Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

43

Click here to load reader

description

Presentación de la conferencia "Caso práctico para la ejecución de un análisis de impacto al negocio" del 01 de Octubre del 2013 en Latin CACS realizado en Medellín, Colombia.

Transcript of Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Page 1: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

CASO  PRÁCTICO  PARA  LA  EJECUCIÓN  DE  UN  BIA    

Mario  Ureña  Cuate      

Secure  Informa@on  Technologies  CISA,  CISM,  CGEIT,  CISSP  

Lead  Auditor  ISO  27001,  ISO  22301  Lead  Implementer  ISO  22301  

Page 2: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Importante  –  Nota  para  el  lector  

Las   siguientes   diaposi5vas   han   sido   preparadas   como   apoyo   para   la   presentación   de   la   conferencia   “Caso  prác5co  para  la  ejecución  de  un  BIA”  en  La5n  CACS  2013  en  Medellín,  Colombia.    Para  comprender  correctamente  el  mensaje  que  el  autor  pretende  transmi5r  sobre  este  tema,  es  importante  acompañar  estas  diaposi5vas  con  la  explicación  hablada.    Este  documento  se  comparte  con  fines  de  consulta  para  las  personas  que  han  asis5do  a  dicha  conferencia,  sin  embargo,  cualquier  persona  que  consulte  el  documento  puede  contactar  directamente  al  autor  con  el  fin  de  clarificar  el  contenido  y/o  contexto  de  la  información  presentada.    Los  métodos  /  técnicas  de  Análisis  de  Impacto  al  Negocio  ejemplificdos  en  este  documento,  se  presentan  con  fines   didác5cos   para   el   entendimiento   conceptual   de   la   ejecución   del   proceso,   pueden   considerarse   como  básicos  y  no  necesariamente  reflejan  la  recomendación  del  autor  para  la  ejecución  del  Análisis  de  Impacto  al  Negocio  en  todos  los  casos.    El  método  /  técnicas  de  Análisis  de  Impacto  al  Negocio  puede  cambiar  de  una  organización  a  otra,  así  como  los  niveles  de  detalle,  complejidad  y  forma  de  presentación  de  resultados.  

Page 3: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

INTRODUCCIÓN  

Page 4: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Base  metodológica  

Page 5: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Qué  es  un  BIA?  

Proceso  de  analizar  ac5vidades  y  el  efecto  que  una  interrupción  del  negocio  podría  tener  sobre  ellas  

 ISO  22301:  2012,  cláusula  3.8  

Page 6: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Qué  es  una  ac5vidad?  

Proceso  o  conjunto  de  procesos  realizados  por  una  organización  (o  en  su  nombre)  que  produce  o  soporta  uno  o  mas  productos  o  servicios.  

 ISO  22301:  2012,  cláusula  3.1  

Page 7: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Qué  es  un  proceso?  

Conjunto  de  ac5vidades  interelacionadas  o  interac5vas  que  transforma  entradas  en  salidas.  

 ISO  22301:  2012,  cláusula  3.40  

Page 8: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Qué  hacemos  primero?  

Valuación  de  riesgos  (RA)  

   

Análisis  de  Impacto  al  Negocio  (BIA)  

Page 9: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Requerimientos  de  ISO  22301  

Existen  diversas  metodologías  para  Análisis  de  Impacto  al  Negocio  y  

Valuación  de  Riesgos  que  determinarán  el  órden  en  que  estos  

serán  conducidos    

ISO  22301:  2012,  cláusula  8.2.1,  Nota  

Page 10: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿En  qué  momento  hacemos  el  BIA?  

Page 11: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿En  qué  momento  hacemos  el  BIA?  

Page 12: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Obje5vos  de  un  BIA  

•  Determinar  prioridades  de  con5nuidad  •  Determinar  prioridades  de  recuperación  •  Determinar  obje5vos  de  con5nuidad  •  Determinar  metas  

Page 13: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

PROCESO  BIA  

Page 14: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

BURBUJA,  la  tortuga  

Page 15: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)
Page 16: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Entradas   Salidas  Ac5vidades  

Recursos   Personas  

Procedimientos   Medidores  

Page 17: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Entendimiento  del  negocio  Partes  interesadas  

Roles  y  responsabilidades  Productos  y  servicios  

Obje5vos  de  con5nuidad  Criterios  de  impacto  Requisitos  legales  

Ac5vidades  crí5cas  Prioridades  

RTO,  MTPoD,  RPO,  MBCO  Dependencias  Recursos  crí5cos  

ISO  22301  Cláusula  8.2.2  

Dinero  Tiempo  

Herramientas  …  

Responsables  de  ac5vidades  Tomadores  de  decisión  

Ges5ón  BCMS  …  

Procedimientos  Metodología  Técnicas  

…  

Ac5vidades  analizadas  /  total  Personal  capacitado  /  total  

Ejemplo…  

Page 18: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

ESTRATEGIA  

RA  

POLÍTICA  Y  OBJETIVOS  

Page 19: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

REQUERIMIENTOS  ISO  22301  

Page 20: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

a  

Page 21: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Iden5ficar  ac5vidades  

