Está en la página 1de 12

IBM Global Technology Services Julio de 2012

Informe de liderazgo de pensamiento

Alineación de las TI con los objetivos


estratégicos de negocio
Enfoque proactivo para la gestión del riesgo de TI en su empresa
2 Alineación de las TI con los objetivos estratégicos de negocio

Contenidos iniciativas estratégicas de negocio. Por el contrario, siguen


implementando un enfoque más tradicional a la gestión del
2 Resumen ejecutivo riesgo que se focaliza en llevar a cabo análisis basados en el
coste de lo que podría suceder en un mundo incierto y en
3 Evolución del reto de negocio planteado por la
gestión del riesgo TI implementar métricas derivadas de variables que no se pueden
documentar satisfactoriamente. Un enfoque así puede no ser
3 Enfoque tradicional a la gestión del riesgo TI
fiable y no ayudar adecuadamente a identificar y gestionar el
4 Adoptar un enfoque integral riesgo TI.

6 El espectro de riesgos TI
ISACA, la asociación global sin ánimo de
8 El método IBM® de gestión del riesgo TI para
la empresa
lucro para profesionales de sistemas de la
10 Resumen información y TI, define el riesgo TI como
‘el riesgo de negocio asociado al uso, la
10 ¿Por qué IBM?
propiedad, la operación, la implicación, la
12 Para más información
influencia y la adopción de TI dentro de
una empresa’1.
Resumen ejecutivo
Prácticamente para cualquier operación de negocio actual,
Un medio más eficaz para gestionar el impacto que puede
las tecnologías de la información (TI) son un componente
causar el riesgo TI en su empresa implica adoptar un enfoque
esencial e indispensable. Aunque la dependencia de TI
más integral. Por medio de este método, las capacidades de
proporcione ventajas evidentes, también plantea retos
prestación de servicios TI pueden estar más directamente
de negocio significativos. La complejidad de las TI y su
vinculadas con lo que necesita la organización para poder
interconexión con tantas áreas del negocio hace que las
mejorar la fiabilidad, la flexibilidad y la agilidad que le permita
organizaciones sean más vulnerables que antes a los riesgos
cumplir los objetivos y metas de negocio. Un enfoque así ayuda
inherentes. Los sucesos que afectan a las TI, que anteriormente
a proporcionar información más exacta y puntual acerca del
podían estar confinados dentro del departamento de TI, ahora
riesgo que el estado actual de la prestación de servicios TI
pueden afectar a todo el negocio. La pérdida de datos, su
plantea a los objetivos de negocio de una empresa y, de este
corrupción o su inaccesibilidad – así como las infracciones
modo, ayuda a priorizar los correspondientes esfuerzos de
de seguridad y los fallos de infraestructura – rápidamente
mitigación.
adquieren relevancia pública que puede afectar gravemente
a la productividad de una organización, su reputación y su
Este documento técnico examina los retos y riesgos de negocio
capacidad para alcanzar sus objetivos estratégicos.
que la dependencia de TI ha traído consigo y por qué los
enfoques tradicionales a la gestión del riesgo TI no son
A pesar del amplio impacto de negocio que pueden causar las
adecuados. A continuación, presenta un enfoque estructurado
amenazas TI, muchas organizaciones no toman en consideración
que vincula de nuevo la gestión del riesgo a las iniciativas
la alineación de sus planes de gestión del riesgo TI con sus
estratégicas de negocio globales de la organización. Gracias a
una mejor alineación de las TI con las necesidades de negocio,
IBM Global Technology Services 3

la organización TI puede ayudar a la empresa a operar de forma confianza en la capacidad de sus organizaciones para identificar
más rentable y mejorar su capacidad para dar respuesta al cambio y gestionar eficazmente el riesgo TI. Considere, por ejemplo,
con decisiones más mesuradas e informadas. las siguientes conclusiones de tres estudios diferentes de IBM:

