Proyecto Fin de Carrera: Business Continuity Plan - Conceptos Teoricos Y Simulacion Practica
Proyecto Fin de Carrera: Business Continuity Plan - Conceptos Teoricos Y Simulacion Practica
Proyecto Fin de Carrera: Business Continuity Plan - Conceptos Teoricos Y Simulacion Practica
EL TRIBUNAL
Presidente:
Vocal:
Secretario:
Realizado el acto de defensa y lectura del Proyecto Fin de Carrera el día __ de _______
de 20__ en Leganés, en la Escuela Politécnica Superior de la Universidad Carlos III de
Madrid, acuerda otorgarle la CALIFICACIÓN de
VOCAL
SECRETARIO PRESIDENTE
Página 2 de 113
Agradecimientos
A D. Miguel Ángel Ramos, el tutor de este proyecto, sin cuya guía y ayuda no hubiera
sido posible.
A mis padres.
A M.
Gracias.
Página 3 de 113
Resumen
El presente Proyecto de Fin de Carrera pretende realizar una aproximación tanto teórica
como práctica a los Planes de Continuidad de Negocio empresariales.
Más adelante se aplican los conceptos descritos en la parte teórica a una situación
simulada, desarrollada sobre una empresa ficticia de tamaño medio. En esta parte se van
aplicando paso por paso todos los apartados teóricos descritos en la parte anterior,
indicando cómo se aplicarían sobre el ejemplo concreto. De esta manera puede ponerse
al lector en una situación de aproximación a la realidad, y apreciarse cómo las
características de cada empresa darán como resultado un Plan de Continuidad distinto.
Por último, y como anexos, se han incluido los documentos reales del Plan de
Continuidad que daría como resultado la implantación del Proyecto en la compañía
simulada.
Palabras clave:
Plan de Continuidad de Negocio, BCP, Business Continuity Plan, Recuperación de
Negocio, Simulación práctica BCP
Página 4 de 113
Abstract
This Final Project intends to be an approach, both from theoretical and practical
perspective, to corporate Business Continuity Plans.
In a first stage, this Project shows the need that the corporations have to maintain formal
continuity and recovery plans, which are made and structured following a methodology.
This matter has great importance nowadays, due to the big impact that a disaster could
have to any Company.
Next, this Project describes theoretically some concepts in business continuity. There
are not just definitions provided, but also guidelines and recommendations to develop a
Business Continuity Plan from its initial stage, taking in to account the reality of the
corporations nowadays.
In the next chapter, some of the concepts described in the theoretical stage are now
applied to a simulated case, of a medium-size company. In this part of the project all the
concepts provided are applied step by step over this simulated company. In this way, the
reader can approach a more real situation, and realize about that the different
characteristics of each company will provide a different Business Continuity Plan.
Finally, are included as annexes the real BCP documents which would result of the
implementation of the Project in the simulated company.
Keywords:
BCP, Business Continuity Plan, Business recovery, BCP Practical simulation
Página 5 de 113
Índice General
Capítulo 1- Introducción y Objetivos……………………………………...9
1.1 Introducción…………………………………………………………...9
1.2 Objetivos……………………………………………………………..10
1.3 Fases del desarrollo………………………………………………..11
1.4 Estructura de la memoria………………………………………….12
Capítulo 5 – Conclusiones……………………………………………………53
Capítulo 6 – Glosario…………………………………………………………..55
Capítulo 7 – Referencias……………………………………………………...56
Capítulo 8 – Bibliografía……………………………………………………….57
8.1 Libros………………………………………………………………………57
8.2 Revistas……………………………………………………………………57
8.3 Páginas o documentos electrónicos en la red……………………….57
Página 6 de 113
Índice de Figuras
Figura 1 – Plano de las instalaciones de SPBCP Consulting S.A.…………….26
Página 7 de 113
Índice de Tablas
Tabla 1 – Tabla de Criticidad de procesos………………………………………29
Página 8 de 113
Capítulo 1.- Introducción y objetivos
1.1.- Introducción
A día de hoy gran cantidad de entidades ofrecen a sus clientes muy diversos
productos y servicios con el apoyo de las Tecnologías de la Información. La
importancia de estos servicios tecnológicos para las organizaciones aumenta día a día,
así como también lo hace la dependencia de las mismas hacia estos procesos.
Página 9 de 113
1.2.- Objetivos
Este Proyecto Fin de Carrera tiene como intención la consecución de los siguientes
objetivos:
Página 10 de 113
1.3.- Fases del desarrollo
El desarrollo del Proyecto Fin de Carrera a continuación se ha realizado en las
siguientes fases:
- En una segunda fase, se intentan aplicar de forma práctica los conceptos teóricos
explicados en la primera fase. Para ello se define una compañía simulada,
SPBCP Consulting S.A., y se va implementando todo un Plan de Continuidad a
partir de la hipotética situación de un mandato de la Dirección General de la
citada compañía simulada.
Página 11 de 113
1.4.- Estructura de la memoria
Para facilitar la lectura de la memoria, se incluye a continuación un breve resumen de
cada capítulo:
Este capítulo realiza una breve introducción inicial a los Planes de Continuidad de
Negocio, presenta los objetivos que persigue el Proyecto de Fin de Carrera, y explica las
fases de desarrollo del proyecto.
- Capítulo 5: Conclusiones
El capítulo 5 ofrece las conclusiones al Proyecto Fin de Carrera, así como sugerencias
para futuros trabajos a partir de este PFC.
- Capítulo 6: Glosario
- Capítulo 7: Referencias
- Capítulo 8: Bibliografía
- ANEXOS
Se han recogido como Anexos (del I al V) los documentos finales que formarían parte
del Plan de Continuidad de Negocio de la empresa simulada en el Capítulo 3.
