Inte Iso 22301 2015
Inte Iso 22301 2015
Inte Iso 22301 2015
Gestión y Calidad
continuity management systems — Requirements".
La presente norma técnica pertenece a INTECO en virtud de los instrumentos nacionales e internacionales, y por criterios de
la Organización Mundial de la Propiedad Intelectual (OMPI). Salvo por autorización expresa y escrita por parte de INTECO,
no podrá reproducirse ni utilizarse ninguna parte de esta publicación bajo ninguna forma y por ningún procedimiento,
electrónico o mecánico, fotocopias y microfilms inclusive, o cualquier sistema futuro para reproducir documentos. Todo
irrespeto a los derechos de autor será denunciado ante las autoridades respectivas. Las solicitudes deben ser enviadas a la
Dirección de Normalización de INTECO. Las observaciones a este documento dirigirlas a: (506) 2283 4522 / info@inteco.org
INTE ISO 22301:2015
CONTENIDO PÁGINA
PRÓLOGO .......................................................................................................................................... 3
0 INTRODUCCIÓN......................................................................................................................... 4
1 OBJETO Y CAMPO DE APLICACIÓN........................................................................................ 7
2 NORMAS DE REFERENCIA ...................................................................................................... 7
3 TÉRMINOS Y DEFINICIONES ................................................................................................... 8
4 CONTEXTO DE LA ORGANIZACIÓN ...................................................................................... 15
5 LIDERAZGO .............................................................................................................................. 17
6 PLANIFICACIÓN ....................................................................................................................... 18
7 SOPORTE ................................................................................................................................. 19
8 OPERACIÓN ............................................................................................................................. 21
9 EVALUACIÓN DEL DESEMPEÑO ........................................................................................... 26
10 MEJORA .................................................................................................................................... 29
11 CORRESPONDENCIA .............................................................................................................. 29
BIBLIOGRAFÍA.................................................................................................................................. 30
2 | 30
PRÓLOGO
El INTECO es una entidad de carácter privado, sin ánimo de lucro, cuya Misión es fundamental
para brindar soporte y desarrollo al productor y protección al consumidor. Colabora con el sector
gubernamental y apoya al sector privado del país, para lograr ventajas competitivas en los
mercados interno y externo.
Esta norma INTE/ISO 22301:2015 fue aprobada por la Comisión Nacional de Normalización de
INTECO en la fecha del 2015-03-10.
Esta norma está sujeta a ser actualizada permanentemente con el objeto de que responda en todo
momento a las necesidades y exigencias actuales.
A continuación se mencionan las empresas que colaboraron en el estudio de esta norma a través
de su participación en el Comité Técnico.
MIEMBRO ORGANIZACIÓN
Johnny Vásquez
TENSTEP
(Presidente)
Harold Cordero ICE
Diego Cardoza
NAP
Cinthya Alpizar
Franklin Giralt Amador
BCCR
Ricardo Morales
Víctor Zúñiga Ti Solutions
Rodolfo Romero Álvaro Montero UCR
Mauricio Solano Banco Lafise
Mauren Muñoz BAC Credomatic
Karol Cordero PWC
Roger Forbes
CEGESTI
Gabriela Román
Manuel Antonio Arias Dos Pinos
Randall Villalobos Banco Nacional
3 | 30
0 INTRODUCCIÓN
0.1 Generalidades
Esta norma específica los requisitos para la creación y gestión de un Sistema de Gestión de
Continuidad del Negocio (SGCN) efectivo.
El SGCN, como todos los sistemas de gestión, contiene los siguientes componentes claves:
a) Una política;
b) Personas con responsabilidades definidas;
c) Gestión de los procesos relativos a:
1) Política,
2) Planeamiento,
3) Implementación y operación,
4) Evaluación de desempeño,
5) Análisis de la gestión, y
6) Mejoramiento.
d) Documentación que proporcione evidencia auditable; y
e) Cualquier proceso de gestión de la continuidad del negocio pertinente para la organización.
La continuidad del negocio contribuye a una sociedad con mayor resiliencia. La comunidad en
general, el impacto del ambiente en la organización, así como otras organizaciones deben
considerarse en el proceso de recuperación.
