Qué responde
Qué procesos y servicios importan más, qué pasa si cada uno se detiene una hora, un día o una semana, de qué sistemas, personas, proveedores y datos depende cada uno, y en cuánto tiempo debe volver a funcionar. Las respuestas salen de entrevistas con los responsables de cada proceso, no solo de IT.
Resultados clave
Para cada actividad crítica: los impactos a lo largo del tiempo (económicos, operativos, legales y reputacionales), el periodo máximo tolerable de interrupción, los objetivos de tiempo de recuperación y de pérdida de datos, conocidos como RTO y RPO, y las dependencias que deben recuperarse primero. En conjunto muestran dónde invertir en resiliencia y en qué orden restaurar los servicios.
Cómo alimenta otros trabajos
El BIA orienta el plan de continuidad de negocio y el plan de recuperación ante desastres, fija la frecuencia y la retención de las copias de seguridad y alimenta el análisis de riesgos. Debe revisarse al menos una vez al año y tras cambios importantes, como un nuevo producto, un nuevo proveedor clave o una migración a la nube.
Dónde aparece en cumplimiento
ISO 22301 exige un BIA como parte de su sistema de gestión de la continuidad de negocio. ISO 27001 espera que la preparación de las TIC se planifique a partir de los objetivos de continuidad (Anexo A 5.30). El ENS incluye una medida de análisis de impacto para la continuidad, y DORA exige a las entidades financieras analizar el impacto en el negocio de escenarios de interrupción grave.




