Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
LA CONTINUIDAD DE NEGOCIO EN LAS INSTITUCIONES DE EDUCACIÓN  
SUPERIOR DEL ECUADOR. CASO DE ESTUDIO.  
BUSINESS CONTINUITY IN HIGHER EDUCATION INSTITUTIONS OF ECUADOR.  
CASE STUDY.  
1
2
3
Angulo-Murillo Navira *; Cárdenas-Encalada Jhoanna ; Bolaños-Burgos Francisco  
1Estudiante de Maestría en Auditoría de Tecnología de Información, Universidad Espíritu Santo.  
Guayaquil, Ecuador.  
2
Estudiante de Maestría en Auditoría de Tecnología de Información, Universidad Espíritu Santo.  
Guayaquil, Ecuador.  
3
Magíster en Seguridad Informática Aplicada. Director de la Maestría en Auditoría en  
Tecnologías de la Información Universidad Espíritu Santo. Guayaquil, Ecuador.  
*
Resumen  
El presente artículo tiene como objetivo evaluar el nivel de madurez del sistema de gestión de continuidad  
del negocio de una universidad del sector público. Se aplicó un instrumento de valoración revisado por  
expertos, a fin de evaluar el cumplimiento por cláusulas y dimensiones: contexto de la organización (4),  
liderazgo (3), planeación (3), apoyo (5), operación (5), evaluación de desempeño (3) y mejoramiento (2).  
Las interrogantes fueron valoradas mediante una escala de Likert de cinco niveles (Inexistente (0), Inicial  
(
1), Repetible (2), Administrado (3), Optimizado (4). El análisis de los resultados se realizó por cláusula y  
de manera general. Los resultados evidencian que el nivel de madurez de la gestión de continuidad del  
negocio de la universidad es 0. Por otra parte, con este estudio se muestra la necesidad de establecer un  
instrumento que permita validar la continuidad de negocio en instituciones de educación superior, lo cual  
disminuye el sesgo que tienen los instrumentos que se usan en otras organizaciones con diferentes ámbitos  
de negocio, lo que facilitará la implementación de un SGCN en este tipo de organizaciones educativas.  
Palabras clave: SGCN, continuidad de negocio, plan de contingencia, ISO 22301.  
Abstract  
The objective of this article is to evaluate the level of maturity of the business continuity management system  
of a public sector university. A valuation instrument was applied, reviewed by experts, in order to assess  
compliance by clauses and dimensions: context of the organization (4), leadership (3), planning (3), support  
(5), operation (5), evaluation of performance (3) and improvement (2). The questions were assessed using  
a Likert scale of five levels (Nonexistent (0), Initial (1), Repeatable (2), Managed (3), Optimized (4).) The  
analysis of the results was made by clause and in a manner The results show that the maturity level of  
business continuity management of the university is 0. On the other hand, this study shows the need to  
establish an instrument to validate business continuity in higher education institutions , which decreases the  
bias of the instruments that are used in other organizations with different business areas, which will facilitate  
the implementation of a SGCN in this type of educational organizations.  
Keywords: SGCN, business Continuity, contingency plan, ISO 22301.  
Información del manuscrito:  
Fecha de recepción: 01 de junio de 2020  
Fecha de aceptación: 08 de julio de 2020  
Fecha de publicación: 10 de julio de 2020  
88  
Angulo-Murillo et al. (2020)  
1
. Introducción  
tropicales, incendios, inundaciones,  
entre otros (Aristizábal & Gómez,  
El término continuidad se relaciona a  
conceptos, tales como: BCM  
2007; Arranz Lozano & Palacios  
Estremera, 2000); por lo que, las  
organizaciones se ven obligadas a  
ejecutar planes de continuidad, con  
la finalidad de garantizar no sólo la  
infraestructura tecnológica sino la  
recuperación de la operatividad del  
negocio (Abellán, 2014; Carrizo,  
(
(
(
Business Continuity Plan), DRP  
Disaster Recovery Plan) y BCM  
Business Continuity Management),  
elementos importantes para que las  
organizaciones puedan perpetuarse  
frente a incidentes. La gestión de la  
continuidad del negocio (BCM), es  
una actividad que se lleva a cabo  
para identificar y prevenir amenazas  
que pongan en riesgo la continuidad  
de actividades en el negocio  
2016; SELA, 2013).  
En virtud de lo expuesto, The Risk  
Management Soviet (RIMS),  
presentó resultados de la gestión de  
riesgos en Latinoamérica, señalando  
que el 31% de las organizaciones se  
involucran en procesos de riesgos,  
es el caso de: Argentina, Brasil, Chile  
y Ecuador. Otro estudio publicado  
por RIMS (2015), muestra que el  
(Herbane, 2010).  
La continuidad del negocio es un  
aspecto fundamental en las  
organizaciones, proporciona medios  
para asegurar la cadena de  
suministros en caso de eventos  
naturales o intencionales (Al-Badi,  
Ashrafi, Al-Majeeni, & Mayhew,  
76%  
de  
organizaciones  
en  
Latinoamérica considera que la  
gestión de riesgos aporta valor al  
negocio; sin embargo, llama la  
atención que el 54% indica que  
2
009). El estudio publicado por  
Allianz (2013), menciona que las  
interrupciones de negocio están  
asociadas con catástrofes naturales,  
incendios y riesgos que afectan la  
cadena de suministros.  
tienen  
poco  
implementada  
y
desarrollada la gestión de riesgos en  
su empresa. Estos resultados  
denotan  
implementar protocolos o planes de  
continuidad, documentados  
actualizados, para que el personal  
la  
importancia  
de  
América Latina y el Caribe ha sufrido  
las devastadoras consecuencias de  
eventos naturales como: terremotos,  
tsunamis, huracanes, tormentas  
y
89  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
aplique estrategias alternas durante  
un evento y se reduzca el impacto en  
la continuidad del negocio (Inteco,  
2012), con la finalidad de tener un  
plan efectivo que restaure sus  
procesos y actividades en un tiempo  
óptimo, para minimizar los daños y  
maximizar el retorno de las  
inversiones y oportunidades de  
negocio; protegiendo a su vez el  
caso  
de  
materializarse  
las  
amenazas.  
Bernabé et al. (2015), expresa que  
Ecuador está expuesto a amenazas  
de carácter natural, por lo que es  
ineludible implementar planes de  
activo  
más  
valioso  
en  
las  
continuidad La  
Secretaría de Gestión de Riesgo  
SGR) (2016), describe que 88  
de  
negocio.  
organizaciones (información) y las  
infraestructuras que la soportan  
(
(
comunicaciones,  
hardware  
y
universidades del país presentaron  
un nivel de afectación “alto” durante  
el terremoto del 16 de abril del  
mismo año.  
software) (Riba, 2013).  
Las situaciones de riesgos son  
inesperadas y pueden dificultar la  
continuidad de los procesos en la  
organización; motivo por el cual, es  
trascendental que éstas creen un  
plan que les ayude en la gestión de  
la continuidad del servicio; bajo este  
Se agrega, el reporte publicado por  
Deloitte (2017), donde se manifiesta  
que la seguridad de la información es  
uno de los aspectos de mayor  
preocupación y riesgo dentro de las  
contexto,  
sismo acaecido el 16 de abril de  
016, que causó graves daños en  
se hace referencia al  
organizaciones,  
incluyendo  
las  
universidades donde el 80% declara  
haber sufrido algún incidente en los  
últimos 12 meses. Es así, que una  
adecuada gestión de la seguridad de  
2
varias provincias del Ecuador,  
siendo Manabí una de las más  
afectadas  
(Nacional,  
la  
fortalecimiento de la continuidad del  
negocio, su aplicación mitigará  
información  
contribuye  
al  
Descentralizado, & Sgr, 2016). Las  
consecuencias de este siniestro  
dejaron secuelas importantes para la  
Universidad Laica Eloy Alfaro de  
riesgos y reducirá el impacto de  
incidentes asociados a la seguridad  
de la información (Alexander, 2012).  
Manabí,  
se  
registraron  
81  
edificaciones afectadas, 10 con  
daños severos, 52 moderados y 19  
Bajo este contexto, la norma ISO  
22301 permite evaluar la gestión de  
90  
Angulo-Murillo et al. (2020)  
con afectaciones menores (ULEAM,  
de  
diagnosticar las necesidades que  
tienen las universidades al  
la  
organización  
permitirá  
2016), evento catastrófico que  
postergó el inicio de actividades  
académicas planificadas para el año  
presentarse situaciones de crisis  
inesperadas, que interrumpen el  
normal funcionamiento de los  
procesos de negocio.  
lectivo  
2016.  
Con  
estos  
antecedentes, la universidad efectuó  
un diagnóstico de fortalezas,  
debilidades,  
amenazas  
oportunidades y  
por funciones  
Por consiguiente, se plantea como  
objetivo establecer el nivel de  
madurez en la continuidad de  
negocio de las instituciones de  
educación superior, a través de la  
aplicación de un instrumento de  
validación basado en estándares  
internacionales, como guía de  
sustantivas, reconociendo que las  
amenazas naturales afectan en el  
proceso normal de las operaciones  
de la institución, pues no se cuenta  
con  
planes  
alineados  
a
la  
continuidad del negocio.  
Respecto a esta temática, no se  
evidencian estudios relacionados al  
nivel de madurez de la gestión de  
buenas  
recomendaciones  
elaboración de  
prácticas  
y
la  
para  
planes  
de  
continuidad  
de  
negocio  
en  
continuidad del negocio  
universidades del Ecuador; sin  
embargo, se registran propuestas  
para la implementación de un Plan  
de Continuidad del Negocio (BCP)  
en universidades en Latinoamérica  
2
. Marco teórico  
.1. Revisión  
relevante  
2
de  
literatura  
Para dar validez y relevancia al  
contenido de este estudio, se realizó  
la búsqueda de literatura científica  
de los últimos diez años sobre la  
gestión de la continuidad de negocio  
que incorporen la norma ISO 22301  
y otros estándares de buenas  
prácticas, así como también  
artículos relacionados con modelos  
de madurez, gestión de la calidad y  
de riesgo.  
(R. López & Ángel, 2017), además  
de otros estudios similares  
planteados a nivel de pregrado.  
Por tanto, se plantea la siguiente  
interrogante: ¿Las Instituciones de  
Educación  
Superior  
están  
preparadas para afrontar situaciones  
de crisis que afecten la continuidad  
de servicio? Un análisis exhaustivo  
9
1
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
2
.2. Gestión de la Continuidad  
Elliott et al. (2010), han identificado  
cuatro etapas en la evolución del  
concepto de continuidad (figura 1):  
inicialmente estuvo orientada a la  
de Negocio  
Los conceptos de continuidad del  
negocio (CN) y gestión de la  
continuidad del negocio (BCM) se  
recuperación  
tecnológico,  
del  
aspecto  
se  
posteriormente  
introdujeron  
hace  
20  
años  
centró en el cumplimiento a las  
regulaciones de la normativa  
existente para brindar mayor  
protección y prevenir incidentes que  
interrumpan las operaciones; no  
obstante, su concepto se amplió a la  
aproximadamente, como respuesta  
a diferentes tipos de interrupciones  
en el negocio, consecuencia de  
factores  
operacionales,  
y ambientales  
organizacionales  
(Bajgoric, 2014). Actualmente la CN  
protección  
de  
los sistemas  
sociales  
es considerada como una disciplina  
en proceso de maduración (Elliott,  
Swartz, & Herbane, 2001), y/o  
herramienta para la reducción de  
riesgos de desastres a través de la  
puesta en marcha de planes de  
continuidad de operaciones que  
garanticen la funcionalidad del  
negocio o servicio (Hill, 2013).  
tecnológicos,  
y
cumplimiento de los objetivos  
estratégicos alineándose la  
a
normativa nacional e internacional, y  
finalmente se prevee que éste  
concepto abarque el mejoramiento  
social y económico de los sectores  
públicos, privados y centros de  
educación (Honig, 2004), cuyo  
compromiso social es la sociedad y  
su entorno.  
La continuidad de negocio (CN)  
evolucionó a partir de la disciplina de  
la recuperación de desastres de la  
tecnología de la información (ITDR),  
en un momento en que los enfoques  
Normalización de la Continuidad  
del Negocio  
Normalización de la  
Continuidad del Negocio  
2010  
sistemáticos  
de  
la  
gestión  
Orientada al Valor  
1990  
Agregado  
empresarial estaban volviendo cada  
vez más populares, con el  
crecimiento de los estándares de  
gobierno corporativo que incluyeron  
un enfoque significativo en la gestión  
de riesgos (Drewitt, 2013).  
1980  
Orientada a la Auditoría  
1970  
Orientación a la  
Tecnología  
Ilustración 1. Evolución del concepto de la  
Continuidad de Operaciones.  
Fuente: Adaptado de Elliott et al. 2010  
92  
Angulo-Murillo et al. (2020)  
A
fin  
de  
subsanar  
este  
evento interno o externo para  
asegurar la continuidad de las  
operaciones críticas del negocio. Es  
decir, que el objetivo del DRP es  
reducir las consecuencias de un  
desastre y llevar a cabo acciones  
apropiadas para proteger los  
recursos valiosos de la organización.  
inconveniente, las organizaciones  
requieren identificar y gestionar los  
riesgos a los cuales se encuentran  
expuestos sus procesos y servicios,  
es así que la BCM utiliza dos  
análisis diferentes: Análisis de  
riesgos y Análisis de impacto en el  
negocio (BIA) (Winkler & Marshall,  
El Plan de recuperación de desastre,  
también se denomina Plan de  
continuidad empresarial (BCP), el  
cual detalla cómo la organización  
debe actuar ante posibles desastres.  
Un desastre a cualquier evento que  
interrumpe la continuación de las  
2
010). Dentro de la gestión de  
continuidad, es importante conocer  
algunos conceptos relacionados a  
las mejores prácticas existentes que  
permitirán asegurar la recuperación  
de los procesos críticos de la  
organización para continuar con el  
servicio.  
funciones  
normales  
en  
la  
organización. El DRP se compone  
de las precauciones y contingencia  
para que los efectos de un desastre  
sean minimizados y la organización  
2.3. Plan de Contingencias  
Según Gaspar (2016), el plan de  
contingencia es un conjunto de  
reanude  
rápidamente  
sus  
estrategias,  
acciones  
y
operaciones (Prazeres & Lopes,  
procedimientos y responsabilidades,  
planificadas para minimizar el  
impacto de una interrupción, su  
objetivo principal es establecer cómo  
actuar cuando ocurren situaciones  
de riesgo.  
2
013; Rao, Mcnaughton, & Rao,  
009).  
2
2.5. Plan de Continuidad del  
Negocio (BCP)  
En relación a los objetivos del BCP,  
se basan en incrementar la  
continuidad de las funciones críticas  
de la organización, dirigir las  
2.4. Plan de Recuperación de  
Desastres (DRP)  
Para Karim (2011), el (DRP) es la  
descripción de cómo una  
organización reacciona a cualquier  
actividades  
de  
respuesta  
y
recuperación, dar respuesta rápida  
9
3
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
ante cualquier incidente y reducir el  
impacto en las áreas funcionales  
esfuerzos de los grupos estratégicos  
para prolongar la supervivencia de la  
organización (Zawada & Marbias,  
2015).  
como la  
interrupción del servicio (Gaspar,  
016).  
consecuencia  
de  
2
ISO  
22301  
es  
una  
norma  
Dentro de este marco, la BCM  
aporta beneficios relacionados a la  
evaluación de riesgos dentro del  
sistema de gestión de la continuidad  
internacional aplicable a todo tipo de  
organizaciones, públicas o privadas,  
independientemente de su tipo,  
tamaño o servicio prestado. Cobra  
del  
negocio  
(BCMS),  
las  
especial  
relevancia  
en  
proporcionando  
a
organizaciones que operan en  
entornos de alto riesgo donde la  
habilidad de continuar trabajando es  
de suma importancia para el  
organizaciones una orientación  
para su desarrollo, medición y  
evaluación  
(Faertes,  
2015;  
Rabbani, Soufi, & Torabi, 2016), el  
inconveniente de estos gestores es  
la elección de una normativa dentro  
del amplio conjunto de estándares  
disponibles.  
negocio,  
clientes  
y
partes  
interesadas (Aristizábal & Gómez,  
2007)  
Las organizaciones que pretender  
poner en práctica la norma ISO  
2
2301, deberán iniciar la realización  
de un análisis interno, planteando un  
alcance real fundamentado  
Fuentez, n.d.). Una vez establecido  
2
.6. Norma ISO 22301:2012  
La norma ISO 22301 o Sistema de  
Gestión de Continuidad de negocio  
y
(
(SGCN), es un estándar publicado  
el contexto de la organización y los  
procesos, personas y tecnologías  
asociados, es importante instituir los  
lineamientos para la continuidad del  
por la organización Internacional  
Organization for Standardization  
(
ISO) en el año 2012, con el fin de  
proporcionar un marco de soporte a  
las organizaciones para protegerse,  
mitigar o recuperarse de cualquier  
evento disruptivo a las operaciones,  
este documento se convierte en un  
instrumento para canalizar los  
negocio  
como  
y
un  
no  
elemento  
solo un  
estratégico  
requerimiento operativo.  
94  
Angulo-Murillo et al. (2020)  
2
.7. Modelos de madurez  
análisis minucioso de los modelos,  
se selecciona el BPMM: Modelo de  
madurez de procesos de negocio  
propuesto por la OMG (Organización  
Internacional sin fines de lucro). Este  
modelo permite indagar cómo se  
encuentra la organización desde la  
perspectiva de BPM, definida por  
Un modelo de madurez, es  
considerado como un mapa que  
proporciona una guía para que la  
organización implemente buenas  
prácticas, conocer la situación actual  
y planificar procesos de mejora  
(Pérez-Mergarejo, Pérez-Vergara, &  
(Rosemann & Brocke, 2010).  
Rodríguez-Ruíz III, 2014).  
De acuerdo con Pérez-Mergarejo et  
al. (2014), el modelo BPMM detalla  
cinco niveles que influyen en el nivel  
de madurez de la organización:  
enfoque estratégico, control de los  
procesos, los métodos, la tecnología,  
las personas y la cultura de la  
organización. Este modelo presenta  
los siguientes niveles de madurez:  
Iniciado (1), Definido (2), Predecible  
De  
igual  
manera,  
Röglinger,  
(2012)  
Pöppelbuß,  
&
Becker  
sostienen que el modelo de madurez  
es la secuencia lógica de pasos para  
medir la capacidad de rendimiento de  
la organización, desde su posición  
actual en su camino hacia la  
madurez. Con el fin de hacerlo, debe  
contener los criterios  
y
las  
características requeridas para el  
logro de cada nivel de madurez  
(3), Gestionado (4) y Optimizado (5).  
Tabla 1: Modelos de madurez - BCM  
(Röglinger et al., 2012). Actualmente  
Modelo  
Autor  
Disponibilidad  
existen varias metodologías  
y
BCM -  
Cuestionario de  
Evaluación  
Gallagher,  
modelos de madurez que ayudan a  
las organizaciones a mejorar sus  
procesos y/o servicios (Galarza &  
Urioma, 2012; Pérez-Mergarejo et  
al., 2014), además contienen  
elementos esenciales que permiten  
generar procesos efectivos dentro de  
una o más disciplinas.  
Pública  
2003  
BCM - Modelo  
de Madurez  
Randeree et  
al., 2012  
Pública  
Pública  
BCMM -  
Modelo de  
continuidad de  
negocio de  
madurez  
Virtual  
Corporation  
2005  
BCM Modelo  
de Madurez  
Smit, 2005  
Pública  
Pública  
OMG: Charlie  
Weber, Bill  
Curtis y Tony  
Gardiner 2005  
BPMM  
Para seleccionar el modelo de  
madurez, fue necesaria la revisión  
de varias estructuras, luego del  
Fuente: (Pérez-Mergarejo et al., 2014)  
9
5
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
2
.8. ISO 9001 Gestión de la  
acciones de mejora para mantener  
los productos, servicios  
Calidad  
y
satisfacción del (Osorio, Cruz  
Giraldo, & Romero Vega, 2015). Por  
tanto, las normas de sistema de  
gestión ISO, proveen un modelo  
para establecer, operar y mejorar un  
sistema de gestión, obteniendo  
como ventaja la experiencia mundial  
de gestión y las buenas prácticas  
Carlos  
&
Schmalbach (2010),  
definen el estándar como un patrón  
o modelo establecido por cierta  
autoridad o consenso general, con el  
fin de tener un referente que permita  
desarrollar una actividad. Por otra  
parte, Safer (2016) precisa que la  
norma está  
conformada por un conjunto de  
estándares internacionales de  
ISO/IEC  
9001  
(ISO, 2016).  
De ahí que, Fontalvo & Hoz (2018),  
manifiestan que la norma ISO  
calidad diseñados para la gestión y  
aseguramiento, que especifica los  
requisitos básicos para el desarrollo,  
producción, instalación y servicio a  
nivel de sistema y a nivel de  
producto.  
9
001:2015  
refleja  
cambios  
significativos que generan impacto  
en los clientes y partes interesadas.  
Otros autores como Calvo, et al.,  
(
2006), como  
implementar otros estándares para  
mejorar procesos en las  
analizaron  
Las normas ISO han experimentado  
varios cambios (versiones) a partir  
de los años 1987, 1994, 2000, 2008  
y recientemente en el 2015. Las  
instituciones educativas son las que  
inician su implementación con  
dificultades por el enfoque a los  
productos (Fontalvo & Hoz, 2018).  
universidades, lo que facilita la  
planificación, control y mejoramiento  
de la gestión académica.  
Añade Padma, Ganesh, & Rajedran  
(2008), que un Sistema de Gestión  
de Calidad (SGC) basado en la  
norma ISO 9001, proporciona una  
base sólida para la construcción de  
un programa de gestión total de la  
calidad (TQM por sus siglas en  
De manera, el estándar ISO  
9001:2015 o gestión de la calidad  
refleja cambios significativos en su  
contenido, siendo este, el enfoque  
basado en riesgos, pues un  
tratamiento adecuado de los mismos  
permite desarrollo de mecanismos y  
inglés)  
y
mejora  
continua  
(Lizarzaburo, 2015).  
96  
Angulo-Murillo et al. (2020)  
2
.9. ISO 27001 Seguridad de la  
2.10. ISO 31000 Gestión de  
Riesgo  
Información  
Los sistemas de información, datos e  
información son considerados los  
activos más valiosos en las  
La gestión de riesgo ha presentado  
tres fases desde su fundación. La  
primera se centró en la toma de  
decisiones sobre riesgo tecnológico  
en condiciones de incertidumbre  
organizaciones, por lo que  
es  
primordial brindarles protección de  
las vulnerabilidades existentes en  
sus sistemas de seguridad (Nicolás,  
(Kates  
&
Kasperson,  
1983).  
Posteriormente, el análisis de riesgo  
se concibe en dos fases de  
evaluación: la primera relacionada a  
la identificación y estimación de  
riesgo y aceptación del riesgo, con  
un enfoque en la "aceptabilidad"; la  
segunda faceta es la forma en que la  
gestión del riesgo se aplica al  
problema ambiental. La última fase  
refiere a consultas sobre aspectos  
sociales de riesgo (Milete, 1999).  
Así, ISOTools (2016) expone que la  
norma ISO 31000, es una  
Solarte,  
Rodrigo,  
Rosero,  
&
Benavides, 2015). Disterer (2013),  
ISO 27001 formó la base para la ISO  
27000 familia de varios estándares.  