Página 12 de 113
CAPITULO 2.- BUSINESS
CONTINUITY PLAN: Conceptos
teóricos
Entre los citados incidentes se encontraría cualquier evento que pudiera producir la
interrupción de la actividad normal de la Compañía, como pudieran ser cortes
prolongados en el suministro eléctrico, virus informáticos, fallos humanos, incendios,
terremotos, inundaciones, terrorismo, pandemias…
Ante la necesidad de disponer de un plan fiable que sea capaz de mitigar los efectos
adversos que pudieran producir estos eventos si tuvieran lugar, surge el Business
Continuity Plan como un conjunto de análisis, medidas activas y preventivas, pruebas y
documentos, destinado a guiar paso por paso al personal a cargo hasta la restauración de
la actividad total de la Compañía, en un periodo de tiempo que afecte lo menos posible
al cumplimiento de los compromisos y contratos de la misma con sus clientes.
Página 13 de 113
Así, podemos establecer los siguientes objetivos principales para cualquier Plan de
Continuidad de Negocio:
Página 14 de 113
2.2.- Elaboración del BCP
Dada la extensión de los aspectos a tener en cuenta a la hora de la confección del Plan,
este debe estructurarse por fases separadas y bien definidas para evitar dejar de incluir
en el mismo aspectos críticos que pudieran no tenerse en cuenta a la hora de aplicarlo.
Una vez analizada la situación actual, se procederá a diseñar el Plan propiamente dicho,
generando la documentación correspondiente. Esta documentación será la que servirá de
referencia en caso de que hubiera necesidad de aplicar el Plan en el futuro.
En los apartados a continuación se detallan por orden las diferentes fases que se pueden
seguir a la hora de elaborar un Business Continuity Plan.
Página 15 de 113
2.3.- Planificación del Proyecto
Los primeros pasos a la hora de realizar cualquier proyecto son la exposición de la
motivación del mismo a partir de la situación existente, el establecimiento de unos
objetivos generales, y la explicación de los resultados esperables a la finalización del
mismo.
Esta primera fase es muy importante para el Plan de Continuidad, ya que la Compañía
debe respaldar tanto organizativa como financieramente el mismo, a pesar de ser un
proyecto que no tiene un retorno de la inversión a corto plazo. En este informe habrá
que exponer claramente, por tanto, los beneficios de disponer de un BCP, así como los
riesgos de no contar con él, para que la Dirección pueda tomar una decisión respecto al
proyecto conociendo todas las implicaciones y el coste estimado de su implantación.
Infraestructura de la Compañía
Personal responsable de cada área
Objetivos del negocio
Sistemas actuales
Criticidad de los procesos de la Empresa
Planes de Continuidad actuales
El conocimiento previo de todos estos aspectos será de gran utilidad para establecer una
fotografía de la situación actual de la Empresa, que sirva de base para el desarrollo
posterior del Proyecto.
Página 16 de 113
2.5.- Análisis de Riesgos
En esta fase se deberán identificar, enumerar y evaluar los distintos riesgos y
vulnerabilidades que pueden afectar a la Compañía, y ordenarlos de acuerdo a su
probabilidad de ocurrencia e impacto en el desarrollo normal de las funciones del
negocio.
Los riesgos a los que se enfrenta cada compañía pueden resultar muy variados,
dependiendo de la naturaleza de su negocio (no afrontan los mismos riesgos una
floristería que una plataforma petrolífera, por ejemplo), de la localización de sus
instalaciones (el riesgo de inundación, por ejemplo, es superior en localizaciones
próximas a ríos o mares, o ubicadas en emplazamientos naturales de rieras), o de
cualquier otro factor específico de la Compañía. Por tanto, en esta fase tendremos en
cuenta tanto la incidencia como el impacto de todos estos factores propios de la
peculiaridad de la Empresa cliente a la hora de desarrollar el análisis de los riesgos.
Existen metodologías muy diversas para el análisis de riesgos, ya que éste no sólo se
aplica a la disciplina de la Continuidad de Negocio, entre las que cabe destacar las
siguientes:
Sin embargo, todas ellas tienen puntos comunes, que son los que deberemos contemplar
siempre que hagamos un Análisis de Riesgos, sea cual sea el método que utilicemos.
Estos puntos comunes y que podemos utilizar para realizar un análisis de riesgos fiable
y completo son los siguientes:
Página 17 de 113
2.6.- Análisis de Impacto al Negocio
Una vez que tenemos una idea de la estructura y el funcionamiento de la Compañía, y
de los riesgos que pueden poner en peligro el funcionamiento de la misma,
procederemos a integrar la información de ambos análisis en lo que se denomina
Análisis de Impacto al Negocio (BIA, por sus siglas en inglés).
No hay que confundir el análisis de los riesgos realizado en el apartado anterior, con el
Análisis de Impacto al Negocio. El primero de ellos determina los sucesos que podrían
causar la interrupción del funcionamiento normal de la Compañía (caída de los
sistemas, de las comunicaciones, corte de suministro eléctrico, etc), mientras que el BIA
indica los efectos que provocaría esta interrupción del sistema sobre los procesos de
negocio si el evento llegara a suceder.
Como normal general se priorizará la recuperación del proceso que suponga mayor
impacto a cada área de negocio, para que de esta forma la pérdida asociadas al cese del
servicio sea lo menor posible.
Tras efectuar el análisis anterior los resultados del BIA deberán ser puestos en común
con la Dirección de las distintas áreas de la Empresa, para verificar si el posible impacto
al negocio y sus consecuencias (económicas, operativas, de reputación, de
cumplimientos contractuales con clientes, legales, etc) se han estimado de manera
realista.
Tanto la confección como la revisión por la Dirección de este punto son importantes, ya
que una mala evaluación del impacto nos podría hacer cometer errores en el caso de que
hubiera que aplicar el Plan. Así podríamos recuperar procesos que no son críticos antes
que otros que sí lo son, o no recuperar completamente procesos cuya importancia sí
hubiera sido bien estimada, pero no su naturaleza.
