Plan how to maintain an appropriate level of information security during disruptions such as outages or disasters, so protection does not collapse when you need it most.
El mapeo de un vistazo
A.5.29Information security during disruptionISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Plan de continuidad de negocio
El plan que describe cómo la empresa sigue operando durante una interrupción importante: análisis de impacto, funciones críticas y gestión de crisis.
Del catálogo de evidencias de Sekit
En la práctica
Este control pregunta si los controles de seguridad sobreviven a una disrupción, no si el negocio sigue operando en general, lo cual es el foco más común del trabajo de continuidad de negocio. Una empresa que hace failover a una oficina de respaldo suele olvidar reactivar la exigencia de MFA o el registro de accesos en la configuración temporal. El análisis de impacto en el negocio debe nombrar qué sistemas importan más y qué tan rápido debe restaurarse cada uno, aprobado por la dirección y no simplemente asumido. Los procedimientos de gestión de crisis necesitan un responsable de decisión nombrado, porque durante una interrupción la respuesta por defecto suele ser que todos esperen a que otro decida.
Brechas habituales
El análisis de impacto en el negocio se escribió hace años y no refleja los sistemas de los que hoy depende la empresa día a día.
Controles de seguridad como MFA y el registro de accesos no se reactivan en el entorno de recuperación ante desastres cuando se usa de verdad.
Las modalidades de sitio de trabajo alternativo nunca se han probado, así que nadie sabe si el acceso remoto seguro soporta a toda la empresa a la vez.
Preguntas que hará tu auditor
¿Qué funciones de negocio se identificaron como las más críticas para restaurar?
El análisis de impacto en el negocio nombra las funciones y sistemas críticos, con tiempos de recuperación objetivo aprobados por la dirección.
¿Los controles de seguridad se mantienen al operar desde un sitio de recuperación ante desastres?
El entorno de recuperación se construye con la misma base de seguridad que producción, verificado en el último ejercicio de recuperación.
¿Quién lidera la empresa durante una disrupción mayor?
Un marco de gestión de crisis nombra a un responsable de decisión, un suplente y a quién habla por la empresa hacia el exterior, puesto a prueba en simulacros.
Dónde lo exige la regulación
NIS2 4.1 exige planes de continuidad de negocio y recuperación ante desastres que mantengan las operaciones, y por extensión la seguridad, durante una disrupción.
ENS op.cont.2 exige un plan de continuidad que cubra cómo la organización sigue operando, incluida su postura de seguridad, durante una disrupción mayor.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.