Consultoría especializada desde Sevilla para toda España
625 861 213Atención personalizada
Resiliencia · Continuidad

ISO 22301: sistema de gestión de la continuidad del negocio

¿Qué es la ISO 22301? La ISO 22301 es la norma internacional que establece los requisitos de un sistema de gestión de la continuidad del negocio, es decir, la forma de prepararse para seguir prestando las actividades esenciales durante una interrupción grave. Es certificable por una entidad acreditada y se aplica a cualquier organización, sea cual sea su tamaño o su sector. NormaPymes presta consultoría, implantación, auditoría interna y preparación para la evaluación externa en toda España. Una entidad certificadora independiente decide sobre el certificado y su alcance.

La norma ayuda a priorizar productos, servicios y actividades, aprobar objetivos de recuperación y comprobar mediante ejercicios si las soluciones previstas son viables.

ISO 22301:2019 · Amd 1:2024 BIA, RTO y RPO basados en evidencia Certificación por entidad independiente
ISO 22301 Continuidad
Consultoría y preparación para evaluación independiente
2019
Edición
publicada
Amd 1
Cambio climático
2024
BIA
Impactos y
prioridades
RTO
Objetivo de
recuperación
Solicitar diagnóstico gratuito
Aviso sobre certificación: NormaPymes presta consultoría, implantación, formación y preparación para la auditoría. El certificado lo emite una entidad certificadora independiente, acreditada para el alcance aplicable cuando corresponda.
Edición publicada y enmienda
ISO 22301:2019 · Amd 1:2024
BIA antes de elegir soluciones
Prioridades, dependencias y objetivos
Planes y ejercicios trazables
Resultados, incidencias y acciones
Auditoría interna incluida
Hallazgos y acciones antes de la evaluación externa

* El alcance, el calendario, las validaciones y los ejercicios se acuerdan tras el diagnóstico. La decisión de certificación es independiente.

¿Qué es la ISO 22301 y qué cubre?

La referencia internacional publicada es ISO 22301:2019, junto con la Enmienda 1:2024 sobre cambio climático; en España se publicó como UNE-EN ISO 22301:2020. Establece requisitos para implantar, mantener y mejorar un sistema de gestión de la continuidad del negocio. Existe una tercera edición en desarrollo, pero un proyecto no sustituye los requisitos publicados.

No se limita a un plan de recuperación informática ni a la respuesta de emergencia. Abarca productos y servicios priorizados, personas, instalaciones, tecnología, información, comunicaciones y proveedores. El SGCN prepara la respuesta y la recuperación, pero no elimina la posibilidad de una interrupción.

Comparte la estructura armonizada de los sistemas de gestión, por lo que puede integrar elementos comunes con la ISO 9001 y con la ISO/IEC 27001. Sus alcances no son equivalentes: el SGSI protege información y la ISO 22301 aborda la continuidad de productos y servicios priorizados.

Conceptos clave de la ISO 22301
Análisis de impacto en el negocio
El BIA identifica las actividades priorizadas y las consecuencias de su interrupción en el tiempo.
RTO, tiempo objetivo de recuperación
Tiempo objetivo aprobado para reanudar una actividad tras una interrupción; no debe confundirse con el periodo máximo tolerable de disrupción (MTPD).
RPO, punto objetivo de recuperación
Punto al que debe recuperarse la información o los datos después de una interrupción, cuando este objetivo resulta aplicable.
Estrategias y planes
Soluciones elegidas y procedimientos escritos para activarlas cuando ocurre la interrupción.

Continuidad de negocio y recuperación TI: no son lo mismo

La continuidad parte de los productos y servicios que deben mantenerse a una capacidad previamente definida. La recuperación ante desastres TI es una solución de apoyo y debe responder a las prioridades aprobadas por el negocio.

Continuidad de negocio

Abarca actividades priorizadas, personas, instalaciones, proveedores, comunicaciones, información y tecnología. Define capacidad aceptable, responsables, estrategias y planes de respuesta y recuperación.

Recuperación ante desastres TI

Se centra en restaurar infraestructura, aplicaciones, comunicaciones y datos. Un plan TI aislado no cubre sustituciones de personal, centros alternativos, proveedores o decisiones de servicio.

Vínculo mediante el BIA

El BIA identifica impactos, dependencias y actividades priorizadas. La dirección aprueba objetivos como RTO y, cuando corresponda, RPO; después se seleccionan soluciones y se comprueba su eficacia mediante ejercicios.

