Mostrando las entradas con la etiqueta ISO 22301. Mostrar todas las entradas
Mostrando las entradas con la etiqueta ISO 22301. Mostrar todas las entradas

lunes, 6 de junio de 2022

LA PANDEMIA AUMENTA UN 11% EL NÚMERO DE EMPRESAS PREOCUPADAS POR IMPLEMENTAR LA ISO 22301

La pandemia de Covid-19 ha hecho que la certificación ISO 22301 resuene con renovado interés por todo el mundo. 

El aval de la Organización Nacional para la Normalización (ISO) no supone únicamente una garantía de seguridad para los inversores en tiempos de gran incertidumbre. 

Implica también una inyección de confianza para las propias empresas, al cumplir los estándares para garantizar la continuidad del negocio.

El valor de la ISO 22301 durante la pandemia

Cumplir los requerimientos de la ISO 22301 marcó la diferencia entre la supervivencia y la muerte empresarial durante la pandemia de Covid-19. En la práctica, pocas cosas son más nefastas para los negocios que los eventos disruptivos, ya sean catástrofes naturales, ataques cibernéticos o virus contagiosos. Pero esto no impidió que muchas empresas se lucraran en una época en que otras se declararon en suspensión de pagos.

Muchas de las compañías que mejor salieron de la pandemia implementaron las medidas publicadas por ISO en 2019. Sus buenos resultados respondieron a la seguridad que el aval aporta a inversores y a la capacidad de gestión que supone en momentos de crisis. Lo cual explica que se haya registrado un aumento del 11% en el número de empresas preocupadas por implementar la ISO 22301 de Sistemas de Gestión de Continuidad de Negocio.

El fin de la pandemia no desecha la ISO 22301

La pandemia demostró que implementar los procedimientos ISO 22301 garantiza la resiliencia de las empresas y su preparación frente a escenarios desastrosos. Ya nadie duda de lo imprescindibles que son los planes de contingencia y los planes de continuidad de negocio. Ambos son condiciones sine qua non para recibir el aval ISO, cada vez más codiciado.

Al igual que el Covid, la invasión de Ucrania ha revelado la necesidad de las empresas de contar con expertos en continuidad de negocio. El fin de la pandemia tampoco ha disminuido la importancia de ISO 22301. Las tensiones geopolíticas, la creciente inestabilidad en el Sudeste asiático, así como en Oriente Medio, confirman que dichos expertos no dejarán de ser demandados próximamente.

Los planes de contingencia y continuidad más requeridos

Los planes de contingencia y continuidad se basan no tanto en prever lo imprevisible como en simular escenarios a nivel de empresa y saber gestionarlos. El entrenamiento, la preparación y una buena estrategia son fundamentales en esta labor. Más allá de las guerras y las pandemias víricas, estos son los escenarios que más preocupan a las empresas en la actualidad:
Eventos naturales

Por primera vez en las encuestas se advierte un aumento del temor a disrupciones por el lado del calentamiento global y el efecto invernadero. Las temperaturas extremas, las inundaciones y las tormentas son algunas de las catástrofes ante las que muchas empresas quieren desarrollar planes de contingencia y continuidad. Es de esperar que su importancia crezca en las siguientes décadas.

Ciberseguridad

En un mundo cada vez más digitalizado, la ciberseguridad supone una prioridad de primer orden, así como la preparación ante eventuales contingencias. Desde el inicio de la guerra de Ucrania se ha registrado un aumento del 800% en el número de ciberataques, por ejemplo. No cabe duda de que los expertos de contingencia y continuidad a nivel cibernético jugarán un papel crucial en la empresa del futuro.

Tomado de: https://www.ealde.es/

6 RAZONES POR LAS QUE LAS EMPRESAS NECESITAN EXPERTOS EN CONTINUIDAD DE NEGOCIO

La incertidumbre en el mundo empresarial es cada vez mayor debido a los sucesos globales que ocurren, que son, en muchas ocasiones, inesperados. Pandemias, guerras, desastres meteorológicos… 

Estos acontecimientos pueden tener consecuencias muy graves para una organización si no se han previsto antes. El plan de continuidad de negocio es el documento que recoge qué tendrá que hacer la empresa ante cada hecho, con la finalidad de minimizar el impacto a la actividad normal.

A continuación, vamos a compartir las principales razones por las cuales las empresas necesitan expertos en continuidad de negocio en sus organigramas, con el fin de poder minimizar cualquier impacto negativo.
 
1. Mejorar la ciberseguridad

La ciberseguridad se ha vuelto realmente importante, especialmente desde el inicio de la pandemia provocada por el Covid-19 y el auge de uso de tecnologías digitales. Entre muchos de los riesgos informáticos a los que están sometidas las empresas, destacamos el robo de datos, interrupciones por fallos técnicos o ciberataques.

Estar preparados con un plan de continuidad de negocio realizado después de una correcta evaluación de riesgos es vital para que estos eventos disruptivos afecten al mínimo a la empresa.

2. Afrontar riesgos inesperados como pandemias

La pandemia del Covid-19 ha demostrado que muchas empresas no estaban listas para afrontar cambios tan enormes en tan poco tiempo con el fin de poder seguir su actividad. Las organizaciones que tenían planes de continuidad de negocio han podido adaptarse y mantener las actividades de forma normal. En cambio, muchas otras han comprendido la necesidad de añadir expertos en continuidad de negocio en sus organigramas y prepararse de forma efectiva ante cualquier suceso inesperado.

3. Estar prevenidos ante desastres naturales

Los desastres naturales como inundaciones, incendios, terremotos o huracanes están ocurriendo más a menudo debido al cambio climático. Llevar a cabo un plan de acción para saber cómo actuar frente a cada caso es, por tanto, fundamental. Además, es recomendable realizar prevenciones acordes a las probabilidades que ocurran tales sucesos con el fin de asegurarse que podrán seguir ofreciendo los productos o servicios.

4. Actualizarse al ritmo que lo hace la sociedad

La sociedad avanza y cambia de manera casi vertiginosa, asimismo ocurre con las necesidades de las personas. Por ejemplo, no se consumían los mismos productos en los años 1950 que en la década del 2010. Esto sucede debido a las innovaciones en el mercado, avances tecnológicos que incluso crean objetos o servicios que antes ni existían.

Quedarse atrás puede ser sinónimo de cese de actividad y este punto debe estar contemplado en un plan de continuidad de negocio. Asimismo, tener una previsión de cómo podría cambiar el sector en el que se está trabajando y adaptarse o avanzarse a lo que pueda suceder.

