miércoles, 20 de mayo de 2020

Continuidad de Negocio: ¿Qué habrá que hacer luego del brote COVID-19?

"Lo rudo de todo esto es que el desastre económico provocado por el COVID-19 es similar a un tsunami, donde se estiman que los daños son muy severos, pero solo se verá la verdadera catástrofe una vez que este se retire y sabremos la real magnitud (especialmente Latinoamérica)." Mayo 16 de 2020 @josegduranc

A continuación la transcripción del discurso de las charlas dictadas el 27 de marzo y 08 de abril de 2020:

Buenos días, en nombre de D&A le damos una cordial bienvenida a todos. Es un placer para mi ser el facilitador de esta charla. El tema que hoy compartiré con Ustedes versa sobre cómo será percibida la gestión de la continuidad de negocio una vez superada esta “gran interrupción”. Pero antes de seguir, me gustaría hacer una breve introducción.

El virus

Desde el momento de su aparición en la ciudad de Wuhan en China, el 01 de diciembre de 2019 y desde que la Organización Mundial de la Salud lo declara pandemia el 11 de marzo de 2020 el mundo ha venido sufriendo pérdidas incalculables y daños irreparables. No tiene sentido que les mencione detalles de esto pues lo pueden observar en línea en la infinidad de contadores que hay en la red. Lo que si les puedo comentar es que hay una gran cantidad de organizaciones comienzan a considerar con firmemente la opción del teletrabajo. La razón, sin duda, continuar operando.

El tema de hoy [Título]

Hace unos días se nos encomendó desarrollar esta charla, Por un momento nos costó mucho saber que tema tratar que no se haya dicho hasta el momento; realmente se han escrito suficientes análisis, extraordinarios documentos relacionados con el virus, incluyendo el tema del teletrabajo. Pero pensamos en en algo básico que nos funcionó. Considerábamos que valía la pena consultar a personas relacionadas de alguna manera con los planes de continuidad y nos plantearan sus dudas y los que consideraran pudieran sus preguntas. Elaboramos el cuestionario condensado en 10 preguntas y con ayuda de LinkedIn, en una muestra aleatoria al azar, analizamos 100 de estos.

Las preguntas que hicimos buscaban obtener grosso modo algunas tendencias porcentuales que pudieran caracterizar la situación a partir del momento que se inicio la contingencia con teletrabajo y, en este orden de ideas obtuvimos lo siguiente:

El 52% de las empresas manifestó estar preparada para el evento de COVID-19. Argumentando que sus planes estuvieron preparados para activarse bajo ese escenario en un 52%. Sin embargo, un 52% manifestó tener que ajustar sus planes o empezar desde cero, el resto dijo estar totalmente de acuerdo con sus planes. El resto tuvo que ajustarse a su mejor manera, apoyados en su experiencia, para seguir adelante. Es interesante mencionar que el 16% de esa muestra, simplemente desestimó sus planes y se fue sobre la marcha adecuándose, según las condiciones fuesen cambiando.

Adicionalmente obtuvimos información que la estrategia que mejor les funciono fue la de gestionarse en sitio con un grupo reducido de personas y el resto vía teletrabajo en un 63%; y el personal asignado a teletrabajo fue de 69%.

Es importante destacar que es el 69% de las personas que soportan los procesos críticos. Es decir, supongamos que, si para el COAN tenían 30 definidas en el BCP, 21 se fueron a casa a trabajar. Aproximadamente.

Otro aspecto de suma importancia que nos revelaron fue relacionado con la productividad/rendimiento, en cuanto a su merma, esta fue estimada en 47%. Acá haremos unas aclaratorias más adelante que están relacionadas con la debilidad de nuestro instrumento de recolección de datos.

Por último, se consultó qué aspectos considera que pueden traer un efecto positivo que se pueda tomar para mejorar su organización, yendo más allá de los relacionado con continuidad del negocio. Las opciones no eran excluyentes con lo cual, se podían escoger varias iniciativas, de allí estos porcentajes:

57% optimizara sus procesos aprovechando al máximo la tecnología.

