Un marco de resiliencia operativa es el modelo operativo que una organización utiliza para mantener sus servicios más importantes en funcionamiento ante interrupciones. Este marco se basa en servicios específicos, tolerancias acordadas sobre el tiempo que pueden estar inactivos y evidencia de que ambos han sido probados. No se trata de un documento normativo, sino de la estructura que transforma una expectativa regulatoria en algo que la organización implementa realmente, mes tras mes, y que puede demostrar cuando se le solicita.
- Servicios empresariales importantes, nombrados desde el punto de vista del cliente y no desde el organigrama.
- Tolerancias de impacto que indican la interrupción máxima tolerable para cada una, en números.
- Mapeo de dependencias que rastrea a las personas, los sistemas, los proveedores y las instalaciones que hay detrás de cada servicio.
- Pruebas de escenarios frente a sucesos graves pero plausibles, no frente a sucesos cómodos.
- Un plan de subsanación para las deficiencias detectadas en las pruebas, con los responsables y las fechas correspondientes.
- Gobernanza y una autoevaluación por escrito que mantenga todo actualizado y defendible.
¿Qué es un marco de resiliencia operativa?
Un marco de referencia responde a una pregunta que una política no puede: ¿cómo se mantiene operativa esta organización cuando algo falla y cómo podríamos saberlo antes de que ocurra? Los reguladores del Reino Unido llegaron a una respuesta coherente. En lugar de pedir a las empresas que prevengan todos los fallos, les piden que asuman que ocurrirán y que demuestren que pueden absorberlos dentro de un límite que han establecido y defendido.
Ese cambio modifica el contenido del marco. Los marcos de prevención catalogan los controles. Un marco de resiliencia operativa parte del servicio del que depende el cliente, retrocede a través de todos los elementos de los que depende dicho servicio y establece un límite razonable sobre cuánto tiempo puede degradarse antes de que el daño se vuelva inaceptable. Los controles siguen siendo importantes, pero constituyen evidencia, no el objetivo en sí.
Esta página describe el marco conceptual. Para la definición, el marco regulatorio y la relación de esta disciplina con la continuidad del negocio, consulte resiliencia operativa.
¿Cuáles son los componentes de un marco de resiliencia operativa?
Seis componentes, en secuencia. Cada uno depende del anterior, razón por la cual los marcos ensamblados fuera de orden tienden a colapsar durante las pruebas.

- IdentificaEnumerar los servicios cuyo fallo causaría un daño intolerable a los clientes o a la integridad del mercado. La mayoría de las organizaciones comienzan con demasiados servicios y luego los van reduciendo.
- MapearRastrea cada servicio de principio a fin a través de las personas, los procesos, la tecnología, las instalaciones, los datos y los terceros de los que depende. El mapeo es donde salen a la luz los puntos únicos de falla ocultos.
- Tolerancias: establecer la interrupción máxima tolerable para cada servicio, expresada como un tiempo y un volumen en lugar de un adjetivo.
- PruebaSe realizaron pruebas con escenarios severos pero plausibles, y se observó si el servicio se mantenía dentro de su tolerancia. Una prueba en la que todo salía bien no era lo suficientemente exigente.
- Remediar: corregir lo que las pruebas revelaron, con responsables nombrados, fechas y un registro de los cambios realizados.
- RegirManténgalo bajo la supervisión de la junta directiva, revíselo periódicamente y conserve la autoevaluación escrita que explique sus juicios.
¿Qué evidencia produce cada componente?