Para la seguridad de la información.  
En 2007 regía el antiguo ISO 17799.  
El estándar fue asignado a la familia  
ISO 27000 como ISO 27002. En  
2009 se emitió ISO 27000 para  
proporcionar una visión general,  
introducción y explicación de la  
terminología con el título “IT —  
Técnicas de seguridad Sistemas  
de gestión de seguridad de la  
información Visión general y  
vocabulario”.  
herramienta  
que  
proporciona  
principios y directrices para la  
implementación de un Sistema de  
Gestión de Riesgos (SGR) en  
cualquier tipo de empresas. La  
norma ISO 31000 tiene un enfoque  
de procesos, para lo cual se deben  
cumplir con las siguientes fases:  
La gestión del riesgo es un aspecto  
esencial en la norma ISO/IEC 27001,  
la versión del 2013 indica que el  
Sistema de Gestión de Seguridad De  
la Información (SGSI) está orientado  
a preservar la confidencialidad,  
integridad y disponibilidad de la  
información (P. López, 2016).  
establecer  
el  
contexto  
organizacional, identificar riesgos,  
analizar los riesgos y evaluar los  
riesgos (Alabanese, 2010).  
9
7
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
El propósito de la norma ISO  
1000:2009, es brindar información  
2) Análisis exhaustivo de las  
normas ISO 22301:2012,  
3
validada (evidencias) para tomar  
decisiones sobre el tratamiento de  
los riesgos (Devia, Andrés, & Jesús,  
9001:2015, 31000 y 27001:2013.  
3) Elaboración del instrumento de  
evaluación del SGCN basado en  
los puntos anteriores.  
2014). Dentro del marco de gestión  
del riesgo, se coordinan actividades  
para dirigir y controlar una empresa  
en relación con el riesgo e incluye: la  
evaluación, el tratamiento, la  
aceptación y la comunicación de los  
riesgos (Patricia & Villamizar, 2014).  
Por tanto, el estándar ISO 31000 es  
un complemento adecuado para  
normas de sistemas de gestión, tales  
4) Valoración del instrumento a  
través del juicio de expertos.  
5) Aplicación  
mediante  
del  
las  
instrumento  
técnicas de  
investigación.  
6) Análisis  
y
presentación de  
resultados de estudio.  
La metodología aplicada en el  
estudio se basa en estándares y  
mejores prácticas para la GCN,  
como: ISO 9001:2015  
4001:2015, puesto que permite  
afrontar los riesgos.  
o
ISO  
1
considerando  
como  
elemento  
primordial la norma ISO 22301;  
3
. Metodología  
estableciéndose  
comparativo  
un  
análisis  
de  
estándares  
El presente estudio es de tipo  
exploratorio -descriptivo, con  
internacionales de continuidad en el  
negocio: Luego del análisis  
enfoque cualitativo, que proporciona  
un nivel de profundidad relevante  
que pretende generalización teórica  
del tema investigado. El objetivo del  
presente artículo es exponer un  
nuevo modelo de evaluación del  
BCMS, de carácter reflexivo, basado  
en la norma 22301:2012, para lo cual  
se seguirán los siguientes pasos:  
comparativo entre las cláusulas  
relacionadas con el estudio: ISO  
22301, 27001  
y
31000, se  
establecieron los procesos que se  
detallan en la Tabla 2:  
1) Revisión de literatura relacionada  
a la continuidad de negocio.  
98  
Angulo-Murillo et al. (2020)  
Tabla 2. Procesos seleccionados de ISO 22301  
cual se diseñó un instrumento con  
200 ítems, cuya codificación se  
instituyó en función del proceso; se  
Código  
Proceso  
Contexto de la Organización  
Liderazgo  
CO  
L
P
A
Planeación  
Apoyo  
definieron  
7
cláusulas  
y
28  
O
ED  
M
Operación  
Evaluación del desempeño  
Mejoramiento  
dimensiones de acuerdo a la  
correlación de los estándares  
seleccionados (Tabla 3).  
Elaborado por: Navira Angulo y Jhoanna  
Cárdenas  
3
.1. Participantes  
Para conocer la situación actual de la  
universidad respecto a los procesos  
de continuidad de negocio (servicio),  
se aplicó un instrumento de  
Los participantes del estudio lo  
conformaron cuatro auditores  
internos y cuatro actores claves de la  
universidad, quienes fueron  
“Diagnóstico al Sistema de Gestión  
de la Continuidad del Negocio”.  
seleccionados de acuerdo a su  
función dentro de los procesos  
Con el objetivo de evaluar el nivel de  
madurez de la institución de  
educación superior, se empleó la  
metodología BPMM y se asignaron  
valores de uno a cinco, uno  
correspondiente al nivel inicial de la  
escala de madurez, dos para  
conciencia, tres para definido, cuatro  
para gestionado y cinco optimizado.  
sustantivos  
de  
la  
institución:  
formación, investigación, vinculación  
y gestión administrativa-financiera.  
En relación a los datos demográficos  
de los auditores, el rango de edad  
oscila entre 40  
y
62 años,  
profesionales con más de siete años  
de experiencia en: continuidad de  
negocio, gestión de servicios TI,  
gestión de riesgos, levantamiento de  
procesos de auditoría y control  
interno. Acerca del género, el 75%  
fue masculino y el 25% fue femenino.  
Se promediaron las respuestas por  
cláusulas (Tabla 4), con la finalidad  
de conocer la realidad encontrada de  
acuerdo a la cláusula que determina  
la  
norma  
internacional  
ISO  
22301:2012.  
3.2. Instrumento  
Para obtener información de campo,  
se aplicó el método de la encuesta y  
la técnica de la entrevista, para lo  
9
9
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
Cláusula  
Dimensión  
Ítems Total  
Tabla 3. Detalle por procesos - dimensiones del  
instrumento  
Estrategia de la  
continuidad del  
negocio.  
4
Cláusula  
Dimensión  
Ítems Total  
Procedimientos  
para la  
continuidad del  
Contexto de la  
organización.  
Entendiendo las  
necesidades y  
expectativas de  
las partes  
8
7
negocio.  
Ejercicio y prueba.  
4
7
4
Monitoreo,  
interesadas.  
Determinación del  
alcance del  
sistema de  
gestión de  
continuidad del  
negocio.  
Administración del  
sistema de  
continuidad del  
negocio  
medición, análisis  
y evaluación.  
Contexto de  
Evaluación  
de  
desempeño  
la  
35  
9
29  
Auditoría Interna.  
Organizació  
n
7
Revisión de  
gestión.  
No conformidad y  
acción correctiva.  
19  
8
Mejoramient  
o
9
Mejora continua.  
1
10  
Total  
180  
Liderazgo y  
compromiso de la  
alta dirección.  
7
Elaborado por: Navira Angulo y Jhoanna  
Política.  
7
5
Cárdenas.  
19  
Liderazgo  
Roles  
organizacionales,  
responsables y  
autoridades.  
Acciones para  
abordar riesgos y  
oportunidades.  
5
Objetivos de  
continuidad del  
negocio y planes  
para alcanzarlos.  
Planificación de  
los cambios para  
el sistema de  
gestión de la  
1
3
Planeación  
23  
5
continuidad del  
negocio.  
Recursos.  
9
4
Competencia.  
Toma de  
conciencia.  
Comunicación.  
5
3
Información  
documentada /  
Generalidades.  
2
3
7
Crear y actualizar  
3
3
2
Apoyo  
Control de la  
Información  
documentada.  
Planificación y  
control de la  
operación.  
9
8
Análisis de  
impacto del  
negocio y  
3
Operación  
evaluación del  
riesgo.  
100  
Angulo-Murillo et al. (2020)  
Tabla 4. Escala de ponderación del nivel de  
madurez  
Principales  
consideraciones  
Ponderación  
Descripción  
Criterios para validar el nivel de clasificación  
Ausencia total de cualquier proceso o estrategias  
0
No considerado,  
Procesos no existen.  
reconocibles. (No se considera  
proceso).  
-
no existe  
0
Inexistente  
Hay evidencia de que la institución ha reconocido  
que los problemas existen y que necesitan ser  
tratados. Sin embargo, no hay procesos  
documentados. El enfoque y la gestión general hoc, sin estrategia  
son desorganizadas. (Considerado, Ad Hoc,  
ninguna estrategia).  
1
Considerado, Ad-  
3
5
Inicial or Ad Hoc  
Los procedimientos se han estandarizado y  
Considerado,  
documentado; sin embargo, no existe una  
estrategia parcial,  
formación formal, comunicación o prueba del  
procedimientos  
procedimiento BCM. Hay un alto grado de  
documentados, no  
2
confianza en el conocimiento de las personas y,  
probados, sin  
Repetible & Intuitivo  
por tanto, existe posibilidad de errores.  
formalización ni  
(Considerado, estrategia parcial, procedimientos  
establecimiento de  
políticas.  
documentados, no evaluados, no entrenamiento,  
no políticas).  
Las autoridades monitorean  
y
miden el  
cumplimiento de los procedimientos, se ejecutan Estrategia completa,  
acciones en aquellos procedimientos/procesos  
que no trabajan con eficacia. Los procesos se  
ejecutan de manera apropiada. Las pruebas no se  
realizan de manera integrada con otras  
dependencias internas / externas. (Estrategia  
procedimientos  
documentados,  
entrenamiento,  
políticas  
3
Administrado &  
Medible  
7
desarrolladas,  
completa, los procedimientos documentados, pruebas parciales,  
entrenamiento, políticas desarrolladas, pruebas  
parciales, mantenimiento).  
Mantenimiento  
Los procesos se han establecido a un nivel de  
buenas prácticas, sobre la base de los resultados  
de la mejora continua y el modelo de madurez de  
las normas y prácticas de continuidad de negocio.  
La coordinación entre áreas se desarrolla de  
manera vertical, los planes de continuidad y  
Completamente  
probada la  
estrategia,  
procedimientos  
documentados,  
entrenamiento,  
políticas  
4
10  
Optimizado  
desastres permiten desarrollar resiliencia y  
recuperación ante un evento de interrupción.  
Probó por completo de estrategia, procedimientos  
(
desarrolladas,  
documentados  
desarrolladas,  
Mantenimiento).  
y
formación,  
Pruebas  
políticas Pruebas integradas,  
integradas, Mantenimiento  
Fuente: Información Módulo Continuidad del  
Negocio MATI II - UEES  
Elaborado por: Ing. Raúl González Carrión  
1
01  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
3.3. Procedimiento  
ítems), quedando en total 180  
preguntas.  
Para validar el instrumento de  
evaluación se aplicó la metodología  
Luego de realizar las correcciones al  
instrumento de evaluación valorado  
por los expertos, se procedió a  
socializar su aplicabilidad con los  
participantes dentro de las áreas:  
de (Escobar-Pérez  
&
Cuervo-  
Martínez, 2008), quienes presentan  
una guía con indicadores de  
evaluación:  
suficiencia, claridad,  
coherencia y relevancia de cada ítem  
del instrumento.  
Riegos  
y
Salud Ocupacional,  
Planeamiento Académico, Talento  
Humano, Unidad de Coordinación  
Para la valoración del instrumento,  
Informática,  
Vicerrectorado  
seccionado  
en  
cláusulas,  
Académico, Departamento Técnico.  
La información recopilada, permitió  
identificar las áreas más sensibles  
que requieren un fortalecimiento  
para promover la continuidad del  
negocio en la institución de  
educación superior.  
dimensiones y subdimensiones, se  
envió vía correo electrónico la  
propuesta, y en un lapso de cinco  
días los expertos consignaron su  
estimación.  