5. Prevenir el fraude fiscal y la corrupción

La corrupción y fraude fiscal son riesgos que pueden afectar a cualquier empresa en muchos aspectos. Desde sanciones económicas hasta la pérdida de reputación que puede afectar directamente a las ventas. Tener un buen plan de Compliance con el reporte de operaciones sospechosas servirá para poder evitar que ocurran estos hechos.

6. Mejorar la seguridad en el trabajo y prevenir accidentes

Los accidentes laborales pueden también afectar a una empresa hasta el punto de tener que cesar la actividad temporalmente. Realizar una buena gestión y prevención de los posibles riesgos que existen dentro de la empresa es importante para poder asegurarse de la continuidad del negocio.

Formación para especializarse en continuidad de negocio

Los expertos en continuidad de negocio son uno de los perfiles con más demanda en el entorno laboral global y se estima que está tendencia seguirá aumentando en los próximos años. Especializarse en este ámbito es una verdadera inversión de futuro, con salidas en empresas globales de cualquier naturaleza o sector.

Tomado de: https://www.ealde.es/

miércoles, 18 de mayo de 2022

CÓMO IMPLEMENTAR UNA ESTRATEGIA DE CONTINUIDAD DE NEGOCIO

Cualquier organización que quiera mantener sus actividades normales independientemente de los eventos disruptivos que puedan ocurrir, necesita diseñar una estrategia de continuidad de negocio. 

Para eso, es necesario seguir unas pautas y asegurarse de consolidarla correctamente.

¿Qué es una estrategia de continuidad de negocio?

La estrategia de continuidad de negocio sirve para tener preparadas las reacciones y acciones cuando existe la pérdida de recursos en una empresa que afecta a su actividad normal. Por ejemplo, si ha habido un incendio y se ha quemado una planta de producción. O bien, si ha habido una amenaza terrorista y los trabajadores no pueden ir a las oficinas.

La estrategia de continuidad de negocio debe ser determinada por cada empresa, adecuándola a su sector, entorno o tamaño.

Cómo implementar la estrategia de continuidad de negocio

Para implementar una estrategia efectiva, es necesario considerar cuatro categorías principales. De esa forma, se podrá determinar cómo reaccionar a la indisponibilidad de recursos.

Puede existir la pérdida de recursos en cuatro categorías principales: recursos humanos, infraestructuras físicas, infraestructuras tecnológicas y proveedores. Dependiendo de cada categoría, se establecerán diferentes estrategias de recuperación.

Estrategias para recuperar la actividad

Las estrategias en continuidad de negocio tienen que definir cómo se recuperará la actividad crítica interrumpida, teniendo siempre en cuenta los escenarios más desfavorables. Para eso es importante también tomar en consideración las siguientes características:
  • Definir una estrategia que se pueda probar antes que suceda algún incidente inesperado.
  • Tiene que ser flexible y adaptable, para poder modificarse si las circunstancias lo requirieran.
  • Debe cumplir con los objetivos definidos en el BIA como el RTO y el RPO con un coste justificable dentro de la organización.
  • Es necesario tener en cuenta los factores humanos, culturales, políticos y técnicos.
  • Se debe controlar el riesgo a la ineficacia, provocado por la indisponibilidad de los recursos.
Consolidación de las estrategias de continuidad de negocio

Es totalmente necesario garantizar que habrá suficientes recursos para implementar la estrategia seleccionada, estableciendo una visión consolidada y no individualizada. Para poder hacerlo, es aconsejable seguir estos pasos:
  • Combinar los requisitos de continuidad de negocios en las diferentes soluciones determinadas.
  • Revisar y verificar que los requisitos de continuidad de las soluciones no entrarán en conflicto entre ellos y son alcanzables en toda la organización.
  • Identificar las oportunidades para optimizar recursos y mejorar tanto la logística, como las compras y contratos.
Categorías según los intervalos de recuperación

Según las diferentes normativas relacionadas con la continuidad de negocio, como la ISO 22301, es necesario diferenciar los diferentes intervalos de recuperación para buscar las soluciones más adecuadas.

Las actividades que necesitarán un tiempo de recuperación más corto (Categoría A) no deberán implementar la misma estrategia que las que pueden recuperarse en meses (Categoría D), y viceversa. Por ese motivo, es necesario aplicar varias estrategias a un mismo evento, según el departamento o la actividad dentro de la empresa.

Ejemplos de estrategias en continuidad de negocio

Si ocurre un evento inesperado que afecta a los recursos humanos de una empresa se aplicarán diferentes estrategias según su categoría de clasificación.

En un evento de Categoría A, con un tiempo de recuperación muy breve, se podrán aplicar estrategias como, por ejemplo: tener a otros trabajadores en una ubicación alternativa y con las mismas habilidades necesarias para poder llevar a cabo la actividad de forma normal.

En el caso de un evento de Categoría D, al haber más tiempo disponible, se podrá reclutar nuevo personal.

Formación para implementar una estrategia de continuidad de negocio

Para poder implementar una estrategia de continuidad de negocio y un SGCN que sean efectivos, es necesario contar con los conocimientos adecuados. Por ese motivo,  una formación innovadora e impartida online, se aprenderán a identificar los riesgos empresariales que puedan afectar la continuidad del negocio, además de abordar con profundidad las normas ISO 31000 e ISO 22301.

Tomado de: https://www.ealde.es/

lunes, 31 de mayo de 2021

LA GESTIÓN DE RIESGO EMPRESARIAL Y EL COVID-19 ¿CUÁL ES SU RELACIÓN?

La crisis global ocasionada por el COVID-19 está creando un escenario organizacional sin precedentes, donde la gestión de riesgos juega un papel de suma importancia, sin lugar a duda, esta situación excepcional está poniendo a prueba los sistemas de gestión y la eficacia de los planes de contingencia y continuidad de negocio de todos los actores de la economía, considerando que las empresas se encuentran en un ambiente de total incertidumbre, se hace necesario validar si los mismos se adecúan o no, al contexto de riesgos que estamos viviendo.

Una función primordial en una empresa, es la gestión del riesgo, representa parte de su liderazgo, aporta a la determinación estrategias, objetivos y a la toma de decisiones en todos sus niveles estructurales, permite afrontar cualquier tipo de riesgos y oportunidades, con controles preventivos que puedan minimizar los efectos negativos y maximizar los beneficios de aprovechar las oportunidades a medida que surjan.

