IT Consulting – Continuidad del Negocio (ISO 22301 vs. BS 25999-2)

Este año, se ha publicado una nueva norma sobre continuidad del negocio (ISO 22301). La vieja normal europea ha dejado de tener efecto a partir del 1 de noviembre de 2012 y por eso realizaremos una comparación entre ambas.

Nuevos términos en ISO 22301

TérminoDescripción
Incidente disruptivoUn evento que interrumpe las actividades del negocio
Información documentadaInformación que necesita ser controlada y preservada por una organización; también el medio que la contiene.
Interrupción máxima aceptable (MAO por sus siglas en inglés – Maximum Aceptable Outage)El tiempo que tardaría los impactos adversos, que pudieran surgir por no proporcionar un producto o servicio o por no realizar una actividad, en convertirse en inaceptables.
Objetivo mínimo para la continuidad del negocio (MBCO, por sus siglas en inglés – Minimum Business Continuity Objective)Nivel mínimo de servicios y/o productos aceptable para que la organización cumpla sus objetivos comerciales durante una interrupción.
Pérdida máxima de datosEl punto al cual debe ser restablecida la información utilizada por una actividad para permitir que dicha actividad funcione correctamente una vez restablecida; también se la conoce como Objetivo de punto de recuperación.
CorrecciónUna acción para eliminar una no conformidad detectada.

 Semejanzas y Diferencias

Referencias:
♦ Sin cambios o cambios mínimos      ♦ ♦ Cambios moderados     ♦ ♦ Cambios importantes

Aspectos más importantesPunto de la norma
ISO
22301
Punto de la norma
 BS 25999-2
Cambio
Conocimiento de la organización4.1N/A♦♦♦
Conocimiento de las necesidades y expectativas de las partes interesadas4.2N/A♦♦♦
Determinación del alcance4.33.2.1♦♦
Compromiso de la dirección5.2N/A♦♦♦
Política de la continuidad del negocio5.33.2.2♦♦
Objetivos de la continuidad del negocio6.23.2.1.1♦♦
Competencias7.23.2.4
Concientización7.33.3♦</sp an>
Sistema de comunicación y aviso7.4, 8.4.2, 8.4.34.3.3.3♦♦♦
Información documentada7.54.3♦♦
Análisis del impacto en el negocio8.2.1, 8.2.24.1.1
Evaluación de riesgos8.2.1, 8.2.34.1.2♦♦
Estrategia de la continuidad del negocio</span >8.3.14.2
Requisitos de recursos8.3.24.3.2.2, 4.3.3.3♦♦
Tratamiento del riesgo (protección y mitigación)8.3.34.1.3
Estructura de respuesta a incidentes8.4.24.3.2
Planes de continuidad y recuperación del negocio8.4.4, 8.4.54.3.3
Prueba y verificación8.54.4.2
Supervisión, medición, análisis y evaluación9.14.4.3♦♦♦
Auditoría interna9.25.1
Revisión por parte de la dirección9.35.2< o:p>
No conformidades y acciones correctivas10.16.1.3♦♦
Acción preventiva6.1 , 9.1.16.1.2♦♦

Ciclo PCDA

Los elementos de continuidad del negocio en ISO 22301 se describen mejor a través del ciclo Planificación –Implementación – Verificación – Mantenimiento (PDCA).

Conclusión

ISO 22301 no es tan diferente de la BS25999-2 en la mayoría de los aspectos más importantes de la continuidad del negocio como el análisis del impacto, la estrategia o la planificación.
Los principales cambios se encuentran en la parte de gestión de la norma: ISO 22301 pone mucho más énfasis en la compresión de los requisitos, el establecimiento de los objetivos y en la medición del desempeño. Por lo tanto, será aceptada más fácilmente por la alta gerencia que, al mismo tiempo, contribuirá con la aceptación más generalizada de esta norma, como ISO 27001, ISO 9001 o ISO 14001.


Material de referencia adicional

ISO (International Organization for Standarization (http://www.iso.org)
BCM Institute (http://www.bcm-institute.org)