CRITERIOS DE CONTINUIDAD DEL NEGOCIO Y GESTIÓN DE CRISIS

BAJO ISO 22301:2019 E ISO 22361:2022

ISO 22301:2019 Continuidad del negocio
ISO 22361:2022 Gestión de crisis

INCIDENTE: Es cualquier incidente real o inminente que podría dificultar o detener las operaciones del negocio que no pueden recuperarse mediante las operaciones normales. Tal incidente podría resultar en impactos adversos para los clientes, la reputación de la Compañía, afectar significativamente nuestros resultados financieros finales, o presentar un riesgo significativo para la vida humana.

CRISIS: Es una situación inherentemente anormal, inestable y compleja que representa una amenaza para los objetivos estratégicos, la reputación y la existencia de la Compañía.

Foto de perfil

Marcelo Giménez

Especialista en Continuidad de Negocio y Gestión de Crisis

Enfoque en resiliencia, análisis BIA de procesos y dirección de comités de crisis corporativos.

PROCESO DE GESTIÓN DE CONTINUIDAD Y RESPUESTA A CRISIS

1

BIA Y ANÁLISIS DE RIESGOS

Determinar los impactos de una interrupción. Identificar

los procesos críticos del negocio, sus dependencias
y definir tiempos de recuperación tolerables
(MTD, RTO y RPO).

2

ESTRATEGIA DE CONTINUIDAD

Definir estrategias de recuperación, para mitigar

riesgos e implementar soluciones de respaldo para
personas, infraestructuras, tecnología, sistemas,
proveedores y datos.

3

DESARROLLO DE PLANES

Documentar los Planes de Continuidad (BCP), el (DRP) y

los Protocolos de Respuesta a Incidentes (IMP),
definiendo los roles y responsabilidades de la
organización, incluyendo a la alta dirección de la
compañía. Documentar el Plan de Continuidad (BCP) y los Protocolos de Respuesta a Incidentes (IMP), definiendo roles claros de actuación y de comunicación.

4

ESTRUCTURA DE CRISIS

Definir el Equipo de Gestión de Incidentes (IMT), con sus

respectivos equipos de recuperación, los flujos de
comunicación estratégica internas/externas y los
umbrales específicos de activación y de escalamiento de incidentes. Asimismo el Comité de Crisis
(CMT), para la alta dirección.

5

PRUEBAS Y SIMULACROS

Planificar anualmente la ejecución de los ejercicios o

simulacros, de los planes de continuidad, definidos en
cada unidad de negocio. Aplicar la evolución de los mismos, dependiendo el grado de madurez del
programa.

6

REVISIÓN Y MEJORA

Actualizar los planes anualmente o tras cambios

significativos. Integrar lecciones aprendidas de
eventos reales para fortalecer la resiliencia
global. Planificar campañas de concientización en (BC) a toda la organización, incluyendo a la alta dirección

CRITERIOS CLAVE EN CONTINUIDAD (BIA)

MTPD Período Máximo Tolerable de Disrupción

Establecer los períodos máximos tolerables de

interrupción de los procesos o funciones
criticas del negocio.

RTO Objetivo de Tiempo de Recuperación

Tiempo objetivo de recuperación, fijado para restablecer la actividad de un sistema, aplicación o

instalación tras un incidente.

RPO Objetivo de Punto de Recuperación

Punto de recuperación tolerable medida en tiempo. Define la frecuencia requerida de los respaldos.


MATRIZ DE CRITICIDAD DE ACTIVIDADES

Impacto BIA \ Urgencia Poco Urgente Moderado Urgente
Catastrófico Media
(MTD
24h)
Alta (MTD
8h)
Crítica
(MTD
2h)
Mayor Baja
(MTD
>7d)
Media
(MTD 12h)
Alta
(MTD
4h)
Moderado Baja
(Sin
MTD)
Baja (MTD
5d)
Media
(MTD
24h)
Crítica Alta Media Baja

RESPUESTA ANTE CRISIS (FLUJO)

1
DETECCIÓN Y ALERTA

Identificación del evento adverso e

informe inmediato a los Comandantes
de Incidentes.

2
EVALUACIÓN Y ACTIVACIÓN

Activación de IMT, el comité evalúa el
impacto y activa oficialmente el o
los Plan/es de BCP, analizando los
equipos de recuperación necesarios.

3
COMUNICACIÓN ESTRATÉGICA

Canalizar la información correcta con los gerentes de comunicación definidos,

responsables de los clientes, personal y medios

4
RECUPERACIÓN Y CIERRE

Retorno a la operación normal, reporte y análisis post-incidente para lecciones

aprendidas.

BUENAS PRÁCTICAS GENERALES

  • Definir un único Vocero de Crisis para evitar comunicados contradictorios.
  • Mantener respaldos de información fuera del sitio de operación principal (en la nube).
  • Establecer listas de contactos de emergencia actualizadas bimestralmente.

ALINEACIÓN NORMATIVA

  • ISO 22301:2019 - Cláusulas 8.2 (BIA y análisis de riesgos) y 8.4 (Planes y procedimientos).
  • ISO 22361:2022 - Capítulos de Liderazgo, Toma de decisiones y Comunicación en crisis.
  • Prácticas recomendadas por el Disaster Recovery Institute (DRI) y Business Continuity Institute (BCI).