Evolución del reto de negocio planteado ●● Directores del departamento de información (CIO) que
por la gestión del riesgo TI han expresado su inquietud por la gestión del riesgo y el
En los primeros días de la evolución de las tecnologías de la cumplimiento normativo: 58%2
información, las TI principalmente hacían referencia al hardware
●● CIOs que han valorado el enfoque global de sus empresas
y la red de una organización, que simplemente proporcionaba para la mitigación del riesgo TI como ‘medio’ o ‘bajo’: 34%3
un medio para procesar información, así como guardar y copiar
●● Altos ejecutivos que han admitido no tener una función de
datos de forma segura. Con el tiempo, la necesidad de lograr gestión del riesgo formal en marcha: 30%4.
una mejor eficiencia del negocio, la mayor dependencia en la
tecnología para la ejecución de transacciones de negocio críticas Enfoque tradicional a la gestión del
y la sed de más información e informes analíticos más complejos, riesgo TI
han hecho que el papel que las TI juegan en el éxito del negocio ¿Por qué hemos desarrollado tanta falta de confianza en la
se entremezcle inexorablemente con la operación del negocio en gestión del riesgo TI? Las amenazas a los servicios TI presentan
sí. El soporte de TI para los objetivos de negocio ha aumentado riesgos en el negocio cuando se explotan las vulnerabilidades
hasta incluir tareas como la acomodación de un mayor número en un amplio espectro. Muchas compañías siguen analizando
de datos y aplicaciones, organizándolos de forma que sean útiles el riesgo a través de una lente muy estrecha que focaliza su
y almacenándolos de manera que sean siempre accesibles. atención en el impacto financiero de la prestación de servicios
Adicionalmente, la gestión de TI es responsable del empleo TI. Este enfoque ‘tradicional’ empieza por la identificación de
de un amplio conjunto de procesos, personas, instalaciones y amenazas convencionales – incendios, inundaciones, cortes
estrategias para ofrecer los resultados previstos en la empresa. de tensión, vandalismo, terrorismo y fallos de seguridad – en
Debe gestionar estas responsabilidades – a la vez que también base al impacto potencial que dichas amenazas causarían en
cubre la creciente demanda de flexibilidad y disponibilidad la disponibilidad, recuperabilidad y seguridad del negocio.
24x7 – con un menor presupuesto TI y un menor número de No obstante, las amenazas que quedan fuera del dominio
personas. convencional se pasan fácilmente por alto. Si una organización
no puede identificar amenazas o determinar con exactitud su
Esta dependencia evolutiva en las TI también ha aumentado el probabilidad, no puede evaluar su vulnerabilidad real a ellas.
impacto que los riesgos TI pueden causar en todo el negocio de
una organización. La prioridad más alta otorgada a la resiliencia Una vez se han identificado las amenazas convencionales, el
de negocio, junto con la estandarización y el ensanchamiento de siguiente paso en un enfoque tradicional consiste en priorizar
la gestión del riesgo hasta englobar las unidades de negocio y sus la gestión de dichas amenazas de acuerdo con los potenciales
procesos, ha ayudado ciertamente a disminuir dichos riesgos. costes, pérdidas y efectos operacionales en el negocio. Aunque
En todo caso, muchos directivos empresariales carecen aún de
4 Alineación de las TI con los objetivos estratégicos de negocio

el acto de cuantificar y cualificar estos factores pueda aportar ●● Disminuir la exposición financiera y reputacional
información útil en el análisis del riesgo, no tiene en cuenta ayudando a proteger al negocio de la divulgación de
la necesidad de dirección de alinear las prioridades de la toma información negativa, pérdidas y multas o penalizaciones
de decisiones con los objetivos de negocio. Se trata de una ●● Incrementar su ventaja competitiva ayudándoles a dar
limitación significativa del enfoque tradicional y no es coherente respuestas calculadas al riesgo que, de cuyo conocimiento
con el estándar 31000 de la Organización Internacional para puedan carecer los competidores.
la Estandarización (ISO), que pone énfasis en la gestión
del riesgo como una disciplina estratégica para la toma de Al vincular las técnicas de riesgo clásicas directamente a las
decisiones ajustadas al riesgo en lugar de una función basada en iniciativas estratégicas de negocio, las organizaciones pueden
el cumplimiento normativo. Puesto que el enfoque tradicional documentar más fácilmente los indicadores clave de rendimiento
no establece un vínculo con los objetivos empresariales y las (KPI) y los indicadores clave de riesgo (KRI), y priorizar los
iniciativas estratégicas de negocio, no puede demostrar el efecto riesgos en base a su impacto o contribución en los objetivos
de los riesgos al alcanzar dichos objetivos. estratégicos. Adicionalmente, la empresa tiene más capacidad
para implementar planes equilibrados de gestión del riesgo,
Si una organización no puede identificar emplear planes de comunicación claros y monitorizar
continuamente los indicadores de riesgo.
amenazas o determinar con exactitud
su probabilidad, no puede evaluar su La importancia de unas métricas más sólidas
vulnerabilidad real a ellas. Son cada vez más las empresas que definen KPIs como métricas
para supervisar y gestionar su rendimiento en todos los niveles
de gerencia involucrados en la implementación y el logro de
Adoptar un enfoque integral iniciativas estratégicas de negocio. Los KPIs se consolidan en
Para poder identificar de forma adecuada los riesgos de negocio informes para proporcionar a los miembros del consejo una
asociados al uso de las TI, las organizaciones necesitan adoptar visión general del rendimiento histórico de la empresa y los
una visión más amplia del riesgo TI, que vaya más allá de los logros previstos de las iniciativas estratégicas de negocio. Las
estándares tradicionales y que alinee las TI con la dirección métricas también son necesarias para supervisar y gestionar
estratégica del negocio. Concretamente, necesitan un enfoque riesgos; no obstante, los KPIs no son adecuados para esta
que permita: finalidad, ya que se basan en datos históricos del rendimiento.

