Dada la creciente dependencia de las organizaciones de la tecnología de la información (TI) para llevar a cabo sus operaciones, la planificación de la continuidad del negocio (y su subconjunto, la planificación de la continuidad del servicio de TI ) abarca toda la organización, mientras que la recuperación ante desastres se centra en la TI.
La auditoría de los documentos relativos a los planes de continuidad del negocio y recuperación ante desastres (BCDR, por sus siglas en inglés) de una organización proporciona a las partes interesadas una validación por parte de terceros de que la documentación está completa y no contiene declaraciones falsas importantes .
Descripción general
Aunque a menudo se usan juntos, los términos continuidad del negocio (BC) y recuperación ante desastres (DR) son muy diferentes. BC se refiere a la capacidad de una empresa para continuar con las funciones y procesos críticos después de que ocurra un desastre, mientras que DR se refiere específicamente a las funciones de TI de la empresa, si bien es un subconjunto de BC. [ 1 ] [ 2 ]
Métrica
El objetivo principal es proteger a la organización en caso de que la totalidad o parte de sus operaciones y/o servicios informáticos queden parcial o totalmente inutilizables .

Métricas de DR
La minimización del tiempo de inactividad y la pérdida de datos durante la recuperación ante desastres se suele medir en función de dos conceptos clave:
- Objetivo de tiempo de recuperación (RTO), tiempo hasta que un sistema esté completamente operativo.
- El objetivo de punto de recuperación (RPO, por sus siglas en inglés) es una medida de la capacidad de recuperar archivos que se obtiene al especificar un punto en el tiempo al que se restaurará la copia de seguridad .
El papel del auditor
Función del auditor interno en la auditoría de un plan de recuperación ante desastres (DRP): 1. Gobernanza y supervisión: Confirmar que las funciones, responsabilidades y supervisión estén definidas, y que el DRP se alinee con el apetito de riesgo y la estrategia de continuidad. 2. Evaluación de riesgos y BIA: Verificar que las evaluaciones de riesgo e impacto identifiquen los sistemas críticos y definan el RTO/RPO. 3. Diseño y documentación del plan: Asegurar que el DRP esté actualizado, completo e incluya procedimientos clave de recuperación. 4. Pruebas y validación: Confirmar que se realicen pruebas periódicas del DRP y que los resultados se utilicen para mejorar el plan. 5. Copia de seguridad y recuperación: Evaluar la frecuencia de las copias de seguridad y las capacidades de recuperación en función de los objetivos de RTO/RPO. 6. Comunicación y capacitación: Verificar que el personal esté capacitado y que existan protocolos de comunicación para situaciones de crisis. 7. Mantenimiento y mejora: Asegurar que el DRP se actualice periódicamente y que se integren las lecciones aprendidas. [ 3 ]
Documentación
Plan de recuperación ante desastres
Un plan de recuperación ante desastres ( DRP ) es un proceso documentado o un conjunto de procedimientos para ejecutar los procesos de recuperación ante desastres de una organización y recuperar y proteger una infraestructura de TI empresarial en caso de un desastre . [ 4 ] Es "una declaración integral de acciones consistentes que se deben tomar antes, durante y después de un desastre". [ 5 ] El desastre puede ser natural , ambiental o provocado por el hombre . Los desastres provocados por el hombre pueden ser intencionales (por ejemplo, un acto terrorista) o no intencionales (es decir, accidentales, como la rotura de una presa artificial o incluso "dedos gordos" - o comandos erróneos ingresados - en un sistema informático).
Tipos de planes
Aunque no existe un plan que sirva para todos los casos, [ 6 ] hay tres estrategias básicas: [ 4 ] [ 6 ]
- prevención, incluyendo copias de seguridad adecuadas, protectores contra sobretensiones y generadores
- detección, un subproducto de las inspecciones rutinarias, que puede descubrir nuevas amenazas (potenciales)
- corrección [ 7 ]
Esto último puede incluir la obtención de pólizas de seguro adecuadas y la realización de una sesión de intercambio de ideas sobre las "lecciones aprendidas". [ 4 ] [ 8 ]
Mejores prácticas
Para maximizar su eficacia, los planes de recuperación ante desastres (DRP) son más efectivos cuando se actualizan con frecuencia y deben:
- ser parte integral de todos los procesos de análisis de negocios ,
- Debe revisarse en cada adquisición corporativa importante , en cada lanzamiento de un nuevo producto y en cada hito del desarrollo de un nuevo sistema .
