Seguridad de la información y continuidad de negocio

¿Cual de las siguientes afirmaciones es correcta en relación con un plan de continuidad de negocio? -> El RTO debe ser siempre menor o igual al MTD para evitar interrupciones críticas.

Conceptos clave

  • MTD (Maximum Tolerable Downtime): tiempo máximo que un proceso puede permanecer interrumpido antes de que el impacto sea inaceptable para la organización.
  • RTO (Recovery Time Objective): tiempo objetivo para recuperar un servicio o proceso tras una interrupción.
  • RPO (Recovery Point Objective): cantidad máxima de datos que la organización acepta perder, expresada como un intervalo temporal.

Por lógica:RTOMTDRTO \leq MTDRTO≤MTD

La recuperación debe completarse antes de alcanzar el tiempo máximo tolerable de interrupción.

El MTD no lo define únicamente el personal técnico. Se determina principalmente desde la perspectiva del negocio, normalmente mediante el análisis de impacto en el negocio (BIA).

Ejemplo

Una empresa puede establecer:

  • MTD: 8 horas.
  • RTO: 4 horas.
  • RPO: 30 minutos.

Esto significa que el servicio debe recuperarse en un máximo objetivo de 4 horas, nunca superar 8 horas de indisponibilidad y perder, como máximo, los datos generados durante los últimos 30 minutos.


La gestión de la continuidad de negocio está normalizada por la Norma Internacional: -> ISO 22301:2019

La norma internacional que establece los requisitos para implantar un Sistema de Gestión de la Continuidad de Negocio (BCMS, Business Continuity Management System) es:

ISO 22301:2019 – Security and resilience — Business continuity management systems — Requirements.

La edición vigente en el momento del examen (2022) era la de 2019.

La ISO/IEC 27001:2013 regula los Sistemas de Gestión de Seguridad de la Información (SGSI), no la continuidad de negocio. Aunque la continuidad forma parte de los controles de seguridad, no es el objeto principal de esta norma.

Esquema para el examen

Normas ISO más preguntadas

NormaObjeto
ISO 22301:2019✅ Continuidad de negocio (BCMS)
ISO/IEC 27001Seguridad de la información (SGSI)
ISO/IEC 27002Controles de seguridad
ISO/IEC 27701Gestión de la privacidad
ISO 31000Gestión del riesgo

Truco para recordar

Asocia el número:

22301

«2-2-3 = continuidad del negocio»

Y:

27001

«27 = seguridad de la información»


¿Cuál es la herramienta de borrado seguro incluida en el catálogo de productos y servicios TIC, Guía CCN/STIC 105?: -> Olvido Windows.

En la Guía CCN-STIC 105 (Catálogo de Productos y Servicios STIC – CPSTIC) aparece OLVIDO Windows como una herramienta de borrado seguro, incluida en la familia «Herramientas de borrado seguro».

Es una herramienta desarrollada por authUSB que permite el borrado seguro mediante sobreescritura de:

  • ficheros;
  • carpetas;
  • espacio libre;
  • discos y volúmenes.

Está incluida como producto cualificado y aprobado en el CPSTIC.

squema para el examen

Guía CCN-STIC 105 (CPSTIC)

Familia:

  • Herramientas de borrado seguro

Producto destacado:

  • OLVIDO Windows.

Truco para recordar

El nombre ayuda mucho:

OLVIDO

Si quieres borrar algo para que «se olvide», utilizas OLVIDO Windows.