EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez ISO 22301 · Continuidad de negocio y gestión de crisis financieras

Su dispositivo de continuidad, medido con ISO 22301 y traducido en un plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez ISO 22301 · Continuidad de negocio y gestión de crisis financieras

Gobernanza y política de continuidadN1 → N5
Análisis de impacto en el negocioN1 → N5
Evaluación de riesgos de interrupciónN1 → N5
Dependencias y proveedores críticosN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza y política de continuidad6484
Análisis de impacto en el negocio5379
Evaluación de riesgos de interrupción6182
Dependencias y proveedores críticos3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico ISO 22301:2019 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior, y la acción que une ambos) es lo que transforma una constatación en una trayectoria.

¿Están definidos los plazos máximos de interrupción admisibles de las actividades prioritarias, validados por las áreas de negocio y son coherentes con las soluciones de continuidad implantadas?

  1. N1

    No se ha definido ningún plazo de interrupción admisible. Las actividades prioritarias no están identificadas de forma explícita.

  2. N2

    Existen plazos en un análisis de impacto, elaborado por el equipo de riesgos y no validado por los responsables de negocio. No se verifica su coherencia con los medios de recuperación.

  3. N3

    Los plazos están validados por las áreas de negocio, documentados actividad por actividad y contrastados con las capacidades reales de recuperación. Las brechas identificadas quedan registradas.

  4. N4

    Los plazos se prueban durante los ejercicios, las brechas con las capacidades de recuperación son objeto de planes de acción con seguimiento, y las dependencias hacia proveedores críticos están integradas.

  5. N5

    Los plazos se reexaminan con cada cambio en la actividad, el sistema de información o la cartera de proveedores, con un historial documentado de las revisiones y sus efectos sobre las soluciones adoptadas.

Acción para pasar de N2 a N3

Organizar un taller de validación por área de negocio sobre el análisis de impacto, hacer firmar los plazos de interrupción admisibles a cada responsable de actividad prioritaria, y después contrastar cada plazo con las capacidades de recuperación existentes y registrar las brechas en el plan de acción presentado en la revisión por la dirección.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen ISO 22301.

De qué trata este marco de referencia

ISO 22301 es la norma internacional de gestión de la continuidad de negocio. Publicada en su versión actual en 2019, es certificable por un organismo acreditado. Exige un alcance definido, un análisis de impacto en el negocio que identifique las actividades prioritarias y sus plazos máximos de interrupción admisibles, estrategias y soluciones de continuidad proporcionadas, procedimientos de respuesta y gestión de crisis, un programa de ejercicios y pruebas, y finalmente una revisión por la dirección. En el sector financiero, estos requisitos se cruzan con los de DORA, Basilea III y las expectativas de los supervisores sobre resiliencia operativa.

En la práctica, el dispositivo resulta difícil de pilotar. La documentación casi siempre existe, su fidelidad al funcionamiento real mucho menos. ¿Los plazos de interrupción admisibles han sido validados por las áreas de negocio, o fijados por el equipo de riesgos? ¿Las dependencias hacia proveedores críticos, infraestructuras de mercado y proveedores de datos están cartografiadas hasta el final de la cadena? ¿El último ejercicio produjo hallazgos corregidos, o un informe archivado? Estas preguntas se plantean entidad por entidad, y las respuestas divergen dentro de un mismo grupo.

Conviene disipar una confusión frecuente: ISO 22301 no es el plan de recuperación informática. La recuperación técnica, cubierta especialmente por ISO 27031, es solo un componente de las soluciones de continuidad. La norma trata sobre las actividades de negocio, su priorización, los modos de funcionamiento degradado y la gestión de crisis. En banca y seguros, la entrada en vigor de DORA ha desplazado el foco: las pruebas de resiliencia, la supervisión de los proveedores de servicios digitales críticos y la notificación de incidentes se vuelven exigibles, y un sistema ISO 22301 maduro constituye la base reutilizable.

El diagnóstico de madurez responde a una pregunta distinta a la de la auditoría de certificación. La auditoría verifica la presencia de los requisitos y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción que permite pasar al nivel superior. Datamensio mide la madurez y prepara la auditoría, no emite ningún certificado. La puntuación por ámbito se compara entre unidades de negocio y en el tiempo, y la brecha con el objetivo genera el plan de acción.