Página 18 de 113
2.7.- Estrategia del BCP
Llegados a este punto ya dispondremos de una imagen fiel y concisa de la estructura de
la Compañía, los posibles riesgos que puede afrontar y el impacto que puede tener el
negocio en caso de que alguno de estos riesgos se materializase. Es hora, por tanto, de
comenzar a desarrollar la estrategia de recuperación que seguiremos para que el
perjuicio que se pudiera ocasionar sea mitigado cuanto antes.
Estas dos estrategias no son excluyentes entre sí. De hecho, una buena estrategia de
prevención facilitará en grado sumo la recuperación, si finalmente tuviera que llevarse a
cabo.
Prevención
Según la definición del Diccionario de la R.A.E. de la Lengua, el término Prevención se
define como la “Preparación y disposición que se hace anticipadamente para evitar un
riesgo o ejecutar algo” [PREV-RAE]. Como se aprecia, la idea de evitar el riesgo está
implícito en la propia definición de prevención.
Este concepto es, por tanto, muy conveniente para ser aplicado en la estrategia de
desarrollo del Plan de Continuidad. Esta estrategia de prevención se basa en aplicar a la
infraestructura de la Compañía, a la forma diaria de trabajo y a las futuras decisiones
estratégicas la concepción de que los riesgos existen, para adoptar medidas preventivas
que los minimicen.
Entre estas medidas preventivas pueden encontrarse algunas como las siguientes:
Página 19 de 113
Los sistemas de la Compañía deben disponer de medidas de seguridad
adecuadas: sistemas operativos actualizados, antivirus actualizados,
seguridad perimetral…
Dotar de teléfonos móviles y posibilidad de conexión segura desde el
exterior de las oficinas (VPNs) al personal que gestiona los procesos
críticos del negocio.
Contemplar la posibilidad de utilizar equipos portátiles, que disponen de
batería propia y pueden ser utilizados fuera de las instalaciones de la
Compañía en caso de que éstas no estén disponibles.
Contar con seguros en vigor que cubran los activos de la Compañía en
caso de rotura o desastre.
Formar a los empleados periódicamente sobre las políticas de seguridad
y prácticas de buen uso de la Compañía para conseguir minimizar en lo
posible el error humano.
Recuperación
A pesar de contar con unas medidas preventivas adecuadas, puede darse el caso de que
finalmente la interrupción del servicio se produzca. Por tanto, debemos contar con unas
estrategias de recuperación adecuadas para poder afrontar esta situación lo más
eficientemente y con el mínimo impacto posible para la Organización.
Página 20 de 113
Una vez que estas primeras acciones básicas han sido ejecutadas, siempre siguiendo la
guía del BCP, cimentaremos sobre las mismas el resto de la recuperación, para que la
Compañía pueda, en el mínimo tiempo posible, volver a la situación anterior al desastre.
El Desarrollo inicial del Plan de Continuidad será de gran ayuda para gestionar la
situación inicial de crisis, los complicados primeros momentos de nerviosismo y
desconcierto que afrontará la Organización en esta situación. Sin embargo, la finalidad
última del Plan de Continuidad de Negocio es restaurar la situación de la Compañía a la
existente previa a la situación de crisis. El correcto desarrollo del Plan de Continuidad
desde el primer momento, aparte de gestionar la situación inicial, sentará las bases para
la recuperación definitiva de la Compañía con el mínimo impacto posible.
Página 21 de 113
2.9.- Documentación del Plan
Como resultado de la elaboración del BCP se obtendrán diversos documentos que
recojan toda la información y los procedimientos analizados y establecidos en las
distintas fases del Plan de Continuidad. Esta documentación es de gran importancia, ya
que servirá como guía en caso de ser necesaria la aplicación del mismo.
Los documentos que se obtendrán tras el desarrollo del Plan de Continuidad son, como
mínimo, los siguientes:
Página 22 de 113
pero al menos explicará por qué es importante la continuidad, y detallará las
medidas preventivas que todos los empleados deben adoptar para minimizar
los riesgos que afronta la Empresa.
Es obvio que, por mucho que una situación se haya analizado sobre el papel, las
contingencias que acontecen en una situación real no son comparables a su planificación
teórica. Si la situación crítica finalmente tuviera lugar no sería extraño que pudieran
ocurrir determinados imprevistos, como ocurrencia de riesgos adicionales, reacciones
no previstas del personal implicado, fallo de algunas de las medidas de prevención
descritas en el BCP, fallo de alguna de las medidas de recuperación, etc.
Página 23 de 113
2.11.- Mantenimiento del BCP
Para poder conseguir de una forma eficiente el objetivo final de nuestro Plan de
Continuidad, que no es otro que la recuperación de los procesos de la Compañía en caso
de desastre, tenemos que asegurar que la imagen de la misma que refleja dicho Plan esté
actualizada y sea fiel a la situación real en cada momento.
Se ha de tener en cuenta que un BCP desactualizado puede contener errores que nos
hagan perder tiempo a la hora de la posible recuperación, tales como disponer de datos
de contacto obsoletos, referenciar a personas que ya no pertenecen a la Compañía, no
detallar procesos críticos de nueva creación, etcétera. Estas pérdidas de tiempo y
situaciones imprevistas pueden ser fácilmente evitadas mediante unas políticas de
mantenimiento adecuadas para nuestro plan de continuidad.
Página 24 de 113
3.- BUSINESS CONTINUITY PLAN:
Simulación Práctica
A continuación se expone una simulación de cómo se desarrollaría un proyecto de
implantación de un Plan de Continuidad de Negocio, a partir de los conceptos teóricos
del apartado anterior. El proyecto se llevará a cabo en una empresa ficticia, que se
describe en el apartado a continuación. Algunos datos como localizaciones, edificios,
mapas, proveedores, etc. pueden ser verídicos (aunque la simulación esté basada en una
compañía ficticia). No obstante, la información que aquí se recoja siempre será de
dominio público y hallable en Internet.