Cada componente del marco de trabajo produce un artefacto específico, y esos artefactos son precisamente lo que un supervisor, un auditor o un cliente importante solicita ver. Esta es la prueba más útil para determinar si un marco de trabajo está funcionando: si un componente no produce nada, no está operativo, independientemente de lo que indique la documentación.
| Componente | Pruebas solicitadas | De dónde viene |
|---|---|---|
| Identifica | La lista de servicios empresariales importantes y el razonamiento que puso a cada uno de ellos en ella. | Un registro aprobado por la junta directiva, revisado cuando el negocio cambia en lugar de anualmente. |
| Mapear | Un mapa de dependencias actual para cada servicio, que abarca desde proveedores hasta instalaciones. | Los datos de activos, proveedores y procesos se mantienen como parte de las operaciones normales. |
| Tolerancias | La tolerancia para cada servicio y el análisis que justificó el número | Análisis de impacto, acordado al nivel que asume el riesgo. |
| Prueba | Registros de pruebas de escenario que muestran las fechas, los participantes y lo que realmente sucedió. | Registros de ejercicio tomados durante la prueba, no redactados posteriormente. |
| Remediar | Cada vulnerabilidad encontrada, su propietario, su fecha objetivo y su estado actual. | Un registro de acciones correctivas vinculado a la prueba que lo encontró |
| Regir | Una autoevaluación escrita que explique los juicios que ha realizado. | Se mantiene de forma continua mientras el marco de trabajo está en funcionamiento. |
Lo que distingue un marco de referencia eficaz de uno deficiente rara vez radica en la existencia misma de estos elementos. Se trata de si las tolerancias son justificables, si el mapeo refleja el negocio tal como opera actualmente y si la autoevaluación describe la organización tal como existe en la realidad. Cualquier persona que examine el marco de referencia suele llegar a estas tres preguntas, ya sea un supervisor, un auditor externo o un cliente importante que realiza la debida diligencia. Los detalles regulatorios que sustentan la disciplina se encuentran en la página de resiliencia operativa , con expectativas específicas del sector en materia de resiliencia para el sector financiero.
Detrás de todo esto hay algo más importante.
Esta página abarca una parte de la resiliencia empresarial. Real Resilience, el marco de IO para conectar la seguridad, la privacidad y la gobernanza de la IA, es donde se obtiene la visión completa.
¿Cómo se construye un marco de resiliencia operativa?
El orden que se muestra a continuación refleja los puntos donde las organizaciones suelen estancarse, más que un plan de proyecto idealizado. Las partes más difíciles son el segundo y el tercer paso, y omitirlos es lo que da como resultado un marco que se lee bien pero que falla en las pruebas.
- Defina los servicios desde el exterior hacia el interior.Describe lo que recibe el cliente, no qué departamento lo entrega. Un servicio que se ajusta perfectamente a tu estructura interna suele ser un proceso, no un servicio.
- Establezca la tolerancia antes de saber si puede cumplirla.Determinar el punto en el que el daño se vuelve intolerable por sí mismo. Partir de la capacidad actual para trabajar hacia atrás produce una tolerancia que siempre se puede alcanzar, y eso no aporta información útil.
- Mapa de la profundidad donde cambian las decisiones: suficientes detalles para ver los puntos únicos de falla y el riesgo de concentración en sus proveedoresy nada más. Los proyectos de cartografía fracasan al intentar ser exhaustivos.
- Elige escenarios que realmente podrían sucederte.: el fallo de un proveedor crítico designado, la pérdida de un centro de datos, un ataque de ransomware, la partida del único equipo que entiende un sistema heredado.
- Registra los fracasos con honestidad.Un registro de pruebas que muestre las brechas y las correcciones posteriores constituye una evidencia más sólida que una sucesión ininterrumpida de pruebas exitosas, lo que principalmente plantea la cuestión de si los escenarios fueron lo suficientemente severos.
- Asignar las vulnerabilidadesCada deficiencia tiene un responsable, una fecha límite para su corrección y un procedimiento para presentarla ante la junta directiva cuando se produce un fallo.
- Redacta la autoevaluación a medida que avanzas.: compilado una vez al año de memoria, es un documento. Mantenido continuamente, es el registro de auditoría del marco.
¿En qué se diferencia esto de un marco de resiliencia empresarial?
