Iso 22301 2019
Iso 22301 2019
Iso 22301 2019
NORMA INTERNACIONAL
ISO/IEC 22301:2019
Nú mero de referencia
ISO/IEC 22301:2019
© ISO 2019
Publicado en Suiza
Contenido Pá gina
Prólogo............................................................................................................................................................5
Introducción..................................................................................................................................................6
1 Alcance................................................................................................................................................9
2 Referencias normativas...................................................................................................................9
3 Términos y definiciones..................................................................................................................9
4 Contexto de la organización.........................................................................................................18
Comprensió n de la organizació n y su contexto......................................................................18
Comprender las necesidades y expectativas de las partes interesadas................................18
General..........................................................................................................................18
Requisitos legales y reglamentarios...........................................................................18
Determinar el alcance del sistema de gestió n de la continuidad del negocio.......................18
General..........................................................................................................................18
Alcance del BCMS........................................................................................................18
Sistema de gestió n de continuidad del negocio......................................................................19
5 Liderazgo......................................................................................................................................... 19
Liderazgo y compromiso..........................................................................................................19
Política.......................................................................................................................................19
La alta direcció n debe establecer una política de continuidad del negocio que..........19
La política de continuidad del negocio deberá..........................................................19
Funciones, responsabilidades y autoridades organizativas..................................................20
6 Planificación....................................................................................................................................20
Acciones para abordar riesgos y oportunidades....................................................................20
Objetivos de continuidad del negocio y planificació n para alcanzarlos................................20
Planificació n de cambios en el BCMS......................................................................................21
7 Soporte.............................................................................................................................................21
Recursos....................................................................................................................................21
Competencia..............................................................................................................................21
Conciencia.................................................................................................................................21
Comunicació n............................................................................................................................22
Informació n documentada.......................................................................................................22
General..........................................................................................................................22
Creació n y actualizació n..............................................................................................22
Control de informació n documentada........................................................................22
8 Operación.........................................................................................................................................23
Planificació n y control operacional.........................................................................................23
Aná lisis de impacto del negocio y evaluació n de riesgos.......................................................23
General..........................................................................................................................23
Aná lisis de Impacto del Negocio.................................................................................23
Evaluació n de riesgos..................................................................................................24
Estrategias y soluciones de continuidad del negocio.............................................................24
General..........................................................................................................................24
Identificació n y selecció n de estrategias y soluciones...............................................24
Requerimientos de recursos........................................................................................24
Implementació n de soluciones....................................................................................25
Planes y procedimientos de continuidad del negocio............................................................25
General..........................................................................................................................25
Estructura de respuesta...............................................................................................25
Advertencia y comunicació n.......................................................................................26
Prólogo
Los procedimientos utilizados para desarrollar este documento y aquellos previstos para su
mantenimiento posterior se describen en las Directivas ISO / IEC, Parte 1. En particular, deben
tenerse en cuenta los diferentes criterios de aprobació n necesarios para los diferentes tipos de
documentos ISO. Este documento fue redactado de acuerdo con las reglas editoriales de las
Directivas ISO / IEC, Parte 2 (ver www.iso.org/directives).
Se llama la atenció n sobre la posibilidad de que algunos de los elementos de este documento
puedan estar sujetos a derechos de patente. ISO no se hace responsable de identificar alguno o
todos los derechos de patente. Los detalles de cualquier derecho de patente identificado durante
el desarrollo del documento estará n en la Introducció n y / o en la lista ISO de declaraciones de
patentes recibidas (ver www.iso.org/patents).
Para obtener una explicació n sobre la naturaleza voluntaria de las normas, el significado de los
té rminos y expresiones específicos de ISO relacionados con la evaluació n de la conformidad, así
como informació n sobre la adhesió n de ISO a los principios de la Organizació n Mundial del
Comercio (OMC) en los Obstá culos Té cnicos al Comercio (OTC), consulte el siguiente URL:
www.iso.org/iso/foreword.html.
La Norma ISO 22301 fue preparada por el Comité Té cnico ISO / TC 292, Seguridad y resiliencia.
Cualquier comentario o pregunta sobre este documento debe dirigirse al organismo nacional de
normalizació n del usuario.
Introducción
General
Este documento especifica la estructura y los requisitos para implementar y mantener un
sistema de gestió n de la continuidad del negocio (BCMS) eficaz.
Una organizació n debe desarrollar una continuidad del negocio que sea apropiada para la
magnitud y el tipo de impacto que puede aceptar o no despué s de una interrupció n. Los
resultados de mantener un BCMS está n determinados por los requisitos legales, reglamentarios,
organizativos y de la industria de la organizació n, los productos y servicios proporcionados,
los procesos empleados, el tamañ o y la estructura de la organizació n y los requisitos de sus
partes interesadas.
a) una política;
b) personas competentes con responsabilidades definidas;
política;
planificació n;
implementació n y
operació n; evaluació n
del desempeñ o;
revisió n de gestió n;
mejora continua;
d) informació n documentada que respalde el control operativo y permita la evaluació n del desempeñ o.
