Puntos clave
- ResOps no es un producto tecnológico. Se trata de una disciplina operativa multifuncional que contribuye a impulsar la ciberresiliencia de la organización.
- Complementa las funciones de copia de seguridad, recuperación ante desastres, ciberseguridad, continuidad del negocio y respuesta ante incidentes, alineándolas en torno a los resultados de Recovery de extremo a extremo.
- ResOps se centra en los servicios críticos y en los niveles de tolerancia al impacto definidos por la empresa, más que en componentes aislados de la infraestructura.
- Se basa en la generación continua de pruebas, incluidos resultados de Recovery contrastados, indicadores de resiliencia de los servicios y un registro propio de deficiencias.
- ResOps es un proceso continuo. Ni elaborar un plan ni llevar a cabo con éxito un ejercicio puntual son suficientes para establecer una capacidad de Recovery duradera.
El nuevo reto de la resiliencia
La mayoría de las organizaciones invierten en ciberseguridad, copias de seguridad, Recovery ante desastres y continuidad del negocio. Sin embargo, muchos ejecutivos siguen enfrentándose a tres preguntas fundamentales: ¿Podemos recuperarnos? ¿Cuánto tiempo tardará la recuperación? ¿Y podemos demostrarlo? Parte del reto radica en que la responsabilidad de la resiliencia se distribuye entre equipos que a menudo operan de forma aislada. El departamento de seguridad gestiona las amenazas. El departamento de TI mantiene los sistemas. Los equipos de Backup and Recovery restauran los datos y la infraestructura. Los equipos de continuidad del negocio se centran en mantener la organización en funcionamiento. Cada uno desempeña un papel importante, pero la responsabilidad de la Recovery puede seguir estando fragmentada.
ResOps aúna estas funciones en torno a prioridades compartidas, objetivos de Recovery y pruebas. El resultado es una forma más práctica de abordar la resiliencia: saber qué es lo más importante, comprender qué se necesita para recuperarlo, comprobar si Recovery funciona y actuar sobre las deficiencias que se detecten.
P: ¿Qué es ResOps?
ResOps es la disciplina operativa que aúna seguridad, infraestructura, operaciones de TI, continuidad del negocio y responsables de negocio en torno a los servicios críticos, el diseño resiliente y la validación continua. En pocas palabras, ResOps ayuda a los equipos a prepararse para las interrupciones, a recuperar los servicios críticos dentro de los límites de tolerancia al impacto definidos por la empresa y a demostrar, basándose en datos, que Recovery funciona.
Cuatro características definen a ResOps. Es:
- Multifuncional por diseño. ResOps conecta responsabilidades distribuidas a través de un modelo operativo compartido, la asignación de responsabilidades y la gobernanza ejecutiva.
- Centrado en los servicios críticos. Da prioridad a los servicios que la organización debe restablecer para aportar valor fundamental, atender a los clientes y generar ingresos; además de ayudar a cumplir con las obligaciones urgentes de carácter legal, normativo, de seguridad y de misión.
- Validación continua. La resiliencia es una actitud que los equipos deben practicar y mejorar, no un estado que se establece mediante una prueba anual.
- Se mide mediante pruebas. ResOps genera una puntuación de postura de resiliencia (RPS): una puntuación por servicio, respaldada por pruebas, que mide el grado de recuperabilidad de un servicio crítico concreto basándose en los resultados de la validación, el estado de las dependencias y la confianza en una recuperación sin incidencias.
¿Qué no es ResOps?
No es una categoría de productos.
Ninguna plataforma puede crear ResOps por sí sola. Las tecnologías de protección de datos, Recovery cibernética, automatización, observabilidad y pruebas pueden respaldar esta disciplina, pero ResOps es una cuestión organizativa. Depende de la gobernanza, la responsabilidad compartida, las prioridades empresariales, las prácticas operativas y un estándar común de evidencia.
No sustituye a Backup and Recovery, ni a la recuperación, ni a la recuperación ante desastres.
ResOps no sustituye a unas sólidas capacidades de Backup and Recovery: depende de ellas. La copia de seguridad determina si existen copias recuperables. Recovery proporciona los procedimientos y las capacidades técnicas para ayudar a restaurar los sistemas y la infraestructura.
Pero ResOps plantea una pregunta más amplia: ¿Puede el servicio crítico volver a funcionar por completo, de forma limpia y dentro de los límites de tolerancia, incluyendo sus identidades, aplicaciones, datos, infraestructura, servicios en la nube, terceros, personas y procesos de toma de decisiones?
No es otro nombre para la continuidad del negocio ni para la respuesta a incidentes.
