Vamos a hablar de Continuidad de Negocio, ¿un concepto muy clásico, quizá? No lo creo. La necesidad de disponer de servicios 24×7, ágiles y sólidos, sin disrupción, encuentra múltiples desafíos hoy en día; con incidentes físicos frecuentes (meteorológicos, incidentes de infraestructuras críticas, geofísicos…) y miles de incidentes por ciberataque. Coinciden en que ambos tipos de incidente causarán discontinuidad en nuestros servicios a clientes o servicios al ciudadano.
Regulación sobre resiliencia
Lo que ha traído el nuevo escenario de “discontinuidad” y la regulación naciente son nuevas obligaciones, con un objetivo muy acertado en general:

Escenarios de riesgo
En este sentido nuestro Plan de Continuidad de Negocio (PCN) debe contemplar las diferentes fases de un ciclo, desde las medidas de protección preventivas muy diversas (como protección de red, gestión de accesos de usuarios, protección del dato,…) hasta los medios de recuperación en diversos escenarios. Aquí radica una importante diferencia que a menudo no está contemplada en el PCN: el describir el proceso de respuesta y recuperación en escenarios de contingencia distintos. Evidentemente, el Plan tecnológico y los equipos humanos asociados serán distintos si nos encontramos frente a un apagón energético que si nos encontramos ante un impacto de ransomware.
Otro aspecto importante relativo a la gestión del Plan de continuidad es que debe abordarse con una filosofía de gestión basada en riesgos (busca ThreatBased). Esto es aún más importante cuando tenemos en cuenta el escenario cambiante de los riesgos a evaluar (especialmente cuando hablamos de ciber-amenazas)
Vamos a ubicarnos en el medio del gestor de resiliencia de nuestra compañía (puede tratarse de uno de los roles asociados a riesgos y/o tecnología BCM, CRO, CORO, CISO, CIO…o incluso, y más acertadamente, un comité formado por varios roles que representan las diversas áreas que “colaboran” en la resiliencia corporativa). Desde el punto de vista de este comité, tradicionalmente había una disociación o salto entre las medidas preventivas y las áreas que se encargan de la respuesta y recuperación (en ocasiones se ve como “esto es del CISO”. “esto es del CIO”). Esta disociación clásica no ayuda a gestionar de manera única la resiliencia corporativa.
CSIRP
Hasta ahora las empresas realmente concienciadas implantan un Plan de respuesta a incidentes ligado a ciber-ataques (CSIRP). Este plan contempla que un equipo multi-especialista (CSIRT), con roles adicionales de service desk, y enlace al comité ejecutivo de crisis. Normalmente con capacidad de análisis de eventos, diagnosis, capacidad de aislamiento o desactivación de elementos, así como comunicación fluida.
Cyber Incident Recovery Plan (CIRP)
Al igual que estamos acostumbrados a revisar, actualizar y probar los DRP, “Disaster recovery Plan” necesitamos desarrollar, aprobar y testear los CIRP. Son escenarios en los que vamos a activar una fase de recuperación ante una situación en la que ciber-seguridad no ha sido capaz de identificar, aislar o eliminar una posible infección, y donde generalmente se constata que no hay acceso a determinados activos, datos o bien tales datos han sido eliminados o secuestrados.

Este plan es activable para proceder a una fase de recuperación desde medios alternativos a los habituales. Para implantar estas medidas, previamente kyndryl suele definir en detalle la solución ciber-resiliente, con arquitectura adaptada a las plataformas y “clouds” del cliente. Se habrá dotado de medios de verificación y prueba; y se pondrán a disposición “copias limpias verificadas”.
El plan describirá una mecánica similar al CSIRP pero con unos perfiles más específicos de esta fase (tactical team), técnicos de recuperación interconectados permanentemente con el equipo de nivel 2/3 de ciber-defensa. El nivel de interacción en caso de incidente dependerá de cómo se haya definido el servicio previamente.

Miguel A. Ordóñez Alfonsín – Miembro del Grupo de Seguridad de AUTELSI & CyberResiliency advisor en Kyndryl
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas