24 noviembre 2010

Sistemas de Gestión de Organizaciones Resilientes

A veces es conveniente sacar la cabeza del entorno cercano y ver qué se mueve más allá. Sobre todo, cuando te pasas los días hablando de los mismos temas, con las mismas personas, en los mismos entornos. Por éso me gusta tener noticias de gente que se mueve en otros mundos, cercanos pero diferentes, y que siempre aportan un nuevo punto de vista a los temas de siempre. Y este es uno de esos casos.

Jose Miguel Sobrón trabaja en Naciones Unidas, en la Unidad de Apoyo a la Gestion de Crisis y Operaciones del Departamento de Seguridad. Trabaja, como digo yo, en Continuidad de Negocio "de verdad": las "típicas amenazas de libro" (pandemias, ataques terroristas, etc.) son amenazas reales a las que estas unidades tienen que enfrentarse de forma práctica y efectiva. Un entorno sin dudas interesente, y más si tenemos en cuenta que su trabajo está imbuído de la cultura americana, más pragmática que la europea, y por tanto con un acercamiento parcialmente distinto a los mismos problemas. Por éso, cuando me ofreció la posibilidad de contribuir a difundir la visión que tenía la ONU en relación a la Continuidad de Negocio, no lo dudé ni un momento.

Según era de esperar, Naciones Unidas lleva bastante tiempo trabajando en Continuidad de Negocio. No obstante, su acercamiento no es el estándar, ya que parte de un entorno multi-entidad, en el que la coordinación, cooperación, coherencia y complementación de las estrategias de cada entidad (nación, administración, empresa u otras) es clave para lograr una estrategia común de continuidad. En ese entorno, el concepto de Continuidad de Negocio fue evolucionando hasta desembocar en el de Resiliencia, entendida como la capacidad de una organización de recuperarse de cualquier situación. Y por lo tanto la sistemática de gestión para garantizar esa capacidad de recuperación de las organizaciones acabó por conformar lo que se ha venido a llamar Sistema de Gestión de Organizaciones Resilientes.

Los principios de este sistema de gestión son muy sencillos de entender:
  • Compromiso de la dirección: Los órganos directivos de cada entidad se deben comprometer activamente con el sistema de gestión (¿A alguien le suena?)
  • Transparencia: Todos los actores implicados conocen los planes de todos los demás.
  • Homogeneidad: La estructura básica de todos los planes es similar, lo que facilita su uso.
  • Sencillez: La sistemática de valoración de impactos es única, sencilla y simple, y es la referencia exclusiva para la activación de los planes.
Bajo estas premisas se desarrolla el resto de la sistemática de gestión, que ya es más similar a un sistema de gestión "clásico" de continuidad de negocio. ¿Os interesa el tema? ¿Queréis más información al respecto? Pues os invito a conocer más detalles directamente en su blog: Gestión de Riesgos, Crisis y Continuidad.

