Biblioteca › Cumplimiento y gestión (SIG) › Continuidad del negocio
Continuidad del negocio (BCMS)
Vas a medir cuánto cuesta cada hora de parada (BIA), fijar el RTO y el RPO de tus procesos críticos, escribir los planes que los protegen y probarlos con un simulacro. Al terminar, el módulo te dirá con un número cuántos procesos críticos están realmente protegidos.
Antes de empezar
- Plan Business.
- Los procesos ya cargados en Organización. El BCMS no inventa procesos: reutiliza los del SIG, así que si Organización está vacía, el BIA también lo estará.
- Un dato de negocio por proceso: cuánto se deja de facturar (o cuánto cuesta) cada hora que ese proceso está caído. No hace falta que sea exacto; hace falta que sea de alguien que lo pueda defender.
Paso a paso
Abre el módulo y mira las tres cifras que importan
En la barra GOBERNANZA (SIG) pulsa Continuidad. Del encabezado, quédate con Sin BIA, Críticos sin plan y Cumplim. RTO. Todo lo demás es contexto.
Si hay una crisis declarada, el módulo la pone arriba del todo con una franja roja y un enlace directo: «1 crisis en curso — abrir el War Room». No hay que buscarla.
Haz el BIA: qué duele y cuánto
Abre la pestaña BIA. Aquí evalúas el impacto de interrumpir cada proceso y fijas sus tiempos objetivo. La tabla tiene una fila por proceso con CRITICIDAD (Muy crítico, Crítico, Importante), IMPACTO MÁX., PÉRDIDA/HORA en balboas, RTO, RPO y una marca en PLAN cuando ese proceso ya está cubierto por un plan.
Los dos tiempos no son lo mismo y confundirlos arruina el ejercicio: el RTO es en cuánto tiempo tienes que estar operando otra vez; el RPO es cuánta información puedes permitirte perder. Un RPO de 1 hora obliga a respaldos cada hora, no cada noche.
Escribe los planes
En Planes pulsa + Nuevo plan. Cada plan lleva su tipo —Continuidad (BCP) o Recuperación TI (DRP)—, su versión y su estado (Vigente), y muestra a cuántos procesos cubre. El selector Todos los tipos filtra la lista.
Un BCP responde «cómo sigue operando el negocio»; un DRP responde «cómo vuelve a levantarse la tecnología». Sepáralos: el primero lo ejecuta la gerencia, el segundo TI, y en una crisis real nadie tiene tiempo de leer un documento que mezcla ambos.
Registra la infraestructura de recuperación
La pestaña DRP · Backups · Sitios es donde vive lo que hace posible cumplir el RPO: los respaldos y los sitios alternos. Y la pestaña Estrategias guarda las decisiones de fondo (sitio alterno, proveedor redundante, trabajo remoto). Sin esto, el RPO del BIA es una aspiración.
Programa un simulacro y anota el tiempo real
Esta es la pestaña que separa la continuidad de verdad del PDF de continuidad. En Simulacros pulsa + Programar simulacro. La tabla muestra TIPO, FECHA, OBJETIVO/REAL, CUMPLIMIENTO y RESULTADO.
Fíjate en la columna OBJETIVO/REAL: es donde se cae la mayoría de los sistemas de continuidad. Un RTO de 4 h contra un tiempo real de 5 h 20 min da 78 % y resultado Parcial — y eso, que parece un mal dato, es el mejor dato que puede tener el módulo: significa que alguien lo probó de verdad.
Usa el War Room cuando pase de verdad
En Crisis · War Room está el Centro de crisis y el botón rojo Declarar crisis. Cada crisis registra su severidad (Mayor), su estado (Contenida), la hora de inicio y quién está en el comité.
Declarar la crisis en el sistema no es burocracia: es lo que deja la cronología que después vas a necesitar para la lección aprendida y para el informe al regulador o al cliente.
Cierra el ciclo con escenarios y lecciones
Escenarios · What-If te deja simular la caída de un activo o un proveedor y ver, en el mapa de dependencias, qué procesos se arrastran detrás. Config y lecciones guarda lo aprendido en cada crisis y simulacro. Vuelve al BIA con esas lecciones: casi siempre hay un RTO que había que corregir.
Casos prácticos
Financiera Istmo Crédito, S.A. — el respaldo nocturno que no aguantaba el RPO
En el BIA fijan Facturación como Muy crítico: B/. 450 por hora de parada, RTO 4 h y RPO 1 h. En DRP · Backups descubren que el respaldo corre una vez al día, a las 2 a. m.: el RPO real es de hasta 24 horas, no de 1. La brecha no la encontró una auditoría, la encontró escribir dos números al lado. Corrigen a respaldo horario del motor de base de datos y programan el simulacro para verificarlo.
Bufete Serrano & Asociados — el simulacro que salió en 5 h 20 min
Programan un simulacro Funcional de recuperación de TI contra un RTO de 4 h. El equipo tarda 5 h 20 min: cumplimiento 78 %, resultado Parcial. En la lección queda escrito lo que costó la hora extra: nadie tenía la clave del proveedor de correo fuera del correo mismo. Se abre una CAPA en Mejora Continua y el siguiente simulacro cierra en 3 h 40 min. Ahora el 100 % de cumplimiento de RTO significa algo.
Preguntas frecuentes
¿RTO y RPO, otra vez: cuál es cuál?
RTO = tiempo: en cuánto tienes que volver a operar. RPO = datos: cuánta información aceptas perder. El RTO lo cumple tu plan de recuperación; el RPO lo cumple tu frecuencia de respaldo. Son independientes: puedes levantar el servicio en 2 horas con datos de anteayer.
¿Cada cuánto hay que hacer un simulacro?
Adelys no impone una frecuencia; la fija tu política en Config y lecciones y el encabezado te avisa con Simulacros pend.. La práctica habitual para un proceso muy crítico es al menos uno al año, y siempre uno después de un cambio grande de infraestructura.
Marqué un proceso como crítico y me sale en «Críticos sin plan». ¿Qué falta?
Falta asociarlo a un plan en la pestaña Planes. Un proceso pasa a crítico protegido cuando tiene BIA y está cubierto por un plan vigente; con una sola de las dos cosas sigue contando como desprotegido.
¿Tengo que declarar crisis por cada incidente?
No. Un incidente se registra en Mejora Continua. La crisis se declara cuando activas un plan de continuidad y convocas al comité — es un estado del negocio, no un ticket.
Sigue con
- Organización y mejora continua — de la lección aprendida a la CAPA que la cierra.
- Gestión de riesgos — los riesgos de continuidad y sus controles.
- Executive Cockpit — el Cumplimiento de RTO como KPI de dirección.