Análisis de impacto en el negocio
Un BCP empieza con un análisis de impacto en el negocio (BIA), que identifica los procesos críticos, los sistemas y proveedores de los que dependen y cuánto tiempo puede funcionar la empresa sin cada uno de ellos.
RTO y RPO
Dos cifras marcan la estrategia de recuperación. El RTO (Recovery Time Objective) es el tiempo máximo aceptable para restaurar un proceso o sistema. El RPO (Recovery Point Objective) es la cantidad máxima de datos, medida en tiempo, que la empresa puede permitirse perder, y determina la frecuencia de las copias de seguridad. Un RPO de cuatro horas implica copias al menos cada cuatro horas.
BCP frente a recuperación ante desastres
El BCP abarca todo el negocio: personas, oficinas, proveedores y comunicación. El plan de recuperación ante desastres (DRP) es su parte técnica, centrada en restaurar los sistemas y los datos. Ambos deben contemplar el ransomware, que puede inutilizar a la vez los sistemas y las copias de seguridad.
Dónde aparece en cumplimiento
ISO 27001 exige mantener la seguridad durante una interrupción y la preparación de las TIC para la continuidad del negocio (controles 5.29 y 5.30 del Anexo A). ISO 22301 es la norma para un sistema completo de gestión de la continuidad del negocio. El ENS, NIS2 y DORA exigen medidas de continuidad, y DORA exige además probarlas. Un plan que nunca se ha probado no es un plan fiable.