Página 25 de 113
Figura 1.- Plano de las instalaciones de SPBCP Consulting S.A.
Los documentos generados tras la elaboración del BCP se recogen en los anexos
correspondientes.
Página 26 de 113
3.3.- Simulación del Análisis de la Compañía
A partir del requerimiento de la Dirección General, la Dirección de Sistemas y
Seguridad procederá en primer lugar a realizar un análisis de la situación actual de la
Compañía.
El primer paso en este sentido será realizar una reunión con la Dirección de RR.HH.
para obtener un organigrama de la Compañía que permita identificar a los máximos
responsables de cada área. Será con dichos responsables con quienes se mantengan las
primeras reuniones del proyecto, para plantearles la situación e involucrarles desde el
primer momento en el Plan de Continuidad del Negocio. Este compromiso de todos los
Departamentos será muy importante a lo largo de todo el ciclo de vida del BCP, ya que
todas las áreas de la Compañía están relacionadas entre sí y ésta no puede funcionar sin
una de sus partes.
En las reuniones preliminares con cada Departamento también se analizarán los planes
de continuidad y políticas de recuperación actuales, su existencia, actualización,
adaptación a la situación actual, etcétera. Se requerirá una copia de cada una de estas
políticas y planes para tenerlos en cuenta en la elaboración del nuevo BCP.
De estas reuniones iniciales con todas las áreas de la Compañía debe obtenerse también
como resultado la formación de un Equipo de Gestión de Continuidad. Este equipo, que
estará formado preferiblemente por el máximo responsable de cada área y un delegado,
será el encargado de ejecutar el Plan en caso de necesidad, y tomar las decisiones
oportunas para la recuperación.
Página 27 de 113
Líder del Equipo de Gestión
-
Contacto Director General
Delegado
Director RR.HH.
RR.HH. Administración
Operaciones Proyectos
Página 28 de 113
Una vez que el Equipo de Gestión de Continuidad ha quedado establecido, se
continuará con el análisis de la Compañía realizando reuniones adicionales con los
responsables de cada área para establecer los procesos críticos de cada una de ellas, y
los tiempos máximos de recuperación de cada proceso. Con esta información se
obtendrá para cada departamento el tiempo máximo de inactividad admisible para que la
disrupción no provoque un daño crítico al negocio, en relación con el personal de cada
departamento.
En el ejemplo que se está simulando, tras haberse reunido con todos los Directores, se
ha acordado que cada Departamento realizará su propio Plan de Recuperación
Departamental, que conservará y mantendrá cada Director, y se han obtenido los
detalles de cada proceso, estableciendo la criticidad de los mismos. Los procesos no
considerados críticos por el Director de cada departamento se restablecerían en un
término más largo, a elección de cada Departamento, no siendo incluidos en detalle en
el BCP.
Página 29 de 113
Una vez establecidos junto con cada Departamento los procesos críticos y su
recuperación, se analizará la infraestructura de la Compañía, realizándose un inventario
de todo el material que se considere imprescindible para el desarrollo de los procesos
críticos de la Empresa. Este inventario es importante ya que existiría un listado en el que
poder basar la recuperación en caso de que la integridad de dichos activos críticos para
la Compañía se viera afectada por un desastre.
Página 30 de 113
Control de acceso Lectores control acceso 3 Sistemas
Videograbador Samsung SHR-2162N 1 Sistemas
Servidores HP Proliant ML110G5
1 Sistemas
DHCP/DNS
Servidores Apps HP Proliant DL120 2 Sistemas
Servidor Datos HP Proliant X 1600 1 Sistemas
Backup syst. HP StorageWorks Utrium 1760 1 Sistemas
UPS Smart UPS RT-5000 2 Sistemas
RACKS APC AR-3100 2 Sistemas
Firewalls CISCO ASA 5520 2 Sistemas
Switches CISCO Catalyst 3750G 48 puertos 6 Sistemas
Comms CISCO 2811 Jazztel 1 Sistemas
Wifi Linksys CISCO WRT 160 2 Sistemas
HDD USB Backups Seagate 1 TB 3 Sistemas
Cintas backups Cintas HP LTO4 Utrium 1.6TB 20 Sistemas
Una vez obtenido el inventario físico, indicando la ubicación por departamento para
facilitar la recuperación si fuera necesario, se analizará la configuración de las
conexiones de la Compañía. El conocimiento de la estructura de las conexiones nos
permitirá tanto disponer de un análisis detallado de la situación actual, como fijar el
objetivo final en un eventual proceso de recuperación, sin olvidar ningún aspecto al
disponer de una imagen de la situación inicial.
Página 31 de 113
En la simulación que nos ocupa, se ha obtenido el diagrama siguiente representando la
configuración actual de las conexiones de SPBCP Consulting, tras ser analizado por el
Departamento de Sistemas y Seguridad:
A continuación se analizarán las medidas de seguridad con las que cuenta la Compañía
para poder mitigar los daños en caso de desastre. Estas medidas pueden ser tanto lógicas
como físicas, y tanto preventivas como reactivas. Es importante el análisis de las
medidas de seguridad actuales, ya que nos dará la oportunidad de revisarlas, mejorarlas
o actualizarlas e implantar unas nuevas medidas de seguridad estandarizadas y
adecuadas a la situación actual mediante la implantación del BCP.
Página 32 de 113
Alarma 5 detectores movimiento + centralita Sistemas
Cámaras de seguridad 4 cámaras + grabador Sistemas
Control de acceso electrónico 4 lectores acceso + software Sistemas
Acceso usuarios a sistemas Acceso protegido por contraseña Sistemas
Seguridad equipos Antivirus corporativo Sistemas
Seguridad servidores Acceso restringido Sistemas Sistemas
Seguridad de red Firewalls Sistemas
Copia seguridad servidores aps. Semestral Cinta de almacenamiento Sistemas
Copia seguridad servidor datos Semanal Cinta de almacenamiento Sistemas
Sistema UPS racks 2 UPS / 30 minutos Sistemas
Políticas de seguridad Políticas por escrito firmadas por
todos los empleados RR.HH.
informática para empleados
Seguros Cobertura empleados y material RR.HH.