De acuerdo con los criterios y  
observaciones  
de  
los  
jueces  
En lo que respecta al levantamiento  
de información, se concertó un mes  
para gestionar la aplicación del  
instrumento, enfatizando que los  
datos recopilados eran con fines  
investigativos y manteniendo el  
anonimato, a fin de conseguir  
respuestas veraces y lo más cercano  
a la realidad organizacional. La  
información obtenida a través del  
expertos, se efectuaron las mejoras  
al instrumento. En la propuesta  
inicial se describían 200 ítems; se  
descartaron 12 ítems detallados  
como parte de las cláusulas: 4.2  
entendiendo las necesidades y  
expectativas  
interesadas (3 ítems) 5.1 y 5.2  
Liderazgo y compromiso de la alta  
dirección), 7.2 (2 ítems), 8.1  
planificación control de la  
de  
las  
partes  
(
instrumento  
Diagnóstico al Sistema de Gestión  
de la Continuidad del Negocio”, fue  
validada con las evidencias  
presentadas que sustentan el  
denominado:  
y
operación (2 ítems), 9.2 auditoría  
interna (3 ítems), de competencia los  
procesos de gestión de cambio (2  
102  
Angulo-Murillo et al. (2020)  
cumplimiento de lo evaluado,  
considerando que el resultado debe  
ser mutuamente excluyente.  
8
9
Operación  
21,25  
13,25  
11,88  
Evaluación  
Mejoramiento  
10  
Elaborado por: Navira Angulo y Jhoanna  
Cárdenas  
4
. Análisis de resultados  
El referido instrumento de validación  
se compone de 180 preguntas,  
El presente instrumento  
de  
valoración fue adaptado en función a  
las cláusulas definidas en la norma  
ISO/IEC 22301; donde a cada  
cláusula se dio una valoración según  
su nivel de importancia, para la  
obtención de esta valoración se  
requirió la colaboración de cuatro  
expertos en diferentes ramas de  
conocimiento tales como: un experto  
de auditoría y control internos, dos  
expertos en riegos y uno experto en  
continuidad del negocio.  
cuyas  
respuestas  
han  
sido  
clasificadas de acuerdo con una  
ponderación de 1 a 5 según la  
calidad  
proporcionada por el personal  
entrevistado, las calificaciones  
de  
la  
evidencia  
finales han facilitado identificar el  
nivel de madurez de la Universidad  
Laica Eloy Alfaro de Manabí en  
cuanto al sistema de gestión de la  
continuidad del negocio.  
4
.1. Cláusula 4: Contexto de la  
Promediando estos valores se  
obtuvo una apreciación para cada  
cláusula, misma que propone según  
el criterio de expertos, los aspectos  
de mayor importancia dentro de un  
sistema de gestión de la continuidad  
del negocio.  
organización  
Evaluar este aspecto, ha permitido  
comprobar los temas internos y  
externos que la universidad y sus  
involucrados han considerado para  
garantizar la continuidad de su  
negocio; dichos resultados revelan lo  
siguiente:  
A
continuación, se detalla la  
valoración de los expertos:  
En cuanto a la definición de los  
procesos y servicios, la universidad  
Tabla 5. Valoración de los expertos  
No.  
4
Cláusulas  
Valoración  
10,00  
actualmente  
establece  
cuatro  
Contexto de la  
organización  
procesos enfocados en las cuatro  
funciones sustantivas: formación,  
investigación, vinculación y gestión  
Liderazgo y compromiso  
de la alta dirección  
5
13,13  
6
7
Planeación  
Apoyo  
15,50  
15,00  
1
03  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
administrativa  financiera, de estas  
exigencias internas. Lo antes  
funciones se derivan subprocesos:  
descrito apunta a que no se cuenta  
con un alcance para un plan de  
continuidad el negocio.  
Formación  
(9  
(8  
procesos),  
procesos),  
Investigación  
vinculación (11 procesos), Gestión  
Administrativa Financiera (20  
procesos). No obstante, la institución  
no ha visto la necesidad de clasificar  
estos procesos según su criticidad y,  
por tanto, conocer cuál de ellos  
afectan a la misión, visión y objetivos  
estratégicos, esto en caso de  
materializarse los riesgos que  
degraden las operaciones de la  
universidad hasta el punto de  
provocar su paralización.  
El análisis de esta cláusula indica  
que  
no  
se  
considerado  
la  
obligatoriedad de implementar un  
Plan de Continuidad de Negocio,  
poniendo en riesgo que los procesos  
y servicios críticos de la Universidad  
Laica Eloy Alfaro de Manabí no estén  
disponibles en caso de ocurrir un  
desastre.  
4.1  
1
1
,50  
,00  
Dentro de los objetivos definidos en  
el plan estratégico institucional para  
el periodo 2016-2020, no se observa  
la vinculación de una estrategia para  
la gestión de riesgos globales;  
evidenciando la carencia de políticas  
y procedimientos para una adecuada  
gestión de riesgos y por ende se  
desconoce el apetito al riesgo que la  
universidad está dispuesta a asumir  
0,50  
0,00  
4.4  
4.2  
4.3  
Ilustración 2. Evaluación Cláusula 4.  
4
.2. Cláusula 5: Liderazgo  
Los resultados de la valoración a  
esta cláusula según las evidencias  
proporcionas por el personal  
entrevistado, permitieron determinar  
el grado de compromiso por parte de  
la alta dirección con los temas  
referentes a la continuidad del  
negocio, sea este a través de su  
liderazgo y acciones:  
para  
alcanzar  
los  
objetivos  
estratégicos.  
La evaluación aplicada denota el  
desconocimiento de las necesidades  
y las expectativas de las partes  
interesantes tanto por los entes  
reguladores externos como las  
104  
Angulo-Murillo et al. (2020)  
Los directivos de la universidad, en  
su rendición de cuentas no exponen  
la importancia de contar con un  
sistema de gestión de continuidad de  
negocio y como éste contribuiría al  
cumplimiento de los objetivos  
estratégicos de la institución, lo que  
imposibilita establecer los requisitos  
para desarrollar e implementar un  
SGCN, siendo estos: recursos  
necesarios, política de continuidad  
del negocio, objetivos y planes del  
SGCN y finalmente los responsables  
y roles.  
del negocio como parte de sus  
objetivos.  
5
.1 y 5.2  
0,60  
0
0
0
,40  
,20  
,00  
5.4  
5.3  
Ilustración 3. Evaluación Cláusula 5.  
4.3. Cláusula 6: Planeación  
En esta fase se comprobó si la  
institución ha determinado los  
principales riesgos a lo que la  
universidad se encuentra expuesta y  
cómo abordarlos, siendo estos los  
resultados:  
Es necesario acotar que la  
universidad, en el afán de proteger a  
todos sus trabajadores, ha procedido  
a
elaborar el Reglamento de  
Seguridad y Salud Ocupacional,  
mismo que dispone los principios  
para la prevención de accidentes e  
incidentes que pudieran afectar la  
salud que quienes laboran en la  
institución.  
Pese a que la universidad trata la  
prevención de los riesgos de  
seguridad y salud en el trabajo, no ha  
realizado acciones para abordar los  
riegos globales, esto debido a que no  
se dispone de un plan de tratamiento  
de riesgos, proporcional al impacto  
potencial sobre los productos y  
servicios críticos.  
Bajo este contexto podemos concluir  
que los directivos, pese a cumplir  
con las disposiciones dictaminadas  
mediante la Codificación del Código  
Del mismo modo se pudo identificar  
que la institución no ha establecido  
del  
Trabajo,  
al  
elaborar  
el  
Reglamento de Seguridad y Salud  
Ocupacional, no ha visto la  
necesidad de incluir la continuidad  
objetivos  
que  
del  
garanticen  
negocio.  
la  
continuidad  
La  
planeación al ser una de las etapas  
de mayor criticidad según la  
1
05  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
valoración de los expertos, la  
universidad deberá definir objetivos  
estratégicos orientados a gestionar  
la continuidad del negocio, con los  
cuales la organización iniciará el  
conocimiento necesario para iniciar  
con el proceso de implementación de  
su SGCN.  
Al carecer de un SGCN, los temas  
referentes a la concientización,  
tratamiento  
de  
los  
riesgos  
comunicación  
y
control de la  
previamente identificados.  
documentación quedan sin efecto.  
Es necesario señalar que la  
6
.1.  
1
1
0
0
,50  
,00  
,50  
,00  
normativa  
relacionada  
a
salvaguardar la seguridad y salud  
ocupacional de los trabajadores de la  
universidad, así como el Plan de  
Auto Protección, se encuentra  
6
.3  
6.2.  
Ilustración 4. Evaluación Cláusula 6  
documentada,  
socializada  
disponible,  
es  
a
y
es sometida  
4
.4. Cláusula 7: Apoyo  
actualizaciones en caso de ser  
necesaria.  
Los resultados de evaluación a esta  
cláusula nos proporcionan una  
perspectiva de como la universidad  
administra sus recursos para la  
gestión de la continuidad del  
negocio.  
De acuerdo con el criterio de los  
expertos, esta cláusula cuenta con  
una valoración sustancial, esto en  
vista de que el apoyo se centra en el  
uso apropiado de los recursos  
proporcionados, lo que permitirá que  
la gestión de la continuidad del  
negocio sea eficaz.  
Actualmente la universidad no tiene  
implementado un sistema de gestión  
de continuidad de negocio, aspecto  
que ratifica que no se destinen los  
recursos apropiados para la gestión  
del referido sistema, no obstante, la  
institución tiene un área de riesgos  
legalmente constituida, a la que  
anualmente se le asigna un  
7.1  
3
2
,00  
,00  
7.5  
1,00  
,00  
7.2  
0
7.4  
7.3  
presupuesto personal  
y
con  
Ilustración 5. Evaluación Cláusula 7  
capacitado, dicho personal tiene el  
106  
Angulo-Murillo et al. (2020)  
4
.5. Cláusula 8: Operación  
Ante esto, es necesario acotar que  
un correcto Análisis de impacto en el  
negocio (Business Impact Analysis-  
BIA), contribuirá a identificar los  
procesos críticos que deberán  
apoyar a los productos y servicios  
claves; así como tener la certeza de  
conocer el tiempo crítico para la  
operación de dichos procesos. De  
igual forma al implantar una  
metodología de evaluación como un  
proceso formal, documentado y  
La universidad no ha determinado  
los procesos y servicios críticos, así  
como los productos que generarían  
valor a la continuidad del negocio.  
Pese a esto, los contratos con  
terceros estipulan garantizar la  
disponibilidad de ciertos servicios  
(servicios de internet, túneles de  
datos, fibra óptica, etc.), de igual  
forma ponen a disposición los  
acuerdos de servicios (SLA).  
socializado,  
contribuirá  
a
la  
La institución no cuenta con un  
análisis de impacto en el negocio  
identificación, análisis y evaluación  
sistemática de los riesgos que  
podrían generar interrupciones en la  
universidad.  
(BIA) bien estructurado, que permita  
estimar la afectación que podría  
padecer la universidad como  
resultado de la ocurrencia de algún  
incidente o un desastre. No obstante,  
el Plan de Auto Protección define el  
mecanismo de identificar, evaluar,  
prevenir y controlar los riesgos.  
Una  
vez  
definidos  
estos  
requerimientos, se podría dar inicio  
con el planteamiento de estrategias  
cuyo afán se centre en la protección  
y
recuperación de actividades  
críticas, basadas en la tolerancia de  
riesgo organizacional y dentro de  
objetivos de tiempo de recuperación  
definidos.  
Producto de los antes descrito, se ha  
desarrollo un plan de emergencias y  
un plan de auto protección, mismos  
que incluyen los procedimientos a  
seguir en caso de ocurrir algún  
incidente.  
Dentro de estas estrategias, se  
considera  
la  
elaboración  
de  
procedimientos de continuidad de  
negocio, cuya función es la de  
Los  
planes  
previamente  
mencionados, son puestos  
pruebas a través de simulaciones.  
a
proporcionar los pasos  
a
ser  
ejecutados durante la interrupción;  
finalmente para asegurar que los  
1
07  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
procedimientos de continuidad de  
negocio son consistentes con los  
9.1.  