El BCMS sirve para preparar, proporcionar y mantener controles y capacidades para gestionar la
capacidad general para continuar operando durante las interrupciones. Para lograr esto, la organizació n:
La clá usula 5 es un componente del Plan. Resume los requisitos específicos del papel de la alta direcció n
en el BCMS y có mo el liderazgo articula sus expectativas a la organizació n a través de una declaració n de
política.
La clá usula 6 es un componente del Plan. Describe los requisitos en lo que respecta al establecimiento
de objetivos estraté gicos y principios rectores para el BCMS en su conjunto.
La clá usula 7 es un componente del Plan. Apoya las operaciones del BCMS en lo que se refiere al
establecimiento de la competencia y la comunicació n de forma recurrente / segú n sea necesario con
las partes interesadas, mientras documenta, controla, mantiene y retiene la informació n documentada
requerida.
La clá usula 8 es un componente de Do. Define las necesidades de continuidad del negocio, determina
có mo abordarlas y desarrolla los procedimientos para gestionar la organizació n durante una
interrupció n.
La clá usula 9 es un componente de revisió n. Resume los requisitos necesarios para medir el
desempeñ o de la continuidad del negocio, el cumplimiento de BCMS con este documento y la revisió n
de la direcció n.
La clá usula 10 es un componente de la ley. Identifica y actú a en caso de no conformidad con BCMS y
mejora mediante acciones correctivas.
Contenido de este documento
Este documento cumple con los requisitos de ISO para los está ndares del sistema de gestió n. Estos
requisitos incluyen una estructura de alto nivel, un texto bá sico idé ntico y té rminos comunes con
definiciones bá sicas, diseñ ados para beneficiar a los usuarios que implementan mú ltiples está ndares de
sistemas de gestió n ISO.
Este documento no incluye requisitos específicos para otros sistemas de gestió n, aunque sus
elementos pueden alinearse o integrarse con los de otros sistemas de gestió n.
Este documento contiene requisitos que una organizació n puede utilizar para implementar un BCMS y
evaluar la conformidad. Una organizació n que desee demostrar la conformidad con este documento
puede hacerlo de la siguiente manera:
Hacer una autodeterminació n y auto declaració n, o buscar la confirmació n de su conformidad por parte de
las partes interesadas en la organizació n, como clientes, o buscando la confirmació n de su auto declaració n
por una parte externa a la organizació n, o buscando la certificació n / registro de su BCMS por una
organizació n externa.
Las clá usulas 1 a 3 de este documento establecen el alcance, las referencias normativas y los términos y
definiciones que se aplican al uso de este documento, mientras que las clá usulas 4 a 10 contienen los
requisitos que se utilizará n para evaluar la conformidad con este documento.
1 Alcance
Este documento especifica los requisitos para planificar, establecer, implementar, operar, monitorear,
revisar, mantener y mejorar continuamente un sistema de gestió n para proteger contra, reducir la
probabilidad de ocurrencia, prepararse, responder y recuperarse de interrupciones cuando surjan.
Los requisitos especificados en este documento son gené ricos y está n destinados a ser aplicables a
todas las organizaciones, o partes de estas, independientemente del tipo, tamañ o y naturaleza de la
organizació n. El alcance de la aplicació n de estos requisitos depende del entorno operativo y la
complejidad de la organizació n.
2 Referencias normativas
No hay referencias normativas en este documento.
3 Términos y definiciones
Para los propó sitos de este documento, se aplican los siguientes términos y definiciones.
ISO e IEC mantienen bases de datos terminoló gicas para su uso en la estandarizació n en las siguientes
direcciones:
— Plataforma de navegació n en línea ISO: disponible en http://www.iso.org/obp
Proceso sistemá tico, independiente y documentado (3.40) para obtener evidencia de auditoría y
evaluarla objetivamente para determinar en qué medida se cumplen los criterios de auditoría.
Nota 1 a la entrada: Los elementos fundamentales de una auditoría incluyen la determinació n de la conformidad
(3.8) de un objeto (3.29) de acuerdo con un procedimiento (3.39) llevado a cabo por personal (3.35) que no es
responsable del objeto auditado.
Nota 2 a la entrada: una auditoría puede ser una auditoría interna (primera parte) o una auditoría externa
(segunda o tercera parte), y puede ser una auditoría combinada (combinando dos o má s disciplinas).
