ISO 22301: sistema de gestión de la continuidad del negocio
¿Qué es la ISO 22301? La ISO 22301 es la norma internacional que establece los requisitos de un sistema de gestión de la continuidad del negocio, es decir, la forma de prepararse para seguir prestando las actividades esenciales durante una interrupción grave. Es certificable por una entidad acreditada y se aplica a cualquier organización, sea cual sea su tamaño o su sector. NormaPymes presta consultoría, implantación, auditoría interna y preparación para la evaluación externa en toda España. Una entidad certificadora independiente decide sobre el certificado y su alcance.
La norma ayuda a priorizar productos, servicios y actividades, aprobar objetivos de recuperación y comprobar mediante ejercicios si las soluciones previstas son viables.
publicada
2024
prioridades
recuperación
* El alcance, el calendario, las validaciones y los ejercicios se acuerdan tras el diagnóstico. La decisión de certificación es independiente.
¿Qué es la ISO 22301 y qué cubre?
La referencia internacional publicada es ISO 22301:2019, junto con la Enmienda 1:2024 sobre cambio climático; en España se publicó como UNE-EN ISO 22301:2020. Establece requisitos para implantar, mantener y mejorar un sistema de gestión de la continuidad del negocio. Existe una tercera edición en desarrollo, pero un proyecto no sustituye los requisitos publicados.
No se limita a un plan de recuperación informática ni a la respuesta de emergencia. Abarca productos y servicios priorizados, personas, instalaciones, tecnología, información, comunicaciones y proveedores. El SGCN prepara la respuesta y la recuperación, pero no elimina la posibilidad de una interrupción.
Comparte la estructura armonizada de los sistemas de gestión, por lo que puede integrar elementos comunes con la ISO 9001 y con la ISO/IEC 27001. Sus alcances no son equivalentes: el SGSI protege información y la ISO 22301 aborda la continuidad de productos y servicios priorizados.
Continuidad de negocio y recuperación TI: no son lo mismo
La continuidad parte de los productos y servicios que deben mantenerse a una capacidad previamente definida. La recuperación ante desastres TI es una solución de apoyo y debe responder a las prioridades aprobadas por el negocio.
Continuidad de negocio
Abarca actividades priorizadas, personas, instalaciones, proveedores, comunicaciones, información y tecnología. Define capacidad aceptable, responsables, estrategias y planes de respuesta y recuperación.
Recuperación ante desastres TI
Se centra en restaurar infraestructura, aplicaciones, comunicaciones y datos. Un plan TI aislado no cubre sustituciones de personal, centros alternativos, proveedores o decisiones de servicio.
Vínculo mediante el BIA
El BIA identifica impactos, dependencias y actividades priorizadas. La dirección aprueba objetivos como RTO y, cuando corresponda, RPO; después se seleccionan soluciones y se comprueba su eficacia mediante ejercicios.
¿A quién aplica la ISO 22301?
La certificación es voluntaria con carácter general. Una obligación legal, regulatoria, contractual o de un pliego debe analizarse en su texto y alcance concretos. ISO 22301 puede aplicarse a organizaciones de cualquier tamaño cuando necesitan gestionar la continuidad de productos y servicios priorizados.
Proveedores de servicios críticos
Empresas de tecnología, telecomunicaciones, logística, sanidad o suministros cuyos clientes no pueden asumir una interrupción prolongada.
Contratistas del sector público
Organizaciones que deben comprobar si un pliego solicita un plan, un sistema certificado o evidencias concretas y si el alcance requerido coincide con su servicio.
Entidades sujetas a NIS2 y DORA
Organizaciones que analizan la NIS2 o el reglamento DORA. ISO 22301 puede apoyar la continuidad, pero su certificado no demuestra por sí solo el cumplimiento de esos marcos.
Cadenas de suministro concentradas
Compañías que dependen de un proveedor único, de una sola planta o de un sistema informático sin alternativa operativa.
Requisitos de la ISO 22301
Los requisitos cubren contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora. La parte operativa conecta el BIA y la apreciación de riesgos con estrategias, soluciones, planes, un programa de ejercicios y la evaluación de la documentación y capacidades de continuidad.
Contexto y alcance
Definición de las actividades, productos y servicios incluidos, partes interesadas y requisitos legales y contractuales aplicables.
Liderazgo y política
Política de continuidad aprobada por la dirección, roles definidos y recursos asignados al sistema de gestión.
Análisis de impacto y riesgos
Actividades priorizadas, plazos de recuperación, dependencias internas y externas y apreciación de las amenazas que pueden interrumpirlas.
Estrategias y soluciones
Selección de alternativas de continuidad para personas, instalaciones, tecnología, información y proveedores, con sus recursos asociados.
Planes y respuesta a incidentes
Estructura de respuesta, criterios de activación, planes escritos, comunicación con las partes interesadas y gestión de la crisis.
Ejercicios, auditoría y mejora
Programa de pruebas y simulacros, evaluación de resultados, auditoría interna, revisión por la dirección y acciones correctivas.
Cómo se certifica la ISO 22301
La ISO 22301 sí es certificable. El certificado lo emite una entidad de certificación acreditada, no el organismo de acreditación, que es quien acredita a esa entidad. Si tiene dudas sobre a quién pedir oferta, revise antes los criterios para elegir una certificadora ISO acreditada.
Diagnóstico y alcance
Delimitamos qué actividades entran en el sistema y comparamos su situación real frente a los requisitos de la norma.