0
0
0
0
,15  
,10  
,05  
,00  
objetivos de la continuidad, la  
universidad deberá efectuar pruebas  
regularmente, con la cuales se  
validará su eficacia en cuanto a  
9.3  
9.2  
resultados  
de  
respuesta  
y
recuperación dentro de plazos  
determinados.  
Ilustración 7. Evaluación Cláusula 9  
8.1.  
3
2
,00  
,00  
4.7. Cláusula  
Continua  
10:  
Mejora  
8.5  
1,00  
,00  
8.2.  
0
Durante  
la  
verificación  
al  
8
.4.  
8.3.  
cumplimento de esta cláusula, no se  
ha generado una mejora continua,  
esto en vista de que se no se ha  
realizado auditorias, ni revisiones por  
parte de los directivos, es limitante la  
Ilustración 6. Evaluación Cláusula 8  
4
.6. Cláusula 9: Evaluación  
identificación  
correctivas  
fortalecerán  
negocio.  
de acciones  
preventivas que  
continuad del  
Debido a que la universidad no  
dispone de un sistema de gestión de  
continuidad del negocio, la cláusula  
de evaluación no es aplicable, pues  
no se dispone de métodos que  
permitan seguimiento, medición,  
y
la  
10.1  
,00  
1
análisis  
y
evaluación de la  
0
0
,50  
,00  
continuidad del negocio. De la  
misma manera la Unidad de  
Auditoria Interna, no incluye en su  
planificación revisiones a la gestión  
de la continuidad del negocio.  
1
0.2  
Ilustración 8. Evaluación Cláusula 10  
108  
Angulo-Murillo et al. (2020)  
4.8. Análisis General  
1,32  
1,40  
Se logró obtener e interpretar la  
información general de la institución  
indagada, se determinó que el nivel  
de madurez de la Universidad Laica  
1,20  
0
,91  
1,00  
0,80  
0,60  
0,40  
0,20  
0,00  
0
,34  
0,40  
0
,05  
0,00  
10.  
“Eloy Alfaro” de Manabí, es 0.45, lo  
0,14  
4
.
5
6.  
7.  
8.  
9.  
que refleja carencia absoluta de un  
Sistema de Gestión de Continuidad  
del Negocio.  
Ilustración 10. Análisis de Brechas  
Conclusiones  
De manera general, la universidad al  
ser una institución educativa de nivel  
superior, ofrece varios servicios, por  
tanto, el no disponer de buenas  
prácticas impide que se administren  
de mejor forma teniendo una  
La literatura establece pocos  
estudios aplicados a la gestión de  
continuidad  
instituciones de educación (Honig,  
004), considerando las revisiones  
de  
negocio  
en  
2
sistemáticas se registra información  
relacionada a la aplicación de  
buenas prácticas de continuidad de  
negocio en empresas del sector  
financiero y otras (Olarte-Rojas,  
repercusión  
directa  
sobre  
la  
continuidad de negocio, y por ende  
sobre la resiliencia, recuperación y  
permanencia de los procesos críticos  
en caso de producirse un evento de  
interrupción.  
2
016; Randeree, Mahal, & Narwani,  
012; SELA, 2013).  
2
De acuerdo  
sistemáticas,  
a
las revisiones  
4.  
1,50  
se confirma que  
1
0.  
1,00  
5
existen modelos de madurez para  
implementar ciertos aspectos de la  
continuidad (Quevedo, 2012), éstos  
requieren ser adaptados a las  
necesidades y realidad específicas  
del sector donde pertenecen (Pérez-  
Mergarejo et al., 2014).  
0
,50  
,00  
0
9
.
6.  
8.  
7.  
Ilustración 9. Evaluación General  
1
09  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
Los hallazgos de (Järveläinen,  
013), (Aleksandrova, Aleksandrov,  
Vasiliev, 2018), determinan que la  
deben considerar la continuidad del  
2
negocio como un proyecto que les  
permita alcanzar los objetivos  
estratégicos (Kates & Kasperson,  
1983), garantizando de esta forma la  
continuidad de sus servicios ante los  
riesgos inherentes a su entorno.  
&
estrategia de continuidad de negocio  
no es sólo una lista de verificación  
facilitada por un estándar, sino que  
también debe incluir un proceso de  
planificación, ejecución, verificación  
y mejora continua, con el fin de lograr  
una adecuada implementación.  
Como limitantes de este estudio, se  
establece el tipo de organización  
seleccionada y la ausencia procesos  
críticos de negocio documentados;  
Un aspecto primordial en este  
estudio es el tipo organización  
establecida como el objeto de  
análisis, donde los procesos y  
servicios son muy importantes,  
considerando que es una institución  
educativa; por lo que, se justifica el  
nivel de madurez alcanzado en  
ciertas áreas como la de operación  
por ser inherente a la razón de ser de  
la institución.  
debido otras  
organizaciones con enfoque de  
negocio diferente, se puede  
a
que,  
en  
identificar el ámbito de los procesos  
seleccionados. Por lo tanto, el  
análisis de impacto variaría según la  
naturaleza de la organización y los  
procesos críticos de negocio.  
Así mismo, otra limitante está dada  
por la cantidad y el tipo de  
instituciones educativas indagadas,  
ya que, al ser sólo evaluada una  
institución del sector público, no se  
podría contrastar los resultados  
El sistema de gestión de continuidad  
del negocio es trascendental para las  
organizaciones independientemente  
de la naturaleza del negocio, su  
acertada gestión provee resiliencia y  
capacidad de actuar durante  
incidentes graves que alternen y/o  
suspendan la operatividad de los  
obtenidos  
con  
instituciones  
educativas del sector privado, de  
esta manera se determinaría, si el  
nivel de madurez en la continuidad  
de negocio puede estar relacionado  
en cierta manera por el factor  
económico.  
procesos  
críticos  
de  
dichas  
organizaciones.  
Bajo  
este  
esquema,  
las  
universidades del sector público,  
110  
Angulo-Murillo et al. (2020)  
Se recomienda como trabajo futuro,  
aplicar el instrumento propuesto para  
evaluar la continuidad de negocio en  
otras instituciones educativas u  
organizaciones similares con el  
mismo giro de negocio, a fin de  
constatar la concordancia de la  
(BIA) y el levantamiento de procesos  
críticos  
(Morales,  
2017).  
Bibliografía  
Abellán, L. G. (2014). Los desastres  
y los Planes de Continuidad de  
Negocio en las empresas de  
seguros. Madrid.  
evaluación  
bajo  
las  
mismas  
premisas; pauta que permitirá  
proponer un modelo para la  
implementación de un SGCN  
enfocado en universidades.  
Al-Badi, A. H., Ashrafi, R., Al-  
Majeeni, A. O., & Mayhew, P. J.  
(
2009). IT disaster recovery:  
Oman and cyclone gonu lessons  
learned. Information  
Management and Computer  
Security, 17(2), 114126.  
De acuerdo con los resultados  
obtenidos a través del instrumento  
de valoración, se constata que la  
institución educativa se encuentra en  
el nivel de madurez 0, es decir, que  
la universidad no ha jerarquizado los  
procesos y/o servicios críticos del  
negocio. La institución invierte la  
mayoría de sus recursos en  
gestionar los riesgos a nivel de  
seguridad y salud ocupacional;  
subordinando los riesgos externos e  
https://doi.org/10.1108/0968522  
0910963992  
Aleksandrova, S. V., Aleksandrov, M.  
N., & Vasiliev, V. A. (2018).  
Business  
Management  
Continuity  
System.  
Proceedings of the 2018 IEEE  
International Conference  
amp;Amp;Amp;Quot;Quality  
Management, Transport and  
&
Information  
Information  
Security,  
Technologies&Amp;Amp;  
Quot;, IT and QM and IS 2018,  
internos  
que  
en  
caso  
de  
1
417.  
https://doi.org/10.1109/ITMQIS.  
018.8525111  
materializarse afectan la continuidad  
de sus operaciones.  
2
Alexander, A.  
G.  
(2012).  
Una de las fortalezas en la  
universidad, es la comprensión de  
tratar los riesgos mediante una  
metodología; sin embargo, carecen  
de aspectos importantes como es el  
análisis de impacto en el negocio  
Herramientas  
Gestion.  
Gerenciales.  
Allianz. (2013). Allianz Risk Pulse.  
Riesgos empresariales, 17.  
Aristizábal, E., & Gómez, J. (2007).  
Inventario de emergencias y  
1
11  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
desastres en el Valle de Aburrá  
100.  
.
3
Gestión y Ambiente, (2), 17–  
0.  
Drewitt, T. (2013). A Manager’s  
Guide to ISO 22301. A practical  
guide to developing and  
https://doi.org/http://dx.doi.org/1  
.1155/2012/894869  
0
implementing  
a
business  
Arranz Lozano, M., & Palacios  
Estremera, M. T. (2000). Los  
efectos de los desastres  
naturales en América Latina:  
continuity management system.  
(Itgp, Ed.). España.  
Elliott, D., Swartz, E., & Herbane, B.  
(2001). Business Continuity  
1990-2000.  
Anales  
de  
Management: Crisis  
A
Geografía de La Universidad  
Complutense, 20, 219233.  
Management Approach, Second  
Edition.  
Bajgoric, N. (2014). un marco  
sistémico para implementación,  
Escobar-Pérez, J.,  
&
Cuervo-  
Martínez, A. (2008). Validez de  
contenido y Juicio de Expertos:  
43(2), 156177.  
Bernabé, M. A., Baile, S. D.,  
Carreón, D., Cerca, M., Culqui,  
J., González, M. E., … Said, Z.  
Una  
utilización.  
Medición, 6, 2736.  
aproximación  
a
su  
de  
AVances  
(
2015). Gestión de Riesgo en el  
Ecuador, (October).  
https://doi.org/10.13140/RG.2.1.  
092.5845  
Faertes, D. (2015). Reliability of  
supply chains and business  
continuity  
Procedia Computer Science,  
55(Itqm), 14001409.  
https://doi.org/10.1016/j.procs.2  
15.07.130  
management.  
4
Carlos, J., & Schmalbach, V. (2010).  
Iso 9001:2008.  
0
Carrizo, D. (2016). Memorias de la  
Décima Quinta Conferencia  
Iberoamericana en Sistemas,  
Cibernética e Informática (CISCI  
Fontalvo, T. J., & Hoz, J. D. La.  
(2018). Diseño  
e
Implementación de un Sistema  
de Gestión de la Calidad ISO  
2
016), (Cisci), 97102.  
Deloitte. (2017). Estudio  
Ciberseguridad Principales  
9001ꢀ: 2015 en una Universidad  
de  
Colombiana Design of a Quality  
Management System ISO 9001ꢀ:  
Universidades en España.  
2015 in a Colombian University,  
Devia, V., Andrés, G., & Jesús, C.  
11(1), 3544.  
(
2014). Hacia un modelo para la  
Fuentez, S. (n.d.). Evolución actual  
de la gestión de la continuidad  
de negocio: iso 22301.  
gestión de riesgos de TI en  
MiPyMEsꢀ: MOGRIT, 12, 3548.  
Disterer, G. (2013). ISO / IEC 27000  
Galarza, J., & Urioma, C. (2012).  
Galarza_Uriona.pdf.crdownload  
,
27001 and 27002 for  
Information Security  
Management, 2013(April), 92–  
.
Acta Nova, 5(4), 462476.  
112  
Angulo-Murillo et al. (2020)  
Gaspar, J. (2016). El Plan de  
Continuiad de Negocio. Guía  
para su elaboración. (D. de  
Santos, Ed.). Madrid.  
the  
Factors  
of  
Business  
Continuity to face Business  
Disaster, 2(18), 183192.  
Kates, R., & Kasperson, J. (1983).  
