Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan...

42
Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 ICT readiness for business continuity. Sisteseg Consulting

Transcript of Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan...

Page 1: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Presentación IRBC basado en ISO 27031:2011 e ISO

22301:2012

ICT readiness for business continuity.

Sisteseg Consulting

Page 2: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

INTRODUCCIÓN

Page 3: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

IRBC

■ Capacidad de una entidad para soportar sus operaciones denegocio mediante la prevención, detección y respuesta a unainterrupción así como la recuperación de sus servicios deICTTIC

■ ICT: Information and communication technology.

■ TIC: Tecnologías de información y comunicaciones.■ IRBC: ICT readiness for business continuity.

Page 4: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Inundaciones

Fuente: RCN Noticias

Page 5: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Mapa sísmico Bogotá

Fuente: INGEOMINAS

Page 6: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Falla de potencia

Fuente: Siemens

Page 7: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Algunos comentarios…

– …Nosotros somos inmunes a desastres

– …Eso nunca pasará aquí– …Nosotros tenemos una póliza de

seguros, eso es suficiente– …Nosotros nunca hemos tenido

problemas antes– Somos ISO 9001– Mi negocio es vender, no analizar

riesgos– Contamos con sistemas de alta

disponibilidad– El otro año….

Page 8: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Estadísticas

Fuente:Horizon Scan Report 2016

Page 9: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

ObjetivosProcedimientos

para interrupciones

Identificar sistemas críticos

Tiempos de recuperación

Funcionalidad mínima

Sensibilización

Pruebas

Page 10: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

La organización

Page 11: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Recursos

Page 12: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Falla en recursos

Page 13: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Integración IRBC y BCM

Page 14: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Planes adicionales (Business Continuity Management)

BCM

Plan de Recuperación

ante Desastres

Plan de comunicación

de crisis

Plan de evacuación por edificio

Respuestas aciber-

incidentes

Planes de contingencia

Page 15: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Nivel de madurez

Leadership VL L M H H HBC Awareness

BC Program StructureProgram Pervasiveness

MetricsResource Commitment

External Coordination

VL L L M H HVL L L M H H

VL L L M H HVL L M H H HVL L M M H HVL L L L M H

Corporate Competencies General Attributes of an Organization at Each Maturity Level

BC Program Content VL L M H H H

Maturity Model LevelsLevel 1

Self-GovernedLevel 6Synergistic

Level 5PlannedGrowth

Level 4EnterpriseAwakening

Level 3CentrallyGoverned

Level 2Supported

Self-Governed

Athlete AnalogyComparative Model

Able to Crawl Competitive Runner Olympic Runner“Fit” Runner”Able to RunAble to Walk

Organization “At Risk” “Competent” Performer “Best of Breed”

Increasing Business Continuity Competency Maturity

Fuente:BCI

Page 16: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Principios y elementos del IRBC

Page 17: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Principios del IRBC ISO 27031:2011

Prevención Detección Respuesta

Recuperación Mejora

Page 18: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Elementos del IRBC

Tecnologías Facilidades Personas

Información Procesos Proveedores

Page 19: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Ciclo PHVA del IRBC

Page 20: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Principios del IRBC (Mintic)

Fuente: MinTic

Page 21: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Análisis de impacto al negocio BIA (Business Impact Analysis)

Page 22: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Tipos de BIA

Tipos de BIA Definición

BIA Estratégico

Identifica y prioriza los productos y servicios másurgentes y determina los tiempos de recuperación y elimpacto a la disrupción desde un punto de vistaestratégico.

BIA tácticoSe determinan los procesos requeridos para la entregade los productos y servicios críticos y se analizan losimpactos por interrupciones.

BIA operacionalSe identifican y se priorizan las actividades en losprocesos determinados como críticos y se determinanlos recursos requeridos.

Page 23: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Actividades BIA según ISO 22317

■ Lograr el entendimiento de la organización, sus productos, procesos yservicios críticos

■ Identificar las actividades que soportan los productos y servicioscríticos

■ Evaluar el impacto sobre el tiempo de no ofrecer los productos,procesos y servicios críticos

■ Definir los tiempos de recuperación de estas actividades■ Identificar dependencias y recursos, incluyendo proveedores, socios

de negocio y partes interesadas

Page 24: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Tiempos de recuperación

RPO RTORecuperación del Sistema WRT

MTPD

Operación normal

Operación normal

Ultimo Back up

Caída del sistema

Recuperación

Recuperación de información, pruebas y verificaciones

Disrupción

Page 25: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Definición de requerimientos de continuidad

Page 26: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Falla Internet

Fallas en la BD

Ausencia de personal Perdida de

rendimiento del servidor

crítico

Falla en proveedores

Escenarios de riesgo

Page 27: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Definición de estrategias para el IRBC

Page 28: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Datacenter alterno o sitio en la nube

Page 29: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Plan de Recuperación de Desastres DRP

Page 30: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

DRP

■ El Plan de recuperación ante Desastres tiene como finalidad proteger la plataformatecnológica y restaurar la operación de los sistemas de información, aplicaciones ybases de datos que soportan los procesos misionales.

