POLÍTICA DE CONTINGENCIA Y CONTINUIDAD OPERATIVA

Vigencia: 23 Marzo 2026

Image

Introducción y Propósito

El propósito de esta política es garantizar que Zosious Global pueda mantener o restaurar rápidamente sus servicios críticos de contabilidad y facturación electrónica ante eventos disruptivos (caídas de servidores, ciberataques, desastres naturales o fallos de proveedores). El objetivo es cumplir con los siguientes indicadores: RTO (Objetivo de Tiempo de Recuperación): Menos de 4 horas para servicios críticos. RPO (Objetivo de Punto de Recuperación): Máximo 1 hora de pérdida de datos transaccionales. Esta política abarca las aplicaciones, bases de datos, integraciones, respaldos y servicios de infraestructura necesarios para operar Zosious API. También establece una guía de actuación para el personal técnico, operativo y de cumplimiento que participe en la atención de una interrupción. La continuidad operativa comprende la detección del evento, la evaluación de su impacto, la activación de la contingencia, la recuperación de los servicios, la verificación de las transacciones pendientes y la comunicación a los usuarios afectados. El restablecimiento de un servidor, por sí solo, no significa que la operación esté recuperada: también es necesario confirmar que los datos y las funciones críticas se encuentran en un estado consistente.

Clasificación de Eventos Disruptivos

Zosious clasifica las contingencias en tres niveles de impacto: Nivel Bajo: Fallo de un módulo específico (ej. generación de un reporte). No afecta la integridad global. Nivel Medio: Caída de la interfaz web pero API operativa, o lentitud extrema por saturación. Nivel Alto (Desastre): Indisponibilidad total de la infraestructura en la nube, pérdida masiva de datos o compromiso de seguridad total. Al detectar un evento, el equipo responsable registrará la hora de inicio, los servicios afectados, la cantidad estimada de usuarios impactados y cualquier indicio de pérdida o alteración de información. La clasificación inicial podrá cambiar si la interrupción se prolonga o se identifican nuevas consecuencias. Los eventos de nivel bajo se atenderán mediante los procedimientos habituales de soporte y mantenimiento. Los de nivel medio requerirán coordinación entre las áreas técnicas y operativas. Los de nivel alto activarán el Plan de Recuperación ante Desastres y al Comité de Continuidad de Negocio.

Estrategias de Continuidad (Redundancia)

Para asegurar que zosiousapi.com no dependa de un solo punto de falla, implementamos: Infraestructura Multizona: Los servidores de aplicación están distribuidos en al menos dos zonas de disponibilidad geográfica independientes. Si una región falla, el tráfico se redirige automáticamente. Bases de Datos en Espejo (Read Replicas): Mantenemos réplicas síncronas de la base de datos para conmutación por error (failover) inmediata. Balanceo de Carga (Global Load Balancing): Sistema que distribuye el tráfico de la API de forma inteligente para evitar cuellos de botella. Estas medidas permiten reducir el efecto de fallas aisladas y sostener o recuperar las funciones esenciales. Durante una conmutación, el equipo técnico verificará tanto la disponibilidad de la aplicación como la consistencia de la información antes de reanudar el procesamiento normal. La prioridad de recuperación será la facturación electrónica, seguida de la autenticación y validación de solicitudes a la API. Los procesos secundarios podrán limitarse temporalmente para concentrar los recursos disponibles en las operaciones críticas.

Plan de Recuperación ante Desastres (DRP)

En caso de un evento de Nivel Alto, se activará el siguiente protocolo: Fase 1: Identificación y Declaración (T + 0 min) El equipo de Monitoreo detecta la caída. El Director de Tecnología (CTO) declara oficialmente el estado de contingencia y activa el Comité de Crisis. Fase 2: Ejecución del Failover (T + 15 min) Se redirigen los registros DNS de zosiousapi.com hacia la infraestructura de respaldo en una región geográfica alterna. Se verifica la integridad de la base de datos secundaria. Fase 3: Restauración de Servicios Críticos (T + 60 min) Se prioriza la Facturación Electrónica y la Validación de API para no interrumpir las operaciones comerciales de los clientes. Los procesos secundarios (reportes históricos, cargas masivas) se mantienen pausados hasta estabilizar el sistema. Fase 4: Comunicación (T + 90 min) Publicación de estado en el portal de transparencia (status.zosiousapi.com). Durante todas las fases se mantendrá un registro de decisiones, acciones ejecutadas, responsables y resultados de las verificaciones. Si la recuperación prevista cambia, el Comité de Crisis actualizará el plan de trabajo y la información comunicada a los usuarios. Después de restaurar los servicios críticos, el equipo revisará las solicitudes que estaban en curso al momento de la interrupción. Las operaciones sin estado confirmado se identificarán para consulta, conciliación o tratamiento manual. No se reenviará automáticamente una transacción cuando exista riesgo de duplicarla sin antes comprobar su estado. La contingencia se dará por superada cuando las funciones prioritarias operen de forma estable, se haya verificado la integridad de los datos recuperados y exista un procedimiento definido para resolver las transacciones que permanezcan pendientes.