Comparative risk analysis of  
Herbane, B. (2010). The evolution of  
business  
continuity  
technological  
hazards  
(a  
managementꢀ:  
A
historical  
review). Proceedings, National  
Academy of Sciences, 80,  
70277038.  
review of practices and drivers,  
November 2014), 3741.  
https://doi.org/10.1080/0007679  
.2010.511185  
(
Lizarzaburo, E. (2015). La gestión de  
la calidad en Perúꢀ: un estudio  
de la norma ISO 9001 , sus  
beneficios y los principales  
cambios en la versión 2015 *  
Quality Management in Peruꢀ: A  
Study of ISO 9001 Standard , its  
Benefits and the Main Changes  
in the 2015 Version A gestão d,  
3354.  
1
Honig, B. (2004). Entrepreneurship  
Education: Toward a Model of  
Contingency-Based Business  
Planning.  
Management  
Education,  
Academy  
Learning  
3(3),  
of  
&
258273.  
https://doi.org/10.5465/AMLE.2  
04.14242112  
0
Inteco. (2012). Estudio sobre  
seguridad de la información y  
continuidad de negocio en las  
empresas españolas.  
López, P. (2016). Novedades ISO  
9001:2015. ESpaña.  
López, R., & Ángel, M. (2017).  
Propuesta  
de  
Plan  
de  
ISOTools. (2016). La norma ISO  
Continuidad del Negocio ( BCP  
). Universidad Don Bosco Del  
Salvador, 125.  
3
1000. El valor de la gestión de  
riesgos en las organizaciones  
Primera). México.  
(
Milete, D. (1999). Disasters by  
design: a reassessment of  
natural hazards in the United  
States. In National Academies.  
Washington, D.C.  
Järveläinen, J. (2013). Revista  
Internacional de Gestión de la  
información ESO incidentes y  
negocio impactosꢀ: La validación  
de un marco para la continuidad  
en la gestión sistemas de  
Morales, H. (2017). Continuidad del  
Negocio.  
Retrieved  
Copersicar,  
1.  
from  
información.  
Journal  
International  
Information  
of  
http://www.copersucar.com.br/  
Management, 33(3), 583590.  
https://doi.org/10.1016/j.ijinfomg  
t.2013.03.001  
Nacional, C. O. E., Descentralizado,  
S. N., & Sgr, M. (2016). 28.678,  
2
(5), 117.  
Karim, A. J. (2011). Business  
Disaster Preparednessꢀ: An  
Empirical Study for measuring  
Nicolás, F., Solarte, J., Rodrigo, E.,  
Rosero, E., & Benavides, C.  
1
13  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
(
y
2015). Metodología de análisis  
evaluación de riesgos  
aplicados la seguridad  
Prazeres, A., & Lopes, E. (2013).  
Disaster Recovery a project  
planning case study in Portugal.  
Procedia Technology, 9, 795–  
805.  
a
informática y de información  
bajo la norma ISO / IEC 27001 [  
Methodology of analysis and risk  
assessment applied to computer  
security and information under  
the ISO / IEC, 28(Diciembre),  
https://doi.org/10.1016/j.protcy.  
2013.12.088  
Quevedo, J. (2012). Revisión de  
modelos  
de  
gestión  
de  
4
92507.  
continuidad del negocio, 9(1),  
Olarte-Rojas, A. (2016). Propuesta  
metodológica para la evaluación  
de la madurez del sistema de  
gestión de continuidad del  
negocio en el sector financiero  
bancario colombiano bajo el  
enfoque de la norma ISO, 8, 31–  
91110.  
Rabbani, M., Soufi, H. R., & Torabi,  
S. A. (2016). Developing a two-  
step fuzzy cost-benefit analysis  
for strategies to continuity  
management  
recovery. Safety Science, 85, 9–  
2.  
and  
disaster  
44.  
2
Osorio, J., Cruz Giraldo, E. V., &  
Romero Vega, M. (2015).  
Impacto de la certificación ISO  
https://doi.org/10.1016/j.ssci.20  
15.12.025  
Randeree, K., Mahal, A., & Narwani,  
A. (2012). A business continuity  
management maturity model for  
the UAE banking sector.  
Business Process Management  
9
001 en clínicas de Cali,  
Colombia. Revista Innovar,  
6(59), 3546.  
https://doi.org/10.15446/innovar  
v26n59.54321.CITACI  
2
.
Journal,  
18(3),  
472492.  
Patricia, M., & Villamizar, C. (2014).  
Definición y clasificación de los  
eventos adversos en ortodoncia  
https://doi.org/10.1108/1463715  
1211232650  
Rao, L., Mcnaughton, M., & Rao, L.  
,
desde la perspectiva de la  
norma técnica Gestión, 6, 15–  
4.  
(2009). The Role of Ontologies  
in Disaster Recovery Planning  
The Role of Ontologies in  
Disaster Recovery Planning.  
2
Pérez-Mergarejo, E. I., Pérez-  
Vergara, I. I., & Rodríguez-Ruíz  
III, Y. (2014). Modelos de  
madurez y su idoneidad para  
aplicar en pequeñas y medianas  
empresas Maturity models and  
the suitability of its application in  
small and medium enterprises,  
XXXV(2), 18155936.  
Riba, G. V. (2013). Continuidad del  
negocio y seguridad informática.  
RIMS. (2015). La Gestión de riesgos  
en latinoamérica: situación,  
evolución Y retos. El camino  
hacia una gerencia de riesgos  
eficaz. I Benchmark De Gestión  
De Riesgos En Lationamérica,  
114  
Angulo-Murillo et al. (2020)  
1, 74.  
Röglinger, M., Pöppelbuß, J., &  
Becker, J. (2012). Maturity  
Models in Business Process  
Management. Research Center  
Finance  
&
Information  
Management, 18.  
Rosemann, M., & Brocke, J. (2010).  
Los seis elementos básicos de  
la Gestión de Procesos de  
Negocio. Springer - VerlagBerlin  
Heidedlberg.  
Safer, S. G. (2016). Gestión de la  
calidad ISO 9001:2015. DNV GL  
Business Assurance, 1.  
SELA  
Lationoamericano y del Caribe.  
2013). La continuidad de  
Sistema  
Económico  
(
negocios y operaciones frente a  
situaciones de desastre en  
América Latina y el Caribe.  
Balance y Recomendaciones.,  
4
2.  
https://doi.org/10.1038/nrd.2016  
205  
.
Winkler, U., & Marshall, A. (2010).  
Un marco Model-Driven para la  
gestión de la continuidad de  
procesos de negocio centrada  
en, 248252.  
Zawada, B., & Marbias, G. (2015).  
Implementing ISO 22301: The  
Business  
Continuity  
Management System Standar.  
1
15  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
Anexo 1: Valoración del instrumento diagnóstico  
Número  
Total  
Peso por  
Valoración  
por  
cláusula  
Valoración Valoración Valoración Valoración Valoración  
Experto_1 _Experto_2 _Experto_3 _Experto_4 _Promedio  
Cláusula  
Dimensión  
ítems/dimen ítems/dimen subdimensió Sumatoria  
_
sión  
sión  
n
4
.1 Contexto de la organización.  
.2 Entendiendo las necesidades. y expectativas de las partes  
8
0,31  
2,50  
2,50  
4
4
0,63  
4
Contexto de la  
Organización  
interesadas.  
2
9
10,00  
10,00  
5,00  
10,00  
15,00  
10,00  
4.3 Determinación del alcance del sistema de gestión de continuidad  
del negocio.  
7
0,36  
0,25  
2,50  
2,50  
4
5
5
5
5
6
.4 Sistema de Gestión de Continuidad de Negocio.  
10  
.1 Liderazgo de la alta dirección.  
7
0,63  
4,38  
5
Liderazgo y  
.2 Compromiso de la alta dirección.  
compromiso de la  
19  
23  
13,13  
12,50  
10,00  
20,00  
10,00  
13,13  
.3 Política.  
7
5
0,63  
0,88  
1,03  
0,40  
4,38  
4,38  
5,17  
5,17  
alta dirección  
.4 Roles organizativos, responsabilidades y autoridades.  
.1 Acciones para abordar riesgos y oportunidades.  
5
6
.2 Objetivos de continuidad de negocio y planes para alcanzarlos.  
.3 Planificación de los cambios para el sistema de gestión de la  
13  
6
Planeación  
15,50  
20,00  
7,00  
15,00  
20,00  
15,50  
6
5
1,03  
5,17  
continuidad del negocio.  
7
7
7
.1 Recursos.  
9
4
0,24  
0,54  
0,43  
0,71  
1,07  
0,71  
0,31  
0,47  
0,53  
1,06  
0,61  
1,06  
0,63  
0,49  
0,23  
0,74  
5,94  
2,14  
2,14  
2,14  
2,14  
2,14  
2,14  
2,14  
4,25  
4,25  
4,25  
4,25  
4,25  
4,42  
4,42  
4,42  
5,94  
5,94  
.2 Competencia.  
.3 Toma de conciencia.  
5
7
Apoyo  
7.4 Comunicación.  
3
33  
15,00  
15,00  
15,00  
20,00  
10,00  
15,00  
7
7
7
8
8
.5 Información documentada./ 7.5.1 Generalidades.  
2
.5.2 Crear y actualizar.  
3
.5.3 Control de la Información documentada.  
.1 Planificación y control de la operación.  
.2 Análisis de impacto del negocio y evaluación de riesgo.  
7
9
8
8
Operación  
8.3 Estrategia de la continuidad del negocio.  
4
32  
35  
21,25  
13,25  
20,00  
40,00  
15,00  
10,00  
15,00  
21,25  
8
8
9
.4 Procedimientos para la continuidad del negocio.  
7
.5 Ejercicio y prueba.  
4
.1 Monitoreo, medición, análisis y evaluación/ 9.1.1 Generalidades.  
7
9
Evaluación  
9.2 Auditoría Interna  
9
10,00  
10,00  
18,00  
13,25  
9.3 Revisión de gestión  
10.1 No conformidad y acción correctiva.  
10.2 Mejora continua  
Total  
19  
8
10 Mejoramiento  
9
11,88  
100  
12,50  
100  
8,00  
100  
15,00  
100  
12,00  
100  
11,88  
100  
1
180  
180  
116  
Angulo-Murillo et al. (2020)  
Tabla A1. Diseño del modelo del instrumento diagnóstico al sistema de gestión de la Continuidad del  
Negocio  
en  
la  
Universidad  
Laica  
Eloy  
Alfaro  
de  
Manabí.  
EVALUACIÓN ISO 22301  
ESCALA DE  
VALORACIÓN  
PONDERACIÓN  
VALIDADA  
No.  
PREGUNTAS  
EVIDENCIA  
0
1
2
3 4  
4
.
CONTEXTO DE LA ORGANIZACIÓN  
Contexto de la organización.  
4.1  
1
¿La organización cuenta con un inventario de procesos y servicios?  
La organización ha clasificado a estos procesos y servicios en: críticos,  
estratégicos, misionales y de apoyo?  
Se contempla la gestión integral de riesgos dentro de la planeación  
estratégica definida por la organización?  
La organización tiene establecida una cultura de gestionar sus procesos  
con una visión de riesgos integrales?  
Dentro de la planeación estratégica de la organización se han establecido  
¿
2
¿
3
4
¿
¿
5
6
objetivos o planes que ayuden a mitigar el impacto de los riesgos tanto  
interno como externos a los que se enfrenta la organización?  
¿
La organización tiene establecida una política documentada de  
recuperación ante un desastre?  
La organización cuenta con un procedimiento formal que permita la  
¿
7
8
gestión global de riesgos?  
¿La organización ha definido su apetito al riesgo?  
Promedio  
4
.2  
Entendiendo las necesidades y expectativas de las partes interesadas  
Debido a su efecto en la capacidad de la organización de proporcionar  
consistentemente productos y servicios que satisfagan los requisitos legales  
del cliente y reglamentarios aplicables, la organización ha determinado:  
a) ¿Las partes interesadas que son relevantes para el sistema de gestión de  
continuidad del negocio?  