Ambos conceptos suelen confundirse, y la distinción es más práctica que académica. La resiliencia operativa es una disciplina regulatoria con un alcance definido: los servicios empresariales importantes y los márgenes de tolerancia asociados a ellos. La resiliencia empresarial es más amplia y abarca la capacidad de la organización para absorber cambios de cualquier tipo, incluidos los riesgos de seguridad, privacidad e inteligencia artificial, además de las disrupciones.
En la práctica, una se complementa con la otra. La resiliencia operativa proporciona la visión del servicio y las tolerancias. El marco más amplio de resiliencia empresarial ofrece el conjunto de controles del que depende la visión del servicio y el mecanismo que impide que cada nueva regulación se responda con un programa independiente. Si está decidiendo por dónde empezar y está sujeto a las normas de resiliencia operativa, comience por ahí, ya que el alcance y los límites se establecen externamente, no por usted. Si no lo está, el marco más amplio es el mejor punto de partida.
La planificación de la continuidad es la tercera disciplina relacionada. Proporciona los planes y objetivos de recuperación que permiten que un servicio se mantenga dentro de sus límites de tolerancia, y está incluida en la continuidad del negocio.
Comience fácilmente con una demostración personal del producto
Uno de nuestros especialistas en incorporación lo guiará a través de nuestra plataforma para ayudarlo a comenzar con confianza.
¿Cómo contribuye el ciclo de resiliencia a la resiliencia operativa?
Cada componente de un marco de resiliencia operativa se basa en controles que ya existen en su organización. La gestión de accesos, las copias de seguridad y la recuperación, la evaluación de proveedores, la respuesta a incidentes y el control de cambios son los mecanismos que permiten alcanzar un nivel de tolerancia adecuado. El problema rara vez radica en la falta de estos controles, sino en que cada marco los exige por separado, de modo que un mismo control se documenta tres veces sin que se haya demostrado su eficacia en ninguna de ellas.

El ciclo de resiliencia gestiona la seguridad de la información según la norma ISO 27001 , la privacidad de los datos según la norma ISO 27701 y la gobernanza de la IA según la norma ISO 42001 como un sistema conectado. La resiliencia operativa se convierte en una perspectiva adicional sobre ese mismo conjunto de controles, en lugar de un programa paralelo. Una evaluación de proveedores realizada una sola vez sirve para el ejercicio de mapeo, el estándar de seguridad y el estándar de privacidad de forma conjunta. La capacidad de continuidad se especifica y certifica según la norma ISO 22301 , que proporciona el sistema de gestión que mantiene los planes bajo control y sometidos a pruebas.
¿Cómo se mantiene actualizada la evidencia?
Todo marco de trabajo genera los artefactos correctos al menos una vez. La dificultad radica en que se deterioran silenciosamente. Un mapa de dependencias es preciso el día en que se dibuja y erróneo en el momento en que cambia un proveedor. Una tolerancia acordada hace dos años puede que ya no se ajuste al daño para el que fue establecida. Nada anuncia nada de esto, por lo que la brecha entre el marco de trabajo documentado y el que está en funcionamiento tiende a abrirse silenciosamente y a manifestarse en el peor momento posible.
La diferencia radica en el momento en que se genera la evidencia. Al producirse como resultado de la aplicación del marco, es actual por definición y no requiere reconstrucción. Al recopilarse antes de una revisión, registra lo que la organización creía sobre sí misma, en lugar de cómo opera, y esa discrepancia es precisamente lo que revela un análisis detallado. El método se describe en el documento " Cómo demostrar la resiliencia" , y la Puntuación de Resiliencia proporciona una base de referencia antes de comenzar.
¿Por qué elegir ISMS.online como marco de resiliencia operativa?
Un marco de trabajo es tan bueno como su vigencia. ISMS.online está diseñado para mantener la vista del servicio, el mapeo y la evidencia actualizados con su forma de operar real.
