22 diciembre 2006
Feliz Navidad y Próspero 2007!
Feliz navidad a todos, y hasta el año que viene.
Zorionak, eta urte berri on.
Nos vemos,
Joseba
19 diciembre 2006
Gestión de la Continuidad de Negocio
Esta norma viene a dar respuesta a las crecientes necesidades del mercado de contar con una guía válida para este tipo de actividades, puesto que ni la SS507:2004 (estándar de Singapur para los proveedores de servicios de BC/DR) ni la guía británica PAS 56:2003 (también editada por BSI) cubrían adecuadamente las necesidades corporativas actuales. La norma, que durante algún tiempo se especuló que podría publicarse como norma ISO bajo el número 27006, cubre todos los aspectos relacionados con las mejores prácticas de la industria en materia de gestión de la continuidad a nivel global, y va desde el propio sistema de gestión a nivel de gobierno corporativo hasta los requisitos de negocio asociados a los sistemas de información, entre otros muchos aspectos.
En esta línea, se espera que para mediados de 2007 se publique la parte 2 de la norma, en la que ya se especificarán los requisitos que debe tener un Sistema de Gestión de la Continuidad del Negocio, y por lo tanto será certificable. ¿Cuánto tardarán estas normas en llegar a ser normas ISO? En realidad nadie lo sabe, pero dados los antecedentes de BSI y las exigencias del mercado en este tipo de iniciativas, es probable que los plazos sean realmente breves, si no se interponen otro tipo de intereses "colaterales".
Problemas de confianza
Tal y como señalaba Diario TI hace unos días en esta noticia, el mayor riesgo percibido por las organizaciones proviene del interior. Sencillamente, los directivos no confían en sus propias organizaciones, y ponen en duda la capacidad de mantener la confidencialidad tanto a nivel interno como de cara a sus clientes y colaboradores. Evidentemente, esto supone un grave problema en términos de confianza y credibilidad de la propia compañía, dada la repercusión que puede tener este hecho a nivel de negocio.
El propio artículo identifica algunos de los elementos asociados a esta falta de confianza, como son:
- No se definen roles y responsabilidades encaminados a garantizar la confianza de clientes y colaboradores.
- Se aprecia una falta de formación de los directivos en este ámbito.
- No existe una visión conjunta de los elementos que favorecen esta confianza.
- No se dedican recursos de forma adecuada para logran un aumento de dicha confianza.
Evidentemente, este panorama no es nuevo, y probablemente todos conoceremos ejemplos concretos en los que se pueden aplicar estos y otros criterios. Desde mi punto de vista, este es uno de los principales motivos por los que los SGSIs están teniendo un auge tan importante: las empresas buscan algún salvavidas al que aferrarse, que les permita librarse de la sensación de inseguridad que se cierne sobre ellas. Y resulta que la ISO 27001, entre otros aspectos, resulve todos los citados anteriormente...
12 diciembre 2006
Introducción a la continuidad de negocio
El artículo, dividido en cuatro secciones (1 - 2 - 3 - 4), explica la transición que se está llevando a cabo en el mundo empresarial actual desde el backup hacia la continuidad de negocio. El artículo comienza con una breve exposición de algunos motivos de dicho cambio, y continúa con una breve exposición de los servicios que las empresas están empezando a ofrecer para dar respuesta a estas necesidades. En su tercer apartado profundiza en las características básicas que definen los requisitos para desarrollar un completo Plan de Continuidad de Negocio, y en su último apartado se presentan distintas soluciones de cada uno de estos fabricantes de acuerdo con dichas necesidades.
En definitiva, es un artículo que probablemente no aporte nada nuevo a quienes ya están metidos de lleno en el mundo de la continuidad de negocio, pero que supone una perfecta introducción a todos los profanos en la materia que quieran informarse, en pocas líneas, sobre cómo se mueve este mundillo y cuál es el estado del arte en este campo.
11 diciembre 2006
El secreto de los mejores
- Existe una política para evitar la realización de cambios no autorizados
- Se han definido y comunicado claramente las consecuencias para aquellos que realicen cambios no autorizados de forma voluntaria
Así de sencillo. Una estricta gestión de cambios, tanto a nivel de definición como de cumplimiento. Que cómo se consigue? Con disciplina, según el autor. Que no tiene por qué ser lo mismo que con régimen disciplinario. Convencer es preferible a vencer, y más en estos temas.
Y qué deben hacer las organizaciones que únicamente aspiran a mejorar su gestión TIC? Pues según parece, una buena idea podría ser la de comenzar por implantar un proceso de gestión de cambios...
Carencias de ITIL
- ITIL no tiene un modelo de madurez.
- Las métricas que propone son pobres y obsoletas.
- No contempla la gestión de requerimientos.
- No contempla el proceso de operaciones.
- La seguridad sufre un tratamiento muy deficiente.
- No contempla el ciclo de vida de los servicios.
- No contempla la gestión de proveedores.
- No integra desarrollo y sistemas.
- No se contemplan adecuadamente los pasos a producción.
- No presenta ningún programa de gestión de proyectos propio.
- No llega a muchos aspectos relativos a la gestión de personas.
- Prácticamente no habla de planes estratégicos de IT.
- No contempla la gestión de riesgos.
- No habla de la finalización del servicio.
- No presenta guías ni ejemplos de implantación.
En caso de que alguien quiera profundizar un poco más, le remito al post inicial. Creo que el autor se merece que este post sea consultado in-situ en su blog.
Por lo demás, sólo quiero destacar dos aspectos. El primero, que no hay que tirarse de los pelos, ya que estas carencias son bastante conocidas y, en mayor o menor medida, resueltas en otras metodologías, como bien refleja el post original. Y el segundo, que no sólo los elementos señalados, sino también muchos otros, son comunes a otros sistemas de gestión como los SGSIs o los BCMS (Sistemas de Gestión de la Continuidad del Negocio). Por lo tanto, y hasta la aparición de un buen sistema de gestión integrado que recoja de forma unificada todos estos requerimientos dispersos, la adopción de metodologías complementarias a ITIL ya permite, a muchas organizaciones, suplir las deficiencias que aquí se presentan.