Esto asegura un cierto grado de coherencia con otras normas de sistemas de gestión, tales como
la norma INTE/ISO 9001 Sistema de Gestión de Calidad, INTE/ISO 14001, Sistema de Gestión
Ambiental, INTE/ISO/IEC 27001 Sistema de Gestión en Seguridad de la Información,
ISO/IEC20000-1 Gestión de servicios, y la norma INTE/ISO 28000 Sistema de Gestión de
Seguridad para la Cadena de Suministro, apoyando de este modo la implementación coherente e
integrada y la operación de con los sistemas de gestión relacionados.
La Figura 1 ilustra cómo un SGCN toma como entradas las partes interesadas y los requisitos para
la gestión de la continuidad y a través de las acciones y procesos necesarios, produce resultados
de la continuidad del negocio (por ejemplo: gestión de continuidad del negocio) que cumplen con
esos requisitos.
4 | 30
5 | 30
En esta norma internacional, en los capítulos del 4 al 10, del modelo PHVA como se muestra en la
Tabla 1, se cubren los siguientes componentes:
- El capítulo 6 es un componente de Planear. Describe los requisitos, así como lo que se refiere al
establecimiento de objetivos estratégicos y los principios que rigen el SGCN en su conjunto. El
contenido del capítulo 6 difiere del establecimiento de oportunidades de tratamiento del riesgo
derivadas de la valoración del riesgo, así como del análisis de impacto en el negocio (BIA, por sus
siglas en inglés) derivado de los objetivos de recuperación.
NOTA Los requisitos para el análisis de impacto en el negocio y el proceso de valoración del riesgo se
detallan en el capítulo 8.
- El capítulo 7 es un componente de Planear. Soporta las operaciones del SGCN relacionadas con
establecer la competencia y la comunicación sobre una base recurrente o según se requiera, con
las partes interesadas, al mismo tiempo documentar, controlar, mantener y conservar la
documentación requerida.
6 | 30
Los requisitos especificados en esta norma internacional son genéricos y se pretende que sean
aplicables a todas las organizaciones o partes de estas, independiente del tipo, tamaño y
naturaleza de la organización. El grado de aplicación de estos requisitos depende del entorno
operativo de la organización y su complejidad.
Esta norma internacional es aplicable a todos los tipos y tamaños de las organizaciones que
desean:
Esta norma internacional puede ser utilizada para evaluar la capacidad de una organización de
satisfacer sus propias necesidades de continuidad y obligaciones.
2 NORMAS DE REFERENCIA
No se citan normas para consulta. Este apartado se incluye con el propósito de mantener un orden
numérico de los capítulos similar al de otras normas.
7 | 30
3 TÉRMINOS Y DEFINICIONES
Para el propósito de este documento, los siguientes términos y definiciones aplican:
3.1 actividad
procesos o conjunto de procesos realizados por una organización (o en su nombre) que produce o
apoya uno o más productos y servicios.
3.2 auditoría
proceso sistemático, independiente y documentado para obtener evidencia de auditoría y evaluarla
de manera objetiva con el fin determinar el grado en que los criterios de la auditoría se cumplen.
NOTA 1 Una auditoría puede ser una auditoría interna (primera parte) o una auditoría externa (segunda o
tercera parte), y puede ser una de auditoría combinada (combinación de dos o más disciplinas).
NOTA 2 "La evidencia de auditoría" y "criterios de auditoría" se definen en la norma INTE/ISO 19011.
NOTA El sistema de gestión incluye la estructura organizativa, las políticas, actividades de planificación,
responsabilidades, procedimientos, procesos y recursos.
NOTA Típicamente, esto incluye los recursos, servicios y actividades necesarios para asegurar la continuidad
de las funciones críticas del negocio.
8 | 30
3.9 competencia
capacidad de aplicar conocimientos y habilidades para alcanzar los resultados previstos.
3.10 conformidad
cumplimiento de un requisito
3.12 corrección
acción para eliminar una no conformidad detectada
NOTA En el caso de resultados no deseados, son necesarias acciones para minimizar o eliminar las causas y
reducir su impacto, prevenir que vuelvan a ocurrir. Estas acciones se encuentran fuera del concepto de
“acción correctiva” en el sentido de esta definición.
3.14 documento
información y su medio de soporte.
NOTA 1 El medio puede ser papel, disco magnético, óptico o electrónico, fotografía o muestra maestra, o una
combinación de estos.
NOTA 1 Información documentada puede ser en cualquier formato y los medios de comunicación de cualquier
fuente.