Hoy por hoy, la pandemia del covi-19 ha impactado significativamente la economía mundial, enmarcando claramente un escenario de un antes y un después, y solo las organizaciones que son capaces de adaptarse a las nuevas necesidades del contexto, podrán mantenerse activas, para ello, es necesario establecer estrategias innovadoras que permitan minimizar los factores de riesgo resultante del impacto del coronavirus en el ámbito empresarial.

Para vencer la lucha contra el covid-19, se requiere una gestión del riesgo exhaustiva, que permita identificar los factores de riesgo evidentes y los taxativos, evaluar su impacto en la operación actual y la sostenibilidad futura, además de determinar los controles pertinentes.

No obstante lograr una gestión eficaz es una labor del día a día, donde, todas las organizaciones están sujetas a cambios constantes en los factores internos y externos, los cuales pueden influenciar su capacidad de lograr los objetivos y resultados esperados.

La gestión efectiva de los riesgos inherentes al efecto del coronavirus en el contexto, determina el rumbo de la eficacia operacional, en un panorama tan inestable como el actual. 

Para ello, las organizaciones deben establecer un enfoque de gestión estructurado y coordinado con todas las partes interesadas, con el fin de identificar, cuantificar, responder y controlar las consecuencias de los eventos potenciales que puedan afectar su desempeño.

En la actualidad contamos con diversas herramientas de gestión que nos permiten prever dichos escenarios, para ello disponemos de soluciones normativas, como; ISO 9001:2015, ISO 22301:2015, ISO 31000:2018 y finalmente la ISO 45001:2018.

Considerando lo establecido en la norma Internacional ISO 9001:2015, los riesgos son un principio básico y transversal de los Sistemas de Gestión de Calidad, dirigido a aprovechar las oportunidades y prevenir resultados no deseados, mediante la determinación de los factores que podrían causar que los procesos se desvíen de los resultados planificados, en este aspecto es necesario determinar cómo pueden enfrentarse las amenazas resultantes de cualquier crisis sanitaria y como pueden convertirse en oportunidades de mejora continua.

La ISO 22301:2015, es una norma estándar internacional que orienta a las organizaciones en el proceso para garantizar la continuidad del negocio, diseñando un modelo que permite protegerlas frente a cualquier posible eventualidad, tomando como ejemplo las consecuencias generadas por los riesgos relacionados al COVID 19, se hace necesario tener constantemente un enfoque proactivo para poder identificar, determinar, analizar y controlar todos los riesgos y amenazas actuales y futuras, que pongan en riesgo la continuidad de la actividad empresarial, definiendo estrategias que minimicen los tiempos de interrupción ante cualquier incidencia y mejoren el tiempo de recuperación por medio de planes de acción establecidos con antelación.

La norma ISO 31000:2018 proporciona los principios y directrices de la Gestión integral de Riesgos, es aplicable a cualquier tipo de organización, no obstante, en una situación imprevista como la actual es imperioso considerar todos tipos de riesgos resultantes de la pandemia. 

Para ello, la norma establece todas las directrices que ayudan al diseño, implementación, operación, mantenimiento y revisión de un Sistema de Gestión de Riesgos basado en la mejora continua, integrando y estructurando oportunamente todos los procesos organizacionales para poder obtener resultados eficaces, proactivos para que puedan adaptarse a cualquier contexto, inclusivos para que puedan involucrar todos los factores humanos y culturales que se requieran, dinámicos y flexibles a los cambios.

ISO 45001 contiene los requisitos necesarios para la implantación de un Sistema de Gestión de Seguridad y Salud en el Trabajo (SG-SST), con el objetivo principal de minimizar los riesgos, enfermedades ocupacionales y accidentes laborales, bajo estándares de Calidad y Medio Ambiente, durante la crisis sanitaria, es particularmente importante la identificación y control de los factores de riesgo con potencial de daño a la salud. 

Un SG-SST permite establecer mecanismos de control que disminuyen la propagación del virus COVID 19, por medio de protocolos y equipos de protección individual, facilitando el desarrollo normal de las actividades laborales.

 Tomado de: https://www.nueva-iso-9001-2015.com/

lunes, 15 de marzo de 2021

¿CUÁL ES LA DOCUMENTACIÓN SOLICITADA POR LA ISO 22301?

La norma ISO22301 impone a que las organizaciones cuenten con cierta documentación obligatoria y otra de carácter no obligatorio pero que tiene un uso frecuente.

En los Sistemas de Gestión de Continuidad de Negocio la documentación juega un papel muy importante, en ella se incluye y conservan datos, información y otros documentos de interés para el sistema. Este tipo de documentación puede consultarse en cualquier momento.

Los registros y documentos mínimos reclamados por el estándar internacional ISO-22301 son:
  • Alcance del SGCN.
  • Lista de requisitos legales, normativos y de otra índole.
  • Política de la continuidad del negocio.
  • Evidencia de competencias del personal.
  • Registros de comunicación.
  • Objetivos de la continuidad del negocio.
  • Análisis del impacto en el negocio.
  • Estructura de respuesta a incidentes.
  • Planes de continuidad del negocio.
  • Evaluación de riesgos, incluido un perfil del riesgo.
  • Procedimientos de recuperación, medidas temporales para devolver al negocio a la situación inicial.
  • Resultados de acciones preventivas.
  • Resultados de supervisión y medición.
  • Procedimientos para responder a incidentes disruptivos.
  • Resultados de la revisión de la dirección.
  • Resultados de la auditoría interna.
Resultados de acciones correctivas. Aquellos documentos que no son obligatorios pero sí que tienen un uno frecuente son:
  • Procedimiento para el control de la información documentada.
  • Los contratos y acuerdos de nivel de servicio con los proveedores y la externalización de los socios.
  • Formación y plan de sensibilización.
  • Escenarios de incidentes.
  • Planes de ejercicio y de pruebas.
  • La mitigación del riesgo.
  • Informes post-ejercicio.
  • Los métodos de seguimiento, medición, análisis y evaluación.
  • Procedimiento para la auditoría interna.
  • Plan de mantenimiento SGCN.
  • Programa de auditoría interna.
  • Procedimiento para la acción correctiva.
Tomado de: https://www.isotools.org

martes, 16 de febrero de 2021

¿CÓMO RESPONDER A LOS INCIDENTES PRODUCIDOS EN SU NEGOCIO SEGÚN LA ISO 22301?

La norma internacional ISO 22301 tiene como finalidad responder a las posibles apariciones de incidentes que pueden darse en las organizaciones. 

