ISO 22301 como programa operativo
Activa ISO 22301 y sus 25 controles, de las cláusulas 4 a 10, se repiten con un responsable, una fecha de vencimiento, una descripción, una recomendación y una periodicidad por defecto: 20 anuales, 4 trimestrales y 1 semestral.
| Cláusula | Control | Periodicidad por defecto |
|---|---|---|
| 8.2.1 | Análisis de impacto en el negocio: prioridades, dependencias y necesidades de recursos | Anual |
| 8.2.2 | Evaluación de riesgos de interrupción | Anual |
| 8.3 | Estrategias y soluciones de continuidad de negocio | Anual |
| 8.4 | Planes y procedimientos de continuidad de negocio | Anual |
| 8.5 | Programa de ejercicios: como mínimo un simulacro teórico anual y una prueba real de un servicio crítico al año | Anual |
| 8.6 | Evaluación de la documentación y las capacidades de continuidad de negocio | Anual |
| 9.1 | Seguimiento, medición, análisis y evaluación | Cada 6 meses |
| 9.2 / 9.3 | Auditoría interna y revisión por la dirección del SGCN | Anual |
| 5.1, 6.3, 10.1, 10.2 | Liderazgo, planificación de cambios, no conformidad y acción correctiva, mejora continua | Trimestral |
ISO 22301 está incluido desde Pro (99 € al mes), junto con hasta otros cuatro marcos.
Controles de continuidad en tus otros marcos
El registro de incidentes y sus relojes
| Área | Qué se registra |
|---|---|
| Clasificación | 12 tipos (brecha de datos, toma de control de cuentas, ransomware, DDoS, phishing, interno, proveedor, fallo de sistema, error de configuración, dispositivo perdido, físico, otro) y 4 niveles de gravedad |
| Fases | En investigación, contenido, resuelto, cerrado, con marcas de tiempo de detección, contención, erradicación y resolución |
| Cronología | Entradas de tipo nota, actualización, contención, comunicación, evidencia y decisión, cada una con quién y cuándo |
| Relojes | RGPD art. 33: notificar en un plazo de 72 horas desde que se tiene conocimiento. NIS2 art. 23: alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes |
| Notificación | Autoridad, fecha del informe y referencia del expediente, interesados notificados y los campos del art. 33(3): contacto del DPD, posibles consecuencias, medidas adoptadas |
| Aprendizaje | Causa raíz, mitigación, lecciones aprendidas, nota de preservación forense y la tarea de acción correctiva vinculada |
- El verificador de incidentes significativos NIS2 (Reglamento de Ejecución (UE) 2024/2690) evalúa las respuestas según el tipo de entidad y el volumen de negocio, y guarda el resultado junto con el incidente.
- El panel muestra los incidentes por gravedad y el porcentaje de brechas de datos personales notificadas en 72 horas durante los últimos 12 meses.
- Los relojes en marcha aparecen en la lista «Lo que requiere tu atención ahora» con el tiempo restante o el tiempo de retraso.
- En Enterprise, un portal público de notificación de brechas permite que cualquiera notifique sin cuenta; las notificaciones esperan en una cola hasta que un administrador las aprueba y pasan al registro.
Planes, pruebas y políticas registrados
- El perfil de cumplimiento contiene los enlaces a tu plan BC/DR, tu BIA y tu procedimiento de respuesta a incidentes, y las fechas de la última prueba BC/DR y de la última prueba de restauración de copias.
- Prepare for Audit señala una prueba BC/DR o de restauración de copias con más de 12 meses, la ausencia de una política de continuidad o de un BIA, y la ausencia de un programa de ejercicios, una auditoría del SGCN o una revisión por la dirección (Enterprise).
- Las políticas tienen una categoría de continuidad de negocio, versiones, un paso de aprobación y confirmación de lectura del personal; las plantillas iniciales cubren la respuesta a incidentes y las copias de seguridad.
- Los proveedores críticos están en el registro de proveedores con acceso a datos, fechas de revisión y alertas de fin de contrato; los sistemas, en el inventario de activos con responsable, criticidad y clasificación (Pro y Enterprise).