Saltar al contenido principal
bia intermedio

Análisis de impacto para el ENS: una matriz de trabajo basada en servicios

Cómo usar escenarios temporales, RTO y valoraciones CITA para preparar la categorización ENS sin confundir una matriz BIA con la aprobación formal.

11 min de lectura
Actualizado el 29 de julio de 2026

Muchas organizaciones llaman BIA a la matriz con la que estudian las consecuencias de interrumpir un servicio. Es una técnica útil de continuidad de negocio, pero conviene delimitar su papel en el ENS.

El Real Decreto 311/2022 exige valorar servicios e información y determinar la categoría del sistema. La Guía CCN-STIC 803 no impone un documento llamado BIA ni una matriz comercial concreta. Sí presenta el RTO como un criterio útil para razonar sobre Disponibilidad.

Qué aporta una matriz temporal

Una matriz de impacto ayuda a preguntar qué ocurre si un servicio está interrumpido durante una hora, un día o una semana. Esa secuencia hace visibles dependencias y umbrales que una valoración abstracta puede ocultar.

esquema.dev utiliza cuatro ámbitos de impacto, reputación, legal, retención y económico, distribuidos en varias franjas temporales. Es un modelo de trabajo propio. No es una transcripción de la CCN-STIC 803 y sus resultados no constituyen por sí solos una categoría aprobada.

Procedimiento de trabajo

1. Delimita los servicios

Describe resultados que la organización entrega, no una lista de aplicaciones. “Tramitar solicitudes” es un servicio. “Servidor de base de datos” es un componente que puede sostenerlo.

Asigna un propietario capaz de explicar usuarios, compromisos, dependencias, picos de actividad y consecuencias de la interrupción.

2. Identifica la información

Relaciona cada servicio con la información que recibe, produce o conserva. Después valora Confidencialidad, Integridad, Trazabilidad y Autenticidad sobre esa información.

3. Construye escenarios temporales

Para cada servicio, describe qué cambia a medida que pasa el tiempo. Sustituye expresiones vagas por consecuencias observables:

  • expedientes que no pueden presentarse antes de un plazo;
  • atención que debe desviarse a un canal manual;
  • penalización contractual a partir de un umbral;
  • acumulación que impide recuperar la operación con normalidad.

4. Propón un RTO

El objetivo de tiempo de recuperación debe reflejar el momento antes del cual se necesita restablecer el servicio. No es lo mismo que el tiempo que la infraestructura tarda hoy en recuperarse. Si la capacidad real no alcanza el objetivo, has identificado una brecha.

La CCN-STIC 803 ofrece ejemplos de bandas temporales como apoyo. La asignación final debe responder al contexto del servicio.

5. Contrasta las cinco dimensiones

La Disponibilidad no sustituye CITA. Un servicio puede tolerar horas de interrupción y, aun así, manejar información cuya pérdida de confidencialidad tendría impacto ALTO.

6. Recoge aprobaciones

El Responsable del Servicio y el Responsable de la Información aprueban las valoraciones bajo su responsabilidad. El Responsable de Seguridad determina la categoría del sistema. Conserva justificaciones, versiones y aprobaciones para auditoría.

Errores frecuentes

  • Convertir automáticamente una franja de RTO en categoría.
  • Valorar componentes técnicos sin relacionarlos con servicios e información.
  • Usar cifras económicas inventadas para completar la tabla.
  • Tratar una propuesta de IA como decisión del responsable.
  • Ocultar desacuerdos entre continuidad, negocio y seguridad.
  • Presentar el informe generado como evidencia de aprobación.

Cómo usar esquema.dev

La herramienta gratuita genera una propuesta editable de servicios y activos, permite documentar impactos y resume una posible categorización. Revisa cada propuesta con las personas responsables. El valor está en llegar a una conversación estructurada, no en aceptar automáticamente el texto o el nivel sugerido.

Un informe exportado puede formar parte del expediente de trabajo cuando recoge fuentes, decisiones y aprobaciones. No es un certificado ni garantiza conformidad.

Fuentes primarias

La herramienta prepara un borrador. La organización conserva la responsabilidad de valorar, aprobar, implantar y demostrar su marco de seguridad.

Convierte la guía en un borrador revisable

Usa la matriz gratuita, comprueba los datos y conserva las aprobaciones de tu organización.

Abrir la matriz