El estándar BSI 200-4 (versión final 1.0, de mayo de 2023; sucesor del estándar BSI 100-4) describe la implantación y la operación de un sistema de gestión de la continuidad de negocio (BCMS). Su modelo escalonado permite una adopción eficiente en recursos en tres niveles de madurez: el BCMS reactivo para una capacidad básica de respuesta a emergencias disponible con rapidez, el BCMS de desarrollo (Aufbau-BCMS) para una ampliación gradual y el BCMS estándar como despliegue completo. El nivel BCMS estándar es conforme con los requisitos de la ISO 22301:2019, la norma de BCMS certificable internacionalmente (complementada en 2024 con el Amendment 1). La gestión de emergencias de TI (IT Service Continuity Management, ITSCM) engrana el BCM con la operación de TI y el SGSI.
Ciberresiliencia a través de la gestión de la continuidad de negocio
Cómo asegurar la continuidad de sus procesos de negocio críticos con el estándar BSI 200-4 y la ISO 22301: del análisis de impacto en el negocio a los ejercicios de comité de crisis, pasando por las estrategias de copias de seguridad.
La ciberresiliencia significa no solo prevenir una interrupción grave de TI, sino también superarla: los incidentes de ransomware paralizan con regularidad a las organizaciones durante semanas, y la recuperación no suele fracasar por la técnica, sino por falta de preparación. La gestión de la continuidad de negocio (BCM) y la gestión de emergencias de TI proporcionan el marco organizativo necesario, con indicadores claros, planes de recuperación sólidos y ejercicios periódicos. Con NIS2 y DORA, el mantenimiento de las operaciones ha pasado además de ser una buena práctica a convertirse en un requisito regulatorio mínimo. El estándar BSI 200-4 y la ISO 22301 aportan la metodología consolidada para implantar estos requisitos de forma estructurada.
Lo esencial en resumen
Seis bloques temáticos — toque para desplegar.
Los indicadores clave en detalle: MTA, RTO y RPO
Del análisis de impacto en el negocio a los valores objetivo — y a su contraste con lo realmente alcanzable. Toque un indicador.
- Establece cuánto tiempo puede estar parado como máximo un proceso de negocio; MTPD en inglés.
- El punto de partida es el análisis de impacto en el negocio (BIA): identifica los procesos de negocio críticos en el tiempo, sus recursos y los posibles puntos únicos de fallo.
- El tiempo de recuperación exigido (Recovery Time Objective) de los recursos que soportan el proceso, derivado del tiempo máximo tolerable de interrupción.
- Determina la antigüedad máxima del último estado de datos recuperable y, con ello, la frecuencia de las copias de seguridad.
- Decisivo en la práctica: el contraste de los valores objetivo con los valores realmente alcanzables (RTA/RPA).
- Si los valores alcanzables superan los valores objetivo, existe una brecha de cobertura, que debe cerrarse mediante medidas técnicas o un nivel definido de operación de emergencia (MBCO).
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
BSI-Standard 200-4 Business Continuity Management
Marco metodológico para un BCMS con un modelo de adopción en tres niveles (BCMS reactivo, de desarrollo y estándar), indicadores de la BIA (MTA, RTO, RPO) y formatos de ejercicios; el nivel BCMS estándar es conforme con la ISO 22301:2019.
Maßnahmenkatalog Ransomware (Arbeitspapier, Version 1.0)
Medidas de prevención contra ransomware, entre otras copias de seguridad offline, pruebas periódicas de restauración y planificación del arranque en frío, así como revisiones de planes y ejercicios de preparación ante incidentes.
ISO 22301:2019 Security and resilience – Business continuity management systems – Requirements
Norma de requisitos certificable internacionalmente para sistemas de gestión de la continuidad de negocio; complementada con el Amendment 1:2024 (Climate action changes).
Richtlinie (EU) 2022/2555 (NIS2)
El art. 21(2)(c) exige la continuidad de las actividades, incluida la gestión de copias de seguridad, la recuperación y la gestión de crisis; el art. 23 regula los plazos de notificación escalonados (24 h/72 h/1 mes).
Verordnung (EU) 2022/2554 (DORA)
Los art. 24–26 obligan a las entidades financieras a un programa de pruebas de resiliencia operativa digital, a pruebas anuales de los sistemas de TIC críticos y a TLPT al menos cada tres años; aplicable desde el 17 de enero de 2025.
Servicios relacionados
¿Qué grado de solidez tiene su gestión de emergencias?
En una primera conversación sin compromiso evaluamos juntos dónde se encuentra hoy su BCM: del análisis de impacto en el negocio al primer ejercicio de comité de crisis.