El marco de referencia está listo para usar y se adapta a su organización. La IA ajusta los ámbitos, las preguntas y los niveles a su sector y a su alcance, o construye una variante a partir de sus propios documentos: política de continuidad, análisis de impacto, informes de ejercicios. Los modelos utilizados pueden seleccionarse, incluso entre soluciones europeas.

Norma de referencia: ISO 22301:2019

Los ámbitos evaluados

  • Gobernanza y política de continuidad

    Política formalizada y validada, alcance del sistema de gestión, roles y responsabilidades, implicación de la dirección, recursos asignados.

  • Análisis de impacto en el negocio

    Identificación de las actividades prioritarias, plazos máximos de interrupción admisibles, objetivos de recuperación, validación por las áreas de negocio, frecuencia de actualización.

  • Evaluación de riesgos de interrupción

    Escenarios considerados, evaluación de probabilidades e impactos, articulación con el dispositivo de riesgo operativo, consideración de los incidentes ocurridos.

  • Dependencias y proveedores críticos

    Cartografía de dependencias internas y externas, infraestructuras de mercado, proveedores de datos, cláusulas contractuales de continuidad, planes de salida.

  • Estrategias y soluciones de continuidad

    Opciones adoptadas por actividad prioritaria, modos de funcionamiento degradado, sedes y recursos alternativos, redundancia de sistemas, adecuación a los objetivos de recuperación.

  • Procedimientos de respuesta y gestión de crisis

    Dispositivo de alerta y escalado, célula de crisis y mandatos de decisión, procedimientos documentados, continuidad de la dirección, comunicación interna y externa.

  • Comunicación con las partes interesadas

    Información a clientes, reguladores y contrapartes, notificación de incidentes dentro de los plazos regulatorios, coordinación con proveedores.

  • Programa de ejercicios y pruebas

    Tipología y realismo de los ejercicios, cobertura de las actividades prioritarias y los proveedores, participación de los directivos, tratamiento de los hallazgos.

  • Rendimiento y supervisión

    Indicadores de continuidad, controles permanentes, auditorías internas, revisión por la dirección, seguimiento de las desviaciones hasta su cierre.

  • Mejora continua y lecciones aprendidas

    Análisis de las interrupciones reales, actualización de los análisis de impacto y los procedimientos, comparación de resultados en el tiempo, madurez del propio dispositivo.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Es certificable ISO 22301, y Datamensio otorga la certificación?

La norma es certificable por un organismo acreditado. Datamensio no certifica: mide la madurez del dispositivo, documenta las brechas y produce el plan de acción que prepara la auditoría de certificación.

¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?

La auditoría verifica la presencia de los requisitos y concluye con una conformidad o una desviación. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite pasar al siguiente nivel. Ambos se complementan: el diagnóstico prepara, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

Una autoevaluación realizada por el responsable de continuidad se completa en una sesión de trabajo. En modo colaborativo, con las áreas de negocio, informática y compras, la recopilación se extiende de una a dos semanas, dedicándose la mayor parte del tiempo a los intercambios con los colaboradores.

¿Se puede adaptar el marco de referencia a nuestra organización?

Sí. Los ámbitos, las preguntas y los niveles son modificables, y puede añadir sus propios requisitos internos. La IA ajusta el marco de referencia a su sector o construye una variante a partir de sus documentos de continuidad.

¿Cómo se articula este diagnóstico con DORA y las expectativas del supervisor?

DORA recoge principios convergentes: actividades críticas, pruebas de resiliencia, supervisión de proveedores, notificación de incidentes. Un diagnóstico ISO 22301 constituye una base reutilizable. Una hoja de ruta transversal permite consolidar varias auditorías sin duplicar las acciones.

¿Se requieren competencias técnicas para responder?

Las preguntas versan sobre las prácticas de gestión de la continuidad, no sobre las configuraciones técnicas. Algunos puntos corresponden a la recuperación informática o a los contratos con proveedores: el modo colaborativo permite asignar esas preguntas al interlocutor adecuado.

¿Se pueden comparar los resultados entre entidades?

Sí. Los diagnósticos realizados con el mismo marco de referencia se comparan entre unidades de negocio, entre países y con sus propias evaluaciones anteriores. La IA agrupa las brechas en una hoja de ruta priorizada, con coste, plazo e impacto esperado en la puntuación.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen ISO 22301.