Cómo diseñar un plan de continuidad del negocio ante ciberataques críticos

Ago, 31 2026
por Dirección Académica

Un ciberataque exitoso no siempre empieza con una pantalla bloqueada. A veces comienza con un sistema que deja de responder, una base de datos que ya no es confiable o un equipo que descubre que no puede acceder a la información necesaria para atender clientes. En ese momento, la pregunta deja de ser “¿cómo evitamos el ataque?” y pasa a ser otra: “¿cómo seguimos operando mientras lo resolvemos?”.

Ese es el propósito de un plan de continuidad ante ciberataques. No reemplaza la prevención ni la respuesta técnica al incidente. Su función es asegurar que los procesos esenciales puedan mantenerse o recuperarse dentro de tiempos aceptables cuando la infraestructura habitual está comprometida.

La resiliencia como ventaja competitiva

La continuidad del negocio parte de una idea sencilla: ningún sistema es invulnerable. Por eso, una organización madura no solo intenta reducir la probabilidad de un incidente; también prepara la forma de operar cuando ocurre.

ISO 22301 plantea la continuidad como un sistema de gestión orientado a preparar, responder y recuperarse de eventos disruptivos. En el entorno digital, esto exige combinar gestión empresarial, tecnología, comunicación y liderazgo.

La diferencia entre prevenir y sobrevivir es clave. La prevención busca evitar que el atacante ingrese. La continuidad busca que, incluso si interrumpe parte de la operación, la empresa conserve la capacidad de prestar sus servicios esenciales. Si quieres ampliar el contexto de riesgo, el blog de ESEIT sobre Amenazas de ciberseguridad en Colombia complementa esta perspectiva.

Evaluación de impacto al negocio (BIA)

Antes de diseñar respaldos o servidores alternos, hay que responder una pregunta: ¿qué procesos no pueden detenerse?

El Business Impact Analysis (BIA) identifica las funciones críticas y estima qué ocurriría si permanecieran interrumpidas durante determinadas horas o días. Debe considerar efectos económicos, contractuales, operativos, regulatorios y reputacionales.

No todos los sistemas necesitan recuperarse al mismo tiempo. Una empresa puede tolerar que una plataforma interna permanezca fuera de servicio varias horas, pero quizá no pueda permitirse el mismo tiempo de caída en pagos o atención al cliente.

Para realizar un BIA útil conviene identificar:

  • procesos críticos y responsables;
  • aplicaciones, datos y proveedores de los que dependen;
  • tiempo máximo tolerable de interrupción;
  • impacto de la caída;
  • alternativas temporales disponibles.

El objetivo es priorizar. Durante una crisis real, intentar recuperar todo simultáneamente puede dispersar recursos que deberían concentrarse en los servicios que sostienen el negocio.

RTO y RPO: dos decisiones que definen la recuperación

Un plan de continuidad necesita objetivos concretos. Dos conceptos centrales son RTO y RPO.

El Recovery Time Objective (RTO) establece cuánto tiempo puede permanecer interrumpido un servicio antes de que el impacto sea inaceptable. Si el RTO de una plataforma de pedidos es de dos horas, la estrategia debe estar preparada para restablecerla dentro de ese límite.

El Recovery Point Objective (RPO), en cambio, determina cuánta información puede perderse de manera tolerable. Un RPO de 30 minutos significa que los respaldos o mecanismos de replicación deberían permitir recuperar los datos con una pérdida máxima aproximada de ese periodo.

RTO responde: “¿cuánto tiempo podemos estar sin el servicio?”. RPO responde: “¿cuántos datos podemos permitirnos perder?”.

De la copia de seguridad al entorno limpio de contingencia

Tener respaldos es indispensable, pero no equivale a tener continuidad. CISA recomienda proteger las copias de seguridad y probar regularmente la capacidad de restauración frente a ransomware.

El riesgo está en asumir que una copia existe y descubrir durante el ataque que también fue cifrada, está incompleta o no puede restaurarse con la velocidad esperada.

Una estrategia robusta debe contemplar entornos limpios de contingencia: infraestructura aislada o preparada para recuperar servicios críticos sin reintroducir componentes comprometidos. Puede incluir sistemas en nube, servidores alternos, equipos previamente configurados y repositorios seguros de información esencial.

