Make sure your IT systems can recover and keep running to meet business continuity goals, with tested plans and adequate capacity. Continuity targets are only credible if the technology can deliver them.
El mapeo de un vistazo
A.5.30ICT readiness for business continuityISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Configuración de copias de seguridad y prueba de restauración
Cómo se hacen las copias de seguridad (qué se copia, cada cuánto, dónde se guardan) y la prueba de que se ha comprobado que se pueden recuperar.
Plan de recuperación ante desastres y guías de recuperación
El plan que define cuánto tiempo puede estar caído cada sistema crítico (RTO/RPO) y las guías paso a paso para recuperarlo tras un fallo grave.
Gestión de disponibilidad, capacidad y problemas
Cómo la empresa asegura que sus servicios críticos están disponibles según lo previsto, planifica su capacidad y evita que los problemas se repitan.
Del catálogo de evidencias de Sekit
En la práctica
La preparación de TIC es la base operativa de un plan de continuidad: un respaldo nunca restaurado, o una arquitectura de failover nunca probada de extremo a extremo, es una promesa en papel. Los runbooks de recuperación seguidos paso a paso durante una interrupción, y no leídos por primera vez bajo presión, separan una recuperación que termina a tiempo de una que se arrastra días. Los auditores buscan un registro de prueba de restauración con fecha, no una política que diga que las pruebas deberían ocurrir. Metas de fiabilidad y presupuestos de error que realmente influyen en si el equipo lanza funciones nuevas o corrige problemas de estabilidad muestran que la recuperación es una prioridad viva, no un documento.
Brechas habituales
Los respaldos se ejecutan todas las noches, pero nadie ha restaurado desde uno recientemente para confirmar que los datos vuelven íntegros.
El plan de recuperación ante desastres indica un tiempo de recuperación objetivo, pero la última prueba de failover tardó mucho más que ese objetivo.
Los runbooks de recuperación mencionan sistemas que se dieron de baja el año pasado y no se han actualizado desde entonces.
Preguntas que hará tu auditor
¿Cuándo se probó la recuperación ante desastres de extremo a extremo por última vez?
El informe del último ejercicio de recuperación indica fecha, alcance y resultado, incluido si se cumplió el tiempo de recuperación objetivo.
¿Cómo saben que los runbooks de recuperación siguen coincidiendo con los sistemas actuales?
Los runbooks se revisan y actualizan cada vez que cambian los sistemas subyacentes, no solo según un calendario fijo.
¿Qué pasa cuando no se cumplen las metas de fiabilidad?
El seguimiento del presupuesto de error obliga a priorizar de forma documentada el trabajo de estabilidad frente a las funciones nuevas cuando no se cumplen las metas.
¿Hay capacidad suficiente para el crecimiento esperado sin una interrupción?
La planificación de capacidad documenta el uso actual frente a la demanda proyectada de cómputo, almacenamiento y conectividad, revisada en un ciclo recurrente.
Dónde lo exige la regulación
NIS2 4.2 exige gestión de respaldos y redundancia, que es la base técnica de la que depende la capacidad de recuperación de este control.
ENS op.pl.4 exige gestión de capacidad, en línea con la expectativa de este control de que los sistemas de TIC estén dimensionados para cumplir las metas de continuidad de negocio.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.