Skip to content
Ciberresiliencia y seguridad de los datos

De la recuperación a ResOps™: cómo desarrollar una resiliencia empresarial que se adapte a cualquier escala

Cómo están pasando las empresas de planes de recuperación fragmentados a operaciones de resiliencia integradas.


Puntos clave

  • El aumento de las interrupciones operativas hace que la resiliencia escalable sea esencial, pero las organizaciones suelen caer en trampas como buscar una tecnología que sea la «solución milagrosa» o confiar en el «culto a la figura» de expertos concretos.
  • ResOps ofrece un marco escalable que integra a las personas, los procesos y la tecnología en ITOps, SecOps y DevOps.
  • El apoyo de la alta dirección, a nivel de director general, contribuye a fomentar la responsabilidad y a dar prioridad a la resiliencia como disciplina estratégica.

Los ciberataques, la nube y las amenazas basadas en la inteligencia artificial plantean constantes retos operativos a las empresas. Para poder cumplir con los requisitos empresariales en este entorno cada vez más disruptivo, las organizaciones deben ir más allá de las herramientas, los equipos y los planes de recuperación independientes, y adoptar la resiliencia como modelo operativo integrado.

En un seminario web reciente, Phil Goodwin, vicepresidente de investigación de los programas de infraestructura a nivel mundial de IDC, se unió a mí en una charla informal para analizar cómo las organizaciones pueden ir más allá de los enfoques fragmentados y desarrollar una resiliencia que se pueda ampliar.

Por qué las organizaciones necesitan un nuevo marco de resiliencia

Dado que las organizaciones se pasan el día apagando incendios, al tiempo que se ponen al día con las nuevas tecnologías y abordan nuevas iniciativas, casi nunca tienen tiempo para dar un paso atrás y replantearse si sus estrategias siguen cumpliendo con los requisitos. Pero ahora que los incidentes aislados se han convertido en una perturbación sistémica, este debate se ha vuelto imprescindible.

En una época más sencilla, las organizaciones se centraban principalmente en el Backup and Recovery. Las interrupciones a gran escala, como el huracán Sandy, situaron la recuperación ante desastres en el orden del día. La intensificación de las ciberamenazas, como el ransomware, añadió la ciberresiliencia y la continuidad del negocio a la lista. Cada evolución trajo consigo nuevas capacidades, pero muchas organizaciones se limitaron a añadir nuevos enfoques a lo que ya estaban haciendo, en lugar de abordar estos requisitos cada vez más amplios de forma integral.

Cuando distintos equipos gestionan diferentes aspectos con herramientas y políticas diferentes, pueden surgir lagunas que ralenticen la recuperación. A pesar de llevar años invirtiendo en ciberseguridad, las organizaciones siguen teniendo problemas con la recuperación. Más recientemente, la IA ha acelerado la necesidad de adoptar un enfoque más integrado al transformar tanto las amenazas como las defensas. A pesar del aumento de las inversiones en IA, muchas empresas están retrasando su implantación debido a las continuas preocupaciones sobre la gobernanza y las vulnerabilidades de seguridad.

En el otro lado del frente cibernético, los delincuentes están utilizando la IA para crear deepfakes, atacar a los usuarios con ataques de phishing cada vez más sofisticados y convincentes, y aprovechar vulnerabilidades a gran escala. Las operaciones de resiliencia —ResOps— consideran la resiliencia como una disciplina operativa continua, en lugar de un conjunto de herramientas y equipos independientes. Al reunir ITOps, SecOps y DevOps bajo un marco unificado, ResOps ayuda a transformar la resiliencia para que pueda seguir el ritmo de las perturbaciones sistémicas.

Cómo evitar los errores más comunes en la planificación de la resiliencia

Incluso las organizaciones que reconocen la necesidad de un cambio suelen caer en trampas. Una de ellas es el problema de la «solución milagrosa», que se centra en la tecnología como única solución. Los líderes quieren creer que adquirir las herramientas adecuadas lo resolverá todo, pero la tecnología por sí sola no puede generar resultados empresariales positivos sin una integración y unos procesos adecuados.

El «culto al héroe» es otro error habitual: confiar en empleados con talento cuya experiencia reside en sus mentes, en lugar de en procesos documentados. El heroísmo no se puede escalar, y depender de personas concretas genera vulnerabilidad cuando alguien se marcha o cambian las responsabilidades.

Para superar estos escollos, debes plantearte tu modelo operativo desde otra perspectiva. En lugar de centrarte principalmente en la tecnología y en las personas, piensa en el equipo que tendrás que formar, incluyendo el apoyo de la dirección, los responsables de operaciones de TI y de seguridad, y los altos directivos del ámbito empresarial. El pliego de condiciones del equipo debería centrarse, ante todo, en definir los resultados empresariales: ¿qué debe aportar la resiliencia a la organización? ¿Qué indicadores clave de rendimiento (KPI), acuerdos de nivel de servicio (SLA) y procesos hay que establecer para cumplir estos requisitos?

