Entradas

Mostrando las entradas etiquetadas como BIA

Más allá de los fundamentos: Nuevos enfoques para el BIA

Imagen
Recientemente, pude leer el artículo de Michael Herrera , director ejecutivo de MHA Consulting —firma líder en consultoría de tecnología de la información y planificación de la continuidad del negocio—,  Lista de verificación para un Análisis de Impacto al Negocio (BIA)  [original:  A Business Impact Analysis Checklist ]. En este artículo, propone un checklist (lista de verificación) para realizar adecuadamente un Análisis de Impacto al Negocio (BIA), reafirmando no solo algunos de los principios fundamentales que conocemos, sino que también plantea aspectos clave, a partir de su experiencia, que pueden enriquecer nuestra comprensión y aplicación del BIA. Involucramiento de la alta dirección : Herrera enfatiza la importancia de tener el respaldo y la participación de la alta dirección desde el inicio del BIA. Esto asegura que el proceso esté alineado con la estrategia empresarial y que cuente con los recursos necesarios. Desarrollo de un cuestionario BIA detallado : Mien...

Cuando "Eso depende" puede ser la única respuesta correcta

Imagen
Uno de los aspectos claves en los que se basa la planificación de la continuidad del negocio, según las metodologías basadas en la ISO 22301, es el establecimiento del "tiempo objetivo de recuperación" o recovery time objective (RTO). Se trata del período de tiempo prioritario para reanudar una actividad o proceso interrumpido. Por años, los profesionales de la continuidad del negocio hemos tenido conversaciones como esta:   —Si ocurre un evento de interrupción, ¿en cuánto tiempo debería poder recuperarse tu proceso? —Bueno... eso depende —  es lo que suele responder el dueño o responsable del proceso. —Pero, pongámonos en el peor escenario. —¿Una catástrofe? —Sí... un terremoto, por ejemplo. ¿Ese sería tu peor escenario? —Sí, claro. Si ocurre un terremoto, no solo yo voy a estar afectado, así que imagino que podría recuperarme en tres o cuatro días. —¿Tres días, entonces? —Espera... pero si mi competencia se recupera antes, yo no puedo quedarme atrás... Depende, pues. Si la...

Interview with Regina Phelps

Imagen
Regina Phelps is an internationally recognized thought leader in the field of crisis management, exercise design and pandemic and continuity planning. Since 1982, she has provided consultation and speaking services to multinational companies in five continents. She is founder of Emergency Management & Safety Solutions (EMSS), a crisis management and business continuity consulting firm. EMSS is 100% woman owned firm. I met Regina on her visit to Peru last year, and she had the kindness to autograph her book Emergency Management Exercises for me. With the same kindness, Regina unhesitatingly agreed to give me this interview.  Clic here to access the Spanish translation of this interview. Regina Phelps Place of birth: Visalia, California Career / profession: Spent seven years in healthcare. As a registered nurse and then a hospital administrator  Hobbies: I am deeply curious about many things. Avid birdwatcher, world traveler (have visited over 90 countries), I love to read...

Entrevista a Regina Phelps

Imagen
Regina Phelps es una consultora experta en continuidad del negocio, gestión de crisis, respuesta a emergencias y diseño de ejercicios; quien desde hace más de 30 años viene prestando servicios a empresas multinacionales en los cinco continentes. Es fundadora de la firma de consultoría Emergency Management & Safety Solutions , una empresa 100% de propiedad de mujeres.  Además de tener la gentileza de autografiarme su libro Emergency Management Exercises  en su última visita al Perú el año pasado, Regina accedió sin titubear a darme esta entrevista. Haga clic aquí para acceder a la entrevista original en inglés . Regina Phelps • 67 años de edad • Nacida en Visalia, California (Estados Unidos) • Profesional de la salud durante 7 años, como enfermera y luego administradora de un hospital • Pasatiempos: Avistar aves, viajar (ya ha visitado más de 90 países), leer e investigar cualquier tema que llame su atención. 1. ¿Cómo fue que llegaste a la práctica de la continuidad del neg...

