CA-05 · Normas ISO

Consultoría ISO 22301: continuidad de negocio

El sistema de gestión de la continuidad de negocio para empresas que ya han tenido un susto, o que no quieren tenerlo: qué procesos no pueden parar, cuánto tiempo aguantan parados y con qué recursos mínimos se recuperan.

Bote salvavidas colgado de las grúas en la cubierta de un barco
NormaUNE-EN ISO 22301:2019
Núcleo del trabajoBIA + RTO, RPO y MTPD
ValidaciónSimulacro anual recomendado
En pocas palabras

Qué es la consultoría ISO 22301 y para quién es

La consultoría ISO 22301 te ayuda a definir qué procesos no pueden parar, cuánto tiempo aguantan parados y con qué plan se recuperan. Partimos del análisis de impacto de negocio (BIA), fijamos RTO, RPO y MTPD y construimos los planes de continuidad y de recuperación, que se prueban con simulacros.

Qué incluye

Qué incluye la consultoría ISO 22301

El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.

BIA · análisis de impacto

Procesos críticos, dependencias, y RTO/RPO/MTPD calculados con el negocio, no impuestos desde fuera.

Estrategia de continuidad

Redundancia, replicación, contratos con proveedores alternativos: las decisiones que hacen posible cumplir el RTO fijado.

Plan operativo de continuidad

Qué hacer durante el incidente para seguir operando en modo degradado, con roles y decisiones asignados por nombre, no por cargo genérico.

Plan operativo de recuperación

Cómo se vuelve a la normalidad una vez contenido el incidente, con criterios claros de cuándo darlo por cerrado.

Pruebas y simulacros

Calendario anual de ejercicios: de mesa (tabletop), funcionales y, cuando procede, a escala real.

Revisión post-incidente y de seguimiento

Lecciones aprendidas formalizadas tras cada simulacro o incidente real, y preparación de las auditorías de seguimiento del certificado.

El proceso · cuatro tiempos

Cómo implantamos la ISO 22301: del BIA al simulacro

  1. 01

    BIA

    Análisis de impacto: procesos críticos, dependencias entre ellos, y RTO/RPO/MTPD fijados proceso a proceso, no para la empresa entera.

  2. 02

    Estrategia

    Decisiones sobre redundancia, replicación, contratos con proveedores alternativos y dimensionamiento del equipo de respuesta.

  3. 03

    Planes

    Plan operativo de continuidad (cómo seguir en degradado) y plan operativo de recuperación (cómo volver a la normalidad), documentados por separado.

  4. 04

    Pruebas

    Simulacro completo al menos una vez al año, con ejercicios de mesa más ligeros y frecuentes entre medias. Sin prueba no hay garantía.

ISO 22301 obliga a documentar tres cosas que la mayoría de empresas nunca se ha parado a escribir: qué procesos no pueden detenerse sin poner en riesgo el negocio, durante cuánto tiempo podrían estar parados sin daño irreversible, y con qué plan concreto se recuperan. No es una norma de informática, aunque el riesgo tecnológico suela ser el disparador más habitual. Cubre cualquier interrupción grave: incendio, ciberataque, baja de una persona clave, ruptura de un proveedor único, un corte de suministro. La aprende casi siempre la empresa que ya ha tenido un susto real.

El análisis de impacto de negocio (BIA) como ejercicio central

El trabajo se apoya en un único ejercicio central: el análisis de impacto de negocio o BIA (Business Impact Analysis). Ahí se identifican los procesos críticos, se mide cómo crece el daño cuanto más tiempo llevan parados y se fijan, proceso a proceso, tres cifras que después gobiernan todo el diseño técnico y organizativo: el RTO, el RPO y el MTPD.

Leer másLeer menos

Sin ese ejercicio, cualquier plan de continuidad es una lista de buenas intenciones sin orden de prioridad.

Estrategia de continuidad y planes operativos de ISO 22301

Sobre esas cifras se construye la estrategia: qué se replica en otro sitio, qué se contrata con redundancia, qué acuerdo hace falta cerrar con un proveedor alternativo, qué papel tiene cada persona del equipo de respuesta. La estrategia se traduce en dos planes operativos distintos y complementarios: el plan de continuidad, que dice cómo seguir operando en modo degradado mientras dura el incidente, y el plan de recuperación, que dice cómo se vuelve a la normalidad.

