Gestión de Crisis y Continuidad de Negocio (ISO 22301, ISO 22361 y Decreto 1072)

Publicado por: Equipo de consultores de ATCAL SAS | Normativa: ISO 22301 / ISO 22361 / Dec. 1072 / Res. 0312 | Última actualización: 17 de Agosto, 2026 | Versión: 3.0
🏷️ Grupo de Sistemas de Gestión
Continuidad del Negocio & Resiliencia (ISO 22301:2019/Amd 1:2024, ISO 22361:2022, DRP y Dec. 1072)
⚙️ Grupo de Procesos Organizacionales
Procesos Estratégicos (COE / Liderazgo / Holding Statements) + Misionales (BIA / MBCO / Maquila)
ATCALITO IA
ATCALITO IA ASESOR ESTRATÉGICO

"¡Atención, líder empresarial! La continuidad del negocio y la gestión de crisis no son trámites burocráticos de papel: son la garantía de supervivencia de tu organización ante eventos disruptivos y ciberataques. Haz clic en los términos subrayados para ver su ficha técnica."

⚡ RESUMEN EJECUTIVO (TL;DR)

La Gestión de Crisis y Continuidad del Negocio es la capacidad estratégica de anticipar, absorber, responder y adaptarse a interrupciones críticas que amenazan la supervivencia empresarial. Estudios demuestran que las organizaciones que invierten en resiliencia en épocas de estabilidad logran un Retorno Total para los Accionistas (TSR) hasta 10 puntos porcentuales superior durante crisis sistémicas (entornos VUCA) frente a rivales reactivos.

🏛️ Importancia y Evolución de la Continuidad de Negocio

La gestión de crisis corporativa ha evolucionado radicalmente: de ser un plan de evacuación físico ante conatos de incendio, a constituir la columna vertebral de la resiliencia estratégica empresarial.

Con la enmienda ISO 22301:2019/Amd 1:2024 (que exige evaluar formalmente el impacto del cambio climático en las operaciones) y la norma de gobernanza ISO 22361:2022, las empresas deben prepararse para amenazas multifactoriales: ciberataques de ransomware, fallas críticas en la cadena de suministros, disturbios sociales y desastres naturales. En Colombia, el Decreto 1072 de 2015 (Art. 2.2.4.6.25) obliga a contar con un Plan de Prevención, Preparación y Respuesta ante Emergencias integrado con el SG-SST.

📖 Glosario Técnico Interactivo (Haz clic en los términos)

Haz clic sobre cualquiera de los conceptos para abrir su definición técnica oficial:

  • 🔹 BIA (Business Impact Analysis)
  • 🔹 MTPD / MAO (Máximo Tiempo Tolerable)
  • 🔹 RTO (Tiempo Objetivo de Recuperación)
  • 🔹 RPO (Punto Objetivo de Recuperación)
  • 🔹 MBCO (Mínimo Objetivo de Continuidad)
  • 🔹 Regla Inmutable 3-2-1-1-0 (DRP)
  • 🔹 Holding Statement (Comunicaciones)
  • 🔹 Sistema de Comando de Incidentes (SCI)

👥 Matriz de Partes Interesadas en Gestión de Crisis

Identificación de necesidades, expectativas e impacto del incumplimiento durante situaciones de contingencia o interrupción operacional:

Parte Interesada Necesidades y Expectativas Impacto del Incumplimiento
Ministerio del Trabajo / ARL Cumplimiento del Plan de Emergencias (Dec. 1072 Art. 2.2.4.6.25), brigadas entrenadas y reporte FURAT oportuno. Multas de hasta 500 SMMLV, demandas por culpa patronal y cierre temporal de la sede.
Clientes Estratégicos B2B Cumplimiento de Acuerdos de Nivel de Servicio (SLAs) y continuidad en el suministro crítico. Pérdida de contratos, cobro de pólizas de cumplimiento y daño irreparable de reputación.
Trabajadores y Brigadistas Evacuación segura, protección de la vida, primeros auxilios psicológicos y relevos de brigada. Accidentalidad grave o mortal, pánico colectivo, ausentismo y demandas laborales.
Accionistas y Junta Directiva Protección de activos financieros, continuidad del flujo de caja y blindaje patrimonial. Pérdida de valor corporativo, iliquidez severa y riesgo de quiebra empresarial.
Proveedores Críticos Trazabilidad de pagos en contingencia y protocolos de recepción alterna de insumos. Ruptura total de la cadena de abastecimiento y parálisis operativa.

📋 Los 6 Pasos Metodológicos para Construir tu BCP

1

Conformar el Comité de Crisis (COE) con Mando Tripartito

Estructurar el equipo de toma de decisiones con 3 niveles: 1) Gobernanza (Gerente General con fondo de contingencia preaprobado de hasta $50 millones COP para compras inmediatas sin cotizaciones lentas), 2) Conocimiento Táctico (Líderes de Operaciones y Logística), y 3) Asesores Técnicos (HSEQ, CISO y Asesor Jurídico).