Respaldos y Protección de Datos

Backup Incremental: Cada 15 minutos (transaccional). Backup Completo: Cada 24 horas (fuera de la región principal). Pruebas de Restauración: Trimestralmente, el equipo técnico debe realizar un simulacro de restauración completa de datos para asegurar que los backups son válidos y no están corruptos. Los respaldos constituyen una medida esencial para cumplir los objetivos de recuperación. Ante un incidente, el equipo técnico identificará el último punto de recuperación válido y determinará qué transacciones podrían encontrarse fuera de ese punto. Cada restauración deberá incluir una comprobación de integridad y una revisión de las funciones críticas. Las pruebas trimestrales se documentarán con su fecha, alcance, tiempo de recuperación observado, problemas detectados y acciones correctivas. Esto permite comprobar que las copias no solo existen, sino que pueden utilizarse cuando sean necesarias.

Contingencia Operativa ante la DGII

Si el fallo ocurre en el sistema de recepción de la DGII (externo a Zosious): Modo Offline / Contingencia: Zosious activará el protocolo de “Facturación de Contingencia” permitiendo al usuario emitir comprobantes con firma electrónica que serán enviados a la DGII automáticamente una vez se restablezca su servicio (conforme a la norma 01-2020). Alertas: Se notificará al usuario que su factura está “Pendiente de Validación por el Ente” para evitar duplicidad. Durante la interrupción, se distinguirá claramente entre un comprobante generado, uno pendiente de envío y uno cuya recepción o validación haya sido confirmada por la DGII. El usuario no deberá interpretar el estado pendiente como una aceptación definitiva. Cuando el servicio de recepción se restablezca, Zosious procesará los comprobantes pendientes de acuerdo con el procedimiento aplicable y actualizará sus estados según las respuestas recibidas. Los comprobantes rechazados o que requieran revisión deberán identificarse para que el usuario pueda corregirlos o darles el seguimiento correspondiente. Los reintentos se controlarán para reducir el riesgo de envíos duplicados.

Mantenimiento y Simulacros

Esta política no es estática. Zosious Global realizará: Simulacros de caída de servidor: Semestrales. Revisión de contactos de emergencia: Mensual (proveedores de hosting, ciberseguridad, ISP). Además de comprobar el funcionamiento técnico, cada simulacro deberá evaluar si los responsables conocen sus funciones, si los canales de comunicación están disponibles y si los tiempos observados son compatibles con los objetivos de recuperación. Los resultados se registrarán para corregir fallas del procedimiento. Esta política deberá revisarse cuando cambien los servicios críticos, la infraestructura, los proveedores relevantes o los requisitos aplicables a la facturación electrónica, así como después de un incidente significativo.

Comité de Continuidad de Negocio

Líder de Crisis: CTO (Chief Technology Officer). Comunicación: Director de Operaciones (COO). Legal: Responsable de cumplimiento normativo en legal@zosiousapi.com. El Comité coordinará las decisiones durante los eventos de nivel alto. El CTO dirigirá la recuperación técnica y confirmará el estado de los sistemas. El COO organizará las comunicaciones operativas y el seguimiento de los clientes afectados. El responsable de cumplimiento evaluará las implicaciones legales y fiscales que correspondan. Al terminar la contingencia, el Comité revisará la cronología del evento, su causa, el impacto real, los tiempos de recuperación y las transacciones pendientes. De esa revisión surgirán acciones concretas, con responsables y seguimiento, para reducir la probabilidad o el impacto de futuras interrupciones.