EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez · Norma nacional emiratí de gestión de la continuidad del negocio

Su continuidad de negocio medida sobre el marco de referencia emiratí, y traducida en plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez · Norma nacional emiratí de gestión de la continuidad del negocio

Política y gobernanza de la continuidadN1 → N5
Marco regulatorio y relación con la autoridadN1 → N5
Análisis de impacto sobre el negocioN1 → N5
Evaluación de riesgos y escenariosN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Política y gobernanza de la continuidad6484
Marco regulatorio y relación con la autoridad5379
Análisis de impacto sobre el negocio6182
Evaluación de riesgos y escenarios3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • CNES
  • Docaposte
  • ANITI
  • Pôle SCS
  • Cetim
  • Cap'Tronic

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Emiratos Árabes Unidos) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que conecta ambos) es lo que transforma una constatación en una trayectoria.

¿El programa de ejercicios cubre los procesos críticos y da lugar a acciones correctivas con seguimiento?

  1. N1

    No se ha realizado ningún ejercicio. Los planes existen sobre el papel y nunca se han puesto a prueba.

  2. N2

    Se realizan ejercicios puntuales, a menudo sobre el mismo escenario. Los hallazgos se mencionan en la reunión pero no dan lugar a un seguimiento formalizado.

  3. N3

    Un programa anual cubre los procesos críticos. Cada ejercicio genera un acta y acciones correctivas asignadas a un responsable.

  4. N4

    Los escenarios varían e incluyen la célula de crisis y los proveedores críticos. Las acciones correctivas se cierran en plazo y se verifican en el ejercicio siguiente.

  5. N5

    El programa se revisa cada año según los incidentes ocurridos, la evolución de las actividades y los escenarios nacionales. Las lecciones aprendidas alimentan la actualización de los planes y del análisis de impacto, con trazabilidad de las revisiones.

Acción para pasar de N2 a N3

Establecer un calendario anual de ejercicios que cubra cada proceso crítico, designar para cada ejercicio un ponente que elabore un acta en un plazo de quince días, e incluir el seguimiento de las acciones correctivas en el orden del día del comité de pilotaje trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera medición

De qué trata este marco de referencia

La norma nacional emiratí de gestión de la continuidad del negocio es el marco de referencia publicado por la National Emergency Crisis and Disasters Management Authority (NCEMA). Se aplica a las entidades gubernamentales federales y locales, así como a las organizaciones privadas que operan actividades consideradas sensibles o críticas para el país. Retoma la lógica del ciclo de vida de la continuidad: política y gobernanza, análisis de impacto sobre el negocio, evaluación de riesgos, estrategias de recuperación, planes documentados, programa de ejercicios, revisión y mejora. La conformidad se verifica mediante auditorías realizadas o encargadas por la autoridad, con niveles de valoración atribuidos a las entidades.

En la práctica, el dispositivo es difícil de gestionar porque se apoya en datos que envejecen rápido. ¿Se ha rehecho el análisis de impacto desde la última reorganización, o data del expediente elaborado para la auditoría anterior? ¿Están validados por las áreas de negocio los tiempos máximos de interrupción admisibles, o los fija el equipo de continuidad a falta de respuesta? ¿Cubren los ejercicios los escenarios realmente plausibles en la sede, o repiten cada año el mismo escenario porque es fácil de organizar? Estas brechas no aparecen en una carpeta de planes actualizados.

Un aspecto de contexto surge con frecuencia: la norma emiratí e ISO 22301 comparten una arquitectura próxima, pero no se sustituyen la una a la otra. El marco nacional añade exigencias propias, en particular la articulación con los dispositivos nacionales de gestión de crisis y emergencias, los canales de notificación hacia la autoridad y la consideración de los riesgos locales. Una organización certificada ISO 22301 dispone de una base sólida, pero no ha demostrado por ello su alineación con las exigencias emiratíes. Lo contrario también es cierto.

El diagnóstico de madurez responde a una pregunta distinta de la de la auditoría. La auditoría concluye con una brecha o una conformidad sobre un requisito. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite pasar al nivel superior. Para un grupo presente en varias sedes o varias entidades en los Emiratos, esta lectura permite comparar las unidades de negocio entre sí, medir el progreso de una campaña a otra y decidir dónde invertir primero.

En Datamensio, el marco de referencia está listo para usar. Puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles, o construye una variante a partir de sus propios documentos, política de continuidad, planes existentes o informes de ejercicios.