- Un conjunto de controles, cada marco: mapear los controles una sola vez y reutilizarlos en toda la resiliencia operativa, ISO 27001, ISO 27701, ISO 42001 e ISO 22301 en lugar de reconstruirlos para cada uno.
- Servicios vinculados a aquello de lo que dependen: conectar los servicios empresariales importantes con los controles, proveedores y activos que los respaldan, de modo que un cambio en uno se refleje en el otro.
- Registros y resultados de las pruebas en un solo lugar.: programar pruebas de escenarios, registrar los fallos y realizar un seguimiento de las medidas correctivas hasta su finalización, junto con el propio marco de trabajo.
- Pruebas disponibles a petición: Proporcionar la imagen actual a un supervisor, un auditor o un cliente sin necesidad de reconstruir la información.
- Riesgo de terceros en el mismo sistema: evaluar y supervisar a los proveedores de los que dependen discretamente sus tolerancias.
- Basado en una profunda experiencia.: Implementación guiada por especialistas que han gestionado estos marcos dentro de organizaciones reguladas.
- Diseñado para el Reino Unido y los mercados regulados.: diseñado para organizaciones que deben demostrar su capacidad de resistencia ante los supervisores y para ganar contratos.
Vea cómo se integra en la plataforma de resiliencia empresarial o solicite una demostración.
Preguntas Frecuentes
¿Qué es un marco de resiliencia operativa en términos sencillos?
Es la forma en que una organización identifica los servicios indispensables para sus clientes, determina cuánto tiempo puede interrumpirse cada uno antes de que el daño sea inaceptable, analiza de qué dependen esos servicios y, finalmente, comprueba si los límites se mantienen. El marco es la estructura que mantiene actualizados y documentados estos cuatro aspectos, en lugar de simplemente documentarlos una vez.
¿Qué es la tolerancia al impacto?
La tolerancia al impacto es el nivel máximo de interrupción de un servicio empresarial importante que una organización está dispuesta a aceptar, expresado como un límite cuantificable, como un número de horas o un volumen de transacciones fallidas. Se establece deliberadamente a partir del punto en que el daño se vuelve intolerable, no a partir de lo que la organización puede lograr actualmente, razón por la cual una tolerancia bien definida suele resultar incómoda al principio.
¿Un marco de resiliencia operativa es exclusivo para los servicios financieros?
La obligación regulatoria recae principalmente en los servicios financieros, pero el método no. Las empresas de telecomunicaciones, los servicios de salud y los proveedores de servicios gestionados se enfrentan a expectativas similares bajo sus propios marcos regulatorios, y cualquier organización con compromisos contractuales de disponibilidad se beneficia de la misma disciplina. La perspectiva del servicio y la tolerancia son herramientas de gestión útiles, independientemente de quién supervise.
¿En qué estándar debería basarse un marco de resiliencia operativa?
No existe una norma única que lo abarque, ya que los requisitos provienen de los organismos reguladores y no de una especificación certificable. En la práctica, el marco se basa en varias normas: ISO 22301 para la gestión de la continuidad, ISO 27001 para los controles de seguridad de los que dependen los servicios e ISO/IEC 27031 para la preparación en TIC. Trabajar conforme a estas normas proporciona la mayor parte de la evidencia que solicita un supervisor, en un formato que ya ha sido auditado de forma independiente.
¿Con qué frecuencia se debe revisar el marco de trabajo?
Al menos una vez al año durante todo el ciclo, con pruebas de escenarios programadas a lo largo del año y la actualización de los mapas cada vez que se produzca un cambio significativo. Un nuevo proveedor, una migración de sistema, una adquisición o una lección aprendida de un incidente real deberían motivar una revisión en lugar de esperar a la fecha anual. Los mapas que se quedan rezagados con respecto a la organización son una debilidad común y perjudican a todos los componentes que dependen de ellos.






