Continuidad de negocio (BCP/DRP)
La continuidad de negocio asegura que la organización siga operando (o se recupere rápido) ante una interrupción grave: ciberataque, desastre, caída de un proveedor. El BCP cubre el negocio completo; el DRP (plan de recuperación ante desastres) se centra en la recuperación técnica/TI.
BCP vs DRP
Sección titulada «BCP vs DRP»BCP Business Continuity Plan: cómo sigue operando EL NEGOCIO (procesos, personas, sedes)DRP Disaster Recovery Plan: cómo se recuperan los SISTEMAS/TI (parte técnica del BCP)# el DRP es un subconjunto del BCP centrado en tecnología (ver def-backup)BIA (Business Impact Analysis)
Sección titulada «BIA (Business Impact Analysis)»- identificar los PROCESOS CRÍTICOS del negocio y su impacto si se detienen- definir por proceso: RTO (cuánto se puede tardar en recuperar) y RPO (cuántos datos perder)- MTD/MTPD: tiempo máximo tolerable de inactividad antes de daño grave- dependencias: qué sistemas/proveedores/personas sostienen cada proceso crítico# el BIA PRIORIZA qué recuperar primero y con qué objetivos (alinea con def-backup)RTO y RPO
Sección titulada «RTO y RPO»RTO Recovery Time Objective: tiempo objetivo para restaurar un proceso/sistemaRPO Recovery Point Objective: pérdida de datos aceptable (frecuencia de backup)# definen la estrategia: alta disponibilidad vs recuperación desde backup (def-backup)Estrategias de recuperación
Sección titulada «Estrategias de recuperación»- redundancia/alta disponibilidad (activo-activo, failover) para RTO muy bajos- sitios alternativos: hot (listo), warm (parcial), cold (infra sin datos)- backups resilientes e inmutables (def-backup) como base de la recuperación- acuerdos con proveedores (SLA) y plan de comunicación de crisisPruebas del plan (lo que lo hace real)
Sección titulada «Pruebas del plan (lo que lo hace real)»- tabletop (sobre la mesa), simulacros, pruebas de failover/restauración completas- "un plan no probado es una hipótesis": probar RTO/RPO reales, no los deseados- lecciones aprendidas -> actualizar el plan; ligar con IR (dfir-incidentes)Blue Team / GRC
Sección titulada «Blue Team / GRC»- Empezar por el BIA: identificar procesos críticos y fijar RTO/RPO por proceso.
- Diseñar la recuperación (HA/sitios/backups inmutables, Backups & recuperación) acorde a esos objetivos.
- Probar el plan (tabletop + simulacros + restauración real); un plan sin probar no cuenta.
- Integrar con IR (Respuesta a incidentes) y continuidad regulatoria (DORA resiliencia, NIS2 & DORA).
Casos y sanciones reales
Sección titulada «Casos y sanciones reales»- NotPetya/Maersk (2017): la recuperación dependió de un controlador de dominio superviviente por casualidad; caso de estudio de BCP/DRP.
- Ransomware que paró organizaciones enteras: el BCP y los backups inmutables decidieron el tiempo de parada.
- DORA (NIS2 & DORA) eleva la continuidad TIC a obligación regulatoria en el sector financiero.
Checklist de prueba
Sección titulada «Checklist de prueba»- BIA: procesos críticos, impacto, dependencias
- RTO/RPO definidos por proceso crítico
- Estrategia de recuperación acorde (HA/sitios/backups inmutables)
- DRP técnico alineado con el BCP (Backups & recuperación)
- Plan de comunicación de crisis y roles
- Pruebas: tabletop, simulacros y restauración real
- Lecciones aprendidas → actualización; enlace con IR