Está en la página 1de 6

NUEVO ESTNDAR INTERNACIONAL

Herramientas Gerenciales

EN CONTINUIDAD DEL NEGOCIO


ISO 22301:2012
El pasado 15 de mayo, el comit tcnico 223 de la Organizacin Internacional para la
Normalizacin (ISO, por sus siglas en ingls), public la versin final ISO 22301:2012
Seguridad de la Sociedad: Sistemas de Continuidad del Negocio-Requisitos.
Esta norma reemplazar al estndar BS 25999-2:2007 Gestin de la Continuidad del
Negocio: Especificaciones. El nuevo modelo es certificable y auditable. El estndar trae
nuevos trminos y novedades en la documentacin requerida. Seguidamente, se presentar
su naturaleza, la documentacin exigida y el proceso de transicin del BS 25999-2:2007 al
nuevo estndar.

INTRODUCCIN

E l Sistema de Gestin de la Continuidad del Negocio NATURALEZA DEL ISO 22301:2012


(SGCN) se ha convertido en una exigencia para las
empresas que compiten el da de hoy en los mercados El nuevo estndar ISO 22301:2012 tiene por nombre
globalizados. La tendencia mundial es que ya las Seguridad de la Sociedad: Sistemas de Continuidad del
empresas no compitan entre s: la competencia es entre Negocio. Este modelo aparece como producto de una
cadenas de suministros. Una cadena de suministros, para evolucin de lineamientos, buenas prcticas y estndares
mantenerse operando, no puede tener ningn eslabn en continuidad del negocio. En la Figura N 1, se presenta
dbil; ninguno de sus componentes puede dejar de operar un bosquejo de la evolucin.
ya que si un elemento del todo dejara de funcionar se
paraliza toda la serie, generando el caos. Cada miembro El lineamiento ms antiguo es el NFPA 1600, publicado
del sistema tiene que demostrar que es un proveedor en 1995, el cual estableci una serie de conjuntos de
confiable. Esto se logra teniendo en cada empresa un criterios para la gestin de desastres, emergencias y
SGCN que proteja a los procesos esenciales que permiten programas de continuidad para las organizaciones. En
originar los productos o servicios que desea el cliente. 1997 el Disaster Recovery Institute International (DRII),
public las Prcticas Profesionales para la Gestin del
Por Alberto G. Alexander, Ph.D., AMBCI

Qu es un SGCN? Es parte del sistema de gestin Negocio.


gerencial que establece, implementa, opera, evala,
mantiene y mejora la continuidad del negocio. Un SGCN En el ao 2002, el Business Continuity Institute public
da confianza a terceros ya que ha identificado los procesos los lineamientos de Buenas Prcticas para la Continuidad
esenciales que soportan a los productos o servicios que del Negocio. En 2003, se publica el lineamiento PAS 56.
se desean proteger de escenarios de amenazas producto Esta gua estableci el proceso, principios y terminologa
del anlisis del riesgo (Alexander, 2007). Cada escenario de un sistema de gestin de continuidad del negocio.
de amenazas tiene una estrategia de continuidad que Describi las actividades y resultados involucrados en el
se materializa a travs de planes de reanudacin de establecimiento de un proceso de gestin de continuidad
operaciones que son ensayados regularmente. Una del negocio. Desarroll una serie de recomendaciones
empresa con un SGCN ensayado peridicamente es muy para las buenas prcticas para la anticipacin a incidentes,
difcil que deje de operar y no pueda suministrar sus y respuesta y tcnicas para la evaluacin.
productos o servicios.
En 2006, se public el lineamiento BS 25999-1, el
cual describi de manera concreta el ciclo de vida de
la continuidad del negocio. Su enfoque represent las
opciones continuas del programa de continuidad del
negocio en la organizacin.
GESTION OCT . DIC 2012 26 27

FIGURA N 1
EVOLUCIN DE LOS ESTNDARES EN CONTINUIDAD DEL NEGOCIO

1995 2002 2007 2008 2011


NFPA 1600 BCI BS 25999-2 ISO/IEC 24762 PAS 200
LINEAMIENTO ISO/PAS 22399 BS 25777 ISO/IEC 27031
BUENAS
PRCTICAS

2010
1991 ASIS/BSI BUSINESS
DRII CONTINUITY
PRCTICAS 2003 2006 MANAGEMENT 2012
PROFESIONALES PAS 56 BS 25999-1 STANDARD ISO 22301