●● Mejorar la alineación de las TI con las necesidades Por el contrario, se necesitan KRIs como indicadores de
de negocio para ampliar la agilidad de negocio dando una aviso por adelantado que alerten a la organización de riesgos
respuesta más rápida al cambio con decisiones medidas e emergentes mucho antes de que dichos riesgos se produzcan
informadas realmente, lo cual permite a las empresas capturar oportunidades
●● Proteger la imagen de marca y los ingresos ayudando a o disminuir el impacto potencial negativo en la capacidad
evaluar las amenazas a la infraestructura de TI, su impacto o que tiene la organización para alcanzar sus objetivos. Estos
ventaja potencial en el negocio y la tolerancia al riesgo de una indicadores deben alertar a la organización con suficiente
organización para ayudar a planificar una estrategia realista antelación para dar tiempo a reaccionar y adoptar las
●● Mejorar los niveles de servicio TI para lograr las correspondientes medidas para contrarrestar el riesgo.
iniciativas estratégicas de negocio ayudando a gestionar
el riesgo TI con información más exacta y adecuada
IBM Global Technology Services 5

Aunque las métricas KPI y KRI sean diferentes, están


relacionadas entre sí. Los KPIs se utilizan para supervisar el La entidad A supervisa su rendimiento mediante el
rendimiento de las empresas. Los KRIs se utilizan para avisar a KPI A y depende de servicios prestados por la entidad B
para lograr el nivel de rendimiento necesario.
las empresas de un cambio inminente. Puesto que las entidades
de negocio dependen entre sí en términos de servicios, si una
entidad suministradora no es capaz de prestar un servicio, la La entidad A está en riesgo si la entidad B deja de prestar sus servicios
entidad receptora – o dependiente – está en riesgo. Son riesgos como consecuencia del escenario de riesgo B.

de ‘capacidad’ que podrían potencialmente impedir que la


entidad dependiente alcance sus objetivos de rendimiento y
La entidad A define un La entidad B define un KRI relacionado
deben gestionarse a través de KRIs. KRI para supervisar el con el escenario de riesgo B
escenario de riesgo B. para evitar el escenario de riesgo B.

Ejemplo ilustrativo: KPI: Indicador clave de rendimiento


KRI: Indicador clave de riesgo

Si la apertura de nuevos canales para intercambiar información con


los clientes es fundamental para proporcionar las experiencias de Figura 1: La monitorización de métricas tanto KPI como KRI ayuda a
gestionar las iniciativas estratégicas de negocio.
cliente deseadas y si forma parte de la implementación de una
iniciativa estratégica más amplia de ‘centrarse en el cliente’,
varios de los siguientes KPIs de negocio podrían verse Los siguientes pasos que deben dar las TI son realizar un
implicados: análisis ‘gap’ para identificar las áreas que necesitan mejorar y
un análisis de causa raíz para saber por qué la implementación de
●● Disminución del tiempo de implementación del nuevo canal nuevos servicios TI tarda tanto. Si, por ejemplo, el resultado del
(idealmente, hasta tres meses) para dar una respuesta más análisis de causa raíz muestra que a) el tiempo de desarrollo de la
rápida a las nuevas oportunidades de mercado y lograr un aplicación es demasiado largo debido a la disponibilidad limitada
retorno más rápido de la inversión (ROI) de sistemas de desarrollo y b) el tiempo para aprovisionar
●● Incremento de la tasa de adquisición de nuevos clientes el nuevo hardware de la nueva aplicación se prolonga como
a través del nuevo canal consecuencia de unos procesos de compra complicados, hay
●● Incremento del funcionamiento planificado diario ahora dos KRIs que se pueden utilizar como principales
(idealmente, hasta 24 horas al día). indicadores del factor de ‘agilidad’ del servicio TI para dar
una respuesta a tiempo al nuevo servicio.
Suponiendo que este nuevo canal se basa en una nueva página
web de Internet accesible por medio de smartphones, la Existe un vacío evidente en las capacidades TI en términos
dependencia de TI es evidente y la empresa debe considerar de respuesta puntual con el servicio TI nuevo o modificado
que las TI son un riesgo potencial si no presta los criterios de correcto para dar soporte a los cambios en los requisitos de
servicio esperados. El plazo de implementación del canal – que negocio; por lo tanto, la empresa tiene el riesgo de dejar de
la empresa espera que sea igual o inferior a tres meses – podría alcanzar su objetivo estratégico. Para monitorizar dicho riesgo,
verse directamente afectado por el tiempo necesario para diseñar, la empresa tiene que definir un KRI específico y TI tiene que
desarrollar e implementar la nueva página web de Internet, definir un KPI para supervisar el avance en la área de ‘tiempo
estimado actualmente por parte de TI en seis meses. necesario para implementar un nuevo servicio’.
6 Alineación de las TI con los objetivos estratégicos de negocio

