La revisión del estándar ISO 22316 transforma la resiliencia en una capacidad medible y gobernada. Descubre cómo anticipar, absorber y adaptarse a los riesgos sistémicos antes de que te golpeen.
Un ciberataque paraliza los sistemas de una empresa de logística un lunes por la madrugada. La respuesta tarda 72 horas. El daño operativo es cuantificable; el reputacional, mucho menos. Mientras tanto, uno de sus proveedores clave lleva tres semanas sufriendo problemas de liquidez por un cambio regulatorio que nadie anticipó. Los riesgos ya no vienen solos ni en orden.
Este tipo de escenario —que mezcla incidentes digitales, presión normativa y fallos en la cadena de valor— es hoy la norma, no la excepción. Y el modelo clásico de gestión de crisis, diseñado para recuperar la normalidad lo antes posible, no está equipado para afrontarlo. La resiliencia no puede seguir siendo un lema corporativo. Tiene que convertirse en una capacidad operativa con métricas reales, responsables designados y pruebas periódicas que demuestren que funciona.
Durante décadas, las organizaciones construyeron sus planes de continuidad alrededor de un supuesto implícito: que los riesgos son discretos, predecibles y acotados en el tiempo. Un incendio, una huelga, una caída del sistema. Se activa el plan, se minimiza el daño, se vuelve a operar.
Ese supuesto ya no se sostiene. Los riesgos actuales son sistémicos y se retroalimentan. Un incidente de ciberseguridad no solo interrumpe servicios: puede derivar en pérdidas de liquidez si afecta a los sistemas de facturación, en sanciones regulatorias si compromete datos personales, y en daño reputacional que tarda años en revertirse. Un fenómeno climático extremo no solo daña infraestructuras: puede colapsar cadenas de suministro enteras y arrastrar consigo a proveedores cuya exposición nadie había mapeado.
A esto se suman los estresores crónicos: la escasez de talento especializado en ciberseguridad, la presión normativa creciente —NIS2, DORA, el Reglamento de Ciberresiliencia europeo—, y la digitalización acelerada que amplía constantemente la superficie de ataque. Gestionar todo esto de forma reactiva es, sencillamente, insuficiente.
El comité internacional ISO/TC 292 Security and resilience tiene sobre la mesa la revisión del estándar de resiliencia organizacional, cuya versión anterior data de 2017. El borrador actual —en fase Committee Draft— representa un cambio de enfoque sustancial, no una actualización cosmética.
La definición de resiliencia no cambia: sigue siendo la capacidad de una organización para absorber y adaptarse en un entorno cambiante. Lo que cambia es todo lo demás. La versión de 2017 articulaba diez atributos cualitativos —liderazgo comprometido, conciencia del contexto, cultura adaptativa— valiosos como orientación, pero difíciles de medir y aún más difíciles de auditar. El nuevo borrador propone convertir esos atributos en resultados concretos con métricas verificables, umbrales definidos y una estructura de gobernanza explícita.
Dicho de otro modo: ya no basta con declarar que la organización es resiliente. Hay que demostrarlo.
Cinco dimensiones, tres capacidades: el nuevo mapa de la resiliencia
El borrador organiza la resiliencia en cinco dimensiones de análisis: financiera, infraestructuras y operaciones, personas, medioambiental y social. Esto obliga a las organizaciones a salir de sus silos habituales. Un banco, por ejemplo, no puede limitarse a vigilar sus ratios de solvencia. También debe evaluar la robustez de sus sistemas tecnológicos frente a un ciberataque de denegación de servicio, el impacto de sus operaciones en el entorno, el bienestar real de su plantilla y la forma en que sus decisiones afectan a las comunidades en las que opera.
Sobre esas cinco dimensiones se aplican tres capacidades que articulan el sistema:
Anticipar implica desarrollar una inteligencia del entorno genuinamente operativa: análisis de tendencias, ejercicios de prospectiva, simulaciones con gemelos digitales, monitorización de señales débiles. No se trata de predecir el futuro —imposible—, sino de reducir el tiempo entre que una amenaza emerge y que la organización la detecta.
Absorber es la capacidad de mantener las funciones críticas dentro de umbrales aceptables cuando el golpe ya se ha producido. Esto requiere planes de respuesta probados, reservas de capacidad reales —no solo documentadas— y equipos que puedan activarse en minutos, no en días. Es aquí donde la ciberseguridad juega un papel central: la detección y contención tempranas de un incidente determinan en gran medida si una organización absorbe el impacto o se desborda.
Adaptar va más allá de la recuperación. Supone reconfigurar procesos, revisar el modelo operativo y salir del incidente con una organización más robusta que antes. Las revisiones post-incidente —lo que en el ámbito militar se conoce como after-action reviews— son la herramienta clave aquí: convertir cada crisis en aprendizaje institucional.
