Saltearse al contenido

Continuidad de negocio (BCP/DRP)

La continuidad de negocio asegura que la organización siga operando (o se recupere rápido) ante una interrupción grave: ciberataque, desastre, caída de un proveedor. El BCP cubre el negocio completo; el DRP (plan de recuperación ante desastres) se centra en la recuperación técnica/TI.

BCP Business Continuity Plan: cómo sigue operando EL NEGOCIO (procesos, personas, sedes)
DRP Disaster Recovery Plan: cómo se recuperan los SISTEMAS/TI (parte técnica del BCP)
# el DRP es un subconjunto del BCP centrado en tecnología (ver def-backup)
- identificar los PROCESOS CRÍTICOS del negocio y su impacto si se detienen
- definir por proceso: RTO (cuánto se puede tardar en recuperar) y RPO (cuántos datos perder)
- MTD/MTPD: tiempo máximo tolerable de inactividad antes de daño grave
- dependencias: qué sistemas/proveedores/personas sostienen cada proceso crítico
# el BIA PRIORIZA qué recuperar primero y con qué objetivos (alinea con def-backup)
RTO Recovery Time Objective: tiempo objetivo para restaurar un proceso/sistema
RPO Recovery Point Objective: pérdida de datos aceptable (frecuencia de backup)
# definen la estrategia: alta disponibilidad vs recuperación desde backup (def-backup)
- redundancia/alta disponibilidad (activo-activo, failover) para RTO muy bajos
- sitios alternativos: hot (listo), warm (parcial), cold (infra sin datos)
- backups resilientes e inmutables (def-backup) como base de la recuperación
- acuerdos con proveedores (SLA) y plan de comunicación de crisis
- tabletop (sobre la mesa), simulacros, pruebas de failover/restauración completas
- "un plan no probado es una hipótesis": probar RTO/RPO reales, no los deseados
- lecciones aprendidas -> actualizar el plan; ligar con IR (dfir-incidentes)
  • Empezar por el BIA: identificar procesos críticos y fijar RTO/RPO por proceso.
  • Diseñar la recuperación (HA/sitios/backups inmutables, Backups & recuperación) acorde a esos objetivos.
  • Probar el plan (tabletop + simulacros + restauración real); un plan sin probar no cuenta.
  • Integrar con IR (Respuesta a incidentes) y continuidad regulatoria (DORA resiliencia, NIS2 & DORA).
  • NotPetya/Maersk (2017): la recuperación dependió de un controlador de dominio superviviente por casualidad; caso de estudio de BCP/DRP.
  • Ransomware que paró organizaciones enteras: el BCP y los backups inmutables decidieron el tiempo de parada.
  • DORA (NIS2 & DORA) eleva la continuidad TIC a obligación regulatoria en el sector financiero.
  • BIA: procesos críticos, impacto, dependencias
  • RTO/RPO definidos por proceso crítico
  • Estrategia de recuperación acorde (HA/sitios/backups inmutables)
  • DRP técnico alineado con el BCP (Backups & recuperación)
  • Plan de comunicación de crisis y roles
  • Pruebas: tabletop, simulacros y restauración real
  • Lecciones aprendidas → actualización; enlace con IR