Por último también es importante analizar las instalaciones en las que se ubica la
Empresa. Mediante este análisis se obtendrá una valiosa información acerca de los
riesgos que pueden amenazar a la Compañía, posibles medidas de seguridad, tanto
correctoras como preventivas implantadas en el edificio, contactos útiles, etcétera. Hay
que tener en cuenta que, en caso de producirse un desastre que afecte a las instalaciones
de la Compañía, el propietario de estas instalaciones podría convertirse en una parte
importante del proceso de recuperación. Conviene, por tanto, tener en cuenta este
aspecto en el análisis de la Compañía.
Página 33 de 113
Figura 4 – Sede SPBCP Consulting S.A.
En el ejemplo simulado, tras este análisis inicial conocemos mejor la situación actual de
la Empresa, y podemos empezar a diseñar el nuevo Plan de Continuidad. Además,
hemos logrado el apoyo de toda la Dirección de la Compañía, y se ha establecido
formalmente un Equipo de Gestión de Continuidad.
Página 34 de 113
3.4.- Simulación del Análisis de Riesgos
En esta fase se deberán identificar, enumerar y evaluar los distintos riesgos y
vulnerabilidades que pueden afectar a la Compañía, y ordenarlos de acuerdo a su
probabilidad de ocurrencia e impacto en el desarrollo normal de las funciones del
negocio.
En el ejemplo simulado, se han analizado los posibles riesgos a los que se puede
enfrentar la Compañía a partir de la documentación anterior, de las experiencias
obtenidas tras las reuniones con el Equipo de Gestión de Continuidad y de la
información provista por la propiedad del edificio, en base a su experiencia.
Los grupos de riesgos resultantes tras la valoración de toda la información anterior han
sido los siguientes:
- Riesgos Naturales.
- Riesgos Tecnológicos.
- Riesgos causados por errores no intencionados.
- Riesgos causados por acciones deliberadas.
Página 35 de 113
Errores configuración Errores NI BAJA BAJO Sistemas
Virus informático Deliberado Sistemas /
ALTA MEDIO
Datos
Hackers Deliberado Sistemas /
MEDIA ALTO
Datos
Suplantación identidad Deliberado BAJA ALTO Datos
Fraude Deliberado BAJA ALTO Datos
Robo información Deliberado BAJA ALTO Datos
Vandalismo / Robo Deliberado BAJA ALTO Infraestructura
Terrorismo Deliberado BAJA ALTO Infraestructura
Esta estrategia tratará de diseñar e implantar las medidas necesarias, tanto de prevención
como de recuperación, para minimizar en lo posible el impacto de todas las amenazas
que puede afrontar la Empresa en caso de que estas llegaran a producirse.
Página 37 de 113
En el caso simulado, la Dirección de Sistemas y Seguridad, junto con los responsables
de otras áreas, realizará un listado de las medidas preventivas implantadas en SPBCP
Consulting S.A. en el momento del análisis, y propondrá las medidas adicionales
necesarias para dotar a la Empresa de unas medidas preventivas acordes a su situación.
Página 38 de 113
dispositivos
Control de acceso edificio Control electrónico Sin cambios 0€
Políticas de seguridad Revisiones anuales Sin cambios 0€
Formación seguridad A la contratación 3500 €
Formaciones anuales
empleados anuales
Sistemas antirrobo portátiles No existente Adquisición de candados 3820 €
Respecto a estas estrategias de recuperación, se han realizado reuniones con todos los
departamentos para elaborar cuáles serían las acciones necesarias en caso de que se
produjera un desastre. Posteriormente a estas reuniones con cada Departamento, se ha
puesto toda la información en una reunión adicional de 2 horas con todo el Equipo de
Gestión de Continuidad, habiendo validado la Dirección General las estrategias
mencionadas. Dicha información se ha recogido en la tabla a continuación, estando
representada la prioridad en la ejecución de las estrategias en el orden en la tabla:
ESTRATEGIA DETALLE
Evaluación situación
Convocatoria Equipo Gestión Continuidad
Organización Empleados
Estrategia Líder / RR.HH.
Aplicación PRD
Comunicaciones Internas
Comunicaciones Externas
Evaluación daños
Localización alternativa
Estrategia Infraestructura
Aplicación PRD
Contacto proveedores
Evaluación daños
Estrategia Sistemas
Aplicación DRP Sistemas
Página 39 de 113
Recuperar comunicaciones
Recuperar sistemas
Recuperar datos
Recuperar seguridad
Estrategia Operaciones Aplicación PRD
Estrategia Proyectos Aplicación PRD
Disposición fondos contingencia para recuperación
Cuantificación daños
Estrategia Administración
Contacto seguros / legal
Aplicación PRD
Contacto clientes
Estrategia Ventas
Aplicación PRD
Una vez que se ha establecido la estrategia de recuperación del BCP se puede detallar el
desarrollo de dicha estrategia, estableciendo un Plan de Crisis y los pasos necesarios
detallados que se llevarían a cabo si fuese necesaria la ejecución del Plan de
Contingencia.
Página 40 de 113
La tabla a continuación recoge en detalle los pasos necesarios para el desarrollo del Plan
de Continuidad.
ACCIÓN RESPONSABLE
La persona que decide la ejecución del BCP debe disponer de toda la
información posible:
- Localización y momento del incidente. Líder Equipo
- Si existen heridos o víctimas mortales. Gestión
- Alcance y gravedad de los daños. Continuidad
- Impacto de primer nivel: edificio no accesible, corte eléctrico…
- Convocar al Equipo de Gestión de Continuidad.