Nota 3 a la entrada: La organizació n o una parte externa en su nombre realiza una auditoría interna. La auditoría
interna puede ser para revisió n de la direcció n (3.24) (3.47) y otros propó sitos internos, y puede constituir la
base para la declaració n de conformidad de una organizació n. La independencia puede demostrarse por la
ausencia de responsabilidad por la actividad (3.1) que se audita.
Nota 4 a la entrada: Las auditorías externas incluyen las que generalmente se denominan auditorías de segunda y
tercera parte. Las auditorías de segunda parte son realizadas por partes que tienen un interés en la organizació n,
como los clientes, o por otras personas en su nombre. Las auditorías de terceros son realizadas por organizaciones
de auditoría externas e independientes, como las que brindan certificació n / registro de conformidad o agencias
gubernamentales.
Nota 5 a la entrada: a la entrada “Evidencia de auditoría” y “criterios de auditoría” se definen en ISO 19011.
[FUENTE: ISO 22300: 2018, 3.13, modificada. Notas a las entradas 5, 6 y 8 eliminadas.]
3.3
Continuidad del negocio
Capacidad de una organizació n (3.31) para continuar la entrega de productos y servicios (3.41) dentro
de los límites aceptables marcos de tiempo a la capacidad predefinida relacionados con una
interrupció n (3.12)
[FUENTE: ISO 22300: 2018, 3.24, modificado.]
3.4
Sistema de gestión de continuidad del negocio
BCMS
Sistema de gestión (3.25) de continuidad del negocio (3.3)
Nota 1 a la entrada: El sistema de gestió n incluye estructura organizativa, políticas, planificació n (3.36) actividades
(3.1), responsabilidades, procedimientos (3.39), procesos (3.40) y recursos.
3.9
Consecuencia
Resultado de un evento (3.16) que afecta a los objetivos (3.30)
Note 1 a la entrada: Una consecuencia puede ser cierta o incierta y puede tener efectos directos o indirectos
positivos o negativos sobre los objetivos.
Nota 1 a la entrada: En el caso de otros resultados indeseables, es necesario actuar para minimizar o eliminar las
causas y reducir el impacto (3.18) o prevenir la recurrencia. Tales acciones quedan fuera del concepto de "acció n
correctiva" en el sentido de esta definició n.
Nota 1 a la entrada: La informació n documentada puede estar en cualquier formato y en cualquier medio, y de
cualquier fuente. Nota 2 a la entrada: La informació n documentada puede referirse a: el sistema de gestió n (3.25),
incluidos los procesos relacionados (3.40); informació n creada para que la organizació n funcione
(documentació n); evidencia de los resultados obtenidos (registros (3.43)).
Medida en que se realizan las actividades planificadas (3.1) y se logran los resultados planificados
3.15
Emergencia
Suceso o evento repentino, urgente y generalmente inesperado (3.16) que requiere una acció n inmediata.
Nota 1 a la entrada: Una emergencia suele ser una interrupció n (3.12) o una condició n que a menudo se puede
anticipar o preparar.
[FUENTE: ISO 22300:2018, 3.77.]
3.16
Evento
Ocurrencia o cambio de un conjunto particular de circunstancias
Nota 1 a la entrada: Un evento puede ser una o má s ocurrencias y puede tener varias causas y varias consecuencias
(3.9).
Nota 2 a la entrada: Un evento también puede ser algo que se espera que no suceda, o algo que no se espera que
suceda.
Nota 3 a la entrada: un evento puede ser una fuente de riesgo.
Nota 1 a la entrada: Los ejercicios se pueden utilizar para validar políticas, planes, procedimientos (3.39),
capacitació n (3.54), equipos y acuerdos entre organizaciones; aclarar y capacitar al personal (3.35) en roles y
responsabilidades; mejorar la coordinació n y las comunicaciones entre organizaciones; identificar brechas en los
recursos; mejorar el desempeñ o individual e identificar oportunidades de mejora; y una oportunidad controlada
para practicar la improvisació n. Un ejercicio no necesita la expectativa de aprobar o reprobar.
Nota 2 a la entrada: consulte también la prueba (3.52).
[FUENTE: ISO 22300:2018, 3.83, modificado, agregado "Un ejercicio no necesita una expectativa de aprobació n
o reprobació n.’]
3.18
Impacto
Resultado de una interrupció n (3.12) que afecta a los objetivos (3.30)
[FUENTE: ISO 22300:2018, 3.107, modificado.]
3.19
Incidente
Evento (3.16) que puede ser, o podría llevar a, una interrupció n (3.12), pérdida, emergencia (3.15) o crisis.
Persona u organizació n (3.31) que puede afectar, verse afectada o percibirse a sí misma como afectada por una
decisió n o actividad (3.1)
EJEMPLO Clientes, propietarios, personal (3.35), proveedores, banqueros, reguladores, sindicatos, socios o sociedad
que puede incluir competidores o grupos de presió n opuestos.
