Ntc-Iso22301 2019 de 0322 2020
Ntc-Iso22301 2019 de 0322 2020
Ntc-Iso22301 2019 de 0322 2020
DE DE_0322_2020
TITULO
ETAPA Consulta Pública
INICIO 2020-07-18
FINALIZACIÓN 2020-08-21
El CTN agradece cualquier observación a este documento, el cual debe ser enviado antes de la
fecha de finalización de Consulta Pública en el formato de observaciones adjunto o a través del
enlace proporcionado. De igual manera, al comité le gustaría conocer su concepto (aprobación,
aprobación con observaciones, desaprobación (indicando la causa) o abstención (indicando la
causa)) con respecto al documento. En caso de no recibir respuesta, consideraremos su
conformidad con el proyecto propuesto.
Toda observación (eliminación, modificación o inclusión de texto) debe ser relacionada con un
numeral, tener un sustento técnico y estar acompañado de la propuesta respectiva. En caso de no
presentar el sustento técnico o propuesta, su observación puede no ser considerada.
Se invita a los receptores de este proyecto a enviar, junto con sus comentarios, notificación de
cualquier derecho de patente pertinente del que tengan conocimiento, y a suministrar la
documentación de apoyo.
Este documento está sujeto a cambios y no debe ser utilizado como una Norma Técnica.
NOTA 2 En el proyecto se encuentran posiciones divergentes en el numeral ___. Se solicita elegir una de las opciones.
Toda la información relacionada con este documento debe ser enviada a xxxxxxxx@icontec.org
NTC XXX
2020-06-10
Seguridad y resiliencia.
Sistemas de gestión de continuidad de
negocio. Orientación sobre el uso de la
NTC-ISO 22301
® ICONTEC 2020
Reservados todos los derechos. Ninguna parte de esta publicación puede ser reproducida o utilizada
en cualquier forma o por cualquier medio, electrónico o mecánico incluyendo fotocopiado y
microfilmación, sin permiso por escrito del editor.
Editada por ICONTEC. Apartado 14237 Bogotá, D.C. - Tel. (571) 6078888
Primera actualización
Prohibida su reproducción | Editada 2020-06-10
PRÓLOGO
ICONTEC es una entidad de carácter privado, sin ánimo de lucro, cuya Misión es fundamental para
brindar soporte y desarrollo al productor y protección al consumidor. Colabora con el sector
gubernamental y apoya al sector privado del país, para lograr ventajas competitivas en los mercados
interno y externo.
Se llama la atención sobre la posibilidad de que algunos elementos de este documento pueden ser
objeto de derechos de patente. ICONTEC no asume la responsabilidad por la identificación de dichas
patentes, o por la documentación que se haya aportado que goza de esta protección legal.
Este documento está sujeto a ser revisado en cualquier momento con el objeto de que responda a
las necesidades y exigencias actuales. Se invita a los usuarios de este documento a presentar sus
solicitudes de revisión a ICONTEC; sus comentarios serán puestos a consideración del comité
técnico responsable del estudio de este tema.
ICONTEC cuenta con un Centro de Información que pone a disposición de los interesados normas
internacionales, regionales y nacionales y otros documentos relacionados.
DIRECCIÓN DE NORMALIZACIÓN
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
CONTENIDO
Página
INTRODUCCIÓN ............................................................................................................................. I
4.3 Determinación del alcance del sistema de gestión de continuidad de negocio ........... 5
5. LIDERAZGO ....................................................................................................................... 7
6. PLANIFICACIÓN .............................................................................................................. 11
Página
7. APOYO ............................................................................................................................. 13
7.4 Comunicación.................................................................................................................. 18
8. OPERACIÓN..................................................................................................................... 22
Página
BIBLIOGRAFÍA ............................................................................................................................ 70
FIGURAS
TABLAS
INTRODUCCIÓN
0.1 GENERALIDADES
Este documento proporciona orientación, cuando procede, sobre los requisitos especificados en la
norma NTC-ISO 22301. No es la intención de este documento proporcionar una orientación general
sobre todos los aspectos de la continuidad de negocio.
Este documento incluye los mismos encabezados de los numerales de la NTC-ISO 22301, pero no
repite los requisitos y los términos y definiciones relacionados.
Para proporcionar más aclaraciones y explicaciones sobre los puntos clave, este documento incluye
varias figuras. Las figuras son de carácter ilustrativo y el texto correspondiente del cuerpo del
presente documento tiene prioridad.
Un sistema de gestión de continuidad de negocio (BCMS, por sus siglas en inglés) ENFATIZA la
importancia de los siguientes aspectos:
Un BCMS, como cualquier otro sistema de gestión, incluye los siguientes componentes:
a) políticas;
i
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
1) políticas;
2) planificación;
3) implementación y operación;
6) mejora continua;
Un BCMS aumenta el nivel de preparación de la organización para seguir operando durante las
interrupciones. También contribuye a mejorar la comprensión de las relaciones internas y externas
de la organización, a mejorar la comunicación con las partes interesadas y a crear un entorno de
mejora continua. La implementación de un BCMS de conformidad con las recomendaciones que
figuran en el presente documento y con los requisitos de la NTC-ISO 22301 puede ofrecer muchas
ventajas adicionales.
- revise sus objetivos estratégicos para asegurarse de que el BCMS los apoya;
- establezca una gestión eficaz de sus recursos del BCMS, incluida la gestión de la
competencia;
- mejore la toma de conciencia de los empleados sobre los asuntos que son
importantes para la gestión;
- dependencias;
f) contribuir a que las partes interesadas tengan más confianza en el éxito de la organización;
La Figura 1 ilustra la forma en que el BCMS toma los requisitos de las partes interesadas como
insumos para la gestión de continuidad de negocio y, mediante las acciones y procesos necesarios,
produce resultados de continuidad de negocio (es decir, continuidad de negocio gestionadas) que
cumplen esos requisitos.
Planificación Establecer la política, los objetivos, los controles, los procesos y los procedimientos de
(Establecer) continuidad de negocio pertinentes para mejorar la continuidad de negocio a fin de obtener
resultados que se ajusten a las políticas y los objetivos generales de la empresa.
Hacer Implementar y poner en práctica la política, los controles, los procesos y los procedimientos
(Implementar y operar) de continuidad de los negocios.
Verificar Monitorear y revisar el desempeño en relación con la política y los objetivos de continuidad
(Monitorear y revisar) de negocio, informar sobre los resultados a la gerencia para que los examine, y determinar
y autorizar acciones de reparación y mejora.
Actuar Mantener y mejorar el BCMS mediante la adopción de acciones correctivas, basadas en los
(Mantener y mejorar) resultados de la revisión por la dirección y la reevaluación del alcance del BCMS y la política
y los objetivos de continuidad de negocio.
iv
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
La Tabla 2 muestra la relación directa entre el contenido de la Figura 1 y los numerales de este
documento.
Numeral 6 ("planificación") describe las acciones para establecer los objetivos estratégicos
y los principios rectores para la implementación del BCMS.
Numeral 7 ("apoyo") identifica los elementos del BCMS que deberían estar en
funcionamiento, como recursos, competencia, concienciación, comunicación e información
documentada.
Hacer Numeral 8 (“operación") identifica los procesos para establecer y mantener la continuidad
(Implementar y operar) de negocio.
Verificar Numeral 9 ("evaluación del desempeño") proporciona la base para mejorar el BCMS a través
(Monitorear y revisar) de la medición y evaluación de su desempeño.
Actuar Numeral 10 ("mejora") abarca las acciones correctivas para abordar las no conformidades
(Mantener y mejorar) identificadas mediante la evaluación del desempeño.
v
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
El presente documento no tiene por objeto evaluar la capacidad de una organización para satisfacer
sus propias necesidades de continuidad de negocio, ni las de sus clientes, ni las legales o
reglamentarias. Las organizaciones que lo deseen pueden utilizar los requisitos de la NTC-ISO
22301.
Los numerales 1 a la 3 del presente documento establecen el alcance, las referencias normativas y
los términos y definiciones que se aplican a la utilización del presente documento. Los numerales 4
a la 10 contienen directrices sobre los requisitos que figuran en la NTC-ISO 22301.
b) "puede" que indica una autorización, una posibilidad o una capacidad para hacer algo.
En el presente documento, la palabra " negocio " se utiliza como un término global para referirse a
las operaciones y servicios realizados por una organización en la consecución de sus objetivos,
metas o misión. Como tal, es igualmente aplicable a las grandes, medianas y pequeñas
organizaciones que operan en los sectores industrial, comercial, público y sin fines de lucro.
vi
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
b) el análisis de los impactos de no reanudar las actividades y los recursos de los que dependen;
d) determinar las prioridades, los plazos, las capacidades y las estrategias para reanudar la
entrega de productos y servicios;
e) tener soluciones y planes para reanudar las actividades dentro de los plazos requeridos
después de una interrupción;
f) cerciorarse de que esos arreglos se revisen y actualicen periódicamente para que sean
eficaces en todas las circunstancias.
La continuidad de negocio puede ser eficaz para hacer frente tanto a interrupciones repentinas (por
ejemplo, explosiones) como a las graduales (por ejemplo, pandemias).
Las actividades pueden verse interrumpidas por una amplia variedad de incidentes, muchos de los
cuales son difíciles de predecir o analizar. Al centrarse en los impactos de la interrupción y no en la
causa, la continuidad de negocio le permite a una organización identificar las actividades que son
esenciales para poder cumplir con sus obligaciones. Mediante la continuidad de negocio, una
organización puede reconocer lo que hay que hacer para proteger sus recursos (por ejemplo, las
personas, las instalaciones, la tecnología, la información), la cadena de suministro, las partes
interesadas y la reputación antes de que se produzca una interrupción. Con ese reconocimiento, la
organización puede establecer una estructura de respuesta, de modo que pueda confiar en la
gestión de los impactos de una interrupción.
Las Figura 2 y Figura 3 ilustran conceptualmente la forma en que la continuidad de negocio puede
ser eficaz para mitigar los impactos en determinadas situaciones. No hay escalas de tiempo
específicas implícitas en la distancia relativa entre las etapas representadas en ninguno de los dos
diagramas.
vii
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END XXX
Figura 3. Ilustración de la continuidad de negocio siendo efectiva para la interrupción gradual (por ejemplo, la
aproximación a una pandemia).
viii
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
SEGURIDAD Y RESILIENCIA.
