SekitCrosswalk
ISO/IEC 27001:2022 · destino de mapeo derivado

A.5.30ICT readiness for business continuity

Make sure your IT systems can recover and keep running to meet business continuity goals, with tested plans and adequate capacity. Continuity targets are only credible if the technology can deliver them.

Mapeado desde el Sekit CSF

Los controles de Sekit que cubren este requisito, lente a lente.

RCF-0250RTO/RPO definitions · PolíticaapoyaDefinir el tiempo de inactividad y la pérdida de datos máximos tolerables para cada sistema crítico es la meta de continuidad de negocio que debe cumplir la preparación de TIC, no la capacidad de entrega en sí.RCF-0251RTO/RPO definitions · ProcesoapoyaUsar metas acordadas de tiempo de recuperación y pérdida de datos para guiar los calendarios de respaldo mantiene la planificación de recuperación de TIC ligada a las necesidades reales del negocio.RCF-0252RTO/RPO definitions · TécnicaapoyaConstruir la arquitectura de respaldo y recuperación para cumplir de forma demostrable los objetivos de RTO y RPO documentados cubre la capa técnica que necesita este control, pero no los planes de continuidad ni la gestión de capacidad que también exige.RCF-0253DR exercises · PolíticaapoyaUn compromiso escrito de probar la recuperación ante desastres según un calendario fijo es la forma en que se pone a prueba la preparación de TIC que exige este control, en vez de asumir que funciona.RCF-0254DR exercises · ProcesoapoyaRealizar los ejercicios de recuperación según lo programado e incorporar las fallas al plan pone a prueba parte de la preparación de TIC, pero el ejercicio por sí solo no demuestra que la arquitectura o la capacidad puedan cumplir las metas de recuperación.RCF-0255DR exercises · TécnicaapoyaUn medio técnico para ensayar la recuperación en un entorno aislado permite que los ejercicios de recuperación ante desastres se realicen de forma realista sin poner en riesgo los sistemas de producción.RCF-0256Runbooks for recovery · PolíticaapoyaProcedimientos de recuperación paso a paso documentados para cada falla de sistema crítico son el detalle operativo que necesita este control por debajo de un plan de continuidad de alto nivel.RCF-0257Runbooks for recovery · ProcesoapoyaMantener los runbooks de recuperación actualizados con los cambios del sistema y seguirlos durante incidentes es lo que convierte la preparación de TIC documentada en capacidad de recuperación real.RCF-0274Tabletop exercises · PolíticarelacionadoUn compromiso escrito de realizar simulacros de incidentes se superpone con las pruebas de preparación de TIC, aunque su alcance principal es la respuesta a incidentes y no la capacidad de recuperación.RCF-0280Business impact analysis · PolíticaapoyaNombrar qué sistemas importan más y qué tan rápido debe restaurarse cada uno le da a la planificación de preparación de TIC sus prioridades.RCF-0281Business impact analysis · ProcesoapoyaActualizar el análisis de impacto en el negocio a medida que cambian los sistemas mantiene las prioridades de recuperación de TIC alineadas con aquello de lo que depende el negocio.RCF-0282Business impact analysis · TécnicahabilitaHerramientas de mapeo de dependencias como un inventario de activos o un CMDB ligero le dan al análisis de impacto detrás de la preparación de TIC una base factual en vez de la memoria.RCF-0283Continuity plans · PolíticaapoyaLos planes aprobados para mantener las operaciones críticas durante una disrupción fijan el alcance que debe poder soportar la capacidad de recuperación de TIC de este control.RCF-0284Continuity plans · ProcesoapoyaRevisar los planes de continuidad después de cada cambio significativo evita que las metas de recuperación de TIC de esos planes queden desactualizadas.RCF-0285Continuity plans · TécnicaapoyaMantener los planes de continuidad accesibles cuando los sistemas principales están caídos, mediante copias offline o un tenant aparte, es parte de la preparación de TIC que espera este control.RCF-0286Crisis management · PolíticarelacionadoUn marco de gestión de crisis que nombra quién lidera durante una disrupción respalda las decisiones de recuperación de TIC, pero es más amplio que la preparación técnica que cubre este control.RCF-0288Crisis management · TécnicarelacionadoUn canal de comunicación fuera de banda para el equipo de crisis es infraestructura adyacente que mantiene la coordinación posible mientras se recuperan los sistemas de TIC.RCF-0289Alternate work sites · PolíticarelacionadoUna política sobre dónde trabaja el personal si la oficina no está disponible depende de que los sistemas de TIC de este control sean accesibles desde esas ubicaciones alternativas.RCF-0290Alternate work sites · ProcesorelacionadoProbar las modalidades de sitio de trabajo alternativo confirma si la infraestructura de TIC de este control soporta que el personal trabaje desde otro lugar.RCF-0291Alternate work sites · TécnicaapoyaUn acceso remoto seguro dimensionado para que toda la empresa trabaje fuera de sitio a la vez es infraestructura de TIC que debe resistir como parte del requisito de preparación de este control.RCF-0292BCP exercises · PolíticarelacionadoUn calendario recurrente de ejercicios de continuidad con escenarios nombrados se superpone con las pruebas de recuperación que exige este control, vistas a nivel de negocio más amplio.RCF-0293BCP exercises · ProcesorelacionadoRealizar los ejercicios de continuidad planificados e incorporar las lecciones al plan refuerza el mismo principio de preparación puesta a prueba que este control aplica específicamente a TIC.RCF-0294BCP exercises · TécnicaapoyaLos entornos de prueba de restauración de respaldos y las funciones de prueba de failover en la nube son medios técnicos que permiten ensayar de forma realista la preparación de este control.RCF-0406SRE/Resilience practices · PolíticaapoyaUn compromiso escrito con prácticas de ingeniería de fiabilidad, con objetivos de nivel de servicio definidos, le da a la preparación de TIC un estándar frente al cual medirse más allá de los escenarios de desastre.RCF-0407SRE/Resilience practices · ProcesoapoyaHacer seguimiento de las metas de fiabilidad y los presupuestos de error para que realmente orienten las prioridades mantiene financiado el trabajo diario de resiliencia de TIC, no solo el plan de recuperación ante desastres.RCF-0409Availability management · PolíticaapoyaMetas de disponibilidad escritas para cada servicio crítico, acordadas con la dirección, definen qué intenta proteger la preparación de TIC de este control.RCF-0412Capacity & performance mgmt · PolíticaapoyaLa planificación de capacidad documentada para cómputo, almacenamiento y conectividad evita que los sistemas de TIC fallen bajo carga, una forma de preparación que este control espera junto a la recuperación ante desastres.

