OP.CONT.1 Análisis de impacto
Finalidad
Este documento recoge el Análisis de Impacto en el Negocio (BIA) conforme al control OP.CONT.1 del Anexo II del Real Decreto 311/2022. Su objetivo es identificar los servicios críticos, evaluar el impacto de su indisponibilidad en diferentes ventanas temporales, y determinar los objetivos de recuperación (RTO) y la categorización del sistema en las cinco dimensiones de seguridad (CITA).
Alcance
Diseño, desarrollo, distribución, operación, procesamiento, análisis y soporte de una plataforma de software como servicio (SaaS) destinada al análisis automatizado y gestión de imágenes médicas para entidades sanitarias, según la declaración de aplicabilidad vigente.
Servicios
Se han identificado cuatro servicios que componen el alcance del sistema de información:
| Código | Servicio | Descripción |
|---|---|---|
| SRV.1 | Diseño y Desarrollo de la Plataforma | Actividades de concepción, especificación, codificación, prueba y mejora continua de las funcionalidades de la plataforma. La indisponibilidad prolongada podría impactar indirectamente la disponibilidad, integridad y seguridad del sistema en producción al retrasar la aplicación de parches de seguridad, correcciones de errores críticos o la implementación de nuevas funcionalidades esenciales. |
| SRV.2 | Distribución del Servicio de la Plataforma | Provisión del acceso, despliegue, configuración inicial y gestión del onboarding de nuevos clientes y usuarios a la plataforma. |
| SRV.3 | Soporte de la Plataforma | Prestación de asistencia técnica, resolución de incidencias y atención a consultas relativas al uso y funcionamiento de la plataforma para los usuarios finales. |
| SRV.4 | Operación y Análisis de Imágenes Médicas | Ejecución de los procesos de ingestión, almacenamiento seguro, procesamiento automatizado y análisis de las imágenes médicas, así como la generación y presentación de los resultados clínicos a los usuarios finales. Este es el servicio central de la plataforma, que interactúa directamente con los datos más sensibles y críticos del sistema. |
Análisis de impacto por servicio
Para cada servicio se evalúa el impacto de su indisponibilidad en cuatro categorías (Imagen/Prestigio/Reputación, Legal/Normativo/Regulatorio, Retención de Clientes, Impacto Financiero) a lo largo de siete ventanas temporales.
SRV.1: Diseño y Desarrollo de la Plataforma
| Categoría | 0-4h | 4-8h | 8-24h | 1-3d | 3d-1s | 1-2s | >2s |
|---|---|---|---|---|---|---|---|
| Imagen / Prestigio / Reputación | Bajo | Bajo | Medio | Medio | Alto | Alto | Crítico |
| Legal / Normativo / Regulatorio | Bajo | Bajo | Bajo | Bajo | Medio | Medio | Alto |
| Retención de Clientes | Bajo | Bajo | Bajo | Bajo | Medio | Alto | Crítico |
| Impacto Financiero | Bajo | Bajo | Medio | Medio | Alto | Alto | Crítico |
| Agregado | Bajo | Bajo | Medio | Medio | Alto | Alto | Crítico |
- RTO: 24 horas
- Disponibilidad: Medio
SRV.2: Distribución del Servicio de la Plataforma
| Categoría | 0-4h | 4-8h | 8-24h | 1-3d | 3d-1s | 1-2s | >2s |
|---|---|---|---|---|---|---|---|
| Imagen / Prestigio / Reputación | Bajo | Medio | Medio | Alto | Alto | Crítico | Crítico |
| Legal / Normativo / Regulatorio | Bajo | Bajo | Medio | Alto | Alto | Crítico | Crítico |
| Retención de Clientes | Bajo | Bajo | Medio | Alto | Alto | Crítico | Crítico |
| Impacto Financiero | Bajo | Bajo | Medio | Alto | Alto | Crítico | Crítico |
| Agregado | Bajo | Medio | Medio | Alto | Alto | Crítico | Crítico |
- RTO: 8 horas
- Disponibilidad: Medio
SRV.3: Soporte de la Plataforma
| Categoría | 0-4h | 4-8h | 8-24h | 1-3d | 3d-1s | 1-2s | >2s |