SISTEMAS DE GESTIÓN DE CONTINUIDAD DE NEGOCIO.
ORIENTACIÓN SOBRE EL USO DE LA NTC-ISO 22301
Este documento proporciona orientación y recomendaciones para aplicar los requisitos del sistema
de gestión de continuidad de negocio (BCMS) que figuran en la norma NTC-ISO 22301. La
orientación y las recomendaciones se basan en las buenas prácticas internacionales.
2. REFERENCIAS NORMATIVAS
Se hace referencia a los siguientes documentos en el texto de manera que parte o la totalidad de su
contenido constituye requisitos del presente documento. En el caso de las referencias fechadas,
solo se aplica la edición citada. Para las referencias sin fecha, se aplica la última edición del
documento de referencia (incluida cualquier enmienda).
1 de 71
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
3. TÉRMINOS Y DEFINICIONES
A los efectos del presente documento, se aplican los términos y definiciones que figuran en las
normas ISO 22300, NTC-ISO 22301 y sucesivas.
La ISO y IEC mantienen bases de datos terminológicas para su uso en la normalización en las
siguientes direcciones:
4. CONTEXTO DE LA ORGANIZACIÓN
La organización debería evaluar y comprender las cuestiones externas e internas (incluidos los
factores o condiciones positivos y negativos a considerarse) que son pertinentes para sus objetivos
generales, sus productos y servicios y la cantidad y el tipo de riesgo que puede o no puede asumir.
Esta información debería tomarse en cuenta al aplicar y mantener el BCMS de la organización y al
asignar prioridades.
- los impulsores (por ejemplo, el riesgo, la tecnología) y las tendencias que repercuten en los
objetivos y el funcionamiento de la organización;
- las relaciones con las partes interesadas fuera de la organización y las percepciones y
valores de éstas;
- los canales de comunicación, incluidos los medios sociales, utilizados para determinar y
establecer esas relaciones.
2
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- las políticas y objetivos, y las estrategias de negocio que se establecieron para lograrlos;
4.2.1 Generalidades
La organización tiene el deber de cuidar de una amplia gama de personas dentro y fuera de la
organización (véase también la norma ISO/TS 22330). Al establecer su BCMS, la organización
debería asegurarse de que se tengan en cuenta las necesidades y los requisitos de todas las partes
interesadas.
La organización debería identificar a todas las partes interesadas que sean pertinentes para su
BCMS (véase la Figura 4) y, conforme a sus necesidades y expectativas, debería determinar sus
requisitos. Es importante identificar no solamente los requisitos obligatorios y declarados, sino
también los que están implícitos.
Al planificar y aplicar el BCMS, es importante determinar las acciones que son apropiadas en relación
con las partes interesadas, pero diferenciándolas entre sí. Por ejemplo, si bien puede ser apropiado
comunicarse con todas las partes interesadas después de una interrupción, tal vez no sea
conveniente comunicarse con todas las partes interesadas al aplicar y mantener la gestión de
continuidad de negocio (véase el numeral 8.1.2).
3
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Los requisitos pueden ser implícitos, declarados u obligatorios. La información relativa a estos
requisitos debería documentarse y mantenerse actualizada. Los nuevos requisitos o los cambios en
los requisitos existentes se deberían comunicar a los empleados afectados y a otras partes
interesadas.
La organización debería demostrar que tiene acceso a los requisitos legales y reglamentarios
vigentes y pendientes que sean pertinentes para sus operaciones y la forma en que se cumplen
esos requisitos. Los requisitos pueden incluir:
c) riesgo, los requisitos que definen el alcance o los métodos de gestión del riesgo;
d) peligros (por ejemplo, los requisitos de funcionamiento relativos a los materiales peligrosos
almacenados en el lugar).
e) las organizaciones que operan en múltiples lugares pueden tener que satisfacer los requisitos
de diferentes jurisdicciones.
4
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
4.3.1 Generalidades
El propósito de determinar la aplicación del BCMS es determinar sus límites y su aplicabilidad para
asegurar la cobertura de todos los productos y servicios, actividades, lugares, recursos, proveedores
y otras dependencias pertinentes.
El alcance debería abordar las cuestiones identificadas en el numeral 4.1, los requisitos de las partes
interesadas determinados en el numeral 4.2, así como la misión, los objetivos y las obligaciones de
la organización.
La organización debería preparar una declaración que establezca el alcance del BCMS de manera
y en términos adecuados al tamaño, naturaleza y complejidad de la organización. La declaración
debería estar a disposición de las partes interesadas.
La organización debería:
a) establecer, por referencia a los productos y servicios, las partes de la organización que están
incluidas o excluidas del alcance del BCMS, por ejemplo:
El alcance puede:
- incluir una indicación de la escala o magnitud del incidente que abordará el BCMS;
El alcance determina los lugares, productos y servicios, actividades y recursos a los que se aplica el
BCMS. De ello se desprende que todas las dependencias estarán en el alcance, aunque no se hayan
identificado explícitamente en la declaración sobre este. Por ejemplo, si una organización
manufacturera incluye un producto en su ámbito de aplicación del BCMS, entonces se incluirá el
suministro de materias primas, el procesamiento, la entrega y cualquier función de apoyo (como el
procesamiento de datos, las compras y los recursos humanos) en cualquier lugar que participe
directa o indirectamente en su entrega al cliente.
Las exclusiones no deberían afectar a la capacidad de la organización para cumplir los requisitos de
continuidad de negocio, según lo determinado por el análisis de impacto comercial (véase el numeral
5
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8.2.2). En este sentido, no se pueden excluir las actividades, los recursos y las cadenas de
suministro necesarios para suministrar los productos y servicios incluidos en el alcance.
Las exclusiones del objeto y campo de aplicación de aplicación del BCMS deberían documentarse
y explicarse la justificación de estas.
c) determinar y aplicar los criterios y métodos (incluidos el monitoreo, las mediciones y los
indicadores de desempeño conexos) necesarios para asegurar el funcionamiento y el control
eficaces de esos procesos;
g) evaluar estos procesos y aplicar los cambios necesarios para asegurar que estos procesos
logren los resultados previstos;
- conservar la información documentada para tener la confianza de que los procesos se están
llevando a cabo según lo previsto.
6
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
5. LIDERAZGO
5.1.1 Generalidades
Todos los niveles de gestión en toda la organización deberían demostrar su liderazgo y compromiso,
según corresponda a sus esferas de responsabilidad.
c) designar a una o más personas con la autoridad y las competencias adecuadas para que se
encarguen del BCMS y rindan cuentas de su funcionamiento efectivo (véase el numeral 5.3);
e) poner a disposición los recursos necesarios, incluidos los niveles adecuados de financiación
(véase el numeral 7.1);
h) proporcionar a otros niveles de gestión un apoyo que les permita demostrar el liderazgo y el
compromiso aplicables a sus esferas de responsabilidad.
7
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
h) La realización de revisiones por la dirección eficaces del BCMS (véase el numeral 9.3);
5.2 Política
La alta dirección debería definir la política de continuidad de negocio en términos de los objetivos de
la organización y sus obligaciones, así como asegurarse de que:
a) sea una declaración concisa y de alto nivel de la intención y dirección de la alta dirección
para el BCMS;
d) incluya un claro compromiso de cumplir los requisitos aplicables, incluidas las obligaciones
legales y reglamentarios;
La política debería:
- un compromiso de financiación;
En el caso de las organizaciones con sistemas de gestión existentes, puede ser conveniente integrar
la política de BCMS con las relativas a los demás sistemas de gestión.
Un miembro de la alta dirección debería ser responsable y rendir cuentas del BCMS. La alta dirección
puede designar otros órganos (por ejemplo, un comité directivo) para supervisar la aplicación y el
seguimiento continuo del BCMS. Los representantes, independientemente de sus otras
responsabilidades, deberían ser nombrados con roles, responsabilidades y autoridad definidas para:
- informar sobre el desempeño del BCMS a la alta dirección para su revisión y como base para
la mejora (véanse los numerales 9 y 10);
- asegurar la eficacia de los procedimientos elaborados para responder a los incidentes (véase
el numeral 8.4.4.2.2).
9
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Se pueden identificar representantes de los roles o lugares de la organización para que ayuden en
la aplicación del BCMS (por ejemplo, los responsables de los asuntos relacionados con los riesgos).
Sus funciones, responsabilidades y rendición de cuentas deberían integrarse en las descripciones
de los puestos, que pueden reforzarse con la inclusión de estos en la política de evaluación,
recompensa y reconocimiento de la organización. En la Tabla 3 figuran ejemplos de las funciones y
responsabilidades del BCMS que podrían ser apropiadas.
NOTA En el sitio web de la Organización de las Naciones Unidas para la Educación, la Ciencia y la Cultura (UNESCO)
se ofrecen ejemplos de equipos y de posibles roles y responsabilidades que podrían ser apropiadas para responder a los
incidentes y reanudar las actividades. Tabla 5 (véase el numeral 8.4.4)
Según el tamaño de la organización, los roles y responsabilidades que figuran en la Tabla 3 podrían
establecerse de manera diferente. Lo importante es asegurarse de que todas las responsabilidades
sean parte de un rol y tengan un propietario.
Todos los roles, responsabilidades y autoridades del BCMS deberían definirse y documentarse y
estar sujetas a auditoría.
Roles Responsabilidades
Representante de la alta - Rendir cuentas del GSCN
dirección - Representar la gestión de continuidad de negocio en las evaluaciones por la alta
dirección
Gerente de continuidad de - Ser responsable del GSCN
negocio - Establecer y demostrar el compromiso con la política de continuidad de negocio
- Liderar todas las actividades del programa y coordinar con otros roles
Nombrar a los miembros del equipo con la debida antigüedad, autoridad y
-
competencia
- Facilitar la aprobación de soluciones, procedimientos y programas de ejercicios
- Presentar recomendaciones del equipo en las reuniones de revisión por la
dirección.