Además, da la posibilidad de adoptar una Sistema de Gestión de Seguridad para modificar los incidentes.

Dicha norma da algunas actuaciones para que se puedan prevenir y localizar las amenazas.

Para dar respuestas a los incidentes de una manera eficaz debemos de:
  • Asegurar la ejecución de forma idónea de las actuaciones, a través de, la comunicación de los puntos frágiles de la seguridad de la información para que podamos estar preparados ante incidentes.
  • Comunicación de los puntos débiles de la seguridad a los terceros, a los empresarios, entre otros.
  • Evaluar los riesgos de seguridad en la información mediante los instrumentos adecuados.
  • Garantizar la aplicación a través de la gestión de los incidentes de la seguridad que hablan sobre la información y mejora constante.
  • Dar respuesta estructurada, eficaz y rápida, a través de la asignación de los procesos de gestión y responsabilidades.
Tomado de: https://www.isotools.org

jueves, 17 de diciembre de 2020

LA IMPORTANCIA DEL PLAN DE CONTINUIDAD DE NEGOCIO ANTE EVENTOS DE ORIGEN DESCONOCIDO

El plan de continuidad de negocio es un documento que se mantiene vivo, de forma regular se encuentra constituido, testeado y comprendido de manera transversal en cuanto a las necesidades de una organización. 

Se pueden establecer una serie de pasos clave para construir un plan de continuidad de negocio.

Definir los elementos que se deben proteger

Es lo primero que se deberá plantear a la hora de definir un plan de continuidad de negocio, de tal forma que se identifique lo que si nos falta la empresa no pueda funcionar.
El plan de continuidad de negocio es un documento vivo, constituido y testeado en cuanto a los stakeholders de una organización.
Revisar los niveles de protección

Es necesario establecer a qué nivel de servicio mínimo es necesario llegar cuando un elemento protegido cae, con el fin de mantener la continuidad de negocio.

Si el elemento que se debe proteger queda inoperativo por un apagón como por ejemplo, el que se generó en Argentina y Uruguay hace unas semanas, sería necesario que se buscara un emplazamiento alternativo. Por lo que, en este caso, sería necesario definir un Punto de Recuperación Objetivo (RTO), es decir, qué cantidad de pérdida de datos durante un desastre la compañía considera tolerable, y el Tiempo de Recuperación Objetivo (RTO), siendo el máximo tiempo en el que se puede mantener el negocio inoperativo.

Identificar todos los requisitos de protección

Cuando se establece que es lo que debe ser protegido y con qué alcance, hay que definir de forma exacta qué es necesario para conseguir estos niveles de protección, y la implicación tienen en ello los trabajadores, sedes y sistemas relacionados.

Si seguimos con el ejemplo del apagón de hace unas semanas, puede que resulte necesario contar con una segunda oficina, en la que se debería tener en cuenta la distancia la que se encuentra, si se tendría que desplazar todo el equipo y quien será quien tenga acceso a ella.

Momento de fallo y acciones

Para poder establecer los requisitos de protección, es necesario que se defina lo que significa fallo en cada elemento protegido.

Cualquier fallo se debe contemplar en un escenario de fallo, en el que se encuentran asociadas una serie de acciones.

Roles y responsabilidades

A la hora de realizar la planificación de las acciones para cada escenario de fallo, es necesario que se especifiquen los pasos a seguir, los roles y las responsabilidades que tendrá cada persona dentro de la organización a la hora de llevar a cabo los pasos establecidos.

Por ejemplo, en el caso del apagón, los roles podrían ser los siguientes:
Responsable de instalaciones, deberá informar al responsable de la segunda oficina de que se procede a activar el plan de continuidad de negocio.
Equipo TI: deberá transportar y configurar los equipos y sistemas en la segunda ubicación para que el staff pueda trabajar.
Recursos humanos: deberá coordinar las comunicaciones internas para asegurar que todos los empleados se han enterado de lo ocurrido y puedan regresar al trabajo lo más rápido posible.

Rollback

Una vez que se ha producido el fallo, los objetivos principales persiguen devolver al negocio a la normalidad. Sin embargo, la necesidad de volver tan rápido como sea posible a un nivel mínimo de operación es algo más crítico para las empresas.

Para llevarlo a cabo es necesario establecer un sistema de rollback que facilite el regreso a un punto funcional y recuperar desde ahí la operatividad mínima. Este planteamiento resulta más eficiente, en cuanto a costes, que mantener una réplica completa del modelo operativo principal preparado para ponerse en marcha en caso de fallo, aunque esta última es, evidentemente, la opción que más garantías presenta.

Testing

Es uno de los elementos más críticos de cualquier plan de continuidad de negocio. Es el momento en el que se debe demostrar que el plan se comprende fácilmente, es fiable y efectivo. Como algo normal, el plan de continuidad de negocio se prueba de forma bianual, aunque se recomienda llevar a cabo tests en cada elemento protegido como mínimo una vez al año.

El concepto de activo va un paso más allá en el plan de continuidad de negocio, se trata de utilizar de forma recurrente los requisitos de protección en paralelo a los elementos protegidos, cada parte a la mitad de capacidad. En el caso que estamos analizando del apagón en Argentina, Chile y Uruguay es muy necesario que se realicen pruebas sobre cómo puede actuar el sistema al producirse un apagón, además las personas deben saber cómo deben realizar ante una situación así.

Tomado de: https://www.pmg-ssi.com

miércoles, 9 de diciembre de 2020

QUÉ PASARÍA SI SUS PRINCIPALES PROCESOS SUFRIERAN UNA PARADA DE SU ACTIVIDAD? LO QUE NOS DICE ISO 22301

La intranquilidad acerca de una posible detención o interrupción en la cadena de suministro sigue estando entre las diez principales preocupaciones en una empresa; cerca de la mitad de los encuestados observa una tendencia en la creciente complejidad de la cadena de suministro que hace a sus empresas débiles frente a las modificaciones provocadas por enfrentamientos y adversidades naturales.

A pesar de esta concienciación del peligro, se ha advertido que una cuarta de todas las empresas no lleva a cabo ningún tipo de análisis de tendencias a largo plazo y, una tercera parte de aquellos que sí lo hacen, no aprovechan los resultados para obtener una mayor comprensión de las amenazas.