Norma de referencia: AE/SCNS/NCEMA 7000:2021, Business Continuity Management Standard (Emiratos Árabes Unidos)

Los ámbitos evaluados

  • Política y gobernanza de la continuidad

    Existencia de una política aprobada por la dirección, alcance declarado, roles y responsabilidades, comité de pilotaje, recursos asignados al programa.

  • Marco regulatorio y relación con la autoridad

    Identificación de las obligaciones aplicables, puntos de contacto designados, canales de notificación, seguimiento de las recomendaciones derivadas de evaluaciones anteriores.

  • Análisis de impacto sobre el negocio

    Inventario de procesos críticos, tiempos máximos de interrupción admisibles, objetivos de recuperación, dependencias internas, validación por los propietarios de los procesos.

  • Evaluación de riesgos y escenarios

    Identificación de amenazas pertinentes para la sede y el sector, escenarios seleccionados, probabilidad e impacto, articulación con los riesgos nacionales identificados.

  • Estrategias de continuidad y recuperación

    Opciones seleccionadas por proceso, sedes alternativas, redundancia de sistemas, recursos humanos de reserva, equilibrio entre coste y plazo de recuperación.

  • Planes de continuidad y gestión de crisis

    Contenido y accesibilidad de los planes, procedimientos de activación, umbrales de disparo, célula de crisis, cadena de decisión y suplencia.

  • Cadena de suministro y proveedores críticos

    Cartografía de proveedores esenciales, exigencias contractuales de continuidad, alternativas identificadas, verificación de los dispositivos de terceros.

  • Comunicación de crisis

    Directorio de crisis, mensajes preparados, portavoces designados, información a empleados, clientes y autoridades, medios alternativos si fallan los canales habituales.

  • Formación, sensibilización y ejercicios

    Programa anual de ejercicios, variedad de escenarios, participación de la dirección, actas de resultados, seguimiento de las acciones correctivas derivadas de los ejercicios.

  • Supervisión, revisión y mejora

    Indicadores de rendimiento del dispositivo, auditorías internas, revisión por la dirección, actualización tras incidente o reorganización, histórico de versiones.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico otorga la conformidad con la norma emiratí?

No. Datamensio mide la madurez de sus prácticas y prepara la evaluación realizada por la autoridad o por un organismo acreditado. Obtiene una puntuación por ámbito, la lista de brechas y el plan de acción para tratarlas, no un certificado.

¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?

La auditoría verifica la presencia de un requisito y concluye con conforme o no conforme. El diagnóstico sitúa cada práctica en una escala de cinco niveles e indica la acción que permite pasar al nivel superior. Ambos son complementarios: el diagnóstico prepara, la auditoría valida.

Ya estamos certificados en ISO 22301. ¿Este diagnóstico aporta algo?

Sí. Ambos marcos comparten una arquitectura próxima, pero el marco de referencia emiratí añade exigencias propias, en particular la articulación con los dispositivos nacionales de gestión de crisis y los canales de notificación hacia la autoridad. El diagnóstico pone de relieve lo que ya está cubierto por su sistema de gestión y lo que queda por construir en el ámbito local.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión por un responsable de continuidad. La versión completa, en modo colaborativo, se extiende de una a dos semanas: la mayor parte del tiempo se dedica a recopilar la información de los propietarios de los procesos, de TI y de las sedes.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Puede modificar las preguntas, las formulaciones de los niveles y los ámbitos, o añadir los suyos propios. La IA genera una variante a partir de su política de continuidad y de sus planes existentes, y afina los niveles según el método CMMI. El marco de referencia le pertenece.

¿Se pueden comparar varias sedes o varias entidades?

Sí. El diagnóstico puede lanzarse en campaña sobre tantas entidades como sea necesario, con un benchmark entre unidades de negocio y respecto a campañas anteriores. Las brechas consolidadas alimentan una hoja de ruta transversal en lugar de un plan de acción por sede.

¿Qué ocurre después del diagnóstico?

La brecha entre la puntuación obtenida y el objetivo genera el plan de acción. La IA lo agrupa en una hoja de ruta priorizada, y el catálogo de servicios ofrece una solución frente a cada elemento, con coste, plazo e impacto esperado en la puntuación. El informe de resultados a las direcciones y a las entidades se realiza en un espacio colaborativo con su imagen corporativa.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera medición