Nota 1 a la entrada: un tomador de decisiones puede ser una parte interesada.
Nota 2 a la entrada: Las comunidades afectadas y las poblaciones locales se consideran partes interesadas
externas.
3.22
Auditoría interna
Auditoría (3.2) realizada por, o en nombre de, una organización (3.31) misma para la revisión (3.47) de la
dirección (3.24) y otros fines internos, y que puede formar la base para la auto declaración de conformidad
de una organización (3.8).
Nota 1 a la entrada: En la terminología de gestió n de riesgos (3.50), la palabra "probabilidad" se utiliza para
referirse a la posibilidad de que algo suceda, ya sea definida, medida o determinada objetiva o subjetivamente,
cualitativa o cuantitativamente, y descrita utilizando términos generales o matemá ticos. (como una probabilidad o
una frecuencia durante un período de tiempo determinado).
Nota 2 a la entrada: El término inglés "verosimilitud" no tiene un equivalente directo en algunos idiomas; en
cambio, a menudo se utiliza el equivalente del término "probabilidad". Sin embargo, en inglés, "probabilidad" a
menudo se interpreta de manera estricta como un término matemá tico. Por lo tanto, en la terminología de la
gestió n de riesgos, "verosimilitud" se utiliza con la intenció n de que tenga la misma interpretació n amplia que tiene
el término "probabilidad" en muchos idiomas ademá s del inglés.
Nota 1 a la entrada: Un sistema de gestió n puede abordar una sola disciplina o varias disciplinas.
Nota 2 a la entrada: Los elementos del sistema incluyen la estructura de la organizació n, roles y responsabilidades,
planificació n (3.36) y funcionamiento.
Nota 3 a la entrada: El alcance de un sistema de gestió n puede incluir la totalidad de la organizació n, funciones
específicas e identificadas de la organizació n, secciones específicas e identificadas de la organizació n, o una o má s
funciones en un grupo de organizaciones.
[FUENTE: ISO 22300:2018, 3.137. Nota 3 modificada para incluir "puede" en lugar de "puede".]
3.26
Medición
Proceso (3.40) para determinar un valor
3.27
Monitoreo
Determinar el estado de un sistema, un proceso (3.40) o una actividad (3.1)
[FUENTE: ISO 22300:2018, 3.30. La nota 4 a la entrada ha sido modificada para reflejar BCMS.]
3.31
Organización
Persona o grupo de personas que tiene sus propias funciones con responsabilidades, autoridades y
relaciones para lograr sus objetivos (3.30)
Nota 1 a la entrada: a la entrada: El concepto de organizació n incluye, entre otros, comerciante individual, empresa,
corporació n, firma, empresa, autoridad, sociedad, organizació n benéfica o institució n, o parte o combinació n de
estas, ya sea que esté n incorporadas o no. , pú blico o privado.
Nota 2 a la entrada: Para organizaciones con má s de una unidad operativa, una sola unidad operativa se puede
definir como organizació n.
3.33
Rendimiento
Resultado medible
3.34
Evaluación de rendimiento
Proceso (3.40) para determinar resultados medibles contra los criterios establecidos
[FUENTE: ISO 22300: 2018, 3.168, modificada, agregada "contra los criterios establecidos", "para
determinar, en lugar de" para determinar ".]
3.35
Personal
Personas que trabajan para y bajo el control de la organizació n (3.31)
Nota 1 a la entrada: El concepto de personal incluye, entre otros, empleados, personal a tiempo parcial y
personal de la agencia.
3.36
Planificación
Parte de la gestió n (3.24) centrada en establecer objetivos de continuidad del negocio (3.3) (3.30) y
especificar los procesos operativos necesarios (3.30) y los recursos relacionados para cumplir con los
objetivos de continuidad del negocio
[FUENTE: ISO 22300: 2018, 3.170, modificada para reflejar la "continuidad del negocio".]
3.37
Política
Intenciones y direcció n de una organizació n (3.31), expresadas formalmente por su alta direcció n (3.53)
[FUENTE: ISO 22300: 2018, 3.171, modificada para incluir una coma].
3.38
Actividad priorizada
Actividad (3.1) a la que se le da urgencia con el fin de evitar impactos inaceptables para el negocio
durante una disrupció n (3.12)
[FUENTE: ISO 22300: 2018, 3.176, modificado.]