En el ao 2007, se public el estndar BS 25999-2:2007,


el primer estndar internacional certificable y auditable.
Fue elaborado con el objetivo de definir los requisitos para
un enfoque de sistemas de gestin para la gestin de la
continuidad del negocio basado en buenas prcticas, para
su uso por organizaciones grandes, medianas y pequeas
que operan en los sectores industrial, comercial, pblico
y de beneficencia. En 2011, se public el PAS 200, Gestin de Crisis -
Lineamiento y Buena Prctica. Es un lineamiento
En el mismo ao se public el ISO/PAS 22399, el cual diseado para ayudar a las empresas a tomar pasos
gener los lineamientos genricos para una organizacin prcticos para mejorar su habilidad de manejar crisis.
interesada en desarrollar un sistema de gestin con Tambin en el ao 2011, se public el lineamiento ISO/
criterios para el desempeo de preparacin ante IEC 27031, el cual describe los conceptos y principios
incidentes y continuidad operacional. de tecnologa de informacin y comunicacin (ICT) para
preparar a una organizacin para la continuidad del
En el ao 2008, se public el lineamiento ISO/IEC 24762 negocio. Es aplicable a todo tipo de empresa.
que desarroll guas para la provisin de informacin y
comunicacin frente a la recuperacin de desastres. Ese Finalmente, en el ao 2012, la Organizacin Internacional
mismo ao, se public el BS 25777, un cdigo de buenas para la Normalizacin (ISO) public el estndar
prcticas sobre gestin de la continuidad. Una norma Seguridad de la Sociedad: Sistemas de Continuidad
que, emparentada con la BS 25999 sobre continuidad del Negocio-Requisitos. Este estndar certificable y
de negocio, defini un cdigo de buenas prcticas sobre auditable capta los principales conceptos de los dems
continuidad centrado en las infraestructuras TIC de las lineamientos publicados desde 1995.
organizaciones.
El estndar ISO 22301:2012 Seguridad de la Sociedad:
En el ao 2010, se public el ASIS/BSI Business Sistemas de Continuidad del Negocio-Requisitos
Continuity Management Standard. Este lineamiento, aplica el ciclo Plan-Do-Check-Act (PDCA por sus
basado en el BS 25999 (parte 1 y 2), especifica siglas en ingls) para la planificacin, establecimiento,
los requerimientos para un sistema de gestin implementacin, operacin, monitoreo, revisin,
de continuidad del negocio, para permitir a las mantenimiento y la mejora continua de su efectividad.
organizaciones identificar, desarrollar e implementar El modelo ha sido creado con consistencia con otros
polticas, objetivos, capacidades, procesos y programas estndares de gestin, tales como: ISO 9001:2008, ISO
para poder atender eventos alteradores que pudieran 27001:2005, ISO 20000-1:2011, ISO 14001:2004 y con
paralizar a la organizacin. el ISO 28000:2007.
FIGURA N 2
CICLO PDCA APLICADO AL PROCESO DE CONTINUIDAD DEL NEGOCIO

ESTABLECIMIENTO
CLUSULAS: 4, 5,
6Y7
PARTES PARTES
INTERESADAS CONTEXTO DE LA INTERESADAS
ORGANIZACIN
LIDERAZGO
MANTENIMIENTO IMPLEMENTACIN
PLANEAMIENTO
Y MEJORA SOPORTE Y OPERACIN
Clusula: 10 Clusula: 8

NO CONFORMIDAD PLANEAMIENTO
Y ACCIN CORRECTIVA OPERATIVO Y CONTROL
MEJORA CONTINUA IMPLEMENTACIN BUSINESS IMPACT
Y OPERACIN ANALYSIS
EVALUACIN DE RIESGOS
Clusula: 9 ESTRATEGIAS DE
REQUERIMIENTOS
PARA PREPARACIN CONTINUIDAD GESTIN DE LA
Y GESTIN DE LA MONITOREO Y MEDICIN PROCEDIMIENTOS DE PREPARACIN DE LA
CONTINUIDAD DEL ANLISIS Y EVALUACIN CONTINUIDAD
CONTINUIDAD
NEGOCIO AUDITORA EJERCICIOS Y PRUEBAS
REVISIN