¿A quién aplica la ISO 22301?

La certificación es voluntaria con carácter general. Una obligación legal, regulatoria, contractual o de un pliego debe analizarse en su texto y alcance concretos. ISO 22301 puede aplicarse a organizaciones de cualquier tamaño cuando necesitan gestionar la continuidad de productos y servicios priorizados.

Proveedores de servicios críticos

Empresas de tecnología, telecomunicaciones, logística, sanidad o suministros cuyos clientes no pueden asumir una interrupción prolongada.

Contratistas del sector público

Organizaciones que deben comprobar si un pliego solicita un plan, un sistema certificado o evidencias concretas y si el alcance requerido coincide con su servicio.

Entidades sujetas a NIS2 y DORA

Organizaciones que analizan la NIS2 o el reglamento DORA. ISO 22301 puede apoyar la continuidad, pero su certificado no demuestra por sí solo el cumplimiento de esos marcos.

Cadenas de suministro concentradas

Compañías que dependen de un proveedor único, de una sola planta o de un sistema informático sin alternativa operativa.

Requisitos de la ISO 22301

Los requisitos cubren contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. La parte operativa conecta el BIA y la apreciación de riesgos con estrategias, soluciones, planes, un programa de ejercicios y la evaluación de la documentación y capacidades de continuidad.

Contexto y alcance

Definición de las actividades, productos y servicios incluidos, partes interesadas y requisitos legales y contractuales aplicables.

Liderazgo y política

Política de continuidad aprobada por la dirección, roles definidos y recursos asignados al sistema de gestión.

Análisis de impacto y riesgos

Actividades priorizadas, plazos de recuperación, dependencias internas y externas y apreciación de las amenazas que pueden interrumpirlas.

Estrategias y soluciones

Selección de alternativas de continuidad para personas, instalaciones, tecnología, información y proveedores, con sus recursos asociados.

Planes y respuesta a incidentes

Estructura de respuesta, criterios de activación, planes escritos, comunicación con las partes interesadas y gestión de la crisis.

Ejercicios, auditoría y mejora

Programa de pruebas y simulacros, evaluación de resultados, auditoría interna, revisión por la dirección y acciones correctivas.

Cómo se certifica la ISO 22301

La ISO 22301 sí es certificable. El certificado lo emite una entidad de certificación acreditada, no el organismo de acreditación, que es quien acredita a esa entidad. Si tiene dudas sobre a quién pedir oferta, revise antes los criterios para elegir una certificadora ISO acreditada.

01

Diagnóstico y alcance

Delimitamos qué actividades entran en el sistema y comparamos su situación real frente a los requisitos de la norma.

02

BIA, riesgos y estrategias

Facilitamos el BIA, documentamos impactos y dependencias y ayudamos a la dirección a aprobar el MTPD, los RTO y los RPO aplicables antes de seleccionar soluciones viables.

03

Planes, ejercicio y auditoría interna

Documentamos los planes, diseñamos ejercicios coherentes con sus objetivos y auditamos internamente una muestra del sistema para abrir y verificar acciones sobre las desviaciones.

04

Auditoría de certificación

La entidad certificadora independiente planifica la evaluación según el alcance y conserva la decisión final. NormaPymes puede acompañar durante la evaluación y ayudar a gestionar hallazgos, sin prometer la concesión.

La entidad certificadora define el programa de auditoría, los seguimientos y la renovación conforme a sus reglas y al alcance. Una auditoría integrada puede coordinar elementos comunes, pero las jornadas, el coste y la decisión deben confirmarse con la entidad elegida.

Cuánto cuesta y cuánto tarda implantar la ISO 22301

La implantación de la ISO 22301 en Normapymes arranca desde 800 €. El precio depende del número de actividades críticas del alcance, de los centros implicados y de si ya existe otro sistema certificado con el que integrar la documentación.

A ese importe hay que sumar, como en cualquier norma certificable, los honorarios de la entidad certificadora. Se calculan por jornadas de auditoría en función del tamaño de la organización y del alcance, y se abonan directamente a la certificadora: no forman parte de la consultoría.

El calendario se acuerda tras el diagnóstico. Depende del alcance, la disponibilidad de datos para el BIA, las validaciones de la dirección, la implantación de soluciones y la ejecución de ejercicios. NormaPymes no garantiza un plazo fijo ni la decisión de la certificadora.