- Debe someterse a pruebas exhaustivas, no solo a documentación burocrática sin práctica.
La organización debe conservar registros adecuados. El auditor examina los registros , las facturas y los contratos para verificar que se mantengan. Un ejemplo de estos registros es la lista actualizada de proveedores de hardware y software de la organización . Esta lista se elabora y actualiza periódicamente para reflejar los cambios en las prácticas comerciales y como parte de un sistema de gestión de activos de TI . Se almacenan copias tanto en las instalaciones como fuera de ellas, y se ponen a disposición de quienes las necesiten. El auditor evalúa los procedimientos utilizados para lograr este objetivo y determina su eficacia.
Relación con los planes de atención médica
La recuperación ante desastres es un subconjunto de la continuidad del negocio. Mientras que la DRP abarca las políticas, herramientas y procedimientos para permitir la recuperación de datos tras un evento catastrófico, la BCP implica mantener todos los aspectos de un negocio en funcionamiento independientemente de posibles eventos disruptivos. Por lo tanto, un plan de continuidad del negocio es una estrategia organizacional integral que incluye la DRP, así como la prevención, detección, recuperación y reanudación de operaciones en caso de que se produzca una violación de datos u otro evento de desastre. Por consiguiente, la BCP consta de cinco planes componentes: [ 9 ]
- Plan de reanudación de la actividad empresarial
- Plan de emergencia para ocupantes
- Plan de continuidad de las operaciones
- Plan de gestión de incidentes
- Plan de recuperación ante desastres
Los tres primeros componentes (planes de reanudación de negocios, emergencia de ocupantes y continuidad de operaciones) no se ocupan de la infraestructura de TI. El plan de gestión de incidentes (PGI) sí se ocupa de la infraestructura de TI, pero dado que establece la estructura y los procedimientos para abordar los ciberataques contra los sistemas de TI de una organización, generalmente no constituye un agente para activar el DRP; por lo tanto, el DRP es el único componente del BCP de interés activo para TI. [ 9 ]
Pruebas
La categorización general de las pruebas se basa en la funcionalidad y el análisis. Los tipos de pruebas incluyen: ejercicios de mesa, [ 10 ] listas de verificación, simulaciones, procesamiento paralelo (prueba del sitio de recuperación mientras el sitio principal está en funcionamiento) y pruebas de interrupción total (conmutación por error). [ 11 ] [ 12 ] Estas se aplican tanto a la continuidad del negocio como a la recuperación ante desastres.
Beneficios
Como todo plan de seguro, existen beneficios que se pueden obtener de una planificación adecuada de la continuidad del negocio, entre ellos: [ 5 ] Los estudios han demostrado una correlación entre un mayor gasto en honorarios de auditoría y menores tasas de incidentes. [ 13 ]
- Minimizar el riesgo de retrasos
- Garantizar la fiabilidad de los sistemas de reserva (incluso automatizando la detección de fallos y la recuperación en determinados escenarios).
- Proporcionar un estándar para probar el plan
- Minimizar la toma de decisiones durante un desastre
- Reducción de posibles responsabilidades legales
- Reducir el estrés innecesario en el entorno laboral.
Metodología de planificación y pruebas
Según Geoffrey H. Wold del Disaster Recovery Journal, todo el proceso involucrado en el desarrollo de un Plan de Recuperación ante Desastres consta de 10 pasos: [ 5 ]
- Realización de una evaluación de riesgos : El comité de planificación elabora un análisis de riesgos y un análisis de impacto empresarial (AIE) que abarca diversos desastres posibles. Se analiza cada área funcional de la organización para determinar las consecuencias potenciales. Tradicionalmente, el fuego ha representado la mayor amenaza. Un plan exhaustivo contempla las situaciones más desfavorables, como la destrucción del edificio principal.