Equipo de gestión de - Aplicar la gestión de continuidad de negocio en toda la empresa
continuidad de negocio - Mantener la documentación
- Asegurarse de que se efectúen revisiones del programa en forma oportuna
Evaluar la adecuación de la continuidad de negocio para las funciones
-
individuales
Organizar y coordinar programas de concienciación sobre la continuidad de
-
negocio
Crear programas de ejercicios y solicitar la aprobación de la autoridad
-
competente
- Llevar a cabo reuniones y sesiones informativas sobre los ejercicios
- Mantener a las partes interesadas informadas del programa
Continúa…
10
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Tabla 3. (Final)
Roles Responsabilidades
Equipo de gestión de - Asegurarse de que el ejercicio se realice de conformidad con el programa de
continuidad de negocio ejercicios
Asegurarse que las auditorías internas y la revisión por la dirección se realicen a
-
tiempo
Mantener las relaciones con las funciones y estar en contacto con ellas durante
-
las interrupciones
Asegurarse de que los planes de acción correctiva se apliquen de manera
-
oportuna
- Facilitar los esfuerzos de los representantes/coordinadores funcionales
Representantes - Mantener los procedimientos de continuidad de negocio
funcionales - Informar al responsable de la continuidad de negocio sobre el estado de la
preparación
- Realizar e informar sobre las actividades del programa según lo indicado
Hay que confirmar que se prueban y mantienen los planes de continuidad de los
-
proveedores
- Coordinar la participación del personal en los ejercicios
- Mantener los registros de los ejercicios de continuidad de negocio
Mantener al equipo informado de los cambios que podrían afectar a la continuidad
-
de negocio
- Seguimiento de las acciones correctivas de manera oportuna
- Mantener al responsable de la continuidad de negocio informado de los progresos
de las acciones correctivas
6. PLANIFICACIÓN
NOTA La orientación de este subnumeral se refiere a la eficacia del BCMS. La orientación relativa a los riesgos de que
se interrumpan las actividades prioritarias se ofrece en el subnumeral 8.2.3.
La organización debería determinar las acciones para abordar las cuestiones identificadas en el
numeral 4.1, las necesidades y expectativas de las partes interesadas identificadas en el numeral
4.2, y los requisitos legales y reglamentarios identificados en el numeral 4.2.2.
Esta determinación debería incluir la consideración de los riesgos y oportunidades y sus posibles
impactos en la eficacia del BCMS. Los riesgos y oportunidades pueden surgir de:
La organización debería planificar las acciones necesarias para abordar estos riesgos y
oportunidades de manera que:
- asegura de que se disponga de información documentada para evaluar si las acciones han
sido eficaces (véase el numeral 9.1).
A medida que evoluciona el BCMS, este plan debería ser revisado regularmente y, cuando sea
apropiado, actualizado.
a) lo que se hará;
d) fechas de finalización;
12
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- “La alta dirección asignará los recursos necesarios para asegurar que se establezca un
BCMS, coherente con la NTC-ISO 22301, en la fecha XX para todos los productos y
servicios”;
- “El Director A colaborará con XXX Consultores para lograr la certificación según la NTC-ISO
22301 antes de la fecha XX para los productos y servicios establecidos”;
- “La alta dirección utilizará los recursos existentes para asegurar que, para la fecha,
tendremos implementado la gestión de continuidad de negocio conforme a la NTC-ISO 22301
para cumplir con nuestras obligaciones para con los clientes establecidos”;
- “El Director de TI trabajará con nuestros proveedores para acortar el tiempo de recuperación
de las actividades de apoyo a los productos y servicios definidos en un 10%. Esto se logrará
antes de la fecha XX”;
La gestión del cambio es una consideración importante para todos los procesos de gestión.
Los cambios en el BCMS, incluidos los identificados en el numeral 10.1, deberían planificarse
cuidadosamente para asegurar que se investigue y comprenda plenamente el propósito previsto.
Esto debería incluir la contemplación de las consecuencias de los cambios propuestos, asegurando
que se consideren tanto las consecuencias previstas como las no previstas y asegurando que se
preserve la integridad del BCMS.
7. APOYO
7.1 Recursos
7.1.1 Generalidades
13
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
c) permita una comunicación eficaz sobre los asuntos del BCMS, tanto interna como
externamente;
Al determinar los recursos necesarios para el BCMS, la organización debería prever los fondos
necesarios:
f) finanzas y fondos.
Los recursos y su asignación deberían ser revisados periódicamente para asegurar su adecuación.
Puede ser apropiado involucrar a la alta dirección en esta revisión.
7.2 Competencias
La dirección debería determinar las competencias requeridas para todas los roles y
responsabilidades del BCMS, así como la conciencia, los conocimientos, la comprensión, las
habilidades y la experiencia necesarios para cumplirlas. Todas las personas a las que se asignen
roles dentro de la organización deberían demostrar las competencias requeridas y recibir formación,
la educación, el desarrollo y otros apoyos necesarios para ello. Esto puede denominarse "programa
de desarrollo de competencias" y puede incluir:
- una evaluación de las competencias para los roles que se vayan a desempeñar
14
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- el intercambio de conocimientos;
- el intercambio de trabajo;
La organización debería contar con un proceso para identificar y proveer los requisitos de formación
en materia de continuidad de negocio de todos los participantes y evaluar la eficacia de su
prestación.
Los tipos de formación que pueden ser apropiados para establecer, gestionar y mantener el BCMS
son los siguientes:
- habilidades de comunicación;
- gestión de proyectos;
- integración de los roles, responsabilidades y autoridad del BCMS dentro de las descripciones
de los puestos de trabajo y el conjunto de habilidades de la organización;
15
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
La organización debería exigir a los contratistas que trabajen en su nombre que demuestren que
la(s) persona(s) que realiza(n) el trabajo bajo su control tiene(n) la competencia necesaria para el
BCMS y los roles de respuesta que desempeñará(n).
La organización debería asegurarse de que todas las personas que trabajan bajo su control (por
ejemplo, el personal, los contratistas, los proveedores) tomen conciencia de la política y los objetivos
de continuidad de negocio de la empresa, y:
- la dependencia de los proveedores y de los socios externos y los riesgos asociados a los
objetivos de negocio;
- aumentar su resiliencia a lo largo del tiempo al asegurar que las implicaciones para la
continuidad de negocio se consideren en las decisiones a todos los niveles;
16
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- la asignación de responsabilidades;
- entrenamiento de habilidades;
- comunicaciones regulares con los proveedores para asegurarse de que entienden los
requisitos de continuidad de la organización y pueden demostrar su capacidad para cumplir
con las capacidades de continuidad acordadas.
Los cambios en el entorno y las operaciones de negocio afectan al enfoque y la forma en que se
planifican, diseñan y ejecutan las actividades de continuidad de negocio. La organización puede
demostrar que es consciente de las tendencias de la gestión de continuidad de negocio, por ejemplo,
con su participación en actividades relacionadas con la continuidad de negocio en la industria, que
pueden incluir:
7.4 Comunicación
b) Cuando la comunicación debería tener lugar: Puede haber umbrales más allá de los cuales
se hace imperativo que la organización se comunique y el contexto de la organización puede
determinar la frecuencia con la que debería efectuarse la comunicación.
c) Con quien se comunicará: Todas las partes interesadas necesitarán comunicarse de vez en
cuando, por lo que es importante determinar para cada una de ellas las circunstancias en
que se necesitará la comunicación y las prioridades de comunicación.
d) Los medios de comunicación: Determinar con antelación los métodos, instrumentos y canales
de comunicación, incluidas las alternativas, le permitirá a la organización comunicarse de
manera eficaz.
La organización debería proporcionar una comunicación externa eficaz como parte de su programa
de toma de conciencia (véase el numeral 7.3) y cuando responda a un incidente (véase el numeral
8.4.4).
7.5.1 Generalidades
Por "procedimiento" se entiende una forma específica de llevar a cabo una actividad o un proceso.
Un "procedimiento documentado" significa que el procedimiento debería establecerse y mantenerse
en un medio adecuado.
18
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Un solo documento puede abordar los requisitos de uno o más procedimientos documentados. El
requisito de un procedimiento documentado puede estar cubierto por más de un documento.
Asimismo, puede requerirse información documentada que abarque la siguiente información para
asegurar la eficacia del BCMS:
- el BCMS y las comunicaciones de incidentes con el personal y las partes interesadas, como
boletines, notas de reuniones y alertas;
- programa de ejercicios;
- toda la información documentada debería ser claramente identificable (por ejemplo, nombre,
número de referencia, descripción, fecha, autor, versión);
- la organización debería especificar los formatos que son aceptables (por ejemplo, el idioma,
la versión de software, los gráficos) y los medios que pueden utilizarse para el
almacenamiento de la información documentada (por ejemplo, papel, digital);
El alcance de la información documentada para el BCMS puede diferir entre las organizaciones
debido a los siguientes factores:
Entre los ejemplos de protección se incluye la prevención de que los documentos se vean
comprometidos o se modifiquen sin la debida autorización y de que se eliminen accidentalmente.
20
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Hay varios niveles y combinaciones de acceso que pueden concederse (por ejemplo, ver solamente,
ver y cambiar, vista restringida). También puede ser apropiado que la organización clasifique su
información documentada según su sensibilidad (por ejemplo, restringida, confidencial, protegida).
Esa clasificación puede ser necesaria, por ejemplo, para las soluciones de continuidad de negocio
relacionadas con la interrupción laboral interna, o cuando los planes y procedimientos de continuidad
de negocio contienen información sensible sobre la competencia.
Se debería establecer un procedimiento documentado para definir los controles necesarios para:
- proporcionar acceso a ella (el acceso incluye, por ejemplo, los permisos y la autoridad para
ver o modificar la información documentada);
- asegurarse que se identifiquen los cambios y el estado actual de revisión de los documentos;
- asegurarse que las versiones pertinentes de todos los documentos aplicables estén
disponibles en los puntos de uso;
21
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8. OPERACIÓN
8.1.1 Generalidades
La organización debería determinar, planificar, implementar y controlar los procesos necesarios para
establecer y mantener una gestión de continuidad de negocio que cumpla con los requisitos
aplicables (véase el numeral 4) e implementar las acciones determinadas en el numeral 6.1.
Estos procesos deberían integrarse en los procesos de negocio de la organización para asegurar
que se gestionen adecuadamente y se mantenga su eficacia.
b) asegurarse que los controles de estos procesos se implementen de conformidad con las
decisiones adoptadas, por ejemplo, mediante el establecimiento de hitos en los proyectos y
la especificación de los productos necesarios;
c) mantener la información documentada para demostrar que los procesos se han llevado a
cabo según lo previsto.
