Análisis de impacto
Qué exige esta medida del Anexo II del RD 311/2022, cuándo aplica, los errores que más se repiten y las evidencias que conviene preparar. Revisado el 25 de agosto de 2026.
Qué exige, en claro
Realizar un análisis de impacto que identifique los servicios esenciales del sistema y determine, para cada uno, los requisitos de disponibilidad: cuánto tiempo puede estar interrumpido sin daño inasumible (RTO), cuánta información se puede perder (RPO) y qué recursos mínimos hacen falta para prestarlo.
Es la medida que convierte «esto no puede caerse nunca» (falso y carísimo) en números defendibles con los que dimensionar copias, redundancias y el plan de continuidad.
Cuándo aplica y cómo escala
Es la puerta del bloque de continuidad: cobra plena exigencia en sistemas con requisitos de disponibilidad medios y altos, y es imprescindible para dimensionar op.cont.2–4 con cabeza.
Ejemplos de implementación
- Tabla de servicios con RTO/RPO aprobados por negocio: el portal ciudadano tolera 4 h, el backoffice interno 24 h, la web informativa 72 h.
- Identificación de dependencias mínimas por servicio: qué componentes, proveedores y personas hacen falta para levantarlo.
Errores habituales
- Ponerle RTO de minutos a todo: continuidad de película con presupuesto de serie B. El BIA existe para priorizar.
- Decidir los números en TI sin negocio: el impacto lo sufre (y lo debe aceptar) quien presta el servicio.
- No revisarlo cuando cambian los servicios o su criticidad.
- Un BIA que no se usa: si las copias y el plan no salen de sus números, es un documento decorativo.
Evidencias que suele ser razonable preparar
- El análisis de impacto aprobado, con RTO/RPO por servicio.
- Participación de negocio en la valoración (actas, aprobaciones).
- Trazabilidad hacia el plan de continuidad y la política de copias.
- Revisión periódica o tras cambios relevantes.
Preguntas que debería hacerse el responsable
- ¿Cuánto tiempo puede estar caído cada servicio, y quién aceptó ese número?
- ¿Tus copias de seguridad son coherentes con el RPO declarado?
- ¿El plan de continuidad prioriza según este análisis?
- ¿Cuándo se revisó por última vez?
Fuente oficial: Anexo II del Real Decreto 311/2022 y Guía CCN-STIC 804 · Implantación de medidas (marco operacional) (CCN-CERT). Ficha elaborada por Roberto Mickel, fundador y CTO de ENSFácil; revisada el 25 de agosto de 2026: la aplicabilidad exacta y los refuerzos dependen de la categoría y valoración de tu sistema — verifica siempre la versión vigente de la norma y de las guías.