Está en la página 1de 4

BS 25999, la nueva norma

para Sistemas de Gestión


ARTÍCULO

de la Continuidad del Negocio


INTRODUCCIÓN A LA GESTIÓN • “BS 25999-2 Gestión de la continuidad • Falta de suministro de materias pri-
DE LA CONTINUIDAD DEL del negocio. Especificación”. Publicada mas.
NEGOCIO en diciembre 2007, como una especi- • Interrupción de las actividades de
En los últimos años la gestión de la ficación de requisitos para un sistema subcontratistas de procesos pro-
continuidad del negocio ha incrementa- de gestión de continuidad de negocio ductivos.
do su protagonismo, fundamentalmente y, por lo tanto, con la posibilidad de • Interrupción de las actividades de
en el ámbito de las grandes empresas certificación de aquellas organizacio- subcontratistas de procesos auxilia-
que, cada vez, más se preocupan por nes que cumplan los requisitos de esta res (transporte, mantenimiento, etc.).
disponer de una previsión eficaz para norma.
afrontar aquellas situaciones que puedan Como es fácilmente entendible, la im-
interrumpir y poner en riesgo la continui- La gestión de la continuidad del nego- portancia relativa de este tipo de posi-
dad de sus actividades. cio puede generar una gran cantidad bles situaciones varía radicalmente de
Esta preocupación se ha extendido de situaciones que pueden interrumpir el una organización a otra en función del
a los accionistas y clientes de las gran- funcionamiento normal de una organiza- tipo de actividad a la que se dedique y
des empresas que desean conocer qué ción, por ejemplo: del modelo de negocio que hayan imple-
procedimientos existen para afrontar mentado.
situaciones de discontinuidad en el ne- a. Situaciones asociadas a los propios De este modo, cada organización de-
gocio motivadas por cualquier tipo de recursos de la organización: berá identificar cuáles son los riesgos que
desastre. pueden afectar de forma crítica a la con-
La ocurrencia de desastres (incendios, • Destrucción de las instalaciones (in- tinuidad de su negocio y realizar la provi-
inundación, etc.) en grandes edificios de cendio, inundación…). sión y planificación necesaria para poder
oficinas y otras instalaciones ha incre- • Indisponibilidad de recursos huma-
mentado esta preocupación, y ha gene- nos en puestos clave de la organi-
rado una demanda en relación a un mo- zación.
delo de gestión que pueda afrontar estas • Avería de los medios de producción
situaciones eficazmente. y almacenamiento.
Esta demanda motivó que British Stan- • Avería de los sistemas de informa-
dards Institution (BSI) iniciase un proce- ción y telecomunicaciones.
so de desarrollo de normas específicas • Pérdida de información, tanto en so-
sobre la gestión de la continuidad del ne- porte magnético como en soporte
gocio, que ha dado como resultado la papel.
publicación de dos normas en los últimos
años: b. Situaciones asociadas a suministra-
dores (materias primas, energía…) y
• “BS 25999-1 Gestión de la continuidad subcontratistas. Por ejemplo:
del negocio. Código de práctica”: Pu-
blicada en noviembre de 2006, como • Interrupción del suministro de recur-
una guía de implantación del modelo sos energéticos (electricidad, agua,
de gestión. gas…).

[16] calidad octubre 2008


seguir funcionando de forma “cuasi-nor- e. Formación, concienciación y compe- c. Opciones de tratamiento del riesgo
mal” hasta que se restablezcan sus con- tencia. Debe identificarse la com- Deben determinarse las opciones es-
diciones normales de funcionamiento. petencia del personal que desempe- tratégicas para mitigar los riegos me-
ñen las funciones clave del sistema diante la reducción de la probabilidad
INTRODUCCIÓN A LA NORMA de gestión de la continuidad del ne- de ocurrencia de la interrupción o limi-

