BIA · análisis de impacto
Procesos críticos, dependencias, y RTO/RPO/MTPD calculados con el negocio, no impuestos desde fuera.
El sistema de gestión de la continuidad de negocio para empresas que ya han tenido un susto, o que no quieren tenerlo: qué procesos no pueden parar, cuánto tiempo aguantan parados y con qué recursos mínimos se recuperan.

La consultoría ISO 22301 te ayuda a definir qué procesos no pueden parar, cuánto tiempo aguantan parados y con qué plan se recuperan. Partimos del análisis de impacto de negocio (BIA), fijamos RTO, RPO y MTPD y construimos los planes de continuidad y de recuperación, que se prueban con simulacros.
El detalle operativo: lo que entregamos como parte del trabajo y lo que mantenemos vivo después.
Procesos críticos, dependencias, y RTO/RPO/MTPD calculados con el negocio, no impuestos desde fuera.
Redundancia, replicación, contratos con proveedores alternativos: las decisiones que hacen posible cumplir el RTO fijado.
Qué hacer durante el incidente para seguir operando en modo degradado, con roles y decisiones asignados por nombre, no por cargo genérico.
Cómo se vuelve a la normalidad una vez contenido el incidente, con criterios claros de cuándo darlo por cerrado.
Calendario anual de ejercicios: de mesa (tabletop), funcionales y, cuando procede, a escala real.
Lecciones aprendidas formalizadas tras cada simulacro o incidente real, y preparación de las auditorías de seguimiento del certificado.
Análisis de impacto: procesos críticos, dependencias entre ellos, y RTO/RPO/MTPD fijados proceso a proceso, no para la empresa entera.
Decisiones sobre redundancia, replicación, contratos con proveedores alternativos y dimensionamiento del equipo de respuesta.
Plan operativo de continuidad (cómo seguir en degradado) y plan operativo de recuperación (cómo volver a la normalidad), documentados por separado.
Simulacro completo al menos una vez al año, con ejercicios de mesa más ligeros y frecuentes entre medias. Sin prueba no hay garantía.
ISO 22301 obliga a documentar tres cosas que la mayoría de empresas nunca se ha parado a escribir: qué procesos no pueden detenerse sin poner en riesgo el negocio, durante cuánto tiempo podrían estar parados sin daño irreversible, y con qué plan concreto se recuperan. No es una norma de informática, aunque el riesgo tecnológico suela ser el disparador más habitual. Cubre cualquier interrupción grave: incendio, ciberataque, baja de una persona clave, ruptura de un proveedor único, un corte de suministro. La aprende casi siempre la empresa que ya ha tenido un susto real.
El trabajo se apoya en un único ejercicio central: el análisis de impacto de negocio o BIA (Business Impact Analysis). Ahí se identifican los procesos críticos, se mide cómo crece el daño cuanto más tiempo llevan parados y se fijan, proceso a proceso, tres cifras que después gobiernan todo el diseño técnico y organizativo: el RTO, el RPO y el MTPD.
Sin ese ejercicio, cualquier plan de continuidad es una lista de buenas intenciones sin orden de prioridad.
Sobre esas cifras se construye la estrategia: qué se replica en otro sitio, qué se contrata con redundancia, qué acuerdo hace falta cerrar con un proveedor alternativo, qué papel tiene cada persona del equipo de respuesta. La estrategia se traduce en dos planes operativos distintos y complementarios: el plan de continuidad, que dice cómo seguir operando en modo degradado mientras dura el incidente, y el plan de recuperación, que dice cómo se vuelve a la normalidad.
Los dos se prueban, no se dan por buenos sobre el papel.
Lo que ISO 22301 no es: no es un documento de recuperación ante desastres informáticos por sí solo (eso es una pieza técnica dentro del plan, no el plan entero), no es una copia de seguridad bien hecha, y no es un procedimiento que se certifica una vez y se archiva.
El certificado se mantiene con auditorías de seguimiento y se sostiene con simulacros periódicos: un plan que nunca se ha probado casi nunca funciona como estaba escrito la primera vez que hace falta de verdad.
Se cruza de forma natural con otras tres piezas del grupo. Con ISO 27001 cuando el riesgo principal es informático: la 27001 ya exige, desde su edición de 2022, controles específicos de continuidad. Con el Esquema Nacional de Seguridad si la empresa es pública o presta servicio al sector público. Y, si el sector está sujeto a NIS2 o a DORA, con el trabajo regulatorio que lleva Summum Consultoría, porque ambas normas exigen capacidad de continuidad operativa como parte de su marco de gestión de riesgos, no como un anexo opcional.
El análisis de impacto de negocio empieza por un inventario de procesos, no de sistemas. Para cada proceso se responde a tres preguntas en orden: ¿qué pasa si se para una hora?, ¿qué pasa si se para un día?, ¿qué pasa si se para una semana? El daño se mide en varias dimensiones a la vez: económica directa, legal o contractual, reputacional y operativa (qué otros procesos dependen de este y se paran en cascada).