Debido a todos estos posibles riesgos se ha desarrollado la norma ISO 22301, la cual detalla los requisitos para un sistema de gestión encargado de proteger a la organización de incidentes que provoquen una interrupción en la actividad, disminuir la probabilidad de que se produzcan y asegurar la recuperación de la organización. Está diseñada para proteger a la empresa frente a cualquier posible problema incluyendo inclemencias meteorológicas extremas, desastres naturales, incendio, inundación, robo, enfermedad del personal, interrupción de servicios de Tecnología de la Información o ataque terrorista. El sistema de gestión ISO 22301 posibilita la identificación de las amenazas relevantes y las funciones empresariales críticas que podrían llegar a sufrir consecuencias. Asimismo permite establecer planes con antelación para garantizar que la organización no interrumpe su actividad.

¿Qué ventajas y beneficios nos aporta la ISO 22301?

Son multitud las ventajas y los beneficios que pueden obtenerse de la implantación y certificación de la Gestión de Continuidad del Negocio según la norma ISO 22301. Algunos de estos beneficios son:
  • Identificar y gestionar las amenazas actuales y futuras para la organización.
  • Mantener las funciones críticas listas y en funcionamiento durante momentos de crisis.
  • Reducir el tiempo de interrupción tras cualquier incidencia y mejorar el tiempo de respuesta y recuperación.
  • Minimizar el coste por ocurrencia de incidentes o desastres.
  • Aumentar la estabilidad de los procesos comerciales.
  • Alineación de los procesos comerciales y el proceso de gestión de riesgos operativos.
  • Identificación de potenciales ahorros en las pólizas de seguro y con los proveedores de servicios.
  • Cumplimiento garantizado de los requisitos relevantes y los estándares internacionales.
  • Confianza y transparencia garantizadas para los socios relevantes y para el público.
  • Ventajas competitivas mediante el cumplimiento de los requisitos relevantes y de los estándares mundialmente reconocidos.
  • Compromiso de Gerentes en la adopción e implementación de una gestión de emergencias y de prevención de emergencias en la organización.
  • Evaluación global de riesgos en todos los niveles comerciales.
Fases del proyecto: Implantación y Certificación

Cualquier Sistema de Gestión de Continuidad de Negocio, como hemos mencionado anteriormente, tiene por objeto dotar a la empresa de la capacidad de reacción necesaria para lograr volver a la normalidad, de la manera más eficaz, tras una interrupción de las actividades del negocio causadas por cualquier tipo de desastre.

La norma ISO 22301 define al Sistema de Gestión de Continuidad de Negocio como aquel conjunto de procedimientos identificados que conducen a las empresas para responder, recuperar, reanudar y restaurar, tras una interrupción, a un nivel predefinido de operación. Habitualmente esto cubre los recursos, servicios y actividades necesarias para asegurar la continuidad de las funciones críticas de la organización.

Las fases de las que consta un proyecto para la implantación y posterior certificación de un Sistema de Gestión de Continuidad del Negocio (SGCN) son:
  • Evaluación inicial y establecimiento del SGCN.
  • Análisis de Impacto en el negocio y Análisis y Gestión de Riesgos.
  • Estrategias de continuidad e Implantación y operación del SGCN.
  • Políticas y Procedimientos.
  • Planes de Formación.
  • Pruebas, validación y seguimiento del SGCN.
  • Certificación del SGCN.
Empresas certificadas

Actualmente, podemos encontrar determinadas empresas que ya cuentan con la certificación de la norma ISO 22301.

Un ejemplo de estas empresas es CaixaBank, la cual dispone de una rigurosa política y objetivos de continuidad de negocio, aprobados por su dirección, que incluye un Plan de Continuidad de Negocio (PCN). Este Plan de Continuidad abarca procesos, sistemas, instalaciones, equipo humano y proveedores.

CaixaBank ha obtenido la certificación ISO 22301, garantizando así el cumplimiento de las recomendaciones de los reguladores, Banco de España, MIFID, Basilea II, etc., y la máxima seguridad en sus operaciones, tanto en la operativa diaria como en situaciones extraordinarias. Esta certificación demuestra también a sus clientes, inversores y otros grupos de interés su compromiso con la Continuidad de Negocio, la implantación y operatividad de un SGCN, la realización de las mejores prácticas respecto a la gestión de la Continuidad de Negocio, y la existencia de un proceso cíclico basado en la mejora continua.

Tomado de: https://www.isotools.org/

viernes, 16 de octubre de 2020

REQUISITOS PARA ESTABLECER EL CONTEXTO DEL SISTEMA DE GESTIÓN DE CONTINUIDAD DE NEGOCIO EN UNA ORGANIZACIÓN SEGÚN EL NUEVO BORRADOR DE LA ISO DIS 22301

Como bien sabemos, fue publicado un nuevo borrador de la norma ISO/DIS 22301, la cual especifica la estructura y los requisitos que se deben tener en cuenta la hora de implementarla y mantener el Sistema de Gestión de Continuidad de Negocio.
En un post anterior ya tuvimos la ocasión de analizar las novedades generales que presenta dicho borrador sobre la pasada edición de año 2012, haciendo especial referencia al punto primero en el que se realiza una introducción de carácter genérico sobre los principales cambios que se introducen y cómo van a ser tratados.

En los puntos segundo y tercero analizan las referencias normativas del borrador (que no las hay) y los principales términos y definiciones respectivamente.

Los términos y definiciones de las normas ISO son aclaraciones que recogen conceptos e ideas para llevar a cabo la gestión de la normativa en sí, lanzando referencias a determinadas partes de la misma en la que se tratan de una manera más completa. En este caso se enumeran hasta 56 términos entre los que se encuentran: la actividad, las diversas continuidades, competencias, verificaciones, revisiones entre otros muchos conceptos…

El punto cuarto trata el aspecto que vamos a analizar: Los requisitos necesarios para establecer el contexto del Sistema de Gestión de Continuidad de Negocio en una organización, junto con las necesidades, requisitos y alcance que debe tener la misma. A lo largo de 4 apartados:

Comprensión de la organización y su contexto

En este primer apartado se especifica que la organización deberá determinar cuáles son los problemas más importante tanto a nivel externo como interno, para así poder analizar si va a ser posible alcanzar los resultados previstos en su Sistema de Gestión de Continuidad de Negocio.

Se especifica que los problemas se van a ver influenciados por varios factores clave de la compañía como: sus objetivos generales, sus productos y servicios y la cantidad y el tipo de riesgo que puede o no puede tomar.