- Establecimiento de prioridades para el procesamiento y las operaciones : Se evalúan y priorizan las necesidades críticas de cada departamento. Se preparan acuerdos por escrito para las alternativas seleccionadas, con detalles que especifican la duración, las condiciones de rescisión, las pruebas del sistema , el costo , cualquier procedimiento de seguridad especial, el procedimiento para la notificación de cambios en el sistema, el horario de funcionamiento, el hardware específico y otros equipos necesarios para el procesamiento, los requisitos de personal, la definición de las circunstancias que constituyen una emergencia , el proceso para negociar extensiones de servicio, la garantía de compatibilidad , la disponibilidad , los requisitos de recursos que no sean mainframe, las prioridades y otros asuntos contractuales.
- Recopilación de datos : Esto incluye varias listas (lista de puestos de reserva de empleados, lista de números de teléfono críticos, lista maestra de llamadas, lista maestra de proveedores, lista de verificación de notificaciones), inventarios (equipos de comunicaciones, documentación, equipos de oficina, formularios, pólizas de seguro , hardware informático de grupos de trabajo y centros de datos, hardware y software de microcomputadoras , suministros de oficina , equipos de ubicaciones de almacenamiento externas, teléfonos, etc.), registro de distribución, cronogramas de copia de seguridad/retención de archivos de software y datos, especificaciones de ubicaciones temporales, cualquier otra lista, materiales, inventarios y documentación similares. A menudo se utilizan formularios preformateados para facilitar el proceso de recopilación de datos.
- Organizar y documentar un plan escrito.
- Desarrollo de criterios y procedimientos de prueba : las razones para realizar pruebas incluyen:
- Determinar la viabilidad y compatibilidad de las instalaciones y los procedimientos de respaldo.
- Identificar las áreas del plan que necesitan modificación.
- Proporcionar formación a los jefes de equipo y a los miembros del equipo.
- Demostrar la capacidad de recuperación de la organización.
- Proporcionar la motivación necesaria para mantener y actualizar el plan de recuperación ante desastres.
- Prueba del plan : Se realiza una prueba inicial del plan mediante un recorrido estructurado. Posteriormente, se debe realizar una prueba real. Se corrigen los problemas.
Las pruebas iniciales se pueden realizar por secciones y fuera del horario laboral habitual para minimizar las interrupciones. Las pruebas posteriores se realizan durante el horario laboral habitual.
Advertencias/controversias
Debido a su alto costo, varios planes no están exentos de críticas. Dell ha identificado cinco "errores comunes" que las organizaciones suelen cometer en relación con la planificación de BCP/DR: [ 14 ]
- Falta de compromiso : Cuando la alta dirección ve la planificación de la recuperación ante desastres como "un simulacro de terremoto más" o los directores ejecutivos no hacen de la planificación y preparación para la recuperación ante desastres una prioridad.
- Objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) incompletos : No incluir todos y cada uno de los procesos de negocio importantes o bloques de datos. Las repercusiones pueden extender el impacto de un desastre. La nómina puede no ser crítica inicialmente, pero si se deja sin atender durante varios días, puede volverse más importante que cualquiera de los problemas iniciales.
- Miopía sistémica : Un tercer punto de fallo consiste en centrarse únicamente en la recuperación ante desastres sin tener en cuenta las necesidades más amplias de continuidad del negocio. La pérdida de espacio de oficinas corporativas debido a un desastre puede generar un flujo constante de teletrabajadores que, a su vez, pueden sobrecargar la VPN de la empresa de la noche a la mañana, sobrecargar al personal de soporte de TI en un abrir y cerrar de ojos y provocar graves cuellos de botella y monopolios en el sistema PBX telefónico.
- Seguridad deficiente : En caso de desastre, los datos y los procesos de negocio de una organización se vuelven vulnerables. Por ello, la seguridad puede ser más importante que la velocidad de recuperación ante desastres (RTO, por sus siglas en inglés). La consideración más crítica radica entonces en proteger los nuevos flujos de datos: desde las nuevas VPN hasta la conexión con los servicios de copia de seguridad externos.
- En caso de desastres, la planificación de la investigación forense post mortem es fundamental.
- Bloquear o borrar de forma remota los dispositivos portátiles perdidos.