41% considera formalizar en sus procesos críticos la opción permanente de teletrabajo. Esto es excelente, porque ya los especialistas de continuidad de las organizaciones podrán tener mayores alternativas y herramientas para diseñar sus estrategias en sitios alternos dado que ya el centro alterno de operaciones no debería ser tan grande como antes e igual representará para las empresas menos costos.

26% dijo que realizará pruebas reales de sus planes a efectos de simular todos los escenarios y, un 31% va a evaluar los costos de operaciones considerando que le ha funcionado en cierta forma con el teletrabajo.

Las conclusiones de nuestra encuesta

Bien. Los números obtenidos no pueden ser tomados rigurosamente en virtud de la variedad de las empresas que consultamos además que ofrecen distintos productos y en consecuencia deben suponer planes muy específicos, para cada una. Sin embargo, para efectos generales pudiéramos concluir que un poco más del 50% de los planes fue efectivo. El resto tuvo que ajustar sobre la marcha ya que muchos lo consideraron un evento altamente improbable que trascendió a la organización. Entonces pareciera que hablamos de un “cisne negro”. ¿Pero es realmente el COVID-19 un cisne negro?

Veamos que es un cisne negro:

Para que un evento sea un cisne negro tiene que reunir tres requisitos:

1.   Que sea altamente improbable, es decir, que no exista evidencia de que vaya a suceder

2.   Que tenga un elevado impacto, ya que afectan de manera importante a la sociedad en general

3.   Una vez que sucede, tiende a explicarse mediante razonamientos lógicos, de forma que pudiera parecer que el acontecimiento iba a suceder irremediablemente

Sin embargo, Michele Wucker expone que realmente es todo lo contrario y expresa que es más bien un rinoceronte gris por lo obvio, visible, directo hacia ti, con gran impacto potencial y consecuencias altamente probables

Yo les comenté al principio que era complejo hacer una charla de este tema que agregase valor hoy día pues la verdad hemos leído y analizado unas cuantas charlas estos días, muy interesantes y buenas, pero siempre queda una ventana y en este momento les voy a contextualizar lo que puede ser el después del COVID-19. Para ello me apoyaré en distintos investigadores.

Un cambio en nuestra comprensión de nuestro mundo - Matthew Continetti. American Enterprise Institute.

Es importante saber que el COVID-19 no solo ataca al sistema inmune, tiene el potencial de infectar los cimientos de la sociedad libre. El problema es que los gobiernos se mueven muy lento y a veces en contra sentido para abordar crisis de dimensiones profundas.

Nuestras nociones colectivas de lo posible han cambiado. Ahora sabemos que tocar cosas, estar con otras personas y respirar el aire en un espacio cerrado puede ser arriesgado.

La rapidez con que esa conciencia vuelva a ser como antes será distinta para cada una de las personas, pero nunca desaparecerá por completo para cualquiera que haya vivido este año.

Esto conllevará a que muchas normas en nuestros países empiecen a considerar más virtualización, más aceptación de lo digital, la entrada de blockchain y otros elementos que puedan garantizar la autenticidad, la integridad y la disponibilidad.

El trato persona - persona se vuelve peligroso. Deborah Tannen Universidad de Georgetown

La comodidad de estar en presencia de otros podría ser reemplazada por una mayor comodidad brindada por la ausencia, especialmente con aquellos que no conocemos íntimamente. Nos preguntaremos: ¿Hay alguna buena razón para hacer esto en persona? Esto sin duda impulsará las formas de operar remotas, reformará procedimientos, requerirá controles, pero será inevitable el entorno lo exigirá.

Un retorno de la fe en expertos serios. Tom Nichols - Colegio de Guerra Naval de EE. UU.

El lujo que nos ha dado la comodidad, la bonanza y los altos niveles de tecnología de consumo nos distraen de pensar en problemas como el calentamiento global, terrorismo, escasez de alimentos, alto desempleo, inflación, pobreza. Pero, la crisis de COVID-19 podría cambiar esto, pues ya ha obligado a las personas a aceptar que la experiencia es importante. Fue fácil burlarse de los expertos hasta que llegó una pandemia, y luego la gente quería saber la opinión de los profesionales. La experticia en adelante debe ser más respetada, los gobiernos, las instituciones, las empresas y la gente en general debe empezar a comprender eso.