Comprensión de las necesidades y expectativas de las partes interesadas

Al implantar su Sistema de Gestión de Continuidad de Negocio, la organización deberá determinar dos aspectos fundamentales:
  1. Cuáles son las partes interesadas de la compañía que son relevantes para el Sistema de Gestión de Continuidad de Negocio.
  2. Que requisitos deben tener o cumplir dichas partes interesadas.
Una vez visto esto se deberá pasar a contemplar los requisitos legales y reglamentarios a tener en cuenta, ya que la organización deberá adoptar varios protocolos:
  1. Lo primero que debe tener en cuenta es que se habrá que implementar y mantener un procedimiento para identificar, acceder y poder evaluar los requisitos legales necesarios. También se tendrán que analizar los requisitos regulatorios relacionados con la continuidad de sus productos y servicios, procesos y actividades y recursos, así como los intereses de las partes interesadas más relevantes.
  2. También se tendrán que garantizar que estos requisitos legales, reglamentarios y de cualquier otra índole se tengan en cuenta en el Sistema de Gestión de Continuidad de Negocio.
  3. Finalmente señalar la importancia de mantener toda esta información y mantenerla actualizada.
Requisitos para establecer el contexto del Sistema Gestión de Continuidad de Negocio en una organización según la ISO DIS 22301
Determinación del alcance del Sistema de Gestión de la Continuidad de Negocio.

Con esta determinación se podrán establecer tanto los límites el alcance como el alcance del Sistema de Gestión de Negocio, teniendo en cuenta varios aspectos tratados anteriormente:
  1. Las problemáticas a nivel externo e interno que se mencionaban en el apartado primero de este cuarto punto.
  2. Los requisitos legales y reglamentarios que recoge el apartado segundo, que se deben tener en cuenta para comprender las necesidades y expectativas de las partes interesadas.
Toda esta información deberá estar disponible como información documentada del propio Sistema de la Continuidad de Negocio.

Finalmente se señala que la organización deberá llevar a cabo una mejora continua del Sistema de Gestión de la Continuidad de Negocio, documentando y dejando.

Tomado de: https://www.isotools.org/

martes, 10 de marzo de 2020

CONTEXTO DE LA ORGANIZACIÓN, LIDERAZGO Y PLANIFICACIÓN EN LA CONTINUIDAD DE NEGOCIO SEGÚN ISO 22301


La ISO 22301 Gestión de Continuidad de Negocio define las acciones específicas que toda organización debe efectuar para ser compatible con el estándar, siendo estas acciones auditables. 

Estos requisitos son genéricos y aplicables a cualquier tipo de organización, independientemente de su sector y tamaño para el contexto de la organización, liderazgo y planificación en la Continuidad de Negocio.

Cada organización debe diseñar su propio Sistema de Gestión de Continuidad de Negocio, de acuerdo a sus necesidades y exigencias de partes interesadas. Los requisitos legales, regulaciones de la industria, productos y servicios, procesos utilizados, tamaño y estructura de la organización, son parámetros importantes en este diseño.

Dentro de la norma ISO 22301 Gestión de Continuidad de Negocio para el contexto de la organización, liderazgo y planificación, es importante:
  • Entender las necesidades de una organización, estableciendo políticas y objetivos de la Gestión de Continuidad de Negocio.
  • Desarrollar, implementar y operar controles para gestionar la capacidad de manejar los incidentes que interrumpan las actividades.
  • Monitorear el desempeño y eficacia del SGCN, efectuando actividades de revisión periódicas.
  • Aplicar mejora continua en base a la medición de los objetivos.

Las exigencias de documentación que encontramos e en la norma ISO 22301, son las siguientes:

  • Política de continuidad de negocio.
  • Alcance y objetivo de la continuidad de negocio.
  • Lista de requisitos legales y normativos.
  • Evidencia de competencias del personal.
  • Registros de comunicación con las partes interesadas.
  • Análisis de impacto y evaluación de riesgos.
  • Estructura de respuesta a incidentes.
  • Planes de continuidad de negocio.
  • Procedimientos de recuperación y restauración.
Resultados de:
  • Acciones preventivas.
  • Supervisión y medición.
  • Auditoría interna y revisión de la Alta Dirección.
  • Acciones correctivas y mejoras.
ISO 22301 Contexto de la organización, liderazgo y planificación en la Continuidad de Negocio
Cláusula 4 Contexto de la Organización en la práctica
  • Entender la organización y su contexto.
  • Entender las necesidades y expectativas de las partes interesadas: determinando las partes interesadas relevantes para el SGCN y los requisitos legales y reglamentarios.
  • Determinar el alcance del SGCN: especificando y explicando su alcance así como las exclusiones, asegurando que cumpla los requisitos del SGCN. Así mismo, se debe definir el alcance en términos de la naturaleza, tamaño y complejidad de la organización.
  • Sistema de Gestión de la Continuidad de Negocio: establecer, implementar, mantener y mejorar el SGCN de forma continua, incluyendo los procesos necesarios en conformidad con los requisitos de esta norma.

ISO 22301 Contexto de la organización, liderazgo y planificación en la Continuidad del Negocio


Cláusula 5 Liderazgo en la práctica

Existe un compromiso de la dirección para garantizar:
  • Que los objetivos y políticas del SGCN son compatibles con la estrategia de la organización y se integran a sus procesos de negocio.
  • La provisión de los recursos necesarios, orientando y apoyando a las personas en la comunicación de la importancia del sistema.
  • Que el sistema obtiene los resultados esperados y fomente el mejoramiento continuo.
La política de continuidad de negocio, debe estar disponible, ser comunicada y revisada a intervalos definidos ante cambios significativos. Así mismo, los roles, responsabilidades y autoridad en la organización, deben garantizar que el sistema cumple con los requisitos de esta norma e informar el desempeño del sistema a la Alta Dirección.



Cláusula 6 Planificación en la práctica

Las acciones para cubrir riesgos y oportunidades deben ser:
  • Determinar los riesgos y oportunidades que necesitan ser abordados para que el sistema pueda alcanzar los resultados previstos.
  • Reducir los riesgos (efectos no deseados).
  • Planificar, integrar e implementar las acciones necesarias en los procesos del SGCN.
Los objetivos de la continuidad de negocio se pueden alcanzar:
  • Asegurando que se establecen y se comunican las funciones y los niveles pertinentes.
  • Siendo consistente con la política definida.
  • Considerando el nivel mínimo aceptable por la organización.
  • Monitoreando y actualizando, según sea apropiado.
  • Determinado responsabilidades, actividades a realizar, recursos necesarios y evaluación de resultados.