La recuperación debe seguir un orden: validar el entorno, restaurar identidades y conectividad, recuperar servicios prioritarios y, después, reincorporar sistemas secundarios. En organizaciones con operaciones entre Bogotá y otras ciudades de Colombia, también conviene definir cómo trabajar si una sede, proveedor o centro de datos queda indisponible.

Protocolos de respuesta: quién hace qué durante una crisis

Una crisis tecnológica no puede quedar exclusivamente en manos de TI. Cuando afecta la operación, también involucra dirección, asuntos legales, comunicaciones, servicio al cliente, finanzas y responsables de procesos.

La principal ventaja de un protocolo previo es eliminar discusiones que no deberían comenzar en medio del incidente.

Rol Responsabilidad principal Decisión crítica Resultado esperado
Dirección / Comité de crisis Priorizar continuidad y recursos Qué procesos recuperar primero Decisiones alineadas con el negocio
TI / Ciberseguridad Contener, investigar y recuperar Qué entornos son seguros Recuperación sin ampliar el incidente
Operaciones Mantener servicios esenciales Qué alternativas activar Continuidad mínima viable
Legal / Cumplimiento Evaluar obligaciones y exposición Qué reportes o notificaciones aplican Respuesta documentada
Comunicaciones Coordinar mensajes internos y externos Qué informar y por qué canal Confianza y coherencia

Cada empresa debe convertir esta matriz en un árbol de escalamiento con nombres, suplentes, teléfonos alternativos y criterios de activación. Si todo depende de contactar a una sola persona por correo corporativo, el propio ataque puede inutilizar el canal de coordinación.

Cómo avisar a los clientes sin agravar la crisis

La comunicación durante un ciberataque exige equilibrio. Informar demasiado pronto sin hechos confirmados puede generar confusión; guardar silencio durante demasiado tiempo puede alimentar rumores. El mensaje debe centrarse en lo que la organización sabe, qué servicios están afectados, qué medidas está tomando y qué debe hacer el cliente, si necesita alguna acción.

Conviene evitar especulaciones o expresiones como “todo está bajo control” cuando todavía existe incertidumbre técnica. También es importante preparar canales alternos por si la página web, el correo o la central telefónica resultan afectados.

En mercados altamente conectados como Bogotá, una crisis mal comunicada puede extenderse rápidamente por redes sociales. Por eso, continuidad y reputación deben gestionarse como partes del mismo problema.

Cinco pasos para construir un plan de continuidad ante ciberataques

Un documento de cientos de páginas que nadie ha probado aporta poco durante una emergencia. El plan debe ser accionable.

  1. Identifica los procesos esenciales. Utiliza el BIA para determinar qué actividades sostienen la operación y qué dependencias tecnológicas tienen.
  2. Define RTO y RPO. Establece objetivos realistas de recuperación según el impacto y el costo de cada servicio.
  3. Diseña alternativas operativas y tecnológicas. Incluye respaldos protegidos, entornos limpios, proveedores alternos y procedimientos temporales cuando sean viables.
  4. Asigna responsables y canales de crisis. Cada función debe saber qué decide, a quién reporta y cómo se comunica si los sistemas corporativos no están disponibles.
  5. Prueba y actualiza el plan. Simulacros de ransomware, caída de servicios o indisponibilidad de proveedores permiten descubrir fallas antes de una emergencia real.

Un plan que nunca se ensaya es apenas una hipótesis.

Liderazgo técnico para gerentes

La continuidad del negocio es un asunto de dirección porque implica elegir prioridades, asumir costos y coordinar personas bajo presión.

Un gerente no necesita convertirse en analista forense, pero sí debe comprender qué procesos son críticos, qué riesgos acepta la organización y qué recursos necesita para recuperarse. También debe saber leer RTO y RPO, exigir pruebas de restauración y participar en ejercicios de crisis.

Ahí se conecta el enfoque de ESEIT con este tipo de desafíos. La Especialización en Ciberseguridad integra una visión técnica y estratégica para prevenir, detectar y responder a amenazas digitales, mientras la Especialización en Gerencia de Proyectos fortalece capacidades de planificación, gestión de riesgos, recursos y comunicación.

Para profesionales que trabajan en Bogotá o desde otras regiones de Colombia, ambas rutas virtuales permiten desarrollar competencias relacionadas con resiliencia digital y gestión estructurada de iniciativas críticas.

Preguntas frecuentes sobre continuidad del negocio y ciberataques

¿Qué es un plan de continuidad ante ciberataques?

