Continuidad y resiliencia operacional
Identificamos sus servicios críticos y sus dependencias, fijamos cuánto tiempo puede estar detenido cada uno y comprobamos con pruebas si vuelve a tiempo. Con el análisis de impacto sobre el negocio (BIA), el plan de continuidad y recuperación, la gestión de terceros críticos, un programa anual de pruebas y un ejercicio de crisis (tabletop) con la dirección.
Quiere demostrar que sus servicios críticos vuelven a tiempo
Su empresa tiene un plan de continuidad, pero todavía no sabe con certeza cuánto tiempo puede estar detenido cada servicio, de qué proveedores depende ni cómo responde el plan cuando se prueba.
Si su empresa es operador de importancia vital según la Ley 21.663, Ley Marco de Ciberseguridad, calificado por la Agencia Nacional de Ciberseguridad (ANCI), la ley le pide elaborar e implementar planes de continuidad operacional y ciberseguridad, certificarlos y revisarlos «con una frecuencia mínima de dos años», y hacer de forma continua revisiones, ejercicios y simulacros sobre sus redes y sistemas (art. 8, letras c y d).
Nosotros preparamos el plan que pide la Ley 21.663 y la evidencia de sus pruebas. La certificación la emitirán las entidades que formen parte del registro de entidades certificadoras de la ANCI, y la ANCI podrá además homologar certificaciones internacionales (art. 28); al 6 de octubre de 2026 ese registro no está publicado.
Si su empresa es un banco, la Comisión para el Mercado Financiero (CMF) considera en su evaluación de gestión los lineamientos de continuidad del negocio del capítulo 20-9 de su Recopilación Actualizada de Normas (RAN 20-9): un análisis de impacto con tiempos de recuperación aprobados por el directorio, escenarios que incluyen la falta de servicios críticos contratados a proveedores y pruebas al menos una vez al año.
En Perú, la Superintendencia de Banca, Seguros y Administradoras Privadas de Fondos de Pensiones (SBS) fijó, con la Resolución SBS 00814-2025, que los bancos y demás empresas de operaciones múltiples con canales digitales deben recuperar las transferencias, los pagos interoperables y los pagos de planillas y a proveedores por banca por internet, aplicativo móvil y billeteras digitales en no más de tres horas si tienen concentración de mercado y cinco horas en los demás casos; la degradación del servicio con impacto significativo en los usuarios se considera un impedimento parcial para la prestación del servicio.
Si su empresa tiene o busca la certificación ISO 22301, la norma internacional de continuidad del negocio, la norma pide un análisis de impacto sobre el negocio y un programa de ejercicios y pruebas que valide a lo largo del tiempo sus estrategias de continuidad (cláusulas 8.2.2 y 8.5).
Con esa base, su empresa sabe qué servicios proteger primero y puede mostrar con evidencia cómo responden.
Qué le entregamos
El diagnóstico parte por el mapa de servicios y la matriz de tolerancias; el plan, las pruebas y el tablero se suman según lo que su empresa necesite.
- Mapa de servicios críticosLos servicios críticos de su empresa y las actividades, sistemas, personas y proveedores de los que depende cada uno.
- Matriz de toleranciasEl resultado del análisis de impacto, servicio por servicio: el tiempo objetivo de recuperación (RTO), en cuánto tiempo debe volver; el punto objetivo de recuperación (RPO), cuántos datos se pueden perder; y la degradación que su empresa acepta mientras tanto.
- Registro de terceros críticosLos proveedores de los que dependen sus servicios críticos, qué pasa si fallan y cómo sigue la operación sin ellos.
- Plan de continuidad y recuperaciónEl plan de continuidad del negocio (BCP) y el plan de recuperación ante desastres (DRP): quién decide, qué se activa y cómo vuelve cada servicio dentro de su tolerancia.
- Calendario anual de pruebasQué se prueba en el año, con qué escenario y en qué orden, de las pruebas de escritorio a las de mayor complejidad.
- Informe de pruebaEl alcance de cada prueba, las condiciones en que se hizo, su resultado y el plan de corrección.
- Tablero de resilienciaEl estado de los servicios críticos, sus tolerancias, las pruebas del año y las correcciones pendientes, para la dirección.
Cómo se desarrolla
-
Acordamos con usted el alcance: qué servicios, procesos y proveedores entran, y qué leyes y normas aplican a su empresa.
-
Con las áreas, identificamos los servicios críticos y sus dependencias, y hacemos el análisis de impacto para fijar las tolerancias de cada uno.
-
Escribimos con su equipo el plan de continuidad y recuperación y el registro de terceros críticos.
-
Armamos el calendario anual de pruebas. En las pruebas técnicas de recuperación de sus sistemas de tecnologías de la información (TI), su equipo de TI o su proveedor ejecuta la prueba; nosotros la diseñamos, la acompañamos y la informamos.
-
Hacemos el tabletop con la dirección y mantenemos al día el tablero de resiliencia con el resultado de cada prueba.
Qué define el alcance
- Cuántos servicios críticos entran en el alcance.
- Cuántos terceros críticos se evalúan.
- Cuántas pruebas y ejercicios tiene el programa anual.
- Qué leyes y normas aplican a su empresa: la Ley 21.663, la normativa de la CMF o de la SBS, o ISO 22301.
Cómo se contrata
El diagnóstico se contrata a precio cerrado; el plan de continuidad y recuperación, como un proyecto; y las pruebas y ejercicios del año, como un programa anual.
Referencias
- Ley 21.663 · art. 8, letras c y d
- CMF · RAN 20-9 (bancos)
- CMF · RAN 20-7, externalización (bancos)
- CMF · NCG 510, modificada por la NCG 529 (mercado de valores)
- SBS · Res. 877-2020 y sus modificatorias, entre ellas la Res. 00814-2025
- ISO 22301:2019 · 8.2.2 y 8.5
Servicios relacionados
Línea GRC
Evaluación de riesgos (ISO/IEC 27005 / ISO 31000) y gestión del riesgo de proveedores.
Riesgos y terceros
Línea GRC
ISO 27001, 27701, 22301 y 9001: de cero a preparado para certificar con un organismo acreditado.
Sistemas de gestión ISO
Línea Ciberseguridad
Diagnóstico, plan e implementación de lo que exige la Ley 21.663, y preparación para reportar incidentes en plazo.
Ley Marco de Ciberseguridad
Conversemos sobre los servicios críticos de su empresa.
En 30 minutos revisamos su situación y le proponemos por dónde empezar.