La organización debería asegurarse de que se controlen los cambios planificados, se revisen los
cambios no previstos y se adopten las acciones apropiadas.
La organización debería asegurarse de que los procesos contratados de forma externa y la cadena
de suministro estén controlados (véase el numeral 8.3.4.9).
Los elementos de la gestión de continuidad de negocio, como se muestra en la figura 5, son los siguientes.
- asegurar la continua pertinencia del alcance, los roles y las responsabilidades para la
continuidad de negocio;
Las técnicas para asegurar que la continuidad de negocio se mantenga efectiva, incluyen:
8.2.1 Generalidades
Una organización logra su propósito mediante la entrega de sus productos y servicios a los clientes.
Por consiguiente, es importante crear una comprensión de los impactos adversos que, a lo largo del
tiempo, tendría la interrupción de la entrega de esos productos y servicios (y de las actividades que
los respaldan) en la organización y en las partes interesadas. También es importante comprender
las interrelaciones y las necesidades de recursos de las actividades de apoyo a los productos y
servicios y las amenazas a éstas.
24
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
En el presente documento se utiliza la expresión "actividad priorizada", pero las organizaciones pueden
utilizar sus propios términos, periodos de tiempo u órdenes de prioridad. Algunos ejemplos de términos
son "crítico", "esencial", "vital" y "clave". Los ejemplos de períodos de tiempo incluyen "0-2 horas", "0-
1 día" y "1-3 días". Ejemplos de prioridades son "alta", "media" y "baja", o "1ª", "2ª" y "3ª".
Cada organización describe cómo funciona a su manera. Por ejemplo, una organización puede
describir las actividades como tareas o conjuntos de tareas que la organización realiza para producir
o entregar sus productos y servicios (véase la Figura 6). Otras organizaciones tal vez deseen
describir los productos y servicios como creados por procesos constituidos por actividades.
El análisis debería abarcar todas las actividades comprendidas en el alcance del BCMS. Es
aceptable realizar el análisis de grupos de actividades, por ejemplo, en relación con productos y
servicios específicos (véase la Figura 6).
25
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- obtener una comprensión de sus productos y servicios y de las actividades que los
suministran;
- determinar las prioridades y los plazos para reanudar la entrega de productos y servicios;
El proceso de análisis de impacto en el negocio debería utilizarse para determinar las prioridades y
los requisitos de continuidad de negocio.
Los tipos de impacto (que pueden denominarse "categorías de impacto") pueden incluir, por ejemplo,
los que se muestran en la Tabla 4.
26
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Tipo Descripción
Objetivos de negocio fracaso en lograr los objetivos o tomar ventaja de las oportunidades
El tiempo necesario para que los impactos se transformen en inaceptables puede variar entre
segundos y varios meses. Los plazos dependerán de la sensibilidad temporal de los productos y
servicios de la organización. Por ejemplo, para dar cabida a productos que son muy sensibles al
tiempo, los plazos pueden ser de minutos u horas. Los plazos más largos serían apropiados para
las organizaciones con productos y servicios menos sensibles al tiempo.
La interrupción de las actividades puede hacer que la entrega de productos y servicios se vea
afectada indirectamente. Por ejemplo, la pérdida de la capacidad de pagar a los proveedores puede
dañar la reputación de la organización y dar lugar a que los proveedores se nieguen a suministrar
los bienes, lo que a su vez impide que se fabriquen los productos o se presten los servicios. Los
productos y servicios también tienen variaciones diarias en la demanda y pueden ser de naturaleza
cíclica. Con frecuencia hay variaciones estacionales y niveles más altos de actividad asociados a
los plazos de entrega semanales, mensuales o anuales o a las fechas de entrega de los proyectos.
El hecho de tener en cuenta las consecuencias indirectas y de suponer que la interrupción se
produce en el peor momento asegura que se evalúen los máximos impactos posibles.
Corresponde a la alta dirección de la organización determinar los umbrales de impacto que son
inaceptables para la empresa. El tiempo que se tardaría en que los impactos se convirtieran en
inaceptables puede denominarse "período máximo tolerable de interrupción (MTTI)", "período
máximo tolerable" o "interrupción máxima aceptable". El nivel mínimo de producto o servicio que es
aceptable para la organización puede expresarse como el "objetivo mínimo de continuidad de la
actividad (OMCA)".
La organización debería ser cautelosa a la hora de determinar las necesidades de recursos de las
actividades priorizadas (véase el numeral 8.3.4) antes de seleccionar las soluciones de continuidad
(véase el numeral 8.3.3) porque las dependencias de las actividades priorizadas pueden no ser
pertinentes para las soluciones de continuidad que se seleccionen.
1) tipos de impacto;
27
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
2) marcos de tiempo;
c) utilizar los criterios de evaluación para valorar los impactos previstos a lo largo del tiempo
como consecuencia de la interrupción de esas actividades;
d) calcular el tiempo en el que los impactos de no reanudar las actividades serían inaceptables;
e) establecer plazos dentro del tiempo indicado en el literal d) anterior para la reanudación de
las actividades a las capacidades mínimas aceptables especificadas (véanse Figuras 2 y 3);
En el presente documento, el plazo para reanudar una actividad [véase (e) anterior] se denomina
"objetivo de tiempo de recuperación (RTO por sus siglas en inglés)" de la actividad. Al establecer el
RTO de una actividad también hay que tener en cuenta:
Puede ser conveniente que las organizaciones con procesos de recuperación complejos establezcan
múltiples RTO para una gama de capacidades aceptables.
28
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- la identificación de los recursos de apoyo de los que dependen las actividades priorizadas;
- entrevistas;
- cuestionarios;
- talleres;
NOTA La orientación de este numeral se refiere a los riesgos de que se interrumpan las actividades priorizadas. o La
orientación relativa a la eficacia del BCMS se presenta en el numeral 6.1.
El propósito de la evaluación de riesgos es permitir que la organización evalúe los riesgos de que
se interrumpan las actividades priorizadas, de modo que pueda tomar las acciones adecuadas para
abordar esos riesgos.
La organización debería implementar y mantener un proceso formal de evaluación del riesgo que
identifique, analice y evalúe sistemáticamente el riesgo de interrumpir las actividades priorizadas de
la organización y los procesos, sistemas, información, personas, activos, proveedores y otros
recursos que las respaldan.
29
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- cuando el plazo de sustitución del recurso es mayor que el objetivo de tiempo de recuperación
de la actividad.
La organización debería seleccionar un método apropiado para identificar, analizar y evaluar los
riesgos que podrían dar lugar a una interrupción. La NTC-ISO 31000 establece los principios de la
gestión de riesgos y las directrices correspondientes. Los elementos característicos que deberían
incluirse en el contexto del presente documento son los siguientes.
a) Identificación de los riesgos: Fuentes potenciales de riesgo para las actividades priorizadas
de la organización y los procesos, sistemas, datos, personas, activos, proveedores y otros
recursos que las sustentan. Estos pueden provenir de:
b) Análisis de riesgos: Una comprensión del riesgo para que se pueda evaluar y determinar el
tratamiento más apropiado. Esto debería implicar:
c) Evaluación de riesgos: Una evaluación de cuáles son los riesgos relacionados con la
interrupción que requieren tratamiento. Esto debería centrarse en los recursos necesarios
para las actividades de alta prioridad o con un plazo de sustitución considerable.
8.3.1 Generalidades
Las estrategias de continuidad de negocio son posibles formas de que la organización cumpla con
sus requisitos de continuidad de negocio.
b) identificar las capacidades que la organización puede implementar y mejorar con el tiempo
para mitigar los riesgos relacionados con la interrupción.
8.3.2.1 Generalidades
La mayoría de las estrategias requieren una o más soluciones, pero, en el caso de algunas de las
actividades de la organización, no hacer nada o aplazar su reanudación pueden ser estrategias
aceptables.
31
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Por ejemplo, una estrategia de reubicación para reanudar las actividades puede consistir en varias
soluciones, entre ellas el "transporte de emergencia", la "redirección de la red" y la "dotación
alternativa de personal". Estas soluciones también pueden formar parte de la estrategia de
"ampliación de la jornada laboral".
En forma similar, una estrategia de producción para proteger las actividades priorizadas puede
consistir, por ejemplo, en una serie de soluciones, como la de " desplazar la fabricación del 30% del
producto A de la ubicación A a la ubicación B" o " dividir la fabricación del producto A entre la
ubicación C y la ubicación D".
Para asegurar que el funcionamiento de los planes de continuidad de negocio (véase el numeral
8.4.4) no se vea afectado negativamente por la interrupción, la organización puede necesitar tomar
precauciones, por ejemplo, separar los equipos y los sistemas de las TIC recuperados en varios
lugares. La separación total para todas las escalas y tipos de interrupción no siempre es posible y
puede ser necesario identificar las limitaciones y acordarlas con la alta dirección. Las limitaciones
pueden expresarse en términos de distancia, personal mínimo o gravedad, y pueden verse
condicionadas por la respuesta de los organismos públicos a interrupciones graves o generalizadas.
- la reducción del riesgo de que las actividades se vean impactadas por una interrupción;
Por otra parte, puede ser posible cambiar la forma en cómo se realizan las actividades si se dispone
de alternativas viables.
Al determinar las estrategias y soluciones para proteger las actividades priorizadas, la organización
debería considerar:
d) Solución provisional: Algunas actividades pueden adoptar una forma de trabajo diferente que
proporcione resultados aceptables durante un tiempo limitado. Es probable que la solución
provisional consuma más tiempo o intensidad laboral (por ejemplo, una operación manual en
lugar de un sistema automatizado). Por estas razones, las soluciones provisionales suelen
33
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
ser adecuadas únicamente para períodos cortos de tiempo o para aplazar el regreso a la
normalidad.
Las estrategias para mitigar, responder y gestionar los impactos de una interrupción pueden incluir
lo siguiente.
En el caso de los riesgos identificados que requieren tratamiento y de conformidad con su actitud
general ante el riesgo, la organización debería considerar formas de reducir la probabilidad, acortar
el período y limitar los impactos de una interrupción.
