Reservar cita

Ciberresiliencia a través de la gestión de la continuidad de negocio

Cómo asegurar la continuidad de sus procesos de negocio críticos con el estándar BSI 200-4 y la ISO 22301: del análisis de impacto en el negocio a los ejercicios de comité de crisis, pasando por las estrategias de copias de seguridad.

La ciberresiliencia significa no solo prevenir una interrupción grave de TI, sino también superarla: los incidentes de ransomware paralizan con regularidad a las organizaciones durante semanas, y la recuperación no suele fracasar por la técnica, sino por falta de preparación. La gestión de la continuidad de negocio (BCM) y la gestión de emergencias de TI proporcionan el marco organizativo necesario, con indicadores claros, planes de recuperación sólidos y ejercicios periódicos. Con NIS2 y DORA, el mantenimiento de las operaciones ha pasado además de ser una buena práctica a convertirse en un requisito regulatorio mínimo. El estándar BSI 200-4 y la ISO 22301 aportan la metodología consolidada para implantar estos requisitos de forma estructurada.

Lo esencial en resumen

01

BCM según el estándar BSI 200-4 y la ISO 22301

El estándar BSI 200-4 (versión final 1.0, de mayo de 2023; sucesor del estándar BSI 100-4) describe la implantación y la operación de un sistema de gestión de la continuidad de negocio (BCMS). Su modelo escalonado permite una adopción eficiente en recursos en tres niveles de madurez: el BCMS reactivo para una capacidad básica de respuesta a emergencias disponible con rapidez, el BCMS de desarrollo (Aufbau-BCMS) para una ampliación gradual y el BCMS estándar como despliegue completo. El nivel BCMS estándar es conforme con los requisitos de la ISO 22301:2019, la norma de BCMS certificable internacionalmente (complementada en 2024 con el Amendment 1). La gestión de emergencias de TI (IT Service Continuity Management, ITSCM) engrana el BCM con la operación de TI y el SGSI.

02

Indicadores clave: MTA, RTO y RPO

El punto de partida es el análisis de impacto en el negocio (BIA): identifica los procesos de negocio críticos en el tiempo, sus recursos y los posibles puntos únicos de fallo. El tiempo máximo tolerable de interrupción (MTA en la terminología del BSI, MTPD en inglés) establece cuánto tiempo puede estar parado como máximo un proceso de negocio; de ahí se deriva el tiempo de recuperación exigido (Recovery Time Objective, RTO) de los recursos que lo soportan. La pérdida máxima de datos admisible (Recovery Point Objective, RPO) determina la antigüedad máxima del último estado de datos recuperable y, con ello, la frecuencia de las copias de seguridad. En la práctica resulta decisivo el contraste con los valores realmente alcanzables (RTA/RPA): si estos superan los valores objetivo, existe una brecha de cobertura que debe cerrarse mediante medidas técnicas o mediante un nivel definido de operación de emergencia (MBCO).

03

Estrategias de copias de seguridad: 3-2-1, offline e inmutables

Como regla básica para las copias de seguridad se ha consolidado la regla 3-2-1: tres copias de los datos en dos tipos de soporte distintos, de las cuales una copia en otra ubicación. En su catálogo de medidas contra ransomware, el BSI advierte de que los atacantes con derechos de administración obtenidos previamente buscan de forma selectiva las copias de seguridad y las cifran igual que los sistemas productivos; por ello, al menos una copia debería mantenerse offline y desconectarse de la red tras la copia, y esta separación debe verificarse periódicamente. El almacenamiento inmutable (Immutable Storage, por ejemplo mediante mecanismos WORM u Object Lock) complementa la protección, porque los estados guardados no pueden modificarse ni borrarse a posteriori ni siquiera con derechos de administración. A la copia de seguridad pertenece también la restauración practicada: la recuperación y el arranque en frío (black start) —la puesta en marcha de todos los servidores y sistemas— deberían probarse periódicamente en la práctica.

