continuity Management

Marco metodológico para un BCMS con un modelo de adopción en tres niveles (BCMS reactivo, de desarrollo y estándar), indicadores de la BIA (MTA, RTO, RPO) y formatos de ejercicios; el nivel BCMS estándar es conforme con la ISO 22301:2019.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2022

Maßnahmenkatalog Ransomware (Arbeitspapier, Version 1.0)

Medidas de prevención contra ransomware, entre otras copias de seguridad offline, pruebas periódicas de restauración y planificación del arranque en frío, así como revisiones de planes y ejercicios de preparación ante incidentes.

International Organization for Standardization (ISO) · 2019

ISO 22301:2019 Security and resilience – Business continuity management systems – Requirements

Norma de requisitos certificable internacionalmente para sistemas de gestión de la continuidad de negocio; complementada con el Amendment 1:2024 (Climate action changes).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21(2)(c) exige la continuidad de las actividades, incluida la gestión de copias de seguridad, la recuperación y la gestión de crisis; el art. 23 regula los plazos de notificación escalonados (24 h/72 h/1 mes).

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Los art. 24–26 obligan a las entidades financieras a un programa de pruebas de resiliencia operativa digital, a pruebas anuales de los sistemas de TIC críticos y a TLPT al menos cada tres años; aplicable desde el 17 de enero de 2025.

¿Qué grado de solidez tiene su gestión de emergencias?

En una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su BCM: del análisis de impacto en el negocio al primer ejercicio de comité de crisis.