Acciones una vez convocado el Equipo de Gestión de Continuidad:
- Si la Oficina no está disponible, cuantificar el posible tiempo de
no disponibilidad y buscar lugar de trabajo alternativo para el
personal crítico. Equipo de Gestión
- Establecer un lugar y fecha para la primera reunión del Equipo. de Continuidad
- Informar al resto de empleados para que, cuando sea posible,
puedan teletrabajar desde sus domicilios.
- Gestión por parte de RR.HH. de la posible existencia de heridos
o víctimas mortales.
Primeras 24 horas: Equipo de Gestión de Continuidad:
- Actualizar la información de todos los Departamentos.
- Asegurar que las instalaciones de la empresa son seguras y que
no se permite el acceso a ninguna persona excepto a las
Autoridades Locales o el Equipo de Gestión de Continuidad. Equipo de Gestión
- Establecer la mejor forma de comunicación en base a la de Continuidad
infraestructura existente.
- Organizar estancia en hoteles, caterings, etc.para el Equipo de
Gestión de Continuidad.
- Establecer reuniones periódicas de actualización.
Primeras 48 horas: Equipo de Gestión de Continuidad:
- Identificar los daños a los activos de la Empresa
- Determinar el tiempo de inoperatividad
- Determinar si es necesario realizar desvíos telefónicos
- Comunicaciónes internas a los empleados Equipo de Gestión
- Considerar la necesidad de comunicaciones externas de Continuidad
- Si es necesario, buscar ubicación alternativa para lanzar el Plan
de Recuperación, dependiendo del tiempo estimado de no
disponibilidad de las infraestructuras.
Página 41 de 113
- Evaluación de los daños
- Recuperación Comunicaciones
- Recuperación Sistemas
- Recuperación Datos
Primeras 48 horas: Departamento de Operaciones:
Operaciones
- Teletrabajo personal crítico
Primeras 48 horas: Departamento de Proyectos:
Proyectos
- Teletrabajo personal crítico
Primeras 48 horas: Departamento de Administración:
- Disponibilidad fondos recuperación
- Cuantificación económica de daños Administración
- Contacto con los seguros
- Contacto con proveedores críticos
Primeras 48 horas: Departamento de Ventas:
Ventas
- Contacto con clientes críticos
Primeras 48 horas: Departamento de RR.HH.
- Atención a los Empleados RR.HH.
- Soporte a las distintas áreas de la Compañía para cubrir las
necesidades de recursos humanos.
Días siguientes:
- Reuniones periódicas del Equipo de Gestión Equipo de Gestión
- Ejecución de los distintos PRD de cada Departamento de Continuidad
- Monitorización del proceso de Recuperación
- Objetivo: Restaurar la actividad normal de la Compañía
Página 42 de 113
3.8.- Simulación de Documentación del BCP
Como resultado de la elaboración del BCP se obtendrán diversos documentos que
recojan toda la información y los procedimientos analizados y establecidos en las
distintas fases del Plan de Continuidad. Esta documentación es de gran importancia,
ya que servirá como guía en caso de ser necesaria la aplicación del mismo.
Página 43 de 113
Documentación de formación a empleados: Adicionalmente a todos estos
documentos, se ha elaborado una pequeña guía resumiendo los aspectos más
importantes que deben tener en cuenta todos los empleados en referencia a la
Continuidad de la Empresa. Esta documentación explica por qué es
importante la continuidad, y detalla las medidas preventivas que todos los
empleados deben adoptar para minimizar los riesgos que afronta la Empresa.
Para su comunicación a todos los empleados se ha elegido la distribución
mediante correo electrónico corporativo de un e-mail introduciendo el tema,
y el documento adjunto a dicho mail, incluyendo las medidas preventivas de
seguridad a tener en cuenta por todos los empleados. Asimismo se impartirá
también formación sobre la materia de una hora a todos los nuevos
empleados. Esta formación será responsabilidad del Departamento de
RR.HH.
Página 44 de 113
- Realización de un ejercicio anual, simulando una situación de crisis que
provoque la ejecución simulada del Plan, y en el que esté presente todo el
Equipo de Gestión de la Continuidad.
Página 45 de 113
4.- PLANIFICACIÓN Y PRESUPUESTO
Para la elaboración de la planificación y el presupuesto del proyecto se han considerado
2 opciones: bien realizar el estudio para el Proyecto Fin de Carrera propiamente dicho,
de la misma forma que se hace en otros Proyectos Fin de Carrera, o bien realizar el
estudio para el proyecto de implantación de Business Continuity Plan expuesto en el
Capítulo 3.
Finalmente, y con la ayuda del Tutor, se ha considerado que podría ser de más interés,
dado el enfoque práctico de este PFC, realizar el estudio sobre la planificación del
propio proyecto de implantación de BCP en la empresa simulada, SPBCP Consulting,
con el objeto de proporcionar al lector un ejemplo de planificación que pueda servir de
guía en una situación similar.
Una vez detallada la planificación del proyecto se elaborará un presupuesto para llevar a
cabo la mencionada implantación. Este presupuesto incluirá tanto los costes del material
necesario como del personal encargado del desarrollo de la implantación.
La planificación por parte del Director de Sistemas para la implantación del Plan de
Continuidad ha constado en la división del proyecto en distintas fases, comenzando por
el análisis de la compañía, para simplificar la tarea global y no olvidar ningún aspecto
en el desarrollo del Plan.
Página 46 de 113
El Director de Sistemas Y Seguridad ha dividido el proyecto de implantación en las
fases a continuación:
Para esta fase han sido necesarias 2 jornadas completas de trabajo del Director
de Sistemas y Seguridad, en las que ha recopilado y estudiado toda la
información hasta obtener el análisis de riesgos.