Condiciones de Normapymes
Desde 800 €
Punto de partida condicionado por alcance, actividades priorizadas, centros, información disponible y brechas.
Calendario tras diagnóstico
Hitos acordados según información, validaciones, soluciones y ejercicios necesarios.
Alcance y entregables definidos
La propuesta identifica responsabilidades, exclusiones, hitos y evidencias de aceptación.
Certificación independiente
La certificadora evalúa el sistema y decide sobre el certificado y su alcance.
Tasas externas separadas
Las jornadas y tasas de evaluación se contratan y presupuestan aparte.

Servicio en toda España

NormaPymes presta el servicio en todo el territorio nacional, coordinado desde su sede en Sevilla. El trabajo puede combinar sesiones remotas y desplazamientos acordados según el alcance; no se atribuyen oficinas locales ni visitas no contratadas.

Consultar mi ciudad
Madrid Barcelona Valencia Sevilla Málaga Bilbao Zaragoza Alicante Murcia Granada Vigo + resto España

Fuentes oficiales sobre ISO 22301

Referencia revisada el 28 de agosto de 2026. La edición internacional publicada es ISO 22301:2019 con Amd 1:2024. ISO tiene una tercera edición en desarrollo; mientras no se publique, el proyecto no sustituye los requisitos vigentes.

Preguntas frecuentes sobre la ISO 22301

¿Qué es ISO 22301:2019?

ISO 22301:2019 establece requisitos para implantar, mantener y mejorar un sistema de gestión de la continuidad del negocio. La edición publicada tiene la Enmienda 1:2024 sobre cambio climático. El sistema prepara a la organización para responder y recuperar actividades priorizadas; no garantiza que nunca haya interrupciones.

¿Es obligatoria la ISO 22301?

Con carácter general, la certificación ISO 22301 es voluntaria. Una ley, un regulador, un contrato o un pliego pueden exigir medidas de continuidad o una evidencia concreta. El certificado no sustituye el análisis de esas obligaciones ni demuestra por sí solo el cumplimiento de NIS2 o DORA.

¿Qué relación tienen BIA, RTO y RPO?

El BIA analiza cómo evolucionan los impactos de una interrupción, identifica actividades priorizadas, recursos y dependencias y ayuda a aprobar objetivos de recuperación. El RTO es el tiempo objetivo para reanudar una actividad. El RPO indica, cuando aplica a información o datos, el punto al que deben recuperarse. No son plazos universales: los aprueba la organización con evidencia.

¿Continuidad de negocio y recuperación ante desastres TI son lo mismo?

No. La continuidad de negocio abarca productos y servicios priorizados, personas, instalaciones, proveedores, información, comunicaciones y tecnología. La recuperación ante desastres TI se centra en restaurar sistemas, aplicaciones e información y debe alinearse con las necesidades definidas por el negocio.

¿Quién emite el certificado ISO 22301?

Una entidad certificadora independiente evalúa el sistema y decide si emite el certificado para un alcance concreto. ENAC acredita a entidades de certificación en España dentro de alcances definidos. NormaPymes realiza consultoría, implantación, auditoría interna y preparación; no emite el certificado ni controla la decisión externa.

¿Cuánto cuestan y cuánto tardan la consultoría y la certificación?

La consultoría de NormaPymes parte desde 800 € y depende del alcance, actividades priorizadas, centros, información disponible y brechas. El calendario se acuerda tras el diagnóstico e incluye validaciones y ejercicios. Las tasas, jornadas y fechas de la certificadora son externas y se presupuestan por separado.

  • Qué es la ISO 22301 y qué cubre
  • Análisis de impacto en el negocio (BIA)
  • RTO y RPO: plazos de recuperación
  • Estrategias y planes de continuidad
  • Programa de ejercicios, resultados y mejora
  • Relación con ISO 27001, NIS2 y DORA
  • Coste, plazos y proceso de certificación

Solicite su presupuesto

🔗 También te puede interesar

🔐
ISO 27001
Seguridad de la información
🛡️
NIS2
Ciberseguridad regulada en la UE
🏦
DORA
Resiliencia operativa financiera
🏛️
Certificadora ISO
Cómo elegir entidad acreditada
🔗
Sistema integrado
Varias normas en un solo sistema