ISO 22301 como programa operativo

Activa ISO 22301 y sus 25 controles, de las cláusulas 4 a 10, se repiten con un responsable, una fecha de vencimiento, una descripción, una recomendación y una periodicidad por defecto: 20 anuales, 4 trimestrales y 1 semestral.

CláusulaControlPeriodicidad por defecto
8.2.1Análisis de impacto en el negocio: prioridades, dependencias y necesidades de recursosAnual
8.2.2Evaluación de riesgos de interrupciónAnual
8.3Estrategias y soluciones de continuidad de negocioAnual
8.4Planes y procedimientos de continuidad de negocioAnual
8.5Programa de ejercicios: como mínimo un simulacro teórico anual y una prueba real de un servicio crítico al añoAnual
8.6Evaluación de la documentación y las capacidades de continuidad de negocioAnual
9.1Seguimiento, medición, análisis y evaluaciónCada 6 meses
9.2 / 9.3Auditoría interna y revisión por la dirección del SGCNAnual
5.1, 6.3, 10.1, 10.2Liderazgo, planificación de cambios, no conformidad y acción correctiva, mejora continuaTrimestral

ISO 22301 está incluido desde Pro (99 € al mes), junto con hasta otros cuatro marcos.

Controles de continuidad en tus otros marcos

ISO 27001 A.5.29 y A.5.30Seguridad de la información durante una interrupción y preparación de las TIC para la continuidad de negocio.
ISO 27001 A.8.13 y A.8.14Copias de seguridad de la información y redundancia de las instalaciones de tratamiento de la información.
NIS2 art. 21(2)(c)Continuidad de negocio, gestión de copias de seguridad, recuperación ante desastres y gestión de crisis.
DORA art. 11 y 12Respuesta y recuperación; procedimientos de copia de seguridad, restauración y recuperación.

El registro de incidentes y sus relojes

ÁreaQué se registra
Clasificación12 tipos (brecha de datos, toma de control de cuentas, ransomware, DDoS, phishing, interno, proveedor, fallo de sistema, error de configuración, dispositivo perdido, físico, otro) y 4 niveles de gravedad
FasesEn investigación, contenido, resuelto, cerrado, con marcas de tiempo de detección, contención, erradicación y resolución
CronologíaEntradas de tipo nota, actualización, contención, comunicación, evidencia y decisión, cada una con quién y cuándo
RelojesRGPD art. 33: notificar en un plazo de 72 horas desde que se tiene conocimiento. NIS2 art. 23: alerta temprana en 24 horas, notificación en 72 horas, informe final en un mes
NotificaciónAutoridad, fecha del informe y referencia del expediente, interesados notificados y los campos del art. 33(3): contacto del DPD, posibles consecuencias, medidas adoptadas
AprendizajeCausa raíz, mitigación, lecciones aprendidas, nota de preservación forense y la tarea de acción correctiva vinculada
  • El verificador de incidentes significativos NIS2 (Reglamento de Ejecución (UE) 2024/2690) evalúa las respuestas según el tipo de entidad y el volumen de negocio, y guarda el resultado junto con el incidente.
  • El panel muestra los incidentes por gravedad y el porcentaje de brechas de datos personales notificadas en 72 horas durante los últimos 12 meses.
  • Los relojes en marcha aparecen en la lista «Lo que requiere tu atención ahora» con el tiempo restante o el tiempo de retraso.
  • En Enterprise, un portal público de notificación de brechas permite que cualquiera notifique sin cuenta; las notificaciones esperan en una cola hasta que un administrador las aprueba y pasan al registro.

Planes, pruebas y políticas registrados

  • El perfil de cumplimiento contiene los enlaces a tu plan BC/DR, tu BIA y tu procedimiento de respuesta a incidentes, y las fechas de la última prueba BC/DR y de la última prueba de restauración de copias.
  • Prepare for Audit señala una prueba BC/DR o de restauración de copias con más de 12 meses, la ausencia de una política de continuidad o de un BIA, y la ausencia de un programa de ejercicios, una auditoría del SGCN o una revisión por la dirección (Enterprise).
  • Las políticas tienen una categoría de continuidad de negocio, versiones, un paso de aprobación y confirmación de lectura del personal; las plantillas iniciales cubren la respuesta a incidentes y las copias de seguridad.
  • Los proveedores críticos están en el registro de proveedores con acceso a datos, fechas de revisión y alertas de fin de contrato; los sistemas, en el inventario de activos con responsable, criticidad y clasificación (Pro y Enterprise).