Un plan de continuidad de negocio (BCP, por sus siglas en inglés) establece qué actividades debe mantener o recuperar una organización ante una interrupción, quién toma las decisiones y qué recursos y alternativas hacen falta. Para elaborarlo, empiece por los productos y servicios prioritarios y sus dependencias; después evalúe los impactos, elija estrategias viables, documente procedimientos y pruebe el plan.
Qué cubre un plan de continuidad de negocio
La continuidad de negocio abarca cómo una organización mantiene o restablece sus productos y servicios prioritarios cuando una interrupción afecta al personal, las instalaciones, la tecnología, los proveedores u otros recursos. El plan debe reflejar el contexto y la complejidad de la organización: un negocio pequeño con una sede no tendrá las mismas dependencias que una entidad con varias ubicaciones y servicios externalizados.
La continuidad organizacional no es lo mismo que la recuperación ante desastres de TI. La recuperación tecnológica es una parte del plan más amplio y debe seguir las necesidades y el orden de recuperación de las actividades que depende de ella. NIST SP 800-34 Rev. 1 es una guía federal centrada en planes de contingencia para sistemas de información; sus plantillas pueden servir para esa parte, pero no sustituyen un plan de continuidad para toda la organización. NIST SP 800-34 Rev. 1 y sus plantillas.
ISO 22313:2020 ofrece orientación para aplicar los requisitos de ISO 22301 a un sistema de gestión de continuidad de negocio. ISO señala que sirve a organizaciones de distintos tamaños y sectores, pero que el enfoque depende del contexto operativo y la complejidad. No significa que toda empresa deba certificarse. ISO 22313:2020.
#1 Best Overall
Cómo elaborar un plan de continuidad de negocio
- Defina el alcance y las responsabilidades. Determine qué productos o servicios incluirá el plan, quién puede activarlo y quién decide prioridades. Identifique las sedes, el personal, los sistemas, los datos y los proveedores que los sostienen. Considere la tolerancia de la organización a la interrupción y su entorno operativo.
- Realice un análisis de impacto en el negocio. Priorice productos y servicios y examine cómo cambian las consecuencias de una interrupción con el paso del tiempo. Identifique las actividades necesarias para mantenerlos o recuperarlos y los recursos y dependencias que esas actividades requieren.
- Seleccione estrategias de continuidad y recuperación. A partir de los impactos y prioridades identificados, evalúe alternativas como formas de trabajo manuales, reasignación de personal, trabajo remoto, sedes alternativas, recuperación de sistemas y contingencias para proveedores. Compruebe que cada alternativa sea viable ante los escenarios relevantes.
- Documente procedimientos operativos. Especifique los criterios de activación, las facultades para decidir, los contactos, las comunicaciones, las acciones inmediatas, el orden de recuperación, las soluciones temporales y el retorno a las operaciones normales. Asigne una persona titular y una suplente a cada responsabilidad.
- Ejercite, revise y actualice el plan. Realice ejercicios acordes con el alcance y los riesgos, registre los problemas o pasos poco claros y asigne acciones correctivas. Revise el plan cuando cambien las operaciones, los sistemas, las amenazas, los proveedores o las prioridades.
Cómo realizar el análisis de impacto en el negocio
El análisis de impacto en el negocio (BIA, por sus siglas en inglés) conecta lo que la organización necesita entregar con los recursos que permiten hacerlo. No hay un método único que sirva a todas las organizaciones: ISO/TS 22317:2021 recomienda adaptar el proceso al contexto y no prescribe un procedimiento uniforme. ISO/TS 22317:2021.
Para cada producto o servicio prioritario, documente:
Rank #2
- Las actividades necesarias para prestarlo y las consecuencias si se interrumpen.
- Cómo varía el impacto según la duración de la interrupción.
- El personal, las instalaciones, la tecnología, la información y los proveedores necesarios.
- Las dependencias entre actividades, sistemas y terceros que puedan afectar la recuperación.
- Las prioridades y necesidades de recuperación que servirán para comparar estrategias.