Desarrollar operaciones de resiliencia de arriba abajo

Como prioridad a nivel del consejo de administración, la resiliencia requiere el apoyo de los más altos cargos. Las operaciones de resiliencia (ResOps) cobran mayor impulso cuando el director general se implica, ayudando a establecer las prioridades en materia de recursos e impulsando la rendición de cuentas en toda la organización. Con el respaldo de la dirección, los altos directivos —como el director de sistemas de información (CIO), el director técnico (CTO), el director de seguridad de la información (CISO) y los directores generales— pueden encargar a su personal la puesta en marcha.

Este enfoque se puede adaptar a organizaciones de cualquier tamaño. Incluso las pequeñas y medianas empresas pueden formar equipos multifuncionales que incluyan a las partes interesadas del negocio, a los equipos de TI y al personal encargado de la seguridad de los datos y de la red. A medida que crecen, esta estructura puede adaptarse a sus necesidades, incorporando personal en disciplinas específicas relacionadas con la resiliencia, al tiempo que se mantiene un enfoque integrado en toda la cadena de operaciones de resiliencia. ResOps refleja la forma en que los equipos de operaciones de TI, SecOps y DevOps deben trabajar juntos dentro de las organizaciones. La recuperación de datos y la seguridad de los datos se han alineado tan estrechamente que, en IDC, los investigadores de estas disciplinas colaboran ahora con frecuencia en proyectos con los clientes. Ahora hay que diseñar las aplicaciones teniendo en cuenta a los atacantes, incorporando arquitecturas de «confianza cero» y partiendo de la base de que algo va a salir mal. ResOps ofrece el marco necesario para esta convergencia, uniendo las herramientas de seguridad y de operaciones en un modelo unificado para hacer frente a amenazas e interrupciones de todo tipo.

ResOps como marco común para el sector

ResOps es un modelo operativo, no un producto, y puede beneficiar a las empresas independientemente de las herramientas concretas que utilicen. Como señaló Phil durante nuestra charla: «Realmente requiere la participación de la comunidad, en la que la gente aporte desde diferentes perspectivas, diferentes proveedores, diferentes organizaciones y diferentes equipos, igual que en DevOps o SecOps».

Para las organizaciones que se enfrentan a interrupciones constantes y a la creciente complejidad de las amenazas y las defensas basadas en la IA, ResOps ofrece una alternativa que va más allá de los enfoques fragmentados de resiliencia. Al unir a las personas, los procesos y la tecnología en un modelo operativo unificado, ResOps convierte los esfuerzos de recuperación fragmentados en una preparación a nivel de toda la empresa. Echa un vistazo a mi charla informal completa con Phil para ver cómo ResOps puede ayudarte a desarrollar una resiliencia empresarial que se adapte a tus necesidades.

Preguntas frecuentes

P: ¿Qué son las operaciones de resiliencia (ResOps)?

R: ResOps es un modelo operativo que integra las operaciones de TI, las operaciones de seguridad y DevOps en una disciplina continua. En lugar de tratar la recuperación ante desastres, la ciberresiliencia y la continuidad del negocio como capacidades independientes, ResOps aúna a las personas, los procesos y la tecnología bajo un marco unificado para ayudar a crear una resiliencia empresarial escalable.

P: ¿Por qué es importante el apoyo de la dirección para la ciberresiliencia?

R: El apoyo de la dirección —a ser posible, a nivel del director general— ayuda a fomentar la responsabilidad y a dar prioridad a las iniciativas de resiliencia en toda la organización. Este apoyo de arriba hacia abajo es esencial para las organizaciones que intentan pasar de enfoques fragmentados a operaciones de resiliencia integradas.

P: ¿Pueden las pequeñas y medianas empresas implementar ResOps?

R: Sí. ResOps se puede aplicar a organizaciones de cualquier tamaño. El marco se adapta en complejidad a medida que las organizaciones crecen, lo que lo hace accesible para las empresas medianas sin dejar de ser eficaz para las grandes empresas.

P: ¿Por qué deben colaborar los equipos de TI y de seguridad para garantizar la resiliencia?

R: Cuando los equipos de operaciones de TI, de seguridad y de DevOps colaboran en lugar de trabajar de forma aislada, las organizaciones pueden contribuir a crear una infraestructura más resistente para hacer frente a las amenazas en constante evolución.

P: ¿Cómo deberían empezar las organizaciones con las operaciones de resiliencia?

R: Empiece por lo más alto, asegurándose del respaldo de la dirección a nivel del director general. A continuación, forme un equipo multifuncional que incluya a miembros de las operaciones de TI, SecOps y partes interesadas del negocio, y pídales que definan los resultados empresariales que la resiliencia debe aportar a su negocio. Realice una evaluación de amenazas para comprender los riesgos que debe abordar. Solo después de estos pasos fundamentales deben las organizaciones centrarse en seleccionar tecnologías y desarrollar procesos detallados.

Chris Mierzwa es director sénior de marketing de cartera en Commvault.

Más entradas relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando lo que es demasiado nunca es suficiente

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético moderno exige una resiliencia cibernética integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»