Tomado de: https://www.isotools.org/

miércoles, 12 de febrero de 2020

NORMA INTERNACIONAL ISO 22301, CLAVE PARA SUPERAR CUALQUIER CRISIS


En cualquier momento, una organización independientemente del número de trabajadores o de la actividad que realice, se puede ver afectada por una crisis o desastre.

Por esto, ya son numerosas las empresas que deciden trabajar en pro de la implementación de un Sistema de Gestión de Continuidad del Negocio. En este caso, vamos a hablar del Sistema de Gestión de Continuidad del Negocio o SGCN basado en la norma ISO 22301. 

El objetivo de esta norma internacional no es otro que minimizar cualquier posibilidad de que tenga lugar un desastre y en caso de producirse, que su impacto sea mínimo y así minimizar el tiempo de reanudación de la actividad que desarrolla la empresa.



Con la elaboración de un plan de continuidad del negocio, las organizaciones consiguen reducir los impactos y la reanudación del funcionamiento de la empresa. En dicho documento, queda establecido el personal que debe formar parte, las acciones a desarrollar y los recursos que serán asignados mientras tenga lugar el incidente. En cualquier caso, esto dependerá de la empresa en la que tenga lugar, ya que no es lo mismo una pequeña empresa que una gran empresa.

Cuando un desastre tiene lugar, es necesario ejecutar actividades paralelamente, lo que supone la generación de un nivel de estrés importante al conjunto de los trabajadores. Para que esta labor sea más liviana, es importante definir papeles críticos que deben considerarse a la hora de establecer las responsabilidades.

Ciclo de vida y responsabilidades

Al considerar la ISO 22301, vamos a ver cómo serían los pasos de un ciclo de vida:



Elaboración
Durante esta etapa se definen los diferentes escenarios en los que puede desarrollarse un incidente inquietante y además, se establece lo que hay que hacer para controlar correctamente dicho incidente.

Pruebas

Es la etapa en la que se llevan a cabo ejercicios y diversas representaciones que garanticen que todo se desarrollará de forma correcta, teniendo las personas y recursos necesarios.

Ejecución

En esta fase, tiene lugar un evento perturbador. Los impactos generados se reducen al mínimo y es necesario que los procesos que se llevan a cabo en la empresa se reanuden.

Actualización

Es importante que se lleve a cabo una actualización tras el desarrollo de la activación del plan de contingencia, lo que permite subsanar errores y mejorar dicho plan. Su elaboración, las pruebas y la puesta en marcha deben estar a cargo de un responsable.

En el momento en el que tenga lugar un incidente, el responsable establecido será el encargado de iniciar las acciones definidas. Normalmente la responsabilidad no está solo a cargo de una persona, se trata de un equipo formado por un líder y el resto de miembros.

¿Cuándo se produce una interrupción del negocio?

La actividad de un negocio se ve interrumpida cuando tiene lugar un incidente que además dura más de lo que se considera aceptable para una organización. Esto tiene cuando:
  • Errores en la infraestructura externa, lo que por ejemplo puede ocasionar que los productos no puedan entregarse.
  • La organización no tiene la infraestructura suficiente como para ofrecer productos o servicios.
  • La empresa no tiene los recursos suficientes para desarrollar sus actividades.
Por si solas, estas causas son motivos de problemas importantes. En muchas ocasiones, se produce más de una a la vez, por ejemplo cuando tiene lugar un desastre natural de gran relevancia. En estas ocasiones el responsable del plan deberá:

  • Organizar los esfuerzos necesarios para regir la insuficiencia de infraestructura.
  • Llevar a cabo actividades específicas para controlar errores internos.
  • Colaborar con el personal que se encuentre por ejemplo herido y que exista un apoyo a sus familiares.
Funciones
Como ya hemos visto, las empresas pueden sufrir situaciones en las que sus actividades se interrumpan. Entonces, ¿cómo deberán actuar los responsables del plan de contingencia?

Lo más importante es que todo esté estructura y no solo una persona tenga la responsabilidad de que las actividades del plan se ejecuten. Esto se puede lograr siempre y cuando exista una organización de las actividades considerando las siguientes funciones:


Líder

Miembro responsable del equipo, tiene que velar por todas las actividades vinculadas con las personas perjudicadas durante el evento. Entre las actividades destacamos: evacuar al personal, ponerse en contacto con los servicios de emergencia y familiares, prestar auxilio, etc.

Líder de negocios

Es uno de los miembros del equipo, su función es que todas las actividades vinculadas con la organización de la infraestructura externa se ejecuten, teniendo siempre por ejemplo rutas alternativas o proveedores. Del mismo modo es responsable de garantizar que los productos y servicios se ofrezcan con normalidad.

Líder de infraestructura

Es el responsable de las actividades relacionadas con la recuperación de la infraestructura interna. En ocasiones esta función puede tener subdivisiones, siempre que sea necesario por el tipo de infraestructura que tengan las organizaciones.

Líder de comunicaciones

Es el responsable de mantener la comunicación entre la organización y los medios de comunicación y las administraciones públicas. De este modo se consigue evitar errores en la comunicación.

Es importante ser consciente de que estas funciones no tienen que desarrollarse por una persona exclusiva, es decir, una persona puede acaparar más de una función.

En ocasiones, debido a la envergadura de la organización, no es posible dividir las funciones en un equipo. Es entonces cuando la empresa deberá comprobar qué impacto genera esto en su Recovery Time Objetive (RTO) y realizar los ajustes necesarios, por ejemplo asignando más personas o realizando una redefinición de las propiedades y de los objetivos de recuperación planteados.

Tomado de: https://www.isotools.org

miércoles, 27 de noviembre de 2019

TÉRMINOS DE LA ISO 22301: GESTIÓN DE LA CONTINUIDAD DEL NEGOCIO


El estándar ISO22301 facilita la sistematización de un Sistema de Gestión de la Continuidad del Negocio a las empresas con el objetivo de disminuir el riesgo para que las empresas no se paralicen por las amenazas.

La ISO-223021 nos proporciona una serie de pautas para el control, sistematización, adopción y mejora del sistema para atacar a las amenazas.

