La resiliencia operativa es la capacidad de una organización para prevenir, adaptarse, responder, recuperarse y aprender de las interrupciones operativas, de modo que los servicios de los que dependen los clientes sigan funcionando. Los reguladores del Reino Unido ahora la consideran una obligación del consejo de administración, no una tarea administrativa de TI.
En la práctica, una empresa operativamente resiliente puede hacer cuatro cosas:
- Prever las interrupciones que podrían paralizar sus servicios importantes
- Resistir a ellos manteniéndose dentro de un nivel de daño acordado
- Recuperar servicios dentro de un margen de tolerancia que la empresa haya establecido previamente
- Adaptar y aprende para que la misma interrupción no te afecte dos veces.
El cambio introducido por los reguladores es sutil pero importante. En lugar de preguntar "¿son seguros sus sistemas?", ahora preguntan "¿qué tan gravemente se verían perjudicados los clientes y el mercado si un servicio fallara, y pueden demostrar que se mantendrán dentro del límite establecido?".
¿Qué es la resiliencia operativa?
La resiliencia operativa es un resultado, no un control. Es la garantía de que una organización puede seguir prestando sus servicios más importantes ante cualquier interrupción, ya sea un ciberataque, una interrupción del servicio de un tercero, un cambio fallido o un desastre natural. Parte de la premisa de que las interrupciones ocurrirán y se centra en limitar los daños, en lugar de intentar prevenir todos los incidentes.
Esto lo convierte en un concepto más amplio que la recuperación ante desastres informáticos y más específico que la gestión general de riesgos. Se centra en el servicio integral que recibe un cliente, así como en las personas, los procesos, la tecnología, las instalaciones y los proveedores que lo respaldan.

Comienza tu prueba gratuita
¿Quieres explorar?
Regístrese hoy para su prueba gratuita y pruebe todas las funciones de cumplimiento que ISMS.online tiene para ofrecer
¿Cuáles son las regulaciones de resiliencia operativa del Reino Unido?
El Reino Unido cuenta con uno de los regímenes de resiliencia operativa más desarrollados del mundo. Si operas en el sector de los servicios financieros, se aplican varias normas simultáneamente, y todas comparten la misma lógica subyacente.
| Regulación | A quién se aplica | Qué se requiere |
|---|---|---|
| FCA PS21/3 | Empresas reguladas por la FCA (bancos, aseguradoras, empresas de inversión, empresas de pago y de dinero electrónico) | Identificar los servicios empresariales importantes, establecer tolerancias de impacto, realizar mapas y pruebas, con el cumplimiento total previsto a partir del 31 de marzo de 2025. |
| PRA SS1/21 | Bancos, sociedades de crédito hipotecario y empresas de inversión designadas por la PRA. | Las expectativas coincidentes de la PRA en materia de resiliencia operativa, supervisadas junto con la FCA. |
| Banco de Inglaterra | Infraestructura del mercado financiero (sistemas de pago, cámaras de compensación centralizadas, depositarios centrales de valores) | Expectativas de resiliencia operativa para las empresas que mantienen en funcionamiento el sistema financiero. |
| DORA | Entidades financieras de la UE y sus proveedores de TIC, incluidas las empresas del Reino Unido que prestan servicios a la UE. | Gestión de riesgos de las TIC, notificación de incidentes, pruebas de resiliencia y riesgos de terceros, en vigor desde enero de 2025. |
La tendencia es clara: más sectores, mayor escrutinio de terceros y una mayor exigencia de demostrar la resiliencia en lugar de simplemente afirmarla . El enfoque de pruebas basado en amenazas que utiliza el Banco de Inglaterra a través de CBEST está extendiendo esta misma mentalidad centrada en la evidencia a todo el sector.
¿Cómo se desarrolla la resiliencia operativa?
Los reguladores del Reino Unido establecieron un método claro, y funciona igual de bien fuera del sector de los servicios financieros. Hay cinco pasos:
- Identifique sus servicios empresariales importantes: los servicios que, de interrumpirse, causarían un daño real a los clientes o al mercado.
- Establecer tolerancias de impacto: el nivel máximo de interrupción que cada servicio puede soportar antes de que el daño se vuelva intolerable, generalmente expresado como un límite de tiempo.
- Mapear: documentar las personas, los procesos, la tecnología, las instalaciones y los proveedores de los que depende cada servicio.
- Prueba: Ejecuta escenarios severos pero plausibles para ver si te mantienes dentro de los límites de tolerancia.
- Autoevaluación y evidencia: registra tus hallazgos, corrige las deficiencias y mantén una autoevaluación actualizada y sólida.
Gestione todo su cumplimiento, todo en un solo lugar
ISMS.online admite más de 100 estándares y regulaciones, lo que le brinda una única plataforma para todas sus necesidades de cumplimiento.
Cada uno de esos pasos tiene detalles que lo respaldan. El marco de resiliencia operativa describe los seis componentes en su totalidad, la evidencia que produce cada uno y el orden en que deben implementarse.