Si existe un peligro específico sobre el que la organización no tiene control y que podría causar una
interrupción significativa de la organización (por ejemplo, un terremoto o una inundación), la
organización deberá, cuando proceda:
b) están en línea con la cantidad y el tipo de riesgo que la organización puede o no puede tomar;
Las soluciones de continuidad de negocio para estabilizar, continuar, reanudar o recuperar una
actividad priorizada pueden ser a menudo prohibitivamente costosas. Cuando la organización estime
que este es el caso, debería seleccionar soluciones alternativas que sean aceptables y cumplan sus
objetivos de continuidad de negocio o tratar los productos y servicios afectados como exclusiones
del alcance del BCMS de conformidad con el numeral 4.3.3.
Cuando la organización estime que una amenaza es extremadamente improbable o que el costo de
proteger una actividad prioritaria es prohibitivo, podrá optar por aceptar el riesgo y reevaluarlo como
parte de su evaluación continua del desempeño del BCMS (véase el numeral 9). Aceptar el riesgo
también puede requerir que los productos o servicios afectados se retiren del alcance del BCMS.
8.3.4.1 Generalidades
La organización debería determinar los requisitos de recursos para implementar las soluciones
seleccionadas.
- estar en consonancia con los niveles de autoridad y los principios de gobernanza y rendición
de cuentas establecidos;
35
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8.3.4.2 Personas
8.3.4.2.1 Generalidades
La organización debería contar con personas con la competencia para responder y gestionar los
incidentes, así como participar en la reanudación de las actividades priorizadas.
El personal puede ser asignado a los equipos en función de su competencia demostrada en, por
ejemplo:
Todo el personal que forme parte de estos grupos debería tener responsabilidades y autoridades
claramente definidas que se apliquen antes, durante y después de una interrupción.
- evaluación de incidentes;
- el trato de los aspectos relacionados con las personas (véase la norma ISO/TS 22330).
36
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Los equipos de respuesta y recuperación deberían recibir educación y formación sobre sus
responsabilidades y obligaciones, incluyendo la interacción con los primeros respondientes y otras
partes interesadas. Los equipos deberían recibir formación a intervalos regulares y los nuevos
miembros deberían ser formados cuando se incorporen a la estructura de respuesta. Estos equipos
también deberían recibir formación sobre la prevención de incidentes que podrían escalar a crisis.
La organización debería identificar las medidas apropiadas para mantener y ampliar la disponibilidad
de las habilidades y conocimientos básicos que permitan reanudar las actividades con una
disponibilidad de personal reducida. Es posible que las personas no respondan como se espera
durante un incidente y que necesiten estímulo, consuelo y apoyo. Se debería incluir a los empleados,
contratistas y otras partes interesadas que posean amplias habilidades y conocimientos
especializados. Las técnicas para proteger o mejorar estas habilidades pueden incluir:
- uso de terceros;
- planificación de la sucesión;
Los procedimientos que dependen de la reubicación del personal después de un incidente pueden
necesitar considerar:
- alojamiento;
- instalaciones de catering;
- seguridad;
- logística de transporte;
- bienestar y emergencia.
37
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Para motivar y restaurar la confianza de las personas que tendrán que responder a una interrupción,
la organización debería proporcionar, por ejemplo, asesoramiento práctico, formación para la toma
de conciencia sobre los riesgos, soluciones de transporte y apoyo a las familias.
La norma ISO/TS 22330 proporciona más información sobre los aspectos de la continuidad de
negocio relacionados con las personas.
Es posible recrear la información a partir de los datos durante una interrupción, pero el tiempo de
procesamiento para hacerlo puede ser muy prolongado y es posible que tampoco se disponga de
los medios para hacerlo. Por consiguiente, las organizaciones deberían considerar los requisitos de
información y datos de las actividades. Si se pierde irremediablemente la información o los datos
que requiere una actividad (no solamente una actividad priorizada), podría ser imposible que se
reanude la actividad.
- integridad: que la información y los datos sean fiables y se pueda confiar en ellos;
- disponibilidad: que la información y los datos estén disponibles tan pronto como la actividad
lo requiera (es decir, dentro del RTO de la actividad); la información y los datos requeridos
durante la respuesta pueden ser requeridos inmediatamente mientras que otra información y
datos pueden no ser requeridos hasta después del incidente;
- moneda: tan actualizada como se requiera para que la actividad funcione (véase 8.2.2),
aunque tal vez sea necesario volver a crear la información perdida a causa del incidente y
restaurar los datos.
Cuando se copian la información y los datos, pueden utilizarse diversos métodos, entre ellos los
formatos virtuales (digitales) (por ejemplo, disco, nube, cinta) y físicos (en papel) (por ejemplo,
microfichas, fotocopias, creación de copias dobles en el momento de la producción).
38
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Si la información o los datos copiados se almacenan demasiado cerca del original, la interrupción
podría comprometer la integridad o impedir el acceso a ellos. Sin embargo, una larga distancia puede
impedir que la información/datos estén disponibles cuando se necesiten. Sería conveniente tener
evidencias escritas de cómo se han resuelto estas consideraciones conflictivas.
La información y los datos a que se hace referencia en este numeral pueden incluir:
- información de contacto;
- otros documentos de servicios (por ejemplo, contratos, acuerdos sobre el nivel de servicio);
- metadatos (es decir, información para describir el contenido audiovisual y la esencia de los
datos en un formato definido);
- directrices y criterios sobre quién tiene autoridad para invocar los procedimientos.
Las soluciones para el lugar de trabajo pueden variar significativamente y se puede disponer de una
gama de opciones. Los diferentes tipos de incidentes o amenazas podrían requerir la
implementación de opciones distintas o múltiples en el lugar de trabajo. Las tácticas apropiadas se
determinarán en parte por el tamaño de la empresa, el sector y la distribución de las actividades, por
las partes interesadas y por la base geográfica. Por ejemplo, las autoridades tendrán que mantener
una prestación de servicios de primera línea en sus comunidades, mientras que algunas
organizaciones podrían funcionar desde un país o continente diferente.
La organización debería idear una solución que reduzca el impacto de la falta de disponibilidad de
su(s) lugar(es) de trabajo normal(es). Esto puede incluir uno o más de los siguientes aspectos:
- locales alternativos proporcionados por otras organizaciones (ya sea que se trate de
acuerdos recíprocos o no);
- centros de mando;
39
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- Asegurarse de que los locales no estén tan cerca como para que puedan verse afectados
por el mismo incidente;
- asegurarse de que los locales estén lo suficientemente cerca como para que el personal esté
dispuesto a viajar allí y pueda hacerlo;
La utilización de los locales alternativos con fines de continuidad debería estar respaldada por una
declaración clara en cuanto a si los recursos requeridos en los locales alternativos son para uso
exclusivo de la organización. Si los locales alternativos se comparten con otras organizaciones, se
debería elaborar y documentar un plan para mitigar la falta de disponibilidad de estos locales.
En algunas situaciones (por ejemplo, en una línea de fabricación, un centro de llamadas o si el RTO
es corto), puede ser apropiado trasladar la carga de trabajo en lugar del personal. Para ello puede
ser necesario disponer de capacidad extra en el lugar alternativo o de personal adicional (ya sea
mediante horas extraordinarias o contratación) y otros recursos.
Algunas instalaciones y maquinaria pueden ser difíciles de adquirir, ser muy caras (requieren un
largo tiempo para su autorización) o tener largos plazos de entrega. Es posible que las soluciones
para proporcionar esos recursos deban tener en cuenta esas consideraciones. El cambio de las
prácticas de negocio, como el control de las existencias o la gestión de edificios, puede aportar
soluciones.
En los casos en que se reubiquen las actividades, debería verificarse que los proveedores puedan
suministrar sus productos o servicios eficazmente en el lugar alternativo.
En muchas organizaciones, las actividades no pueden realizarse sin sistemas de TIC y es necesario
restablecerlas antes de que se puedan reanudar las actividades. Cuando sea posible y práctico, la
organización puede tener que implementar soluciones manuales mientras se restablecen sus
sistemas de TIC.
Las técnicas para proporcionar los sistemas de TIC requeridos por las actividades prioritarias
pueden incluir:
Debido a la complejidad de las tecnologías que las sustentan, los sistemas de TIC a menudo
necesitan disposiciones complejas para asegurarse de que se puedan recuperar de manera
oportuna. Por lo tanto, debería prestarse atención a:
- proporcionar instalaciones adecuadas para un mayor número de usuarios con acceso remoto;
- establecer sitios sin personal (oscuros) así como sitios con personal;
Si una organización alberga sus sistemas de TIC en más de un sitio, podría existir una oportunidad
de implementar una solución en la que cada sitio tenga el tamaño para dar cabida a la capacidad
combinada de los sistemas de TIC de más de un sitio.
Si una organización utiliza tecnologías muy especializadas o hechas a la medida con largos plazos
de entrega, puede que tenga que considerar la posibilidad de aumentar la protección de sus sistemas
de TIC adoptando disposiciones especiales para su sustitución o restauración.
La GTC-ISO/IEC 27031 ofrece más orientación sobre la preparación de TIC para la continuidad
de negocio.
La organización debería determinar de antemano las opciones para proporcionar los medios de
transporte alternativos que podrían requerirse tras una interrupción. Estos pueden incluir:
- asegurar medios de transporte y rutas alternativos para hacer frente a condiciones de tráfico
inusuales;
- acuerdos con proveedores de transporte alternativos.
8.3.4.8 Finanzas
La organización debería determinar las opciones para asegurar que se disponga de la financiación
necesaria durante y después de una interrupción. Esto puede incluir:
42
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Para protegerse contra el abuso o facilitar las reclamaciones de seguros, puede ser necesario
demostrar la eficacia de los controles financieros, por ejemplo, disponiendo el registro formal de los
gastos durante y después de una interrupción.
Las redes de negocio y las cadenas de suministro suelen ser amplias, complejas e
interdependientes, con múltiples niveles. Es esencial comprender la cadena de suministro y los
riesgos que plantea a la organización. Al analizar los impactos en el negocio (véase 8.2.2), la
organización debería realizar, junto con los proveedores pertinentes, un análisis de las cadenas de
suministro de las que dependen las actividades priorizadas. A su vez, se debería exigir a los
proveedores que hagan el análisis en cascada a sus proveedores.