En la figura N 2, se puede apreciar como el SGCN toma


insumos de las partes interesadas, requerimientos para DOCUMENTACIN REQUERIDA POR EL ISO
la gestin de la continuidad, y a travs de las necesarias .22301:2012
acciones y procesos produce resultados de continuidad
para cumplir con los requerimientos. (ISO 22301:2012) El nuevo modelo exige cierta documentacin obligatoria.
La documentacin obligatoria que una empresa de
En esta misma figura, se observa cada componente del acuerdo a su alcance debe desarrollar es la siguiente:
modelo. El establecimiento es el Plan. All se aprecian
los principales requerimientos. Las secciones 4, 5, 6 y 7 de
la norma corresponden al establecimiento. Seguidamente 1 Lista de requisitos legales, normativos y de otra ndole.
se tiene la implementacin y operacin, el cual es 2 Alcance del SGCN.
el Do; esta etapa del proceso est compuesta por los 3 Poltica de la continuidad del negocio.
requerimientos de la seccin 8. Contemplamos en la figura 4 Objetivos de la continuidad del negocio.
N 2 sus principales requerimientos. Luego se tiene la 5 Evidencia de competencias del personal.
fase monitoreo y revisin, la cual representa al Check. 6 Registros de comunicacin con las partes interesadas.
All se pueden apreciar los principales requerimientos de 7 Anlisis del impacto en el negocio.
esta seccin. Esta fase comprende los requerimientos de 8 Evaluacin de riesgos, incluido un perfil del riesgo.
la seccin 9 de la norma. Finalmente, se tiene la fase de 9 Estructura de respuesta a incidentes.
mantenimiento y mejora, representando a la fase Act, 10 Planes de continuidad del negocio.
la cual engloba todos los requerimientos de la clusula 10 11 Procedimientos de recuperacin.
de la norma. 12 Resultados de acciones preventivas.
13 Resultados de supervisin y medicin.
14 Resultados de la auditora interna.
15 Resultados de la revisin por parte de la direccin.
16 Resultados de acciones correctivas.
GESTION OCT . DIC 2012 28 29

TRANSICIN DE BS 25999-2:2007 A ISO 22301-2012 El ISO 22301 requiere que la organizacin determine
qu ser cubierto por la continuidad del negocio, as
En la Figura N 3, se tiene una representacin grfica del como tambin qu ser excluido. La organizacin
proceso de transicin del estndar BS 25999-2:2007 al tiene la exigencia de comunicar a las partes, tanto
ISO 22301:2012. internas como externas, el alcance del SGCN.

El United Kingdom Accreditation Service (UKAS) ha CLUSULA 5: LIDERAZGO


dado las pautas para la transicin del BS 25999-2:2007 Esta clusula hace un buen resumen de las exigencias
al nuevo modelo ISO 2301:2012. Como se puede apreciar a la alta gerencia de la empresa, en relacin a su rol
en la Figura N 3, las empresas podrn certificarse al en el SGCN. Hay nuevos requerimientos para la alta
estndar BS 25999-2:2007 hasta noviembre de 2012. gerencia, tales como:
A partir de esa fecha el estndar desaparece y solo
prevalecer el ISO 22301:2012. Las empresas que 1 ASEGURARSE QUE EL SGCN ES
obtuvieron la certificacin al BS 25999-2:2007 tienen COMPATIBLE CON LA DIRECCIN
hasta mayo de 2014 para realizar la transicin y realizar ESTRATGICA DE LA ORGANIZACIN.
su ascenso al nuevo modelo. (Sharp, 2012).
2 INTEGRACIN DE LOS REQUERIMIENTOS
PRINCIPALES ADICIONES AL ISO 22301:2012 DEL SGCN EN LOS PROCESOS DE
NEGOCIOS.
El nuevo estndar tiene 106 requerimientos versus 56
que tiene el BS 25999-2:2007. El modelo tiene una serie 3 COMUNICAR LA IMPORTANCIA DE UNA
de clusulas adicionales que a continuacin se detallan: EFICAZ GESTIN DE LA CONTINUIDAD
DEL NEGOCIO.
CLUSULA 4: CONTEXTO DE LA
ORGANIZACIN CLUSULA 6: PLANEACIN
Esta clusula introduce los requerimientos necesarios Esta clusula requiere que la organizacin claramente
para establecer el contexto del SGCN tal como debe defina los objetivos de continuidad del negocio y
aplicar a los requerimientos y necesidades de la desarrolle proyectos para alcanzarlos. Estos objetivos
organizacin dentro de un alcance determinado. deben estar relacionados a la poltica de continuidad
del negocio y deben ser conmensurables. Al establecer
La clusula tambin requiere que la organizacin los objetivos se debe considerar el nivel mnimo de
determine su apetito al riesgo, as como los aspectos productos y servicios que seran aceptables para que
legales y regulatorios que apliquen a la organizacin. la organizacin pueda alcanzar sus objetivos globales
de negocio.