El espectro de riesgos TI Escalabilidad y rendimiento: La organización TI debe poder


Como respuesta a la necesidad de adoptar un enfoque más global dar respuesta a las necesidades cambiantes del negocio adaptando
y estructurado, IBM ha creado el espectro de riesgos TI, que la capacidad y el rendimiento TI ante las fluctuaciones de las
agrupa diversos riesgos TI en cinco categorías lógicas. Estas necesidades. Además, debe poder supervisar el rendimiento de
categorías de riesgos ayudan a determinar el impacto que el aplicaciones y datos, así como métricas de productividad, entre
estado actual de la prestación de servicios TI y la priorización todos los servicios y componentes. También es necesaria la
de la mitigación pueden causar en los objetivos de negocio. Por capacidad para alinearse con las necesidades de rendimiento
medio del espectro de riesgos TI, las compañías pueden mejorar y capacidad de los usuarios de negocio y clientes.
la alineación de las TI con sus necesidades de negocio y, de ese
modo, utilizar las TI para ayudar a hacer más ágil el negocio. Seguridad y protección de datos: El uso de gestión de sistemas,
Como se ilustra en la Figura 2, el espectro de riesgos TI está archivado y creación de informes e investigación formales ayuda
formado por cinco grupos de riesgos TI que se pueden asociar a mantener un alto nivel de seguridad. También es necesaria la
a objetivos específicos de negocio: agilidad e idoneidad, seguridad de infraestructura y física para ayudar a ofrecer una
escalabilidad y rendimiento, seguridad y protección de protección de datos adecuada.
datos, exactitud y puntualidad, así como disponibilidad y
recuperabilidad. Exactitud y puntualidad: El flujo de información exacta y
puntual entre los procesos de negocio y operacionales es crucial
Agilidad e idoneidad: Los servicios TI deben tener la capacidad para el rendimiento del negocio. La calidad de los datos, incluido
para adaptarse y transformarse con más rapidez, eficacia y el origen de los datos (internos o externos), debe cumplir ciertos
rentabilidad para lograr los objetivos de negocio identificados. criterios para poder dar soporte a los objetivos de negocio.

Espectro de riesgos TI Ejemplo real de riesgo


Un bando europeo no podía satisfacer varios requisitos de mantenimiento
Agilidad e idoneidad: Adaptarse y transformarse para sus clientes hasta que despliega una solución de gestión del rendimiento
continuamente con más rapidez, eficacia y rentabilidad multiplataforma para ayudar a ampliar el alcance de sus servicios TI hasta nuevos
para lograr los objetivos de negocio identificados. clientes internos. Resultado: mayor agilidad y flexibilidad de los servicios, mayor
satisfacción del cliente interno y menor coste de gestión.

Escalabilidad y rendimiento: Mantener un rendimiento más Una cadena de tiendas de EE.UU. experimenta un aumento sin precedentes en el
número de compradores online, lo cual inhabilita su tienda web. La incapacidad de
aceptable basado en las necesidades de negocio y adoptar la empresa para adaptarse a la demanda causa una pérdida de ventas, publicidad
adecuadamente los cambios en el volumen de servicios de negocio. negativa y una pérdida de confianza de los clientes para comprar online.

Seguridad y protección de datos: Proporcionar los Un fabricante industrial de Tokio deja de actualizar sus cortafuegos y su software
antivirus. Los piratas informáticos acceden a datos de clientes, lo que se traduce en
controles de acceso adecuados a la vez que se ayuda a la cancelación de contratos y la pérdida de confianza de los clientes.
proteger la información y los recursos de negocio.

Exactitud y puntualidad: Proporcionar datos más exactos a Un banco europeo aplica actualizaciones de aplicaciones que corrompen datos
de clientes, lo cual provoca una parada informática durante varios días, retrasos
las personas adecuadas y en el momento oportuno para permitir
inaceptables en las actualizaciones de cuentas y una amplia repercusión mediática
una toma de decisiones más informadas. y mandatos de investigación.

El centro de datos de un proveedor de telecomunicaciones turco se inunda como


Disponibilidad y recuperabilidad: Mantener los sistemas consecuencia de unas lluvias sin precedentes. Sin una estrategia de continuidad o
en funcionamiento y, si es necesario, recuperarse de las recuperación documentada y probada, el servicio al cliente queda interrumpido y
interrupciones en línea con las expectativas de negocio. el proveedor sufre la pérdida de tiempo de procesamiento, contratos cancelados e
imagen de marca dañada.