3.39
Procedimiento
Forma específica de llevar a cabo una actividad (3.1) o un proceso (3.40)
3.40
Proceso
Conjunto de actividades interrelacionadas o que interactú an (3.1) que transforma las entradas en salidas
3.41
Producto o servicio
Producto o resultado proporcionado por una organizació n (3.31) a las partes interesadas (3.21)
EJEMPLO Artículos manufacturados, seguro de automó vil, enfermería comunitaria
Nota 1 a la entrada:
[FUENTE: ISO 22300: 2018, 3.181, modificado.]
3.42
Protección
Medidas que protegen y permiten a una organizació n (3.31) prevenir o reducir el impacto (3.18) de una
interrupció n potencial (3.12)
3.43
Registro
Documento que indica los resultados obtenidos o que proporciona evidencia de las actividades (3.1)
realizadas.
3.44
Recuperación
Restauració n y mejora, cuando corresponda, de las operaciones, instalaciones, medios de vida o
condiciones de vida de las organizaciones afectadas (3.31), incluidos los esfuerzos para reducir los
factores de riesgo (3.48)
3.45
Requisito
Necesidad o expectativa que se declara, generalmente implícita u obligatoria
Nota 1 a la entrada: "Generalmente implícito" significa que es costumbre o prá ctica comú n para la organizació n
(3.31) y partes interesadas (3.21) que la necesidad o expectativa bajo consideració n está implícita.
Nota 2 a la entrada: Un requisito especificado es aquel que se establece, por ejemplo, en la informació n
documentada (3.13).
3.46
Resiliencia
Capacidad para absorber y adaptarse en un entorno cambiante
3.47
Revisión
Actividad (3.1) realizada para determinar la idoneidad, adecuació n y eficacia (3.14) del sistema de gestió n
(3.25) y sus elementos componentes para lograr los objetivos establecidos (3.30)
3.48
Riesgo
Efecto de la incertidumbre sobre los objetivos (3.30)
Nota 1 a la entrada: Un efecto es una desviació n del esperado: puede ser positivo, negativo o ambos, y puede
abordar, crear o dar lugar a oportunidades y amenazas.
Nota 2 a la entrada: Los objetivos pueden tener diferentes aspectos, categorías y categorías y se pueden aplicar en
niveles diferentes.
Nota 3 a la entrada: El riesgo generalmente se expresa en términos de fuentes de riesgo, eventos potenciales (3.16),
sus consecuencias (3.9) y su probabilidad (3.23).
[FUENTE: ISO 31000: 2018, 3.1]
3.49
Evaluación de riesgos
Proceso general (3.40) de identificació n de riesgos, aná lisis de riesgos y evaluació n de riesgos
Nota 1 a la entrada: La evaluació n de riesgos se describe en detalle en ISO 31000: 2018.
[FUENTE: ISO 22300: 2018, 3.203, modificado - La nota 1 a la entrada ha sido modificada.]
3.50
Gestión de riesgos
Actividades coordinadas (3.1) para dirigir y controlar una organizació n (3.31) con respecto al riesgo
3.51
Cadena de suministro
Relació n bidireccional de organizaciones (3.31), personas, procesos (3.40), logística, informació n (3.20),
tecnología y recursos involucrados en las actividades (3.1) y la creació n de valor a partir del
abastecimiento de materiales a travé s de la entrega de productos y servicios (3.41)
3.52
Prueba
Tipo de ejercicio ú nico y particular (3.17) que incorpora la expectativa de un elemento de aprobació n o
reprobació n dentro de la meta u objetivos (3.30) del ejercicio que se está planificando.
Nota 1 a la entrada: Los términos "prueba" y "prueba" no son lo mismo que "ejercicio" y "ejercicio".
3.53
Alta gerencia
Persona o grupo de personas que dirige y controla una organizació n (3.31) al má s alto nivel.
Nota 1 a la entrada: La alta direcció n tiene el poder de delegar autoridad y proporcionar recursos dentro de la
organizació n.
Nota 2 a la entrada: Si el alcance del sistema de gestió n (3.25) cubre solo una parte de una organizació n, entonces
arriba gestió n se refiere a aquellos que dirigen y controlan esa parte de la organizació n.
[FUENTE: ISO 22300: 2018, 3.263, modificada. Se han eliminado las notas 3, 4 y 5 de la entrada.]
3.54
Capacitación
Actividades (3.1) diseñ adas para facilitar el aprendizaje y desarrollo de conocimientos, habilidades y
habilidades, y para mejorar el desempeñ o (3.33) de tareas o roles específicos
3.55
Verificación
Confirmació n, mediante la aportació n de pruebas, de que se han cumplido los requisitos
especificados (3.45)
[FUENTE: ISO 22300: 2018, 3.272.]
3.56
Ambiente de trabajo
Conjunto de condiciones bajo las cuales se realiza el trabajo
Nota 1 a la entrada: Las condiciones incluyen factores físicos, sociales, psicoló gicos y ambientales (como
temperatura, esquemas de reconocimiento, ergonomía y composició n atmosférica).