9 | 30
3.16 eficacia
grado en el cual se realiza las actividades planificadas y se logran los resultados planificados
3.17 evento
ocurrencia o cambio de un conjunto particular de circunstancias
NOTA 1 Un evento puede ser único o repetirse, y puede tener varias causas.
NOTA 2 Un evento puede consistir en algo que no se llega a producir.
NOTA 3 Algunas veces, un evento se puede calificar como un "incidente" o un "accidente".”.
NOTA 4 Un evento sin consecuencias (3.6.1.3) también se puede citar como "cuasi accidente", o "incidente".
3.18 ejercicio
proceso de entrenamiento para evaluar, practicar y mejorar el desempeño en una organización
NOTA 1 Los ejercicios se pueden usar para validar políticas, planes, procedimientos, entrenamiento, equipos
y acuerdos entre organizaciones; suministrar aclaraciones y entrenar personal en cuanto a roles y
responsabilidades; mejorar la coordinación entre las organizaciones y comunicaciones; identificar la falta de
recursos; mejorar el desempeño individual e identificar las oportunidades de mejora; además, son oportunidad
controlada para practicar la improvisación.
NOTA 2 Una prueba es un tipo particular y único de ejercicio, el cual incorpora una expectativa de aprobar o
no aprobar el elemento de la meta u objetivo del ejercicio que está planificado.
[Fuente: INTE/ISO 22300]
3.19 incidente
situación que podría ser una interrupción, pérdida, emergencia o crisis, o que puede conducir a
ellas.
3.20 infraestructura
sistema de instalaciones, equipos y servicios necesarios para el funcionamiento de una
organización
NOTA Esto puede ser un individuo o grupo que tiene un interés en cualquier decisión o actividad de una
organización.
10 | 30
3.23 activación
acto de declarar que los acuerdos de la organización sobre continuidad del negocio deben llevarse
a la práctica con el fin de continuar la entrega de productos o servicios clave.
NOTA 1 Un sistema de gestión puede abordar una sola disciplina o varias disciplinas.
NOTA 2 Los elementos del sistema son la estructura de la organización, roles y responsabilidades,
planificación, operación, entre otras.
3.26 período máximo tolerable de interrupción (por sus siglas en inglés, MTPD)
el tiempo que tomaría para que los efectos adversos que pudieran ocurrir como resultado de no
proporcionar un producto/servicio o realizar una actividad, lo convierta en inaceptable.
3.27 medición
proceso para determinar un valor.
3.28 objetivo mínimo de continuidad del negocio (por sus siglas en inglés, MBCO)
nivel mínimo de servicios o productos que es aceptable para la organización para lograr su objetivo
de negocio durante una interrupción.
3.29 seguimiento
determinar el estado de un sistema, un proceso o una actividad.
NOTA Para determinar el estado puede haber una necesidad de controlar, supervisar y observar críticamente.
3.31 no conformidad
Incumplimiento de un requisito.
3.32 objetivo
resultado a lograrse.
11 | 30
NOTA 2 Los objetivos se pueden referir a diferentes disciplinas (tales como financieras, de salud y seguridad,
y metas ambientales) y se pueden aplicar en diferentes niveles (tales como estratégicos, en toda la
organización, proyectos, productos y procesos).
NOTA 3 Un objetivo se puede expresar de otras maneras, por ejemplo, como un resultado deseado, un
propósito, un criterio operativo, como objetivo la continuidad del negocio o por el uso de otras palabras de
significado similar (por ejemplo, fin, meta o destino).
NOTA 4 En el contexto de las normas de sistemas de gestión de la seguridad de la sociedad, los objetivos de
seguridad de la sociedad pueden ser establecidos por la organización, coherentes con la política de seguridad
de la sociedad, para lograr los resultados específicos.
3.33 organización
persona o grupo de personas con roles y responsabilidades propias, autoridades y relaciones para
alcanzar sus objetivos.
NOTA 1 El concepto de organización incluye, pero no se limita a la compañía, corporación, firma, empresa,
autoridad, asociación, institución, parte o combinación de los mismos, ya sea incorporada o no, pública o
privada.
NOTA 2 Para las organizaciones con más de una operación de negocio, una sola unidad puede ser definida
como una organización.
3.34 subcontratar
sacer un acuerdo donde una organización externa realiza parte de la función o procesos de una
organización.
