Glosario · Término

Continuidad de negocio en pocas palabras

La continuidad de negocio es la capacidad de seguir operando durante una interrupción. BCP, BCMS, plan de recuperación y lo que exige el artículo 21 de NIS2.

De un vistazo
Significado
Mantener la actividad de la empresa durante una perturbación
Objetivo
Seguir siendo capaz de actuar y continuar los procesos críticos
Herramientas
BCP, BCMS, plan de recuperación, copias de seguridad
Relación con NIS2
La resiliencia es un objetivo central
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es la continuidad de negocio?

Continuidad de negocio (business continuity) es el término general para la capacidad de una organización de seguir trabajando pese a perturbaciones graves —un ciberataque, un corte eléctrico, la caída de un centro de datos o de un proveedor importante— y de mantener o reanudar sus procesos críticos en un tiempo aceptable. Mientras que los documentos de emergencia concretos regulan procedimientos, la continuidad de negocio describe el objetivo superior: que la organización no deje de poder actuar. En el centro está la pregunta de qué procesos son tan importantes que su caída pondría en riesgo la empresa, y cuánto tiempo de parada es como máximo tolerable.

Los elementos

La continuidad de negocio no se consigue con una sola herramienta, sino con la combinación acompasada de varios elementos, cada uno con su cometido:

Delimitar bien los términos: el conjunto de un vistazo

Los cinco términos se mezclan a menudo en el día a día, aunque cada uno vuela a una altura distinta. La tabla siguiente los ordena por enfoque y por norma de referencia. En pocas palabras: la continuidad de negocio es el techo y todo lo demás trabaja debajo.

TérminoEnfoqueNorma ISO
Continuidad de negocioObjetivo superior: capacidad de actuar sin interrupción en toda la organizaciónISO 22301 (marco general)
BCPPlan de emergencia operativo: quién hace qué cuando cae un procesoISO 22301, apartado 8.4
BCMSSistema de gestión: mantiene los planes al día, verificados y auditablesISO 22301 (norma certificable)
Plan de recuperación ante desastresRecuperación técnica de TI: sistemas, redes, datosISO/IEC 27031 (preparación de las TIC)
recuperaciónVuelta efectiva de un sistema o de un conjunto de datos a su estado previstoISO/IEC 27031, requisitos de copias de seguridad

Ensayar, no solo planificar

Los planes que duermen sin leer en un cajón sirven de poco en el momento crítico. Lo decisivo son las pruebas periódicas, los simulacros y los escenarios realistas, para que en una crisis cada persona conozca su papel y los procedimientos funcionen bajo presión. Quien sigue de verdad la idea del enfoque de todo riesgo no ensaya solo el ciberataque, sino también el corte eléctrico o la caída de un proveedor.

Un ejemplo lo hace tangible. En un fabricante mediano de maquinaria, el ransomware cifra de noche el sistema ERP y, como existe un BCP ensayado varias veces, la producción pasa por la mañana sin titubeos a los procesos de emergencia previstos con partes en papel, mientras el comité de crisis informa en paralelo a los clientes, comunica el incidente a INCIBE-CERT y a la autoridad sectorial que le corresponde, y el plan de recuperación restaura el ERP desde copias verificadas y desconectadas de la red. La capacidad de suministro se mantiene. Esa diferencia —horas en lugar de días— es la que decide muchas veces, en un proveedor, entre pagar penalizaciones o seguir en la lista de suministradores.

La continuidad de negocio y NIS2

La resiliencia no es un adorno, sino una obligación. La Directiva (UE) 2022/2555 nombra expresamente en su artículo 21, apartado 2, letra c), la continuidad de las actividades, la gestión de copias de seguridad y la gestión de crisis como medidas obligatorias de gestión de riesgos. Y lo decisivo es que los órganos de dirección no solo aprueban esas medidas: responden de su eficacia conforme al artículo 20, lo que convierte la continuidad de negocio en un asunto de la dirección y no solo de informática. Ante un incidente notificable rige la cadena escalonada del artículo 23: alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes. Sobre las sanciones, el artículo 34 fija cuantías máximas mínimas: al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial para las entidades esenciales y al menos 7 millones o el 1,4 % para las importantes; los Estados miembros pueden fijar importes superiores.

España todavía no ha transpuesto la Directiva NIS2: no existe registro de entidades ni plazo de inscripción, porque la norma que debería crearlos sigue siendo un anteproyecto. Mientras tanto rigen el Real Decreto-ley 12/2018 y el Real Decreto 43/2021. Eso no exime de nada: las obligaciones llegarán con la ley, y quien espera pierde un tiempo que después no recupera.

¿Qué puede hacer ya?

Preguntas frecuentes

¿Qué es la continuidad de negocio?

La continuidad de negocio es la capacidad de una organización de seguir siendo capaz de actuar ante perturbaciones graves, como un ciberataque, un corte de suministro eléctrico o la caída de un centro de datos, y de mantener o reanudar sus procesos críticos en un tiempo aceptable. Es el objetivo superior bajo el que se articulan los planes de emergencia concretos y la gestión de los tiempos de reanudación. El marco lo describe la norma ISO 22301.

¿Qué herramientas forman parte de la continuidad de negocio?

Sobre todo el BCP como plan de emergencia operativo para la actividad, el BCMS como sistema de gestión conforme a la ISO 22301 y el plan de recuperación ante desastres para la recuperación técnica de los sistemas y los datos. A estos elementos se suman copias de seguridad fuera de línea probadas con regularidad, papeles de crisis ensayados y un análisis de impacto en el negocio que determine cuánto tiempo puede estar caído cada proceso sin poner en riesgo la empresa.

¿Por qué importa la continuidad de negocio para NIS2?

La Directiva (UE) 2022/2555 nombra expresamente en su artículo 21, apartado 2, letra c), la continuidad de las actividades, la gestión de copias de seguridad y la gestión de crisis como medidas obligatorias de gestión de riesgos, y su artículo 20 hace responder a los órganos de dirección de la eficacia de esas medidas. Ante un incidente notificable rige la cadena del artículo 23: 24 horas, 72 horas y un mes. España todavía no ha transpuesto la directiva y siguen vigentes el Real Decreto-ley 12/2018 y el Real Decreto 43/2021, así que no hay plazo español; el trabajo, en cambio, se puede empezar hoy.

Más información: ISO 22301 — sistemas de gestión de la continuidad de negocio (resumen de la norma)

Resiliencia

¿Cuánto aguanta su actividad una caída?

Con Compliance Compass fija el tiempo tolerable de interrupción de cada proceso, enlaza el BCP, el BCMS y el plan de recuperación, y controla en un solo sitio el análisis de impacto, las fechas de los simulacros y los plazos de notificación de NIS2.