La continuidad del negocio define cómo opera la empresa ante una interrupción. La respuesta a incidentes detecta, contiene y gestiona el suceso. ResOps conecta esas disciplinas con el resultado de Recovery. Crea un ritmo operativo para que los equipos se pongan de acuerdo sobre lo que importa, validen Recovery en condiciones realistas, midan los resultados y aborden las deficiencias que revelan las pruebas.
No se trata de un ejercicio de cumplimiento normativo ni de un proyecto puntual.
Un programa maduro de ResOps puede ayudar a generar pruebas para consejos de administración, organismos reguladores, aseguradoras, clientes y auditores. Pero la documentación es un subproducto, no el objetivo. El objetivo es demostrar la capacidad de recuperación.
Y dado que los sistemas, las dependencias, las amenazas y las prioridades empresariales cambian constantemente, ResOps nunca está «terminado». Funciona de forma continua, al igual que la planificación financiera o las operaciones de seguridad.
¿Qué cambia con ResOps?
ResOps desplaza el enfoque de si los sistemas y procesos individuales funcionan a si el servicio crítico en su conjunto puede recuperarse. Eso cambia las preguntas que pueden plantearse los responsables.
Es importante que una copia de seguridad se realice con éxito. También lo es contar con un plan de recuperación. Pero ninguno de los dos te indica si un servicio crítico puede restaurarse realmente cuando lo necesites. ResOps analiza el panorama general:
- ¿Nos hemos recuperado a partir de un punto de recuperación limpio y verificado?
- ¿Cuánto tiempo ha tardado?
- ¿Nos hemos recuperado dentro de los límites establecidos por la empresa?
- ¿Y qué aspectos siguen requiriendo atención?
Por eso ResOps es importante. Ofrece a las organizaciones una forma de ir más allá de las suposiciones sobre la resiliencia para pasar a demostraciones programáticas y fiables de su capacidad de recuperación. Y lo hace mediante la generación continua de pruebas y la trazabilidad. Así, cuando se produce una interrupción, la cuestión no es si cada equipo hizo su parte o quién falló en qué tarea. Se trata de si la empresa puede restablecer los servicios críticos de los que dependen sus clientes.
Más información
Commvault ha publicado «ResOps: Una guía para ejecutivos» con el fin de ofrecer a los CISO, CIO y responsables de TI, seguridad, resiliencia y Risk un marco práctico para implementar ResOps en sus organizaciones.
Los responsables aprenderán a identificar los servicios más importantes, a validar la Readiness para la Recovery mediante pruebas reales y a poner a prueba la resiliencia de forma continua. Como resultado, las organizaciones pueden establecer un modelo operativo único que aúne a los responsables de seguridad, infraestructura, operaciones de TI y del negocio en torno a una capacidad de Recovery basada en pruebas.
Preguntas frecuentes
P: ¿Es ResOps simplemente un nuevo nombre para la recuperación ante desastres?
R: No. La recuperación ante desastres es una parte esencial de ResOps, pero ResOps analiza el servicio crítico en su totalidad —incluidas las dependencias técnicas, de terceros, humanas y de toma de decisiones— y evalúa si puede recuperarse dentro de una tolerancia al impacto definida por la empresa.
P: ¿ResOps requiere la adquisición de una nueva plataforma?
R: No. La tecnología puede facilitar la cartografía, las pruebas, Recovery y la recopilación de pruebas, pero ResOps se basa en la responsabilidad, la gobernanza, las prioridades empresariales y las prácticas operativas.
P: ¿Quién es el responsable de ResOps?
R: ResOps necesita un responsable designado con autoridad interfuncional y el respaldo de la dirección. Los responsables de cada servicio siguen siendo responsables de sus respectivos servicios, mientras que los equipos de seguridad, TI, continuidad del negocio y los equipos de negocio contribuyen al resultado común de la Recovery.
P: ¿Cómo se mide el éxito de ResOps?
R: El éxito se deriva de la evidencia actual de que los servicios críticos pueden recuperarse sin problemas dentro de sus tolerancias de impacto definidas, y no simplemente de completar un plan o ejecutar con éxito una tarea de copia de seguridad.
La puntuación de resiliencia (RPS) también es una herramienta de medición útil. Al tratarse de una puntuación por servicio respaldada por pruebas, la RPS ayuda a demostrar el grado de recuperabilidad de un servicio crítico concreto basándose en los resultados de validación, el estado de las dependencias y la confianza en una recuperación sin incidencias.
P: ¿Cómo pueden las organizaciones dar los primeros pasos con ResOps?
R: Empiece por identificar los servicios críticos de los que depende la empresa, quién es el responsable de cada uno, de qué dependen y con qué rapidez deben recuperarse. A partir de ahí, los equipos pueden validar Recovery, identificar las deficiencias y priorizar el trabajo necesario para reforzar la resiliencia.
Michael Thelander es director sénior de marketing de productos en Commvault.