Page 31: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Escenarios de Desastres

■ Incendio

■ Sismo

■ Atentados terroristas

■ Artefactos explosivos

■ Robos

■ Ausencia de suministro eléctrico prolongado

■ Ataques cibernéticos

Page 32: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Árbol de llamadas

■ En caso de presentarse un desastre que active el DRP, y teniendo en cuenta que lascomunicaciones son fundamentales en la mitigación del impacto, el Líder IRBC tiene bajo suresponsabilidad contactar a los funcionarios designados como parte de los equipos.

■ A través de los medios de comunicación disponibles.

■ Datos de contacto.

Page 33: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Notificación, evaluación y activación del DRP (Plan de Respuesta TIC y Recuperación)

Inicio Declaración de emergencia

Compras y adquisiciones

Configuración sitio en la

nube

Puesta en marcha sitio en la nube

Pruebas Puesta en producción Restauración

Operación normalizada

Cierre del Evento

Page 34: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Manejo de Crisis

■ Con el fin de manejar la crisis al activar el DRP, se deben realizar actividades para mitigar laafectación de la imagen, reputación y operación.

■ Informe a Dirección general

■ Incidente y diagnostico

■ Tiempo estimado de solución

■ Informar periódicamente, de forma exacta y veraz

■ Interesados internos y externos

■ Monitoreo permanente y actualización

Page 35: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Pruebas, Mantenimiento de la Guía DRP y Revisión

■ El objetivo de los escenarios de pruebas es asegurar la viabilidad de las soluciones descritas ysu puesta en marcha ante la crisis

■ Escritorio, parciales y totales, mínimo una vez al año

■ El DRP debe ser revisado dos veces al año con los líderes y una vez al año con directivos.Actualizado mínimo una vez al año.

■ Capacitación 1 vez al año

Page 36: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Resiliencia

Page 37: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Resiliencia

Continuidad de Negocio

Alta Disponibilidad

Infraestructura resistente a fallos para el servicio

continuo de aplicaciones

Operación Continua

Backups no disruptivos y ventanas de

mantenimiento mínimas, asegurando

disponibilidad continua de aplicaciones

Recuperación ante Desastres

Protección contra eventos no

planificados de forma fiable y predictiva

Page 38: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Beneficios del IRBC

Page 39: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

BeneficiosConfiabilidad

Mejor clima organizacional

Disminución de costo en pólizas

Cumplimiento de regulaciones

Gobierno del riesgo

Permanencia de la entidad

Procesos más seguros

Page 40: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Conclusiones

Page 41: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Conclusiones

■ El IRBC debe ser parte de la estrategia integral del BCM■ La gestión de riesgos debe complementar el IRBC■ La seguridad de la información se complementa con el IRBC■ El IRBC debe ser mejorado de manera continua■ Se requiere apoyo de alto nivel■ La resiliencia y la alta disponibilidad ayudan a la efectividad y

eficiencia del IRBC■ El IRBC debe ser actualizado al menos una vez al año o cuando

existan cambios trascendentales a los procesos o a lainfraestructura tecnológica.

Page 42: Presentación IRBC basado en ISO 27031:2011 e ISO 22301:2012 · 2018-11-02 · Fuente:Horizon Scan Report 2016. Objetivos Procedimientos para interrupciones Identificar sistemas críticos

Bibliografía

■ Business Continuity Institute (2013) Good Practice Guidelines: A guide to global goodpractice in business continuity, Business Continuity Institute, Caversham.

■ Disaster Recovery Institute International (DRII) (2012) Professional Practices forBusiness Continuity Practitioners, DRII, New York.

■ ISO 22301 (2012) – Societal security – Business continuity management systems –Requirements

■ ISO 22301 (2012) – Societal security – Business continuity management systems –Guidance

■ ISO 22301 (2012) – Societal security – Terminology■ ISO 27031 (2011) Guidelines for information and communication technology

readiness for business continuity.■ Guía para la preparación de las TIC para la continuidad del negocio (Mintic)■ ISO 22317 (2014) Business Impact Analysis