9
b) ¿Las necesidades de estas partes interesadas que son relevantes para el  
sistema de gestión continuidad del negocio?  
1
0
1
2
¿
Se socializa los requerimientos legales y normativos al personal  
involucrado en el sistema de gestión de continuidad del negocio?  
La organización monitorea y revisa información sobre estas partes  
1
1
¿
interesadas y sus requisitos relevantes?  
Promedio  
Determinación del alcance del sistema de gestión de continuidad del  
negocio  
4.3  
¿
La organización ha determinado los límites y aplicabilidad del sistema de  
1
3
gestión de la continuidad del negocio para establecer su alcance?  
Cuando se determina este alcance, la organización ha considerado:  
a) ¿Los aspectos externos e internos que se indican en el apartado 4?1?  
b) ¿Los requisitos legales y normativos de las partes interesadas, indicados  
en el apartado 4?2?  
14  
15  
16  
C) ¿Los procesos y servicios que satisfacen las necesidades del negocio?  
¿
El alcance del sistema de gestión de la continuidad de negocio de la  
17  
18  
19  
organización está disponible y mantenido como información documentada  
y debidamente aprobada?  
¿
Todos los elementos del alcance establecen procesos y servicios cubiertos,  
y proporciona justificación para cualquier requisito de la norma que la  
organización determine que no es aplicable al alcance de su sistema de  
gestión de la continuidad del negocio?  
¿
Cualquier requisito determinado por la organización como no aplicable, no  
afectan la habilidad o responsabilidad para asegurar la continuidad del  
negocio?  
Promedio  
4.4  
Administración del sistema de continuidad del negocio.  
¿
La organización ha establecido, implementado, mantenido y  
20  
continuamente mejorado un sistema de gestión de la continuidad del  
negocio, incluyendo los procesos críticos y sus interacciones?  
La organización ha:  
a) ¿determinado las entradas requeridas para que los planes de continuidad  
se pongan en ejecución?  
b) ¿determinado la secuencia e interacción de los planes de contingencia?  
c) ¿determinado los recursos de información relacionados con los procesos  
críticos del negocio de la organización?  
21  
22  
23  
1
17  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
d) ¿determinado el período de tiempo de recuperación para el  
2
4
5
restablecimiento de los procesos críticos del negocio antes que se  
experimenten pérdidas significativas o aceptables?  
e) ¿determinado y aplicado métodos (de seguimiento y medición) para  
asegurar la ejecución eficaz de los planes de continuidad?  
f) ¿asignado las responsabilidades y autoridades para la ejecución de los  
planes de continuidad?  
g) ¿mejorado el sistema de gestión de continuidad del negocio?  
h) ¿mantenido información documentada para apoyar la operación de los  
planes de continuidad?  
2
26  
27  
28  
i) ¿conservado la información documentada para tener la confianza de que  
los planes se realizan según lo planificado?  
29  
Promedio  
5.  
LIDERAZGO  
5.1 y 5.2 Liderazgo y compromiso de la alta dirección  
La alta dirección ha demostrado liderazgo y compromiso con respecto al  
sistema de gestión de la continuidad del negocio:  
a) ¿rindiendo cuentas sobre la eficacia del sistema de gestión de la  
continuidad del negocio?  
3
0
1
b) ¿asegurándose que se establezca la política y objetivos para el sistema  
de gestión de la continuidad del negocio y si son compatibles con el  
contexto y la dirección estratégica de la organización?  
c) ¿asegurándose de la integración de los requisitos del sistema de gestión  
de la continuidad del negocio en los procesos y servicios de negocio de la  
organización?  
3
32  
d) ¿promoviendo que el enfoque de los procedimientos para asegurar la  
continuidad del negocio esté basado en riesgos?  
e) ¿asegurándose que los recursos necesarios para el sistema de gestión de  
la continuidad del negocio estén disponibles?  
f) ¿comunicando la importancia de una eficaz gestión de la continuidad del  
negocio?  
g) ¿asegurándose que el sistema de gestión de la continuidad del negocio  
logre los resultados previstos y promueva la mejora continua?  
Promedio  
33  
34  
35  
36  
5.3  
Política  
La alta dirección ha demostrado liderazgo y compromiso estableciendo y  
comunicando:  
a) ¿las políticas y demás normativa legal y reglamentaria para su  
comprensión y cumplimiento?  
b) ¿los riesgos y oportunidades que pueden afectar a la continuidad de los  
procesos y servicios?  
3
7
8
3
La alta dirección ha establecido, implementado y mantenido una política de  
continuidad de negocio que:  
a) ¿sea apropiada al propósito y contexto de la organización y su contenido  
apoye a los objetivos estratégicos?  
b) ¿incluya un compromiso de realizar una adecuada gestión de riesgos?  
c) ¿incluya un compromiso de mejora continua del sistema de gestión de la  
continuidad del negocio, ya sea en los servicios, procesos, tecnología o  
infraestructura física?  
d) ¿determine la forma de mantener y resguardar los Planes de Continuidad  
del Negocio?  
e) ¿incluya un compromiso que permita la disponibilidad y acceso a los  
planes desde dentro como fuera de la red interna de la organización? y,  
para protegerlos de eventuales daños a los que pueden estar expuestos?  
Promedio  
3
9
0
4
41  
42  
43  
5.4  
Roles organizacionales, responsables y autoridades  
¿
La alta dirección se asegura que las responsabilidades y autoridades para  
44  
los roles pertinentes son asignados, comunicados y entendidos en toda la  
organización?  
La alta dirección ha asignado la responsabilidad y autoridad para:  
a) ¿asegurarse que el sistema de gestión de la continuidad del negocio  
cumpla los requisitos mínimos requeridos por la norma internacional  
aplicada?  
b) ¿asegurarse que los planes de continuidad del negocio están generando  
y proporcionando los resultados previstos?  
c) ¿reportar el desempeño del sistema de gestión de la continuidad del  
negocio y oportunidades de mejora, en particular a la alta dirección para la  
toma de decisiones?  
45  
46  
47  
118  
Angulo-Murillo et al. (2020)  
d) ¿asegurarse que la integridad del sistema de gestión de la continuidad  
del negocio se mantenga cuando se planifican e implementen cambios en el  
48  
sistema de gestión de la continuidad del negocio?  
Promedio  
6.  
PLANEACIÓN  
6.1  
Acciones para abordar riesgos y oportunidades  
Al planificar el sistema de gestión de la continuidad del negocio, la  
organización ha determinado los riesgos y oportunidades con el propósito  
de:  
a) ¿asegurar que el sistema de gestión pueda lograr los resultados  
previstos?  
49  
b) ¿prevenir y/o reducir efectos no deseados durante la materialización del  
riesgo?  
c) ¿lograr una mejora continua?  
5
0
1
5
¿
La organización cuenta con un plan de tratamiento de riesgos,  
5
2
3
proporcional al impacto potencial sobre los productos y servicios  
estratégicos del negocio?  
¿La organización ha puesto en ejecución el plan de tratamiento de riegos?  
Promedio  
5
6.2  
Objetivos de continuidad del negocio y planes para alcanzarlos  
¿
La organización ha establecido objetivos para garantizar la continuidad  
54  
del negocio, así como los procesos necesarios para el sistema de gestión de  
la continuidad del negocio?  
Los objetivos de la continuidad del negocio son:  
a) ¿coherentes con la política de continuidad?  
b) ¿alcanzables?  
c) ¿pertinentes para asegurar la continuidad de los procesos y servicios?  
d) ¿evaluados?  
55  
56  
57  
58  
59  
60  
e) ¿comunicados?  
f) ¿actualizados según corresponda?  
¿
La organización mantiene información documentada sobre los objetivos  
61  
de la continuidad del negocio?  
Al planificar como lograr los objetivos de la continuidad del negocio, la  
organización ha determinado:  
62  
63  
64  
65  
66  
a) ¿qué se va a hacer?  
b) ¿qué recursos serán necesarios?  
c) ¿quién será responsable?  
d) ¿cuándo se finalizará?  
e) ¿cómo se analizarán los resultados?  
Promedio  
Planificación de los cambios para el sistema de gestión de la continuidad  
del negocio  
6.3  
¿
Cuándo la organización determina la necesidad de realizar cambios sobre  
67  
el sistema de gestión de la continuidad del negocio, estos cambios son  
llevados a cabo en una manera planeada y sistemática?  
La organización considera:  
68  
69  
70  
71  
a) ¿el propósito de los cambios y sus consecuencias potenciales?  
b) ¿la integridad del sistema de gestión de la continuidad del negocio?  
c) ¿la disponibilidad de los recursos?  
d) ¿la asignación o reasignación de responsabilidades y autoridades?  
Promedio  
7
APOYO  
7.1  
Recursos  
¿
La organización ha determinado y proporcionado los recursos necesarios  
7
2
3
para el establecimiento, implementación, mantenimiento, y mejora  
continua del sistema de gestión de la continuidad del negocio?  
¿
La organización dispone de un presupuesto anual destinado a los recursos  
7
asignados en el sistema de gestión de la continuidad del negocio, mismo  
que incluye: implementación, mantenimiento y mejora?  
La organización ha considerado:  
7
7
4
5
a) ¿las capacidades y limitaciones de los recursos internos existentes?  
b) ¿qué se necesita obtener de los proveedores externos?  
¿
La organización ha determinado y proporcionado las personas necesarias  
7
6
7
para la implementación eficaz de su sistema de gestión de la continuidad  
del negocio, así como para la operación y control de sus planes?  
¿
La organización ha determinado y proporcionado una infraestructura  
7
necesaria para la operación de los planes de continuidad y lograr la  
continuidad de los procesos y servicios?  
1
19  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
¿
La organización determina los conocimientos necesarios para la operación  
7
8
9
de los planes de continuidad y para lograr la continuidad de los procesos y  
servicios?  
¿
Este conocimiento es mantenido y puesto a disposición en la medida que  
sea necesario?  
Cuándo se abordan actualizaciones al sistema de gestión de continuidad  
7
¿
del negocio, la organización considera su conocimiento actual y determina  
como adquirir o acceder a los conocimientos adicionales necesarios y a las  
actualizaciones requeridas?  
80  
Promedio  
7.2  
Competencia  
La organización ha:  
a) ¿Definido y documentado un proceso para determinar las competencias  
del personal con roles en el sistema de gestión de continuidad del negocio?  
b) ¿asegurado de que estas personas sean competentes, basándose en la  
educación, formación o experiencias apropiadas?  
c) ¿tomado acciones, para realizar evaluaciones al personal encargado de la  
continuidad del negocio, para determinar la efectividad de sus  
competencias?  
8
1
2
8
8
3
4
d) ¿Conservado la información documentada como evidencia de la  
competencia?  
8
Promedio  
7.3  
Toma de Conciencia  
La organización ha asegurado de que las personas que realizan el trabajo  
tomen conciencia de:  
8
8
5
6
a) ¿la política de gestión de la continuidad del negocio?  
b) ¿los objetivos de la continuidad del negocio?  
c) ¿su contribución a la eficacia del sistema de gestión de la continuidad del  
negocio, incluidos los beneficios de una mejora en el desempeño de la  
gestión de continuidad del negocio?  
87  
d) ¿las implicaciones del incumplimiento de los requisitos del sistema de  
gestión de la continuidad del negocio?  
e) ¿su rol durante la ocurrencia de un incidente que altere la operatividad  
de las operaciones?  
8
8
9
8
Promedio  
7.4  
Comunicación  
La organización ha determinado las comunicaciones internas y externas  
pertinentes al sistema de gestión de la continuidad del negocio, que  
incluyan: ¿qué comunicar?, ¿cuándo comunicar?, ¿a quién comunicar?,  
90  
¿
cómo comunicar?, ¿quién comunica?  