Utilizar los estándares es apropiado, pero no es suficiente. Debe haber experiencia incorporada allí, debe tomar en cuenta las cosas con las cuales se va a enfrentar.

Las barreras regulatorias a las herramientas en línea caerán - Katherine Mangu-Ward – Reason Magazine

COVID-19 eliminará muchas de las barreras artificiales para mover más vidas en línea. Ciertamente no todo puede volverse virtual. Pero en muchas áreas de nuestras vidas, la adopción de herramientas en línea realmente útiles ha sido limitadas por poderosos jugadores heredados, que a menudo trabajan en colaboración con la burocracia. La burocracia reguladora bien podría haber impuesto sus formas por muchos años más si no fuera por esta crisis.

La resistencia, a permitir la educación en el hogar parcial o el aprendizaje en línea para los niños, entrará en debate en muchas instancias, naturalmente la grandes ciudades se favorecerán primero, luego veremos si llega a la provincia, pero ey.., los teléfonos inteligentes han llegado a todos lados. Recuerden que ahora deberá ser política de Estado.

Pero lo que si es cierto es que será muy difícil eliminar los miedos en muchas familias que comenzarán a evaluar la educación en el hogar total o parcial o la tarea en línea como una mejor opción. Igual sucederá con los trabajos que, aunque no todos se pueden hacer de forma remota, muchas personas están aprendiendo que la diferencia entre tener que viajar durante más de dos horas en el tráfico o trabajar eficientemente en casa, en el que siempre hubo la posibilidad de hacerlo, simplemente descargando una o dos aplicaciones más el permiso de la organización. Una vez que las empresas resuelvan estos temas de trabajo remotos, será más difícil y costoso negarles a los empleados esas opciones.

Para cerrar acá van nuestras reflexiones

La continuidad del negocio:

Pues obedeciendo al tema que nos trajo acá hoy de ¿cómo será la continuidad del negocio luego de que el COVID-19 vaya desapareciendo? Queremos recordarles esto: todas las empresas que se encuestaron manifestaron tener planes de contingencia y el 52% de ellas contemplaba hacer ajustes en estos. Por lo que consideramos que los planes deberán rehacerse. No solo del 52%, sino de todas las organizaciones.

Que habrá que considerar entonces, en un resumen rápido y práctico:

Los procesos:  pueden no cambiar en su fin, los escenarios si. Habrá que tomar muy en serio escenarios más realistas. Hay que recordar que la pandemia era remota no imposible.

La tecnología: tecnología que antes era exclusiva de los recintos organizacionales, probablemente se está usando masivamente. Adicionalmente es posible que se estén sobrepasando las exigencias de algunos servicios, tales como los enlaces domésticos para el teletrabajo, además que es general, por tanto, habrá que considerar las condiciones particulares y las generales.

Esto nos lleva a la cadena de suministros, la teoría en la mayoría de los casos es que debemos apoyarnos en dos o más proveedores, pero ¿cómo podemos lograr esto si nuestros proveedores, en una situación como la actual les impiden operar y dejan de suministrar nuestra materia prima?, no podemos importarla porque los puertos y aeropuertos están cerrados. Acá la contingencia de proveedores podría no funcionar.

Acá debemos entonces considerar un fondo de operaciones o reserva monetaria que pueda sostener a la empresa un tiempo suficientemente prudencial y alternativamente, buscar posibles fuentes de financiamiento de largo plazo para cubrir sus costos fijos hasta que se restablezcan las condiciones de operación y comience todo a volver a la “nueva normalidad”. Precisamente en este punto les prometí que les iba a mencionar por la debilidad de nuestro instrumento de recolección de información y es referido al 47% de la merma entre productividad y eficiencia que manifestaron nuestros encuestados. Acá hay que analizar los siguiente en nuestros planes de contingencia:

1.   La empresa debe valorar si su merma obedeció a lo esperado, es decir, no fue algún proceso clave en la generación de renta en la cadena de valor que trajo la merma y no se consideró un escenario afectando algún recurso clave para su desempeño idóneo.