Evaluar  impactos  en  el  5empo  

Establecer  periodos  de  5empo  y  obje5vos  de  operación  

Iden5ficar  dependencias  y  recursos  que  las  soportan  

Page 22: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

1.  IDENTIFICAR  ACTIVIDADES  

Page 23: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Organización  Proveedores  y  socios  de  negocio  

Ac5vidad  

Productos  y  servicios  

Ac5vidades  de  soporte  

Ac5vos  y  recursos  

Ac5vos  y  recursos  

Contexto  externo  

Contexto  interno  

Producto  /  servicio   Producto  /  servicio  

Propósito  de  la  organización  

Clientes  Ac5vidad  Ac5vidad  Ac5vidad  Ac5vidad  Ac5vidad  

Dependencias  y    ac5vidades  de  soporte  

Page 24: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

1.  Iden5ficar  ac5vidades  

Iden5ficar  productos  y  servicios  Iden5ficar  ac5vidades  crí5cas  Iden5ficar  ac5vidades  de  soporte  Iden5ficar  dependencias  Iden5ficar  proveedores  crí5cos  Iden5ficar  recursos  crí5cos      

Page 25: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

Línea  de  5empo  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

Page 26: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

¿Cuál  es  el  RTO?  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

AB

CD

EF

Page 27: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

¿Cuál  es  el  RTO?  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

C

Page 28: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

¿Cuál  es  el  MTPD    /  MAO?  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

1   2   3   4   5  

Page 29: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

¿Cuál  es  el  MTPD    /  MAO?  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

5  

Page 30: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

2.  EVALUAR  IMPACTOS  EN  EL  TIEMPO  

Page 31: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Cuál  es  el  impacto  en  el  5empo?  

Impacto  al  negocio  

Bajo  

Medio  

Alto  

!  

Page 32: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Cuál  es  el  impacto  en  el  5empo?  

!  

Impacto  al  negocio  

Bajo  

Medio  

Alto  

……  15-­‐30Min  

B  0-­‐1  Min  

B  1-­‐5  Min  

B  5-­‐15  Min  

B  30-­‐60Min  

M  

1-­‐2  Hrs  

M  

1-­‐2  Hrs  

A  

2-­‐5  Hrs  

A  

5-­‐12  Hrs  

A  

12-­‐24  Hrs  

A  

Page 33: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

¿Cuál  es  el  impacto  en  el  5empo?  

Page 34: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

3.  ESTABLECER  PERIODOS  DE  TIEMPO  

Page 35: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Tiempo  

¿Cuál  es  el  MTPD    /  MAO?  

Operación  normal  

!  

Ocurre  el    incidente  

Detección  del  incidente  

Inicio  de  recuperación  

Recuperación  (mínima)  de  la  operación  en  el  

si5o  alterno  

Resolución  del  incidente  

Regreso  a  la  operación  normal  

del  negocio  

Nivel  de  operación  

Nivel  de  operación  normal  

RTO   MTPoD  RPO  

MBCO  

Page 36: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

4.  IDENTIFICAR  DEPENDENCIAS  Y  RECURSOS  QUE  LAS  SOPORTAN  

Page 37: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

Organización  Proveedores  y  socios  de  negocio  

Productos  y  servicios  

Ac5vidades  de  soporte  

Ac5vos  y  recursos  

Ac5vidad   Ac5vidad   Ac5vidad   Ac5vidad   Ac5vidad   Ac5vidad  

Dependencias  y    ac5vidades  de  soporte  

Ac5vos  y  recursos  

Clientes  

Contexto  externo  

Contexto  interno  

Producto  /  servicio   Producto  /  servicio  

Propósito  de  la  organización  

Page 38: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

4a.  Iden5ficar  dependencias  

Ac5vidad  X  

Ac5vidad  Z  

Ac5vidad  V  

Ac5vidad  Y  

Ac5vidad  M  

Ac5vidad  R  

Page 39: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

4b.  Iden5ficar  recursos  •  Personal  /  Gente  •  Información  y  datos  •  Instalaciones  •  Mobiliario,  equipamiento  y    consumibles  •  Sistemas  de  información  y  comunicaciones  •  Transportación  •  Finanzas  •  Proveedores  y  socios  de  negocio    

Page 40: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)
Page 41: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)
Page 42: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

a  

Auditoría  

Page 43: Latin CACS 2013 - Caso práctico para la ejecución de un análisis de impacto al negocio (BIA)

[email protected] @mariourena www.slideshare.net/mariourena

Preguntas  y  respuestas  ¡Gracias!  Mario  Ureña  Cuate  

CISSP,  CISA,  CISM,  CGEIT  ISO27001LA,  BS25999LA,  ISO22301