Figura 2: El Espectro de riesgos TI está formado por cinco categorías basadas en objetivos de negocio.
IBM Global Technology Services 7

Disponibilidad y recuperabilidad: Los ejecutivos de negocio y TI ●● Proveedores. Empresas y agencias gubernamentales que
deben establecer conjuntamente estrategias de disponibilidad suministran los materiales, servicios e información críticos
y recuperación por medio de un proceso definido y repetible, y necesarios para permitir que la empresa opere y realice
así como el correspondiente gasto, para ayudar a cumplir dichos operaciones de negocio
requisitos de negocio. La organización debe poder utilizar ●● Infraestructura. Componentes bajo en control de la empresa
métodos y herramientas avanzadas para dar una respuesta más que facilitan las operaciones, tales como la seguridad física,
puntual a las incidencias, problemas y cortes de servicio – así sistemas eléctricos, agua y refrigeración
como poner en marcha un continuo proceso de mejora. ●● ‘Exoestructura’. Componentes críticos del ecosistema, fuera
del control de la empresa, como el suministro de electricidad,
Los riesgos TI ejercen constantemente una gran presión en el suministro de agua, carreteras, transporte, alimentación,
el negocio principal de una organización. Al proporcionar una comunicaciones y gobierno.
visión prescriptiva de la empresa y un conocimiento de cómo
afectan los riesgos TI a objetivos específicos de negocio, el
espectro de riesgos TI ayuda a la organización a determinar
qué nivel de impacto pueden causar dichos riesgos en el negocio
principal.

También deben revisarse los componentes críticos del


negocio principal para determinar su vinculación con el Esca l abi l i d
espectro de riesgos TI e identificar la métrica correcta para a
y
ad d y re n d i m i e n d
d id a to
su monitorización. IBM aplica su Core Business Framework
re c u p e b i l i
il
rab
ni

para ‘descomponer’ la empresa de tal forma que se representen


Di spo

Enfoque de

pun
Ex a
los componentes revisables y permita el análisis tanto de IBM a la gestión

t ua l i dad
c t i tud y
del riesgo para
dependencia como paralelo. Este marco de trabajo está su negocio
p r otec

formado por seis dominios para cubrir prácticamente todos principal


S e g ión

los componentes – tanto internos como externos – que


ur d

da
c
i

dy
son necesarios para habilitar las operaciones de negocio: e de
da
to s A g ili da ad
id one d i

●● Personas. Los recursos humanos con roles y


responsabilidades asignadas que forman la empresa, así
como los procesos necesarios para mantener sus habilidades
mediante la formación y las comunicaciones
●● Procesos. La forma en que la empresa lleva a cabo su negocio
principal mediante el modelado de procesos de negocio en un
marco de procesos abierto y mantiene su tecnología mediante
Figura 3: El enfoque de IBM para la gestión del riesgo TI se centra en el
la estrategia y el gobierno de TI, la continuidad de negocio, riesgo de TI para el negocio y sus componentes operacionales.
la copia de seguridad y recuperación, así como también la
gestión de servicios, entre otros
●● Tecnología. Equipos y herramientas que dan soporte a los
procesos de negocio de la empresa, tales como servidores,
sistemas de almacenamiento, redes, bases de datos,
aplicaciones y telefonía
8 Alineación de las TI con los objetivos estratégicos de negocio

