"Aquello que no te mata... debería hacerte más fuerte" ;)
InfoSecMan Blog
Continuidad de Negocio en Infraestructuras Críticas
27 January 2009Como algunos de vosotros sabéis, procuro pasar algunos fines de semana en una casita en las montañas de Boal (Asturias), donde surgen algunas de las ideas que luego aparecen aquí o en mi vida profesional y personal.
Escribo este texto precisamente desde ese lugar tras llevar más de 90 horas sin suministro eléctrico, con un bolígrafo, sobre un cuaderno cuadriculado y a la luz de una vela, toda una novedad para mí (afortunadamente) ya que en algún caso he sufrido cortes de suministro en la ciudad, pero nunca más allá de las 2 o 3 horas en el peor de los casos. (Evidentemente, he transcrito el texto al medio electrónico tan pronto he llegado a un lugar con “luz”).
Mi pregunta o reflexión en este caso es: En pleno año 2009 (Siglo XXI), ¿es admisible que una compañía de suministro eléctrico deje sin servicio a varios miles de clientes (según las noticias en los medios de comunicación) durante casi 4 días? ¿Dónde están los planes de continuidad de negocio?, ¿La respuesta a incidentes?, ¿la comunicación con los medios y sus clientes?
Deste este espacio llevo ya un tiempo hablando de la necesidad de asegurar las infraestructuras críticas y los sistemas industriales, áreas estas del mercado que por el momento no están recibiendo el tratamiento adecuado en nuestor país.
En Estados Unidos, por ejemplo, existen normativas y legislación de obligado cumplimiento en este sentido como el “Critical Infrastructure Information Act” de 2002, o los estándares de Protección de Infraestructuras Críticas (CIP) del “North American Electric Reliability Council” (NERC), entre otros.
En España, hasta donde sé, no existe nada parecido (aún), nininguna iniciativa que se aproxime. Hacer algo es necesario. Debemos proteger nuestros sistemas industriales e infraestructuras críticas si no queremos afrontar problemas más graves que los existentes. Debemos aplicar los mismos principios de la seguridad que aplicamos a nuestros activos de información u otros sistemas de “propósito general”: Confiencialidad, Integridad y, evidentemente, Disponibilidad. Que no funcione un servidor de correo o se difunda su información por la explotación de alguna vulnerabilidad puede ser grave, pero que se deje sin suministro eléctrico o de agua a miles de personas (o millones en el peor de los casos) o que una grúa de descarga de carbón deje caer 10 toneladas sobre unos trabajadores en lugar de sobre un camión, lo es mucho más. Debemos proteger la seguridad de nuestros datos y nuestra información, pero por encima de todo, la seguridad de las personas.
Estoy seguro que muchos de vosotros tenéis en mente muchos más supuestos de incluso mayor gravedad: redes nacionales de distribución, centrales de producción energética, etc. No, no es ciencia ficción. Es posible y puede ocurrir (y de hecho está ocurriendo aunque no se publicite demasiado). Otro tema a investigar, ¿verdad?.
Está claro que la naturaleza y sus caprichos suelen superar en muchos momentos los peores escenarios de continuidad de muchas compañías, pero mi pregunta es ¿existen al menos esos escenarios? ¿BS 25999 puede ser una base interesante para todas las compañías? ¿Que hay de una normativa o legislación de obligado cumplimiento para sistemas críticos o industriales?
Ya para finalizar, no quería perder esta oportunidad para “agradecer” a mi empresa suministradora, “E.ON España”, por dejarme más de 90 horas sin “luz” y darme la oportunidad de reflexionar sobre estos temas tan interesantes…
2 Comments » | Posted in Continuidad de Negocio, Curiosidades, Mercado, Normativas, Sociedad, Tecnologias | del.icio.us |
Últimos "tweets" en InfoSecManBlog
- Genial la música ;) @Pmartin_izertis: @InfosecManBlog Genial Café Central 3 years ago
- #offtopic Enjoying good latin jazz with Pepe Rivero, El Negron, Inoidel Gonzalez & Georvis Pico @Cafe Central (Madrid) http://t.co/glFLMhyb 3 years ago
- FYI: @Security_REC: Security Job: Director NERC Cyber Security Solutions sndts.co/7334fb51d9a946… #security 3 years ago
- “@rmogull: “@securosis: New post: Time to Play Nice with SCADA Kids bit.ly/VIagfh” > from @gattaca“ 3 years ago
- +1000 @cibercrimen: Los alumnos creen que van a aprender de mi y se equivocan. Ya tengo unas ideas para aprender todos 3 years ago
Últimas entradas
- Resumen Semanal desde Twitter (2013-06-07)
- Resumen Semanal desde Twitter (2013-05-31)
- Resumen Semanal desde Twitter (2013-05-24)
- Resumen Semanal desde Twitter (2013-05-17)
- Resumen Semanal desde Twitter (2013-05-10)
- Resumen Semanal desde Twitter (2013-05-03)
- Resumen Semanal desde Twitter (2013-04-26)
- Resumen Semanal desde Twitter (2013-04-19)
- Resumen Semanal desde Twitter (2013-04-12)
- Resumen Semanal desde Twitter (2013-04-05)
🙂 Bienvenido al club!, yo ya he perdido la cuenta de los días y días que he estado sin luz (mi record es de 4 días enteritos, rodeados de nieve incomunicados y como colofón con mi primera hija de 1 mes de edad). Ahora mismo estoy sin teléfono y con un pino de 20 metros de altura caído sobre el muro exterior de mi parcela. Con relación a tu entrada la verdad es que en situaciones como la vivida poco hay que hacer, simplemente paciencia. En mi zona cercana habrán caído como 40-50 pinos, la gran mayoría se han llevado por delante postes de luz/teléfono, coches, muros y todo lo que han pillado. La verdad es que restaurar el suministro eléctrico, lo más crítico, ha significado unas 4-5 horas y rehacer como 2 km de tendido eléctrico. Las brigadas (de luz, de teléfono, de quitapinos, de ….) están trabajando, al menos en mi zona, 24 h sin parar por lo que creo poco más se les puede exigir. Por mi experiencia en PCN, la verdad es que hay escenarios en los cuales es imposible planificar nada, la solución pasa por tener las cosas claras e improvisar. Ni la BS25999 ni similares te aseguran nada, te podrán facilitar pautas de actuación y similar pero las fases de recuperación/restauración en determinadas situaciones es cuestión de invertir mayor o menor tiempo (suponiendo que tu planteamiento se acerca a la realidad, que como sabemos acostumbra a diferir bastante). En muchos casos aplica aquel dicho que dice: 9 mujeres no hacen un niño en un mes ………
Ya sé, ya sé que no soy el único daminificado (de hecho aún hoy he visto que siguen unas 5000 personas sin suministro eléctrico).
De acuerdo en parte con lo que planteas, sin embargo sí que deben tener previstas la respuesta a incidentes, los posibles escenarios de recuperación, la política de comunicación de la compañía en momentos de crisis, etc.
Es evidente que en muchos casos no podrán devolver la “normalidad” en días (pueden hacer falta semanas para ello), pero sí puede volverse a una situación de contingencia (por ejemplo con generadores a gasoil para ciertas comunidades, etc…. como suelen hacer en otros momentos), o tener previstos diversas acometidas alternativas (pero aquí concretamente ya entran también los grupos ecologistas… :-P)