Resiliencia operativa frente a continuidad del negocio
Ambos conceptos están relacionados, pero no son lo mismo. La continuidad del negocio es una de las capacidades que proporciona resiliencia operativa: se centra en mantener en funcionamiento los procesos críticos y recuperarlos tras un incidente, y se fundamenta en la norma ISO 22301. La resiliencia operativa es la disciplina más amplia, orientada a los resultados, que establece los límites de impacto que la continuidad debe cumplir. Consulte la comparación entre resiliencia empresarial y continuidad del negocio para obtener información más detallada.
Cómo encaja la resiliencia operativa en la resiliencia empresarial
La resiliencia operativa responde a una pregunta específica: ¿pueden sus servicios seguir funcionando? La resiliencia empresarial abarca un panorama más amplio, y es donde se originan la mayoría de las interrupciones: en la seguridad, la privacidad y el riesgo de la IA. Gestionar estos tres aspectos como un solo sistema, el Ciclo de Resiliencia , facilita enormemente el logro de la resiliencia operativa, ya que se abordan las causas de la interrupción, en lugar de simplemente ensayar la respuesta.

Por eso, la resiliencia operativa es la clave para la resiliencia empresarial , y por eso las entidades financieras más avanzadas en la implementación de PS21/3 son también las que invierten en una gobernanza conectada y certificable. Nuestra guía sobre resiliencia para servicios financieros profundiza en el sector.
Resiliencia operativa por sector
La resiliencia operativa se supervisa de manera diferente en cada sector. Estas guías profundizan en quién realiza las consultas y qué esperan ver.
- Servicios financieros y pagosExpectativas de DORA, FCA y el Banco de Inglaterra.
- Servicios informáticos y de software gestionados: Demostrar resiliencia a los clientes empresariales que le auditan.
- Telecomunicaciones y redes: Deberes en virtud de la Ley de Seguridad de las Telecomunicaciones y disponibilidad de la red.
- Atención sanitaria y tecnología sanitaria: NHS DSPT, seguridad del paciente y continuidad clínica.
¿Por qué elegir ISMS.online para la resiliencia operativa?
La mayoría de las herramientas te ayudan a marcar casillas. ISMS.online te ayuda a desarrollar una resiliencia que puedes demostrar.
- Un sistema conectadoGestionar la seguridad de la información, la privacidad de los datos y la gobernanza de la IA conjuntamente en una única plataforma, no en tres herramientas desconectadas.
- Certificable por diseñoCada acción se ajusta a las normas ISO 27001, ISO 27701, ISO 42001 e ISO 22301, por lo que su capacidad de recuperación es demostrable.
- Pruebas a demandaDemostrar a los reguladores, auditores y clientes pruebas de resiliencia, no promesas.
- Basado en una profunda experiencia.Implementación guiada por verdaderos especialistas, no automatización sin intervención que oculta el riesgo.
- Continuo, no periódico: una visión en tiempo real de sus riesgos y controles, en lugar de la prisa anual antes de una auditoría.
- Diseñado para mercados regulados.Diseñado para organizaciones donde la seguridad, la privacidad y la confianza son factores determinantes en la decisión de compra.
Explore la plataforma de resiliencia empresarial ISMS.online para ver cómo funciona en la práctica.
Preguntas Frecuentes
¿Qué es la resiliencia operativa en términos sencillos?
La resiliencia operativa es la capacidad de seguir prestando los servicios de los que dependen las personas, incluso cuando algo falla. Parte de la premisa de que se producirán interrupciones y se centra en limitar los daños y recuperarse rápidamente, en lugar de intentar prevenir todos y cada uno de los incidentes.
¿Qué es la tolerancia al impacto?
La tolerancia al impacto es el nivel máximo de interrupción que un servicio empresarial importante puede soportar antes de que cause un daño intolerable a los clientes o al mercado. Generalmente se establece como un límite de tiempo, por ejemplo, el tiempo máximo que un servicio de pago puede estar inactivo, y proporciona a la empresa un objetivo claro para realizar pruebas.
¿Se aplica la Ley DORA a las empresas del Reino Unido?
Sí, es posible. La Ley DORA se aplica a las entidades financieras de la UE y a los proveedores de TIC que les prestan servicios, por lo que las empresas británicas con operaciones o clientes en la UE suelen estar sujetas a ella. Las empresas británicas también cuentan con su propio régimen a través de la FCA y la PRA, por lo que la mayoría gestiona ambos simultáneamente.
¿Cuál es la diferencia entre resiliencia operativa y resiliencia cibernética?
La resiliencia cibernética se centra en resistir y recuperarse de los ciberataques. La resiliencia operativa es más amplia: abarca cualquier interrupción de servicios importantes, ya sea por un ciberataque, un fallo de un proveedor, una interrupción del sistema o un evento físico. La resiliencia cibernética es un componente de la resiliencia operativa.






