Tecnología
Plan de Continuidad del Negocio: qué es y cómo armarlo en cuatro pasos
Redacción: ESET
ESET analiza los pasos claves para elaborar un plan de continuidad del negocio y asegurar el futuro digital de una empresa ante posibles incidentes.
Desde un brote de un virus informático, un brote de un virus biológico, y otros peligros, como incendios, inundaciones, tornados, huracanes, terremotos o tsunamis que puedan alterar la operabilidad del negocio, un plan de continuidad de negocio (también llamado BCP, por sus siglas en inglés) gestiona cómo una organización debe recuperarse después de una interrupción no deseada o desastre en su organización, y restaurar sus funciones críticas, parcial o totalmente interrumpidas, dentro de un tiempo predeterminado.
ESET, compañía líder en detección proactiva de amenazas, explica los pasos claves para elaborar un plan de continuidad del negocio y asegurar el futuro digital de una empresa ante posibles incidentes.
“Sin dudas estos planes conforman una parte vital de la gestión de seguridad de sistemas de información, ya que sirven para prevenir y gestionar eventos no deseados con el objetivo de dar continuidad al negocio de la manera más eficiente y menos costosa posible”, comenta Camilo Gutiérrez Amaya, jefe del Laboratorio de Investigación de ESET Latinoamérica.
El estándar internacional para la continuidad del negocio, ISO 22301, la define como la “capacidad [de una organización] de continuar la prestación de productos o servicios en los niveles predefinidos aceptables tras incidentes de interrupción de la actividad”.
Es importante tener presente que este tipo de planes deben combinarse con otros planes, como los DRP (disaster recovery plan) y BCM (Business Continuity Management), ya que estos complementan el procedimiento de acciones que deben tomarse para darle la continuidad a un negocio ante un evento no deseado.
“Desafortunadamente algunas empresas deben cerrar cuando son afectadas por un desastre para el cual no estaban preparadas adecuadamente. Cualquier empresa de cualquier tamaño puede mejorar las posibilidades de superar un incidente que amenace con interrumpir su actividad y quedar en una pieza (con la marca intacta y sin merma en los ingresos) si sigue ciertas estrategias probadas y de confianza, más allá de que desee obtener la certificación ISO 22301 o no”, agrega Gutiérrez Amaya de ESET.
¿Cómo elaborar un plan de continuidad de negocio en cuatro pasos?
1. Identificar y ordenar las amenazas: Luego de identificar los productos, servicios o funciones clave para una organización y más tarde realizar un perfil de riesgo a través de una autoevaluación utilizando el marco de las 4P: Personas, Procesos, Beneficios y Asociaciones, crear una lista de los incidentes de interrupción de la actividad que constituyan las amenazas más probables para la empresa. No usar la lista de otro, porque las amenazas varían según la ubicación. Por ejemplo, puede que una zona sea más propensa a terremotos que otra y esto es importante para establecer el orden y prioridad de las acciones.
Por otra parte, es necesario plantearse algunas preguntas: ¿qué ocurre dónde se encuentra la empresa? ¿Y qué pasa con la fuga de datos o la interrupción de la infraestructura de TI, que pueden ocurrir en cualquier parte? ¿Estás ubicado cerca de una vía ferroviaria? ¿De una autopista importante? ¿Cuánto depende la empresa de proveedores extranjeros?
En esta etapa, una buena técnica es reunir personas de todos los departamentos en una sesión de intercambio de ideas. El objetivo de la reunión es crear una lista de escenarios ordenados por probabilidad de ocurrencia y por potencial de causar un impacto negativo.
2. Realizar un análisis del impacto en la empresa: Sin dudas se necesitará determinar qué partes de la empresa son las más críticas para que sobreviva. Siguiendo esta línea, es importante poder evaluar el potencial impacto de las interrupciones para la empresa y sus trabajadores. Se puede comenzar detallando las funciones, los procesos, los empleados, los lugares y los sistemas que son críticos para el funcionamiento de la organización.
De estas tareas se ocupa generalmente el líder del proyecto y, para ello, deberá entrevistar a los empleados de cada departamento y luego elaborar una tabla de resultados que liste las funciones, las personas principales y las secundarias. Esto permitirá determinar la cantidad de “días de supervivencia” de la empresa para cada función. ¿Cuánto puede resistir la empresa sin que una función en particular provoque un impacto grave?
3. Crear un plan de respuesta y recuperación: En esta etapa se deberán catalogar datos clave sobre los bienes involucrados en la realización de las funciones críticas, incluyendo sistemas de TI, personal, instalaciones, proveedores y clientes. Se deberán incluir números de serie de los equipos, acuerdos de licencia, alquileres, garantías, detalles de contactos, etc.