Repasando el MTPD (o período máximo tolerable de interrupción)

Imagen
Acorde con la práctica estándar, las organizaciones determinan sus prioridades y requerimientos para el programa de continuidad del negocio, como parte del proceso de análisis de impacto o business impact analysis (BIA). Desde 2006 se introdujo un concepto para ayudar a determinar cómo debían priorizarse las actividades de las empresas ante un evento de interrupción y bajo qué condiciones estas debían ser recuperadas: el período máximo tolerable de interrupción o maximum tolerable period of disruption (MTPD). Image:  https://www.nbcnews.com/news/us-news/ditch-switch-call-go-permanent-daylight-saving-time-grows-n1043051 Según la norma internacional ISO 22301:2019, el MTPD es el período de tiempo dentro del cual, si no se pudieran reanudar las actividades, los impactos llegarían a ser inaceptables para la organización ; amenazando su supervivencia o haciendo que sus objetivos ya no sean alcanzables. Para poder identificar el MTPD para cada actividad, la organización debe decid...

Estándar internacional ISO 22317: Análisis de impacto al negocio - BIA (borrador/draft) #BusinessContinuity #DisasterRecovery

Imagen
Aquí les comparto el escaneado del  borrador de la especificación técnica ISO 22317:2015   Seguridad de la Sociedad - Sistemas de gestión de continuidad de negocios - Análisis de Impacto al Negocio (BIA) . En la primera página se menciona que corresponde a una propuesta para la primera versión, fechada en diciembre de 2014. Fuente : International Organization for Standardization [ISO]. (2015).  ISO/DIS 22317:2015 Societal security — Business continuity management systems  —  Business Impact Analysis (Draft) .  Ginebra, Suiza: Autor.  Recuperado de  http://www.iso.org/iso/catalogue_detail.htm?csnumber=50054  

BIA: Consideraciones sobre los tiempos de recuperación #BusinessContinuity #DisasterRecovery

Imagen
El especialista en seguridad de información y continuidad del negocio, Manuel Benet , escribió un par de post enfocados a aspectos clave del Análisis de Impacto al Negocio (BIA), específicamente sobre la determinación del tiempo de recuperación de las actividades críticas  — aquel a partir del cual la interrupción de una actividad tiene un impacto grave para la continuidad del negocio — . La evolución de una actividad interrumpida vendrá determinada por dos características: una fase inicial en la que la relación se mantiene cercana a un modelo lineal, seguida de un modelo más similar a una curva exponencial que representa la aceleración del impacto, seguida por una fase final de estabilización. Este modelo corresponde a la curva logística. Como primera conclusión, de acuerdo con Benet, "es de vital importancia conocer no sólo el punto crítico, sino en qué medida evoluciona un proceso o actividad tras una contingencia", lo que puede determinar el margen de error tolerable ...

Entrevista a Mario Ureña #BusinessContinuity #DisasterRecovery

Imagen
En este post , retomamos las conversaciones con los profesionales y gurús en la disciplina del  business continuity ; y en esta oportunidad contamos con la colaboración de Mario Ureña , reconocido consultor internacional en temas de gestión de riesgos, presidente de Secure Information Technologies , y especialista en auditoria, control y seguridad de TI. Nombre:   Mario Ureña Edad : 39 años Lugar de nacimiento :  Ciudad de México Profesión :  Ciencias de la Informática Hobbies :  Escuchar música y leer (ciencia ficción, mayormente) ¿Cómo llegaste al mundo de la  Continuidad del Negocio ? Mi interés hacia los temas de Continuidad del Negocio y Recuperación ante Desastres nació el 19 de septiembre de 1985 a las 7:19, cuando un terremoto de 8 grados en escala de Richter sacudió la Ciudad de México para cambiar para siempre su historia. En esa época, yo tenía diez años de edad; y aún cuando ya había escuchado información sobre grandes...

Caso práctico para la ejecución de un BIA (por Mario Ureña) #BusinessContinuity #DisasterRecovery

Imagen
En la última Conferencia Latinoamericana sobre Auditoria informática, Control y Seguridad ( CACS 2013 ) —organizada por ISACA —, el reconocido especialista mexicano, Mario Ureña , expuso su " Caso práctico para la ejecución de un análisis de impacto al negocio (BIA) ", en el que trató los siguientes aspectos del que podría ser el pilar más importante sobre el que desarrollamos todo el ciclo de gestión de continuidad del negocio : Diseñar un cuestionario para la ejecución de un Análisis de Impacto al Negocio (BIA). Conocer los componentes de un Análisis de Impacto al Negocio (BIA). Identificar las diferencias principales entre un BIA y un Análisis de Riesgos. Establecer criterios de evaluación de impacto al negocio, tiempos de recuperación objetivo, máximos periodos de interrupción tolerable y puntos de recuperación objetivo. Identificar las diferencias entre el enfoque de estrategias de continuidad del negocio basadas en escenarios de amenaza y aquellas basadas en...

