ISO 27001 · el plan de continuidad de negocio
El plan de continuidad de negocio, redactado a partir de unas pocas respuestas
Una interrupción es el único día en que la empresa no puede escribir un plan, así que el auditor pide el que se escribió antes: cuánto tiempo puede estar parado el producto, cuántos datos pueden perderse, quién declara la interrupción y por qué canal, cómo se mantiene la seguridad mientras todos restablecen, y cuándo se ejercitó el plan por última vez; esta página redacta ese plan a partir de unas pocas respuestas, y la lista de servicios y el canal de respaldo se quedan en la página.
El plan
Once secciones en el orden en que se desarrolla una interrupción; una entrada vacía se escribe como un hueco por rellenar, no se omite.
# Plan de continuidad de negocio: [empresa] Responsable: [la persona responsable del plan] · Aprobado por: [la alta dirección] Redactado el con la página gratuita de getstandardos.com frente a los controles del anexo A de ISO/IEC 27001:2022 sobre la seguridad de la información durante una interrupción, la preparación de las TIC para la continuidad de negocio, las copias de seguridad de la información y la redundancia de los recursos de tratamiento de la información. La redacción es la de StandardOS. ## 1. Objeto y alcance Este plan dice qué hace [empresa] cuando un servicio del que depende se detiene, para que la empresa cumpla sus compromisos con los clientes, mantenga su información segura mientras se recupera y vuelva dentro del tiempo que ha decidido que puede permitirse. Cubre los servicios nombrados abajo, las personas que los operan, los datos que guardan y los proveedores en los que se apoyan. Los servicios cubiertos: [por completar, los productos y sistemas internos sin los que la empresa no puede funcionar]. ## 2. Objetivos de recuperación Tiempo de recuperación: cada servicio cubierto se restablece en las 24 horas siguientes a la declaración de la interrupción. Punto de recuperación: ningún servicio cubierto pierde más de 24 horas de datos. Las dos cifras son la decisión de la empresa, no la promesa del proveedor; un servicio cubierto cuyo proveedor no puede cumplirlas se lista con la carencia y la medida que la cierra, o la persona que aprueba cambia las cifras. ## 3. Roles [la persona responsable del plan] es responsable de este plan, lo mantiene al día y dirige el ejercicio. [quien dirige la interrupción] dirige una interrupción: la declara, decide el orden de la recuperación, aprueba cualquier desviación de las reglas de seguridad y declara la vuelta a la normalidad. Suplente: [por completar]. Quien llegue primero al canal de respaldo cuando no se pueda localizar a quien dirige en treinta minutos actúa como dirección hasta que esta o el suplente tome el relevo. ## 4. Los escenarios que cubre el plan El plan está escrito para cinco formas en que un servicio se detiene; una interrupción que no encaja en ninguna se trata con los mismos roles, el mismo canal y los mismos objetivos. - el proveedor de nube o la región donde funciona el producto no está disponible; - los datos están cifrados, borrados o corrompidos, por ransomware, por un error o por un despliegue defectuoso; - la oficina, su red o las personas que trabajan en ella no están disponibles; - un proveedor crítico deja de prestar el servicio, sufre una brecha o termina el contrato sin aviso; - el proveedor de identidad o las cuentas de administrador se han perdido o bloqueado. ## 5. Declarar una interrupción y la primera hora Quien vea un servicio cubierto caído más allá de un incidente normal avisa a [quien dirige la interrupción], que declara la interrupción, nombra el escenario y abre un registro con la hora de la declaración. Desde ese momento se aplica este plan, y el plan de respuesta a incidentes sigue en paralelo para la parte de seguridad. El canal que se usa cuando las herramientas habituales no funcionan: [el canal de respaldo, por completar]. Sus datos de contacto se guardan donde puedan leerse sin los sistemas de la empresa, y se comprueban en cada ejercicio. En la primera hora, quien dirige confirma quién está disponible, confirma qué servicios están afectados, dice a los clientes por el canal de estado que la empresa está al tanto y cuándo llega la siguiente actualización, y empieza la recuperación en el orden que fijan las secciones siguientes. ## 6. La seguridad durante la interrupción Las reglas de acceso, la autenticación