15 noviembre 2010

Calidad en la gestión de servicios TI

Hoy ha dado comienzo en Madrid el congreso anual de itSMF España, cuyo lema es "Dibujando el futuro de las TIC". Lamentablemente este año tampoco voy a poder asistir, ya que otros compromisos previos me lo impiden, pero a cambio me gustaría recomendaros a todos una de las ponencias, la T2.06 sobre cómo implantar la ISO 20000 en la PYME, donde Jose Ramón Concha, gran profesional donde los haya además de compañero de aventuras y desventuras, os va a contar cómo hemos conseguido que más de 20 PYMEs implanten, certifiquen (bajo ISO 20000) y mantengan su Sistema de Gestión de Servicios TI (SGSTI) con alcances muy reducidos (en algunos casos incluso de tan sólo 5 ó 6 personas), gracias a un gran esfuerzo de "decantación" del estándar y de construir procesos eficaces y sobre todo muy eficientes.
La verdad es que a veces tengo la sensación de que el sector está olvidando la esencia de la ISO 20000, de que las organizaciones están más empeñadas en "adecuarse" a ITIL que en buscar sus ventajas. Parece como si ITIL se hubiera vuelto una religión, y empezásemos a confundir el medio (la buena gestión de los servicios TI, independientemente del modelo de referencia que utilicemos) con el fin (incrementar la eficacia y eficiencia de los servicios TI e incrementar su beneficio para el negocio). Por éso creo que este tipo de ejemplos, aplicados a entornos reducidos, pueden no sólo ser una excelente referencia para una PYME, sino que incluso las grandes organizaciones deberían tomar estos casos de éxito como ejemplos a seguir, sobre todo si tenemos en cuenta las importantes ineficiencias que en muchas ocasiones se pueden observar en grandes empresas.
Creo que a estas alturas cualquiera que lea este blog sabrá que soy un completo creyente en la ISO 20000 y en las ventajas que una buena interpretación del estándar puede aportar a cualquier organización, incluso más allá de la gestión de servicios TI. No obstante, también creo que es importante basar esta confianza en el estándar en algo más objetivo que un simple convencimiento personal, y por éso estoy trabajando en un artículo que establezca una correlación clara entre este modelo de gestión y otros modelos más generalistas y reconocidos entre la alta dirección como pueden ser los modelos de excelencia empresarial. Ya os adelanto que el artículo resultante puede exceder el tamaño aconsejable para ser publicado en el blog, y que posiblemente opte por encontrar algún medio más apropiado para su publicación inicial, pero no os preocupéis que tarde o temprano encontraréis aquí los resultados de dicho artículo. Mientras tanto, espero que los contenidos sigan siendo de vuestro interés.
Un saludo a todos

09 noviembre 2010

Publicada la UNE 71599 sobre Continuidad de Negocio

Finalmente ya tenemos una norma española sobre continuidad de negocio: la UNE 71599. Tras la autorización por parte de BSI de la publicación de la norma BS 25999 como norma UNE, AENOR ha publicado la traducción oficial de la BS 25999 al español como norma UNE 71599, en dos partes:
  • UNE 71599-1:2010: Gestión de la continuidad del negocio. Parte 1: Código de práctica
  • UNE 71599-2:2010: Gestión de la continuidad del negocio. Parte 2: Especificaciones
Eso supone que ya tenemos una norma UNE certificable sobre continuidad de negocio, la parte 2, y probablemente este hecho suponga un impulso significativo al negocio de la certificación en este ámbito. Sobre todo si pensamos que hasta ahora era un requisito necesario (al menos, de facto) que existiera una norma UNE para que la certificación de un sistema de gestión en un cierto ámbito fuese susceptible de recibir subvenciones públicas...

Aunque la noticia me parece destacable y muy positiva, la verdad es que también tengo una crítica al respecto. El trabajo de adopción de la norma BS como norma UNE ha sido llevado a cabo por el comité AEN/CTN 71, cuyo ámbito de actuación son las Tecnologías de la Información, y esto me parece un error.

Una de las mayores críticas que está recibiendo el sector de la consultoría en torno a la orientación que da a la continuidad de negocio es que la aproximación que se suele realizar es desde el mundo de las TI y no desde la visión del negocio, y tengo la sensación de que AENOR puede haber hecho lo mismo, lo cual me parece un error. Y lo que me fastidia es que la diferencia de visión entre ambos mundos está muy clara desde que BSI publicó la BS 25777:2008, que habla específicamente de continuidad TIC y su relación con la BS 25999, de modo que no termino de entender el motivo por el cual ha sido ese subcomité quien ha asumido la gestión de esta norma. ¿Será que somos los del mundo de las TIC los que más nos preocupamos por la continuidad operativa del negocio? ¿O es que tenemos demasiado interiorizada la dependencia actual del negocio con respecto de las TIC? En cualquier caso, será interesante ver cómo evoluciona el sector a partir de la publicación de esta norma, no creeis?

