Plan de continuidad: ¿qué debe incluir y cómo se elabora?
Compartir
Por Mallbutiken · Datos verificados el 30 de septiembre de 2026 · Aproximadamente 9 minutos de lectura
Un plan de continuidad describe cómo la organización mantendrá o restaurará las actividades prioritarias cuando los procedimientos normales de trabajo no funcionen. El plan debe ser lo suficientemente concreto como para utilizarlo bajo presión: quién lo activa, qué rutinas de reserva existen, qué recursos se necesitan, a quién se contacta y cómo se lleva a cabo el retorno a la operación normal.
Plan de continuidad, plan de crisis y plan de incidentes: ¿cuál es la diferencia?
| Documento | Se centra principalmente en |
|---|---|
| Plan de continuidad | Cómo continuar o restaurar las actividades prioritarias cuando los recursos normales no funcionan. |
| Plan de crisis | Gestión, coordinación, comunicación y toma de decisiones durante una interrupción o crisis importante. |
| Plan de gestión de incidentes | Cómo detectar, analizar, limitar, escalar y finalizar un incidente específico. |
Los documentos a menudo se superponen. Por ejemplo, un ciberincidente puede activar simultáneamente la gestión de incidentes, la gestión de crisis y el plan de continuidad. Por ello, los roles y las rutas de contacto deben estar coordinados.
¿Qué debe contener un plan de continuidad?
1. Propósito, alcance y propietario
Describa qué actividades cubre el plan, quién es responsable de él y en qué suposiciones se basa. Si existen varios planes, debe quedar claro cómo se relacionan entre sí.
2. Criterios de activación
Especifique cuándo debe utilizarse el plan. Puede ser cuando se estime que una actividad crítica excederá su tiempo de interrupción aceptable, cuando un local importante sea inaccesible o cuando un sistema central no pueda restaurarse mediante el proceso de incidentes habitual.
3. Actividades prioritarias y objetivos de recuperación
El plan debe basarse en un análisis de impacto (BIA). Enumere las actividades que deben priorizarse y los objetivos de recuperación pertinentes. Lea cómo realizar un Business Impact Analysis antes de establecer objetivos de tiempo sin una base operativa.
4. Roles y rutas de decisión
Especifique quién toma la decisión de activar el plan, qué responsables funcionales dirigen la recuperación, quién comunica y quién documenta el transcurso de los hechos. Utilice roles en lugar de solo nombres de personas y complételo con una lista de contactos actualizada.
5. Rutinas de reserva
Describa cómo puede continuar el trabajo a un nivel inferior pero aceptable cuando la solución normal no está disponible. Una rutina de reserva debe ser prácticamente ejecutable, no solo una formulación de "trabajar manualmente".
6. Recursos críticos y dependencias
- Personal y sustitutos.
- Sistemas, datos y permisos.
- Locales y lugares de trabajo.
- Comunicación y red.
- Proveedores y servicios externos.
- Equipos, repuestos y stock.
- Documentación y datos de contacto.
7. Plan de comunicación
Determine qué grupos necesitan información, quién aprueba los mensajes y qué rutas de comunicación alternativas existen si el correo electrónico o la telefonía habitual no funcionan.
8. Retorno a la operación normal
No planifique solo la situación inicial. Describa cómo se sincronizan los registros manuales temporales, cómo se maneja la acumulación de trabajo (backlog), quién aprueba el retorno y cómo se gestionan las lecciones aprendidas después.
Cómo desarrollar un plan de continuidad útil
- Realice un BIA/análisis de impacto. Identifique qué es crítico y cuánto tiempo se pueden tolerar las interrupciones.
- Evalúe los riesgos y la capacidad existente. ¿Qué escenarios y vulnerabilidades pueden afectar a las dependencias críticas?
- Elija estrategias de continuidad. Local de reserva, redundancia, proveedores alternativos, métodos de trabajo manuales u otras soluciones.
- Escriba el plan para su uso bajo estrés. Instrucciones cortas, roles claros, listas de verificación y rutas de contacto.
- Pruebe. Compruebe que el plan funciona con escenarios realistas.
- Solucione las brechas. Documente qué falta y quién debe resolverlo.
- Mantenga. Actualice después de cambios y ejercicios.
Las rutinas de reserva deben funcionar incluso cuando la dependencia ha desaparecido
Un error común es que la propia rutina de reserva utilice el mismo recurso que la interrupción ha dejado fuera de servicio. Si las instrucciones solo existen en el sistema que está caído, o el contacto de reserva se encuentra en la misma plataforma de identidad a la que nadie puede acceder, el plan tiene una dependencia incorporada.
Por lo tanto, para cada rutina de reserva crítica, debería verificar:
- ¿Dónde está la instrucción si el sistema habitual no está disponible?