FIGURA N 3
PROCESO DE TRANSICIN
NOVIEMBRE 2012
BS 25999-2:2007
MAYO 2012 Desaparece MAYO 2014

CERTIFICACIN: BS 25999 ISO 22301 CERTIFICACIONES SOLO EN 22301


Desde mayo hasta noviembre del 2012 Despus de noviembre del 2012 solo
las empresas pueden certificarse en BS se podr certificar en ISO 22301
25999 ISO 22301

PERODO DE ACTUALIZACIN
mayo 2012 hasta mayo 2014
Todas las empresas que estn certificadas con BS 25999 tendrn que actualizarse
con ISO 22301
FIGURA N 4
CATEGORIZACIN DE LAS CLUSULAS EN GLOBALES Y FOCALES
ISO 22301:2012

BUSINESS IMPACT SISTEMA DE GESTIN EVALUACIN


ANALYSIS 8.4.33 Y ALCANCE 4.3 DEL RIESGO 8.4.34
POLTICA SGCN 5.3
OBJETIVOS Y PLANES PARA
EVALUACIN OPCIONES DE
ALCANZARLOS 6.1
PROCEDIMIENTOS CONTINUIDAD
COMPETENCIAS DEL PERSONAL 7.2
DE CONTINUIDAD 8.7.2 DEL NEGOCIO 8.4.4
TOMA DE CONCIENCIA 7.3
CONTROL DE INFORMACIN
EJERCICIOS DOCUMENTADA 7.5.3 ESTABLECIMIENTO
Y PRUEBAS 8.6.1 AUDITORIAS INTERNAS 9.2 REQUERIMIENTOS
REVISIN GERENCIAL 8.7.1 DE RECURSOS 8.4.4.2
NO CONFORMIDAD Y ACCIN
CORRECTIVA 10.1 ESTRUCTURA RESPUESTA
FOCAL MEJORA CONTINUADA 10.2 A INCIDENTES
GLOBAL PLANES CONTINUIDAD 8.4/8.5.5

CLUSULA 8: OPERACIN
Clusula 8.1 La clusula planificacin operacional
CLUSULA 7: SOPORTE y control es nueva. Esta clusula requiere que la
La clusula 7 detalla el soporte requerido para organizacin asegure la existencia de procesos que
establecer, implementar y mantener un eficaz SGCN. hayan sido desarrollados para gestionar que los riesgos
Esto cubre los recursos requeridos, las competencias al SGCN estn correctamente implementados.
humanas, toma de conciencia y comunicaciones con
partes interesadas, as como requerimientos para la Clusula 8.2.2 El Business Impact Analysis,
gestin documentaria. introduce un nuevo trmino: esquemas de tiempo
priorizados. Este trmino se relaciona con el conocido
Esta seccin, al cubrir toma de conciencia, es bastante Recovery Time Objective (RTO) y define el orden y los
especfica ya que exige que todas las personas bajo tiempos para la recuperacin de actividades crticas
el control de la organizacin estn conscientes de que soportan los productos y servicios claves.
la poltica de continuidad del negocio, entender
su contribucin al logro de eficacia del SGCN y El trmino Maximum Tolerable Period of Disruption
las implicancias de no tener conformidad con sus (MTPD), el cual es definido en la seccin 3 del estndar,
requerimientos. Tambin, las personas deben conocer no es usado en la norma. Pero en la clusula 8.2.2 (c)
su rol en un momento de alteracin. plantea que la organizacin debe establecer esquemas
de tiempo priorizados para reanudar operaciones.
La mayor adicin en la clusula 7 es el tema de
comunicaciones. Este es un punto importantsimo al
gestionar cualquier alteracin en la organizacin.
GESTION OCT . DIC 2012 30 31