multifactor y el registro de actividad siguen en vigor durante una interrupción. Una desviación, como una cuenta de emergencia, una credencial compartida o una restauración en un entorno nuevo sin la revisión habitual, la aprueba [quien dirige la interrupción], se escribe en el registro con el motivo, y se revierte en cuanto el servicio vuelve. Las copias de seguridad y las copias hechas durante la recuperación se protegen como los originales, y cada restauración se hace desde una copia que el mismo evento que causó la interrupción no puede modificar. ## 7. Copias de seguridad, redundancia y orden de recuperación De cada servicio cubierto se hace copia de seguridad al menos cada 24 horas, en una ubicación que las propias credenciales del servicio no pueden borrar, y en cada ejercicio se prueba una restauración desde la copia. El producto funciona en una región en la nube. La recuperación en 24 horas se apoya en la redundancia del proveedor dentro de esa región y en la capacidad de reconstruir el servicio en otra región a partir de las copias de seguridad y del código de infraestructura, que es lo que prueba el ejercicio. El orden de recuperación: primero las identidades y el acceso, para que la gente pueda trabajar; después los servicios por los que pagan los clientes; después los servicios internos; después todo lo demás. Un servicio se restablece a la última copia dentro del punto de recuperación, y los datos entre esa copia y la interrupción se vuelven a introducir o se recuperan del lado de los clientes cuando es posible. ## 8. Proveedores, clientes y autoridades Para cada proveedor crítico, el registro de proveedores anota su compromiso de continuidad y el contacto que se usa durante una interrupción; un proveedor que es él mismo la interrupción se trata con las reglas de salida de la política de seguridad de proveedores. A los clientes se les informa por el canal de estado en la declaración, en cada cambio y en la vuelta a la normalidad, con palabras llanas y sin especular sobre la causa. Cuando la interrupción es también un incidente de seguridad, se aplican los plazos de notificación del plan de respuesta a incidentes, y quien dirige la interrupción y quien dirige el plan de incidentes deciden juntos qué se envía a quién. ## 9. Vuelta a la normalidad y revisión posterior [quien dirige la interrupción] declara la vuelta a la normalidad cuando cada servicio cubierto está de vuelta dentro de sus objetivos y las desviaciones de las reglas de seguridad se han revertido. En diez días laborables, quien dirige celebra una revisión con las personas implicadas, lee el registro, anota qué funcionó, qué no y qué cambia, y los cambios van a este plan, al plan de respuesta a incidentes o al registro de riesgos. ## 10. Ejercitar el plan El plan se ejercita una vez al año, dirigido por [la persona responsable del plan]: se recorre un escenario con las personas que actuarían, se hace una restauración desde una copia de seguridad, se usa el canal de respaldo, y el tiempo que llevó cada paso se anota frente a los objetivos. Un ejercicio que no alcanza un objetivo no es un fracaso del ejercicio; es el hallazgo para el que existe el plan, y se convierte en una acción con un responsable y una fecha. ## 11. Registros Este plan, los registros de los ejercicios, los registros de las interrupciones, las revisiones tras cada interrupción y las pruebas de restauración se conservan como la evidencia de la empresa de que está preparada, y son lo que leen la auditoría interna y la auditoría de certificación. Aprobado por [la alta dirección] el [fecha]; responsable [la persona responsable del plan]; revisado al menos una vez al año, después de cada ejercicio y después de cada interrupción. Este plan se redacta a partir de las respuestas dadas. No es asesoramiento de certificación; la entidad de certificación lee el plan por sus objetivos y roles y después pide el ejercicio y la prueba de restauración que los demuestran, y el registro que acepta es el que la empresa mantiene.
En StandardOS el ejercicio está en el calendario
StandardOS guarda el plan como un registro con su responsable y su fecha de revisión, pone el ejercicio en el calendario con la cadencia que fija este plan y mantiene el registro de cada ejercicio junto al plan para el auditor.
El plan de respuesta a incidentesLa política de seguridad de proveedoresNIS2, que también pide continuidadLos controles del anexo A