El auditor solicita el plan de continuidad. Presenta un documento de 40 páginas, firmado por el comité de dirección. Luego pregunta: ¿cuándo fue la última vez que cambiaste a la región de respaldo? Nunca. ¿Qué RTO midiste? No lo sabemos. El BCP existe, la capacidad no.
En el hosting, la continuidad del negocio ocurre en la intersección de su aplicación, sus copias de seguridad y los compromisos del host (SLA, redundancia, soporte para incidentes). Un PDF compatible sin pruebas medidas no protege a sus usuarios ni a su responsabilidad de procesamiento en caso de una interrupción prolongada.
Documento versus capacidad: dos entregables distintos
El documento PCA describe escenarios, roles, contactos, prioridades de servicio y criterios de activación. Esencial para la gobernanza.
Capacidad demuestra que realmente puedes reanudar: restauración medida, conmutación por error de red, acceso de administrador de respaldo y comunicación con el cliente.
| Elemento | Documento | Capacidad demostrada |
|---|---|---|
| Copia de seguridad | Política escrita | Restauración fechada < RPO |
| Alternar | Diagrama de arquitectura | Prueba reciente de DNS/conmutación por error |
| Soporte | Número de escalada | Boleto cronometrado en ejercicio |
| Datos | Registro de tratamiento | Juego de prueba recargado |
Un BCP no probado es una ficción regulatoria: útil en auditorías en papel, peligrosa en incidentes reales.
Escenarios de alojamiento creíbles
Priorice las rupturas plausibles sobre el desastre de Hollywood.
Fallo del centro de datos regional. ¿Su host cambia automáticamente? ¿Necesita restaurar usted mismo a otra región?
Ransomware con cifrado de producción más copias de seguridad. ¿Las copias inmutables o fuera de línea están fuera del alcance comprometido?
Error humano (DROP, eliminación de depósito). ¿Recuperación en un momento dado disponible? Fecha límite ?
Fallo del proveedor de servicios (quiebra, rescisión abrupta). Plan de reversibilidad: consulte Reversibilidad de la nube.
Para cada escenario: objetivo RPO/RTO, propietario, dependencia del host, prueba de la última prueba.
Lo que debe aclarar el contrato de hosting
Disponibilidad SLA ≠ continuidad completa. Lea las exclusiones: mantenimiento, fuerza mayor, ataques DDoS masivos, responsabilidad del cliente por copias de seguridad.
Requerir: ubicación principal y de respaldo, ventana de restauración de medios, priorización de incidentes de "baja de producción", acceso temporal en caso de pérdida de identificadores.
Compare los reproductores a través del directorio mediante referencias cruzadas de SLA, regiones y opciones de instantáneas, no el eslogan de "alta disponibilidad".
La cumbre: la continuidad se mide en minutos, no en páginas
Decide y avanza sin puntos ciegos
Elija un escenario realista (por ejemplo, restauración completa de la preparación desde la copia de seguridad) y programe el tiempo. Documente las desviaciones de los RTO y RPO objetivo y luego actualice el BCP con resultados fechados. Programe la próxima prueba anual antes de que finalice el año fiscal. Referencia cruzada con Prueba de restauración y el comparador para validar el host.
Preguntas frecuentes
¿Es suficiente una PCA proporcionada por el anfitrión para una auditoría?
No. Su PCA cubre su infraestructura; el suyo cubre aplicaciones, datos, contactos y dependencia de sus SLA. Los dos documentos se complementan.
¿Cuál es la diferencia entre RTO y RPO?
RPO = pérdida de datos máxima aceptable. RTO = tiempo máximo para volver a poner el servicio en línea. Confundirlos falsifica cualquier promesa de una rápida recuperación.
¿Con qué frecuencia realizar la prueba?
Al menos una vez al año para tratamientos sensibles; después de cada cambio importante de arquitectura o proveedor de servicios. Un examen fechado vale más que un PDF reciente.
¿La multirregión garantiza la continuidad?
No sin replicación, conmutación por error de DNS probada y runbook documentado. Varias regiones sin pruebas = shell vacío más caro.
Una PCA creíble está en una frase: la última prueba el [fecha] restableció [servicio] en [duración] con [pérdida de datos].