NOTA Una organización externa está fuera del alcance del sistema de gestión, aunque la función compartida
o proceso tercerizado está dentro del ámbito de aplicación.
3.35 desempeño
resultado medible.
NOTA 1 El desempeño se puede relacionar ya sea con los resultados cuantitativos o cualitativos.
NOTA 2 El desempeño puede referirse a la gestión de las actividades, procesos, productos (incluidos los
servicios), los sistemas u organizaciones.
3.37 personal
personas que trabajan para y bajo el control de la organización.
NOTA El concepto de personal incluye, pero no se limita, a los empleados, personal a tiempo parcial y
personal interno.
3.38 política
intenciones y orientaciones de una organización tal como son expresadas formalmente por la alta
dirección.
3.39 procedimiento
forma especificada para llevar a cabo una actividad o un proceso.
12 | 30
3.40 proceso
conjunto de actividades interrelacionadas o que interactúan, las cuales transforman entradas en
salidas.
3.43 registro
declaración de los resultados obtenidos o evidencia de las actividades ejecutadas.
NOTA Para los productos, servicios y actividades, el tiempo objetivo de recuperación debe ser menor que el
tiempo que tomaría para los efectos adversos que pudieran surgir como consecuencia de no proporcionar un
producto/servicio o la realización de una actividad para convertirse en inaceptable.
3.46 requisito
necesidad o expectativa establecida, generalmente implícita u obligatoria.
NOTA 1 "Generalmente implícita" significa que se trata de una costumbre o práctica común para la
organización y las partes interesadas que la necesidad o expectativa bajo consideración está implícita.
NOTA 2 Un requisito especificado es aquel que se declara, por ejemplo, en información documentada.
3.47 recursos
todos los activos, recursos humanos, conocimientos, información, tecnología (incluidas las
instalaciones y equipos), locales, y suministros e información (ya sean o no electrónicos) que una
organización tiene que tener disponibles para su uso, cuando sea necesario, con el fin de operar y
cumplir con su objetivo.
3.48 riesgo
efecto de la incertidumbre sobre los objetivos
13 | 30
NOTA 2 Los objetivos pueden tener diferentes aspectos (tales como financieros, de salud y seguridad, o
ambientales) y se pueden aplicar a diferentes niveles (tales como, nivel estratégico, nivel de un proyecto, de
un producto, de un proceso o de una organización completa).
NOTA 3 Con frecuencia, el riesgo se caracteriza por referencia a potenciales eventos y a sus consecuencias,
o a una combinación de ambos.
NOTA 4 Con frecuencia, el riesgo se expresa en términos de combinación de las consecuencias de un evento
(incluyendo los cambios en las circunstancias) y de su posibilidad.
NOTA 2 Las puestas a prueba se aplican con frecuencia a los planes de apoyo.
NOTA 1 La alta dirección tiene la facultad de delegar autoridad y proporcionar los recursos dentro de la
organización.
NOTA 2 Si el alcance del sistema de gestión cubre únicamente parte de una organización entonces la alta
dirección se refiere a quienes dirigen y controlan esa parte de la organización.
3.54 Verificación
Confirmación, a través de la presentación de evidencias, que los requisitos específicos han sido
cumplidos.
NOTA Las condiciones incluyen factores físicos, sociales, psicológicos y ambientales tales como temperatura,
esquemas de reconocimiento, ergonómicos y composición atmosférica.
14 | 30
4 CONTEXTO DE LA ORGANIZACIÓN
La organización debe determinar los aspectos externos e internos que son pertinentes a su
propósito y los que afectan su capacidad para lograr los resultados esperados de su SGCN.
Estos aspectos deben ser tomados en cuenta para establecer, implementar y mantener el SGCN
de la organización.
2) Definir los factores externos e internos que generan la incertidumbre que aumenta el riesgo,
4.2.1 Generalidades
b) Los requisitos de estas partes interesadas (por ejemplo, si sus necesidades y expectativas están
establecidas, generalmente implícitas u obligatorias).
15 | 30
La organización debe asegurarse de que estos requisitos legales aplicables, reglamentarios y otros
que la organización suscriba se tengan en cuenta para establecer, implementar y mantener su
SGCN.
4.3.1 Generalidades
La organización debe determinar los límites y la aplicabilidad del SGCN para establecer su
alcance.