25 octubre 2010

El mercado de los certificados ISO 20000

Hace unos días saltó la noticia: APMG compra a itSMF UK el esquema de acreditación para ISO 20000. La verdad es que la noticia probablemente no haya tenido demasiada repercusión, ya que el mercado de las certificaciones tampoco es demasiado conocido por el público en general, pero la verdad es que la noticia es jugosa.

Para tratar de entenderla primero hay que conocer cómo funciona el mercado de las certificaciones y las acreditaciones. Por no repetirme, la casuística que hay en torno a la ISO 20000 es parecida a la que había en su día alrededor de la ISO 27001, así que me remitiré a un antiguo post en el que en su día describí el estado de los certificados ISO 27001 en España. En resumen, podría decir que un esquema de acreditación es para una entidad certificadora lo mismo que una norma certificable para una empresa normal, de modo que las certificadoras se "certifican" (acreditan) contra una norma (esquema de acreditación) que puede ser nacional o internacional.

A día de hoy, que yo sepa, sólo existe un esquema de acreditación "oficial" y reconocido, que es el que elaboró en su día el itSMF UK y que acaba de ser comprado. Sin embargo, no está muy claro hasta qué punto tiene validez en la actualidad dicho esquema de acreditación, ya que itSMF UK firmó con UKAS, la entidad de acreditación británica, un acuerdo por el cual sería UKAS quien operase dicho esquema (en UK, y la entidad de acreditación nacional correspondienteen el resto de los países). Sin embargo, para añadir más confusión al asunto, parece que el esquema de acreditación que tiene UKAS, basado en ISO 17021, es propio, o al menos no aparece ninguna referencia al esquema de itSMF UK.

También tenemos que tener en cuenta que el esquema de acreditación de UKAS sólo debería ser tenido en cuenta allí donde ha sido reconocido oficialmente, y esto es en UK, ya que (al menos, que yo sepa) no hay ningún acuerdo multilateral firmado en torno a este esquema. Por tanto, en España a día de hoy no hay ningún esquema de acreditación válido, ya que ENAC no lo tiene (aunque parece que están en ello) y el de UKAS no es válido (por el momento).

En este entorno entra en juego APMG, una organización privada con proyección internacional que hasta el momento no se había movido en el terreno de la acreditación de entidades certificadoras. Aparentemente no pertenece a ese mundo, y desde mi punto de vista su entrada es compleja, ya que tampoco pertenece a EA, IAF o asociaciones similares. ¿Respetará APMG el acuerdo con UKAS? ¿Seguirá su propio rumbo? La verdad es que no está nada claro, pero el mercado de la certificación no se va a detener a esperar a que este embrollo se aclare...

Para terminar de embarullar el panorama, AENOR-normalización y ENAC están trabajando en el desarrollo de un esquema de acreditación específico para España. El problema de fondo es que la norma en la que se basa el esquema de acreditación de UKAS es genérica para sistemas de gestión, y el sector echa de menos una norma específica para los SGSTIs. Sin embargo, crear una norma lleva tiempo, y si queremos un esquema de acreditación basado en ella todos los certificados en España deberían esperar a que ambos estuvieran listos. Además, el resultado sería una norma UNE, sin validez internacional a no ser que desde ISO se decidiera adoptar dicha norma como norma ISO. Pero claro, mientras tanto el resto de países también podrían desarrollar sus propias normas, y para crear a partir de ellas una norma internacional habría que "pelearse" (llegar a un acuerdo) y por tanto esperar todavía más, cosa que también habría que hacer si se quisiera crear una norma ISO desde el principio... En definitiva, la regulación completa de los certificados ISO 20000 en España llevará tiempo. No obstante, no creo que eso vaya a frenar su evolución. ¿Será este barullo un freno para la misma, o dinamizará su adopción? No creo que tardemos mucho en ver las primeras consecuencias...