Leer másLeer menos

Los dos se prueban, no se dan por buenos sobre el papel.

Mantener la certificación ISO 22301 y su relación con ISO 27001 y el ENS

Lo que ISO 22301 no es: no es un documento de recuperación ante desastres informáticos por sí solo (eso es una pieza técnica dentro del plan, no el plan entero), no es una copia de seguridad bien hecha, y no es un procedimiento que se certifica una vez y se archiva.

Leer másLeer menos

El certificado se mantiene con auditorías de seguimiento y se sostiene con simulacros periódicos: un plan que nunca se ha probado casi nunca funciona como estaba escrito la primera vez que hace falta de verdad.

Se cruza de forma natural con otras tres piezas del grupo. Con ISO 27001 cuando el riesgo principal es informático: la 27001 ya exige, desde su edición de 2022, controles específicos de continuidad. Con el Esquema Nacional de Seguridad si la empresa es pública o presta servicio al sector público. Y, si el sector está sujeto a NIS2 o a DORA, con el trabajo regulatorio que lleva Summum Consultoría, porque ambas normas exigen capacidad de continuidad operativa como parte de su marco de gestión de riesgos, no como un anexo opcional.

El BIA: la pregunta que hay que responder antes de escribir nada

El análisis de impacto de negocio empieza por un inventario de procesos, no de sistemas. Para cada proceso se responde a tres preguntas en orden: ¿qué pasa si se para una hora?, ¿qué pasa si se para un día?, ¿qué pasa si se para una semana? El daño se mide en varias dimensiones a la vez: económica directa, legal o contractual, reputacional y operativa (qué otros procesos dependen de este y se paran en cascada).

Leer másLeer menos

De ese ejercicio sale la lista de procesos verdaderamente críticos, casi siempre más corta de lo que la empresa esperaba. Es habitual que una pyme identifique entre tres y seis procesos de los que depende el grueso de la facturación, frente a la veintena de procesos que aparecen en el mapa general de la organización. Sobre esa lista corta se concentra después todo el presupuesto de continuidad, en vez de repartirlo sin criterio.

RTO, RPO y MTPD: qué miden y cómo se fijan en una pyme

Las tres métricas se fijan proceso a proceso, nunca para la empresa entera, y se apoyan en un principio simple: el RTO tiene que quedar siempre por debajo del MTPD, con margen. Si coinciden, no hay red de seguridad.

Leer másLeer menos
MétricaQué mideEjemplo: taller industrial de 40 personas con tienda online
RTO (tiempo objetivo de recuperación)Cuánto se tarda en restablecer el proceso tras el incidenteERP y facturación: 4 horas · Tienda online: 8 horas · Producción en planta: 24 horas
RPO (punto objetivo de recuperación)Cuánta información, en tiempo, se puede permitir perderERP y facturación: 1 hora (copia horaria) · Tienda online: 15 minutos · Producción: 24 horas (parte de turno en papel como respaldo)
MTPD (periodo máximo tolerable de interrupción)Límite absoluto a partir del cual el daño deja de ser asumibleERP y facturación: 24 horas · Tienda online: 48 horas (pedidos se pueden retrasar un día) · Producción: 72 horas (compromiso con el cliente principal)

Es un ejemplo ilustrativo, no una plantilla: las cifras reales de cada empresa salen del BIA, nunca de una tabla genérica. Lo que sí es constante es el orden de trabajo: primero se mide el impacto, después se fijan las tres cifras, y solo entonces se diseña la estrategia técnica capaz de cumplirlas. Diseñar la copia de seguridad antes de saber el RPO objetivo es empezar la casa por el tejado.

Qué es y qué NO es ISO 22301

ISO 22301 certifica un sistema de gestión de la continuidad de negocio: la disciplina completa de identificar procesos críticos, fijar objetivos de recuperación, construir la estrategia, documentar los planes y probarlos con regularidad. Lo certifica un organismo externo acreditado, no la consultora que acompaña la implantación.