El método IBM de gestión del riesgo Por último, la organización define roles y responsabilidades
TI para la empresa claros, lo que facilita la inclusión de todos los participantes
IBM ha establecido un método condensado de gestión del necesarios de la organización. La amplia implicación de
riesgo basado en el estándar ISO 31000 que, cuando se aplica personas de varios departamentos es una tendencia actual
al dominio TI, puede proporcionar una arquitectura de riesgo global5. La definición de roles de este modo ayuda a establecer
más compatible y que puede interactuar más fácilmente con las responsabilidades del riesgo TI de la empresa y proporciona
prácticamente cualquier programa de gestión del riesgo a nivel los nombres de las personas asociadas a roles específicos en toda
de toda la empresa. Las tres fases de este método – determinar, la empresa.
evaluar y actuar – se describen a continuación.
Evaluar
Determinar Con los objetivos de negocio definidos, las áreas de riesgo TI se
El primer paso en el método de IBM es establecer el alcance definen en relación con las iniciativas estratégicas de negocio,
y los objetivos del programa de gestión del riesgo TI. Un alineando directamente los servicios TI con su soporte de los
programa de riesgo TI engloba las actividades necesarias para objetivos de negocio. Un elemento crítico del establecimiento
identificar, evaluar y responder continuamente a las amenazas y de una gestión global del riesgo para la resiliencia de negocio
sus riesgos relativos para la empresa. Sin objetivos identificados es la capacidad para evaluar un amplio conjunto de riesgos
o roles y responsabilidades claramente definidos, los posteriores de una forma equilibrada para poder crear una imagen global
procesos de gestión están en peligro. La definición tanto del de las amenazas y las oportunidades a las que se enfrenta la
alcance como de los roles en las primeras etapas del proceso de organización6. Por medio de una guía como el Espectro de
definición del programa ayuda a obtener la aceptación interna riesgos TI y del análisis de los servicios TI necesarios en toda
del proceso y de la posterior petición de acciones de mitigación la empresa para dar soporte a las iniciativas de negocio, la
de los responsables recién identificados del riesgo TI. organización puede identificar más fácilmente cuáles son las
áreas de servicios TI más necesarias para poder ser más ágiles
El establecimiento del alcance se puede llevar a cabo en la respuesta al cambio. La clara comprensión de la relación
determinando las iniciativas estratégicas de negocio, definiendo existente entre los servicios TI que dan soporte a esas iniciativas
los obejtivos de gestión del riesgo TI e identificando los agentes es un aspecto importante de la evaluación del riesgo.
de tensión internos y externos. El alcance del programa se ha
diseñado para ser muy focalizado al principio, ampliándose ‘Las TI son una parte importante de nuestra
posteriormente hasta incluir toda la empresa. Otros factores gestión del riesgo porque nada puede hacerse
que determinan el alcance pueden ser el tiempo necesario para
la actividad y las ubicaciones que deban incluirse. Es también sin ellas en la actualidad’, dice Kris Wiluan,
durante esta fase que se selecciona el método de evaluación director ejecutivo (CEO) de KS Energy
del riesgo y se describen los subsiguientes sistemas de medición Services Limited7.
del proceso de gestión del riesgo TI.
IBM Global Technology Services 9

El siguiente paso consiste en realizar un análisis de ‘todas las Actuar


capacidades’ de los servicios TI para identificar riesgos TI Una vez que se han documentado y se han priorizado los
cuantificables y definir métricas de rendimiento. Esto ayuda KPIs y los KRIs en relación con los objetivos estratégicos
a determinar los KPIs y KRIs más significativos y ayuda a de negocio, el reto pasa a ser el de implementar planes de
cuantificar el riesgo TI para la empresa en base a las capacidades tratamiento equilibrado mediante el empleo de planes de
de rendimiento TI. Este conocimiento aumenta la capacidad comunicación más claros y la continua monitorización
que tiene la organización para definir y priorizar opciones de de los indicadores de riesgo. En esta fase, el plan de gestión
tratamiento equilibrado, colocarlas en una hoja de ruta para del riesgo se implementa asignando los distintos recursos
implementar soluciones de mitigación con seguridad e identificar de la organización con la responsabilidad para actuar. Los
controles que faciliten la monitorización de los cambios que responsables del riesgo establecen y gestionan el riesgo de TI
puedan impedir el éxito. para ayudar a proporcionar la alineación con los objetivos de
negocio y para ayudar a incrementar la implicación en toda la
La evaluación también debe incluir el impacto potencial en los organización de todos los niveles: alta dirección, las líneas de
objetivos estratégicos de negocio en el caso de que se materialice negocio, profesionales TI, miembros del consejo de dirección y
el riesgo TI, provocando que el servicio TI no pueda empleados9.
proporcionar el nivel previsto de servicio. Este análisis de
impacto puede llevarse a cabo como una evaluación tanto La continua monitorización de los riesgos TI en base a las
cuantitativa (pérdida financiera directa o incremento en el métricas significativas diseñadas durante la fase de evaluación
coste de prestación de un servicio) como cualitativa (impacto ayuda a preparar a la empresa para actuar con responsabilidad
en el riesgo reputacional). El método IBM Operational Risk en los agentes de tensión aplicados en toda la organización.
Quantification (ORQ) ayuda a analizar las amplias categorías Estos mismos indicadores deben revisarse continuamente para
de sucesos de riesgo, incluyendo los ‘eventos de arriba abajo’, que proporcionen una alineación sostenida con los objetivos
cuya gravedad se mide directamente en pérdidas financieras, cambiantes del negocio. La monitorización puede cubrir
omitiendo los ‘sucesos de abajo arriba’ y detallados relacionados muchas áreas tanto de TI como del negocio, dependiendo de
con los procesos, que se propagan a través de una red de recursos los resultados de la evaluación del riesgo y la definición del KRI.
de proceso para mostrar en última instancia un resultado de Algunos ejemplos pueden ser el ‘porcentaje de proyectos de
impacto financiero.8 desarrollo y mantenimiento de aplicaciones entregados a tiempo
o con antelación’ o el ‘tiempo medio transcurrido para lograr la
Es importante que la organización no pierda de vista los riesgos resolución de la incidencia’.
de especialidad o cumplimiento normativo mientras amplía
su vista de la resiliencia. Al contrario, debe andar un recorrido En base a los resultados de la evaluación, la selección de las
evolutivo hacia la resiliencia mediante la inclusión de un acciones de mitigación del riesgo debe equilibrarse con el
conjunto más amplio de riesgos en el proceso de evaluación impacto potencial en el negocio en case de que se produzca
y priorización con el fin de proporcionar una evaluación el riesgo. El establecimiento de procesos de monitorización
amplia por parte de los grupos de interés de la empresa. La puede ser costoso, ya que cada KRI es igual a un coste de
fase de evaluación se ha diseñado para proporcionar un sólido monitorización. Es crucial poder encontrar esta inversión óptima
rendimiento e índices de riesgo en forma de KPIs y KRIs, los para la empresa que desee obtener una gestión del riesgo más
cuales pueden ofrecer una mejor visibilidad de los objetivos exitosa, a la vez que se mantiene la responsabilidad fiscal.
estratégicos de negocio y de los servicios TI que les dan soporte.
Se genera un plan de gestión de riesgo, que incluye respuestas
responsables y adecuadas al riesgo identificado en forma de
controles o protecciones.
10 Alineación de las TI con los objetivos estratégicos de negocio

