Adelys Docs

BibliotecaCumplimiento y gestión (SIG) › Continuidad del negocio

Continuidad del negocio (BCMS)

Vas a medir cuánto cuesta cada hora de parada (BIA), fijar el RTO y el RPO de tus procesos críticos, escribir los planes que los protegen y probarlos con un simulacro. Al terminar, el módulo te dirá con un número cuántos procesos críticos están realmente protegidos.

Módulo: Continuidad del Negocio (BCMS) Desde el plan: Business ⏱ 15 min

Antes de empezar

Paso a paso

1

Abre el módulo y mira las tres cifras que importan

En la barra GOBERNANZA (SIG) pulsa Continuidad. Del encabezado, quédate con Sin BIA, Críticos sin plan y Cumplim. RTO. Todo lo demás es contexto.

Si hay una crisis declarada, el módulo la pone arriba del todo con una franja roja y un enlace directo: «1 crisis en curso — abrir el War Room». No hay que buscarla.

Panel de Continuidad del Negocio (BCMS): cifras de procesos, con BIA, sin BIA, críticos protegidos, críticos sin plan, planes, crisis activas y cumplimiento de RTO; franja roja de crisis en curso con enlace al War Room; tarjeta de procesos críticos con pérdida por hora y tarjeta de procesos críticos sin plan; abajo el mapa de dependencias
El panel resume la pregunta del módulo: ¿qué procesos críticos están protegidos y cuánto me cuesta cada hora que no lo estén?
2

Haz el BIA: qué duele y cuánto

Abre la pestaña BIA. Aquí evalúas el impacto de interrumpir cada proceso y fijas sus tiempos objetivo. La tabla tiene una fila por proceso con CRITICIDAD (Muy crítico, Crítico, Importante), IMPACTO MÁX., PÉRDIDA/HORA en balboas, RTO, RPO y una marca en PLAN cuando ese proceso ya está cubierto por un plan.

Los dos tiempos no son lo mismo y confundirlos arruina el ejercicio: el RTO es en cuánto tiempo tienes que estar operando otra vez; el RPO es cuánta información puedes permitirte perder. Un RPO de 1 hora obliga a respaldos cada hora, no cada noche.

Pestaña BIA con tres procesos evaluados: Facturación muy crítico con impacto 5, pérdida de B/. 450 por hora, RTO 4 h y RPO 1 h; Gestión Comercial crítico con B/. 200 por hora, RTO 8 h y RPO 4 h; Respaldos y Recuperación importante con B/. 80 por hora, RTO 24 h y RPO 24 h; los tres con plan asociado
El BIA reutiliza los procesos del SIG. La columna PLAN con el escudo verde es lo que después convierte un proceso crítico en «protegido».
3

Escribe los planes

En Planes pulsa + Nuevo plan. Cada plan lleva su tipo —Continuidad (BCP) o Recuperación TI (DRP)—, su versión y su estado (Vigente), y muestra a cuántos procesos cubre. El selector Todos los tipos filtra la lista.

Un BCP responde «cómo sigue operando el negocio»; un DRP responde «cómo vuelve a levantarse la tecnología». Sepáralos: el primero lo ejecuta la gerencia, el segundo TI, y en una crisis real nadie tiene tiempo de leer un documento que mezcla ambos.

Pestaña Planes con el filtro Todos los tipos, el contador de 2 planes, el botón Nuevo plan y dos tarjetas: Plan DRP — Recuperación TI, tipo Recuperación TI (DRP), versión 2, vigente, 1 proceso; y Plan de Continuidad del Negocio, tipo Continuidad (BCP), versión 2, vigente, 2 procesos
Dos planes vigentes con su versión y los procesos que cubren.
4

Registra la infraestructura de recuperación

La pestaña DRP · Backups · Sitios es donde vive lo que hace posible cumplir el RPO: los respaldos y los sitios alternos. Y la pestaña Estrategias guarda las decisiones de fondo (sitio alterno, proveedor redundante, trabajo remoto). Sin esto, el RPO del BIA es una aspiración.

5

Programa un simulacro y anota el tiempo real

Esta es la pestaña que separa la continuidad de verdad del PDF de continuidad. En Simulacros pulsa + Programar simulacro. La tabla muestra TIPO, FECHA, OBJETIVO/REAL, CUMPLIMIENTO y RESULTADO.

