OP.CONT.4 Medios alternativos
☑️Aplicación de la medida
De acuerdo al ANEXO II, 2 Selección de medidas de seguridad, la medida de seguridad OP.CONT.4 Medios alternativos sí aplica dada la categoría de seguridad del sistema.
Documentos de referencia
- ISO/IEC 27000:
- 27031:2011 - Guidelines for information and communication technology readiness for business continuity
- 27002:2013:
- 17.1.1 - Planning information security continuity
- 17.1.2 - Implementing information security continuity
- NIST SP 800-53 rev4:
- [CP-2] Contingency Plan
- [CP-6] Alternate Storage Site
- [CP-7] Alternate Processing Site
- [CP-8] Telecommunications Services
- Otras referencias:
- ISO 22301:2019 - Security and resilience — Business continuity management systems
- NIST SP 800-34 Rev.1 - Contingency Planning Guide for Federal Information Systems
- FDA Cybersecurity in Medical Devices: Quality System Considerations
Guía de implantación
- Se establecerán medios alternativos que permitan mantener el nivel de seguridad requerido cuando los mecanismos de protección habituales no puedan aplicarse.
Los medios alternativos contemplarán aspectos como:
- Mecanismos de comunicación alternativos en caso de fallo del principal
- Procedimientos manuales cuando no estén operativos los automatizados
- Ubicaciones alternativas para el personal clave cuando la principal no esté disponible
- Medios alternativos para el intercambio de información
Implementación en Legit Health Plus
Marco de medios alternativos
El sistema de medios alternativos de Legit Health Plus está diseñado para proporcionar capacidades de respaldo que permitan mantener operaciones críticas cuando los sistemas primarios no están disponibles, garantizando continuidad asistencial y cumplimiento regulatorio.
Principios de diseño de alternativas
- Diversidad tecnológica: Evitar puntos únicos de fallo mediante tecnologías diferentes
- Separación geográfica: Recursos alternativos en ubicaciones físicas distintas
- Degradación controlada: Funcionalidad reducida pero servicios críticos mantenidos
- Activación automática: Conmutación sin intervención manual donde sea posible
- Validación médica: Todas las alternativas validadas para uso clínico
Categorización de medios alternativos
Alternativos automáticos (Tier 1)
- RTO: < 5 minutos
- Activación: Automática mediante failover
- Funcionalidad: 90-100% del servicio normal
- Ejemplos: Failover de base de datos, balanceadores de carga
Alternativos manuales rápidos (Tier 2)
- RTO: 5-30 minutos
- Activación: Manual con procedimientos automatizados
- Funcionalidad: 70-90% del servicio normal
- Ejemplos: Cambio de región cloud, activación de instancias standby
Medios degradados (Tier 3)
- RTO: 30-60 minutos
- Activación: Manual con intervención técnica significativa
- Funcionalidad: 30-70% del servicio normal
- Ejemplos: Modo solo lectura, procedimientos manuales