- ¿Se pueden otorgar permisos sin la solución de identidad normal?
- ¿Existe una ruta de contacto alternativa o fuera de línea?
- ¿Qué información debe estar disponible localmente?
- ¿Puede el proveedor entregar durante la misma interrupción?
- ¿Cuánto tiempo se puede utilizar la solución de reserva?
Los proveedores son parte del plan
Si la actividad crítica depende de SaaS, socios operativos, proveedores de pago u otros servicios externos, las condiciones contractuales y la capacidad de continuidad deben coincidir con sus propios objetivos. Lea qué requisitos de ciberseguridad pueden necesitar ser regulados en los contratos con proveedores.
Pruebe el plan; de lo contrario, no sabrá si funciona
El ejercicio no tiene que comenzar con una prueba costosa a gran escala. Un ejercicio de escritorio puede revelar roles poco claros, números de teléfono faltantes o objetivos de tiempo poco realistas. Después, se pueden realizar pruebas más técnicas para, por ejemplo, copias de seguridad, recuperación, entorno de reserva o comunicación alternativa.
| Prueba | Lo que puede revelar |
|---|---|
| Revisión de documentos | Datos de contacto obsoletos, instrucciones poco claras y dependencias faltantes. |
| Ejercicio de escritorio | Problemas de decisión, conflictos de roles y brechas de comunicación. |
| Prueba de recuperación técnica | Si la copia de seguridad, RTO/RPO y las dependencias técnicas funcionan en la práctica. |
| Ejercicio de interrupción simulada | Si varias funciones pueden trabajar juntas con rutinas de reserva. |
Después de la prueba, las observaciones deben convertirse en medidas con un responsable y una fecha límite. De lo contrario, el ejercicio solo será documentación de deficiencias conocidas.
Continuidad y la Ley de Ciberseguridad/NIS2
Para los operadores de servicios esenciales sujetos a la Ley de Ciberseguridad, la continuidad operativa y la gestión de crisis son una de las áreas que las medidas de seguridad deben cubrir al menos. La ley exige medidas adecuadas y proporcionales basadas en el panorama de riesgos; no prescribe que todas las organizaciones deban usar una plantilla de continuidad idéntica.
Esto significa que la documentación debe estar vinculada a la operación real. Un documento terminado sin un BIA consolidado, responsabilidades, pruebas y soluciones de reserva reales no es lo mismo que tener una capacidad de continuidad funcional.
Lista de verificación antes de la aprobación
- ¿Son claros el alcance y el propietario del plan?
- ¿Se basa la priorización en un BIA actual?
- ¿Existen criterios de activación claros?
- ¿Están actualizados los roles, sustitutos y rutas de contacto?
- ¿Existen rutinas de reserva realistas para las actividades más importantes?
- ¿Están incluidos los proveedores externos y subcontratistas?
- ¿Se puede acceder al plan si el entorno de TI habitual está caído?
- ¿Está descrito el retorno a la operación normal?
- ¿Se ha probado el plan y existen medidas de mejora documentadas?
- ¿Existen fecha y responsable para la próxima revisión?

Reúna el análisis, el plan y las medidas en un flujo de trabajo
El paquete de Plan de Continuidad + BIA de Mallbutiken contiene material en Word, PDF y Excel para análisis de impacto, dependencias, objetivos de recuperación, rutinas de reserva y planificación de medidas. Precio en la tienda: 249 coronas suecas.
Ver Plan de Continuidad + BIAPreguntas frecuentes
¿Debe el plan de continuidad cubrir todas las crisis imaginables?
No. Un plan robusto se basa más en la pérdida de recursos críticos y necesidades operativas que en una larga lista de escenarios específicos.
¿Es la copia de seguridad lo mismo que la continuidad?
No. La copia de seguridad es un control importante para los datos y la restauración, pero la continuidad también incluye personas, procesos, locales, proveedores, comunicación y capacidad de decisión.
¿Qué tan detallado debe ser el plan?
Lo suficientemente detallado como para que una persona preparada pueda actuar durante una interrupción sin tener que inventar el flujo de trabajo nuevamente. Demasiado texto de fondo puede, al mismo tiempo, hacer que el plan sea difícil de usar.
Guía relacionada
Comience con la guía de BIA, continúe con NIS2 y seguridad de proveedores y consulte las plantillas de NIS2 y ciberseguridad.
Fuentes y lecturas adicionales
- Agencia de Defensa Civil (Suecia): soporte metodológico para la gestión de la continuidad
- Agencia de Defensa Civil (Suecia): plan de acción para la gestión de la continuidad
- Parlamento de Suecia: ley de ciberseguridad (2025:1506)
La guía proporciona información metodológica general. Ajuste el trabajo de continuidad según los requisitos reales, los riesgos y las posibles regulaciones sectoriales de su organización.