Entradas

Mostrando las entradas etiquetadas como ISO 22301

Congreso RESILIENCIA LATAM 2020 disponible para todos! 馃ぉ馃憦馃徏馃憦馃徏

Imagen
Hace tan solo unos d铆as, la comunidad de profesionales de la continuidad del negocio y la resiliencia organizacional en Latinoam茅rica fue testigo de un congreso sin precedentes —y no exagero— por tres razones: fue desarrollado 100% en l铆nea, fue totalmente gratuito, y fue la primera vez que en un foro latinoamericano se habl贸 acerca del nuevo enfoque para la gesti贸n de la continuidad del negocio, Adaptive Business Continuity. Todas las conferencias est谩n disponibles en el canal de YouTube del hombre detr谩s de esta iniciativa, Timoth茅 Graziani , quien accedi贸 adem谩s a darme una breve entrevista. Las conferencias grabadas est谩n disponibles aqu铆:  https://www.youtube.com/channel/UCTeh22vDn6i9PmCauknQLzQ/videos Tim, ¿qu茅 signific贸 para ti haber llevado a cabo RESILIENCIA LATAM 2020 este a帽o, en lo profesional y en lo personal? Creamos esta iniciativa en 2018 con el primer evento dedicado al tema de resiliencia organizacional en Am茅rica Latina: “Resiliencia RD” (Rep煤blica Dominicana). ...

Repasando el MTPD (o per铆odo m谩ximo tolerable de interrupci贸n)

Imagen
Acorde con la pr谩ctica est谩ndar, las organizaciones determinan sus prioridades y requerimientos para el programa de continuidad del negocio, como parte del proceso de an谩lisis de impacto o business impact analysis (BIA). Desde 2006 se introdujo un concepto para ayudar a determinar c贸mo deb铆an priorizarse las actividades de las empresas ante un evento de interrupci贸n y bajo qu茅 condiciones estas deb铆an ser recuperadas: el per铆odo m谩ximo tolerable de interrupci贸n o maximum tolerable period of disruption (MTPD). Image:  https://www.nbcnews.com/news/us-news/ditch-switch-call-go-permanent-daylight-saving-time-grows-n1043051 Seg煤n la norma internacional ISO 22301:2019, el MTPD es el per铆odo de tiempo dentro del cual, si no se pudieran reanudar las actividades, los impactos llegar铆an a ser inaceptables para la organizaci贸n ; amenazando su supervivencia o haciendo que sus objetivos ya no sean alcanzables. Para poder identificar el MTPD para cada actividad, la organizaci贸n debe decid...

Est谩ndar internacional ISO 22317: An谩lisis de impacto al negocio - BIA (borrador/draft) #BusinessContinuity #DisasterRecovery

Imagen
Aqu铆 les comparto el escaneado del  borrador de la especificaci贸n t茅cnica ISO 22317:2015   Seguridad de la Sociedad - Sistemas de gesti贸n de continuidad de negocios - An谩lisis de Impacto al Negocio (BIA) . En la primera p谩gina se menciona que corresponde a una propuesta para la primera versi贸n, fechada en diciembre de 2014. Fuente : International Organization for Standardization [ISO]. (2015).  ISO/DIS 22317:2015 Societal security — Business continuity management systems  —  Business Impact Analysis (Draft) .  Ginebra, Suiza: Autor.  Recuperado de  http://www.iso.org/iso/catalogue_detail.htm?csnumber=50054  

BIA: Consideraciones sobre los tiempos de recuperaci贸n #BusinessContinuity #DisasterRecovery

Imagen
El especialista en seguridad de informaci贸n y continuidad del negocio, Manuel Benet , escribi贸 un par de post enfocados a aspectos clave del An谩lisis de Impacto al Negocio (BIA), espec铆ficamente sobre la determinaci贸n del tiempo de recuperaci贸n de las actividades cr铆ticas  — aquel a partir del cual la interrupci贸n de una actividad tiene un impacto grave para la continuidad del negocio — . La evoluci贸n de una actividad interrumpida vendr谩 determinada por dos caracter铆sticas: una fase inicial en la que la relaci贸n se mantiene cercana a un modelo lineal, seguida de un modelo m谩s similar a una curva exponencial que representa la aceleraci贸n del impacto, seguida por una fase final de estabilizaci贸n. Este modelo corresponde a la curva log铆stica. Como primera conclusi贸n, de acuerdo con Benet, "es de vital importancia conocer no s贸lo el punto cr铆tico, sino en qu茅 medida evoluciona un proceso o actividad tras una contingencia", lo que puede determinar el margen de error tolerable ...

