- Significado
- Mantener la actividad de la empresa durante una perturbación
- Objetivo
- Seguir siendo capaz de actuar y continuar los procesos críticos
- Herramientas
- BCP, BCMS, plan de recuperación, copias de seguridad
- Relación con NIS2
- La resiliencia es un objetivo central
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es la continuidad de negocio?
Continuidad de negocio (business continuity) es el término general para la capacidad de una organización de seguir trabajando pese a perturbaciones graves —un ciberataque, un corte eléctrico, la caída de un centro de datos o de un proveedor importante— y de mantener o reanudar sus procesos críticos en un tiempo aceptable. Mientras que los documentos de emergencia concretos regulan procedimientos, la continuidad de negocio describe el objetivo superior: que la organización no deje de poder actuar. En el centro está la pregunta de qué procesos son tan importantes que su caída pondría en riesgo la empresa, y cuánto tiempo de parada es como máximo tolerable.
Los elementos
La continuidad de negocio no se consigue con una sola herramienta, sino con la combinación acompasada de varios elementos, cada uno con su cometido:
- BCP: el plan de emergencia concreto y operativo para la actividad de la empresa.
- BCMS: el sistema de gestión superior, que mantiene los planes actualizados, probados y eficaces.
- Plan de recuperación ante desastres: el plan técnico para la recuperación de los sistemas de TI y de los datos.
- Gestión de crisis: la dirección y la comunicación al más alto nivel.
Delimitar bien los términos: el conjunto de un vistazo
Los cinco términos se mezclan a menudo en el día a día, aunque cada uno vuela a una altura distinta. La tabla siguiente los ordena por enfoque y por norma de referencia. En pocas palabras: la continuidad de negocio es el techo y todo lo demás trabaja debajo.
| Término | Enfoque | Norma ISO |
|---|---|---|
| Continuidad de negocio | Objetivo superior: capacidad de actuar sin interrupción en toda la organización | ISO 22301 (marco general) |
| BCP | Plan de emergencia operativo: quién hace qué cuando cae un proceso | ISO 22301, apartado 8.4 |
| BCMS | Sistema de gestión: mantiene los planes al día, verificados y auditables | ISO 22301 (norma certificable) |
| Plan de recuperación ante desastres | Recuperación técnica de TI: sistemas, redes, datos | ISO/IEC 27031 (preparación de las TIC) |
| recuperación | Vuelta efectiva de un sistema o de un conjunto de datos a su estado previsto | ISO/IEC 27031, requisitos de copias de seguridad |
Ensayar, no solo planificar
Los planes que duermen sin leer en un cajón sirven de poco en el momento crítico. Lo decisivo son las pruebas periódicas, los simulacros y los escenarios realistas, para que en una crisis cada persona conozca su papel y los procedimientos funcionen bajo presión. Quien sigue de verdad la idea del enfoque de todo riesgo no ensaya solo el ciberataque, sino también el corte eléctrico o la caída de un proveedor.
Un ejemplo lo hace tangible. En un fabricante mediano de maquinaria, el ransomware cifra de noche el sistema ERP y, como existe un BCP ensayado varias veces, la producción pasa por la mañana sin titubeos a los procesos de emergencia previstos con partes en papel, mientras el comité de crisis informa en paralelo a los clientes, comunica el incidente a INCIBE-CERT y a la autoridad sectorial que le corresponde, y el plan de recuperación restaura el ERP desde copias verificadas y desconectadas de la red. La capacidad de suministro se mantiene. Esa diferencia —horas en lugar de días— es la que decide muchas veces, en un proveedor, entre pagar penalizaciones o seguir en la lista de suministradores.
La continuidad de negocio y NIS2
La resiliencia no es un adorno, sino una obligación. La Directiva (UE) 2022/2555 nombra expresamente en su artículo 21, apartado 2, letra c), la continuidad de las actividades, la gestión de copias de seguridad y la gestión de crisis como medidas obligatorias de gestión de riesgos. Y lo decisivo es que los órganos de dirección no solo aprueban esas medidas: responden de su eficacia conforme al artículo 20, lo que convierte la continuidad de negocio en un asunto de la dirección y no solo de informática. Ante un incidente notificable rige la cadena escalonada del artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las importantes; los Estados miembros pueden fijar importes superiores.
España todavía no ha transpuesto la Directiva NIS2: no existe registro de entidades ni plazo de inscripción, porque la norma que debería crearlos sigue siendo un anteproyecto. Mientras tanto rigen el Real Decreto-ley 12/2018 y el Real Decreto 43/2021. Eso no exime de nada: las obligaciones llegarán con la ley, y quien espera pierde un tiempo que después no recupera.
¿Qué puede hacer ya?
- Identificar los procesos críticos y fijar para cada uno el tiempo máximo tolerable de interrupción mediante un análisis de impacto en el negocio.
- Fijar por escrito el BCP, el plan de recuperación y los papeles de crisis, y ensayarlos de forma realista al menos una vez al año.
- Implantar copias de seguridad fuera de línea e inmutables y probar la restauración con regularidad, no solo la copia.
- Integrar en el plan de emergencia la cadena de notificación de 24 y 72 horas, con interlocutores designados ante el CSIRT y la autoridad sectorial.
- Documentar de forma verificable las pruebas (actas de simulacros, informes de ensayo, aprobaciones de la dirección) y reunir ya los datos identificativos que pedirá el futuro registro.
Preguntas frecuentes
¿Qué es la continuidad de negocio?
La continuidad de negocio es la capacidad de una organización de seguir siendo capaz de actuar ante perturbaciones graves, como un ciberataque, un corte de suministro eléctrico o la caída de un centro de datos, y de mantener o reanudar sus procesos críticos en un tiempo aceptable. Es el objetivo superior bajo el que se articulan los planes de emergencia concretos y la gestión de los tiempos de reanudación. El marco lo describe la norma ISO 22301.
¿Qué herramientas forman parte de la continuidad de negocio?
Sobre todo el BCP como plan de emergencia operativo para la actividad, el BCMS como sistema de gestión conforme a la ISO 22301 y el plan de recuperación ante desastres para la recuperación técnica de los sistemas y los datos. A estos elementos se suman copias de seguridad fuera de línea probadas con regularidad, papeles de crisis ensayados y un análisis de impacto en el negocio que determine cuánto tiempo puede estar caído cada proceso sin poner en riesgo la empresa.
¿Por qué importa la continuidad de negocio para NIS2?
La Directiva (UE) 2022/2555 nombra expresamente en su artículo 21, apartado 2, letra c), la continuidad de las actividades, la gestión de copias de seguridad y la gestión de crisis como medidas obligatorias de gestión de riesgos, y su artículo 20 hace responder a los órganos de dirección de la eficacia de esas medidas. Ante un incidente notificable rige la cadena del artículo 23: 24 horas, 72 horas y un mes. España todavía no ha transpuesto la directiva y siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, así que no hay plazo español; el trabajo, en cambio, se puede empezar hoy.
Más información: ISO 22301 — sistemas de gestión de la continuidad de negocio (resumen de la norma)