4.2.1 General
La organizació n debe:
a) implementar y mantener un proceso para identificar, tener acceso y evaluar los requisitos legales y
regulatorios aplicables relacionados con la continuidad de sus productos y servicios, procesos,
actividades y recursos, así como los intereses de las partes interesadas relevantes;
b) asegurarse de que estos requisitos legales, reglamentarios y de otro tipo aplicables se tengan en cuenta
en implementar y mantener su BCMS;
4.3.1 General
La organizació n debe determinar los límites y la aplicabilidad del BCMS para establecer su alcance.
Al determinar este alcance, la organizació n debe considerar:
La organizació n debe:
b) establecer las partes de la organizació n que se incluirá n en el BCMS, teniendo en cuenta su (s)
ubicació n (es), tamañ o, naturaleza y complejidad;
c) identificar los productos y servicios y sus procesos, actividades y recursos relacionados que se
incluido en el BCMS;
5 Liderazgo
La alta direcció n debe demostrar liderazgo y compromiso con respecto al BCMS al:
a) asegurar que se establezcan la política de continuidad del negocio y los objetivos de continuidad del
negocio y son compatibles con la direcció n estraté gica de la organizació n;
b) asegurar la integració n de los requisitos del BCMS en los procesos comerciales de la organizació n;
f) dirigir y apoyar a las personas para que contribuyan a la eficacia del BCMS;
g) apoyar otros roles de gestió n relevantes para demostrar su liderazgo y compromiso como
se aplica a sus á reas de responsabilidad;
NOTA: La referencia a “negocios” en este documento puede interpretarse de manera amplia en el sentido de aquellas
actividades que son fundamentales para los propó sitos de la existencia de la organizació n.
5.2 Política
5.2.1 La alta direcció n debe establecer una política de continuidad del negocio que:
a) es apropiado para el propó sito de la organizació n;
La alta direcció n debe asegurarse de que las responsabilidades y autoridades para los roles relevantes se
asignen y se comuniquen dentro de la organizació n.
6 Planificación
Al planificar el BCMS, la organizació n debe considerar las cuestiones a las que se hace referencia en 4.1 y
los requisitos mencionados en 4.2 y determinar los riesgos y oportunidades que deben abordarse para:
a) dar seguridad de que el sistema de gestió n puede lograr los resultados previstos;
b) có mo:
NOTA: los riesgos y oportunidades en esta sub-clá usula se relacionan con la efectividad del sistema de
gestió n. Riesgos relacionados con la interrupció n del negocio se tratan en 8.2
e) ser comunicada;
6.2.2 Al planificar có mo lograr sus objetivos de continuidad del negocio, la organizació n debe
determinar:
a) qué se hará ;
b) qué recursos se requerirá n;
c) quién será responsable;
d) cuando se completará ;
e) có mo se evaluará n los resultados.
7 Soporte
7.1 Recursos
7.2 Competencia
La organizació n debe:
a) determinar la competencia necesaria de la (s) persona (s) que realizan el trabajo bajo su control que
afecta su desempeñ o en la continuidad del negocio;
b) asegurarse de que estas personas sean competentes sobre la base de una educació n, formació n o
experiencia;
c) en su caso, tomar acciones para adquirir la competencia necesaria y evaluar la efectividad de las
acciones tomadas;
d) conservar la informació n documentada adecuada como prueba de competencia.
NOTA: Las acciones aplicables pueden incluir, por ejemplo: la provisió n de capacitació n, la tutoría o la reasignació n
de personas actualmente empleadas; o la contratació n o contratació n de persona
7.3 Conciencia
Las personas que realicen trabajos bajo el control de la organizació n deberá n conocer:
a) la política de continuidad del negocio;
b) su contribució n a la eficacia del BCMS, incluidos los beneficios de un mejor desempeñ o en la
continuidad del negocio;
c) las implicaciones de no cumplir con los requisitos del BCMS;
d) su propio rol y responsabilidades antes, durante y después de las interrupciones.
7.4 Comunicación
La organizació n debe determinar las comunicaciones internas y externas relevantes para el BCMS,
incluso:
a) sobre lo que comunicará ;
b) cuando comunicarse;
c) con quién comunicarse;
d) có mo comunicarse;
e) quién se comunicará .
b) informació n documentada determinada por la organizació n como necesaria para la eficacia del BCMS.
NOTA: El alcance de la informació n documentada para un BCMS puede diferir de una organizació n a otra debido a:
el tamañ o de la organizació n y su tipo de productos y servicios, procesos, actividades y recursos; la complejidad de
los procesos y sus interacciones; la competencia de las personas.