2

Ejecutar el BIA Simplificado bajo BCI GPG 7.0 PP3

Identificar los 3 procesos que generan el 80% de los ingresos. Calcular con los líderes de área su MTPD (tiempo de quiebra), fijar el RTO meta de recuperación (siempre RTO < MTPD), el RPO de tolerancia de pérdida de datos y el MBCO de capacidad mínima (ej. 40%).

3

Estructurar el Plan de Emergencias con la Suite SCI (Decreto 1072)

Diseñar los procedimientos operativos y adoptar los formularios estandarizados del Sistema de Comando de Incidentes: SCI 201 (Resumen inicial), SCI 202 (Objetivos de brigada), SCI 206 (Plan médico MEDEVAC) y SCI 214 (Bitácora de órdenes).

4

Desplegar Ciberresiliencia 3-2-1-1-0 ante Ransomware

Configurar copias inmutables WORM (Write Once, Read Many) y una bóveda aislada (Cyber Vault) desconectada de la red (Air-Gapped) para asegurar la restauración de servidores sin pagar rescates.

5

Diseñar Holding Statements según ISO 22361 Cláusula 8

Redactar comunicados prediseñados para los primeros 30 minutos que reconozcan el hecho con empatía humana, aclaren la activación del COE y fijen una hora exacta para el siguiente boletín oficial, evitando rumores y pánico en redes sociales.

6

Programar Pruebas de Estrés BCP y Simulacros de Recuperación

Ejecutar no solo la evacuación obligatoria del simulacro nacional, sino pruebas de corte sorpresivo de internet, facturación manual de contingencia y restauración real de bases de datos desde el backup inmutable.

📦 Entregables de Salida: Matriz BIA Calificada, Manual BCP de Continuidad del Negocio, Protocolo de Comunicaciones de Crisis, Suite de Formularios SCI y Plan de Recuperación ante Desastres TI (DRP).

🏭 Casos Empresariales Reales ("Lecciones de la Calle")

Caso 1: Ciberataque de Ransomware en Empresa Manufacturera

Una planta con 200 empleados sufrió cifrado total de sus servidores un viernes a las 6:00 p.m. Al no tener copias inmutables fuera de línea (Air-Gapped), los atacantes cifraron también los respaldos conectados. Lección: La empresa estuvo 14 días paralizada, perdiendo $320 millones COP. La implementación de la regla 3-2-1-1-0 habría permitido levantar la operación en 6 horas.

Caso 2: Inundación en Bodega Principal por Desbordamiento

Una distribuidora perdió el 60% de su inventario. Sin embargo, su Comité COE tenía un acuerdo marco previo de maquila con un competidor aliado para surtir pedidos urgentes. Resultado: Retuvieron el 95% de sus clientes durante las 3 semanas que tomó la rehabilitación de la sede.

⚠️ El Error Fatal Más Común: El 75% de los Planes de Continuidad fracasan porque los poderes bancarios y claves de token solo están en manos del Representante Legal. Si este se encuentra incomunicado, la empresa no puede comprar combustible para plantas eléctricas ni contratar transporte de emergencia.

❓ Mitos vs. Realidad en Continuidad de Negocio

Mito Frecuente Realidad Técnica (ISO 22301 / Dec. 1072)
"El Plan de Emergencias y el BCP son lo mismo." Falso. El Plan de Emergencias protege vidas en los primeros 60 minutos (evacuación y primeros auxilios). El BCP salva el negocio en las siguientes 72 horas a 3 semanas.
"Un BCP requiere manuales de 300 páginas." Falso. Los manuales densos nadie los lee en una crisis. Se requieren Fichas de Choque operativas de 1 página por proceso vital.
"Tener copias en Google Drive o OneDrive es suficiente DRP." Falso. La sincronización automática replica los archivos infectados por ransomware. Se exige respaldo inmutable WORM desconectado.

💡 Eficiencia Operativa y Ahorro de Costos

  • Disminución de Documentación: Centralizar fichas de proceso en una matriz única de resiliencia digital en lugar de carpetas impresas desactualizadas.
  • Negociación de Pólizas: Presentar un BCP auditado bajo ISO 22301 ante la aseguradora permite reducir hasta un 15% las primas de seguro de todo riesgo y lucro cesante.
  • Automatización: Implementar software de alertas tempranas y árboles de llamadas automatizados por WhatsApp para convocar al COE en menos de 5 minutos.

📊 Simulador de Pérdida Financiera y ROI de Resiliencia

Estima cuánto le cuesta a tu empresa cada hora de inactividad operativa:

Pérdida Directa Estimada por Inactividad:
$60,000,000 COP
(Sin contar sanciones contractuales por SLAs ni daño reputacional)

🛡️ ¿Tu empresa resistiría una caída operativa de 72 horas?

El equipo de consultores de ATCAL SAS diseña, audita e implementa tu Sistema de Gestión de Continuidad del Negocio (ISO 22301) y Ciberresiliencia a la medida de tu sector.

📱 Solicitar Diagnóstico de Resiliencia con Consultor Senior