Plan de Continuidad del Negocio: qu茅 es y c贸mo armarlo en cuatro pasos
Desde un brote de un virus inform谩tico, un brote de un virus biol贸gico, y otros peligros, como incendios, inundaciones, tornados, huracanes, terremotos o tsunamis que puedan alterar la operabilidad del negocio, un plan de continuidad de negocio (tambi茅n llamado BCP, por sus siglas en ingl茅s) gestiona c贸mo una organizaci贸n debe recuperarse despu茅s de una interrupci贸n no deseada o desastre en su organizaci贸n, y restaurar sus funciones cr铆ticas, parcial o totalmente interrumpidas, dentro de un tiempo predeterminado. ESET, compa帽铆a l铆der en detecci贸n proactiva de amenazas, explica los pasos claves para elaborar un plan de continuidad del negocio y asegurar el futuro digital de una empresa ante posibles incidentes.
“Sin dudas estos planes conforman una parte vital de la gesti贸n de seguridad de sistemas de informaci贸n, ya que sirven para prevenir y gestionar eventos no deseados con el objetivo de dar continuidad al negocio de la manera m谩s eficiente y menos costosa posible”, comenta Camilo Guti茅rrez Amaya, jefe del Laboratorio de Investigaci贸n de ESET Latinoam茅rica.
El est谩ndar internacional para la continuidad del negocio, ISO 22301, la define como la “capacidad [de una organizaci贸n] de continuar la prestaci贸n de productos o servicios en los niveles predefinidos aceptables tras incidentes de interrupci贸n de la actividad”. Es importante tener presente que este tipo de planes deben combinarse con otros planes, como los DRP (disaster recovery plan) y BCM (Business Continuity Management), ya que estos complementan el procedimiento de acciones que deben tomarse para darle la continuidad a un negocio ante un evento no deseado.
“Desafortunadamente algunas empresas deben cerrar cuando son afectadas por un desastre para el cual no estaban preparadas adecuadamente. Cualquier empresa de cualquier tama帽o puede mejorar las posibilidades de superar un incidente que amenace con interrumpir su actividad y quedar en una pieza (con la marca intacta y sin merma en los ingresos) si sigue ciertas estrategias probadas y de confianza, m谩s all谩 de que desee obtener la certificaci贸n ISO 22301 o no”, agrega Guti茅rrez Amaya de ESET.
¿C贸mo elaborar un plan de continuidad de negocio en cuatro pasos?
1. Identificar y ordenar las amenazas: Luego de identificar los productos, servicios o funciones clave para una organizaci贸n y m谩s tarde realizar un perfil de riesgo a trav茅s de una autoevaluaci贸n utilizando el marco de las 4P: Personas, Procesos, Beneficios y Asociaciones, crear una lista de los incidentes de interrupci贸n de la actividad que constituyan las amenazas m谩s probables para la empresa. No usar la lista de otro, porque las amenazas var铆an seg煤n la ubicaci贸n. Por ejemplo, puede que una zona sea m谩s propensa a terremotos que otra y esto es importante para establecer el orden y prioridad de las acciones.
Por otra parte, es necesario plantearse algunas preguntas: ¿qu茅 ocurre d贸nde se encuentra la empresa? ¿Y qu茅 pasa con la fuga de datos o la interrupci贸n de la infraestructura de TI, que pueden ocurrir en cualquier parte? ¿Est谩s ubicado cerca de una v铆a ferroviaria? ¿De una autopista importante? ¿Cu谩nto depende la empresa de proveedores extranjeros?
En esta etapa, una buena t茅cnica es reunir personas de todos los departamentos en una sesi贸n de intercambio de ideas. El objetivo de la reuni贸n es crear una lista de escenarios ordenados por probabilidad de ocurrencia y por potencial de causar un impacto negativo.
2. Realizar un an谩lisis del impacto en la empresa: Sin dudas se necesitar谩 determinar qu茅 partes de la empresa son las m谩s cr铆ticas para que sobreviva. Siguiendo esta l铆nea, es importante poder evaluar el potencial impacto de las interrupciones para la empresa y sus trabajadores. Se puede comenzar detallando las funciones, los procesos, los empleados, los lugares y los sistemas que son cr铆ticos para el funcionamiento de la organizaci贸n.
De estas tareas se ocupa generalmente el l铆der del proyecto y, para ello, deber谩 entrevistar a los empleados de cada departamento y luego elaborar una tabla de resultados que liste las funciones, las personas principales y las secundarias. Esto permitir谩 determinar la cantidad de “d铆as de supervivencia” de la empresa para cada funci贸n. ¿Cu谩nto puede resistir la empresa sin que una funci贸n en particular provoque un impacto grave?
3. Crear un plan de respuesta y recuperaci贸n: En esta etapa se deber谩n catalogar datos clave sobre los bienes involucrados en la realizaci贸n de las funciones cr铆ticas, incluyendo sistemas de TI, personal, instalaciones, proveedores y clientes. Se deber谩n incluir n煤meros de serie de los equipos, acuerdos de licencia, alquileres, garant铆as, detalles de contactos, etc.
Se necesitar谩 determinar “a qui茅n llamar” en cada categor铆a de incidente y crear un 谩rbol de n煤meros telef贸nicos para que se hagan las llamadas correctas en el orden correcto. Tambi茅n se necesitar谩 una lista de “qui茅n puede decir qu茅 cosa” para controlar la interacci贸n con los medios durante un incidente (considerar quedarse con una estrategia de “s贸lo el CEO” si se trata de un incidente delicado).
Deber谩n quedar documentados todos los acuerdos vigentes para mudar las operaciones a ubicaciones e instalaciones de IT temporales, de ser necesario. No olvidar documentar el proceso de notificaci贸n para los miembros de la empresa en su totalidad y el procedimiento de asesoramiento para clientes.
Los pasos para recuperar las operaciones principales deber铆an ordenarse en una secuencia donde queden expl铆citas las interdependencias funcionales. Cuando el plan est茅 listo, asegurarse de capacitar a los gerentes sobre los detalles relevantes para cada departamento, as铆 como la importancia del plan general para sobrevivir a un incidente.
4. Probar el plan y refinar el an谩lisis: La mayor铆a de los expertos en planes de continuidad de negocios recomiendan probar el plan al menos una vez al a帽o, con ejercicios, an谩lisis paso a paso o simulaciones. La prueba permite sacar el mayor provecho a lo que se invirti贸 en la creaci贸n del plan, pudiendo detectar fallas y dar cuenta de los cambios corporativos con el transcurso del tiempo, lo que sugiere que siempre conviene mantener, revisar y actualizar continuamente el plan de continuidad de la actividad.
“No cabe duda de que estos cuatro pasos significan un enorme trabajo, pero es una tarea que las empresas ignoran bajo su propio riesgo. Si el proyecto parece demasiado desalentador para aplicar a la empresa completa, considera comenzar por unos pocos departamentos o una sola oficina, si hay varias. Todo lo que vayas aprendiendo en el proceso se podr谩 aplicar en mayor escala a medida que progreses. Evita a toda costa pensar que las cosas malas no suceden, porque s铆 lo hacen. S贸lo tienes que estar preparado. Y no pretendas que cuando ocurra algo no ser谩 tan malo, porque podr铆a serlo”, asegura Guti茅rrez Amaya de ESET Latinoam茅rica.