¿
La organización ha determinado algún procedimiento para garantizar la  
9
1
2
disponibilidad de los medios de comunicación durante la ocurrencia de  
incidentes que alteren la operatividad de las operaciones del negocio?  
¿
La organización realiza pruebas de validación para el funcionamiento de  
9
los procedimientos que permiten la comunicación durante la interrupción  
de las operaciones normales dentro de la organización?  
Promedio  
7.5  
Información Documentada  
7.5.1 Generalidades  
El sistema de gestión de la continuidad del negocio de la organización  
incluye:  
9
3
4
a) ¿información documentada requerida por el estándar internacional?  
b) ¿información documentada que respalde la implementación de un  
sistema de gestión de la continuidad del negocio?  
9
7.5.2. Crear y actualizar  
Al crear y actualizar la información documentada, la organización asegura lo  
siguiente:  
a) ¿identificación y descripción (por ejemplo, título, fecha, autor o número  
de referencia)?  
95  
b) ¿formato (por ejemplo, idioma, versión del software, gráficos), los  
medios de soporte (por ejemplo, papel electrónico) y custodia?  
c) ¿revisión y aprobación con el respectivo control de cambios?  
9
6
7
9
7.5.3 Control de la información documentada  
La información documentada requerida por el sistema de gestión de la  
continuidad del negocio y por el estándar internacional se controla para  
asegurar:  
9
8
9
a) ¿su disponibilidad e idoneidad para su uso, donde y cuando se necesite?  
b) ¿su protección adecuadamente (por ejemplo, contra pérdida de la  
confidencialidad, uso inadecuado o pérdida de integridad)?  
9
120  
Angulo-Murillo et al. (2020)  
Para el control de la información documentada, la organización ha  
abordado las siguientes actividades, según corresponda:  
a) ¿distribución, acceso, recuperación y uso?  
b) ¿almacenamiento y preservación, incluida la preservación de la  
legibilidad?  
100  
101  
102  
c) ¿control de cambios (por ejemplo, control de versión)?  
¿
La información documentada de origen externo, y que la organización ha  
1
03  
04  
determinado como necesaria para la operatividad del sistema de gestión de  
la continuidad del negocio, ha sido identificada y controlada?  
¿
La información documentada es conservada como evidencia de la  
1
conformidad y protegida contra modificaciones no autorizadas?  
Promedio  
8.  
OPERACIONES  
8.1  
Planificación y control de la operación  
La organización planifica, implementa y controla los procesos necesarios  
para cumplir con los requerimientos e implementar las acciones  
determinadas, mediante:  
1
1
05  
06  
a) ¿la determinación de los procesos?  
b) ¿la aceptación de los productos y servicios?  
c) ¿la determinación de los recursos necesarios para lograr la conformidad  
con los requisitos de los planes de continuidad?  
d) ¿la implementación de controles en concordancia con los procesos?  
e) la determinación, el mantenimiento y la conservación de la  
información documentada para:  
1
07  
08  
1
109  
1) ¿tener la confianza que los planes de continuidad se han llevado a cabo  
según lo planificado?  
1
1
10  
11  
¿La organización controla que los procesos tercerizados estén controlados?  
¿La organización ha definido su catálogo de servicios?  
¿
(
¿
La organización dispone de los contratos y acuerdos de niveles de servicio  
SAL)?  
La organización ha gestionado a proveedores para asegurar el suministro  
1
12  
13  
1
de servicios para la garantizar la continuidad del negocio?  
Promedio  
8.2  
Análisis de impacto del negocio y evaluación del riesgo  
La organización ha establecido, implementado y mantiene un  
procedimiento documentado para el análisis del impacto del negocio y  
evaluación del riesgo que permita:  
1
14  
15  
a) ¿establecer el contexto de gestión de riesgos?  
b) ¿definir los criterios y evaluar el potencial impacto relacionado a un  
incidente no deseado?  
1
116  
117  
118  
119  
120  
121  
c) ¿la identificación de riesgos?  
d) ¿establecer una metodología de análisis de impactos en el negocio?  
e) ¿establecer un proceso para la evaluación de riesgos?  
f) ¿la comunicación de los resultados del análisis del impacto en el negocio?  
g) ¿documentar los resultados de la evaluación de riesgos?  
h) ¿el monitoreo y revisión de los planes de tratamiento de los riesgos?  
Promedio  
8.3  
Estrategia de la continuidad del negocio  
La organización ha determinado apropiadas estrategias de la continuidad  
del negocio para:  
a) ¿incluir la aprobación de tiempos óptimos para la reanudación de las  
actividades priorizadas?  
122  
123  
124  
125  
b) ¿implementar medidas que reduzcan la probabilidad de una  
interrupción asociada a los riesgos identificados?  
c) ¿la implementación de medidas (planes de acción) para reducir la  
duración de una interrupción asociada a los riesgos identificados?  
d) ¿la implementación de medidas (planes de acción) para reducir el  
impacto de una interrupción asociada a los riesgos identificados?  
Promedio  
8.4  
Procedimientos para la continuidad del negocio  
La organización establece, implementa y mantiene procedimientos que  
aseguren la continuidad de las actividades y gestión de un evento no  
deseado, mediante:  
a) ¿la inclusión de planes de respuesta ante incidentes, planes de  
recuperación de negocios, planes de recuperación ante desastres, planes de  
comunicación, plan de emergencia, etc.?  
b) ¿la inserción de procedimientos de respuesta ante incidentes, y que  
aborde los principales riesgos de la organización?  
1
26  
27  
1
1
21  
Revista Científica Multidisciplinaria Arbitrada YACHASUN. Volumen 4, Número 7 (jul-dic) ISSN: 2697-3456  
La continuidad de negocio en las instituciones de educación superior del Ecuador. Caso de estudio.  
c) ¿la inclusión de procedimientos de respuesta ante incidentes que definan  
128  
129  
130  
131  
132  
la forma de registrar los hechos del incidente?  
d) ¿la definición de procedimientos para la comunicación que incluyan bajo  
qué decisiones se comunicará externamente los impactos y riesgos?  
e) ¿la definición de procedimientos para la comunicación con las partes  
interesadas?  
f) ¿la inclusión de procedimientos orientados a cómo recuperar la  
infraestructura tecnología de información?  
g) ¿la inserción de procedimientos para restaurar y reiniciar actividades a  
partir de medidas temporales?  
Promedio  
8.5  
Ejercicios y Pruebas  
La organización ha efectuado ejercicios y ensayos para permitir:  
a) ¿definir los escenarios de incidentes?  
b) ¿ejecutar los planes de pruebas y verificación?  
c) ¿que la alta dirección participe de las pruebas y del ejercicio del sistema  
de gestión de la continuidad del negocio?  
d) ¿documentar el resultado de las pruebas y verificación, para su posterior  
socialización?  
1
1
33  
34  
1
35  
36  
1
Promedio  
9.  
Evaluación de desempeño  
9.1  
Monitoreo, medición, análisis y evaluación  
9.1.1 Generalidades  
La organización ha determinado:  
137  
138  
139  
140  
a) ¿qué procesos o servicios necesitan ser monitoreados y evaluados?  
b) ¿los métodos de seguimiento, medición, análisis y evaluación necesarios  
para asegurar resultados válidos?  
c) ¿cuándo se debe llevar a cabo el seguimiento y la medición?  
d) ¿cuándo se deben analizar y evaluar los resultados del seguimiento y la  
medición?  
¿
La organización cuenta con un programa para realizar el mantenimiento al  
sistema de gestión de la continuidad del negocio?  
La organización ha documentado los datos y resultados del monitoreo y  
evaluación?  
La organización ha documentado los resultados posteriores a los  
141  
142  
143  
¿
¿
incidentes?  
Promedio  
9.2  
Auditoría Interna  
La organización lleva a cabo auditorías internas a intervalos planificados  
para proporcionar información acerca de si el sistema de gestión de la  
continuidad del negocio:  
a) guarda conformidad con:  
1
) ¿los requisitos propios de la organización para su sistema de gestión de  
144  
la continuidad del negocio?  
1
1
45  
46  
2) ¿los requisitos del estándar internacional aplicado?  
3) ¿se implementa y mantiene eficazmente?  
La organización:  
a) ¿incluye en la planificación anual de auditoria interna un examen para  
evaluar el desempeño del sistema de gestión de la continuidad del negocio?  
b) ¿define los criterios de la auditoria y el alcance para cada auditoría?  
c) ¿selecciona los auditores para asegurarse de la objetividad y la  
imparcialidad del proceso de auditoría?  
147  
148  
149  
d) ¿asegura que los resultados de las auditorías se informan a la dirección  
pertinente?  
150  
151  
152  
e) ¿asegura el cumplimiento de las recomendaciones producto de la  
evaluación al sistema de gestión de la continuidad del negocio?  
f) ¿conserva información documentada con evidencia de la implementación  
del programa de auditoria y de los resultados de las auditorías?  
Promedio  
9.3  
Revisión de Gestión  
¿
La alta dirección revisa el sistema de gestión de la continuidad del negocio  
153  
de la organización a intervalos planificados, para asegurarse de su eficacia y  
alineación con la dirección estratégica de la organización?  
La revisión por la dirección planifica y se lleva a cabo incluyendo  
consideraciones sobre:  
1
54  
55  
a) ¿el estado de las acciones correctivas?  
b) ¿los cambios en las cuestiones externas e internas que sean pertinentes  
al sistema de gestión de la continuidad del negocio?  
1
122  
Angulo-Murillo et al. (2020)  
c) ¿el grado en que se han logrado los objetivos de la continuidad del  
negocio?  
156  
157  
158  
159  
d) ¿los resultados de las auditorias?  
e) ¿el desempeño de los proveedores externos?  
f) ¿la disponibilidad de los recursos?  
g) ¿la eficacia de las acciones tomadas para abordar los riesgos y las  
oportunidades?  
160  
1
1
61  
62  
h) ¿buenas prácticas y lineamientos emergentes?  
i) ¿las oportunidades de mejora?  
j) ¿la evaluación del riesgo, análisis de impacto y planes de continuidad del  
negocio?  
163  
La alta dirección analiza la modificación de procedimientos y controles  
basados en:  
164  
165  
166  
167  
168  
169  
a) ¿requerimientos del negocio y operacionales?  
b) ¿reducción del riesgo y requerimientos de seguridad?  
c) ¿requerimientos legales o regulatorios?  
d) ¿obligaciones contractuales?  
e) ¿niveles de riesgos y criterios de aceptación del riesgo?  
f) ¿necesidades de recursos y presupuesto?  
¿
La organización conserva información documentada como evidencia de los  
resultados de las revisiones por la dirección?  
La organización comunica los resultados de las revisiones gerenciales a las  
partes interesadas relevantes?  
Promedio  
1
70  
71  
¿
1
10.  
MEJORA CONTINUA  
10.1  
No conformidad y acción correctiva  
¿
Las no conformidades son comunicadas al personal con participación  
1
72  
73  
74  
75  
76  
directa, para que se determine las estrategias de mejora?  
¿Se determina las causas de la no conformidad?  
¿
conformidades encontradas?  
¿Cuáles han sido los resultados de las acciones correctivas?  
1
Las acciones correctivas son apropiadas a los efectos de las no  
1
1
1
¿
Se fija un tiempo prudencial para el cumplimiento de las estrategias de  
mejora?  
El cumplimiento de las estrategias para subsanar las no conformidades son  
¿
177  
socializadas?  
La organización conserva información documentada como evidencia de:  
a) ¿la naturaleza de las no conformidades y cualquier acción tomada  
posteriormente?  
b) ¿los resultados de cualquier acción correctiva?  
Promedio  
1
78  
79  
1
1
1
0.2  
80  
No conformidad y acciones correctivas  
¿Las revisiones han aportado con resultados que mejoran el SGCN?  
Promedio  
1
23