Revista "Thrive! Iberoamérica" del DRI #BusinessContinuity #DisasterRecovery #EmergencyPlanning #IncidentManagement

Imagen
La revista "Thrive! Iberoamérica" es la publicación oficial del norteamericano  Disaster Recovery Institute (DRI) para la comunidad hispanohablante. Sería el símil (en español) de la revista "Continuity" , del británico Business Continuity Institute  (BCI). Ya se publicó la última edición (volumen 2, número 3) , que contiene tres artículos en que se comparten importantes lecciones, aprendidas durante la aplicación de las prácticas de business continuity : Recomendaciones para la correcta preparación de un BIA (por Karol Cordero, de Costa Rica) La recuperación de la cadena de suministro… El “eslabón perdido” (por Luis Enrique Luviano, de México) Ingenieros de riesgos y expertos internos: una colaboración sinérgica (por Roberto Novo, de España)

RPO: ¿Cuánta información se puede tolerar perder? #BusinessContinuity #DisasterRecovery

Imagen
Hace unos meses, Dejan Kosutic enfatizó en la importancia de determinar la frecuencia de las copias de respaldo ( backups ) en el artículo " Backup policy – How to determine backup frequency " que escribió para su blog . En resumen, el análisis que se requiere para determinar esta frecuencia debe basarse en el valor que los datos en cuestión aportan al negocio. Para responder a la pregunta "¿Cuánta información se puede tolerar perder?", se debe determinar la variable denominada Máxima Pérdida de Datos o RPO (Recovery Point Objetive) , definida por la ISO 22301 como “ the point to which information used by an activity must be restored to enable the activity to operate on resumption ”. El mejor momento para hacerlo es durante el Análisis de Impacto al Negocio o BIA (Business Impact Analysis) . Se deberá pedir a los usuarios que listen todas sus bases de datos, aplicaciones y archivos, así como sus servicios (como el correo electrónico), etc., y para cada uno ...

Cómo determinar el RTO (recovery time objetive) #BusinessContinuity

Imagen
El RTO —tiempo objetivo de recuperación— es el tiempo meta establecido para (a) el reinicio de la entrega de productos y servicios; o (b) el reinicio de una actividad; o (c) el reinicio de un sistema o aplicatión informática (TI), después de la ocurrencia de un incidente de interrupción. La determinación del RTO es, en realidad, un acuerdo formal entre el usuario (cliente) y el equipo de soporte. Pero primero, se necesita identificar qué procesos de negocio son críticos. Si esta priorización queda a potestad de los propietarios de procesos ( process owners ), es probable que todos (o casi todos) los procesos resulten críticos. Algunas preguntas que pueden hacerse a los propietarios de procesos para esta priorización son: " ¿Cuánto tiempo puede esperar/tolerar estar interrumpido el proceso antes de que afecte de forma severa las operaciones del negocio? " o " ¿Cuántas aplicaciones de negocio se afectarán si este proceso no está disponible? ". La clave está en ...

Entrevista a Tony Gonzalez #BusinessContinuity #DisasterRecovery

Imagen
Continuando con las conversaciones con profesionales y gurús en la disciplina del  business continuity , aquí los dejo con Tony Gonzalez, director del Business Continuity Service Center de Virtual Corporation, los creadores del modelo de madurez BCMM . Nombre:   Tony Gonzalez Edad : 59 años Lugar de nacimiento :  Nueva York, EEUU Profesión :  Management Consultant - Business Continuity Hobbies : Viajar, pescar y cazar ¿Cómo llegaste al mundo de la  Continuidad del Negocio ? En 1989, yo era supervisor del servicio al cliente interno de TI (Tecnología de la Información) en Warner Lambert Pharamceuticals , una de las grandes corporaciones farmacéuticas en los EEUU, con sucursales en 53 paises y responsable de la elaboración de productos como Benadryl, Listerine, Lubraderm, Dentine y Neosporin. Me ofrecieron el puesto de Gerente Recuperacion de Desastres para el Centro de Cómputo  ( data center ) de la corporacion. Así fue como ll...

Entrevista a Yves Davila #BusinessContinuity #DisasterRecovery

Imagen
Con este post , damos inicio a un espacio de conversación con los profesionales y expertos más reconocidos —gurús, como los llamo yo— en la disciplina del business continuity . Para mí es un honor presentar a Yves Davila, Managing Director de Protiviti Member Firm Perú . Nombre: Yves Davila Edad : 39 años Lugar de nacimiento : Huancayo, Perú Profesión : Ing. de Sistemas Hobbies : Lectura, Futbol, Internet ¿Cómo llegaste al mundo de la Continuidad del Negocio ? En 1998, en mis inicios como consultor, ingresé a trabajar en el área de Consultoría de Riesgos y soporte a la Auditoría de TI.  A partir de la Auditoría de TI, comencé a entender la importancia de la necesidad de contar con los planes de contingencia. Años después, ya de la mano con Protiviti, por el 2003, establecimos una alianza estratégica con una casa proveedora de software en Continuidad del Negocio, para promover la herramienta a nivel Perú; y luego, a partir del 2004 a nivel regional, encarg...