2.   Que la merma fuese la esperada, motivado a que el esquema de contingencia establecido y las condiciones le permiten seguir operando, pero con un SLA orientado más a la supervivencia.

3.   La merma fue la esperada, pero para mantener la condición por un tiempo limitado y no una posibilidad de más de 60 días.

4.   Puede darse condiciones de merma importante porque el escenario le impide operar aun teniendo alternativas de operación, motivado a disposiciones del Estado que lo inhabilitan a operar a él o a su cadena de suministro clave. Cuidado con esto, acá les traigo un dato del Banco Interamericano de Desarrollo: Casi el 40% de las mujeres en América Latina trabaja en comercio, restaurantes, hoteles y trabajo doméstico, los sectores más afectados y los empleos menos protegidos en la crisis económica desatada por el Coronavirus. El mundo no soporta un lockdown.

5.   La merma puede estribar en que haya una caída en la demanda agregada, por el tipo de servicios y al segmento que va dirigido reduzca su carga de requerimientos y por ende la merma es de rendimiento financiero.

Estos aspectos deben ser considerados. A propósito, estas notas se las agradezco al José Groba, un especialista que me acompaña en esta tarea desde hace 16 años y que me ayudó con este punto. Definitivamente hay que apoyarse en los expertos.

Los especialistas de continuidad deben desde ya comenzar a incorporar la adaptación positiva, concepto que me gusta bastante pues sustituye la palabra gestión del cambio, la oí recientemente a un especialista en continuidad llamado Juan Carlos González. Esta adaptación positiva tiene que involucrar aspectos que siempre han sido barreras tremendas para apoyar los planes de continuidad del negocio y en especial el teletrabajo.

Las personas: En lo que respecta al colaborador, ya hemos dicho que habrá mucha disposición de las partes para que este método se haga rutinario, normal, pero en los procesos y planes deben considerarse aspectos que no solo involucren al colaborador sino, además, que incluya sus familias. Lo que quiero decir acá no es que el colaborador se vaya a su casa y se siente en la mesa del comedor al lado de sus niños, sino que posea las condiciones propias de un home office. Créanme les va a salir más económico que tenerlos en la oficina (al colaborador). Recuerden que la encuesta nos señaló que iban a considerar seriamente convertir en teletrabajo a algunos de esos procesos críticos en forma permanente. Y es que ese espacio lo van a necesitar, recuerden que mientras no aparezca una vacuna el distanciamiento social se va a volver una costumbre y cuidado si no una norma, por lo que los espacios para cada persona, en las oficinas pudieran estar obligadas a tener ciertas consideraciones legales.

En la misma línea de los colaboradores, los seguros de teletrabajo realmente no los conozco, esto con seguridad se resolverá, pues no se puede pretender usar un seguro laboral en el home office, pues cualquier accidente que allí ocurra puede no ser reconocido por el seguro y podrá venir una demanda contra la empresa.

Está mañana Orlando, otro especialista de la consultoría que nos acompaña en este día a día, me comentó que en Chile ya se introdujo un proyecto de Ley para aprobar el teletrabajo. Por lo que se abren las oportunidades dentro de esta tormenta.

Los estándares: Hablé anteriormente de los procesos, dije que no cambian, lo que quise decir es que no cambian en su criticidad, pero pueden estar sujetos a la optimización y la optimización hace que las cosas puedan estandarizarse y por supuesto, facilitará establecer estrategias de continuidad mucho más completas, integras y simples.

Las tecnologías disruptivas: Establecer mecanismos de RPA (Robot Process Automation), para gestionar aspectos de servicios al cliente rutinarios como esquema complementario. Profundizar en el desarrollo de la empresa digital, aprovechando los mecanismos legales de las leyes de firmas de datos, certificados y mensajes digitales, para implementar procesos con los mínimos requerimientos de presencia física. Adicionalmente considerar esquemas de microservicios que hemos visto que operan con mucho éxito en el que se concentra el esfuerzo de proveer soporte tecnológico y digital a colaboradores para uso de estos a demanda, independientemente de su ubicación física, servicios livianos para poder ser accedidos por medios de transmisión de diferente calidad con esquemas de seguridad lógica robustos.