ARTÍCULO
BS 25999 gocio, y proporcionarles la formación tando su duración.
Tanto el código de práctica (BS 25999-1) y entrenamiento necesarios. Por ejemplo, puede reducirse el riesgo
como la especificación (BS 25999-2) se f. Documentación y registros. Deben de interrupción del negocio por “pro-
estructuran en dos partes: desarrollarse finalmente los docu- blemas de transporte del producto”,
mentos y registros que soportan el disponiendo de varios transportistas
A. Desarrollo del sistema de gestión sistema de gestión y evidencian su que trabajen habitualmente y puedan
de continuidad del negocio implantación. asumir un incremento de su carga de
Los aspectos clave del desarrollo son los trabajo en el caso de que uno de ellos
siguientes: B. Implantación y funcionamiento no pueda trabajar por cualquier pro-
del sistema de gestión de blema (averías, huelga…).
a. Planificación de requisitos. Deben continuidad del negocio d. Opciones de continuidad de negocio
desarrollarse los requisitos, objetivos Una vez desarrollado el marco general Deben definirse los procesos a seguir
y expectativas esperadas del sistema del sistema de gestión deben imple- para que la organización recupere el
de gestión. mentarse una serie de actividades es- funcionamiento de sus actividades crí-
b. Suministradores y subcontratistas. pecíficas que se indican a continua- ticas en un plazo de tiempo razonable,
Debe analizarse la capacidad de con- ción: y que en la medida de lo posible no
tinuidad del negocio de los suminis- afecte a su suministro de productos
tradores y subcontratistas. a. Análisis de impactos en el negocio o servicios.
c. Política. Debe desarrollarse una polí- (BIA, Business Impact Analisis) e. Actividades de respuesta (Response
tica que defina las líneas estratégi- Debe determinarse el impacto sobre activities)
cas de la gestión de la continuidad el negocio que tendrían las distintas si- Deben determinarse los procesos para
del negocio. tuaciones que pueden provocar una responder a una interrupción y gestio-
d. Provisión de recursos. Debe determi- interrupción. nar las actividades de recuperación
narse qué recursos se requieren para b. Análisis de riesgos del negocio.
hacer funcionar el sistema de gestión, Deben analizarse e identificarse las Por ejemplo, si se produce un corte
incluyendo su presupuesto, recursos amenazas y vulnerabilidades de las ac- del suministro eléctrico en un almacén
humanos y otras herramientas. tividades críticas de la organización. refrigerado de alimentos, los procesos
que deben definirse y estar prepara- BS 25999-2 INTRODUCCIÓN Este análisis debe incluir:
dos podrían ser: AL MODELO DE GESTIÓN
• Qué actividades (suministro eléctrico,
• Conmutación a un sistema alternati- A. Planificación (BS 25999-2 disponibilidad de comunicaciones, ac-
vo de suministro eléctrico (SAI, gru- cláusula 4) ceso a las oficinas, actividades sub-
ARTÍCULO

po electrógeno…). El primer paso para la implementación contratadas, transporte…) son críticas


• Mantenimiento de los alimentos en de un sistema de gestión de la continui- para dar soporte a nuestros procesos
almacén durante un tiempo conoci- dad del negocio es definir el alcance del productivos.
do en función de la capacidad de mismo. Éste debe identificar los proce- • Qué impacto produce la interrupción
los sistemas alternativos de suminis- sos productivos que deseamos incluir en de dicha actividades.
tro eléctrico. la gestión de continuidad. Lo que implica • Establecer el Periodo Máximo Tolerable
• Transporte de los alimentos a un al- que pueden incluirse sólo los procesos de Interrupción para cada actividad, que
macén refrigerado externo subcon- productivos que suponen la mayor parte es el tiempo máximo que la organiza-
tratado y previamente localizado. del negocio de la organización, excluyen- ción puede soportar sin que sus pro-
do productos o servicios que se realicen ductos o servicios sufran un daño grave
f. Planificación documentada de forma minoritaria, o incluir todos los (deterioro de productos, rotura de abas-
Deben documentarse (procedimien- productos. Ésta será la primera decisión tecimiento a clientes…).
tos, planes de actuación…) las estra- a tomar. • Identificación de dependencias entre
tegias, opciones y actividades indicadas Esta etapa de planificación incluye actividades.
en los apartados anteriormente men- lógicamente la definición de una política • Identificación de qué acuerdos hay con
cionados. y la asignación de recursos apropiados. subcontratistas que nos suministran
Es imprescindible determinar los tiem- Asimismo, debemos desarrollar una para las actividades críticas.
pos o plazos en los cuales debe desa- documentación (política, procedimientos, • Establecer los Objetivos de Tiempo
rrollarse cada opción o actividad, así etc.) para dar soporte al sistema. Esta de Recuperación para cada actividad,
como los responsables de la toma de cláusula incluye también los requisitos dentro del límite del Periodo Máximo
decisiones, de ejecución de actividad para el control de la documentación y Tolerable de Interrupción.
y las partes externas involucradas (sub- de los registros asociados al sistema de
contratistas, etc.). gestión. Como se puede apreciar, este análisis
g. Ejercicios es el punto de partida fundamental para
Una vez disponibles los procedimien- B. Implantación y funcionamiento el desarrollo del sistema de gestión de la
tos y planes de actuación, es esencial (BS 25999-2 cláusula 4) continuidad del negocio, ya que en el
realizar pruebas de funcionamiento de mismo se van a identificar las actividades
los mismos mediante ejercicios de si- B.1. Entender nuestra organización y procesos clave de los cuales dependen
mulación teórica o práctica. El primer paso es la realización de un nuestros productos y servicios.
h. Revisión de planes y estrategia análisis de impacto en el negocio (Busi- Este segundo paso supone la realiza-
En la mayor parte de los casos, estos ness Impact Analysis, en adelante BIA) ción de un análisis de riesgos para eva-
ejercicios proporcionarán información que pueda provocar las posibles inte- luar la probabilidad de ocurrencia de las
muy valiosa a tener en cuenta para rrupciones. posibles interrupciones identificadas en
actualizar y mejorar los procedimientos
de actuación.
i. Revisión del sistema de gestión
de la continuidad del negocio
Finalmente, debe revisarse periódica-
mente el sistema completo de gestión
de la continuidad de negocio, compro-
bar si se han alcanzado los objetivos
previstos y comprobar si ha funciona-
do de forma eficaz en las situaciones
de interrupción del negocio en las cua-
les ha tenido que utilizarse.