Decisiones y estrategias
Designación del sitio : elección de un sitio de respaldo . Un sitio activo está totalmente equipado para reanudar las operaciones, mientras que un sitio inactivo no tiene esa capacidad. Un sitio de respaldo tiene la capacidad de reanudar algunas, pero no todas, las operaciones.
Es necesario realizar un análisis de costo-beneficio .
- Las pruebas y ensayos periódicos verifican la viabilidad y la eficacia del plan. Un auditor analiza la probabilidad de que las operaciones de la organización puedan mantenerse al nivel previsto en el plan, así como la capacidad de la entidad para establecer operaciones en el sitio.
- El auditor puede verificar esto mediante documentación en papel y digital, así como mediante observación física directa. También se confirma la seguridad del lugar de almacenamiento.
Copia de seguridad de datos : Una auditoría de los procesos de copia de seguridad determina si (a) son efectivos y (b) si el personal involucrado los está implementando realmente. [ 15 ] [ 16 ] El plan de recuperación ante desastres también incluye información sobre la mejor manera de recuperar los datos que no se hayan copiado. Se establecen controles y protecciones para garantizar que los datos no se dañen, alteren o destruyan durante este proceso.
Simulacros : Se realizan simulacros periódicamente para determinar la eficacia del plan y los posibles cambios necesarios. La principal preocupación del auditor es verificar que estos simulacros se lleven a cabo correctamente y que se aborden los problemas detectados durante los mismos.
Respaldo de personal clave , incluyendo capacitación periódica , capacitación cruzada y redundancia de personal.
Otras consideraciones
Cuestiones de seguros
El auditor determina la suficiencia de la cobertura de seguros de la empresa (en particular , los seguros de daños ) mediante la revisión de las pólizas de seguro y otras investigaciones. Entre los aspectos que el auditor debe verificar se encuentran: el alcance de la póliza (incluidas las exclusiones estipuladas), que el monto de la cobertura sea suficiente para cubrir las necesidades de la organización y que la póliza esté vigente. Asimismo, el auditor verifica, mediante la revisión de las calificaciones otorgadas por agencias de calificación independientes, que la o las compañías aseguradoras que brindan la cobertura tengan la solvencia financiera necesaria para cubrir las pérdidas en caso de un desastre.
Los planes de recuperación ante desastres eficaces tienen en cuenta el alcance de las responsabilidades de una empresa con otras entidades y su capacidad para cumplir con dichos compromisos a pesar de un desastre mayor. Una buena auditoría de recuperación ante desastres incluirá una revisión de los acuerdos y contratos existentes para garantizar que se minimice la responsabilidad legal de la organización por incumplimiento en caso de desastre o cualquier otra circunstancia excepcional. También se describen los acuerdos relativos al establecimiento de apoyo y asistencia para la recuperación de la entidad. Las técnicas utilizadas para evaluar esta área incluyen un examen de la razonabilidad del plan, una determinación de si el plan considera todos los factores y una verificación de la razonabilidad de los contratos y acuerdos mediante documentación e investigación externa.
Problemas de comunicación
El auditor debe verificar que la planificación garantice que tanto la gerencia como el equipo de recuperación cuenten con equipos de comunicación eficaces e información de contacto tanto para la comunicación interna como para asuntos externos, como socios comerciales y clientes clave.
Las técnicas de auditoría incluyen:
- probar procedimientos, entrevistar a empleados, hacer comparaciones con los planes de otras empresas y con los estándares de la industria,
- examinar los manuales de la empresa y otros procedimientos escritos.
- Observación directa de que los números de teléfono de emergencia están listados y son fácilmente accesibles en caso de desastre.
Procedimientos de emergencia
Todo buen plan de recuperación ante desastres incluye procedimientos para el apoyo del personal durante las labores de recuperación ininterrumpidas. Los procedimientos para el almacenamiento de alimentos y agua, la capacitación en RCP y primeros auxilios , y la atención a emergencias familiares están claramente documentados y probados. Esto generalmente se logra mediante programas de capacitación efectivos y una definición clara de las responsabilidades laborales. La evaluación de la capacidad de respuesta de un plan suele incluir tareas como consultas al personal, observación directa y revisión de los registros de capacitación y las certificaciones.