Las técnicas para obtener garantías y evaluar la continuidad de negocio de los proveedores y socios
pueden incluir:
Cuando las actividades priorizadas o las soluciones de continuidad de negocio se basen en los
productos y servicios de un proveedor, la organización debería evaluar la continuidad de negocio de
los proveedores para obtener garantías de que el proveedor cuenta con acuerdos eficaces de
continuidad de negocio para esos productos y servicios, por ejemplo, examinando los resultados de
los ejercicios
La organización tal vez desee concentrar sus esfuerzos en los proveedores cuyo incumplimiento de
la entrega de productos y servicios interrumpiría con mayor rapidez las actividades priorizadas.
Una vez seleccionadas las soluciones para la continuidad de negocio, la dirección debería participar
en la selección de los recursos para tal fin (por ejemplo, el espacio de trabajo, las personas, el
43
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
equipo, los suministros). Se debería tener cuidado para asegurar que estos recursos estén
disponibles en el momento del incidente.
Para asegurar que las estrategias de reanudación y mitigación sean factibles, la organización
debería definir e implementar todas las soluciones que deberían estar en funcionamiento antes de
una interrupción. Si el plazo de activación de una solución excede los requisitos de continuidad de
negocio, la organización debería aplicar la solución seleccionada antes de la interrupción.
8.4.1 Generalidades
La organización debería contar con una estructura de respuesta apoyada por planes y
procedimientos de continuidad de negocio para:
- utilizando soluciones de continuidad de negocio para reanudar las actividades dentro de sus
RTOs.
Un plan comprende uno o más procedimientos. Colectivamente, los planes y procedimientos deberían:
- identificar los pasos inmediatos que deberían tomarse y ayudar a la toma de decisiones
oportuna;
- identificar claramente los roles y asignar responsabilidades para todas las tareas a realizar.
8.4.2.1 Propósito
Una estructura de respuesta eficaz les permite a las organizaciones detectar los eventos, identificar
los incidentes y determinar si es probable que den lugar a una interrupción. La organización debería
desarrollar una estructura de respuesta a incidentes que proporcione una respuesta eficaz a las
interrupciones, independientemente de su causa. Si no existe una estructura acordada y
documentada, es probable que la organización sea incapaz de responder eficazmente a la
interrupción y no pueda reanudar las actividades interrumpidas en los plazos necesarios.
44
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8.4.2.2 Diseño
La estructura de respuesta debería ser simple y capaz de formarse rápidamente. También debería
proporcionar mecanismos que aseguren la comunicación oportuna de información y decisiones.
No existe una estructura única de respuesta a incidentes que sea adecuada para todas las
organizaciones. Cada organización debería diseñar su propia estructura, considerando lo siguiente:
Es posible que las organizaciones más grandes o complejas necesiten establecer equipos
separados para centrarse en diferentes aspectos del incidente. En las organizaciones más
pequeñas, puede ser factible que un equipo se encargue de un incidente, pero nunca debería ser
responsabilidad de un solo individuo.
- medir los posibles impactos del incidente en relación con umbrales de impacto predefinidos,
a fin de determinar si se justifica o no una respuesta formal;
- iniciar una respuesta apropiada a una interrupción, activar planes, movilizar equipos de
respuesta y asegurar la disponibilidad de los recursos necesarios;
- establecer prioridades para todas las acciones, dando prioridad a la seguridad de la vida;
45
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- comunicarse con las partes interesadas, en particular con los trabajadores, los familiares
afectados, los visitantes, las autoridades y los medios de comunicación.
b) procedimientos documentados para orientar las acciones del equipo (véase el numeral 8.4.4).
8.4.3.1 Generalidades
El manejo eficaz de las comunicaciones iniciales desde el principio de una interrupción puede marcar
una gran diferencia en la eficacia de la respuesta de la organización. Solo se puede lograr una
comunicación eficaz si la organización tiene claro qué, cuándo, con quién y cómo comunicarse. Por
consiguiente, la organización debería establecer procedimientos documentados para las siguientes
advertencias y las acciones relacionadas con la comunicación e identificar quién será responsable
de llevarlas a cabo:
- registrar información vital sobre el incidente, las acciones realizadas y las decisiones tomadas.
El equipo de comunicaciones puede verse afectado por las interrupciones, por lo que tal vez sea
necesario disponer de diversas alternativas, por ejemplo:
- megáfonos;
- sistemas de altavoces;
- teléfonos satelitales;
- radios transmisores.
En algunas circunstancias, las partes interesadas pueden verse afectadas por una interrupción ya
iniciada o inminente. Por ejemplo, las interrupciones en una organización que lleva a cabo
operaciones peligrosas o almacena productos tóxicos podrían hacer que los vecinos de la
organización corrieran peligro. Esas organizaciones deberían considerar:
- determinar de antemano la información de alerta pública que pueden tener que proporcionar
durante una interrupción;
- identificar las zonas geográficas a las que puede ser necesario enviar información de alerta
pública;
- definir criterios con base científica para emitir advertencias y asegurar que existan
procedimientos para transferir la información de advertencia a las organizaciones con
responsabilidades en materia de advertencia pública;
- establecer una relación con una organización externa con responsabilidades en materia de
advertencia pública;
- se aseguren de que sus vecinos entiendan cómo se emiten las alarmas y cómo responder.
Los procedimientos de advertencia y comunicación deberían ejercerse como parte del programa de
ejercicios de la organización (véase el numeral 8.5).
47
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8.4.4.1 Generalidades
Los planes de continuidad de negocio establecen la forma en que los equipos responderán a las
interrupciones y reanudarán las actividades dentro del alcance del BCMS.
Dado que la terminología difiere de una organización a otra y que, en muchos casos, los términos
específicos se utilizan indistintamente, es esencial que los roles y responsabilidades de los equipos
se establezcan claramente y que los procedimientos documentados que los respaldan indiquen
claramente su propósito, alcance y objetivos (véase la Tabla 5).
48
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
8.4.4.2 Cobertura
8.4.4.2.1 Generalidades
Colectivamente, los planes de continuidad de negocio deberían abordar todos los aspectos de la
respuesta a un incidente y deberían ser específicos para los equipos que los utilizarán. Por lo tanto,
puede ser beneficioso para:
Los plazos y los niveles de desempeño deberían basarse en la información reunida durante el
análisis de impacto en el negocio (véase el numeral 8.2.2) y la selección de estrategias y soluciones
de continuidad de negocio (véase el numeral 8.3.3).
Cuando se trata de un incidente, hay una serie de acciones que pueden tener que ser consideradas.
Éstos deberían incluirse en los procedimientos documentados e incluyen:
2) identificar cuáles son las partes de la organización y las partes interesadas que han
sido o podrían haber sido afectadas;
b) gestionar las consecuencias inmediatas del incidente, teniendo debidamente en cuenta las
cuestiones de bienestar de las personas afectadas (incluidos los miembros del equipo) y los
impactos en el ambiente, considerar las opciones para responder al incidente y prevenir
nuevas pérdidas o daños;
c) evaluar la evaluación del incidente en función de los criterios de activación de cada uno de
los procedimientos;
d) declarar un incidente y activar los procedimientos cuando se han cumplido los criterios de
activación;
49
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
f) estableciendo una ubicación central para el equipo que gestiona y controla el incidente
(centro de mando);
g) priorizar las cuestiones y las actividades que deberían llevarse a cabo en la gestión del
incidente y sus impactos;
8.4.4.3.1 Generalidades
Cada plan de continuidad de negocio debería identificar su propósito, alcance y objetivos de forma
que quede claro para los equipos que lo utilicen. Deberían indicarse claramente los vínculos con
otros procedimientos o documentos pertinentes o requeridos y describirse el método de obtención y
acceso a los mismos. El plan de continuidad de negocio también debería incluir:
- procedimientos de implementación;
- necesidades de recursos;
2) directrices y criterios referentes a quién tiene autoridad para invocar el plan y en qué
circunstancias (esto puede incluir etapas de escalada definidas);
b) criterios de activación:
c) parámetros de operación:
3) los medios para registrar la información sobre el incidente, las acciones tomadas y las
decisiones adoptadas;
1) datos de contacto de los miembros del equipo y otras personas con roles y
responsabilidades; la organización debería conocer los requisitos legales aplicables
en relación con la protección de la información y debería conservar evidencias de su
cumplimiento;
51
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
e) criterios de retirada:
1) los mecanismos para retirarse una vez que el incidente haya pasado;
8.4.4.3.3 Usabilidad
Como ocurre con cualquier forma de información documentada (véase el numeral 7.5.3), la
organización debería asegurarse de que los planes de continuidad de negocio sean utilizables y
estén disponibles en el momento y lugar en que se necesiten. Para asegurar que el funcionamiento
de los planes de continuidad de negocio no se vea afectado negativamente por la interrupción, es
posible que la organización tenga que tomar precauciones (por ejemplo, separar los equipos y los
sistemas de las TIC recuperados en varios lugares). La separación total para todas las escalas y
tipos de interrupción no siempre es posible y puede ser necesario identificar las limitaciones y
acordarlas con la alta dirección. Las limitaciones pueden expresarse en términos de distancia,
personal mínimo o gravedad y pueden verse influidas por la respuesta de los organismos públicos
a interrupciones graves o generalizadas.
Los procedimientos deberían incluir la base para gestionar todas las posibles cuestiones a las que
se enfrente la organización durante un incidente, incluidas las relacionadas con las partes
interesadas, y deberían abordar todas las facilidades que el equipo que gestiona el incidente y otros
equipos de respuesta puedan necesitar.
8.4.4.5 Comunicaciones
Las comunicaciones que se entreguen y reciban durante el incidente deberían ser gestionadas y
coordinadas. Los procedimientos deberían contener:
a) detalles sobre cómo y bajo qué circunstancias la organización se comunicará con los
empleados y sus familiares, otras partes interesadas y contactos de emergencia;
3) una guía o plantilla para redactar una declaración para los medios de comunicación;
La información preparada de antemano puede ser especialmente útil en las primeras etapas de un
incidente. Permitirá al equipo proporcionar detalles sobre la organización y sus actividades de
negocio mientras se establecen los detalles del incidente.
