TECNOLOGÍA
Mejora continua GNC
La organización debe mejorar continuamente la eficacia de un Sistema de Gestión de la Continuidad de Negocio (SGCN) mediante la revisión de la política de continuidad de negocio y los objetivos, resultados de la auditoria, eventos analizados, acciones correctivas y preventivas y la revisión por la dirección de la organización.
De manera similar a otros sistemas de gestión con el modelo Deming para la mejora continua (modelo Plan-Do-Check-Act), la organización debe incorporar un proceso de auditorías internas del SGCN a intervalos programados para determinar que el SGCN cumple efectivamente con las previsiones planificadas para la GCN y en atención a la política y objetivos establecidos por la dirección de la organización.
En este sentido, el programa de auditoría debe planificarse, establecerse, implementarse y mantenerse teniendo en cuenta la evaluación de riesgos, el AIN, las medidas de control y mitigación y los resultados de auditorías anteriores.
Para la gestión adecuada de las auditorías se ha de disponer de un procedimiento de auditoría establecido en el que se indiquen las diversas responsabilidades y competencias, junto a los requisitos de planificación y realización de auditorías en base a la determinación de los criterios, alcance, frecuencia y métodos de auditoría que necesitan ser aplicados.
La auditoría es un proceso que se debe desarrollar garantizando la objetividad e imparcialidad de los auditores designados en cada momento de modo que, la discusión y mantenimiento de los registros de los diferentes informes permita obtener información relevante para poder aplicar las mejores acciones de mejora del sistema de cara al futuro.
Precisamente, los resultados de las auditorías son uno de los datos relevantes que ha de considerar la dirección de la organización en sus revisiones periódicas junto a otra información relevante como:
- Revisiones del SGCN incluyendo proveedores y subcontratas esenciales.
- Comentarios de las partes interesadas, incluyendo observaciones independientes.
- Técnicas, productos o procedimientos que mejoren la eficacia del SGCN.
- El estado de las acciones preventivas y correctivas y recomendaciones de mejora.
- El nivel de los riesgos residuales y el riesgo aceptable.
- Las vulnerabilidades o amenazas no abordadas adecuadamente en el análisis de riesgos previos.
- Las acciones de seguimiento de las revisiones anteriores acometidas por la dirección.
- Cambios internos o externos que pudieran afectar al SGCN.
- Resultados de los ejercicios realizados, lecciones aprendidas de posibles incidentes y programas de formación en educación y concienciación.
Como resultado de la revisión por la dirección se deben acometer decisiones y acciones relativas a posibles cambios en el alcance y mejoras en el SGCN en base a cambios en la estrategia y procedimientos del GCN para responder del mejor modo a posibles modificaciones producidas interna o externamente.
Lógicamente estas decisiones suelen ir acompañadas de la aprobación de la disposición de los requisitos económicos y presupuestarios en consonancia con las necesidades de recursos detectadas por la propia organización.
Indicadores clave
Se indican a continuación los elementos clave que debe desarrollar una organización con una GCN implantada y en correcto funcionamiento:
- El programa de pruebas cubre todas las operaciones del alcance del GCN.
- Todos los planes se han probado y de modo realista.
- Todo el personal ha participado de forma activa en los ejercicios.
- Todas las ubicaciones para la recuperación de actividades y centros de mando se han probado.
- Todos los sistemas críticos de recuperación se han probado.
- Toda la recuperación crítica de telecomunicaciones se ha probado.
- Toda la recopilación, recuperación y restauración de información se han probado.
- Todos los proveedores y empresas de servicio subcontratadas críticos se han probado.
- Todos los proveedores de servicios de recuperación se han probado.
- Se ha ensayado la reubicación de toda la plantilla.
- Los diversos planes se corresponden entre sí y se han probado juntos para garantizar su cohesión.
- El programa de ejercicios de GCN de la organización:
- Es coherente con el alcance de todos los planes y estrategias.
- Garantiza que cada componente de las capacidades para la continuidad de negocio de la organización se revisa y ensaya de forma regular y es actualizado según un calendario determinado.
- Ofrece una certeza objetiva de que todos los planes y estrategias funcionarán según lo previsto.
- Garantiza que siempre que sea posible se utilizan escenarios realistas para las pruebas.
- Garantiza que se han comprobado todos los elementos y dependencias que existen en el plan y que están relacionados entre sí.
- Garantiza que las pruebas reflejan una amplia gama de escenarios y posibles fallos.
- Se evalúa cada prueba del programa para garantizar que no expone a la organización a niveles de riesgo inaceptablemente más altos.
- Cada prueba posee una magnitud y complejidad adecuadas para los objetivos de recuperación, perfil de riesgo y nivel de madurez de la GCN en la organización.
- Cada prueba es realista, se planifica de forma cuidadosa y está acordada con las partes interesadas.
- Cada prueba posee objetivos y criterios de éxito claramente definidos que han sido autorizados por la alta dirección.
- Cada prueba genera un informe resumido y análisis posterior.
- Cada ejercicio genera un informe posterior que contiene medidas correctivas y un calendario para su puesta en marcha.
- El programa de ejercicios incluye de forma específica:
- Revisiones sobre el papel del contenido del plan.
- Pruebas o revisiones completas de escenarios sobre el papel.
- Pruebas de aumento de la gravedad del incidente y de convocatoria del personal.
- Pruebas con escenarios limitados, como por ejemplo de recuperación de tecnología.
- Pruebas de recuperación de unidades de negocio.
- Pruebas integrales de recuperación que involucren el desplazamiento de toda la ubicación.
- El programa de ejercicios se adecua de forma rigurosa a unos tiempos previamente fijados que estén acordes con la Política de GCN.
- El programa de ejercicios es responsabilidad última de un miembro del equipo de alta dirección.
- El programa de ejercicios posee un presupuesto aprobado propio y adecuado.
- La documentación del programa de ejercicios describe de forma clara su relación con otros documentos importantes.
- La organización lleva a cabo un programa de mantenimiento de GCN que engloba todos los aspectos de la GCN en todas las operaciones.
- Todos los aspectos de la GCN en toda la organización están actualizados y reflejan los requisitos de la política.
- El proceso de mantenimiento de GCN está claramente definido y documentado y ofrece un control de los cambios para todos los componentes.
- El proceso de mantenimiento:
- Se adecua a los tiempos previamente fijados.
- Es responsabilidad última de un miembro del equipo de alta dirección.
- Posee un presupuesto aprobado propio y adecuado.
- El proceso de mantenimiento de GCN está ratificado por la alta dirección.
- El proceso de auditoría revisa de forma independiente y periódica la competencia para la GCN de la organización en nombre de la alta dirección para verificar su continua adecuación y efectividad.
- La organización posee los procedimientos adecuados para subsanar las deficiencias relacionadas con la GCN identificadas en la auditoría.
Comentarios