Es un conjunto de estrategias, responsables y procedimientos diseñados para mantener o recuperar procesos esenciales cuando un ataque digital interrumpe los sistemas habituales. Su foco no es únicamente contener al atacante, sino sostener la operación mientras la organización responde.

¿Cuál es la diferencia entre continuidad del negocio y recuperación ante desastres?

La continuidad del negocio aborda cómo mantener las funciones críticas de la organización. La recuperación ante desastres se concentra especialmente en restablecer infraestructura, sistemas y datos. La segunda forma parte de una estrategia de continuidad más amplia.

¿Qué son RTO y RPO?

RTO es el tiempo máximo objetivo para restablecer un servicio después de una interrupción. RPO define la cantidad máxima de datos que la organización puede aceptar perder, medida normalmente como un periodo de tiempo entre la última copia recuperable y el incidente.

Cuando el ataque ocurre, la preparación deja de ser teoría

Un ciberataque puede ser imposible de prever en todos sus detalles, pero la improvisación sí puede reducirse.

La organización que conoce sus procesos críticos, ha definido tiempos de recuperación, protege sus respaldos, dispone de responsables claros y ha practicado la comunicación de crisis llega al incidente con algo que no puede comprarse en ese momento: criterio compartido.

Ese es el verdadero valor de un plan de continuidad. No promete que la empresa nunca será atacada. Busca que un ataque exitoso no tenga la última palabra sobre la operación.

Si quieres fortalecer tu capacidad para gestionar este tipo de escenarios, puedes conocer los programas académicos de ESEIT y profundizar en áreas como Ciberseguridad y Gerencia de Proyectos, donde la gestión de riesgos, la planificación y la toma de decisiones forman parte de la preparación para entornos organizacionales cada vez más digitales.

Con el diligenciamiento del presente formulario Autorizó de manera voluntaria, explicita, informada e inequívoca de conformidad con la Ley 1581 de 2012 y su decreto reglamentario 1377 de 2013, y demás normas sobre protección de datos, el tratamiento de mis datos personales a ESEIT – Escuela Superior de Empresa, Ingeniería y Tecnología. Declaró que conozco mis derechos de acceso, supresión, rectificación, oposición, limitación y portabilidad de datos, los cuales podrán ser ejercidos enviado una solicitud al domicilio de ESEIT en la carrera 11 No 80 – 57 de la ciudad de Bogotá D.C. – Colombia, o mediante correo electrónico a sgeneral@eseit.edu.co . También sé que podré presentar solicitudes relacionadas con este asunto ante la Superintendencia de Industria y Comercio – SIC.

Entiendo que la información recopilada será utilizada por ESEIT para los siguientes propósitos:

  • Administración académica y gestión de la relación estudiante-institución.
  • Prestación de servicios educativos y extracurriculares.
  • Comunicación con los estudiantes, profesores, administrativos y otros miembros de la comunidad institucional.
  • Envió de ofertas académicas de ESEIT o instituciones aliadas, de aquellos productos y servicios similares a los contratados.
  • Envió de información y ofertas de terceras empresas adecuados a los intereses de las personas.
  • Mejorar la experiencia del usuario de la página Web.
  • Cumplimiento de obligaciones legales y reglamentarias.
  • Mejora de nuestros programas académicos y servicios.

ESEIT, está comprometida con el respeto y la protección de la privacidad de los datos de nuestra comunidad universitaria y sus visitantes, para mayor información sobre nuestra política de protección de datos de click en el siguiente link Conoce los términos y condiciones.

Te damos la bienvenida al canal de WhatsApp ESEIT

Estamos listos para brindarte asesoría personalizada, selecciona la opción de tu interés para empezar a chatear con nosotros.

  • Quiero estudiar en ESEIT
  • Quiero homologar mi título SENA
  • Quiero ampliar la información sobre un programa
  • Quiero conocer las fechas de inscripción para nuevos estudiantes
  • Quiero conocer el precio de un programa
  • Quiero conocer los requisitos y proceso para matricularme
  • Quiero conocer las opciones de financiación
  • Quiero referir a un amigo
  • Quiero información sobre rematrícula
  • ¿Dónde está ubicada la universidad?
  • Horario de atención en ESEIT
  • Inquietudes con notas o profesor
  • Quiero conocer las fechas de ingreso para estudiantes activos
  • Certificados y cambios de horario
  • Tengo problemas con el pago de mi matrícula