- establecer un lugar adecuado para el enlace con los medios de comunicación u otros grupos
de partes interesadas;
- utilizar todos los canales de comunicación abiertos a la organización, incluidos los medios de
comunicación social;
También puede ser necesario considerar la posibilidad de crear grupos de presión o de acción
comunitaria que colectivamente tengan poder o influencia sobre la empresa.
Debería incluirse un proceso para identificar y priorizar las comunicaciones con otras partes
interesadas clave. Tal vez sea necesario elaborar un procedimiento separado para la gestión de las
partes interesadas, proporcionar criterios para el establecimiento de prioridades y adoptar
disposiciones para la asignación de personas a cada interesado o grupo de interesados.
Las organizaciones tienen el deber de cuidar a los empleados, contratistas, visitantes y clientes
cuando un incidente plantea un riesgo directo para la vida, el sustento y el bienestar. Habrá que
prestar especial atención a los grupos con discapacidades físicas y de aprendizaje u otras
necesidades específicas (por ejemplo, embarazo, discapacidad temporal debida a una lesión).
Planificar de antemano para cumplir estos requisitos puede reducir el riesgo y tranquilizar a los
afectados. No se pueden subestimar los impactos a largo plazo de los incidentes. La organización
debería elaborar soluciones apropiadas, incluida la consideración de las cuestiones sociales y
culturales pertinentes, para promover la recuperación física y psicológica dentro de la organización.
- evacuación del sitio (incluyendo actividades internas de refugio en el sitio) y puntos de reunión;
- servicios de traducción;
53
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Los recursos necesarios deberían identificarse específicamente. Un recurso debería estar disponible
de manera oportuna y debería tener la capacidad de cumplir su función prevista.
- la seguridad de los locales una vez entregados por los servicios de emergencia.
Cada procedimiento debería detallar, según sea apropiado, los recursos requeridos en distintos
momentos para lograr los objetivos. Esto puede incluir:
- números de recursos;
- habilidades y cualificaciones;
- equipo técnico;
- instalaciones de telecomunicaciones;
54
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- la disponibilidad de los recursos contratados, acordados por medio de ayuda mutua o que es
probable que estén disponibles.
Los procedimientos para reanudar las actividades deberían identificar los sistemas de TIC en los
que se basa su reanudación y deberían hacer referencia a los procedimientos de continuidad de TIC
que existan.
Los procedimientos de continuidad de TIC, si los hay, deberían abordar, como mínimo:
8.4.5 Recuperación
La organización debería determinar previamente cómo volverá a funcionar normalmente tras una
interrupción y debería contar con procedimientos documentados para restablecer y retornar a las
operaciones de negocio a partir de las medidas temporales adoptadas durante un incidente. Estas
deberían abordar los requisitos pertinentes de auditoría y gobernanza corporativa.
Los procedimientos documentados deberían prever una evaluación detallada de la situación y sus
impactos, la determinación de las tareas y los pasos de recuperación. Durante la recuperación, es
posible que la organización necesite hacer lo siguiente:
55
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- comunicarse con las partes interesadas pertinentes con las frecuencias apropiadas;
8.5.1 Generalidades
Los ejercicios robustos y realistas identifican áreas de mejora incluso en procedimientos bien
diseñados. La organización debería diseñar un programa de ejercicios que valide a lo largo del
tiempo la eficacia de sus estrategias y soluciones de continuidad de negocio, planes y
procedimientos.
La alta dirección debería asegurarse de que se establezcan los objetivos del programa de ejercicios
y se asigne una persona competente para gestionar el programa de ejercicios. El alcance de un
programa de ejercicios debería basarse en el tamaño y la naturaleza de la organización que
56
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
El programa de ejercicios debería ser flexible, teniendo en cuenta los cambios dentro de la
organización y el resultado de los ejercicios anteriores. Un cambio significativo en la organización
puede dar lugar a la programación de un ejercicio para examinar las disposiciones revisadas.
El programa de ejercicios debería tener en cuenta los roles de todas las partes, incluidos los terceros
proveedores, suministradores y otros que se esperaría que participaran en las actividades de
recuperación. Una organización puede incluir a esas partes en sus ejercicios y puede participar en
los ejercicios que ellas organicen.
Para asegurar que los ejercicios se realicen de manera eficaz y eficiente dentro de los plazos
especificados, el programa de ejercicios debería incluir lo siguiente:
- análisis de necesidades;
- objetivos claros;
- la extensión, el número, los tipos, la duración, los lugares y los cronogramas de los ejercicios;
El programa de ejercicios debería ofrecer garantías a lo largo del tiempo de que la respuesta general
de la organización será eficaz. El programa, cuando se implemente, debería:
- ejercitar a todas las personas con responsabilidades dentro de los procedimientos, incluidas
las de organizaciones externas;
57
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Los ejercicios, incluidas las pruebas, son actividades destinadas a examinar la capacidad de la
organización para responder, recuperar y seguir desempeñando eficazmente las funciones de
negocio asignadas cuando se enfrentan a escenarios de interrupción específicas. La organización
debería utilizar los ejercicios y los resultados documentados de los mismos para asegurar la eficacia
y la preparación de sus planes de continuidad de negocio.
Cada ejercicio y prueba debería tener metas y objetivos claramente definidos y basarse en un
escenario apropiado para cumplirlos.
Los ejercicios deberían ser realistas, cuidadosamente planificados y acordados con las partes
pertinentes, de modo que haya un riesgo mínimo de que las actividades se interrumpan y de que
ocurra un incidente como resultado directo del ejercicio. Esto puede lograrse realizando el ejercicio
en un entorno controlado y aislado, siempre que ello no ponga en peligro la integridad de los
objetivos que se están ensayando.
La organización debería diseñar escenarios de ejercicio que satisfagan los objetivos del ejercicio y
puede utilizar las amenazas identificadas en la evaluación de riesgos o la información obtenida de
interrupciones anteriores.
Los ejercicios deberían diseñarse y realizarse de manera que proporcionen uno o más de los
siguientes elementos:
- verificación que los RTOs de las actividades (véase el numeral 8.2.2) y los RTOs de las
dependencias y los recursos de apoyo de las actividades priorizadas (véase el numeral
8.3.2.3) son factibles;
- confianza en que la información y los datos requeridos por las actividades están debidamente
actualizados (véase el numeral 8.3.4.3);
- una mejor comprensión del contenido y el uso de los procedimientos de continuidad de negocio;
- una oportunidad para identificar cualquier otra insuficiencia en los procedimientos escritos de
continuidad de negocio y su implementación;
Los ejercicios pueden tener una variedad de formatos diferentes. La decisión sobre la idoneidad del
tipo de ejercicio dependerá de varios factores, entre ellos:
- el contexto de la organización;
- presupuesto;
La organización debería actuar sobre los resultados de su ejercicio para implementar los cambios y
mejoras aprobados.
Se dan muchos nombres diferentes a los distintos tipos de ejercicios que se pueden realizar, pero
por lo general se clasifican en las siguientes categorías.
- Discusión: Los ejercicios basados en el debate tienen por objeto familiarizar a los
participantes con los planes y procedimientos de continuidad de negocio en un entorno de
bajo estrés.
59
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- Simulación: Los ejercicios basados en operaciones están diseñados para ser más realistas
y desafiantes. Pueden llevarse a cabo en el entorno operativo normal, en locales alternativos
o en centros de mando.
Revisión del plan Las revisiones de planes son revisiones informales de planes y
procedimientos que se utilizan para familiarizar a los participantes con
contenidos nuevos o actualizados. Son útiles como punto de partida
cuando se elaboran por primera vez los planes y procedimientos o cuando
se revisan de manera significativa. Una revisión del plan puede realizarse
típicamente en 1 h a 2 h.
Discusión Simulación (in situ) Los ejercicios de simulación en el sitio utilizan escenarios simples para
familiarizar a los participantes con los planes y procedimientos en un
ambiente de bajo estrés. También pueden utilizarse para revisar las
estrategias y soluciones de continuidad de negocio y para su validación y
mejora. Un ejercicio de simulación in situ suele ser el primer tipo de ejercicio
formal realizado por una organización y normalmente puede realizarse en
2 h a 3 h.
simulación (fuera del Los ejercicios de simulación fuera de las instalaciones suelen realizarse en
sitio) instalaciones alternativas o en un centro de mando con el fin de revisar los
planes y procedimientos de continuidad de negocio. El ejercicio típicamente
usa un escenario simple. La diferencia clave con respecto a una simulación
in situ es que la revisión tiene lugar fuera del entorno operativo normal. Un
ejercicio de simulación fuera del sitio puede realizarse típicamente en 2 h
a 3 h sin contar el tiempo de transporte.
Taller (planes Los talleres basados en planes suelen realizarse fuera del lugar en locales
individuales o alternativos utilizando escenarios razonablemente complejos. Los
múltiples) participantes en el ejercicio pueden representar un único plan o varios
planes, según el alcance del ejercicio. El propósito es que los equipos
practiquen el trabajo conjunto y la toma de decisiones en plazos más
estresantes. Un ejercicio de taller que abarque múltiples planes puede
llevarse a cabo típicamente en 3 h a 5 h, dependiendo de la complejidad
de los planes y del escenario.
Simulación Taller (uno o varios Los talleres basados en la ubicación suelen realizarse fuera del lugar en
lugares) locales alternativos utilizando escenarios que impactan en uno o más
lugares. El propósito del ejercicio es que los equipos de diferentes lugares
practiquen el trabajo conjunto y la toma de decisiones conjuntas. Un
ejercicio de taller que abarque múltiples lugares puede realizarse
típicamente en 3 a 5 h, dependiendo del número de lugares involucrados y
la complejidad del escenario.
Taller para toda la Los ejercicios a gran escala están diseñados para preparar a los
organización (a escala participantes para las interrupciones que afectan a toda la organización y
real) que requieren la activación del plan de continuidad de negocio. Se trata de
ejercicios complejos y de alto estrés que se planifican y controlan
cuidadosamente para asegurar que alcancen sus objetivos y no causen
una interrupción. Un ejercicio a gran escala puede llevar entre medio día y
una semana dependiendo de su complejidad y del número de personas
involucradas.
60
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Como parte del ejercicio, se debería programar una revisión con todos los participantes para discutir
las cuestiones y las lecciones aprendidas. Esta información debería ser documentada y se deberían
hacer actualizaciones de los procedimientos según se requiera.