Lo que no se debe hacer en el BIA #BusinessContinuity #DisasterRecovery

Imagen
Hace unas semanas, Pierre Dorion escribió un artículo titulado  Identifying business impact assessment errors , que, en resumen, enumera los errores más comunes en el proceso de análisis de impacto al negocio (BIA - business impact analysis ): Confundir la criticidad de una aplicación con su importancia para el negocio (¿Genera pérdidas o, simplemente, un doloroso inconveniente?) Pensar que el BIA es un proceso de una-sola-vez (Debe ser realizado periódicamente) Tratar de mitigar todos los riesgos durante el BIA, pensando así se reducirá el impacto (El BIA identifica el impacto "inherente"). Convocar a la gente equivocada a los talleres BIA (Es esencial el soporte y participación de las gerencias). Especialmente para compañías que conducen el BIA por primera vez, no contar con personal probadamente calificado y experimentado. Fuente : Dorion, P. (2012, septiembre). Identifying business impact assessment errors . SearchDisasterRecovery - TechTarget. Recuperado...

Software para gestionar y mantener el programa de continuidad del negocio

Imagen
Ayer, en una reunión de trabajo, se habló acerca de la dificultad de gestionar y mantener actualizada la documentación propia del programa de continuidad del negocio. Sin duda, este puede ser el talón de Aquiles para sus administradores, si es que no cuentan con mecanismos automatizados para (a) poner a disposición del personal apropiado (antes y durante el evento de interrupción) los análisis de impacto, evaluaciones de riesgos, los planes en sí —directorios y listas de contactos, procedimientos de contingencia, formatos y recursos a utilizar, etc.—, las bitácoras o logs, entre otros documentos; (b) controlar la vigencia del contenido y la periodicidad de su actualización; y (c) descentralizar y hacer seguimiento al cumplimiento de estas actividades. En la misma reunión, se mencionaron dos herramientas disponibles en el mercado —que incluso ofrecían el soporte para todo lo descrito, con el valor añadido de poder custodiar esta documentación en la nube —: Global Continuit...

Proveedores más resilientes

Imagen
Aquellos que gestionan proveedores deben evaluar la resiliencia de estos. Los proveedores comprometidos seriamente con la resiliencia estarán dispuestos a evidenciar la gestión de continuidad de negocios como parte de su estrategia de provisión, así como la inversión en la resiliencia de su propia cadena de suministro. No obstante, este proceso es bidireccional, según lo señala Dave Window, consultor de Continuity 22301 Ltd: si uno quiere que ellos sean transparentes acerca de sus programas de continuidad de negocios, entonces uno también debe ser transparente; y si uno espera que ellos se comprometan a elevar su nivel de preparación ante interrupciones, entonces uno debe demostrarles cierto nivel de compromiso, siendo un contratante estable, estableciendo verdaderas alianzas estratégicas. Nick Wildgoose ( www.supplychainriskinsights.com ) recomienda asegurarse de que los proveedores entiendan que el desafío es para ambas partes, y que una adecuada gestión de continuidad de ...

Análisis de impacto al negocio (BIA) versus evaluación de riesgos (RA)

Imagen
El análisis de impacto al negocio usualmente se confunde con la evaluación de riesgos .  Priti Sikdar , directora de Valsec Solutions de la India, explica la diferencia entre estas dos importantes actividades del ciclo de vida de un programa de Continuidad de Negocios. La evaluación de riesgos (o RA, por las siglas en inglés de Risk Assessment ) tiene que ver con la determinación de la pérdida potencial por causa de una amenaza y el costo de la medida de protección hacia los procesos críticos del negocio, pero sobre todo, los recursos críticos que los soportan. Es decir, cuánto gastar en prevención y protección. Para ello, se necesita saber primero cuáles son esos procesos y recursos críticos. En el análisis de impacto al negocio (o BIA, por las siglas en inglés de Business Impact Analysis ) se busca principalmetente: (a) determinar el impacto que tendría un evento disruptivo en los procesos de la organización —de ...