Leer másLeer menos

Lo que no es: no es un plan de recuperación ante desastres informáticos por sí solo (el DRP técnico es una pieza dentro del plan de continuidad, no el plan entero); no es una política de copias de seguridad, por bien hecha que esté; no es un documento que se redacta una vez y se archiva para el día de la auditoría; y no la sustituye un seguro de interrupción de negocio, que cubre la pérdida económica pero no dice cómo se sigue operando mientras dura el incidente.

Si tu preocupación es la seguridad de la cadena de suministro, tenemos también el servicio de ISO 28000.

Cómo se prueba un plan de continuidad: tipos de ejercicio

Un plan que no se ha probado es una hipótesis, no una garantía. La norma exige pruebas periódicas y distingue, en la práctica del sector, tres niveles de exigencia creciente:

Leer másLeer menos
Tipo de ejercicioEn qué consisteFrecuencia habitual
Ejercicio de mesa (tabletop)El equipo de respuesta discute un escenario simulado sin activar sistemas reales; se valida que cada persona conoce su rolTrimestral o semestral
Prueba funcionalSe activa una parte concreta del plan sobre sistemas reales o de contingencia, sin afectar a la operación completaSemestral o anual
Simulacro a escala realSe activa el plan de principio a fin, incluida la comunicación de crisis, como si el incidente fuera realAnual, como práctica recomendada

La norma en sí no fija esa frecuencia: exige un programa de ejercicios y pruebas a intervalos planificados, y es la práctica del sector la que suele traducirlo en un simulacro completo anual. Cada ejercicio deja hallazgos: pasos del plan que no funcionaron como estaba escrito, contactos desactualizados, dependencias que nadie había mapeado. Esos hallazgos se formalizan como revisión post-ejercicio y alimentan la siguiente versión del plan; es la parte del trabajo que más veces se salta y la que más veces evita que un plan bonito sobre el papel falle el día que hace falta de verdad.

Atendemos a empresas de Castilla y León desde nuestra oficina de Valladolid.

Para ver qué otras normas encajan con tu caso, usa el selector de norma ISO.

Marco normativo

El marco regulatorio

Normas y reglamentos verificados que aplican a este servicio: UNE-EN ISO 22301:2019, Real Decreto 311/2022, de 3 de mayo (Esquema Nacional de Seguridad), Anexo II, ISO/IEC 27001:2022, Anexo A, controles 5.29 y 5.30….

UNE

UNE-EN ISO 22301:2019

Sistema de gestión de la continuidad del negocio, certificable por un organismo acreditado por ENAC. Es la norma base de este servicio.

ES

RD 311/2022, de 3 de mayo (Esquema…

La familia de medidas op.cont (continuidad del servicio) exige, según el nivel de disponibilidad del sistema: análisis de impacto desde nivel MEDIO; y plan de continuidad, pruebas periódicas y medios alternativos desde nivel ALTO. En categoría BÁSICA no aplica ninguna de las cuatro.

ISO

ISO/IEC 27001:2022, Anexo A, controles…

5.29 exige mantener la seguridad de la información durante una disrupción, no solo restaurarla; 5.30 exige que las TIC estén preparadas para sostener la continuidad del negocio.

UE

2022/2555 (NIS2), artículo 21.2.c

Incluye la continuidad de las actividades, la gestión de copias de seguridad y recuperación ante catástrofe, y la gestión de crisis, entre las medidas mínimas de gestión de riesgos de ciberseguridad exigidas a las entidades esenciales e importantes. Desarrollo normativo en Summum Consultoría.

UE

2022/2554 (DORA), artículo 11

Obliga a las entidades financieras a hacer un análisis de impacto en el negocio, mantener planes de continuidad de TIC y probarlos al menos una vez al año. Desarrollo normativo en Summum Consultoría.

Preguntas frecuentes

ISO 22301

¿Qué es exactamente el BIA y por qué es el punto de partida?