Est谩ndar internacional ISO 22398: Gu铆a de ejercicios y pruebas (borrador / draft) #BusinessContinuity #DisasterRecovery

Imagen
Aqu铆 les comparto el escaneado del  borrador de la norma ISO 22398:2011   Seguridad de la Sociedad - Lineamientos y gu铆as para ejercicios y pruebas . En la primera p谩gina se menciona que corresponde a una propuesta para la primera versi贸n, fechada en diciembre de 2011. Fuentes : International Organization for Standardization [ISO]. (2011). ISO/DIS 22398: Societal security — Guidelines for exercises and testing (Draft) . Ginebra, Suiza: Autor. EPS. (2011). Exercising Guidance is about to go Global (ISO 22398) . Recuperado de  http://emergencyplanningsolutions.com/e-zine/146-exercising-guidance-is-about-to-go-global-iso-22398

Infograf铆a - Diagrama del proceso de implementaci贸n de ISO 22301 #BusinessContinuity

Imagen
El sitio web 27001Academy public贸 hace un tiempo este diagrama que muestra los pasos para la implementaci贸n y la certificaci贸n en ISO 22301: Fuente : 27001Academy. (2012).  Diagrama del proceso de implementaci贸n de ISO 22301 . Recuperado de http://advisera.com/27001academy/es/descargas-gratuitas/

Documentaci贸n obligatoria requerida por el ISO 22301 #BusinessContinuity

Imagen
En un post anterior , hab铆amos comentado acerca de la documentaci贸n propia de la gesti贸n de continuidad del negocio que debe mantenerse, permitiendo as铆 (a) gestionar el programa de continuidad de manera efectiva; (b) demostrar y evidenciar dicha efectividad; y (c) permitir una respuesta oportuna y eficaz ante un incidente de interrupci贸n. El especialista en continuidad de negocios y seguridad de la informaci贸n,  Dejan Kosutic , prepar贸 una compilaci贸n de los documentos (registros) a mantener siguiendo estrictamente los lineamientos de la norma ISO 22301, a fin de gestionar adecuadamente el SGCN (sistema de gesti贸n de continuidad del negocio): Procedimiento para la identificaci贸n de los requisitos legales y regulatorios aplicables (cl谩usula 4.2.2) - define qui茅n es responsable de su cumplimiento. Lista de requisitos legales, regulatorios y otros similares (cl谩usula 4.2.2) - enumera todo lo que debe cumplirse. Alcance del SGCN y sustento de las exclusiones (cl谩usula ...

'La organizaci贸n resiliente' en revista 'G' de Gesti贸n #BusinessContinuity #DisasterRecovery

Imagen
La resiliencia como capacidad f铆sica y social que se estudia interdisciplinariamente y que permite a las personas, familias, organizaciones y sociedades reducir la probabilidad de p茅rdida de la funcionalidad, responder de manera adecuada a los da帽os y recuperar de oportunamente la operatividad; es el 煤ltimo estad铆o evolutivo en la disciplina del business continuity . El art铆culo de C茅sar C谩rdenas para la edici贸n de agosto de la revista "G" de Gesti贸n nos ilustra m谩s all谩 de la resiliencia organizacional; nos encara con una necesidad global cada vez m谩s cr铆tica no solo para las empresas, sino para los gobiernos y la sociedad misma: ir m谩s all谩 de la prevenci贸n, garantizando la adaptabilidad, la recuperabilidad de la normalidad y la continuidad de las operaciones. Fuente : C谩rdenas, C. (2014, agosto). La organizaci贸n resiliente . Revista "G" de Gesti贸n. N.° 45, pp. 58-60.

Restauraci贸n y retorno a la operaci贸n normal despu茅s de una interrupci贸n #BusinessContinuity #DisasterRecovery

Imagen
A diferencia del est谩ndar brit谩nico BS 25999:2007 , su sucesor ISO 22301:2012  establece que una organizaci贸n debe contar con procedimientos documentados para restaurar y volver a las operaciones normales despu茅s de una interrupci贸n del negocio (cl谩usula 8.4.5). ¿Es posible documentar —por adelantado— estos procedimientos considerando que el retorno a la normalidad depender谩 de la severidad de los da帽os ocasionados por el incidente y que podr铆a requerirse reconstruir parte de (o toda) la infraestructura? El proceso de retorno a condiciones normales es la parte de la planificaci贸n de continuidad de negocios que la mayor铆a de las organizaciones tienden a subestimar. Podr铆a ser tan simple como enviar un comunicado y redirigir / redireccionar los recursos cr铆ticos del plan de continuidad de nuevo a la localizaci贸n regular, o tan complicado como la reconstrucci贸n de la infraestructura regular. Por ejemplo, en lo que respecta al Plan de Recuperaci贸n Tecnol贸gica o IT Disaster R...