Cierre:

Público que me soportó hasta este momento. Este año va a ser terrible, complejo y con mucha carga de incertidumbre, pero debemos soportar. No estoy seguro cuándo esto volverá a la “nueva normalidad”, pero lo que si estoy seguro es que el trabajo que nos viene en esta materia va a ser inmenso al igual que los esfuerzos titánicos para todos los sectores.

Recuerden que el modo de operar que conocíamos dejo de ser el mismo el 11 de marzo. Debemos construir y rehacer muchas cosas, no solo dentro de nuestras organizaciones, sino también de parte del Estado, de los hacedores de políticas públicas que deberán hacer su parte, si no queremos que el mundo vuelva a detenerse.

Despedida:

En nombre del equipo de consultoría de continuidad del negocio de D&A les queremos dar las gracias por habernos atendido en esta tarde.

NOTA: Después de un largo tiempo pude recuperar las credenciales del blog. Por razones técnicas, en la homologación de dos cuentas de correo se había perdido el acceso a este blog y por ende no podía darle el mantenimiento de rigor. Empezaremos la rutina de escribir. Gracias a los que aun me han consultado por el blog.

domingo, 17 de septiembre de 2017

Criptografía, respaldo y cultura (CRC)

"Observemos el modelo de atención y respuesta a los ataques persistentes avanzados o a los efectos de los daños colaterales. Nos llevamos siempre por los métodos clásicos y lo clásico es consistente, permanente, constante, se mantiene en el tiempo. Los ataques directos o no, son cambiantes, evolutivos, mutantes, inconsistentes, para nada constantes". Hotel Marriot Ciudad de Panamá, 03 de agosto de 2017
El 03 de agosto de 2017 tuve la oportunidad de dar una charla a un grupo de especialistas de seguridad de la información y administración de riesgo tecnológico, la cual tenía por objeto llamar la atención hacia tres acontecimientos que se acentuaran en los días por venir, en donde se exigirá de tres elementos que deben estar en perfecta armonía por parte de los especialistas a cargo de la seguridad de la información: disciplina, conocimiento y habilidad para atender los eventos que podrían materializarse en materia de riesgo tecnológico. 
Los tres acontecimientos en proceso y con tendencia a profundizarse en su presencia y exigencia son los siguientes: El primero, es el tsunami de información, referido a la inmensa cantidad de información no estructurada que debe administrarse actualmente y que, se estima, alcanzará los 44 zettabytes para el año 2020. Todo ello impulsado por las organizaciones que ya están tomando sus decisiones basadas en modelos de inteligencia de negocios, hoy conocidas como empresas data driven. El segundo, acontecimiento es el de la hiperconvergencia. Como producto de la virtualización bastante exitosa, de hace ya algún tiempo, se ha materializando la integración de todos los componentes de hardware, software, suicheo y administración en un solo bloque de infraestructura, la cuál convierte a esta súper estructura tecnológica en un inmenso tesoro de ataque para su administrador (root único); así como a la exposición de ataques de día cero, motivado a que la hiperconvergencia privilegia generalmente el uso de un solo tipo de proveedor; y por último el ransomware, el cuál, es inclemente a cualquier tipo de almacenamiento de datos, excepto el respaldo externo no conectado a dispositivo alguno; y el tercero, los eventos que antes eran considerado el CisneNegro. Hoy día, son tan frecuentes los eventos catastróficos relacionados con la explotación de vulnerabilidades, exfiltración de datos (saqueo de bases de datos con información de alto valor) y destrucción o divulgación de la información, que efectivamente conlleva a pensar que tales incidentes se repliquen en forma constante y cada vez con mayor intensidad de daño.
La combinación de estas tres tendencias exigirán más que lo actual, a los especialistas a cargo de la gestión de riesgo tecnológico y de seguridad de la información, quienes en los últimos años han visto que la batalla contra contra los ciberataques se ha venido perdiendo.  ¿Cuál es la razón? En realidad, sigue siendo la misma desde siempre: la cultura. Nuestra cultura de defensa asciende por las escaleras, mientras que los atacantes van por el elevador. El esquema de prevención y protección es artesanal, clásico, altamente convencional y excesivamente limitado en su presupuesto. 