|---|---|---|---|---|---|---|---|
| Imagen / Prestigio / Reputación | Bajo | Alto | Alto | Alto | Crítico | Crítico | Crítico |
| Legal / Normativo / Regulatorio | Bajo | Alto | Alto | Alto | Crítico | Crítico | Crítico |
| Retención de Clientes | Bajo | Medio | Medio | Alto | Crítico | Crítico | Crítico |
| Impacto Financiero | Bajo | Alto | Alto | Alto | Crítico | Crítico | Crítico |
| Agregado | Bajo | Alto | Alto | Alto | Crítico | Crítico | Crítico |
- RTO: 8 horas
- Disponibilidad: Medio
SRV.4: Operación y Análisis de Imágenes Médicas
| Categoría | 0-4h | 4-8h | 8-24h | 1-3d | 3d-1s | 1-2s | >2s |
|---|---|---|---|---|---|---|---|
| Imagen / Prestigio / Reputación | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico |
| Legal / Normativo / Regulatorio | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico |
| Retención de Clientes | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico |
| Impacto Financiero | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico |
| Agregado | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico | Crítico |
- RTO: 4 horas
- Disponibilidad: Alto
SRV.4 presenta impacto Crítico en todas las categorías y ventanas temporales, incluyendo la ventana 0-4h. Este servicio es el principal impulsor de la categorización ALTO del sistema.
Resumen de objetivos de recuperación
| Servicio | RTO (horas) | Disponibilidad |
|---|---|---|
| SRV.1: Diseño y Desarrollo | 24 | Medio |
| SRV.2: Distribución | 8 | Medio |
| SRV.3: Soporte | 8 | Medio |
| SRV.4: Operación y Análisis de Imágenes | 4 | Alto |
Valoración de la información (CITA)
Se valoran los activos de información en las cuatro dimensiones de seguridad de la información: Confidencialidad (C), Integridad (I), Trazabilidad (T) y Autenticidad (A).
| Activo | C | I | T | A | Total |
|---|---|---|---|---|---|
| Imágenes Médicas de Pacientes | Alto | Alto | Alto | Alto | Alto |
| Resultados de Análisis Clínicos | Alto | Alto | Alto | Alto | Alto |
| Datos de Identificación de Pacientes y Usuarios | Alto | Alto | Alto | Alto | Alto |
| Credenciales de Acceso a la Plataforma | Alto | Alto | Alto | Alto | Alto |
| Configuración de la Plataforma | Alto | Alto | Alto | Alto | Alto |
| Registros de Actividad (Logs) | Medio | Alto | Alto | Medio | Alto |
| Total por Dimensión | Alto | Alto | Alto | Alto |
Categorización final del sistema
De conformidad con el Anexo I del Real Decreto 311/2022, y a partir del análisis de impacto y la valoración CITA realizados, la categorización del sistema es:
| Dimensión | Nivel |
|---|---|
| Disponibilidad (D) | Alto |
| Confidencialidad (C) | Alto |
| Integridad (I) | Alto |
| Trazabilidad (T) | Alto |
| Autenticidad (A) | Alto |
Categoría del Sistema: ALTO
Esta categorización implica la aplicación de todas las medidas de seguridad del Anexo II del Real Decreto 311/2022, incluyendo los refuerzos específicos para categoría ALTO, según lo detallado en la Declaración de Aplicabilidad.
Revisión
Este análisis de impacto será revisado al menos una vez al año, o cuando se produzcan cambios significativos en los servicios, la infraestructura o el marco normativo aplicable.
Signature meaning
The signatures for the approval process of this document can be found in the verified commits at the repository for the QMS. As a reference, the team members who are expected to participate in this document and their roles in the approval process, as defined in Annex I Responsibility Matrix of the GP-001, are:
- Author: Team members involved
- Reviewer: JD-003 Design & Development Manager, JD-004 Quality Manager & PRRC
- Approver: JD-001 General Manager