[18] calidad octubre 2008


el BIA. Este proceso nos ayudará a iden- lleven a la finalización de la interrup- Beneficios de la implantación
tificar las amenazas y vulnerabilidades ción en el menor tiempo posible y de BS 25999
asociadas a las actividades críticas que dentro de los límites aceptables (Pe- En conclusión, pueden resumirse los be-
soportan nuestro negocio. riodo Máximo de Interrupción). neficios de disponer de un sistema de
A continuación debe definirse el trata- c) Desarrollo de los Planes de Gestión gestión de la continuidad del negocio en

ARTÍCULO
miento a dar a los riesgos identificados de Incidentes base a BS 25999:
con el objetivo de: Estos planes se enfocarán exclusiva-
mente a la gestión del incidente en 1. Aumento de la RESISTENCIA de la orga-
• Reducir los riesgos de interrupción. sí, y a las actuaciones a realizar a cor- nización a amenazas internas y externas.
• Disminuir el tiempo de interrupción. to y medio plazo para que el inciden- 2. Aumento de la REPUTACIÓN de la
• Limitar el impacto de una interrupción te tenga la menor repercusión en nues- organización frente a accionistas y
en nuestros productos / servicios. tros productos y servicios mientras clientes.
dure. 3. Asegurar la FORTALEZA DE SU CA-
B.2. Estrategia de continuidad DENA DE SUMINISTRO.
del negocio B.4. Ejercicios, mantenimiento 4. Disponer de una VENTAJA COMPE-
Una vez identificados y entendidos los y revisión de los acuerdos para la TITIVA, ya que se puede demostrar al
riesgos para la continuidad de nuestro gestión de la continuidad del negocio cliente la mayor capacidad de la orga-
negocio, la organización debe definir su Finalmente, y como última etapa de im- nización para asegurar el suministro y
estrategia de actuación. plantación, debe considerarse la reali- servicio de forma continuada, incluso
Para ello, es necesario definir la es- zación de ejercicios para validar los pla- en situaciones de crisis.
tructura documental (planes de gestión nes y procedimientos desarrollados, así 5. REDUCCIÓN DE COSTES debido a la
de incidentes, planes de gestión de la re- como realizar su revisión y mantenimien- optimización de los recursos previstos
cuperación…) a implementar de forma to de forma periódica y en intervalos defi- para atender a situaciones de inte-
óptima y enfocada a su utilización de nidos. rrupción del negocio, y a la desapari-
modo operativo en el caso de una inte- Esta revisión puede realizarse me- ción de costes imprevistos.
rrupción real. diante ejercicios de autoevaluación o
auditoría. Para finalizar, podemos decir que im-
B.3. Desarrollo e implantación plantar un sistema de continuidad del
de la respuesta C. Seguimiento y revisión negocio basado en BS 25999 se con-
Los documentos fundamentales a desa- (BS 25999-2 cláusula 5) vertirá a muy corto plazo en un requeri-
rrollar como herramienta para responder Una vez implementados los requisitos miento imprescindible de todas las par-
de forma eficaz, en el caso de una inte- anteriormente indicados, BS 25999-2 tes interesadas en una empresa desde
rrupción que pueda afectar a nuestro requiere la realización de una serie de accionistas hasta clientes, incluyendo
negocio, son los Planes de Gestión de la actividades de seguimiento y revisión entidades bancarias y de seguros. Inclu-
Continuidad del Negocio (en adelante ya contempladas y tradicionales en otros so, es probable que las Administraciones
planes GCN). modelos de sistemas de gestión como Públicas también lo requieran para ase-
La implantación de estos planes impli- son: gurar la continuidad de los servicios pú-
ca las siguientes etapas: blicos prestados por empresas privadas.
• Auditorías internas. De este modo, BS 25999 es hoy ya la
a) Estructurar la respuesta a incidentes • Revisión por parte de la dirección. norma de referencia para la implemen-
Determinando la secuencia de opera- tación de un sistema de gestión que se
ciones a realizar una vez ocurrido un D. Mantenimiento y mejora considerará imprescindible a muy corto
incidente. Esta secuencia de opera- (BS 25999-2 cláusula 7) plazo para cualquier organización que
ciones debe estar definida de forma Finalmente, la norma propone la utiliza- quiera asegurar y demostrar su capaci-
inequívoca (responsables…). ción de acciones correctivas y preventi- dad para garantizar un suministro fiable
b) Desarrollo de los Planes GCN vas como método para canalizar la me- de productos y/o servicios. ■
Estos planes se enfocarán a la recu- jora continua del sistema de gestión de la
peración de las actividades interrum- continuidad del negocio, tal y como se José Luis Miguel Bello
pidas. De este modo deben estable- propone también en otros modelos de Vocal del Comité de Entidades
cer la secuencia de operaciones que gestión (ISO 9001…). de Certificación de la AEC

octubre 2008 calidad [19]

También podría gustarte