GlosarioOperaciones de cumplimiento

Análisis de impacto en el negocio (BIA)

Respuesta corta

El análisis de impacto en el negocio (BIA, por sus siglas en inglés) identifica las actividades críticas de una organización y estima cómo afectaría al negocio, con el paso del tiempo, la interrupción de cada una. Fija las prioridades y los objetivos de recuperación, como el RTO y el RPO, y es el punto de partida de cualquier plan de continuidad de negocio.

Qué responde

Qué procesos y servicios importan más, qué pasa si cada uno se detiene una hora, un día o una semana, de qué sistemas, personas, proveedores y datos depende cada uno, y en cuánto tiempo debe volver a funcionar. Las respuestas salen de entrevistas con los responsables de cada proceso, no solo de IT.

Resultados clave

Para cada actividad crítica: los impactos a lo largo del tiempo (económicos, operativos, legales y reputacionales), el periodo máximo tolerable de interrupción, los objetivos de tiempo de recuperación y de pérdida de datos, conocidos como RTO y RPO, y las dependencias que deben recuperarse primero. En conjunto muestran dónde invertir en resiliencia y en qué orden restaurar los servicios.

Cómo alimenta otros trabajos

El BIA orienta el plan de continuidad de negocio y el plan de recuperación ante desastres, fija la frecuencia y la retención de las copias de seguridad y alimenta el análisis de riesgos. Debe revisarse al menos una vez al año y tras cambios importantes, como un nuevo producto, un nuevo proveedor clave o una migración a la nube.

Dónde aparece en cumplimiento

ISO 22301 exige un BIA como parte de su sistema de gestión de la continuidad de negocio. ISO 27001 espera que la preparación de las TIC se planifique a partir de los objetivos de continuidad (Anexo A 5.30). El ENS incluye una medida de análisis de impacto para la continuidad, y DORA exige a las entidades financieras analizar el impacto en el negocio de escenarios de interrupción grave.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema