Plan de Continuidad Del Negocio
Plan de Continuidad Del Negocio
Plan de Continuidad Del Negocio
1-6-2018
FIRMAS Y REVISIONES
FECHA DE
Junio de 2018
ELABORACIÓN
FORMATO PDF
VERSIÓN 1.0
CONTROL DE CAMBIOS
ÍNDICE DE TABLAS
2. OBJETIVO
3. ALCANCE
Inicia con la detección del evento de interrupción y finaliza con la estrategia de recuperación.
4. MARCO LEGAL
NORMA DESCRIPCIÓN
5. DESARROLLO
5.1. GENERALIDADES
BCI1:
DRI INTERNATIONAL2:
NIST3:
En la siguiente ilustración se puede observar el ciclo de vida del programa BCM, que inicia en
la fase de entendimiento de la organización, luego se definen opciones, se procede a la
implementación, se realizan pruebas del plan o planes, su mantenimiento y auditorías tanto
internas como externas, y, por último, se debe integrar este ciclo dentro de la cultura
organizacional.
Desarrollar e Determinar la
implementar la estrategia de
respuesta GCN GCN
Se entenderá en este documento que el Plan de Continuidad del negocio (BCP) busca
sostener en niveles previamente definidos y aceptados, los procesos críticos del negocio a
través de la estructuración de procedimientos e información, los cuales son desarrollados,
compilados y mantenidos en preparación para su uso durante y después de una interrupción
o desastre. Por otra parte, el DRP y los planes de contingencia, forman parte del BCP y están
enfocados frecuentemente a recuperar los activos asociados a las Tecnologías de la
Información. Por otro lado, el Plan de Continuidad del Negocio busca respaldar integralmente
los intereses de las diferentes partes que intervienen en la organización, así como preservar
los indicadores de generación de valor (reputación, marca, confianza, entre otros). Asimismo,
se busca optimizar la capacidad de recuperación ante pérdidas significativas en recursos
productivos u operativos (personal). Para el desarrollo del documento se utilizarán como
referencia los estándares y las mejores prácticas DRII (Disaster Recovery Institute
Internacional) e ISO 22301, entre otros. En total se consideraron 4 FASES como se puede ver
a continuación:
Ilustración 2 Etapas BCP
El plan de continuidad del negocio se relaciona directamente con otros planes los cuales
complementan y apoyan la respuesta general de continuidad según sea el tipo de evento o el
escenario correspondiente.
Plan de
Recuperación
ante Desastres
BCP Plan de
Plan de
comunicación
emergencias
de crisis
Documento que contiene los procedimientos internos y externos que las organizaciones deben
preparar ante un desastre. Este plan debe estar coordinado con los demás planes para
asegurar que sólo comunicados aprobados sean divulgados y que solamente el personal
autorizado sea el responsable de responder las diferentes inquietudes y de diseminar los
reportes de estado a los empleados y al público en general.
Planes de Emergencia
Contiene los procedimientos que deben seguir los ocupantes de una instalación o facilidad en
el evento en que una situación se convierta en una amenaza potencial a la salud y seguridad
del personal, al ambiente o la propiedad. Tales eventos podrían incluir fuego, terremoto,
huracán, ataque criminal o una emergencia médica. Estos planes son normalmente
desarrollados a nivel de instalación, específicos a la localización geográfica y al diseño
estructural de la construcción.
5.3. METODOLOGÍA
La metodología utilizada para el desarrollo del Plan de Continuidad del Negocio para la
Escuela Superior de Administración Pública propone un proceso comprendido desde el inicio
del proyecto hasta el mantenimiento del plan. Esta metodología, está apoyada en mejores
prácticas a nivel internacional proveniente de reconocidos institutos tales como el BCI, El
DRII, NIST, ISO 27001, NFPA 1600, entre otros.
La Escuela Superior de Administración Publica, en adelante ESAP, hace todo lo que esté a su
alcance para que en un tiempo óptimo, ante eventos adversos que afecten sus operaciones,
los clientes y partes interesadas continúen recibiendo los servicios que la ESAP determina
como servicios críticos. La ESAP establece como premisa ante un incidente o catástrofe la
preservación de la vida e integridad de sus funcionarios, contratistas y demás partes
interesadas; y el restablecimiento de los servicios de manera priorizada de acuerdo con la
criticidad para el negocio y los niveles de servicio comprometidos con los clientes tanto internos
como externos.
LINEAMIENTOS GENERALES
d. Las etapas del Plan de continuidad deben ser ejecutadas por cada una de las
dependencias de la Entidad, con la guía y coordinación de la Oficina de Sistemas e
Informática.
e. Los Jefes de cada dependencia deben designar un Líder de Plan de Continuidad del
Negocio, quien es responsable de apoyar las actividades del Programa de Plan de
Continuidad de Negocios para la dependencia que representa.
f. Las diferentes etapas que conforman la fase de Prevención deben ser ejecutadas con
la siguiente frecuencia:
o El análisis de impacto del negocio debe actualizarse por lo menos una vez al
año o cada vez que un Líder de Proceso lo requiera, teniendo en cuenta los
cambios de la entidad y sus necesidades.
o El monitoreo a los riesgos de continuidad se efectuará de acuerdo a la Guía de
Administración de riesgos DC-S-GC-06.
o Se debe realizar por lo menos una prueba anual a las estrategias de
contingencia definidas.
g. Los procesos críticos deben ser recuperados dentro de los márgenes de tiempo
requeridos en los Planes de Continuidad del Negocio.
h. Los procesos o servicios de la entidad que sean desarrollados por terceros contratados
deben disponer de planes de continuidad, para lo cual el funcionario interventor del
contrato debe solicitar este documento y remitirlo a la Oficina de Sistemas e
Informática, donde se analizará la cobertura del mismo. Adicionalmente, se debe
verificar que los planes, en lo que corresponden a los servicios convenidos, funcionen
en las condiciones esperadas, donde la Oficina de Sistemas e Informática debe
coordinar con la dependencia responsable del contrato la ejecución de pruebas a dicho
plan.