A medida que el negocio lleva a cabo la transición a este nuevo Mediante la implementación de un enfoque integral y
sistema de gestión, necesita el continuo compromiso de la alta estructurado, las organizaciones pueden asignar recursos en
dirección, tal como se ha establecido en la fase de determinación la empresa, monitorizar continuamente el riesgo TI mediante
y adecuar los recurdos para desarrollar sólidos programas de métricas significativas y comunicar el programa de gestión del
comunicación, sensibilización y formación. Estos programas riesgo TI a todos los grupos de interés. Esta cultura proactiva
son necesarios para soportar la integración de la gestión del del riesgo hace posible dar una respuesta más rápida y adecuada,
riesgo TI en las actividades más amplias del gobierno, el riesgo así como encontrar el equilibrio óptimo entre el riesgo TI y el
y el cumplimiento normativo10. Adicionalmente, el hecho de coste de la mitigación del riesgo.
sensibilizar a todos los grupos de interés, formarlos y que sean
capaces de utilizar el programa de riesgo TI, ayuda a poner de ¿Por qué IBM?
relieve que la gestión del riesgo TI forma parte del trabajo de IBM proporciona servicios de gestión del riesgo TI a clientes
todo el mundo. Durante esta fase de transición, estos programas que necesiten identificar, conocer, gestionar y responder más
de formación y sensibilización deben dirigirse a todos los proactivamente a los riesgos operacionales y a las disrupciones
niveles de empleados y deben ayudar a los grupos de interés de negocio. Podemos ayudarle a mantener operaciones de
a comprender sus roles y empezar a elaborar informes normales negocio casi continuas, permitiéndole proteger mejor su imagen
en los diferentes niveles implicados en el programa. de marca y dar soporte al crecimiento de su cuenta de resultados
y seguir siendo un proveedor de confianza para sus clientes y
Resumen socios. Por medio de estándares de la industria, tales como ISO
La proliferación de servicios TI críticos para el logro de e ISACA, los especialistas en resiliencia de IBM se familiarizan
los objetivos estratégicos de negocio presenta riesgos y con su entorno, ayudan a adaptar el marco de resiliencia a sus
oportunidades únicos. Más que nunca, las TI deben ser fiables, necesidades únicas, revisar los materiales auxiliares respectivos
predecibles, disponibles y seguras para poder soportar procesos que deben utilizarse en la evaluación y proporcionar una hoja
críticos de negocio e iniciativas clave. La identificación de los de ruta para la remediación y la mejora. Como uno de los líderes
riesgos para el negocio asociados al uso de las TI requiere una globales en soluciones TI, IBM ofrece una amplia gama de
amplia visión de los riesgos TI y de los servicios TI en toda la productos y servicios, que nuestros asesores aplican para ayudar
organización. Esto no se puede llevar a cabo adecuadamente con a satisfacer las necesidades de gestión del riesgo en constante
el enfoque tradicional que solamente contempla las amenazas evolución.
físicas y naturales que pueden afectar a la prestación de servicios
TI. Al contrario, como ha demostrado este artículo, es el
momento de que las TI tiendan la base de la evaluación de
impactos basada en las amenazas y que amplíen el espectro
de riesgos que incluyen para proteger mejor a la empresa
y que le permita cumplir sus objetivos estratégicos.
Notas
Para más información
Si desea obtener más información sobre IBM Resiliency
Consulting Services, el método de gestión del riesgo TI de
IBM o el espectro de riesgos TI, puede ponerse en contacto
con su representante de marketing de IBM o Business Partner
(BP) de IBM, o bien visitar la siguiente página web: IBM España, S.A.
Tel.: 901 100 400
ibm.com/services/continuity C/Sta. Hortensia, 26-28
28002 Madrid
Por otra parte, IBM Global Financing puede ayudarle a adquirir España