Correspondencias en NIST CSF 2.0

Alcanzadas a través de los controles del Sekit CSF que ambos mapean: un mapeo, no una equivalencia formal.

Correspondencias en Cyber Essentials

Evidencia que demuestra este control

Lo que pide un auditor, o el motor de evidencias de Sekit.

Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Gestión de disponibilidad, capacidad y problemas
Cómo la empresa asegura que sus servicios críticos están disponibles según lo previsto, planifica su capacidad y evita que los problemas se repitan.
Del catálogo de evidencias de Sekit

En la práctica

La preparación de TIC es la base operativa de un plan de continuidad: un respaldo nunca restaurado, o una arquitectura de failover nunca probada de extremo a extremo, es una promesa en papel. Los runbooks de recuperación seguidos paso a paso durante una interrupción, y no leídos por primera vez bajo presión, separan una recuperación que termina a tiempo de una que se arrastra días. Los auditores buscan un registro de prueba de restauración con fecha, no una política que diga que las pruebas deberían ocurrir. Metas de fiabilidad y presupuestos de error que realmente influyen en si el equipo lanza funciones nuevas o corrige problemas de estabilidad muestran que la recuperación es una prioridad viva, no un documento.

Brechas habituales

Los respaldos se ejecutan todas las noches, pero nadie ha restaurado desde uno recientemente para confirmar que los datos vuelven íntegros.
El plan de recuperación ante desastres indica un tiempo de recuperación objetivo, pero la última prueba de failover tardó mucho más que ese objetivo.
Los runbooks de recuperación mencionan sistemas que se dieron de baja el año pasado y no se han actualizado desde entonces.

Preguntas que hará tu auditor

¿Cuándo se probó la recuperación ante desastres de extremo a extremo por última vez?
El informe del último ejercicio de recuperación indica fecha, alcance y resultado, incluido si se cumplió el tiempo de recuperación objetivo.
¿Cómo saben que los runbooks de recuperación siguen coincidiendo con los sistemas actuales?
Los runbooks se revisan y actualizan cada vez que cambian los sistemas subyacentes, no solo según un calendario fijo.
¿Qué pasa cuando no se cumplen las metas de fiabilidad?
El seguimiento del presupuesto de error obliga a priorizar de forma documentada el trabajo de estabilidad frente a las funciones nuevas cuando no se cumplen las metas.
¿Hay capacidad suficiente para el crecimiento esperado sin una interrupción?
La planificación de capacidad documenta el uso actual frente a la demanda proyectada de cómputo, almacenamiento y conectividad, revisada en un ciclo recurrente.

Dónde lo exige la regulación

NIS2 4.2 exige gestión de respaldos y redundancia, que es la base técnica de la que depende la capacidad de recuperación de este control.
ENS op.pl.4 exige gestión de capacidad, en línea con la expectativa de este control de que los sistemas de TIC estén dimensionados para cumplir las metas de continuidad de negocio.

Controles relacionados

Vía el tema compartido del Sekit CSF, no el índice del propio marco.

Pregúntale a Sekura: «¿Qué evidencia demuestra A.5.30?»
También vía MCP, gratis con cuenta