La organización debe:
b) Establecer los requisitos de SGCN, teniendo en cuenta la misión, las metas, las obligaciones
internas y externas (incluyendo aquellos relacionados con las partes interesadas), y las
responsabilidades legales y reglamentarias de la organización,
c) Identificar los productos, servicios y todas las actividades relacionadas con el alcance del SGCN,
d) Tener en cuenta las necesidades e intereses de las partes interesadas, tales como clientes,
inversionistas, accionistas, la cadena de suministro, del público y/o de la comunidad y sus
necesidades, expectativas e intereses (según corresponda),
16 | 30
5 LIDERAZGO
Las personas de la alta dirección y otros roles directivos pertinentes de la organización deben
demostrar liderazgo con respecto al SGCN.
- Asegurando que las políticas y objetivos son establecidos para el SGCN y son compatibles con la
dirección estratégica de la organización,
- Asegurando la integración de los requisitos del SGCN en los procesos del negocio de la
organización,
- Asegurando que los recursos necesarios para el SGCN están disponibles,
- Dando dirección y apoyo a las personas que contribuyen a la eficacia del SGCN,
- Apoyando otros roles directivos pertinentes para demostrar su liderazgo y compromiso cuando
aplique en sus áreas de responsabilidad
NOTA 1 La referencia “negocio" en esta norma internacional es para interpretarse en el sentido amplio de
aquellas actividades que son fundamentales para los propósitos de la existencia de la organización.
- Designando una o más personas como responsables del SGCN con la autoridad apropiada y
competencias necesarias para la implementación y mantenimiento del SGCN.
La alta dirección debe asegurarse que las responsabilidades y autoridades para las roles
pertinentes son asignadas y comunicadas dentro de la organización:
- Definiendo los criterios para la aceptación de riesgos y los niveles de riesgo aceptables,
- Participando activamente en ejercicios y puestas a prueba,
17 | 30
5.3 Política
La alta dirección debe establecer una política de continuidad del negocio que:
La alta dirección debe asegurarse de que las responsabilidades y autoridades para los roles
pertinentes sean asignadas y comunicadas dentro de la organización.
a) Asegurar que el sistema de gestión se establezca en conformidad con los requisitos de esta
norma internacional, e,
b) Informar sobre el desempeño del SGCN a la alta dirección.
6 PLANIFICACIÓN
Cuando se haga la planeación del SCGN, la organización debe considerar los aspectos
mencionados en el apartado 4.1 y los requisitos contemplados en el apartado 4.2 y determinar los
riesgos y oportunidades que necesitan ser dirigidas a:
18 | 30
La alta dirección debe asegurar que los objetivos de continuidad del negocio son establecidos y
comunicados para las funciones y niveles pertinentes dentro de la organización.
La organización debe mantener información documentada sobre los objetivos de continuidad del
negocio.
Para lograr sus objetivos de continuidad del negocio, la organización debe determinar:
- Quien será el responsable,
- Que se hará,
- Qué recursos serán requeridos,
- Cuando serán completados, y,
- Cómo serán evaluados los resultados.
7 SOPORTE
7.1 Recursos
7.2 Competencia
La organización debe:
a) Determinar las competencias necesarias del personal para hacer el trabajo que afecta su
desempeño,
b) Asegurarse que estas personas son competentes sobre la base de una educación adecuada,
entrenamiento y experiencia,
c) Cuando sea aplicable, tomar medidas para adquirir la competencia necesaria, y evaluar la
eficacia de las medidas adoptadas, y
d) Mantener información documentada apropiada como evidencia de la competencia.
NOTA Las acciones aplicables pueden incluir, por ejemplo: la provisión de entrenamiento para la tutoría, o
cambio de destino de los empleados actuales, o la contratación de personas competentes.
Las personas que realizan trabajos bajo el control de la organización deben ser conscientes de:
7.4 Comunicación
a) qué se comunicará
b) cuando comunicar
c) a quienes comunicar
NOTA Otros requisitos para la comunicación en respuesta a un incidente se especifican en el apartado 8.4.3
7.5.1 Generalidades
NOTA El alcance de la información documentada para un SGCN puede diferir de una organización a otra
debido a:
La información documentada requerida por el SGCN y por esta norma debe ser controlada para
asegurar que:
20 | 30
NOTA El acceso implica una decisión sobre el permiso para ver la información documentada, o el permiso de
la autoridad para ver y cambiar la información documentada, etc.