Fíjate en la columna OBJETIVO/REAL: es donde se cae la mayoría de los sistemas de continuidad. Un RTO de 4 h contra un tiempo real de 5 h 20 min da 78 % y resultado Parcial — y eso, que parece un mal dato, es el mejor dato que puede tener el módulo: significa que alguien lo probó de verdad.

Pestaña Simulacros con el botón Programar simulacro y una fila: Simulacro de recuperación TI — Julio, tipo Funcional, fecha 02 ago 26, objetivo/real 4 h / 5 h 20 min, cumplimiento 78 % y resultado Parcial
Objetivo contra tiempo real. Un simulacro que siempre sale al 100 % suele estar mal diseñado.
6

Usa el War Room cuando pase de verdad

En Crisis · War Room está el Centro de crisis y el botón rojo Declarar crisis. Cada crisis registra su severidad (Mayor), su estado (Contenida), la hora de inicio y quién está en el comité.

Declarar la crisis en el sistema no es burocracia: es lo que deja la cronología que después vas a necesitar para la lección aprendida y para el informe al regulador o al cliente.

Pestaña Crisis · War Room con el botón Declarar crisis y una tarjeta de crisis: Caída del Servidor SQL, estado Contenida, severidad Mayor, iniciada el 22 ago 26 a las 10:58 a. m., con 2 personas en comité
El centro de crisis. Al cerrarla, la lección aprendida se registra en Config y lecciones y alimenta el Knowledge Center de Documentos.
7

Cierra el ciclo con escenarios y lecciones

Escenarios · What-If te deja simular la caída de un activo o un proveedor y ver, en el mapa de dependencias, qué procesos se arrastran detrás. Config y lecciones guarda lo aprendido en cada crisis y simulacro. Vuelve al BIA con esas lecciones: casi siempre hay un RTO que había que corregir.

Tip: el mapa de dependencias del panel se alimenta de las relaciones del SIG (proceso → activo → proveedor). Cuanto mejor esté Activos EAM, más útil es el What-If — y menos sorpresas hay el día de la caída real.
Ojo: «100 % de cumplimiento de RTO» sin ningún simulacro registrado no significa nada. Es el cumplimiento sobre lo que se probó. Antes de presumir esa cifra en un comité, mira cuántas filas hay en Simulacros.

Casos prácticos

Financiera Istmo Crédito, S.A. — el respaldo nocturno que no aguantaba el RPO

En el BIA fijan Facturación como Muy crítico: B/. 450 por hora de parada, RTO 4 h y RPO 1 h. En DRP · Backups descubren que el respaldo corre una vez al día, a las 2 a. m.: el RPO real es de hasta 24 horas, no de 1. La brecha no la encontró una auditoría, la encontró escribir dos números al lado. Corrigen a respaldo horario del motor de base de datos y programan el simulacro para verificarlo.

Bufete Serrano & Asociados — el simulacro que salió en 5 h 20 min

Programan un simulacro Funcional de recuperación de TI contra un RTO de 4 h. El equipo tarda 5 h 20 min: cumplimiento 78 %, resultado Parcial. En la lección queda escrito lo que costó la hora extra: nadie tenía la clave del proveedor de correo fuera del correo mismo. Se abre una CAPA en Mejora Continua y el siguiente simulacro cierra en 3 h 40 min. Ahora el 100 % de cumplimiento de RTO significa algo.

Preguntas frecuentes

¿RTO y RPO, otra vez: cuál es cuál?

RTO = tiempo: en cuánto tienes que volver a operar. RPO = datos: cuánta información aceptas perder. El RTO lo cumple tu plan de recuperación; el RPO lo cumple tu frecuencia de respaldo. Son independientes: puedes levantar el servicio en 2 horas con datos de anteayer.

¿Cada cuánto hay que hacer un simulacro?

Adelys no impone una frecuencia; la fija tu política en Config y lecciones y el encabezado te avisa con Simulacros pend.. La práctica habitual para un proceso muy crítico es al menos uno al año, y siempre uno después de un cambio grande de infraestructura.

Marqué un proceso como crítico y me sale en «Críticos sin plan». ¿Qué falta?

Falta asociarlo a un plan en la pestaña Planes. Un proceso pasa a crítico protegido cuando tiene BIA y está cubierto por un plan vigente; con una sola de las dos cosas sigue contando como desprotegido.

¿Tengo que declarar crisis por cada incidente?

No. Un incidente se registra en Mejora Continua. La crisis se declara cuando activas un plan de continuidad y convocas al comité — es un estado del negocio, no un ticket.

Sigue con