¿Qué es un plan de continuidad del negocio y cómo se hace paso a paso?

Un plan de continuidad del negocio (PCN, o BCP por sus siglas en inglés) es el documento que fija cómo sigue prestando tu empresa sus servicios esenciales, o cómo los recupera en un plazo asumible, cuando sufre una interrupción grave: un ciberataque, un incendio, la baja repentina de una persona clave o el fallo de un proveedor crítico. Recoge qué se protege primero, quién decide durante la crisis, qué recursos alternativos se activan y en cuánto tiempo tienes que volver a operar. Esta guía está pensada para cualquier empresa, sobre todo pymes. Si trabajas para el sector público y tu plan tiene que encajar con el Esquema Nacional de Seguridad, el enfoque específico está en plan de continuidad de negocio bajo el ENS.

¿Qué contiene un plan de continuidad del negocio?

Para cada proceso que consideras crítico, el PCN responde a tres preguntas: qué puede fallar, cuánto tiempo puedes permitirte estar parado y qué harás mientras tanto para seguir atendiendo a tus clientes. En un plan bien hecho encontrarás siempre estos bloques:

Conviene redactarlo en forma de listas de acciones, contactos, prioridades y criterios de escalado. Si el documento describe buenas intenciones pero no dice quién hace qué en la primera hora, el día que lo necesites no te servirá.

¿En qué se diferencia de un plan de emergencia o de contingencia?

Se confunden a menudo, pero cada uno resuelve un problema distinto:

Un ejemplo inventado para verlo claro: si se inunda tu oficina, el plan de emergencia organiza la evacuación, el de contingencia recupera los servidores y el de continuidad decide desde dónde sigues atendiendo a los clientes mientras tanto. Necesitas los tres.

¿Por qué merece la pena tener un plan de continuidad?

Sin un PCN, cada área reacciona a su manera ante una interrupción grave: se duplican esfuerzos, nadie tiene claro quién decide y la crisis se gestiona a base de improvisar. Con un plan, la empresa sabe qué proteger primero, quién decide, cómo se comunica y qué recursos activa.

El trabajo previo también es útil aunque la crisis no llegue nunca. Al identificar procesos críticos, dependencias y puntos débiles aparecen decisiones que hasta entonces nadie se había planteado: si te conviene un segundo proveedor, qué cubre de verdad tu seguro o quién puede sustituir a la persona que lleva la facturación.

¿Qué son el BIA, el RTO, el RPO y el MTPD?

Son las cuatro siglas que más vas a leer en cualquier plan, y de ellas depende cuánto inviertes en proteger cada proceso:

TérminoQué mideEn la práctica
BIA (business impact analysis, análisis de impacto en el negocio)La ISO 22301 lo define como el proceso de analizar el impacto que tiene una interrupción sobre la organización a lo largo del tiempoIdentifica qué procesos son críticos, de qué dependen y a partir de qué momento su parada hace daño de verdad
MTPD (maximum tolerable period of disruption, periodo máximo tolerable de interrupción)El tiempo a partir del cual las consecuencias de no reanudar una actividad se vuelven inaceptables para la empresaEs el techo: si tu facturación no puede estar parada más de 24 horas, ese es su MTPD
RTO (recovery time objective, tiempo objetivo de recuperación)El plazo en el que te propones reanudar la actividad, al menos a un nivel mínimo aceptable, tras la interrupciónTiene que quedar dentro del MTPD, con margen: con un MTPD de 24 horas, un RTO razonable para la facturación podría ser de 4 horas
RPO (recovery point objective, punto objetivo de recuperación)El punto hasta el que tienes que poder recuperar la información para retomar la actividad; en la práctica, cuántos datos puedes permitirte perder, medidos en tiempoUn RPO de 1 hora exige copias de seguridad o réplica al menos cada hora; una copia diaria no basta

Estos valores salen del BIA y justifican decisiones concretas, como cada cuánto haces copias de seguridad o si necesitas una ubicación alternativa lista en minutos o te basta con tenerla en unos días. Cómo se hace un BIA, paso a paso, lo tienes en ISO 22301 y el análisis de impacto en el negocio (BIA).

¿Cómo hacer un plan de continuidad del negocio paso a paso?