BIA, riesgos y estrategias
Facilitamos el BIA, documentamos impactos y dependencias y ayudamos a la dirección a aprobar el MTPD, los RTO y los RPO aplicables antes de seleccionar soluciones viables.
Planes, ejercicio y auditoría interna
Documentamos los planes, diseñamos ejercicios coherentes con sus objetivos y auditamos internamente una muestra del sistema para abrir y verificar acciones sobre las desviaciones.
Auditoría de certificación
La entidad certificadora independiente planifica la evaluación según el alcance y conserva la decisión final. NormaPymes puede acompañar durante la evaluación y ayudar a gestionar hallazgos, sin prometer la concesión.
La entidad certificadora define el programa de auditoría, los seguimientos y la renovación conforme a sus reglas y al alcance. Una auditoría integrada puede coordinar elementos comunes, pero las jornadas, el coste y la decisión deben confirmarse con la entidad elegida.
Cuánto cuesta y cuánto tarda implantar la ISO 22301
La implantación de la ISO 22301 en Normapymes arranca desde 800 €. El precio depende del número de actividades críticas del alcance, de los centros implicados y de si ya existe otro sistema certificado con el que integrar la documentación.
A ese importe hay que sumar, como en cualquier norma certificable, los honorarios de la entidad certificadora. Se calculan por jornadas de auditoría en función del tamaño de la organización y del alcance, y se abonan directamente a la certificadora: no forman parte de la consultoría.
El calendario se acuerda tras el diagnóstico. Depende del alcance, la disponibilidad de datos para el BIA, las validaciones de la dirección, la implantación de soluciones y la ejecución de ejercicios. NormaPymes no garantiza un plazo fijo ni la decisión de la certificadora.
Servicio en toda España
NormaPymes presta el servicio en todo el territorio nacional, coordinado desde su sede en Sevilla. El trabajo puede combinar sesiones remotas y desplazamientos acordados según el alcance; no se atribuyen oficinas locales ni visitas no contratadas.
Consultar mi ciudadFuentes oficiales sobre ISO 22301
Referencia revisada el 28 de agosto de 2026. La edición internacional publicada es ISO 22301:2019 con Amd 1:2024. ISO tiene una tercera edición en desarrollo; mientras no se publique, el proyecto no sustituye los requisitos vigentes.
- ISO: ficha oficial de ISO 22301:2019 — edición, alcance y estado de la norma.
- ISO/TC 292: documentos publicados — ISO 22301:2019, Amd 1:2024 e ISO 22313:2020.
- ISO/TS 22317:2021 — guía oficial para el proceso de análisis de impacto en el negocio.
- ENAC: certificación acreditada de sistemas de gestión — función de la acreditación y consulta de entidades.
- Ready.gov: planes de continuidad y recuperación TI — la recuperación tecnológica se desarrolla junto al plan de continuidad.
Preguntas frecuentes sobre la ISO 22301
¿Qué es ISO 22301:2019?
ISO 22301:2019 establece requisitos para implantar, mantener y mejorar un sistema de gestión de la continuidad del negocio. La edición publicada tiene la Enmienda 1:2024 sobre cambio climático. El sistema prepara a la organización para responder y recuperar actividades priorizadas; no garantiza que nunca haya interrupciones.
¿Es obligatoria la ISO 22301?
Con carácter general, la certificación ISO 22301 es voluntaria. Una ley, un regulador, un contrato o un pliego pueden exigir medidas de continuidad o una evidencia concreta. El certificado no sustituye el análisis de esas obligaciones ni demuestra por sí solo el cumplimiento de NIS2 o DORA.
¿Qué relación tienen BIA, RTO y RPO?
El BIA analiza cómo evolucionan los impactos de una interrupción, identifica actividades priorizadas, recursos y dependencias y ayuda a aprobar objetivos de recuperación. El RTO es el tiempo objetivo para reanudar una actividad. El RPO indica, cuando aplica a información o datos, el punto al que deben recuperarse. No son plazos universales: los aprueba la organización con evidencia.
¿Continuidad de negocio y recuperación ante desastres TI son lo mismo?
No. La continuidad de negocio abarca productos y servicios priorizados, personas, instalaciones, proveedores, información, comunicaciones y tecnología. La recuperación ante desastres TI se centra en restaurar sistemas, aplicaciones e información y debe alinearse con las necesidades definidas por el negocio.
¿Quién emite el certificado ISO 22301?
Una entidad certificadora independiente evalúa el sistema y decide si emite el certificado para un alcance concreto. ENAC acredita a entidades de certificación en España dentro de alcances definidos. NormaPymes realiza consultoría, implantación, auditoría interna y preparación; no emite el certificado ni controla la decisión externa.
¿Cuánto cuestan y cuánto tardan la consultoría y la certificación?
La consultoría de NormaPymes parte desde 800 € y depende del alcance, actividades priorizadas, centros, información disponible y brechas. El calendario se acuerda tras el diagnóstico e incluye validaciones y ejercicios. Las tasas, jornadas y fechas de la certificadora son externas y se presupuestan por separado.
Contenido
- → Qué es la ISO 22301 y qué cubre
- → Análisis de impacto en el negocio (BIA)
- → RTO y RPO: plazos de recuperación
- → Estrategias y planes de continuidad
- → Programa de ejercicios, resultados y mejora
- → Relación con ISO 27001, NIS2 y DORA
- → Coste, plazos y proceso de certificación
Presupuesto sin compromiso
