D17 · L3 · 05 — L2 · Business Continuity & Crisis ManagementL2 · Continuidad del Negocio y Gestión de Crisis

Post-event learning & recovery auditsAprendizaje post-evento y auditorías de recuperación

A disruption without an after-action review is insurance you paid for and threw away.

Una disrupción sin after-action review es un seguro que pagaste y tiraste a la basura.

01What it isQué es

Post-event learning reviews each disruption — and each exercise — to capture what happened, why, and what will change, then checks that the changes were actually made.

El aprendizaje posterior al evento revisa cada disrupción —y cada ejercicio— para registrar qué pasó, por qué y qué va a cambiar, y luego verifica que los cambios realmente se hicieron.

02Why it mattersPor qué importa

Without a structured review, the cost of a disruption buys no improvement. Studies of after-event reviews show that teams learn from both failures and successes when they analyze them systematically (Ellis and Davidi, 2005 — Journal of Applied Psychology).

Sin una revisión estructurada, el costo de una disrupción no compra ninguna mejora. Los estudios sobre revisiones posteriores a eventos muestran que los equipos aprenden tanto de fallas como de aciertos cuando los analizan de forma sistemática (Ellis y Davidi, 2005 — Journal of Applied Psychology).

03How it is doneCómo se hace

1
Review within two weeks. Hold a blameless review while memory is fresh: timeline, decisions, what worked, what did not.
2
Turn findings into actions. Each finding becomes a change to a plan, a buffer, a contract or a role, with an owner and date.
3
Audit closure. Check open actions monthly and report closure rates to leadership.
1
Revisa en menos de dos semanas. Haz una revisión sin culpables mientras la memoria está fresca: cronología, decisiones, qué funcionó y qué no.
2
Convierte hallazgos en acciones. Cada hallazgo se vuelve un cambio a un plan, un buffer, un contrato o un rol, con responsable y fecha.
3
Audita el cierre. Revisa las acciones abiertas cada mes y reporta la tasa de cierre a la dirección.

04The concept in depthEl concepto a fondo

🏛️After-action reviews that reach structure›
Weak post-mortems stop at the proximate cause (the supplier failed) and the heroics (the team responded). A structured AAR asks why the network was exposed (single source? no early warning? TTR gap known and accepted?), how detection and response performed against the playbook, and which structural decisions the event invalidates. The output is a corrective-action register with owners and dates, feeding the risk register, the resilience design layer, and the playbook library — closing the loop that makes the domain a system.
🔍Auditing recovery against plan›
Recovery audits compare what the BCP promised against what the event delivered: actual recovery time vs. RTO, actual data loss vs. RPO, actual cost vs. provision. Systematic gaps are diagnostic: persistent RTO misses mean BIA assumptions are stale or recovery strategies underfunded. The audit converts continuity from a compliance artifact into a measured capability with a performance history — the same logic the resilience scorecard applies to the network.
🏛️Revisiones posteriores que llegan a la estructura›
Los post-mortem débiles se quedan en la causa inmediata (falló el proveedor) y en las heroicidades (el equipo respondió). Una revisión posterior estructurada pregunta por qué la red estaba expuesta (¿fuente única? ¿sin alerta temprana? ¿brecha de TTR conocida y aceptada?), cómo se desempeñaron la detección y la respuesta frente al playbook, y qué decisiones estructurales invalida el evento. El resultado es un registro de acciones correctivas con responsables y fechas, que alimenta el registro de riesgos, la capa de diseño de resiliencia y la biblioteca de playbooks, y cierra el ciclo que convierte al dominio en un sistema.
🔍Auditar la recuperación contra el plan›
Las auditorías de recuperación comparan lo que prometía el BCP con lo que entregó el evento: tiempo real de recuperación vs RTO, pérdida real de datos vs RPO, costo real vs provisión. Las brechas sistemáticas son diagnósticas: incumplir el RTO de forma persistente significa que los supuestos del BIA son viejos o que las estrategias de recuperación están subfinanciadas. La auditoría convierte la continuidad de un artefacto de cumplimiento en una capacidad medida con historial de desempeño, con la misma lógica que el scorecard de resiliencia aplica a la red.

05How it is measuredCómo se mide

Review completion
Share of significant events reviewed within two weeks.
Action closure rate
Share of review actions completed by their due date.
Revisiones completadas
Porcentaje de eventos significativos revisados en menos de dos semanas.
Tasa de cierre de acciones
Porcentaje de acciones de revisión completadas en su fecha compromiso.

06What you would useQué se usa

Jira, ServiceNow or Fusion Risk Management can track review actions; the method matters more than the tool.

Jira, ServiceNow o Fusion Risk Management pueden dar seguimiento a las acciones; el método importa más que la herramienta.

The bottom lineEn corto

Every disruption is paid for; the review is how you get something back for it.

Cada disrupción ya se pagó; la revisión es la forma de recuperar algo a cambio.

All D17 componentsTodos los componentes de D17D17 artifactsArtifacts de D17SCRA