GlosarioOperaciones de cumplimiento

Plan de recuperación ante desastres

Respuesta corta

Un plan de recuperación ante desastres (DRP) establece cómo una organización restaura sus sistemas, datos e infraestructura de IT tras una interrupción grave, como un ataque de ransomware, un fallo del centro de datos o una caída de la nube. Es la parte técnica de la continuidad de negocio.

Qué cubre

Los sistemas en orden de recuperación, con sus objetivos de RTO y RPO. Dónde se recupera: un centro secundario, otra región de la nube o una infraestructura reconstruida. Los procedimientos de restauración paso a paso, la ubicación y protección de las copias de seguridad, los roles y datos de contacto, los contactos de proveedores y cómo comprobar que los sistemas restaurados están limpios y funcionan.

DRP y continuidad de negocio

El plan de continuidad de negocio mantiene la actividad durante una interrupción, incluidas las alternativas manuales, la comunicación y las personas. El DRP se centra en recuperar la tecnología. Ambos parten del mismo análisis de impacto en el negocio.

Planificar para el ransomware

La recuperación ante desastres tradicional pensaba en un fallo de hardware o un incendio. El ransomware cambia las premisas: las copias y réplicas pueden estar cifradas, las cuentas de administrador comprometidas y los atacantes todavía dentro. Los planes deben incluir copias inmutables o desconectadas, un entorno de recuperación limpio, reconstruir primero los sistemas de identidad y comprobar que no queda persistencia antes de volver a conectar los sistemas.

Pruebas

Un plan que no se ha probado suele fallar cuando se necesita. Las pruebas habituales incluyen restaurar sistemas concretos, ejercicios completos de conmutación y ejercicios de simulación de mesa. ISO 27001 exige planificar, implantar y probar la preparación de las TIC (Anexo A 5.30), y DORA exige a las entidades financieras probar sus capacidades de copia y recuperación.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema