SlideShare una empresa de Scribd logo
Continuidad de Negocio: Un proceso vivo con eGRC
Bruno Alejandre González
Agenda
1. Definición de BCM
2. Evolución de BCM
3. Objetivos BCM
4. Estados de una Emergencia
5. Retos Comunes
6. Implicaciones del BCM Manual
7. Automatización del BCM
“Un proceso holístico de gestión que identifica amenazas
potenciales a la organización y el impacto que pueden
causar a las operaciones del negocio, en caso de
materializarse.
BCM provee un marco de referencia para la construcción
de resistencia organizacional, con la capacidad de una
respuesta efectiva para salvaguardar los intereses de
personas clave, la reputación, imagen y actividades de
creación de valor”
BSI - ISO 22301:2012
Definición de BCM
Itss bc my grc 2013 v1
Objetivos de BCM
• Establecer estrategias y planes de recuperación de
procesos de negocio para continuar la operación de
negocio durante y tras una interrupción.
• Establecer el DRP-TI para recuperar sistemas críticos e
infraestructura, tras la interrupción.
• Desarrollar procedimientos de respuesta y planes para
el manejo de situaciones de crisis.
• Evaluación periódica de la efectividad de planes y
programas.
• Educar a los empleados respecto a sus
responsabilidades.
• Actualizar los planes según se requiera.
Continuidad de Negocio
• Comité de Patrocinadores Ejecutivos (VP/Niveles CxO) / Junta Directiva
• Comité BCM (Líderes de negocio)
• Director de BCP / Gerencia (Finanzas, Operaciones o TI)
• Propietarios de Procesos
Recuperación de Desastres de TI
• CIO / CISO
• Gestión de DR
• Gerentes de TI
Gestión de Crisis
• Seguridad
• Líder de Gestión de Crisis
• Recursos Humanos
• Mercadotecnia / Comunicaciones / Relaciones Públicas (Manejo de mensaje a los Medios)
Personas Clave
Fases del Estado de Emergencia
Respuesta al Incidente
Continuidad del Negocio
Recuperación: Normalidad
Activa
BCP
DRP
Restablecimiento
de Operación
Normal
Operación
normal
Estado de Emergencia
Declaración de Emergencia
Activación de Planes
Fases del Estado de Emergencia
• Presencia de riesgos significativos de continuidad con impacto serio
en finanzas y reputación.
• Esfuerzos de recuperación caóticos y ad hoc, típicamente basados en
“actos heróicos”. Incertidumbre relacionada con la sobrevivencia tras
una interrupción al negocio.
• No hay soporte de negocio o de TI, ni patrocinio de alto nivel, así
como participación mínima de grupos clave como operaciones,
finanzas, TI, riesgos y seguridad.
• Falta de asignación de responsabilidades de Continuidad de Negocio,
existe renuencia a invertir en BCM.
• Diseño separado y sin integración de esfuerzos de gestión de crisis,
recuperación de negocio o TI.
Retos Comunes
• No hay disciplina o iniciativa para cumplir con regulaciones,
metodologías o mejores prácticas.
• Las metas y expectativas de continuidad (si las hay) se definen sin una
evaluación de riesgos o BIA. Estrategias ad hoc, BCP no
documentados.
• Pruebas, concienciación y entrenamiento sin diseñar, dejando a la
gerencia sin herramientas para gestionar los efectos de
interrupciones al negocio.
• Aunque el DRP-TI es típicamente maduro los empleados tienen un
conocimiento limitado del plan y sus responsabilidades.
Retos Comunes cont.
Seguimiento a Eventos
de Crisis y Notificación
a Empleados
Evaluar el Riesgo y el Impacto
al Negocio
Automatizar el Mantenimiento
a los Planes y el
Entrenamiento de Empleados
Probar Planes de
Recuperación/Continuidad
Documentar Planes de
Recuperación/Continuidad
Alinear el programa BCM con
los Objetivos de Negocio
Automatización BCM
• Gobierno: La cultura, los objetivos, procesos, políticas y leyes por las
cuales las empresas son dirigidas y controladas.
• Riesgo: La probabilidad e impacto de la materialización de un evento,
el cual puede tener efecto en la consecusión de los objetivos.
• Cumplimento: El acto de adherirse a y demostrar adherencia con
leyes externas y reglamentos, así como con políticas y procedimientos
corporativos.
eGRC
Marco de Referencia
I
O
M
R
D
A
P
C
Contexto y Cultura Organizar y Supervisar
Monitorear y
Medir
Alinear y Evaluar
Responder y Resolver Prevenir y Promover
Informar e Integrar Detectar y Discernir
RESPONDER Y RESOLVER
R4. Respuesta a Crisis, Continuidad y Recuperación.
R4.1 Desarrollar Respuesta a Crisis y Plan de Continuidad.
R4.2 Identificar Equipos de Preparación y Respuesta a Crisis.
R4.3 Probar Planes y Procedimientos.
R4.4 Coordinar Planes.
I
O
M
R D
A
P
CMarco de Referencia
Automatización BCM
Automatización BCM con Movilidad
Impactos para el negocio
Resultados de la solución
Agiliza el proceso de
notificación a los
propietarios del plan
de revisión y pruebas
de sus asignaciones
acuerdo a un
programa
“
”
Eventos de crisis
documentados y
vinculados a uno o más
planes de recuperación
o conti nuidad
“
”
Vista completa de l
programa, las métricas
y los datos de
continuidad de negocio
y recuperación de
desastres,
“
”
Planes de continuidad
vinculados a normativa,
regulaciones, modelo de
negocio, incidentes,
fabricantes, etc.
“
”
BC/DR dispersos
en múltiples
repositorios
“
”
Incapacidad para
vincular eventos de
crisis con os planes de
continuidad
“
”
Reportes retrasados,
complejidad para
producir y proveer
una visión holística
“
”
La revisión y pruebas
de los planes es
manual y ad hoc.
“
”
Repositorio central para
todos los planes de
continuidad y
recuperación
“
”
VinculaciónVisibilidadEficienciaContextoConsolidación
Incapacidad para
entender el riesgo y
el impacto de los
eventos de crisis en
la organización.
“
”
• Documentación de BCP y DRP
estandarizada y basada en flujos de
trabajo
• Automatización del plan de pruebas y
mantenimiento con flujos de trabajo,
notificaciones y gestión de problemas
• Analisis de criticidad y riesgos en los
procesos, y evaluación integral de Impacto
al Negocio
• Gestión de eventos de crisis mediante
planes de notificación por fases,
integrando BCP y DRP
• Reporte de plan de pruebas,
análisis de brecha y planes de
remediación
Visibilidad pobre sobre el estado,
pruebas y aprobaciones de BCP y DRP
Datos almacenados en documentos
estáticos, dificultando su
actualización
No existe un entendimiento común
de Procesos de Negocio y Activos de
TI
Coordinación y comunicación
limitada entre los equipos de
continuidad, crisis y recuperación
Carencia de pruebas para la alta
gerencia, sobre la efectividad de los
planes y la seguridad de la operación
Manual vs Automático
• Soluciones integrales con capacidad, al menos, para la Gesión de
Riesgos, la Planeación de Continuidad y Recuperación, así como la
Gestión de Crisis.
• Alineación heredada con BS25999 e ISO 22301.
• Uso de plantillas para la ejecución de BIA y Evaluaciones Riesgos, en
cualquier nivel de la jerarquía de negocio o la arquitectura empresarial,
con capacidad de vincularlas a otras evaluaciones de riesgos.
• Gestión de documentación y pruebas en los planes mediante flujos de
trabajo pre-definidos y configurables.
• Seguimiento a eventos de crisis en tiempo real vinculados a planes de
comtinuidad y recuperación.
Beneficios de la Automatización BCM
• Activación oportuna de planes de recuperación
• Facilidades de reporte sobre el programa de continuidad del negocio
• Interfaz amigable para que los usuarios de negocio configuren la
solución, sin requerir programación.
• Integración de la continuidad del negocio en un programa GRC,
habilitando la medición consistente y el reporte de los riesgos
empresariales.
Beneficios de la Automatización BCM
Bruno Alejandre
Archer eGRC Technical Consultant
bruno.alejandregonzalez@rsa.com

Más contenido relacionado

PPT
Planes de continuidad de negocio
PDF
Plan Continuidad de Negocio
PPT
Plan De Continuidad
PPT
Continuidad de Negocio
PDF
Plan de continuidad de negocio
PDF
Manual continuidad negocio
PPT
Continuidad de Negocios
PPS
Planes de continuidad del Negocio
Planes de continuidad de negocio
Plan Continuidad de Negocio
Plan De Continuidad
Continuidad de Negocio
Plan de continuidad de negocio
Manual continuidad negocio
Continuidad de Negocios
Planes de continuidad del Negocio

La actualidad más candente (20)

PPSX
Segurinfo 2015 bcp -presentación cristián fourcade
PPSX
Guía plan de continuidad y recuperación de negocio
PPSX
Plan de continuidad del negocio
DOC
Plan continuidad del negocio (BCP)
PPTX
Universid..Plan de Continuidad de Negocio - Tarea
PDF
TCS servicios de plan de continuidad de negocio
PDF
Presentacion1 david sanchez
PDF
Plan de Continuidad de Negocio
PDF
Gianini Consultoría - Oferta de servicios
PDF
C26 proceso control_20-11-2012_iei
PDF
ISO 22301 Seguridad de las sociedades- Continuidad del negocio
PPT
continuidad de negocios
PDF
Proceso de Control
PDF
Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto a...
PPTX
Priorización de procesos
PPTX
Implantacion de un SGCN segun UNE 71599
PPTX
Aplicaciones infor empresarial
PPT
Cabina de mando
PPTX
Planificación y organización
Segurinfo 2015 bcp -presentación cristián fourcade
Guía plan de continuidad y recuperación de negocio
Plan de continuidad del negocio
Plan continuidad del negocio (BCP)
Universid..Plan de Continuidad de Negocio - Tarea
TCS servicios de plan de continuidad de negocio
Presentacion1 david sanchez
Plan de Continuidad de Negocio
Gianini Consultoría - Oferta de servicios
C26 proceso control_20-11-2012_iei
ISO 22301 Seguridad de las sociedades- Continuidad del negocio
continuidad de negocios
Proceso de Control
Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto a...
Priorización de procesos
Implantacion de un SGCN segun UNE 71599
Aplicaciones infor empresarial
Cabina de mando
Planificación y organización
Publicidad

Destacado (8)

PDF
Prevención de Fugas de Información en Despachos de Abogados
PPT
Politicas de seguridad de sistemas informaticos
PPT
Servicio Comunitario Caricuao
PDF
Gestión de procesos de ti y su impacto ok
PDF
La importancia de los procesos de seguridad de la información, por Möllmann ...
PDF
La importancia de los procesos de seguridad de la información: ventajas y efi...
PDF
Guia de Seguridad en Informatica para PYMES
PPTX
Medidas de seguridad en los sistemas informaticos
Prevención de Fugas de Información en Despachos de Abogados
Politicas de seguridad de sistemas informaticos
Servicio Comunitario Caricuao
Gestión de procesos de ti y su impacto ok
La importancia de los procesos de seguridad de la información, por Möllmann ...
La importancia de los procesos de seguridad de la información: ventajas y efi...
Guia de Seguridad en Informatica para PYMES
Medidas de seguridad en los sistemas informaticos
Publicidad

Similar a Itss bc my grc 2013 v1 (20)

PDF
miguel cisterna como ordenarnos metodologicamente
PPTX
ISO 22301, SGCN, BCMS, Sistema de Gestión de la Continuidad del Negocio
PDF
Continuidad de Negocios - NetBe - Soluciones Tecnologicas
PPTX
Webinar EXIN "Gestión de continuidad de negocio"
PDF
Plan de continuidad
PDF
Continuidad-de-negocio-seg-n-ISO-22301.pdf
PDF
Gestión de continuidad del negocio
PPTX
Recuperación de Negocios y Desastres PPT
PPTX
Status Gestion BCM 2022.pptx
PPT
Iso 22301 sgcn bcms v 2020
PDF
¿Cómo ordenarnos metodológicamente? - Juan Ignacio Trentalance
PDF
Continuidad de Actividades
PDF
ISO 22301 - Ingertec
PDF
Curso-Taller Gestión de Continuidad del Negocio - Guatemala (6, 7 y 8 Marzo 2...
PPTX
Continuidad del negocio
PDF
Curso - Taller BCM_Guatemala_2014
PDF
Plan de Continuidad de Negocios
DOCX
Gestión de Continuidad del Negocio
PPT
Continuidad Operativa
PDF
Brochure curso taller bcm-chile_nov_2014
miguel cisterna como ordenarnos metodologicamente
ISO 22301, SGCN, BCMS, Sistema de Gestión de la Continuidad del Negocio
Continuidad de Negocios - NetBe - Soluciones Tecnologicas
Webinar EXIN "Gestión de continuidad de negocio"
Plan de continuidad
Continuidad-de-negocio-seg-n-ISO-22301.pdf
Gestión de continuidad del negocio
Recuperación de Negocios y Desastres PPT
Status Gestion BCM 2022.pptx
Iso 22301 sgcn bcms v 2020
¿Cómo ordenarnos metodológicamente? - Juan Ignacio Trentalance
Continuidad de Actividades
ISO 22301 - Ingertec
Curso-Taller Gestión de Continuidad del Negocio - Guatemala (6, 7 y 8 Marzo 2...
Continuidad del negocio
Curso - Taller BCM_Guatemala_2014
Plan de Continuidad de Negocios
Gestión de Continuidad del Negocio
Continuidad Operativa
Brochure curso taller bcm-chile_nov_2014

Más de balejandre (8)

PDF
A Data-driven Maturity Model for Modernized, Automated, and Transformed IT
PDF
Ataques de seguridad y GRC
PDF
Achieving high-fidelity security
PDF
White paper cyber risk appetite defining and understanding risk in the moder...
PPTX
Viii congreso isaca 2015 grc
PDF
Nuevo Enfoque de la Auditoría Empresarial a través de GRC
PDF
Grc y seguridad
PDF
11479 Ponemon Report Egrc Ar
A Data-driven Maturity Model for Modernized, Automated, and Transformed IT
Ataques de seguridad y GRC
Achieving high-fidelity security
White paper cyber risk appetite defining and understanding risk in the moder...
Viii congreso isaca 2015 grc
Nuevo Enfoque de la Auditoría Empresarial a través de GRC
Grc y seguridad
11479 Ponemon Report Egrc Ar

Itss bc my grc 2013 v1

  • 1. Continuidad de Negocio: Un proceso vivo con eGRC Bruno Alejandre González
  • 2. Agenda 1. Definición de BCM 2. Evolución de BCM 3. Objetivos BCM 4. Estados de una Emergencia 5. Retos Comunes 6. Implicaciones del BCM Manual 7. Automatización del BCM
  • 3. “Un proceso holístico de gestión que identifica amenazas potenciales a la organización y el impacto que pueden causar a las operaciones del negocio, en caso de materializarse. BCM provee un marco de referencia para la construcción de resistencia organizacional, con la capacidad de una respuesta efectiva para salvaguardar los intereses de personas clave, la reputación, imagen y actividades de creación de valor” BSI - ISO 22301:2012 Definición de BCM
  • 5. Objetivos de BCM • Establecer estrategias y planes de recuperación de procesos de negocio para continuar la operación de negocio durante y tras una interrupción. • Establecer el DRP-TI para recuperar sistemas críticos e infraestructura, tras la interrupción. • Desarrollar procedimientos de respuesta y planes para el manejo de situaciones de crisis. • Evaluación periódica de la efectividad de planes y programas. • Educar a los empleados respecto a sus responsabilidades. • Actualizar los planes según se requiera.
  • 6. Continuidad de Negocio • Comité de Patrocinadores Ejecutivos (VP/Niveles CxO) / Junta Directiva • Comité BCM (Líderes de negocio) • Director de BCP / Gerencia (Finanzas, Operaciones o TI) • Propietarios de Procesos Recuperación de Desastres de TI • CIO / CISO • Gestión de DR • Gerentes de TI Gestión de Crisis • Seguridad • Líder de Gestión de Crisis • Recursos Humanos • Mercadotecnia / Comunicaciones / Relaciones Públicas (Manejo de mensaje a los Medios) Personas Clave
  • 7. Fases del Estado de Emergencia Respuesta al Incidente Continuidad del Negocio Recuperación: Normalidad Activa BCP DRP
  • 8. Restablecimiento de Operación Normal Operación normal Estado de Emergencia Declaración de Emergencia Activación de Planes Fases del Estado de Emergencia
  • 9. • Presencia de riesgos significativos de continuidad con impacto serio en finanzas y reputación. • Esfuerzos de recuperación caóticos y ad hoc, típicamente basados en “actos heróicos”. Incertidumbre relacionada con la sobrevivencia tras una interrupción al negocio. • No hay soporte de negocio o de TI, ni patrocinio de alto nivel, así como participación mínima de grupos clave como operaciones, finanzas, TI, riesgos y seguridad. • Falta de asignación de responsabilidades de Continuidad de Negocio, existe renuencia a invertir en BCM. • Diseño separado y sin integración de esfuerzos de gestión de crisis, recuperación de negocio o TI. Retos Comunes
  • 10. • No hay disciplina o iniciativa para cumplir con regulaciones, metodologías o mejores prácticas. • Las metas y expectativas de continuidad (si las hay) se definen sin una evaluación de riesgos o BIA. Estrategias ad hoc, BCP no documentados. • Pruebas, concienciación y entrenamiento sin diseñar, dejando a la gerencia sin herramientas para gestionar los efectos de interrupciones al negocio. • Aunque el DRP-TI es típicamente maduro los empleados tienen un conocimiento limitado del plan y sus responsabilidades. Retos Comunes cont.
  • 11. Seguimiento a Eventos de Crisis y Notificación a Empleados Evaluar el Riesgo y el Impacto al Negocio Automatizar el Mantenimiento a los Planes y el Entrenamiento de Empleados Probar Planes de Recuperación/Continuidad Documentar Planes de Recuperación/Continuidad Alinear el programa BCM con los Objetivos de Negocio Automatización BCM