De ese ejercicio sale la lista de procesos verdaderamente críticos, casi siempre más corta de lo que la empresa esperaba. Es habitual que una pyme identifique entre tres y seis procesos de los que depende el grueso de la facturación, frente a la veintena de procesos que aparecen en el mapa general de la organización. Sobre esa lista corta se concentra después todo el presupuesto de continuidad, en vez de repartirlo sin criterio.
Las tres métricas se fijan proceso a proceso, nunca para la empresa entera, y se apoyan en un principio simple: el RTO tiene que quedar siempre por debajo del MTPD, con margen. Si coinciden, no hay red de seguridad.
| Métrica | Qué mide | Ejemplo: taller industrial de 40 personas con tienda online |
|---|---|---|
| RTO (tiempo objetivo de recuperación) | Cuánto se tarda en restablecer el proceso tras el incidente | ERP y facturación: 4 horas · Tienda online: 8 horas · Producción en planta: 24 horas |
| RPO (punto objetivo de recuperación) | Cuánta información, en tiempo, se puede permitir perder | ERP y facturación: 1 hora (copia horaria) · Tienda online: 15 minutos · Producción: 24 horas (parte de turno en papel como respaldo) |
| MTPD (periodo máximo tolerable de interrupción) | Límite absoluto a partir del cual el daño deja de ser asumible | ERP y facturación: 24 horas · Tienda online: 48 horas (pedidos se pueden retrasar un día) · Producción: 72 horas (compromiso con el cliente principal) |
Es un ejemplo ilustrativo, no una plantilla: las cifras reales de cada empresa salen del BIA, nunca de una tabla genérica. Lo que sí es constante es el orden de trabajo: primero se mide el impacto, después se fijan las tres cifras, y solo entonces se diseña la estrategia técnica capaz de cumplirlas. Diseñar la copia de seguridad antes de saber el RPO objetivo es empezar la casa por el tejado.
ISO 22301 certifica un sistema de gestión de la continuidad de negocio: la disciplina completa de identificar procesos críticos, fijar objetivos de recuperación, construir la estrategia, documentar los planes y probarlos con regularidad. Lo certifica un organismo externo acreditado, no la consultora que acompaña la implantación.
Lo que no es: no es un plan de recuperación ante desastres informáticos por sí solo (el DRP técnico es una pieza dentro del plan de continuidad, no el plan entero); no es una política de copias de seguridad, por bien hecha que esté; no es un documento que se redacta una vez y se archiva para el día de la auditoría; y no la sustituye un seguro de interrupción de negocio, que cubre la pérdida económica pero no dice cómo se sigue operando mientras dura el incidente.
Si tu preocupación es la seguridad de la cadena de suministro, tenemos también el servicio de ISO 28000.
Un plan que no se ha probado es una hipótesis, no una garantía. La norma exige pruebas periódicas y distingue, en la práctica del sector, tres niveles de exigencia creciente:
| Tipo de ejercicio | En qué consiste | Frecuencia habitual |
|---|---|---|
| Ejercicio de mesa (tabletop) | El equipo de respuesta discute un escenario simulado sin activar sistemas reales; se valida que cada persona conoce su rol | Trimestral o semestral |
| Prueba funcional | Se activa una parte concreta del plan sobre sistemas reales o de contingencia, sin afectar a la operación completa | Semestral o anual |
| Simulacro a escala real | Se activa el plan de principio a fin, incluida la comunicación de crisis, como si el incidente fuera real | Anual, como práctica recomendada |
La norma en sí no fija esa frecuencia: exige un programa de ejercicios y pruebas a intervalos planificados, y es la práctica del sector la que suele traducirlo en un simulacro completo anual. Cada ejercicio deja hallazgos: pasos del plan que no funcionaron como estaba escrito, contactos desactualizados, dependencias que nadie había mapeado. Esos hallazgos se formalizan como revisión post-ejercicio y alimentan la siguiente versión del plan; es la parte del trabajo que más veces se salta y la que más veces evita que un plan bonito sobre el papel falle el día que hace falta de verdad.
Atendemos a empresas de Castilla y León desde nuestra oficina de Valladolid.
Para ver qué otras normas encajan con tu caso, usa el selector de norma ISO.
Normas y reglamentos verificados que aplican a este servicio: UNE-EN ISO 22301:2019, Real Decreto 311/2022, de 3 de mayo (Esquema Nacional de Seguridad), Anexo II, ISO/IEC 27001:2022, Anexo A, controles 5.29 y 5.30….
Sistema de gestión de la continuidad del negocio, certificable por un organismo acreditado por ENAC. Es la norma base de este servicio.
La familia de medidas op.cont (continuidad del servicio) exige, según el nivel de disponibilidad del sistema: análisis de impacto desde nivel MEDIO; y plan de continuidad, pruebas periódicas y medios alternativos desde nivel ALTO. En categoría BÁSICA no aplica ninguna de las cuatro.