que apoyan los productos/servicios claves, en un CONCLUSIONES


nivel especfico aceptable, tomando en consideracin
el tiempo en el cual, los impactos, de no reanudar A nivel mundial, con las nuevas reglas de los mercados
operaciones se convertiran en inaceptables. Como se internacionales, las empresas tienen la obligacin de
puede apreciar, el concepto del MTPD sigue vigente. poder demostrar que son proveedores confiables. Ante
la presencia de cualquier evento alterador, de tener un
Clusula 8.2.3 La evaluacin del riesgo le presta SGCN implementado las empresas pueden, dentro de un
atencin de que ciertos aspectos financieros tiempo estimado, reanudar sus operaciones y continuar
y obligaciones gubernamentales requieren de ofreciendo sus productos y servicios. Un SGCN es la
comunicacin, a distintos niveles de detalle, de los indicacin que los proveedores son confiables.
riesgos que pudieran alterar las actividades priorizadas.
El estndar ISO 22301:2012 engloba las distintas
Clusula 8.4.2 La estructura para respuesta metodologas y buenas prcticas en continuidad del
a incidentes ha expandido sus requerimientos; negocio generadas en los ltimos casi 20 aos.
especficamente la necesidad para identificar
impactos de amenazas que justifican la iniciacin Las empresas que hayan implementado y certificado el BS
de una respuesta formal y la necesidad de utilizar la 25999-2:2007 tienen un lmite de tiempo para realizar la
salvaguarda de vidas humanas como primera prioridad, migracin al nuevo modelo.
al establecer comunicados internos y/o externos.
Las organizaciones que estn implementando un SGCN
Clusula 8.4.5 Recuperacin es un nuevo bajo el esquema BS 25999-2:2007 deben iniciar la
requerimiento. El estndar plantea que la organizacin transicin hacia el ISO 22301:2012.
debe tener procedimientos documentados para poder
restablecer y retornar las actividades del negocio
de medidas temporales creadas para soportar los
requerimientos normales de la organizacin.
Alberto Alexander Servat, Ph.D. por la University of Kansas, M.A. por
la Northern Michigan University y Licenciado en Administracin por la
IMPLANTACIN DEL ISO 22301:2012 Universidad de Lima, tiene amplia experiencia acadmica en instituciones
de posgrado peruanas e internacionales. Es auditor lder de Sistemas de
Cuando una organizacin desea iniciar la implantacin Gestin de la Calidad ISO 9000, certificado por el International Register of
Certificated Auditors (IRCA), Inglaterra.
del modelo ISO 22301:2012 siempre se genera la
interrogante de por dnde empezar? Ser conveniente Tambin es auditor lder del ISO 14000, certificado ante el (EARA),
iniciar con el Business Impact Analysis? O con la Inglaterra y el (RAB), EE.UU., as como auditor lder del Modelo de
Gestin de Seguridad de Informacin ISO 27001:2005 certificado ante
estructura para responder a incidentes? En fin, hay una Internacional Register of Certificated Auditors (IRCA), Inglaterra. Su ms
serie de opciones disponibles. reciente publicacin es Diseo y Gestin de un Sistema de Seguridad de
Informacin; ptica ISO 27001:2005. Ha sido fundador y director gerente
de la firma consultora Eficiencia Gerencial y Productvidad S.A., con sede en
La manera adecuada es ir de lo general a lo particular. Venezuela. Actualmente, desempea las mismas funciones para Amrica
En la figura N 4, se han categorizado las clusulas de la Latina desde Per.
norma en globales y focales. Para el inicio del proceso
de implantacin es recomendable atender primero a Referencias Bibliogrficas
las clusulas globales y luego iniciar las focales. Las Alexander, Alberto. Diseo y Gestin de un Sistema de Gestin de
clusulas globales, permiten crear la plataforma inicial Seguridad de Informacin: ptica ISO 27001:2005. Editorial Alfa
Omega 2007. Colombia.
en la construccin del SGCN. Las clusulas focales son la
parte netamente tcnica de la norma y requieren para su ISO 22301. Societal Security - Business Continuity Management
desarrollo de la infraestructura que desarrollan las globales. Systems-Requirements 2012.

Sharp, John. The Route Map to Business Continuity management


El comit 223 de ISO est actualmente trabajando en meeting the requirements. British Standards Institute, United
la elaboracin del Lineamiento 22313. Este documento Kingdom.

consistir en buenas prcticas y recomendaciones,


indicando qu prcticas una organizacin debiera
desarrollar para implementar un SGCN eficaz. Este
documento podr ser utilizado como gua para la
implantacin del modelo, o tambin para efectos
de usarlo como autoevaluacin. Se estima que este
documento estar publicado a finales de 2012 o primer
trimestre de 2013.

También podría gustarte