8 OPERACIÓN
La organización debe planear, implementar, y controlar los procesos necesarios para cumplir los
requisitos para ejecutar las acciones determinadas en el apartado 6.1, para:
a) Establecer los criterios para esos procesos,
b) Implementar el control de estos procesos de acuerdo con los criterios, y
c) Mantener información documentada, según sea necesario, para tener la confianza en que los
procesos se han llevado a cabo como estaba previsto.
La organización debe controlar los cambios previstos y revisar las consecuencias de los cambios
no deseados, tomando acciones para mitigar los efectos adversos, según sea necesario.
8.2.1 Generalidades
d) Defina la salida necesaria del análisis de impacto al negocio y valoración del riesgo, y
e) Especifique los requisitos para que esta información se mantenga actualizada y confidencial.
NOTA Existen diversas metodologías para análisis de impacto al negocio y la valoración del riesgo que
determinará el orden en que éstas se llevarán a cabo.
NOTA Este proceso puede realizarse de acuerdo con la norma INTE/ISO 31000.
La organización debe:
a) Identificar los riesgos de la interrupción de las actividades prioritarias de la organización y los
procesos, sistemas, información, personas, activos, proveedores y otros recursos que los soportan,
b) Analizar sistemáticamente el riesgo,
c) Evaluar cuales riesgos relacionados con la interrupción requieren tratamiento, e
d) Identificar tratamientos acordes con los objetivos de continuidad del negocio y de acuerdo con
el apetito del riesgo de la organización.
NOTA La organización debe ser consciente de que ciertas obligaciones financieras o gubernamentales
requieren la comunicación de estos riesgos a diferentes niveles de detalle. Además, ciertas necesidades de la
sociedad también pueden garantizar el intercambio de esta información en un nivel adecuado de detalle.
La organización debe determinar una estrategia de continuidad del negocio apropiada para:
22 | 30
La organización debe llevar a cabo evaluaciones de las capacidades de continuidad del negocio
de los proveedores.
La organización debe determinar los recursos requeridos para implementar las estrategias
seleccionadas. Los tipos de recursos considerados se incluyen, pero no se limitan a:
a) las personas,
b) la información y los datos,
c) Los edificios, el ambiente de trabajo y servicios asociados,
d) Instalaciones, equipos y consumibles,
e) el sistema de información y la tecnología de la comunicación (TIC)
f) el transporte
g) la financiación, y,
h) socios y proveedores.
Para los riesgos identificados que requieren tratamiento, la organización debe considerar medidas
proactivas que:
La organización debe elegir e implementar los tratamientos del riesgo adecuados de acuerdo con
su apetito del riesgo.
8.4.1 Generalidades
La organización debe documentar los procedimientos (incluidos los acuerdos necesarios) para
asegurar la continuidad de actividades y la gestión de un incidente disruptivo.
23 | 30
a) Identificar los umbrales de los efectos que justifiquen la iniciación de la respuesta formal,
b) Evaluar la naturaleza y el alcance de un incidente disruptivo y su impacto potencial,
c) Activar una respuesta apropiada de continuidad del negocio,
d) Tener procesos y procedimientos para la activación, operación, coordinación y comunicación de
la respuesta,
e) Tener los recursos disponibles para soportar los procesos y procedimientos para gestionar un
incidente disruptivo para minimizar el impacto, y,
f) Comunicarse con las partes interesadas y las autoridades, así como, con los medios de
comunicación.
La organización debe decidir, asegurando la vida humana como primera prioridad y en consulta
con las partes interesadas, si se comunica externamente la información acerca de sus riesgos e
impactos significativos y documentar su decisión. Si la decisión es comunicarla, entonces, la
organización debe establecer e implementar procedimientos para la comunicación externa, alertas
y advertencias, incluyendo los medios de comunicación, según corresponda.