El análisis de impacto de negocio identifica qué procesos son críticos y mide cómo crece el daño cuanto más tiempo llevan parados. De ahí salen el RTO, el RPO y el MTPD de cada proceso, que son los datos que después condicionan toda la estrategia técnica y el presupuesto. Sin BIA, cualquier plan de continuidad prioriza a ciegas.

¿Qué diferencia hay entre RTO, RPO y MTPD?

El RTO (tiempo objetivo de recuperación) es cuánto se tarda en restablecer un proceso tras el incidente. El RPO (punto objetivo de recuperación) es cuánta información como máximo se puede permitir perder, medida en tiempo desde la última copia válida. El MTPD (periodo máximo tolerable de interrupción) es el límite absoluto a partir del cual el daño deja de ser asumible para el negocio. El RTO siempre tiene que quedar por debajo del MTPD, nunca al mismo nivel.

¿Cuándo merece la pena certificarse en ISO 22301?

Casi siempre aparece tras haber sufrido un incidente grave, cuando la actividad está regulada y exige continuidad de negocio (banca, seguros, infraestructuras críticas, sector público), o cuando un cliente clave la pide como condición del contrato. También tiene sentido preventivo en empresas con un único proceso del que depende toda la facturación.

Ya tenemos un plan de continuidad interno, ¿para qué sirve certificarlo?

Si ya existe un plan interno, lo aprovechamos como punto de partida: no se reescribe desde cero. La ISO 22301 lo estructura conforme al estándar internacional, obliga a fijar RTO/RPO/MTPD con criterio y añade la disciplina de pruebas y auditoría periódica que la mayoría de planes internos no tiene.

¿Con qué frecuencia hay que hacer simulacros?

Recomendamos un simulacro completo anual que active el plan de continuidad de principio a fin, complementado con ejercicios de mesa (tabletop) más ligeros y frecuentes para mantener al equipo entrenado entre medias. Un plan que nunca se prueba suele fallar precisamente en el detalle que nadie había anticipado.

¿Qué relación tiene ISO 22301 con el Esquema Nacional de Seguridad?

El ENS exige, dentro de su Anexo II, la familia de medidas op.cont (continuidad del servicio): análisis de impacto desde nivel medio, y plan de continuidad, pruebas periódicas y medios alternativos desde nivel alto (en categoría básica no aplica ninguna). Son, en esencia, el mismo trabajo que pide ISO 22301. Si la empresa es pública o presta servicio a las administraciones con un sistema de nivel medio o alto, conviene diseñar ambos a la vez para no duplicar esfuerzo.

¿Y con NIS2 y DORA?

Las dos exigen capacidad de continuidad operativa como parte de su marco de gestión de riesgos: NIS2 la incluye entre las medidas mínimas de ciberseguridad que deben adoptar las entidades esenciales e importantes, y DORA obliga al sector financiero a hacer su propio análisis de impacto en el negocio y a probar los planes de continuidad de TIC al menos una vez al año. La parte normativa y de cumplimiento de ambas la lleva Summum Consultoría; nosotros construimos el sistema de continuidad que las sustenta.

¿Cómo se relaciona con ISO 27001?

Cuando el riesgo principal es informático, las dos normas se refuerzan: ISO 27001:2022 incluye en su Anexo A los controles 5.29 (seguridad de la información durante la disrupción) y 5.30 (preparación de las TIC para la continuidad del negocio), que se apoyan directamente en el BIA y el RTO/RPO fijados en ISO 22301. Muchas empresas certifican ambas de forma coordinada.

¿Qué diferencia hay entre plan de continuidad y plan de recuperación?

El plan de continuidad dice cómo seguir operando en modo degradado mientras dura el incidente; el plan de recuperación dice cómo se vuelve a la normalidad. Son distintos y complementarios, se construyen sobre las cifras del BIA (RTO, RPO y MTPD) y los dos se prueban, no se dan por buenos sobre el papel.

Cluster Summum

Cómo se cruza con las hermanas.

22301 rara vez viaja sola: se apoya en 27001 cuando el riesgo es informático, en el ENS cuando el cliente es público, y en el trabajo regulatorio de NIS2 y DORA cuando el sector está sujeto a ellas.