04

Ejercitar y probar: de la revisión de planes a la prueba funcional

Los planes de emergencia solo son fiables cuando se han ejercitado. El estándar BSI 200-4 prevé para ello una planificación anual de ejercicios con formatos escalonados: las revisiones de planes (conocidas internacionalmente como ejercicios tabletop) examinan los planes de forma deliberativa «sobre la mesa»; los ejercicios de comité de crisis y de estado mayor entrenan el trabajo del comité de crisis en condiciones realistas; los ejercicios de alerta prueban la localizabilidad y las vías de notificación; las pruebas funcionales demuestran la eficacia técnica de medidas de emergencia concretas. Los escenarios deberían contemplar distintos grados de compromiso: desde sistemas individuales hasta la caída total, incluidas copias de seguridad online inutilizables. La evaluación y el análisis posterior de cada ejercicio revierten como mejoras en los planes y playbooks.

05

Comunicación de crisis y obligaciones de notificación

Para la comunicación de emergencia y de crisis se elaboran de antemano conceptos para el trato con los grupos de interés relevantes: empleados, clientes, proveedores de servicios, medios y autoridades. En paralelo a la gestión del incidente corren las obligaciones legales de notificación: según el art. 23 de la Directiva NIS2, en caso de incidentes significativos debe emitirse una alerta temprana en un plazo de 24 horas y una notificación en un plazo de 72 horas desde su conocimiento, seguidas de un informe final a más tardar un mes después de la notificación. La capacidad de comunicación debe estar garantizada incluso cuando los propios sistemas estén cifrados; por ello, las listas de contactos, los planes de respuesta y las credenciales de acceso necesarias deberían conservarse offline o en formato impreso.

06

Anclajes regulatorios: NIS2 y DORA

La Directiva NIS2 (Directiva (UE) 2022/2555) exige en el art. 21(2)(c), como medida mínima, la «continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y gestión de crisis». Para el sector financiero, DORA (Reglamento (UE) 2022/2554, aplicable desde el 17 de enero de 2025) va más allá: las entidades financieras que no sean microempresas deben mantener, conforme al art. 24, un programa sólido y completo de pruebas de resiliencia operativa digital; los sistemas de TIC que sustentan funciones esenciales o importantes deben probarse al menos una vez al año. Además, las entidades financieras designadas por las autoridades competentes deben realizar, conforme al art. 26, al menos cada tres años pruebas avanzadas mediante pruebas de penetración basadas en amenazas (TLPT), sobre sistemas de producción en vivo que sustenten funciones esenciales o importantes.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2023

BSI-Standard 200-4 Business Continuity Management

Marco metodológico para un BCMS con un modelo de adopción en tres niveles (BCMS reactivo, de desarrollo y estándar), indicadores de la BIA (MTA, RTO, RPO) y formatos de ejercicios; el nivel BCMS estándar es conforme con la ISO 22301:2019.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2022

Maßnahmenkatalog Ransomware (Arbeitspapier, Version 1.0)

Medidas de prevención contra ransomware, entre otras copias de seguridad offline, pruebas periódicas de restauración y planificación del arranque en frío, así como revisiones de planes y ejercicios de preparación ante incidentes.

International Organization for Standardization (ISO) · 2019

ISO 22301:2019 Security and resilience – Business continuity management systems – Requirements

Norma de requisitos certificable internacionalmente para sistemas de gestión de la continuidad de negocio; complementada con el Amendment 1:2024 (Climate action changes).

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El art. 21(2)(c) exige la continuidad de las actividades, incluida la gestión de copias de seguridad, la recuperación y la gestión de crisis; el art. 23 regula los plazos de notificación escalonados (24 h/72 h/1 mes).

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Los art. 24–26 obligan a las entidades financieras a un programa de pruebas de resiliencia operativa digital, a pruebas anuales de los sistemas de TIC críticos y a TLPT al menos cada tres años; aplicable desde el 17 de enero de 2025.

¿Qué grado de solidez tiene su gestión de emergencias?

En una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su BCM: del análisis de impacto en el negocio al primer ejercicio de comité de crisis.