Las organizaciones trabajan bajo reacciones que vienen derivadas de los desastres, por lo que generalmente pocas veces identifican correctamente las fuentes que originan tales desastres y persiguen tapar los errores o justificar los ataques señalando las fallas de los fabricantes, tal como ocurrió con los ataques de mayo y junio con los ransomware Wannacry y Petya.
Ciertamente, este escenario exige que se tenga disciplina, conocimiento y habilidad para enfrentar los incidentes que se avecinan. Nuestro argumento está basado en prácticas que existen desde que las organizaciones comenzaron a ser custodios de información que les pertenece a sus clientes y que tienen el deber de proteger del uso inadecuado de la misma; y aunque puedan parecer constantes y clásicas, su evolución y efectividad radica en su aplicación y administración.
En nuestra interacción con las personas a cargo de la seguridad de la información o áreas relacionadas, reiteramos que la clasificación de los activos de información nos señalará qué debemos proteger y qué tanto, pues las necesidades de control, variarán según el grado de exposición al que los activos están sometidos. Una estricta práctica de respaldo debe estar desplegada sobre aquellas estructuras de datos que se han identificado como críticos en la práctica de clasificación de activos de información. La aplicación de la regla 3-2-1 donde 3 copias de la organización deben llevarse a cabo en dos medios distintos (disco o cartucho) y una copia debe estar en un medio externo, salvo que lo que se debe hacer es que este medio externo nunca se encuentre conectado a nada y tener claro que el snapshot no es un respaldo, o al menos no es suficiente para soportar el ataque de ransomware. Si se toma en cuenta que la data se medirá en zettabytes y el 90% de ella es no estructurada, tendremos que tomar en cuenta que la tecnología para llevar a cabo estos respaldos deberá ser la apropiada, no sólo para resguardarla, sino para su recuperación apropiada y en tiempos pertinentes.
La siguiente acción que ha de aplicarse, es el cifrado de la información. Cómo deben suponer, los respaldos puede que no se salven de un ataque de ransomware, pero que tengan la capacidad de descifrar datos para que se divulguen, el cuál es el mayor temor de todo custodio de la información, es bastante remoto. Además que no sólo nos protege del secuestro de la información, sino también las infidelidades de empleados y exfiltración de los datos. Por tanto, una estricta disciplina en los respaldos con apropiado conocimiento de cifrado sobre los activos de información que lo requieran, permitirán contener los daños en mucho.
Con respecto a la cultura, generalmente dirigida a los usuarios, tradicionalmente dirigida a los clientes internos y externos, consideramos que debe ir dirigida con gran empeño a los especialistas y gerencia de las organizaciones, quienes tienen que empezar a cambiar su forma de ver la información, la tecnología y lo que se debe proteger. Se debe entender que no se debe justificar que los incidentes son vienen a ser culpa de la tecnología que incorporamos para lograr la automatización de nuestros procesos críticos, ni las brechas que las mismas llevan implícitas. Esto es ni más ni menos que el riesgo inherente de usar cualquier tipo de tecnología. La solución está en entender que debemos preparar acciones que tengan la capacidad de superar esas brechas y soportar el ataque constante, al cual estará sometida cualquier organización que maneje activos de información.
Resumiendo, no se deben subestimar los esfuerzos de invertir en procesos de cifrado, respaldo y cultura. Existen los medios y el conocimiento para desarrollar prácticas robustas que limiten los impactos adversos. El punto es que ya no hay tiempo para esperar a ver como van a ir las cosas, mientras la información de clientes y usuarios se expone indiscriminadamente. Por lo tanto, debe actuarse lo antes posible, para minimizar la exfiltración de la información, en forma masiva, como nunca antes había ocurrido.
Fuentes de referencia para conceptos:
http://quantum.com
http://bbva.com 
https://trendytec.cl
http://wikipedia.org

La nueva normalidad era un juego de niños

Foto: StellaDi Pixabay Creo que "la nueva normalidad" era cosa de 90 días. Eso ya no existe. Pienso que lo cierto es una nueva rea...