22 diciembre 2006

Feliz Navidad y Próspero 2007!

Antes de irme de vacaciones, quería desear a todos los visitantes del blog una feliz navidad y un próspero año nuevo. Son fechas en las que, además de juntarnos con la familia, solemos aprovechar para hacer balance de los momentos vividos durante el año y, sobre todo, para plantear los propósitos del año venidero. Aunque sepamos que no vamos a cumplirlos! Lo bonito de estas fechas es que, por una vez, todos soñamos con un futuro mejor y, aunque sea por un instante, nos parece que realmente podemos conseguirlo. Yo sólo quiero animar a todo el mundo a que no olvide estos sueños, a que realmente trate de que se cumplan. Porque aunque no logremos alcanzar las metas fijadas, un pequeño paso en el camino soñado realmente merecerá la pena. Y en navidad, todo parece más fácil...

Feliz navidad a todos, y hasta el año que viene.

Zorionak, eta urte berri on.

Nos vemos,

Joseba

19 diciembre 2006

Gestión de la Continuidad de Negocio

El pasado 4 de Diciembre se presentó oficialmente en Londres la norma BS 25999-1:2006. Esta norma recoge los esfuerzos de BSI por desarrollar un código de buenas prácticas en materia de Gestión de la Continuidad de Negocio (BCM, Business Continuity Management).

Esta norma viene a dar respuesta a las crecientes necesidades del mercado de contar con una guía válida para este tipo de actividades, puesto que ni la SS507:2004 (estándar de Singapur para los proveedores de servicios de BC/DR) ni la guía británica PAS 56:2003 (también editada por BSI) cubrían adecuadamente las necesidades corporativas actuales. La norma, que durante algún tiempo se especuló que podría publicarse como norma ISO bajo el número 27006, cubre todos los aspectos relacionados con las mejores prácticas de la industria en materia de gestión de la continuidad a nivel global, y va desde el propio sistema de gestión a nivel de gobierno corporativo hasta los requisitos de negocio asociados a los sistemas de información, entre otros muchos aspectos.

En esta línea, se espera que para mediados de 2007 se publique la parte 2 de la norma, en la que ya se especificarán los requisitos que debe tener un Sistema de Gestión de la Continuidad del Negocio, y por lo tanto será certificable. ¿Cuánto tardarán estas normas en llegar a ser normas ISO? En realidad nadie lo sabe, pero dados los antecedentes de BSI y las exigencias del mercado en este tipo de iniciativas, es probable que los plazos sean realmente breves, si no se interponen otro tipo de intereses "colaterales".

Problemas de confianza

Estamos muy habituados a que el principal motivo por el que se hable de la seguridad sean los "ataques" externos. Cada día aparecen nuevos virus, cientos de e-mails de spam y phising inundan los buzones de correo, se difunden nuevos exploits, y cientos de crackers intentan acceder de forma ilegítima a servicios webs a lo largo de todo el ciberespacio. Y sin embargo, cada día las empresas ignoran más a menudo este tipo de amenazas. Por qué? Sencillamente, porque el mayor riesgo está en el interior.

Tal y como señalaba Diario TI hace unos días en esta noticia, el mayor riesgo percibido por las organizaciones proviene del interior. Sencillamente, los directivos no confían en sus propias organizaciones, y ponen en duda la capacidad de mantener la confidencialidad tanto a nivel interno como de cara a sus clientes y colaboradores. Evidentemente, esto supone un grave problema en términos de confianza y credibilidad de la propia compañía, dada la repercusión que puede tener este hecho a nivel de negocio.

El propio artículo identifica algunos de los elementos asociados a esta falta de confianza, como son:
  • No se definen roles y responsabilidades encaminados a garantizar la confianza de clientes y colaboradores.
  • Se aprecia una falta de formación de los directivos en este ámbito.
  • No existe una visión conjunta de los elementos que favorecen esta confianza.
  • No se dedican recursos de forma adecuada para logran un aumento de dicha confianza.

Evidentemente, este panorama no es nuevo, y probablemente todos conoceremos ejemplos concretos en los que se pueden aplicar estos y otros criterios. Desde mi punto de vista, este es uno de los principales motivos por los que los SGSIs están teniendo un auge tan importante: las empresas buscan algún salvavidas al que aferrarse, que les permita librarse de la sensación de inseguridad que se cierne sobre ellas. Y resulta que la ISO 27001, entre otros aspectos, resulve todos los citados anteriormente...