Disponible el material de la BCM Conference 2013 #BusinessContinuity #DisasterRecovery

Imagen
Ya se encuentra disponible el material de la edici贸n del 2013 de la "BCM World Conference & Exhibition", uno de los eventos anuales m谩s importantes de la comunidad internacional de profesionales en continuidad de negocios y disaster recovery . Los papers y presentaciones pueden ser descargadas desde el enlace:  http://www.bcm2013.com/index.php?option=com_content&view=article&id=175&Itemid=234

¿Para qu茅 una 'Pol铆tica de Continuidad del Negocio'? #BusinessContinuity

Imagen
La cl谩usula 5.2 del est谩ndar ISO 22301 establece que  “the BCMS is compatible with the strategic direction of the organization” . En un reciente art铆culo de Dejan Kosutic, se concluye que uno de los mecanismos que nos permiten lograrlo es contar con una  pol铆tica o directiva  que —formalmente documentada y aprobada— sirva de enlace entre la alta direcci贸n y el programa de continuidad del negocio. ¿Para qu茅? En primer lugar, la alta direcci贸n deber谩 definir lo que quiere lograr con la continuidad del negocio — nadie le toma importancia a aquello que no desea—. En muchos casos, los altos ejecutivos no tienen idea de c贸mo la continuidad del negocio puede ayudar a sus empresas, por lo que no encuentran ninguna raz贸n (motivaci贸n) para dar soporte —ni muchos menos para auspiciar— las iniciativas y esfuerzos relacionados con el programa de continuidad. En segundo t茅rmino, la alta direcci贸n necesita un documento f谩cil de entender, y que le permita controlar todo lo que su...

RPO: ¿Cu谩nta informaci贸n se puede tolerar perder? #BusinessContinuity #DisasterRecovery

Imagen
Hace unos meses, Dejan Kosutic enfatiz贸 en la importancia de determinar la frecuencia de las copias de respaldo ( backups ) en el art铆culo " Backup policy – How to determine backup frequency " que escribi贸 para su blog . En resumen, el an谩lisis que se requiere para determinar esta frecuencia debe basarse en el valor que los datos en cuesti贸n aportan al negocio. Para responder a la pregunta "¿Cu谩nta informaci贸n se puede tolerar perder?", se debe determinar la variable denominada M谩xima P茅rdida de Datos o RPO (Recovery Point Objetive) , definida por la ISO 22301 como “ the point to which information used by an activity must be restored to enable the activity to operate on resumption ”. El mejor momento para hacerlo es durante el An谩lisis de Impacto al Negocio o BIA (Business Impact Analysis) . Se deber谩 pedir a los usuarios que listen todas sus bases de datos, aplicaciones y archivos, as铆 como sus servicios (como el correo electr贸nico), etc., y para cada uno ...

Julio C茅sar Balderrama habla acerca de la continuidad del negocio

Imagen
El argentino Julio C茅sar Balderrama , consultor senior en Continuidad del Negocio y Seguridad de la Informaci贸n, public贸 la conferencia que dio para ADACSI / ISACA Buenos Aires Chapter, acerca del Sistema de Gesti贸n de la Continuidad del Negocio (SGCN), en mayo de 2012:

Revista "Continuity" 1T-2013 #BusinessContinuity #BCAW2013

Imagen
No pod铆a ser de otra forma. En la semana de la Continuidad del Negocio , el  Business Continuity Institute  (BCI) public贸  la  edici贸n correspondiente al primer trimestre del a帽o  de la  revista  Continuity . Aqu铆, un extracto del 铆ndice: A scienti铿乧 approach to disaster response Continuity convers贸 con Sir John Beddington, asesor en jefe del gobierno brit谩nico , acerca de las estrategias de respuesta a eventos de desastre. BCM Bureau ¿Estar谩n invirtiendo, las organizaciones, suficiente tiempo y esfuerzo para evaluar la competencia general de sus equipos de gesti贸n de continuidad del negocio? Identifying key suppliers – a risky business Steve Wicks insta a las empresas no solo a identificar a sus proveedores cr铆ticos, sino tambi茅n a conocer cu谩les son sus perfiles de riesgo. Bridging the gap Nigel Allen revis贸 los hallazgos de un estudio reciente acerca de la cobertura de seguros de la cadena de suministro conducido por Airmi...

Est谩ndar internacional ISO 22301 (borrador / draft) #BusinessContinuity #DisasterRecovery

Imagen
Aqu铆 les comparto el escaneado del  borrador de la norma ISO 22301:2012   Seguridad de la Sociedad: Sistemas de Continuidad del Negocio - Requisitos . En la primera p谩gina menciona corresponder a la primera edici贸n, con fecha 15 de mayo de 2012.

