Está en la página 1de 43

CASO PRÁCTICO PARA LA EJECUCIÓN DE UN BIA

Mario Ureña Cuate

Secure Information Technologies


CISA, CISM, CGEIT, CISSP
Lead Auditor ISO 27001, ISO 22301
Lead Implementer ISO 22301

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


INTRODUCCIÓN

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Base metodológica

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Qué es un BIA?
Proceso de analizar actividades y el
efecto que una interrupción del
negocio podría tener sobre ellas

ISO 22301: 2012, cláusula 3.8

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Qué es una actividad?
Proceso o conjunto de procesos
realizados por una organización (o en
su nombre) que produce o soporta
uno o mas productos o servicios.

ISO 22301: 2012, cláusula 3.1

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Qué es un proceso?
Conjunto de actividades
interelacionadas o interactivas que
transforma entradas en salidas.

ISO 22301: 2012, cláusula 3.40

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Qué hacemos primero?
Valuación de riesgos (RA)

Análisis de Impacto al Negocio (BIA)

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Requerimientos de ISO 22301
Existen diversas metodologías para
Análisis de Impacto al Negocio y
Valuación de Riesgos que
determinarán el órden en que estos
serán conducidos
ISO 22301: 2012, cláusula 8.2.1, Nota

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿En qué momento hacemos el BIA?

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿En qué momento hacemos el BIA?

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Objetivos de un BIA
• Determinar prioridades de continuidad
• Determinar prioridades de recuperación
• Determinar objetivos de continuidad
• Determinar metas

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


PROCESO BIA

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


BURBUJA, la tortuga

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


@mariourena www.slideshare.net/mariourena Mario Ureña Cuate
Recursos Personas

Entradas Actividades Salidas

Procedimientos Medidores

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Dinero Responsables de actividades
Ejemplo… Tiempo
Herramientas
Tomadores de decisión
Gestión BCMS
… …
Entendimiento del negocio
Actividades críticas
Partes interesadas ISO 22301 Prioridades
Roles y responsabilidades
Productos y servicios
Cláusula RTO, MTPoD, RPO, MBCO
8.2.2 Dependencias
Objetivos de continuidad
Recursos críticos
Criterios de impacto
Requisitos legales
Procedimientos
Actividades analizadas / total
Metodología
Personal capacitado / total
Técnicas

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


POLÍTICA Y ESTRATEGIA
OBJETIVOS

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


REQUERIMIENTOS ISO 22301

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


a

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Identificar actividades

Evaluar impactos en el tiempo

Establecer periodos de tiempo y


objetivos de operación

Identificar dependencias y
recursos que las soportan

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


1. IDENTIFICAR ACTIVIDADES

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Organización Contexto
interno
Contexto
externo
Proveedores
y socios de Propósito de la organización
negocio
Productos Producto / servicio Producto / servicio
y servicios

Actividad Actividad Actividad Actividad Actividad Actividad

Actividades Clientes
de soporte Dependencias y
Activos y actividades de soporte
recursos
Activos y recursos

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


1. Identificar actividades
Identificar productos y servicios
Identificar actividades críticas
Identificar actividades de soporte
Identificar dependencias
Identificar proveedores críticos
Identificar recursos críticos

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Nivel de operación
Línea de tiempo

Nivel de operación
normal

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio

!
@mariourena www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el RTO? F
E
Nivel de operación D
C
B
A
Nivel de operación
normal

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio
@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el RTO? F
E
Nivel de operación D
C
B
A
Nivel de operación
normal

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio
@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el MTPD / MAO?
Nivel de operación

1 2 3 4 5

Nivel de operación
normal

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio
@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el MTPD / MAO?
Nivel de operación

1 2 3 4 5

Nivel de operación
normal

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio
@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
2. EVALUAR IMPACTOS EN EL TIEMPO

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Cuál es el impacto en el tiempo?
Impacto al negocio

Alto

Medio

Bajo

@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el impacto en el tiempo?
Impacto al negocio

Alto

A A A A
Medio

M M
Bajo B B B B
0-1 1-5 5-15 15- 30- 1-2 1-2 2-5 5-12 ……
12-24
Min Min Min 30Min 60Min Hrs Hrs Hrs Hrs Hrs

@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
¿Cuál es el impacto en el tiempo?

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


3. ESTABLECER PERIODOS DE
TIEMPO

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


¿Cuál es el MTPD / MAO?
Nivel de operación

RPO RTO MTPoD

Nivel de operación
normal

MBCO

Operación normal

Tiempo
Ocurre el Detección del Inicio de Recuperación (mínima) Resolución Regreso a la
incidente incidente recuperación de la operación en el del incidente operación normal
sitio alterno del negocio
@mariourena
! www.slideshare.net/mariourena Mario Ureña Cuate
4. IDENTIFICAR DEPENDENCIAS Y
RECURSOS QUE LAS SOPORTAN

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Contexto
Organización Contexto
interno externo
Proveedores
y socios de Propósito de la organización
negocio
Productos Producto / servicio Producto / servicio
y servicios

Actividad Actividad Actividad Actividad Actividad Actividad

Actividades Clientes
de soporte Dependencias y
actividades de soporte
Activos y
recursos
Activos y recursos

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


4a. Identificar dependencias

Actividad Y

Actividad X
Actividad M

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


4b. Identificar recursos
• Personal / Gente
• Información y datos
• Instalaciones
• Mobiliario, equipamiento y consumibles
• Sistemas de información y comunicaciones
• Transportación
• Finanzas
• Proveedores y socios de negocio

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


@mariourena www.slideshare.net/mariourena Mario Ureña Cuate
@mariourena www.slideshare.net/mariourena Mario Ureña Cuate
Auditoría
a

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


Preguntas y
respuestas
Mario Ureña Cuate
CISSP, CISA, CISM, CGEIT
¡Gracias!
ISO27001LA, BS25999LA, ISO22301

mario.urena@secureit.com.mx
@mariourena
www.slideshare.net/mariourena

@mariourena www.slideshare.net/mariourena Mario Ureña Cuate


DEPENDE…
@mariourena www.slideshare.net/mariourena Mario Ureña Cuate

También podría gustarte