  1. Define el alcance y localiza los procesos críticos. Pregúntate, proceso a proceso: «si esto se para, ¿a qué afecta antes: a los clientes, a los ingresos o a una obligación legal?». Apunta de qué depende cada uno: personas, sistemas, documentos, equipos, instalaciones, bancos y proveedores.
  2. Analiza riesgos e impacto (BIA). Calcula qué pasa si cada proceso se detiene una hora, un día o una semana, y fija su MTPD, su RTO y su RPO. Con esa información construirás la matriz de probabilidad e impacto del apartado siguiente.
  3. Diseña estrategias proporcionadas al riesgo. No todo necesita una oficina alternativa preparada las 24 horas. A menudo basta con teletrabajo, un proveedor de reserva, una persona suplente formada o un procedimiento manual escrito.
  4. Fija procedimientos y responsables. Qué señal activa el plan, quién declara la crisis, quiénes forman el comité y sus suplentes, qué se hace en las primeras horas y qué criterio marca la vuelta a la normalidad. Deja por escrito cada decisión que se tome durante la crisis.
  5. Prueba el plan, forma a la gente y mantenlo al día. Hasta que no lo pruebas, no sabes si funciona. Programa un ejercicio de mesa, una restauración real de una copia de seguridad y, si el riesgo lo justifica, un simulacro en el que falte una persona clave. Revísalo como mínimo una vez al año y siempre que cambies de sistema o de proveedor crítico.

¿Cómo se construye una matriz de probabilidad e impacto?

La matriz cruza, para cada riesgo, dos valoraciones: cuánto es probable que ocurra y cuánto daño haría. El cruce te dice con qué prioridad trabajarlo:

Impacto \ ProbabilidadBajaMediaAlta
CríticoPrioridad altaPrioridad críticaPrioridad crítica
GravePrioridad mediaPrioridad altaPrioridad crítica
ModeradoPrioridad bajaPrioridad mediaPrioridad alta
LevePrioridad bajaPrioridad bajaPrioridad media

Tres ejemplos inventados para situar las celdas (no son casos reales ni estadísticas):

Empieza por los riesgos de prioridad crítica y alta. Los de prioridad baja se dejan documentados, pero no deberían llevarse presupuesto mientras los importantes sigan sin cubrir.

Plantilla de plan de continuidad del negocio

Estos son los bloques mínimos de un PCN que se pueda usar de verdad. Adáptalos al tamaño de tu empresa: una de 8 personas no necesita el mismo nivel de detalle que una de 200.

BloqueQué recogeEjemplo de contenido
1. Datos generalesEmpresa, versión, responsable, fecha de revisión«Versión 3, revisada en enero de 2026, responsable: operaciones»
2. Objetivos y alcanceQué cubre el plan y qué queda fuera«Cubre atención al cliente y facturación; no cubre marketing»
3. Procesos críticos y BIACada proceso con su MTPD, RTO y RPO«Facturación: MTPD 24 h, RTO 4 h, RPO 1 h»
4. Escenarios contempladosTipos de interrupción cubiertosSistemas caídos, oficina inaccesible, baja de personal clave, fallo de un proveedor crítico, ciberincidente, crisis de reputación
5. Roles y contactosComité de crisis, suplentes, teléfonos, canal de aviso«Declara la crisis la dirección o, en su ausencia, operaciones»
6. Estrategias de continuidadQué se hace en cada escenario, proceso a procesoTeletrabajo, proveedor alternativo, restauración de copia, procedimiento manual
7. Procedimiento de activaciónQué se hace en las 2 primeras horas, en las primeras 24 h y en la primera semana«Horas 0-2: comprobar el alcance y avisar al comité»
8. ComunicaciónMensajes internos y externos, canal y portavoz«Un único portavoz autorizado»
9. Vuelta a la normalidadCriterio objetivo para cerrar la crisis«Proceso al 100 % durante 48 horas seguidas»
10. Pruebas y mantenimientoCalendario de ejercicios y revisiones«Ejercicio de mesa cada semestre, restauración de copia cada trimestre»

¿Qué cambia en una pyme o en una empresa familiar?

Una pyme tiene menos margen para aguantar un golpe y menos gente para sustituir de un día para otro a quien falta. En la empresa familiar se suma la dependencia de personas concretas que concentran relaciones con clientes, bancos o proveedores. No hace falta empezar por un sistema de gestión completo; puedes arrancar por lo que cuesta poco y protege mucho:

En una empresa familiar, la continuidad también forma parte de cómo se organiza el relevo generacional y el reparto de responsabilidades; ese enfoque lo tienes en empresa familiar.

¿Qué papel tiene la ISO 22301?

La ISO 22301:2019 («Security and resilience — Business continuity management systems — Requirements») es la norma internacional de sistemas de gestión de la continuidad del negocio y, a septiembre de 2026, su edición vigente. En febrero de 2024 se publicó su enmienda 1 (ISO 22301:2019/Amd 1:2024), parte de un paquete de enmiendas que ISO aplicó a la vez a sus normas de sistemas de gestión. Añade al apartado 4.1 la obligación de determinar si el cambio climático es una cuestión pertinente para la organización y al 4.2 una nota que recuerda que las partes interesadas pueden tener requisitos relacionados con el clima.