Problemas medioambientales
El auditor debe revisar los procedimientos que tengan en cuenta la posibilidad de cortes de energía u otras situaciones que no sean de naturaleza informática.
- Puede que necesite linternas y velas .
- Pueden ser necesarios procedimientos de seguridad en caso de fugas de gas, incendios u otros fenómenos similares, así como equipos de protección individual (EPI).
Véase también
Referencias
- ↑ Susan Snedaker (2013). Planificación de la continuidad del negocio y la recuperación ante desastres para profesionales de TI (2.ª ed.). Burlington: Elsevier Science. ISBN 9780124114517.
- ↑ "¿Cuál es la diferencia entre recuperación ante desastres y continuidad del negocio?" . Cloudian . 25/11/2019.
- ↑ https://internalauditor.theiia.org/en/articles/2022/december/basics-recovery-vs.-continuity/
- 1 2 3 Bill Abram (14 de junio de 2012). "5 consejos para crear un plan eficaz de recuperación ante desastres" . Small Business Computing . Recuperado el 9 de agosto de 2012 .
- 1 2 3 Wold, Geoffrey H. (1997). "Proceso de planificación de recuperación ante desastres" . Disaster Recovery Journal . Adaptado del volumen 5 n.° 1. Disaster Recovery World. Archivado del original el 15 de agosto de 2012. Recuperado el 8 de agosto de 2012 .
- 1 2 "Planificación de recuperación ante desastres: guía paso a paso" . Universidad Estatal de Michigan. Archivado del original el 8 de marzo de 2014. Consultado el 9 de mayo de 2014 .
- ↑ "Recuperación ante desastres con copias de seguridad" . Archivo de correo electrónico y copias de seguridad remotas. 2010. Consultado el 9 de mayo de 2014 .
{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace ) - ↑ "Planes de recuperación ante desastres y continuidad del negocio" . Stone Crossing Solutions. 2012. Archivado del original el 23 de agosto de 2012. Consultado el 9 de agosto de 2012 .
- 1 2 Chad Bahan. (junio de 2003). "El plan de recuperación ante desastres" . Recuperado el 24 de agosto de 2012 .
- ↑ "Guía para programas de prueba, capacitación y ejercicios para planes y capacidades de TI" (PDF) . NIST . pág. 21.
- ↑ "¿Cuál es la diferencia entre un ejercicio de mesa, un ejercicio de simulación, un ejercicio funcional y un ejercicio a gran escala?" .
- ↑ "Programa de Ejercicios y Evaluación de Seguridad Nacional (HSEEP)" (PDF) . Seguridad Nacional. Enero de 2020.
- ↑ Li, He; No, Won Gyun; Boritz, J. Efrim (24 de noviembre de 2021). "¿Les preocupa a los auditores externos la divulgación de riesgos cibernéticos?" . Auditing: A Journal of Practice & Theory . doi : 10.2139/ssrn.2880928 . S2CID 168198159 .
- ↑ Cormac Foster; Dell Corporation (25 de octubre de 2010). "Cinco errores que pueden arruinar un plan de recuperación ante desastres" . Archivado del original el 16 de enero de 2013. Consultado el 8 de agosto de 2012 .
- ↑ Constance Gustke (7 de octubre de 2015). "El huracán Joaquín subraya la importancia de los planes para seguir operando" . The New York Times .
- ↑ Berman, Alan. : Cómo construir un plan de continuidad empresarial exitoso. Business Insurance Magazine , 9 de marzo de 2015. http://www.businessinsurance.com/article/20150309/ISSUE0401/303159991/constructing-a-successful-business-continuity-plan
- Messier, WF Jr. (2011). Auditoría y servicios de aseguramiento: un enfoque sistemático (8.ª ed.). Nueva York: McGraw-Hill/Irwin. ISBN 9780077520151.
- Gallegos, F.; Senft, S.; Davis, AL (2012). Control y auditoría de tecnología de la información (4.ª ed.). Boca Raton, FL: Auerbach Publications. ISBN 9781439893203.
- Gestión de datos
- Respaldo
- auditoría de tecnología de la información
- Planificación