Los términos fundamentales de la norma ISO 22301 son:
  • MTPD: Periodo Máximo admisible de interrupción.
  • RPO: Límite mínimo para la continuidad del negocio. Es el nivel más bajo de productos o servicios fundamentales para fabricar una vez que se sigan con las actividades habituales de la organización.
  • SGCN: Sistema de Gestión de la Continuidad del Negocio. Este se va a encargar de mantener, planificar y mejorar la continuidad de dicho negocio.
  • MAO: Interrupción Máxima Aceptable. Es el tiempo máximo que la actividad puede estar parada. Si se supera dicho límite habrá un daño inadmisible.
  • Existencia del tiempo límite máximo para la restauración de los recursos, para la reparación y de la continuidad del negocio.
El contenido del estándar ISO-22301 es la siguiente:
  • Planificación.
  • Soporte.
  • Intervención, responsabilidad y compromiso de la alta dirección.
  • Conocimiento tanto de la organización como del entorno que les rodea.
  • Operatividad y funcionamiento.
  • Auditoria interna.
  • Desarrollo y evaluación del desempeño
  • Mejora continua.
La implantación de la ISO-22301 va a proporcionar a las organizaciones:
  • Definición especifica tanto de las responsabilidades como de las obligaciones a la alta dirección.
  • Importancia del conocimiento de los objetivos y del control de los mismos a través de unos métodos específicos.
  • Proyección eficiente de los recursos con la finalidad de obtener la certificación de la continuidad de la actividad.


Tomado de: https://www.isotools.org/

miércoles, 20 de noviembre de 2019

ISO 22301 GESTIÓN DE CONTINUIDAD DE NEGOCIO EN LA PRÁCTICA


La ISO 22301 Gestión de Continuidad de Negocio especifica los requisitos para la planificación, establecimiento, implementación, operación, revisión y mantenimiento continuo de un Sistema de Gestión de Continuidad de Negocio (SGCN), para proteger, reducir la ocurrencia, prepararse, responder y recuperarse de incidentes que interrumpan los procesos, cuando éstos ocurren.
La norma ISO 22301 Gestión de Continuidad de Negocio, sigue una estructura de alto nivel, que los Sistemas de Gestión han ido adquiriendo en sus últimas actualizaciones, nos referimos al Anexo SL, donde las más exigibles son de la cláusula 4 a la 10, en este post veremos lo referente al apoyo, funcionamiento, gestión del desempeño y mejoramiento que las organizaciones deben seguir en la práctica.



Las organizaciones pueden recurrir a un ciclo PHVA para gestionar el establecimiento (cláusulas 4, 5, 6 y 7), implementación y operación (cláusula 8), monitoreo y revisión (cláusula 9) y mantenimiento y mejora (cláusula 10):
  • Plan: establecer políticas de continuidad, objetivos, metas, controles, procesos y procedimientos relevantes para mejorar la continuidad de negocio, alineados con las políticas y objetivos de la organización.
  • Do: desarrollar, implementar y operar la política de continuidad de negocio, controles, procesos y procedimientos.
  • Check: monitorear y revisar desempeño contra los objetivos de continuidad, informando de los resultados a la Alta Dirección, para su revisión y posterior autorización de actividades de mejoramiento.
  • Act: mantener y mejorar el SGCN mediante acciones correctivas, originados en los resultados de revisiones.
ISO 22301 Gestión de Continuidad de Negocio en la práctica


Cláusula 7 Apoyo
  • Determinar y proporcionar los recursos necesarios.
  • Asegurar que las personas sean competentes, considerando la educación, formación y experiencia, tomando acciones para que ellas adquieran dicha competencia.
  • Toma de conciencia: conocer su rol durante los incidentes de interrupción y las consecuencias de su incumplimiento.
  • Determinar las comunicaciones internas y externas necesarias (qué, cuándo, a quién) garantizando la disponibilidad de los medios de comunicación.
  • Información documentada: respecto al desarrollo, actualización, control (distribución, almacenamiento, versiones), disponibilidad y protección(acceso y modificación).
Cláusula 8 Funcionamiento

Debe existir una planificación, ejecución y control de los procesos necesarios para implementar las acciones definidas, cambios planificados e imprevistos.

Respecto al análisis de impacto en el negocio y apreciación del riesgo debemos establecer, implementar y mantener un proceso formal y documentado realizando una evaluación de riesgo.

Análisis de impacto:
Identificación de actividades que apoyan la prestación de productos y servicios.
Evaluación de los impactos del tiempo de interrupción.
Identificación de las dependencias y recursos.

Evaluación de riesgo:
Identificar los riesgos de interrupción de activos, sistemas, información, personas y proveedores.
Analizar y evaluar los riesgos relacionados con la interrupción que requieran el tratamiento.

La estrategia de continuidad de negocio, debe estar basada en el resultado del análisis de impacto y la evaluación del riesgo, cumplir con los tiempos definidos, así como mitigar, responder y gestionar los impactos. Se debe estabilizar, continuar, reanudar y recuperar las actividades, determinando los recursos necesarios para su implementación, y establecer medidas proactivas para reducir la probabilidad de interrupción.

El desarrollo e implementación de procedimientos de continuidad debe:
  • Establecer, implementar y mantener procedimientos documentados para responder una interrupción, determinando la forma de continuar o recuperar las actividades dentro de un plazo predeterminado. Estos procedimientos abarcan la estructura organizacional de respuesta a incidente y los protocolos de comunicación.
  • Realizar una revisión y ejercicios de informes formales de evaluación del ejercicio (mejoramiento continuo) e intervalos planificados, o ante cambios significativos (organización o entorno).
Cláusula 9 Evaluación de desempeño

Realizar una evaluación de procedimientos de continuidad:
  • En forma periódica mediante revisiones, ejercicios, informes post-incidentes y evaluaciones de desempeño, reflejando los cambios significativos en los procedimientos en forma oportuna.
  • Cumplimiento de requisitos legales y reglamentarios.
  • Permite tomar medidas proactivas, antes de que se produzca una no conformidad.

La auditoría interna permite:
  • La objetividad, imparcialidad y competencia para el proceso.
  • Definir los criterios y alcance de cada auditoría, conservando evidencias.
  • Intervalos planificados para informar si el SGCN está en conformidad con los requisitos propios establecidos por la organización y por esta norma.
La revisión periódica de la Alta Dirección y su evidencia posibilita conocer el estado de las acciones de revisiones previas, y necesidades de cambios, así como los resultados de auditorías, pruebas y sus acciones correctivas y de mejoramiento.

Cláusula 10 Mejoramiento
  • Identificar las no conformidades, determinar las causas y tomar las medidas necesarias para controlarlas y corregirlas.
  • Revisar la eficacia de las acciones correctivas establecidas.
  • Mantener evidencias.
  • Mejorar continuamente la idoneidad, adecuación y eficacia del SGCN.

Tomado de: https://www.isotools.org/