La norma no se limita a pedir un plan: exige un sistema de gestión, con el BIA, la estrategia y los planes dentro de la operación, y además pruebas, auditoría interna y revisión por la dirección. Puedes usarla como guía sin certificarte. Si decides certificarte, el certificado lo emite una entidad de certificación independiente, que conviene que esté acreditada (en España, el organismo nacional de acreditación es ENAC), y nunca la consultora que te ayuda a implantarla. El detalle, con costes y plazos, está en ISO 22301: la norma de continuidad del negocio para empresas, y el proceso de auditoría en auditoría ISO 22301: cómo se audita la continuidad del negocio.

¿Cuándo es obligatorio por ley?

Para la mayoría de las empresas, el PCN es una decisión de gestión. Hay tres marcos, sin embargo, que lo convierten en obligación para quien entra en su ámbito:

Esquema Nacional de Seguridad (ENS), Real Decreto 311/2022. Se aplica al sector público y a las empresas privadas que le prestan servicios o le proporcionan soluciones en virtud de un contrato (artículo 2). Su Anexo II recoge cuatro medidas de continuidad del servicio que dependen del nivel del sistema en la dimensión de disponibilidad: op.cont.1 (análisis de impacto) se aplica desde el nivel medio, y op.cont.2 (plan de continuidad), op.cont.3 (pruebas periódicas) y op.cont.4 (medios alternativos), solo en el nivel alto. Lo desarrollo en plan de continuidad de negocio bajo el ENS, y las copias de seguridad que pide el ENS en copias de seguridad y el ENS: requisitos de mp.info.

Directiva NIS2, Directiva (UE) 2022/2555. Su artículo 21.2 obliga a las entidades esenciales e importantes a incluir, como mínimo, «la continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis» (letra c). A 26 de septiembre de 2026, España sigue sin publicar en el BOE la ley que la transpone: el Consejo de Ministros aprobó el anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad el 14 de enero de 2025, y el 8 de julio de 2026 la Comisión Europea llevó a España ante el Tribunal de Justicia de la UE por no haber notificado la transposición completa. Mientras tanto sigue en vigor el marco anterior, el Real Decreto-ley 12/2018. El estado de la tramitación, en estado de NIS2 en España; el resto de obligaciones, en NIS2: la directiva de ciberseguridad para pymes en España.

DORA, Reglamento (UE) 2022/2554. Solo afecta al sector financiero. Su artículo 11 obliga a las entidades financieras a tener una política de continuidad de la actividad en materia de TIC, a hacer un análisis de impacto en el negocio y a probar los planes de continuidad y de respuesta y recuperación al menos una vez al año. El artículo 12 les exige políticas documentadas de copia de seguridad y de restablecimiento, y objetivos de tiempo y de punto de recuperación para cada función. Algunas entidades pequeñas quedan fuera de estos artículos y siguen el marco simplificado del artículo 16. Más detalle en DORA: resiliencia operativa digital para el sector financiero.

Si no entras en ninguno de estos marcos, ni en una regulación sectorial propia, el plan no es un trámite obligatorio.

Errores frecuentes al redactar un plan de continuidad

Preguntas frecuentes

¿Qué es un plan de continuidad de negocio?

Es el documento que describe cómo sigue operando tu empresa, o cómo recupera su actividad en un plazo definido, cuando sufre una interrupción grave. Incluye los procesos críticos, quién decide, las estrategias alternativas, la comunicación y la recuperación. No sustituye al plan de emergencia, que protege a las personas, ni al de contingencia, que resuelve un incidente técnico concreto.

¿Qué diferencia hay entre un plan de continuidad y un plan de contingencia?

El plan de contingencia resuelve un incidente técnico concreto, como restaurar un servidor caído. El de continuidad decide cómo sigue funcionando toda la empresa, y con qué medios alternativos, mientras se resuelve ese incidente. Se complementan.

¿Cuánto se tarda en hacer un plan de continuidad del negocio?

Depende del tamaño y de la complejidad de la empresa. Una pyme puede tener una primera versión que funcione (cinco escenarios, roles, contactos y copias de seguridad comprobadas) en pocas semanas. Un sistema completo alineado con la ISO 22301, con BIA formal y pruebas documentadas, suele llevar varios meses.

¿Es obligatorio tener un plan de continuidad del negocio?

No con carácter general. Sí lo es, con distinto alcance, para el sector público y sus proveedores sujetos al ENS cuando el sistema tiene nivel alto en disponibilidad (con nivel medio solo se exige el análisis de impacto), para las entidades que abarque NIS2 cuando España la transponga, y para las entidades financieras sujetas a DORA.

Fuentes

Si quieres revisar tu plan conmigo, en una sesión de consultoría vemos qué procesos proteger primero y, si te afectan, cómo encajarlo con el ENS, NIS2 o DORA.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Me obliga el canal de denuncias? →Comprueba si la Ley 2/2023 te obliga y qué debe cumplir tu sistema interno de información.¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.Pirámide de Minto →Escribe primero la respuesta: mensaje principal, argumentos MECE y datos de soporte.