Resiliencia operacional: del plan en papel a servicios probados
Cómo pasar de un plan de continuidad que nadie ha probado a saber qué servicios importan, cuánto tiempo puede estar detenido cada uno y cómo responde cuando se prueba.
Actualizado:
Qué es la resiliencia operacional
Es la capacidad de su empresa de seguir entregando sus servicios críticos cuando algo falla: un sistema, un proveedor, una sede o las personas clave. La Comisión para el Mercado Financiero (CMF) lo pide así a las administradoras generales de fondos, las bolsas, los intermediarios de valores y otras entidades que fiscaliza: «la capacidad de seguir entregando sus servicios» ante un evento disruptivo (Norma de Carácter General (NCG) 510).
Un plan de continuidad es el punto de partida. La resiliencia se muestra con tres cosas: saber qué servicios son críticos y de qué dependen, fijar cuánto tiempo puede estar detenido cada uno y probar con regularidad si vuelve dentro de ese tiempo.
Lo que piden las leyes y normas
Según su sector y su país, su empresa puede tener que mostrarlo frente a una ley, a un supervisor o a una norma internacional:
Ley 21.663, para operadores de importancia vital
Si su empresa es operador de importancia vital según la Ley 21.663, Ley Marco de Ciberseguridad, la ley le pide elaborar e implementar planes de continuidad operacional y ciberseguridad, certificarlos y revisarlos «con una frecuencia mínima de dos años», y hacer de forma continua revisiones, ejercicios y simulacros sobre sus redes y sistemas (art. 8, letras c y d). La certificación la emitirán las entidades que formen parte del registro de entidades certificadoras de la Agencia Nacional de Ciberseguridad (ANCI), y la ANCI podrá además homologar certificaciones internacionales (art. 28); al 6 de octubre de 2026 ese registro no está publicado.
CMF, para bancos
Si su empresa es un banco, la CMF considera en su evaluación de gestión los lineamientos de continuidad del negocio del capítulo 20-9 de su Recopilación Actualizada de Normas (RAN 20-9): un análisis de impacto con tiempos de recuperación aprobados por el directorio, escenarios que incluyen la falta de servicios críticos contratados a proveedores y pruebas al menos una vez al año, avanzando hacia pruebas de mayor complejidad.
CMF, para el mercado de valores
Las administradoras generales de fondos, las bolsas, los intermediarios de valores y otras entidades del mercado de valores tienen instrucciones de riesgo operacional con secciones de continuidad del negocio y de externalización de servicios (NCG 510, modificada por la NCG 529).
Perú, banca con canales digitales
La Superintendencia de Banca, Seguros y Administradoras Privadas de Fondos de Pensiones (SBS) fijó, con la Resolución SBS 00814-2025, que los bancos y demás empresas de operaciones múltiples con canales digitales deben fijar para las transferencias, los pagos interoperables y los pagos de planillas y a proveedores por banca por internet, aplicativo móvil y billeteras digitales un tiempo objetivo de recuperación no mayor a tres horas si tienen concentración de mercado y a cinco horas en los demás casos, no pueden tenerlos interrumpidos por más de ese tiempo entre las 6:00 y las 22:00, y deben probarlo cada año; la degradación del servicio con impacto significativo en los usuarios se considera un impedimento parcial para la prestación del servicio.
Norma internacional de continuidad del negocio
Si su empresa tiene o busca certificarse en la norma de continuidad del negocio que publica la Organización Internacional de Normalización (ISO), ISO 22301, esa norma pide un análisis de impacto sobre el negocio (BIA) y un programa de ejercicios y pruebas que valide a lo largo del tiempo sus estrategias de continuidad (cláusulas 8.2.2 y 8.5).
De qué está hecha la evidencia
La evidencia de resiliencia es un conjunto de documentos vivos que su empresa mantiene al día y puede mostrar a su directorio, a su supervisor o a sus clientes:
Mapa de servicios críticos
Los servicios críticos de su empresa y las actividades, sistemas, personas y proveedores de los que depende cada uno.
Matriz de tolerancias
Servicio por servicio, el tiempo objetivo de recuperación (RTO), en cuánto tiempo debe volver; el punto objetivo de recuperación (RPO), cuántos datos se pueden perder; y la degradación aceptable mientras tanto.
Registro de terceros críticos
Los proveedores de los que dependen sus servicios críticos, qué pasa si fallan y cómo sigue la operación sin ellos.
Calendario anual de pruebas
Qué se prueba en el año, con qué escenario y en qué orden, de las pruebas de escritorio a las de mayor complejidad.
Informe de prueba
El alcance de cada prueba, las condiciones en que se hizo y su resultado, con evidencia fechada: si el servicio volvió dentro de su tolerancia y, si no, qué se corrige y cuándo se vuelve a probar.
Por dónde empezar
El primer paso es elegir los servicios que importan. Desde ahí:
- Liste los servicios que su empresa entrega a sus clientes y elija los críticos.
- Para cada uno, identifique las actividades, sistemas, personas y proveedores de los que depende.
- Fije con las áreas cuánto tiempo puede estar detenido cada servicio y cuántos datos se pueden perder.
- Arme un calendario de pruebas que parta por las de escritorio y avance hacia las de mayor complejidad.
- Registre cada prueba con su alcance, sus condiciones, su resultado y su plan de corrección.
Cómo lo acompañamos
Identificamos con su equipo los servicios críticos y sus tolerancias, escribimos el plan de continuidad y recuperación y diseñamos, acompañamos e informamos las pruebas. Las pruebas técnicas de sus sistemas las ejecuta su equipo de tecnologías de la información (TI) o su proveedor.
Fuentes
Estas son las fuentes oficiales de esta guía, revisadas a la fecha de su actualización. Cuando una norma es de pago, la citamos por su número y su cláusula.
- Ley 21.663, Ley Marco de Ciberseguridad, en la Biblioteca del Congreso Nacional
- CMF, RAN capítulo 20-9, gestión de la continuidad del negocio
- CMF, NCG 510, gestión de riesgo operacional
- CMF, NCG 529, que modifica la NCG 510
- Resolución SBS 00814-2025, que modifica el Reglamento para la Gestión de la Continuidad del Negocio (Resolución SBS 877-2020), en el diario oficial El Peruano
- ISO 22301:2019, cláusulas 8.2.2 y 8.5 (norma de pago; se cita por número de cláusula)
Conversemos sobre su próximo paso.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.