Análisis de impacto al negocio (BIA) versus evaluación de riesgos (RA)

El análisis de impacto al negocio usualmente se confunde con la evaluación de riesgosPriti Sikdar, directora de Valsec Solutions de la India, explica la diferencia entre estas dos importantes actividades del ciclo de vida de un programa de Continuidad de Negocios.

La evaluación de riesgos (o RA, por las siglas en inglés de Risk Assessment) tiene que ver con la determinación de la pérdida potencial por causa de una amenaza y el costo de la medida de protección hacia los procesos críticos del negocio, pero sobre todo, los recursos críticos que los soportan. Es decir, cuánto gastar en prevención y protección. Para ello, se necesita saber primero cuáles son esos procesos y recursos críticos.

En el análisis de impacto al negocio (o BIA, por las siglas en inglés de Business Impact Analysis) se busca principalmetente: (a) determinar el impacto que tendría un evento disruptivo en los procesos de la organización —de esta manera, se determinan cuáles son verdaderamente críticos—; y (b) identificar los recursos —personas, infraestructura física, tecnológica, información, y terceros— de los que dependen.

En la evaluación de riesgos, se identifican las amenazas de interrupción más probables y se analizan las vulnerabilidades relacionadas con dichas amenazas —evaluando los controles de seguridad física, lógica y ambiental, revisando su efectividad para contener las amenazas identificadas—.

Como se puede deducir, las estrategias de respuesta y de recuperación a implementar se basan tanto en el análisis de impacto al negocio, como en la evaluación de riesgos.

Fuente:
Sikdar, P. (2011). Alternate approaches to Business Impact Analysis. Information Security Journal: A Global Perspective, 20(3), 128-134. Disponible en http://www.tandfonline.com/doi/abs/10.1080/19393555.2010.551274

Comentarios

Entradas populares de este blog

Mapa de suelos de Lima y Callao #BusinessContinuity #DisasterRecovery

¿Qué dice la Ley 29783 (SST) sobre gestión de emergencias? #EmergencyPlanning #BusinessContinuity

Repasando el MTPD (o período máximo tolerable de interrupción)