Se necesitará determinar “a quién llamar” en cada categoría de incidente y crear un árbol de números telefónicos para que se hagan las llamadas correctas en el orden correcto. También se necesitará una lista de “quién puede decir qué cosa” para controlar la interacción con los medios durante un incidente (considerar quedarse con una estrategia de “sólo el CEO” si se trata de un incidente delicado).
Deberán quedar documentados todos los acuerdos vigentes para mudar las operaciones a ubicaciones e instalaciones de IT temporales, de ser necesario. No olvidar documentar el proceso de notificación para los miembros de la empresa en su totalidad y el procedimiento de asesoramiento para clientes.
Los pasos para recuperar las operaciones principales deberían ordenarse en una secuencia donde queden explícitas las interdependencias funcionales. Cuando el plan esté listo, asegurarse de capacitar a los gerentes sobre los detalles relevantes para cada departamento, así como la importancia del plan general para sobrevivir a un incidente.
4. Probar el plan y refinar el análisis: La mayoría de los expertos en planes de continuidad de negocios recomiendan probar el plan al menos una vez al año, con ejercicios, análisis paso a paso o simulaciones. La prueba permite sacar el mayor provecho a lo que se invirtió en la creación del plan, pudiendo detectar fallas y dar cuenta de los cambios corporativos con el transcurso del tiempo, lo que sugiere que siempre conviene mantener, revisar y actualizar continuamente el plan de continuidad de la actividad.
“No cabe duda de que estos cuatro pasos significan un enorme trabajo, pero es una tarea que las empresas ignoran bajo su propio riesgo. Si el proyecto parece demasiado desalentador para aplicar a la empresa completa, considera comenzar por unos pocos departamentos o una sola oficina, si hay varias. Todo lo que vayas aprendiendo en el proceso se podrá aplicar en mayor escala a medida que progreses. Evita a toda costa pensar que las cosas malas no suceden, porque sí lo hacen. Sólo tienes que estar preparado. Y no pretendas que cuando ocurra algo no será tan malo, porque podría serlo”, asegura Gutiérrez Amaya de ESET Latinoamérica.
Para conocer más sobre seguridad informática visita el portal de noticias de ESET: https://www.welivesecurity.com/la-es/2022/12/15/gestion-continuidad-negocio-cuatro-pasos/
Por otro lado, ESET invita a conocer Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a:
Tecnología
Meta lanza nueva IA para programar con la que busca competir con OpenAI y Anthropic
Meta lanzó esta semana Muse Code, una inteligencia artificial capaz de escribir código de software de manera autónoma, con la que la compañía ingresa al segmento más lucrativo del competitivo mercado de la inteligencia artificial generativa.
La programación asistida se ha convertido en uno de los principales generadores de ganancias dentro del sector de la IA, por encima de los bots conversacionales como ChatGPT y Gemini.
Según Meta, matriz de Facebook, Instagram y WhatsApp, Muse Code puede planificar la ejecución de un proyecto, dividirlo en tareas, escribir programas y verificar los resultados. Además, puede delegar actividades a otros «subagentes», explicó el director ejecutivo de la compañía, Mark Zuckerberg, en su red social Threads.
Microsoft fue pionero en este segmento con GitHub Copilot, antes de la aparición de los denominados agentes de inteligencia artificial, capaces de ejecutar simultáneamente varias tareas complejas. Entre ellos se encuentran Claude Code, de Anthropic; Codex, de OpenAI; y Cursor, cuya adquisición por parte de SpaceX, de Elon Musk, está casi completa.
Muse Code se encuentra actualmente en versión beta y utiliza un modelo de cobro por uso, en lugar de una suscripción. Su precio es inferior al de algunos de sus competidores, como parte de una estrategia de Meta para ganar terreno en este mercado.
La compañía, cuyas ganancias dependen principalmente de la publicidad, busca de esta manera monetizar directamente sus modelos de inteligencia artificial, en medio de la presión de los inversores por el elevado nivel de sus gastos.
A mediados de 2025, Zuckerberg destinó más de 14,000 millones de dólares para adquirir una participación del 49 % en Scale AI. Además, nombró a su entonces director ejecutivo, Alexandr Wang, como jefe de Meta Superintelligence Labs, donde también incorporó a altos ejecutivos de OpenAI, Anthropic y Google.
Revelan incidente de seguridad relacionado con modelo anterior de Meta
Un incidente de seguridad relacionado con una versión anterior del modelo de Meta, Muse Spark 1.1, fue revelado el miércoles por el medio especializado en tecnología The Information.
Durante una prueba de ciberseguridad realizada por el proveedor especializado Irregular, Muse Spark obtuvo acceso a los sistemas de una compañía cuya identidad aún no ha sido revelada.
Meta indicó a la AFP que el incidente, cuya fecha de ocurrencia no ha sido precisada, fue provocado por «un error en la configuración» del proveedor. Un portavoz de la compañía también aseguró que posteriormente se publicará un informe detallado sobre la investigación.