7.5.3.2 Para el control de la informació n documentada, la organizació n debe abordar las siguientes
actividades, segú n corresponda:
a) distribució n, acceso, recuperació n y uso;
b) almacenamiento y conservació n, incluida la preservació n de la legibilidad;
c) control de cambios (por ejemplo, control de versiones);
d) retenció n y disposició n.
La informació n documentada de origen externo que la organizació n determine que es necesaria para la
planificació n y operació n del BCMS deberá identificarse, segú n corresponda, y controlarse.
NOTA El acceso puede implicar una decisió n con respecto al permiso para ver solo la informació n documentada,
o el permiso y la autoridad para ver y cambiar la informació n documentada.
8 Operación
8.1. Planificación y control operacional
La organizació n debe planificar, implementar y controlar los procesos necesarios para cumplir con los
requisitos e implementar las acciones determinadas en 6.1, mediante:
a) establecer criterios para los procesos;
b) implementar el control de los procesos de acuerdo con los criterios;
c) mantener la informació n documentada en la medida necesaria para tener confianza en que los
procesos se han llevado a cabo segú n lo previsto.
La organizació n debe controlar los cambios planificados y revisar las consecuencias de los cambios no
deseados, tomando medidas para mitigar cualquier efecto adverso, segú n sea necesario.
La organizació n debe asegurarse de que los procesos subcontratados y la cadena de suministro estén
controlados.
NOTA: La organizació n determina el orden en el que se realizan el aná lisis de impacto empresarial y la
evaluació n de riesgos realizados.
La organizació n debe implementar y mantener un proceso para determinar las prioridades y requisitos de
continuidad del negocio que:
d) analiza los impactos a lo largo del tiempo resultantes de la interrupció n de estas actividades;
e) identifica el tiempo dentro del cual los impactos de no reanudar las actividades serían inaceptables
a la organizació n;
f) establece plazos prioritarios dentro del tiempo identificado en e) anterior para reanudar las actividades
interrumpidas a una capacidad mínima aceptable especificada;
NOTA: Los socios externos podrían considerarse de acuerdo con ISO 22318.
La organizació n debe:
b) recursos;
NOTA Los riesgos en esta sub-clá usula se relacionan con la interrupció n del negocio. Riesgos y oportunidades
relacionados con la eficacia del sistema de gestió n se tratan en 6.1.
8.3.1 General
La organizació n debe identificar y seleccionar estrategias de continuidad del negocio basadas en los
resultados del aná lisis de impacto empresarial y la evaluació n de riesgos. Las estrategias de continuidad
del negocio estará n compuestas por una o má s soluciones.
La organizació n debe identificar y seleccionar las estrategias y soluciones adecuadas para la continuidad
del negocio, teniendo en cuenta sus costos asociados para:
b) continuar y recuperar las actividades priorizadas y sus recursos requeridos para cumplir con la
entrega de productos y servicios a la capacidad acordada a lo largo del tiempo.
Para las actividades priorizadas, la organizació n debe identificar y seleccionar estrategias y soluciones
considerando los objetivos de continuidad del negocio y la cantidad y el tipo de riesgo que la
organizació n puede o no asumir que:
8.3.3Requerimientos de recursos
La organizació n debe determinar los requisitos de recursos para implementar las soluciones de
continuidad del negocio seleccionadas. Los tipos de recursos considerados incluirá n pero no se limitará n
a:
a) personas;
b) informació n y datos;
c) infraestructura física como edificios, lugares de trabajo u otras instalaciones y servicios pú blicos
asociados;
d) equipos y consumibles;
e) sistemas de tecnología de la informació n y las comunicaciones (TIC);
f) transporte;
g) finanzas;
h) socios y proveedores.
La organizació n debe implementar soluciones de continuidad del negocio seleccionadas para que
puedan activarse cuando sea necesario.
8.4.1General
a) sea específico con respecto a los pasos inmediatos que se deben tomar durante una interrupció n;
b) ser flexible para responder a las cambiantes condiciones internas y externas de una interrupció n;
c) centrarse en el impacto de los incidentes que potencialmente conducen a una interrupció n;
La organizació n debe implementar y mantener una estructura que identifique uno o má s equipos
responsables para responder a las interrupciones.
Los roles y responsabilidades de cada equipo y las relaciones entre los equipos deben estar claramente
establecidos.
En conjunto, los equipos estará n preparados para:
b) evaluar el impacto frente a umbrales predefinidos que justifican el inicio de una respuesta formal;
h) comunicarse con las partes interesadas pertinentes, las autoridades y los medios de comunicació n.
Para cada equipo habrá :
a) personal identificado y sus asociados con la responsabilidad, autoridad y competencia necesarias
para desempeñ ar su funció n designada;
b) procedimientos documentados para guiar sus acciones (ver 8.4.4) incluyendo aquellos para
la activació n, operació n, coordinació n y comunicació n de la respuesta.
