¿Por dónde empieza un plan de continuidad del negocio?
Por un análisis de impacto: qué procesos sostienen el negocio y qué pasa, en dinero y en reputación, por cada hora que estén caídos. Ese ejercicio suele reordenar prioridades, porque el proceso que todos creían crítico a veces aguanta un día, y el que nadie miraba no aguanta una hora.
¿Qué se diseña después para la continuidad de negocio?
- Estrategia de respaldo acorde a los números, no al catálogo del proveedor.
- Plan de recuperación con responsables y pasos concretos, no con buenas intenciones.
- Pruebas periódicas de restauración, documentadas.
- Plan de comunicación, que es lo que más se olvida y lo que más se nota.
¿Qué relación tiene la continuidad de negocio con la ciberseguridad?
Directa. Un cifrado por extorsión es exactamente el escenario donde se prueba si la continuidad estaba resuelta. Detectar rápido, que es trabajo del centro de operaciones, reduce cuánto hay que recuperar.
RTO y RPO: las dos cifras que ordenan todo
Antes de comprar nada hay que responder dos preguntas, y conviene que las responda el negocio y no el área técnica.
| RTO | RPO | |
|---|---|---|
| Qué pregunta | ¿Cuánto puedes estar caído? | ¿Cuánta información puedes perder? |
| Se mide en | Tiempo hasta volver a operar | Tiempo entre la última copia y el incidente |
| Lo determina | Qué pasa con tus clientes mientras estás caído | Qué tan grave es rehacer el trabajo perdido |
| Ejemplo exigente | Minutos, en un servicio que factura en línea | Casi cero, en un sistema de pagos |
| Ejemplo relajado | Un día, en un sistema interno de reportes | Un día, si rehacerlo es viable |
Las dos cifras deciden el costo. Un objetivo de minutos exige infraestructura duplicada y funcionando; uno de horas se resuelve con copias bien probadas y mucho menos dinero. Definirlas sin mirar el presupuesto lleva a un plan que se aprueba y nunca se implementa.
Y no se define una sola pareja para toda la empresa. Se define por proceso: lo que factura casi siempre tolera menos que lo que reporta.
Continuidad de negocio y recuperación ante desastres
Se nombran juntas y cubren cosas distintas. La continuidad se ocupa de que el negocio siga funcionando, incluso a mano si toca. La recuperación se ocupa de volver a levantar los sistemas.
Un plan de continuidad completo responde qué hace el equipo de facturación mientras el sistema no está, quién le avisa a los clientes, y cómo se registra lo que pasó en ese lapso para cargarlo después. Un plan que solo describe cómo restaurar servidores deja a la gente sin instrucciones durante las horas que más importan.
Un plan de continuidad del negocio que no se prueba no existe
Es la parte que casi siempre se salta, y la que decide si el documento sirve el día del incidente. Hay tres niveles de prueba y los tres tienen valor:
- Sobre la mesa. El equipo se reúne y recorre el escenario hablando. Barato, y descubre de inmediato quién no sabía que tenía un rol asignado.
- Restauración real. Se toma una copia y se restaura de verdad en un entorno aparte. Es la única forma de saber si las copias sirven, y con frecuencia es donde se descubre que llevaban meses fallando en silencio.
- Conmutación completa. Se pasa la operación al sitio alterno y se trabaja desde ahí. Es la prueba que de verdad cuenta, y la que casi nadie hace por miedo a romper algo.
Si tu empresa está en un proceso de ISO 27001, la evidencia de estas pruebas es justamente lo que un auditor pide. Tener el plan escrito y ninguna prueba registrada es un hallazgo.
El caso que más se activa hoy: el ransomware
El desastre que más activa estos planes es un secuestro de datos que cifra los sistemas y también las copias, si estaban en la misma red. Por eso una copia sirve para continuidad solo si está aislada, no se puede borrar ni modificar durante un periodo definido, y alguien probó restaurarla. Las tres, no dos.
- 02:14 Detectar Archivos cifrándose en un servidor de la red de oficinas. alerta confirmada
- 02:31 Contener Servidor aislado de la red. Las copias aisladas quedan fuera de su alcance. contenido
- 04:05 Recuperar Sistema restaurado desde una copia aislada, inmutable y probada. restaurado
- 09:00 Reportar Qué pasó, qué se recuperó y qué hay que corregir para que no vuelva. informe listo
La facturación volvió antes de abrir la jornada, dentro del tiempo que el plan permitía.
Qué pasa después
Un plan de continuidad que nunca se probó no es un plan. Después de escribirlo viene la prueba de restauración, y repetirla cada cierto tiempo es lo que te permite demostrar ante un auditor, y ante ti mismo, que estabas preparado.
Preguntas frecuentes sobre el plan de continuidad del negocio
¿Qué es la continuidad del negocio?
La capacidad de seguir operando cuando algo falla: un ataque, una caída del proveedor, un error humano. No es un respaldo: es haber decidido de antemano qué procesos no pueden parar, cuánto pueden estar caídos y qué se hace mientras.
¿Qué son RTO y RPO?
Dos números que definen todo lo demás. El RTO es cuánto tiempo puede estar caído un proceso antes de que duela de verdad. El RPO es cuánta información puedes permitirte perder, medida en tiempo. De esos dos números salen el diseño y el costo.
¿Un respaldo no es suficiente?
Un respaldo que nunca se restauró no es un respaldo, es una esperanza. La prueba de restauración es lo que separa a las organizaciones que se recuperan de las que descubren el problema el día del incidente.
¿Cada cuánto se prueba?
Al menos una vez al año para el plan completo, y con más frecuencia para las restauraciones puntuales. Toda certificación seria lo pide, y con razón.