Por: Isabel Casares San José-MartíColaboradora de Auditool
Economista y Actuario de Seguros
Fundadora y Socio honorífico de AIGRYS

Ante las situaciones que estamos viviendo en la actualidad, debemos tener en cuenta que el Gobierno Corporativo y de la Gestión Integral de Riesgos de las empresas deben cumplir con una gestión efectiva del riesgo operacional y establecer criterios mínimos para la gestión de la continuidad del negocio, obligándose a reportar eventos de interrupción significativa de las operaciones, y el uso de indicadores clave para supervisar la gestión de la continuidad del negocio, siempre bajo el principio de proporcionalidad al tamaño, la naturaleza y la complejidad de sus operaciones.

Los estándares y buenas prácticas internacionales sobre la materia, entre los que se encuentran el estándar ISO 22301, sobre los sistemas de gestión de la continuidad del negocio, y la Guía de Buenas Prácticas del Business Continuity Institute. Asimismo, la empresa debe contar con un sistema de gestión de la seguridad de la información, orientado a garantizar la integridad, confidencialidad y disponibilidad de su información.

Analizando la terminología común en esta materia destacamos:

El sistema de gestión de la continuidad del negocio, es el componente de la gestión integral de riesgos que busca asegurar la capacidad de la empresa para continuar operando a niveles previamente establecidos, ante la ocurrencia de una interrupción y abarca, al menos, las siguientes fases:

  1. Entendimiento de la organización.
  2. Diseño de la estrategia de continuidad.
  3. Implementación de la estrategia de continuidad.
  4. Plan de pruebas.
  5. Capacitación.
  6. Revisión y actualización.

Las políticas para la gestión de la continuidad del negocio deben ser aprobadas por el Consejo de Administración, revisadas periódicamente y considerar, al menos:

La gestión de la continuidad de negocio puede ser desempeñada por una unidad especializada o asignada a otra unidad de la empresa, atendiendo al tamaño, la naturaleza y la complejidad de sus operaciones, estableciendo las siguientes responsabilidades respecto a dicha gestión:

1. Entendimiento de la organización

La empresa debe efectuar un análisis de impacto del negocio y una evaluación de riesgos que podrían causar una interrupción del negocio, cuyos resultados deben ser aprobados por el comité de riesgos e informados al Consejo de Administración, debiendo incluir:

La evaluación de riesgos que podrían causar una interrupción del negocio debe incluir, al menos:

Las metodologías para desarrollar el análisis de impacto del negocio y la evaluación de riesgos que podrían causar una interrupción del negocio deben ser consistentes con aquellas usadas para la gestión del riesgo operacional.

2. Diseño de la estrategia de continuidad

La empresa debería diseñar estrategias que permitan asegurar la continuidad en la entrega de los productos y servicios, aprobadas por el Consejo de Administración e incluyendo:

3. Implementación de la estrategia de continuidad

La empresa debe implementar las estrategias de continuidad aprobadas, desarrollando planes de gestión de crisis, de continuidad de los productos y servicios priorizados, de recuperación de los servicios de tecnología de información y de emergencia.

El plan de gestión de crisis describirá la estructura organizativa y los procedimientos aplicables en situación de crisis, incluyendo:

El plan de continuidad de los productos y servicios priorizados describiendo los aspectos necesarios para el despliegue de las estrategias que permitan asegurar la continuidad en la entrega de dichos productos y servicios, y debe incluir lo siguiente:

El plan de recuperación de los servicios de tecnología de información (TI) describiendo los aspectos necesarios para el despliegue de las estrategias aprobadas para recuperar los servicios de TI. Dicho plan debe contemplar los siguientes aspectos:

El plan de emergencia describiendo los aspectos necesarios para salvaguardar la integridad física del personal y público en general en las instalaciones de la empresa.

4. Plan de pruebas de continuidad

Las pruebas de continuidad deben asegurar el cumplimiento de los objetivos de la gestión de la continuidad del negocio. La empresa debe planificar y ejecutar anualmente pruebas de los planes de gestión de crisis, de la continuidad del negocio, de recuperación de los servicios de tecnología de información, y de emergencia.

En caso de contar con múltiples estrategias para asegurar la continuidad de los productos y servicios priorizados, la empresa debe probar todas ellas en un periodo no mayor a tres años y elaborar informes sobre la ejecución de pruebas que incluyan la siguiente información:

5. Capacitación y cultura organizacional

La empresa debe asegurar el conocimiento necesario y el compromiso con la gestión de la continuidad del negocio en todos los niveles de la organización, al menos:

6. Revisión y actualización

La empresa debe revisar el sistema de gestión de la continuidad del negocio periódicamente o ante nuevos productos o cambios importantes en el ambiente de negocios, operativo o informático. Para dicho efecto, debe establecer políticas para su revisión periódica y lineamientos que permitan identificar situaciones que ameriten su actualización.

Se debe informar de la ocurrencia de un evento de interrupción significativa de operaciones, en cuanto se tenga conocimiento, entendido como tal el que implique cualquiera de las siguientes situaciones:

 

  Isabel Casares San José-Marti

Economista. Actuaria de seguros. Asesora Actuarial y de Riesgos.

Fundadora y Presidenta de CASARES Asesoría Actuarial y de Riesgos, S.L. http://www.mcasares.es/

Licenciada en Ciencias Económicas y Empresariales por la Universidad Autónoma de Madrid. Rama Ciencias Económicas (1988). Licenciada en Ciencias Económicas y Empresariales por la Universidad Complutense de Madrid. Rama Ciencias Actuariales y Financieras (1990). Título profesional de Actuario de Seguros por el Ministerio de Educación y Ciencia de Madrid (1990). Doctorado en Economía Financiera y Actuarial por la Universidad Complutense de Madrid (1997). Título Profesional de Actuario de Fondos de Pensiones por el Ministerio de Economía (Dirección General de Seguros y Fondos de Pensiones). Diploma de Mediador de Seguros Titulado por el Ministerio de Economía (Dirección General de Seguros y Fondos de Pensiones). Perito judicial actuarial. Colaborador de Auditool

Madrid, España