Uno de los conceptos más relevantes que introduce el borrador es el de los resultados esenciales y sus umbrales de resiliencia. Un resultado esencial es aquello que la organización debe garantizar porque, si falla, pone en riesgo su viabilidad o daña gravemente a sus grupos de interés. El umbral de resiliencia es el nivel mínimo —o máximo— aceptable para ese resultado: la línea roja que, si se cruza, exige acción inmediata.
La combinación de ambos conceptos genera algo que hasta ahora faltaba en los marcos de gestión de riesgos: un caso de negocio para la inversión en resiliencia. Si se sabe exactamente qué hay que proteger y hasta qué nivel, es posible priorizar recursos de forma racional. ¿Tiene más sentido invertir en redundancia de centros de datos o en colchones de liquidez? ¿En reciclaje de competencias o en contratos con proveedores alternativos? La respuesta depende de cuáles son los resultados esenciales de esa organización y dónde están sus umbrales más vulnerables.
Para verificar que los umbrales son realistas, el borrador propone pruebas de estrés periódicas. No ejercicios de mesa teóricos, sino simulaciones diseñadas para identificar cuánto tiempo puede mantenerse cada resultado esencial antes de fallar, qué fallos en cascada pueden producirse entre dimensiones —un incidente informático que degrade la reputación y contamine la liquidez— y dónde concentrar la inversión para maximizar el retorno en resiliencia.
El estándar también introduce cuatro principios de diseño estructural: diversidad en la base de proveedores y fuentes de ingresos; modularidad en los sistemas para contener el daño y evitar propagaciones; flexibilidad contractual y organizativa para ajustarse rápido; y redundancia en las capacidades más críticas. Aplicados a ciberseguridad, esto se traduce en arquitecturas zero trust, segmentación de redes, centros de operaciones de seguridad con capacidad de respuesta autónoma y planes de recuperación ante desastres probados de verdad.
El cambio más profundo que introduce el borrador es de carácter institucional. La resiliencia deja de ser un asunto de los departamentos de operaciones o TI y pasa a ser una responsabilidad explícita de la alta dirección.
El estándar propone que la organización designe un directivo responsable de resiliencia, con responsables específicos para cada una de las cinco dimensiones. También exige que los resultados esenciales y sus umbrales sean aprobados al máximo nivel, y que la organización elabore un informe de diagnóstico de resiliencia con periodicidad mínima anual, integrado en los informes financieros y de sostenibilidad que ya se publican.
Esto tiene implicaciones directas para la gestión de la ciberseguridad. El CISO ya no puede operar en un silo técnico: sus métricas —tiempo medio de detección, tiempo de contención, cobertura de los sistemas críticos, resultados de los ejercicios de red team— deben traducirse a umbrales de resiliencia comprensibles para el consejo de administración. La ciberseguridad deja de ser un coste de infraestructura para convertirse en un indicador de solidez organizacional.
Las organizaciones que ya trabajan con marcos de gestión de continuidad de negocio —ISO 22301, por ejemplo— o con estándares de ciberseguridad como ISO 27001 o el NIST CSF tienen una ventaja real. Su base de procesos, controles y cultura de mejora continua es el punto de partida ideal para incorporar el enfoque del nuevo borrador de ISO 22316.
El camino práctico pasa por cuatro pasos. Primero, identificar los resultados esenciales de la organización y fijar umbrales cuantitativos para cada uno. Segundo, ejecutar una primera batería de pruebas de estrés para validar que esos umbrales son realistas y detectar los puntos de rotura. Tercero, asignar responsabilidad ejecutiva y establecer un ciclo de reporting anual. Cuarto, integrar los indicadores de resiliencia en los cuadros de mando de ESG y gobierno corporativo, conectando así la resiliencia con la estrategia y con la comunicación a inversores y reguladores.
Lo que no se diseña no se puede proteger. Lo que no se mide no se puede mejorar. La resiliencia organizacional ha pasado de ser una aspiración a ser una disciplina técnica con metodología, métricas y responsables. Las organizaciones que aborden esta transición de forma estructurada, con el respaldo de los estándares internacionales, estarán en posición de convertir la próxima crisis —sea digital, climática o normativa— en una ventaja competitiva frente a quienes todavía esperan a que el golpe llegue para reaccionar.
¿Quieres saber en qué punto se encuentra tu organización frente al nuevo marco de resiliencia?. Los consultores especializados de INTEDYA pueden ayudarte a mapear tus resultados esenciales, definir umbrales de resiliencia y diseñar un plan de implementación alineado con ISO 22316, ISO 27001 y NIS2. Contacta con nosotros y convierte la incertidumbre en ventaja.
En Intedya acompañamos a organizaciones de todos los tamaños en más de 20 países. Consultoría especializada en Cybersecurity Solutions, con resultados medibles y evidencias ante cualquier fiscalización.
Solicitar más información →