Página 47 de 113
Con todas estas tareas, han sido necesarias 19 jornadas de trabajo del Director de
Seguridad y Sistemas para desarrollar esta estrategia.
- Desarrollo del BCP: Esta fase describe los pasos necesarios a tomar por el
Equipo de Gestión de Continuidad en caso de ser necesaria la ejecución del
BCP. La definición de esta fase dará lugar al Plan de Crisis, que será de gran
utilidad para el Equipo de Gestión en una situación de crisis como las que
plantea el Plan de Continuidad.
- Documentación del BCP: Todo el trabajo realizado en las fases previas serviría
de muy poco si no quedara debidamente documentado, para poder hacer uso del
mismo en cualquier momento que fuera necesario. Como resultado de esta fase
se obtendrán varios documentos finales que quedarán en propiedad de la
Compañía, siendo tratados por la misma como documentos internos y
confidenciales. Estos documentos son confeccionados por el Director de
Sistemas y Seguridad como responsable del BCP, y comprenden los siguientes:
BIA, Plan de Crisis, DRP, Mantenimiento y pruebas del BCP y Plan de
Continuidad propiamente dicho.
Página 48 de 113
Este diagrama se ha elaborado con la herramienta MS Project. Dicha herramienta
permite gran cantidad de funciones en relación a la gestión de Proyectos. Por ejemplo
permite la asignación de recursos a tareas, e incluso, introducidos los datos necesarios
en la aplicación, es capaz de obtener datos y estadísticas avanzados, tales como el coste
de cada tarea a partir de los recursos necesarios para ejecutarlas.
Página 49 de 113
Página 50 de 113
4.3.- Presupuesto del Proyecto
A continuación se especifican los costes del proyecto de implantación del BCP en
SPBCP Consulting S.A., pudiendo encontrarse el presupuesto en la página siguiente.
Para calcular estos costes se han tenido en cuenta los siguientes aspectos:
El proyecto tiene una duración total en todas sus fases de 600 horas, con lo que
el coste del proyecto imputable a costes de personal asciende a 600 * 16 = 9600
euros.
- Los costes directos del proyecto se obtiene de la suma de todos los costes
anteriores, y asciende a 37.942 €.
Página 51 de 113
UNIVERSIDAD CARLOS III DE MADRID
Escuela Politécnica Superior
PRESUPUESTO DE PROYECTO
1.- Autor:
Samuel Pascual Martín
2.- Departamento:
Departamento de Informática
3.- Descripción del Proyecto:
- Titulo Business Continuity Plan - Conceptos Teóricos Y Simulación Práctica
- Duración (meses) 3,46
Tasa de costes Indirectos: 20%
EQUIPOS
Periodo de
% Uso dedicado Coste
Descripción Coste (Euro) Dedicación (meses) depreciació
proyecto imputable d)
n
Mejora Conexiones 2.875,00 100 60 60 2.875,00
Mejora Equipamiento 8.250,00 100 60 60 8.250,00
Mejora Seguridad 8.601,00 100 60 60 8.601,00
Conexiones móviles 4.860,00 100 60 60 4.860,00
Formación a empleados 3.500,00 100 60 60 3.500,00
0,00
28086 Total 28.086,00
d)
Fórmula de cálculo de la Amortización:
A A = nº de meses desde la fecha de facturación en que el equipo es utilizado
xCxD B = periodo de depreciación (60 meses)
B C = coste del equipo (sin IVA)
D = % del uso que se dedica al proyecto (habitualmente 100%)
SUBCONTRATACIÓN DE TAREAS
Total 0,00
e)
OTROS COSTES DIRECTOS DEL PROYECTO
Total 256,00
e)
Este capítulo de gastos incluye todos los gastos no contemplados en los conceptos anteriores, por ejemplo: fungible, viajes y dietas,
Presupuesto
Presupuesto Costes Totales
Costes Totales
Personal 9.600
Amortización 28.086
Subcontratación de tareas 0
Costes de funcionamiento 256
Costes Indirectos 7.588
Total 45.530
Página 52 de 113
5.- Conclusiones
Después de decidir la temática de este PFC empecé a investigar sobre el mismo en
diversos libros, páginas de internet, revistas, etc… con la idea de descubrir un poco más
a fondo en qué consistía la continuidad de los negocios, así como los planes de
continuidad de los que tan poco había oído hablar en anteriores ocasiones.
Poco a poco me fui dando cuenta de la importancia del tema, hasta el punto de que si
me preguntaran ahora mismo diría que, en el mundo empresarial actual, disponer de un
plan formalizado de este tipo es básico para cualquier compañía. Nunca se sabe cuándo
puede suceder un desastre que afecte de forma crítica a cualquier negocio, y estar
preparados para afrontarlo nunca está de más. Incluso al contrario, la falta de este plan
podría conducir a que la Empresa perdiera contratos, prestigio y, por tanto, valor, al no
disponer de algo que los clientes solicitan hoy en día a sus proveedores.
El disponer de un plan de este tipo dotará a la empresa, aparte del plan propiamente
dicho, de varias medidas de seguridad tanto de recuperación como preventivas, con las
que poder mitigar los riesgos que puedan afectar a la compañía. Simplemente el hecho
de analizar las vulnerabilidades de la compañía y ver cómo se pueden mitigar en lo
posible ya supone, a mi juicio, un trabajo realmente útil para cualquier negocio.
Considero hasta aquí, por tanto, que se han cumplido los 2 primeros objetivos que se
establecieron al inicio de este PFC: Mostrar la necesidad de las empresas de disponer de
un Plan de Continuidad y explicar tanto en qué consiste el mismo como los diferentes
conceptos teóricos asociados a él.
Para la consecución de este tercer objetivo considero también que es de gran ayuda el
ofrecer unos ejemplos reales del aspecto que tendrían los documentos definitivos
asociados al Plan de Continuidad de una compañía, ya que al observar el aspecto que
tienen dichos documentos el lector puede hacerse una idea de cómo realizar el propio
Plan de Continuidad de Negocio en el caso que le ocupe.