Según la información citada, en las últimas semanas se produjeron otros dos incidentes similares durante pruebas realizadas por OpenAI y Anthropic. En esos casos, sus modelos aprovecharon entornos que no estaban correctamente aislados para acceder sin autorización a sistemas informáticos reales.
Principal
Incidente de OpenAI: ¿La IA se ha vuelto demasiado poderosa para ser controlada?
Una prueba realizada por OpenAI reveló que dos agentes de inteligencia artificial ejecutaron de forma autónoma un ciberataque durante una evaluación interna, un hecho que ha reavivado el debate sobre cómo controlar los modelos de IA más avanzados.
La evaluación, desarrollada en un entorno cerrado, tenía como objetivo medir las capacidades de GPT-5.6 Sol, considerado por la empresa como su modelo «más avanzado», así como de su sucesor, que aún no ha sido comercializado. Este tipo de pruebas forma parte del proceso habitual de evaluación de la startup estadounidense.
Durante el ensayo, los modelos lograron conectarse a internet y lanzaron un ataque contra la plataforma Hugging Face, un repositorio de modelos de inteligencia artificial.
«Entendían que OpenAI no quería que salieran de su entorno de pruebas y hackearan a otra compañía, pero igual lo hicieron», afirmó Jeffrey Ladish, director de Palisade Research, una organización independiente dedicada a evaluar nuevos modelos de IA en materia de ciberseguridad.
«Casi parecía que lo hicieron antes incluso de tener un plan de qué hacer con el acceso a internet», agregó Ladish.
El incidente se suma a otros casos recientes. En marzo, un grupo de desarrolladores afiliados a la empresa china Alibaba detectó que uno de sus modelos intentó crear una criptomoneda por iniciativa propia tras conectarse sin autorización a un servidor externo.
Asimismo, en abril, Sam Bowman, responsable de seguridad de Anthropic, recibió un correo electrónico enviado por el modelo Mythos, que estaba siendo sometido a pruebas. En el mensaje, el sistema informaba que estaba navegando por internet pese a haber sido aislado inicialmente.
Según Ladish, estos modelos «buscan libertad para cumplir con sus objetivos de manera más efectiva. Y eso da mucho miedo».
Dudas sobre la supervisión de la inteligencia artificial
El informe publicado por OpenAI sobre estos eventos sugiere que la empresa no detectó la situación con suficiente rapidez para intervenir en tiempo real o alertar a Hugging Face. Consultada por la AFP, la compañía no respondió sobre el incidente.
Tras los ciberataques, OpenAI informó que implementó «protecciones más fuertes» para las próximas evaluaciones de sus modelos.
Para Gang Wang, profesor de Ciencias de la Computación de la Universidad de Illinois, todavía es posible impedir que un modelo acceda a internet mediante la desconexión física de la red. Sin embargo, advirtió que «las personas subestiman a la IA».
Por su parte, Andrew Lohn, del Centro de Seguridad y Tecnologías Emergentes de la Universidad de Georgetown, señaló que asegurar estos entornos de prueba «es algo a lo que debemos prestar más atención (…) como se hace con los accidentes de laboratorio» que pueden liberar virus o bacterias.
En tanto, Dan Lahav, director ejecutivo de la empresa de ciberseguridad Irregular, especializada en inteligencia artificial de vanguardia, sostuvo que realizar simulaciones en un entorno completamente aislado representa «un desafío de investigación muy difícil».
«Es posible aplicar medidas de mitigación, pero debido a cómo está construida la tecnología, cuanto más se intenta darle libertad y autonomía para realizar tareas más sofisticadas, será más difícil supervisarla», explicó.
El caso de OpenAI ha intensificado el debate en Estados Unidos sobre la necesidad de verificar los modelos de inteligencia artificial más avanzados antes de su lanzamiento.
Según la información proporcionada, el gobierno del presidente Donald Trump obligó a Anthropic a suspender dos de sus modelos y a OpenAI a someter sus desarrollos a pruebas antes de comercializarlos.
Además, el jueves, un congresista republicano y otro demócrata presentaron un proyecto de ley que obligaría a las principales empresas de inteligencia artificial a contar con un «interruptor de apagado» («kill switch») que permita desactivar sus sistemas si representan un riesgo grave.
CronioTV
VIDEO: Este robot-atleta chino es capaz de correr por rocas a 30 km/h
La empresa china de tecnologías robóticas Unitree Robotics ha presentado su nuevo robot Unitree Super Athlete AS2-W, capaz de moverse por terrenos rocosos unos 30 km sin carga útil a una velocidad de 30 km/h. Soporta una carga útil de 16 kg.
Unitree Super Athlete AS2-W 😉
Fluid movement, compact yet exceptional. Supports a continuous 16kg payload, with 30+ km unloaded driving range pic.twitter.com/AwjdwnzUFs— Unitree (@UnitreeRobotics) July 24, 2026