5.29 exige mantener la seguridad de la información durante una disrupción, no solo restaurarla; 5.30 exige que las TIC estén preparadas para sostener la continuidad del negocio.
Incluye la continuidad de las actividades, la gestión de copias de seguridad y recuperación ante catástrofe, y la gestión de crisis, entre las medidas mínimas de gestión de riesgos de ciberseguridad exigidas a las entidades esenciales e importantes. Desarrollo normativo en Summum Consultoría.
Obliga a las entidades financieras a hacer un análisis de impacto en el negocio, mantener planes de continuidad de TIC y probarlos al menos una vez al año. Desarrollo normativo en Summum Consultoría.
ISO 22301
El análisis de impacto de negocio identifica qué procesos son críticos y mide cómo crece el daño cuanto más tiempo llevan parados. De ahí salen el RTO, el RPO y el MTPD de cada proceso, que son los datos que después condicionan toda la estrategia técnica y el presupuesto. Sin BIA, cualquier plan de continuidad prioriza a ciegas.
El RTO (tiempo objetivo de recuperación) es cuánto se tarda en restablecer un proceso tras el incidente. El RPO (punto objetivo de recuperación) es cuánta información como máximo se puede permitir perder, medida en tiempo desde la última copia válida. El MTPD (periodo máximo tolerable de interrupción) es el límite absoluto a partir del cual el daño deja de ser asumible para el negocio. El RTO siempre tiene que quedar por debajo del MTPD, nunca al mismo nivel.
Casi siempre aparece tras haber sufrido un incidente grave, cuando la actividad está regulada y exige continuidad de negocio (banca, seguros, infraestructuras críticas, sector público), o cuando un cliente clave la pide como condición del contrato. También tiene sentido preventivo en empresas con un único proceso del que depende toda la facturación.
Si ya existe un plan interno, lo aprovechamos como punto de partida: no se reescribe desde cero. La ISO 22301 lo estructura conforme al estándar internacional, obliga a fijar RTO/RPO/MTPD con criterio y añade la disciplina de pruebas y auditoría periódica que la mayoría de planes internos no tiene.
Recomendamos un simulacro completo anual que active el plan de continuidad de principio a fin, complementado con ejercicios de mesa (tabletop) más ligeros y frecuentes para mantener al equipo entrenado entre medias. Un plan que nunca se prueba suele fallar precisamente en el detalle que nadie había anticipado.
El ENS exige, dentro de su Anexo II, la familia de medidas op.cont (continuidad del servicio): análisis de impacto desde nivel medio, y plan de continuidad, pruebas periódicas y medios alternativos desde nivel alto (en categoría básica no aplica ninguna). Son, en esencia, el mismo trabajo que pide ISO 22301. Si la empresa es pública o presta servicio a las administraciones con un sistema de nivel medio o alto, conviene diseñar ambos a la vez para no duplicar esfuerzo.
Las dos exigen capacidad de continuidad operativa como parte de su marco de gestión de riesgos: NIS2 la incluye entre las medidas mínimas de ciberseguridad que deben adoptar las entidades esenciales e importantes, y DORA obliga al sector financiero a hacer su propio análisis de impacto en el negocio y a probar los planes de continuidad de TIC al menos una vez al año. La parte normativa y de cumplimiento de ambas la lleva Summum Consultoría; nosotros construimos el sistema de continuidad que las sustenta.
Cuando el riesgo principal es informático, las dos normas se refuerzan: ISO 27001:2022 incluye en su Anexo A los controles 5.29 (seguridad de la información durante la disrupción) y 5.30 (preparación de las TIC para la continuidad del negocio), que se apoyan directamente en el BIA y el RTO/RPO fijados en ISO 22301. Muchas empresas certifican ambas de forma coordinada.
El plan de continuidad dice cómo seguir operando en modo degradado mientras dura el incidente; el plan de recuperación dice cómo se vuelve a la normalidad. Son distintos y complementarios, se construyen sobre las cifras del BIA (RTO, RPO y MTPD) y los dos se prueban, no se dan por buenos sobre el papel.
22301 rara vez viaja sola: se apoya en 27001 cuando el riesgo es informático, en el ENS cuando el cliente es público, y en el trabajo regulatorio de NIS2 y DORA cuando el sector está sujeto a ellas.
Los controles de continuidad del Anexo A (5.29 y 5.30) se implantan de forma coordinada cuando la empresa certifica las dos normas a la vez.
Ver servicio →consultoríaNIS2 y DORA exigen continuidad operativa como parte de su marco de gestión de riesgos; Consultoría lleva la parte normativa y de cumplimiento.
Ver servicio →sistemasLas medidas técnicas de ciberseguridad y su financiación con ayudas públicas las lleva Sistemas; se dimensionan con el RTO y el RPO que fija el BIA.
Ver servicio →