a) La detección de un incidente,
b) El seguimiento regular de un incidente,
c) La comunicación interna dentro de la organización y recepción, documentación y respuesta a las
comunicaciones de las partes interesadas,
d) Recibir, documentar y responder a cualquier sistema de alerta de riesgo a nivel nacional o
regional o su equivalente,
e) Asegurar la disponibilidad de los medios de comunicación durante un incidente disruptivo,
f) Facilitar la comunicación estructurada con los servicios de emergencia,
g) Registrar la información vital sobre el incidente, las medidas adoptadas y las decisiones
tomadas. Lo siguiente debe ser considerado e implementado, cuando sea aplicable:
- Alerta a las partes interesadas potencialmente afectadas por un incidente disruptivo real o
inminente;
24 | 30
a) Los roles y responsabilidades definidos para las personas y los equipos que tienen autoridad
durante y después de un incidente,
c) Los detalles para gestionar las consecuencias inmediatas de un incidente disruptivo, teniendo en
cuenta:
e) Cómo la organización va a continuar o recuperar sus actividades prioritarias dentro de los plazos
predeterminados,
8.4.5 Recuperación
La organización debe practicar y probar sus procedimientos de continuidad del negocio para
asegurar que sean compatibles con sus objetivos de continuidad del negocio.
9.1.1 Generalidades
La organización debe determinar:
- tomar acciones cuando sea necesario para hacer frente a las tendencias o resultados adversos
antes de que se presente una no conformidad, y
- conservar la información documentada pertinente como evidencia de los resultados.
NOTA El desempeño deficiente puede incluir las no conformidades, cuasi accidentes, falsas alarmas e
incidentes reales.
b) Estas evaluaciones deben llevarse a cabo a través de revisiones periódicas, ejercicios, puestas
a prueba, reportes después de incidentes y evaluaciones del desempeño. Los cambios
significativos que surjan deben ser reflejados en los procedimientos de manera oportuna;
26 | 30
La organización debe:
- planear, establecer, implementar y mantener un programa de auditoría, incluyendo la frecuencia,
los métodos, las responsabilidades, los requisitos de planificación y la realización de informes. El
programa de auditoría debe tener en consideración la importancia de los procesos y de los
resultados de auditorías anteriores,
- definir los criterios de auditoría y el alcance de cada una,
- seleccionar auditores y gestionar auditorías que aseguren la objetividad y la imparcialidad del
proceso de auditoría,
- garantizar que los resultados de las auditorías son informados a la dirección, y
- mantener información documentada como evidencia de la implementación del programa de
auditoría y de sus resultados.
La dirección responsable del área que está siendo auditada debe asegurarse que cualquier
corrección necesaria y cualquier acción correctiva se toman sin demora injustificada para eliminar
las no conformidades detectadas y sus causas. Las actividades de seguimiento deben incluir la
verificación de las acciones tomadas y su informe de resultados.
La alta dirección debe revisar el SGCN de la organización, a intervalos planificados, para asegurar
su continua idoneidad, adecuación y eficacia.
27 | 30
El resultado de la revisión por la dirección debe incluir decisiones relacionadas con oportunidades
de mejora continua y la posible necesidad de cambios al SGCN e incluyen lo siguiente:
La organización debe conservar información documentada como evidencia de los resultados de las
revisiones por la dirección.
La organización debe:
1Nota Nacional: En esta norma nacional los términos en ingles de “security” y “safety” se traducen como
seguridad y seguridad humana respectivamente, debido a que son dos términos distintos.
28 | 30
10 MEJORA
a) identificar la no conformidad, y
b) responder a la no conformidad, y, cuando aplique:
1) tomar medidas para controlarla y corregirla, y,
2) ocuparse de las consecuencias.
c) evaluar la necesidad de adoptar medidas para eliminar las causas de la no conformidad, para
que así no se repita o se produzca en otra parte, que incluya:
1) revisar las no conformidades,
2) determinar las causas de no conformidades,
3) determinar la existencia de no conformidades similares, o que potencialmente pudieran
ocurrir,
4) evaluar la necesidad de acciones correctivas para asegurar que las no conformidades
no se repitan o se produzcan en otros lugares,
5) determinar e implementar las acciones correctivas necesarias,
6) revisar la eficacia de cualquier acción correctiva tomada, y
7) aplicar los cambios al SGCN, si es necesario.
d) implementar cualquier acción requerida,
e) revisar la eficacia de cualquier acción tomada,
f) hacer cambios al SGCN, si es necesario.
Las acciones correctivas deben ser apropiadas para los efectos de las no conformidades
encontradas.
NOTA La organización puede utilizar los procesos del SGCN tales como el liderazgo, planeamiento y
evaluación del desempeño, para lograr una mejora.
11 CORRESPONDENCIA
Esta norma nacional idéntica a la norma internacional ISO 22301:2012, " Societal security —
Business continuity management systems — Requirements".
29 | 30
BIBLIOGRAFÍA
30 | 30