El BIA implica determinar las labores y los recursos esenciales para respaldar la continuidad
de las operaciones de la ESAP, su criticidad, su impacto para el negocio, sus RTOs (Recovery
Time Objective – tiempo de recuperación objetivo) y RPOs (Recovery Point Objective - punto
de recuperación objetivo). También es parte del BIA el entendimiento y comportamiento de
sus diferentes productos y servicios críticos.
Para el desarrollo del BIA, como se mencionó anteriormente, es muy importante, además de
entender los productos y servicios críticos de la organización, analizar que procesos soportan
la entrega de estos productos y servicios. Los procesos considerados fueron:
a. Procesos Misionales
Docencia
Investigación
Capacitación
Asesoría y Asistencia Técnica
b. Procesos de Apoyo
Gestión Tecnológica
Gestión Financiera
Gestión Talento Humano
En esta fase se planea la estructura conceptual para el desarrollo de las fases posteriores y
se diseñan también los formatos de los documentos requeridos en cada una de estas fases:
1. Entender previamente los procesos del negocio de la ESAP sobre los que se realizará
el BIA.
2. Definir qué aspectos del negocio se desean cubrir con la información que se
suministrará.
3. Identificar el personal a ser entrevistado.
4. Definir los cuestionarios a utilizar para recolectar la información, capacitar a los
entrevistadores, unificar criterios y términos utilizados.
5. Definir las fechas en que se realizarán las entrevistas.
Levantamiento de información
En esta fase se realizan las entrevistas con el objetivo de recolectar la información necesaria
para ser luego analizada en la siguiente fase (Análisis de la Información).
Análisis de la información
1. Analizar las cifras de impacto financiero y no financiero para cada uno de los procesos.
2. Analizar los hallazgos por proceso sobre los tiempos y puntos Objetivos de
Recuperación (RTO, RPO) definidos por los entrevistados.
3. Consolidar la información de impactos financieros, no financieros, estacionalidad de
los procesos y costos asociados a la reposición de los activos destruidos por un posible
desastre.
Informe de Resultados
Una vez recolectada y analizada la información se genera un reporte con los principales
hallazgos (observaciones). Mediante el informe del BIA se pretende mostrar el resultado que
arroja el análisis de la información.
Es conveniente mencionar que durante esta fase los riesgos (operativos) se analizarán desde
la perspectiva de la continuidad del negocio considerando personas, servidores, edificios,
tecnología, entre otros, sin dejar de lado su relación directa con los procesos determinados
como críticos. El tipo de vulnerabilidades y amenazas al que se ven expuestos estos activos
varía dependiendo de la naturaleza de los mismos. Las amenazas y vulnerabilidades que se
incluyen para el caso específico del proyecto, serán las relacionadas con la no disponibilidad
(operación) de los activos asociados a los procesos críticos del negocio. Ahora bien, parte
importante de contar con un BCP, es el hecho de realizar una efectiva gestión de riesgo y así
evitar las recursivas activaciones del sitio alterno, actividad que tiene sus propios riesgos,
costos y dificultades.
Parte del desarrollo involucró la definición de los escenarios de interrupción, las amenazas que
los pudieran generar y las diferentes alternativas operativas para enfrentar una posible
materialización. En la siguiente tabla se visualiza la información referente:
ESCENARIOS
El comité de crisis tiene como función principal la toma de decisiones en caso de que ocurra
un desastre que cause la interrupción de los productos y servicios críticos de la ESAP.
Para el caso de la ESAP, se propone la creación de un comité de crisis conformado por los
siguientes equipos:
Equipo Directivo
Comité
Equipo de Manejo
de Incidentes de Equipo de Apoyo
Crisis
Equipo de
Comunicaciones
Equipo Directivo: Avala la decisión tomada por el Equipo de Manejo de Incidentes para
la activación del Plan de Continuidad. Monitorea el incidente hasta su estabilización y
retorno a la normalidad.
Equipo de Manejo de Incidentes: Verifica el incidente, analiza las consecuencias e
impactos potenciales, decide la activación o no del plan de continuidad y notifica al Equipo
Directivo.
Equipos de apoyo: Son los equipos necesarios para soportar la ejecución del Plan de
Continuidad, cuando se les requiere.
Equipo de Comunicaciones: Responsable del manejo de las comunicaciones con todas
las partes interesadas.
5.3.7. COMUNICACIONES
Las comunicaciones tienen como función principal servir de apoyo para que en el caso de la
ocurrencia de un desastre, se puede proceder de manera efectiva y eficiente a realizar el
contacto de las diferentes personas que conforman el comité de crisis.
Ilustración 8. Estructura de comunicaciones
Por tanto, los equipos de comunicaciones son los equipos responsables de la elaboración y
emisión de las comunicaciones corporativas hacia las partes interesadas tanto externas (entes
de control, clientes, proveedores) como internas (Junta Directiva, funcionarios y sus familiares)
durante y después de la crisis.
- Correo electrónico
- Teléfono celular corporativo
La comunicación con los medios se realiza a través de correo electrónico y/o teléfono
corporativo o de contacto
Comunicaciones con los funcionarios: Líder de Gestión Talento Humano hacia los
colaboradores y sus familias y líder de Gestión de la contratación para los contratistas.
Los elementos con los que cuenta este equipo para comunicarse internamente y para notificar
la información correspondiente, son:
- Correo electrónico
- Teléfono celular corporativo
- Teléfono de la casa
6. DEFINICIONES