las soluciones de TI que su empresa necesita de la forma más La página inicial de IBM se encuentra en ibm.com
estratégica y rentable posible. Nos asociaremos con clientes IBM, el logotipo de IBM e ibm.com son marcas registradas de International
con crédito para personalizar una solución de financiación de Business Machines Corporation en Estados Unidos, en otros países o en
TI que se adapte a sus objetivos empresariales, permitir una ambos. Si éstas y otras marcas registradas de IBM son marcadas en su
primera aparición en esta información con un símbolo de marca registrada
gestión eficaz del dinero y mejorar su coste total de propiedad. (® o ™), estos símbolos indican marcas registradas en EE.UU. o marcas
IBM Global Financing es su elección más inteligente para registradas según el derecho constitucional de propiedad de IBM en
financiar inversiones fundamentales en TI y propulsar su el momento que se publicó esta información. Estas marcas registradas
también pueden ser marcas registradas o marcas registradas según el
empresa. Si desea más información, visite: ibm.com/financing/es derecho consuetudinario en otros países.

Encontrará una lista actualizada de las marcas registradas de IBM en


la web ‘Información de copyright y marcas registradas’ en
ibm.com/legal/copytrade.shtml

Otros nombres de empresas, productos y servicios pueden ser marcas


registradas o marcas de servicio de terceros.

Las referencias hechas en esta publicación a productos, programas o servicios


1 ISACA, www.isaca.org, recuperado el 4 de junio de 2012. de IBM no implican que IBM tenga previsto comercializar dichos productos,
programas o servicios en todos los países en los que opera.
2 ‘The Essential CIO Insights from the Global Chief Information
Officer Study’, IBM, mayo de 2011. Las referencias a un producto, programa o servicio de IBM no pretenden
3
afirmar ni implicar que únicamente pueda utilizarse dicho producto,
‘La evolución en el papel de los directores de TI y los CIOs: programa o servicio. En su lugar, puede utilizarse cualquier producto,
Conclusiones del estudio de riesgos TI global de IBM 2010’, programa o servicio funcionalmente equivalente.
IBM, septiembre de 2012.
4 Los productos de hardware de IBM se fabrican a partir de componentes
‘Tendencias clave que impulsan la resiliencia de negocio y el riesgo global:
nuevos o a partir de componentes nuevos y usados. En algunos casos, el
Conclusiones del estudio de riesgo y resiliencia de negocio global de
producto de hardware puede no ser nuevo y puede haberse instalado con
IBM 2011’, septiembre de 2011.
anterioridad. En cualquier caso, son aplicables los términos de la garantía
5 ‘Tendencias clave que impulsan la resiliencia de negocio y el riesgo global: de IBM.
Conclusiones del estudio de riesgo y resiliencia de negocio global de
IBM 2011’, septiembre de 2011. Esta publicación sólo tiene carácter de orientación general. La información
está sujeta a cambios sin previo aviso. Póngase en contacto con su
6 ‘Tendencias clave que impulsan la resiliencia de negocio y el riesgo global:
representante de ventas de IBM o su distribuidor local para consultar
Conclusiones del estudio de riesgo y resiliencia de negocio global de la información más reciente sobre productos y servicios de IBM.
IBM 2011’, septiembre de 2011.
7 ‘Tendencias clave que impulsan la resiliencia de negocio y el riesgo global:
Esta publicación contiene direcciones de Internet que no son de IBM.
IBM no es responsable de la información que se encuentra en estas
Conclusiones del estudio de riesgo y resiliencia de negocio global de páginas Web.
IBM 2011’, septiembre de 2011.
8 ‘La analítica del riesgo operacional en el contexto de la infraestructura IBM no proporciona asesoramiento legal, contable o de auditoría, ni
representa o garantiza que sus productos o servicios cumplan la legislación
de las tecnologías de la información (TI)’, IBM, marzo de 2012.
vigente. Los clientes son responsables del cumplimiento de las disposiciones
9 ‘Tendencias clave que impulsan la resiliencia de negocio y el riesgo global:
legales y normativas vigentes, incluidas las normativas y legislaciones
Conclusiones del estudio de riesgo y resiliencia de negocio global de nacionales.
IBM 2011’, septiembre de 2011.
Las fotografías pueden mostrar modelos en fase de diseño.
10 ‘La analítica del riesgo operacional en el contexto de la infraestructura

de las tecnologías de la información (TI)’, IBM, marzo de 2012. © Copyright IBM Corporation 2012

BUW03027-ESES-02

También podría gustarte