NIST IR 8286D explica cómo el BIA puede contribuir a priorizar funciones esenciales y activos, valorar impactos y orientar la gestión del riesgo empresarial y de ciberseguridad. NIST IR 8286D.
Cómo elegir objetivos y estrategias de recuperación
Defina objetivos de recuperación a partir de los impactos y la tolerancia de la organización a la interrupción; no adopte un plazo de recuperación ni una cantidad de pérdida de datos como si fueran universales. La evidencia disponible no establece un conjunto de objetivos válido para todas las empresas. Los objetivos deben reflejar qué actividad se protege, qué interrupción resulta aceptable y qué recursos están realmente disponibles.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Rank #3
Al comparar estrategias, considere el orden en que deben restablecerse las actividades, la disponibilidad de personal y proveedores, la concentración geográfica o tecnológica y si la solución puede funcionar bajo el escenario previsto. La recuperación de TI debe habilitar las actividades del negocio en ese orden, no definirse aislada de ellas.
Para planificar la recuperación tras incidentes cibernéticos, NIST SP 800-184 aborda planes, guías de actuación, pruebas y mejora. NIST SP 800-184.
Rank #4
Qué debe incluir el plan
- Alcance, servicios prioritarios y responsables de continuidad.
- Criterios para activar el plan y autoridad para tomar decisiones.
- Contactos, canales de comunicación y procedimientos para informar al personal y a las partes interesadas pertinentes.
- Acciones inmediatas, soluciones temporales y orden de recuperación de actividades y sistemas.
- Recursos y dependencias: personal titular y suplente, instalaciones, acceso remoto, tecnología, datos y proveedores.
- Procedimientos para volver a la operación normal y mantener registros de decisiones y acciones.
- Calendario de ejercicios, resultados, responsables de correcciones y criterios de revisión.
En entidades financieras, una publicación interinstitucional de la Reserva Federal trata prácticas como la supervisión de la dirección, la tolerancia a interrupciones, el acceso remoto, las sedes alternativas, las dependencias de terceros y los ejercicios. Es orientación para ese contexto institucional, no una obligación legal general para todas las empresas. Publicación interinstitucional de la Reserva Federal sobre resiliencia operativa.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Pruebas y mantenimiento
Un plan escrito no demuestra por sí solo que los procedimientos funcionen. Los ejercicios permiten comprobar si las personas conocen sus funciones, si se puede acceder a los recursos previstos y si las dependencias externas responden según lo esperado. Después de cada ejercicio, registre qué falló o resultó confuso, asigne responsables y plazos para corregirlo y actualice los procedimientos afectados.
Free tools Windows power users keep installed
One-click scans. No signup required.
Best Value
- Used Book in Good Condition
Incluya a terceros relevantes cuando sus servicios sean necesarios para mantener o recuperar actividades prioritarias. La guía de la Reserva Federal aborda pruebas, revisión de la ejecución y lecciones aprendidas para las entidades comprendidas en su ámbito; NIST SP 800-184 también respalda la prueba y mejora de la recuperación frente a incidentes cibernéticos.
Plantillas y normas oficiales
Las plantillas de NIST SP 800-34 Rev. 1 incluyen una plantilla de BIA y plantillas de contingencia para sistemas de información de impacto bajo, moderado y alto. Son recursos gratuitos para iniciar la planificación de TI; no constituyen por sí solos un plan de continuidad organizacional. NIST publicó SP 800-34 Rev. 1 en mayo de 2010 y actualizó el documento el 11 de noviembre de 2010, por lo que conviene comprobar su aplicabilidad a los sistemas y requisitos actuales.
ISO 22313:2020 proporciona orientación sobre la aplicación de ISO 22301, y ISO/TS 22317:2021 ofrece orientación adaptable para el BIA. Estas normas pueden ayudar a organizaciones que buscan un marco formal, pero una empresa puede empezar por identificar sus servicios prioritarios, dependencias, responsables y procedimientos sin tratar la certificación como requisito universal.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.
The Tool Desk
Outbyte PC Repair FREEClear out junk files and repair common Windows errorsFree Scan →Outbyte Driver Updater FREEScan for outdated or missing drivers - takes under a minuteDriver Scan →