12 diciembre 2006

Introducción a la continuidad de negocio

Hoy quiero destacar un artículo publicado hace ya algún tiempo por Redes&Telecom. En él, varios representantes de diversas empresas del sector, encuadrados en distintos campos (fabricantes, consultores, integradores, ...) revisan la evolución que están sufriendo las empresas desde el punto de vista de la continuidad.

El artículo, dividido en cuatro secciones (1 - 2 - 3 - 4), explica la transición que se está llevando a cabo en el mundo empresarial actual desde el backup hacia la continuidad de negocio. El artículo comienza con una breve exposición de algunos motivos de dicho cambio, y continúa con una breve exposición de los servicios que las empresas están empezando a ofrecer para dar respuesta a estas necesidades. En su tercer apartado profundiza en las características básicas que definen los requisitos para desarrollar un completo Plan de Continuidad de Negocio, y en su último apartado se presentan distintas soluciones de cada uno de estos fabricantes de acuerdo con dichas necesidades.

En definitiva, es un artículo que probablemente no aporte nada nuevo a quienes ya están metidos de lleno en el mundo de la continuidad de negocio, pero que supone una perfecta introducción a todos los profanos en la materia que quieran informarse, en pocas líneas, sobre cómo se mueve este mundillo y cuál es el estado del arte en este campo.

11 diciembre 2006

El secreto de los mejores

Ya que hoy estoy de homenaje a Antonio Valle, no quiero dejar de destacar otro post publicado por él que, si bien ha tenido mucho menor impacto que el señalado anteriormente, me parece muy revelador. Antonio reflexiona sobre un estudio que analiza los elementos que diferencian a las buenas organizaciones en gestión TIC de las no tan buenas. La conclusión no puede ser más clara: los mejores tienen dos secretos (cito textualmente):
  • Existe una política para evitar la realización de cambios no autorizados
  • Se han definido y comunicado claramente las consecuencias para aquellos que realicen cambios no autorizados de forma voluntaria

Así de sencillo. Una estricta gestión de cambios, tanto a nivel de definición como de cumplimiento. Que cómo se consigue? Con disciplina, según el autor. Que no tiene por qué ser lo mismo que con régimen disciplinario. Convencer es preferible a vencer, y más en estos temas.

Y qué deben hacer las organizaciones que únicamente aspiran a mejorar su gestión TIC? Pues según parece, una buena idea podría ser la de comenzar por implantar un proceso de gestión de cambios...

Carencias de ITIL

Al igual que otros muchos blogs, no puedo sino hacer mención al fantástico post publicado por Antonio Valle en su blog. En él detalla algunos ámbitos en los que la archiconocida ITIL presenta carencias. Los aspectos que señala son, resumiendo, los siguientes:
  1. ITIL no tiene un modelo de madurez.
  2. Las métricas que propone son pobres y obsoletas.
  3. No contempla la gestión de requerimientos.
  4. No contempla el proceso de operaciones.
  5. La seguridad sufre un tratamiento muy deficiente.
  6. No contempla el ciclo de vida de los servicios.
  7. No contempla la gestión de proveedores.
  8. No integra desarrollo y sistemas.
  9. No se contemplan adecuadamente los pasos a producción.
  10. No presenta ningún programa de gestión de proyectos propio.
  11. No llega a muchos aspectos relativos a la gestión de personas.
  12. Prácticamente no habla de planes estratégicos de IT.
  13. No contempla la gestión de riesgos.
  14. No habla de la finalización del servicio.
  15. No presenta guías ni ejemplos de implantación.

En caso de que alguien quiera profundizar un poco más, le remito al post inicial. Creo que el autor se merece que este post sea consultado in-situ en su blog.

Por lo demás, sólo quiero destacar dos aspectos. El primero, que no hay que tirarse de los pelos, ya que estas carencias son bastante conocidas y, en mayor o menor medida, resueltas en otras metodologías, como bien refleja el post original. Y el segundo, que no sólo los elementos señalados, sino también muchos otros, son comunes a otros sistemas de gestión como los SGSIs o los BCMS (Sistemas de Gestión de la Continuidad del Negocio). Por lo tanto, y hasta la aparición de un buen sistema de gestión integrado que recoja de forma unificada todos estos requerimientos dispersos, la adopción de metodologías complementarias a ITIL ya permite, a muchas organizaciones, suplir las deficiencias que aquí se presentan.