  • 12. • Gobierno: La cultura, los objetivos, procesos, políticas y leyes por las cuales las empresas son dirigidas y controladas. • Riesgo: La probabilidad e impacto de la materialización de un evento, el cual puede tener efecto en la consecusión de los objetivos. • Cumplimento: El acto de adherirse a y demostrar adherencia con leyes externas y reglamentos, así como con políticas y procedimientos corporativos. eGRC
  • 13. Marco de Referencia I O M R D A P C Contexto y Cultura Organizar y Supervisar Monitorear y Medir Alinear y Evaluar Responder y Resolver Prevenir y Promover Informar e Integrar Detectar y Discernir
  • 14. RESPONDER Y RESOLVER R4. Respuesta a Crisis, Continuidad y Recuperación. R4.1 Desarrollar Respuesta a Crisis y Plan de Continuidad. R4.2 Identificar Equipos de Preparación y Respuesta a Crisis. R4.3 Probar Planes y Procedimientos. R4.4 Coordinar Planes. I O M R D A P CMarco de Referencia
  • 17. Impactos para el negocio Resultados de la solución Agiliza el proceso de notificación a los propietarios del plan de revisión y pruebas de sus asignaciones acuerdo a un programa “ ” Eventos de crisis documentados y vinculados a uno o más planes de recuperación o conti nuidad “ ” Vista completa de l programa, las métricas y los datos de continuidad de negocio y recuperación de desastres, “ ” Planes de continuidad vinculados a normativa, regulaciones, modelo de negocio, incidentes, fabricantes, etc. “ ” BC/DR dispersos en múltiples repositorios “ ” Incapacidad para vincular eventos de crisis con os planes de continuidad “ ” Reportes retrasados, complejidad para producir y proveer una visión holística “ ” La revisión y pruebas de los planes es manual y ad hoc. “ ” Repositorio central para todos los planes de continuidad y recuperación “ ” VinculaciónVisibilidadEficienciaContextoConsolidación Incapacidad para entender el riesgo y el impacto de los eventos de crisis en la organización. “ ”
  • 18. • Documentación de BCP y DRP estandarizada y basada en flujos de trabajo • Automatización del plan de pruebas y mantenimiento con flujos de trabajo, notificaciones y gestión de problemas • Analisis de criticidad y riesgos en los procesos, y evaluación integral de Impacto al Negocio • Gestión de eventos de crisis mediante planes de notificación por fases, integrando BCP y DRP • Reporte de plan de pruebas, análisis de brecha y planes de remediación Visibilidad pobre sobre el estado, pruebas y aprobaciones de BCP y DRP Datos almacenados en documentos estáticos, dificultando su actualización No existe un entendimiento común de Procesos de Negocio y Activos de TI Coordinación y comunicación limitada entre los equipos de continuidad, crisis y recuperación Carencia de pruebas para la alta gerencia, sobre la efectividad de los planes y la seguridad de la operación Manual vs Automático
  • 19. • Soluciones integrales con capacidad, al menos, para la Gesión de Riesgos, la Planeación de Continuidad y Recuperación, así como la Gestión de Crisis. • Alineación heredada con BS25999 e ISO 22301. • Uso de plantillas para la ejecución de BIA y Evaluaciones Riesgos, en cualquier nivel de la jerarquía de negocio o la arquitectura empresarial, con capacidad de vincularlas a otras evaluaciones de riesgos. • Gestión de documentación y pruebas en los planes mediante flujos de trabajo pre-definidos y configurables. • Seguimiento a eventos de crisis en tiempo real vinculados a planes de comtinuidad y recuperación. Beneficios de la Automatización BCM
  • 20. • Activación oportuna de planes de recuperación • Facilidades de reporte sobre el programa de continuidad del negocio • Interfaz amigable para que los usuarios de negocio configuren la solución, sin requerir programación. • Integración de la continuidad del negocio en un programa GRC, habilitando la medición consistente y el reporte de los riesgos empresariales. Beneficios de la Automatización BCM
  • 21. Bruno Alejandre Archer eGRC Technical Consultant bruno.alejandregonzalez@rsa.com