Página 53 de 113
Teniendo todo lo anterior en cuenta, puedo decir en este momento que estoy muy
satisfecho tanto de haber elegido este tema como de la consecución de los objetivos que
se fijaron al inicio del Proyecto.
No obstante, este PFC deja abierta la posibilidad de poder seguir realizando trabajos
futuros sobre el mismo. Teniendo en cuenta que las empresas son entes vivos, y que la
tanto la tecnología como las amenazas van cambiando y evolucionando a lo largo de los
años, tanto los riesgos como las soluciones propuestas pueden revisarse en el futuro, y
podrían adecuarse las medidas de seguridad a los nuevos riesgos, o actualizarse las
medidas existentes por evolución tecnológica.
Por tanto podría revisarse este trabajo dentro de unos años desde la nueva perspectiva
que ofrezca la situación empresarial en ese momento, incluyendo también varios
ejemplos de pruebas, mantenimientos y/o actualizaciones que puedan haberse realizado
en estos años en la empresa ficticia, proveyendo de los documentos de BCP
actualizados.
Página 54 de 113
6.- Glosario
Activo: Bien o derecho propiedad de una empresa, y que aparece reflejado en su
contabilidad.
Amenaza: Fenómeno o condición peligrosa capaz de causar un perjuicio de
cualquier índole a la persona u objeto en riesgo.
B.C.P.: Siglas en inglés de Business Continuity Plan (Plan de Continuidad del
Negocio).
Contingencia: Suceso que, de suceder, afectaría al funcionamiento normal de la
organización.
Continuidad: Permanencia del funcionamiento de la empresa en el tiempo.
Desastre: Evento no previsto que provoca daños en la infraestructura de la
empresa, causando la interrupción de su funcionamiento normal durante un
periodo de tiempo.
D.R.P.: Siglas en inglés de Disaster Recovery Plan. Se refiere al Plan de
Recuperación de Desastres del área de Tecnologías de Información de una
Compañía.
Equipo de Contingencia: Personal de la empresa a cargo del desarrollo y
ejecución de Plan de Continuidad
Impacto: Consecuencia de una interrupción en un proceso, servicio o sistema.
P.R.D.: Siglas de Plan de Recuperación Departamental. En el ejemplo simulado,
Plan de Recuperación propio de cada Departamento que compone SPBCP
Consulting.
Procesos: Conjunto de actividades que actúan sobre ciertos elementos de entrada
produciendo resultados.
Riesgo: Probabilidad de que una amenaza explote una vulnerabilidad para
provocar un daño.
Sistemas: Conjunto de recursos informáticos de una compañía.
T.M.I.: Siglas de Tiempo Máximo de Interrupción. Es el tiempo máximo en el
que la Empresa podría prescindir de un proceso crítico con un impacto asumible
para el negocio.
T.R.O.: Siglas de Tiempo de Recuperación Objetivo. Es el tiempo necesario
esperado para la recuperación de un proceso crítico de la Empresa en caso de
que este proceso haya sufrido una interrupción.
Vulnerabilidad: Existencia de una debilidad en un sistema o proceso que pueda
causar un daño en dicho recurso.
Página 55 de 113
7.- Referencias
[MAGE-HTP] – MAGERIT - GOBIERNO DE ESPAÑA -
http://administracionelectronica.gob.es/pae_Home/pae_Documentacion/pae_Met
odolog/pae_Magerit.html#.VVda0_ntmko
Página 56 de 113
8.- Bibliografía
8.1.- Libros
“Planes de Contingencia: La Continuidad del negocio en las
organizaciones” - Juan Gaspar Martínez - Editorial Díaz de Santos, 2004
8.2.- Revistas
“Guía práctica para PYMES: Cómo implantar un plan de continuidad
de negocio” – Observatorio de la seguridad de la información, artículo
publicado por Deloitte e INTECO (actual INCIBE), Octubre 2010
https://www.aguirrenewman.es/buscador/alquiler-y-venta/oficinas/la-florida-
edificio-america-ii-a6/la-florida/a6/MADR_008143#.VexhFRHtmko –
Página 57 de 113
Página web de alquiler de oficinas con datos sobre la sede de SBPC
Consulting – Accedido en Julio de 2015
Página 58 de 113
Página 59 de 113
ANEXO I – Análisis de Impacto al Negocio
Página 60 de 113
Página 61 de 113
Página 62 de 113
Página 63 de 113
Página 64 de 113
Página 65 de 113
Página 66 de 113
ANEXO II – Plan De Crisis
Página 67 de 113
Página 68 de 113
Página 69 de 113
Página 70 de 113
Página 71 de 113
Página 72 de 113
Página 73 de 113
Página 74 de 113
Página 75 de 113
Página 76 de 113
ANEXO III – Disaster Recovery Plan
Página 77 de 113
Página 78 de 113
Página 79 de 113
Página 80 de 113
Página 81 de 113
Página 82 de 113
Página 83 de 113
Página 84 de 113
Página 85 de 113
Página 86 de 113
Página 87 de 113
ANEXO IV – Plan de Mantenimiento y Pruebas
Página 88 de 113
Página 89 de 113
Página 90 de 113
Página 91 de 113
Página 92 de 113
Página 93 de 113
Página 94 de 113
Página 95 de 113
ANEXO V – Business Continuity Plan
Página 96 de 113
Página 97 de 113
Página 98 de 113
Página 99 de 113
Página 100 de 113
Página 101 de 113
Página 102 de 113
Página 103 de 113
Página 104 de 113
Página 105 de 113
Página 106 de 113
Página 107 de 113
Página 108 de 113
Página 109 de 113
Página 110 de 113
Página 111 de 113
Página 112 de 113
Página 113 de 113