8.4.3Advertencia y comunicació n
a) comunicarse interna y externamente con las partes interesadas relevantes, incluyendo qué, cuá ndo,
con quié n y có mo comunicarse;
NOTA: La organizació n puede documentar y mantener procedimientos sobre có mo y bajo qué
circunstancias la organizació n se comunica con los empleados y sus contactos de emergencia.
a) alertar a las partes interesadas potencialmente afectadas por una interrupció n real o inminente;
b) asegurar la adecuada coordinació n y comunicació n entre mú ltiples organizaciones de respuesta;
Los procedimientos de comunicació n y advertencia se deben aplicar como parte del programa de
ejercicios de la organizació n mencionado en 8.5.
d) detalles para gestionar las consecuencias inmediatas de una interrupció n teniendo debidamente en
cuenta:
Cada plan será utilizable y estará disponible en el momento y lugar en que se requiera.
8.4.5Recuperació n
La organizació n debe tener procesos documentados para restaurar y devolver las actividades
comerciales de las medidas temporales adoptadas para respaldar los requisitos comerciales normales
durante y despué s de una interrupció n.
8.5Programa de ejercicios
La organizació n debe implementar y mantener un programa de ejercicios y pruebas para validar
con el tiempo la efectividad de sus estrategias y soluciones de continuidad del negocio.
b) se basan en escenarios apropiados que está n bien planificados con metas y objetivos claramente
definidos;
d) en conjunto a lo largo del tiempo, validar la totalidad de sus estrategias de continuidad del negocio;
9 Evaluación de desempeño
9.1.1 General
d) cuando y quién debe analizar y evaluar los resultados del seguimiento y la medició n.
La organizació n debe conservar la informació n documentada apropiada como evidencia de los
resultados. La organizació n debe evaluar el desempeñ o del BCMS y la efectividad del BCMS.
9.1.2 Evaluació n de planes, procedimientos y capacidades de continuidad del negocio.
Estas evaluaciones se realizará n mediante revisiones perió dicas, aná lisis, ejercicios, pruebas, post-
incidente, informes y evaluaciones de desempeñ o.
La organizació n debe evaluar perió dicamente el cumplimiento de los requisitos legales y reglamentarios
aplicables, las mejores prá cticas de la industria y el cumplimiento de su propia política y objetivos de
continuidad del negocio.
a) se ajusta a:
1) los propios requisitos de la organizació n para su BCMS,
a) planificar, establecer, implementar y mantener (un) programa (s) de auditoría, incluida la frecuencia,
los mé todos, las responsabilidades, los requisitos de planificació n y los informes. El programa o
programas de auditoría deberá n tener en cuenta la importancia de los procesos en cuestió n y los
resultados de auditorías anteriores;
La alta direcció n debe revisar el BCMS de la organizació n, a intervalos planificados, para asegurar su
continuidad, idoneidad, adecuació n y eficacia.
c) informació n sobre el desempeñ o de la continuidad del negocio, incluidas las tendencias en:
1) no conformidades y acciones correctivas;
3) resultados de la auditoría;
9.3.3.2 La organizació n debe retener informació n documentada como evidencia de los resultados de las
revisiones por la direcció n y:
a) comunicar los resultados de la revisió n por la direcció n a las partes interesadas pertinentes;
b) tomar las medidas adecuadas en relació n con esos resultados.
10 Mejora
10.1 No conformidad y acción correctiva
10.1.1.1 Cuando ocurre una no conformidad, la organizació n debe:
a) reaccionar ante la no conformidad y, segú n corresponda:
b) evaluar la necesidad de acció n para eliminar las causas de la no conformidad a fin de que no se
repita ni ocurra en otro lugar, mediante:
1) revisió n de la no conformidad;
2) determinar las causas de la no conformidad;
La organizació n debe considerar los resultados del aná lisis y la evaluació n, y los resultados de la revisió n
por la direcció n, para determinar si hay necesidades u oportunidades que deben abordarse como parte
de la mejora continua.
NOTA: La organizació n puede utilizar los procesos del BCMS tales como liderazgo, planificació n y desempeñ o,
evaluació n, para lograr la mejora.
Bibliografía
[4] ISO/IEC/TS 17021-6, Evaluación de la conformidad — Requisitos para los organismos que
realizan auditorías y certificaciones de sistemas de gestión — Parte 6: Requisitos de competencia
para la auditoría y certificación de los sistemas de gestión de la continuidad del negocio
[5] ISO/IEC 20000-1, Tecnologías de la información — Gestión de servicios — Parte 1: Requisitos
del sistema de gestión de servicios