La organización debería realizar una reunión informativa y un análisis después del ejercicio en el
que se considere el logro de las metas y objetivos del ejercicio. Se debería elaborar un informe
posterior al ejercicio que contenga recomendaciones y un calendario para su implementación.
Las lecciones de los ejercicios y los incidentes reales experimentados deberían volver a examinarse
durante los ejercicios futuros. Los ejercicios que muestren graves deficiencias o inexactitudes en los
procedimientos deberían repetirse una vez que se hayan completado las acciones correctivas.
- el aumento de la eficiencia y reducción del tiempo necesario para completar los procesos
(por ejemplo, utilizando ejercicios repetidos para acortar los tiempos de respuesta);
La GTC 278 proporciona más orientación sobre los tipos de ejercicio, así como orientación sobre la
planificación, la realización y la mejora de los programas de ejercicio.
8.6.1 Generalidades
Las evaluaciones deberían abordar la posible necesidad de introducir cambios en la política, los
objetivos y otros elementos del BCMS sobre la base, por ejemplo, de los resultados de los ejercicios,
las revisiones posteriores a los incidentes y los cambios en las circunstancias de la organización.
- todos los productos y servicios y sus actividades y recursos de apoyo se han identificado e
incluido en las soluciones de continuidad de negocio de la organización;
61
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- Las disposiciones de continuidad de negocio que tienen los proveedores y socios para las
dependencias de las actividades priorizadas son apropiados y adecuados;
Entre los ejemplos de métricas que pueden utilizarse para medir la eficacia figuran los siguientes:
- los datos de respaldo están suficientemente actualizados para reanudar las actividades y los
recursos dentro de los RTOs especificados;
- se han demostrado las competencias requeridas para reanudar las actividades priorizadas
dentro de los RTOs especificados;
- se han demostrado las competencias requeridas para responder y gestionar los incidentes.
62
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Cuando la organización experimenta una interrupción, se debería realizar una revisión. Esto puede incluir:
- identificar las mejoras que deberían hacerse en los acuerdos de continuidad de negocio;
- comparar los impactos reales con los considerados durante el análisis de impacto en el
negocio (véase el numeral 8.2.2);
8.6.3 Resultados
- se habilita una capacidad de gestión de incidentes que proporciona una respuesta eficaz;
- el ejercicio regular asegura que el personal esté formado para responder eficazmente a una
interrupción;
- los requisitos de las partes interesadas son entendidos y pueden ser cumplidos;
- la organización puede demostrar un mayor nivel de resiliencia a sus clientes y otras partes
interesadas.
La información documentada relativa a todas las evaluaciones y sus resultados debería mantenerse
como evidencia.
63
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
9.1.1 Generalidades
4) registrar los datos y resultados para facilitar el posterior análisis de las acciones
correctivas;
d) medir el cumplimiento del BCMS con los requisitos legales y reglamentarios aplicables;
9.2.1 Generalidades
64
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Las auditorías internas del BCMS proporcionan un mecanismo para medir el grado en que el BCMS
está logrando sus objetivos, es conforme con las disposiciones previstas y se ha implementado y
mantenido adecuadamente, y para identificar las oportunidades de mejora. Deberían realizarse
auditorías internas del BCMS a intervalos planificados para determinar y proporcionar información
al personal de la alta dirección sobre la idoneidad y eficacia del BCMS, así como para proporcionar
las bases para establecer objetivos de mejora continua del desempeño del BCMS.
La organización debería establecer un programa de auditoría (véase la norma ISO 19011) para dirigir
la planificación y realización de las auditorías, e identificar las auditorías necesarias para cumplir los
objetivos del programa. El programa debería basarse en la naturaleza de las actividades de la
organización, en lo que respecta a la evaluación de los riesgos y el análisis de impacto, los resultados
de las auditorías anteriores y otros factores pertinentes.
Los programas de auditoría interna deberían basarse en todo el alcance del BCMS, sin embargo, no es
necesario que cada auditoría abarque todo el sistema de una sola vez. Las auditorías pueden dividirse
en partes más pequeñas, siempre que el programa de auditoría asegure que todas las unidades
organizativas, funciones, actividades, elementos del sistema y todo el alcance del BCMS sean auditados
en el programa de auditoría dentro del período de auditoría designado por la organización.
Los resultados de una auditoría interna del BCMS pueden proporcionarse en forma de informe y
utilizarse para corregir o prevenir determinadas no conformidades y para proporcionar insumos a la
realización de la revisión por la dirección.
Las auditorías internas del BCMS pueden ser realizadas por personal de la organización o por
personas externas seleccionadas por la organización, que trabajen en su nombre. En cualquier caso,
las personas que realicen la auditoría deberían ser competentes y capaces de hacerlo de manera
imparcial y objetiva. En las organizaciones más pequeñas, la independencia de los auditores puede
demostrarse mediante la liberación de la responsabilidad de la actividad que se está auditando.
9.3.1 Generalidades
La alta dirección debería revisar el BCMS de la organización, a intervalos planificados, para asegurar
su continua idoneidad, adecuación y eficacia, incluido el desempeño eficaz de sus procedimientos y
capacidades de continuidad.
- el desempeño del sistema de gestión, incluidas las tendencias que se desprenden de las no
conformidades y las acciones correctivas, los resultados del seguimiento y la medición, y los
hallazgos de las auditorías;
La revisión de la implementación y los resultados del BCMS por parte de la alta dirección debería
programarse y evaluarse periódicamente. Si bien es aconsejable revisión continua del sistema, la
revisión formal debería estructurarse y documentarse adecuadamente y programarse sobre una
base apropiada. Las personas las involucradas en la implementación del BCMS y en la asignación
de sus recursos deberían participar en la revisión por la dirección.
Además de las revisiones programadas del sistema de gestión, los siguientes factores pueden
desencadenar una revisión y, por lo tanto, deberían examinarse una vez que se haya programado
la revisión:
c) Experiencia del incidente: Se debería realizar una revisión después de la respuesta a una
interrupción, aunque el procedimiento de respuesta no se haya activado. Si se activa, la
revisión debería considerar la historia del procedimiento de respuesta, cómo funcionó y por
qué se activó. Si no se activó el procedimiento de respuesta, la revisión debería examinar
por qué no lo fue y si fue la decisión correcta. También puede ser beneficioso revisar las
interrupciones que afectan a otras organizaciones del mismo sector y a industrias similares.
Una revisión por la dirección debería resultar en mejoras en la eficiencia, el desempeño y la eficacia
del BCMS y puede dar lugar a los siguientes cambios:
- variaciones en el alcance;
66
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
- comunicar los resultados de la revisión por la dirección a las partes interesadas pertinentes;
10. MEJORA
10.1.1 Generalidades
- el incumplimiento de un requisito;
Una vez identificadas, se debería actuar de manera oportuna para evitar que la situación se repita,
así como para identificar y abordar las causas raíz. Los procedimientos deberían permitir la
detección, el análisis y la eliminación permanentes de las causas reales y potenciales de las no
conformidades.
Las no conformidades deberían identificarse y tratarse de manera oportuna, así como las acciones
correctivas para abordarlas. Las acciones correctivas pueden tener su origen en una declaración de
no conformidad bien definida que exponga claramente el problema y sea comprendida.
Cuando se identifique alguna no conformidad, deberá realizarse una investigación sobre su causa
raíz y elaborarse un plan de acción correctiva para abordar inmediatamente el problema. El plan de
acción debería estar diseñado para mitigar cualquier consecuencia e identificar los cambios que
deberían hacerse para corregir la situación, restablecer las operaciones normales y eliminar la(s)
causa(s) a fin de evitar que el problema se repita. La naturaleza y el momento de las acciones
deberían ser adecuados a la escala y la naturaleza de la no conformidad y sus consecuencias
potenciales.
67
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
La organización debería mejorar el desempeño y la eficacia del BCMS, incluso cuando no haya
evidencia de falta de no conformidad. Las mejoras pueden incluir la corrección, la acción correctiva,
la innovación y la reorganización
La mejora continua, en términos de idoneidad, adecuación y eficacia del BCMS, opera a todos los
niveles dentro del ciclo PHVA y debería estar impulsado por la política y los objetivos de continuidad
de negocio, los resultados de las auditorías, el análisis de las interrupciones, el re, las ambiciones y
el nivel de madurez deseado.
La mejora continua requiere un proceso que identifique las oportunidades y un proceso para
gestionarlas. El proceso de mejora continua debería seguir el mismo proceso básico que se utiliza
para las acciones correctivas y debería incluir lo siguiente:
Las acciones correctivas abordan las deficiencias del BCMS y aseguran que funcione según lo
previsto, mientras que la mejora continua lleva al BCMS a un nivel más alto de eficiencia y eficacia.
La organización puede lograr mejoras mediante la aplicación efectiva de los procesos del BCMS,
como el liderazgo (véase el numeral 5), la planificación (véase el numeral 6) y la evaluación del
desempeño (véase el numeral 9). La alta dirección también debería considerar las oportunidades de
mejora en el BCMS, que pueden provenir de los cambios en:
- los medios de producción o de entrega (por ejemplo, el cambio tecnológico, las mejoras de
la infraestructura);
68
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
Éstos deberían ser evaluados para establecer su posible beneficio para la organización.
69
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
BIBLIOGRAFÍA
[3] ISO/TS 22317, Societal Security. Business Continuity Management Systems. Guidelines for
Business Impact Analysis (BIA).
[4] ISO/TS 22318, Societal Security. Business Continuity Management Systems. Guidelines for
Supply Chain Continuity.
[5] ISO/TS 22330, Security and Resilience. Business Continuity Management Systems.
Guidelines for People Aspects of Business Continuity.
[6] ISO/TS 22331, Security and Resilience. Business Continuity Management Systems.
Guidelines for Business Continuity Strategy.
[8] ISO/IEC 27002, Information Technology. Security Techniques. Code of Practice for
Information Security Controls.
[9] ISO/IEC 27031, Information Technology. Security Techniques. Guidelines for Information and
Communication Technology Readiness for Business Continuity.
70
PROYECTO DE DE_0322_2020
GUÍA TÉCNICA COLOMBIANA END 141
DOCUMENTO DE REFERENCIA
71