18 octubre 2010

El coche de Google

La semana pasada saltaba la noticia de que se había "descubierto" el último "juguete" de Google, el coche autónomo. Un coche comercial capaz de conducir solo, sin conductor, y que habría recorrido ya más de 200000 kilómetros con un único percance del que aparentemente no era culpable.

Después de oir la noticia seguro que a todos se nos vienen a la cabeza escenas de películas futuristas de ciencia-ficción en las que aparecen coches que no necesitan conductor. ¿Estaremos cerca de poder vivir en primera persona las escenas de yo robot o minotiry report?

Más allá del nivel real de evolución tecnológica en el que nos encontremos (no es lo mismo desarrollar un prototipo funcional que producir en serie coches autónomos), y donde no me voy a meter por desconocerlo totalmente, creo que hay algunas dificultades no tecnológicas que habría que superar antes de poder ver estos coches circulando por nuestras carreteras. Y la que más me preocupa es la relativa a la responsabilidad. ¿Estaría dispuesto el fabricante del software a hacerse responsable de los errores de conducción que pudiera tener su software, o a responder de los accidentes que pudiera provocar un fallo de programación?

Las responsabilidades derivadas de fallos en los productos fabricados es algo que ha sido abordado de forma completamente opuesta por los fabricantes de automóviles y por los fabricantes de software. Los primeros siempre se han considerado responsables, y periódicamente alguna noticia asociada con la revisión preventiva de miles de vehículos por posibles errores en la fabricación nos lo recuerda, mientras que los fabricantes de software nunca han querido responsabilizarse de bugs ni de fallos de seguridad. ¿Qué mentalidad ganará la partida en esta extraña fusión?

Ligado al tema de la responsabilidad también tenemos un aspecto crucial como es la seguridad de ese software. Teniendo en cuenta que los coches se deberán comunicar entre sí para reaccionar de forma coordinada... ¿Cómo se va a securizar ese software? Lo que es evidente es que en este caso pueden estar en juego vidas humanas, y cualquier virus que modifique, por ejemplo, la distancia de seguridad o la función de frenado del coche puede provocar consecuencias catastróficas. ¿Qué garantías de seguridad debería incorporar ese coche para asegurar que eso no va a ocurrir? El reto al que se puede enfrentar el sector puede ser enorme si queremos ver en nuestras calles coches autónomos y confiables... ¿Algún día lo veremos?

13 octubre 2010

ENISE 2010

Estos días estoy ultimando la presentación que voy a realizar en ENISE el día 26, creo que en la sesión de la tarde, titulada ENS, de la teoría a la práctica, en la que voy a contar algunos de los problemas prácticos que nos hemos ido encontrando hasta ahora en los proyectos de adecuación al ENS que estamos realizando y cómo los hemos ido resolviendo. La verdad es que me parece un foro estupendo para hablar sobre estos temas, tanto por el nivel que ha demostrado el evento en ediciones pasadas como por el perfil de los asistentes, así que espero que sea un foro del que todos podamos sacar provecho...

Por mi parte tengo que felicitar a la organización del evento por haber decidido abordar los Esquemas Nacionales de Seguridad dentro de la temática del encuentro, porque creo que es un tema que realmente requiere un debate abierto en un foro de este tipo, en el que coincidan administraciones públicas, prestadores de servicios y fabricantes de soluciones de seguridad. La verdad es que la adecuación al ENS se está convirtiendo en algunos ámbitos en poco menos que un mito (todos conocen a alguien que lo está implantando, pero nadie lo ha visto), y creo que ya es hora de que el sector y sobre todo las administraciones públicas cuenten y vean qué hay de realidad en este tipo de proyectos, a pocos meses de que concluya el plazo oficial (inicial) de adecuación. Así que sólo espero encontraros a todos allí, y que todos disfrutemos del evento...

Nos vemos

Actualización 24/11: Por si a alguien le interesa, ya están disponibles tanto la presentación que utilicé en el congreso como el vídeo de la ponencia (en mi caso, el capítulo 2).