Vodafone: Otra exitosa certificaci贸n ISO 22301

Imagen
Vodafone, compa帽铆a multinacional con sede en Reino Unido, es un operador de telefon铆a m贸vil, fija y de ADSL que opera en m谩s de 28 pa铆ses del mundo. Roger McLoughlin, Gestor de Continuidad del Negocio de la gigante de las telecomunicaciones, comparti贸 hace poco su experiencia en el proceso de certificaci贸n en el est谩ndar ISO 22301. Seg煤n coment贸, el proyecto tuvo una duraci贸n de nueves meses, desde la primera revisi贸n del FDIS ( Final Draft International Standard ) hasta la realizaci贸n de la auditor铆a formal, m谩s otros dos meses hasta obtener la confirmaci贸n de que ya estaban certificados. Vodafone ya contaba con la certificaci贸n BS 25999, desde el a帽o 2008, as铆 que la auditor铆a fue conducida para migrar al nuevo ISO 22301, espec铆ficamente. Los principales aspectos que tuvieron que ser cambiados, corregidos o vueltos a hacer fueron:  Integraci贸n entre la gesti贸n de riesgos y la gesti贸n de la continuidad del negocio (con v铆nculos a...

ISO 22301 vs. BS 25999-2: Infograf铆a

Imagen
A todos nos gustan las infograf铆as, ¿cierto? Pues aqu铆 comparto la publicada en el sitio web ISO 27001 & ISO 22301 , que explica de manera muy ilustrativa las semejanzas y diferencias entre la norma ISO 22301 y su predecesora, la BS 25999-2. Fuente : Kosutic, D. (2012). ISO 22301 vs. BS 25999-2 – Infograf铆a . ISO 27001 & ISO 22301. Recuperado de http://blog.iso27001standard.com/es/2012/05/22/iso-22301-vs-bs-25999-2-infografia/

¿C贸mo encaja la continuidad del negocio en la gesti贸n corporativa de riesgos?

Imagen
Dejan Kosutic (2012) respondi贸 a la pregunta "¿C贸mo encaja la continuidad del negocio en la gesti贸n corporativa?", indicando que la continuidad del negocio es parte de la gesti贸n integral de riesgos en una compa帽铆a y que tiene 谩reas superpuestas con la gesti贸n de seguridad y tecnolog铆as de la informaci贸n. El diagrama habla por s铆 solo. Fuente : Kosutic, D. (2012). Conceptos b谩sicos sobre ISO 22301 . Recuperado de http://www.iso27001standard.com/index.php?option=com_content&view=article&id=421:sto-je-iso-22301&catid=9

El apetito de riesgo #BusinessContinuity #EnterpriseRiskManagement

Imagen
Jorge Garc铆a Carnicero   comparti贸 en el ISO 22301 Spanish Group , hace unos d铆as, un interesante art铆culo acerca del apetito de riesgo ( risk appetite ) en el contexto de la continuidad del negocio, bajo el nuevo marco normativo de la ISO 22301. Desde la perspectiva del riesgo operacional , seg煤n mi colega Renzo V谩squez, el apetito es la cantidad de riesgo tratado que la organizaci贸n est谩 dispuesta y preparada a asumir o retener. Dicho apetito va a responder a varias m茅tricas —las que sean importantes para la alta direcci贸n—; no siendo todas, necesariamente, cuantitativas, sino que tambi茅n pueden considerarse las de medici贸n cualitativa. Por otro lado, estos niveles de aceptabilidad de riesgo deben ser revisados peri贸dicamente. Zawada y Rupert (2012) opinaban que la integraci贸n de este concepto en el sistema de gesti贸n de la continuidad del negocio era necesaria por dos razones: La organizaci贸n debe establecer su apetito para todos los tipos de riesgos a los que es...

Apuntes de Needhams 1834 sobre su certificaci贸n en ISO 22301

Imagen
Este mes, Andrew MacLeod, consultor de Needhams 1834 (Inglaterra) —un proveedor independiente l铆der en gesti贸n de riesgos y consultor铆a en continuidad de negocios, planeamiento y servicios de entrenamiento— comparti贸 las experiencias vividas como parte del proceso de certificaci贸n de Needhams al est谩ndar publicado en el mes de mayo, ISO 22301:2012 Societal security – Business continuity management systems – Requirements . MacLeod enfatiz贸 la importancia de contar con acompa帽amiento de auditores independientes experimentados no necesariamente en certificaciones ISO 22301 —dada su reciente publicaci贸n—, sino en procesos de certificaci贸n ISO en general. Para Needhams, el proceso se desarroll贸 en dos etapas: (1) revisi贸n de la documentaci贸n del sistema de gesti贸n de continuidad del negocio (BCMS - business continuity management system ); y (2) confirmaci贸n de c贸mo este sistema de gesti贸n se encontraba articulado y c贸mo estaba siendo implementado. Algunos de los...