Cuando la Red Electrica Falla: Un Plan de Continuidad de Comunicaciones

Casi todas las fallas para las que su departamento entrena son locales y breves. Una falla larga y de gran alcance en la energia o la infraestructura no es ninguna de las dos cosas, y llega con un problema de tiempo cruel: el momento en que sus radios, telefonos y consolas de despacho tienen mas probabilidad de quedar en silencio es exactamente el momento en que el publico necesita que usted este disponible. Un plan de continuidad de comunicaciones es la respuesta escrita a una pregunta sencilla que usted deberia poder responder antes de que ocurra, no durante el hecho. Cuando cada capa de su sistema deja de funcionar, ¿cual es la siguiente capa, y todos ya saben como usarla?

En esta guia
  1. Por que un evento de falla de red rompe casi todo a la vez
  2. La cadena de dependencias que casi nadie mapea
  3. Diseñar un sistema que se degrade de forma controlada
  4. La realidad de la energia de respaldo en la estacion y en el sitio
  5. Planificar para dias, no para minutos
  6. Practicar los modos degradados
  7. Mantener el plan escrito y actualizado
  8. Una lista de verificacion practica de continuidad

Por que un evento de falla de red rompe casi todo a la vez

La mayoria de las interrupciones de comunicaciones son puntuales. Una repetidora falla y usted cambia a una de respaldo. Una torre pierde una linea de alimentacion y la cobertura cae en un solo distrito. Un operador movil tiene una tarde mala y los celulares fallan por unas horas. Esto es molesto, pero son puntos unicos de falla con soluciones evidentes, y tienden a resolverse solos o a repararse rapido.

Una falla larga y de gran alcance en la energia o la infraestructura es diferente en su naturaleza, no solo en su magnitud. No elimina un solo enlace. Elimina la base compartida sobre la que descansan, en silencio, docenas de sistemas que parecen independientes. El centro de despacho, las torres del operador movil, la ruta de internet por la que corre su sistema de despacho asistido por computadora, el enlace de microondas y fibra que conecta sus sitios de radio, y los telefonos de oficina que usaria para coordinar todo lo anterior, todos dependen del mismo pozo. Cuando ese pozo se seca en toda una region, las fallas no ocurren una por una de una manera que usted pueda perseguir. Ocurren juntas, en la primera hora, mientras el volumen de llamadas va en aumento.

Esa es la parte que vale la pena considerar con calma. El escenario que deja fuera de servicio a la mayor parte de sus comunicaciones al mismo tiempo es tambien el escenario que genera la mayor necesidad de comunicaciones. Personas atrapadas por el clima, lineas caidas y calefaccion o refrigeracion sin funcionar. Verificaciones de bienestar. Llamadas medicas que no logran comunicarse con un despachador. Compañeros de ayuda mutua tratando de encontrarse entre si. La curva de demanda y la curva de capacidad se cruzan en la peor direccion posible, y lo hacen justo cuando usted tiene menos margen para improvisar.

La cadena de dependencias que casi nadie mapea

Pidale a la mayoria de los departamentos que nombren sus sistemas de comunicaciones y obtendra una lista clara: el sistema de radio, los celulares, el centro de despacho, los telefonos de la estacion, tal vez un sistema de localizadores. Pidales que dibujen de que depende cada uno de esos sistemas para seguir funcionando, y el ejercicio suele estancarse a los cinco minutos, porque las dependencias son invisibles hasta que desaparecen.

Esta es la cadena que un evento de falla de red pone al descubierto, mas o menos en el orden en que suele fallar:

La conclusion incomoda esta al final de esa lista. Las herramientas que usted usaria para dirigir la respuesta a menudo dependen de las mismas cosas que el evento esta eliminando. Si su plan para una falla de comunicaciones vive solo en un documento en linea o en una aplicacion de notificaciones, su plan tiene el mismo punto unico de falla que el problema que pretende resolver.

Mapeelo antes de necesitarlo

Sientese con su administrador de radio y dibuje cada sistema de comunicaciones como una caja, luego trace una linea desde cada caja hasta todo lo que necesita para funcionar: energia, transporte, un operador movil, una ruta de internet, un sitio fisico. Donde muchas lineas converjan en una sola cosa, esa cosa es su verdadera vulnerabilidad. Un evento de falla de red es simplemente el caso en el que la unica linea convergente es la energia para toda una region.

Diseñar un sistema que se degrade de forma controlada

Usted no puede hacer imposible una falla de gran alcance. Puede hacerla sobrevivible diseñando sus comunicaciones de manera que, cuando una capa desaparezca, exista una siguiente capa claramente definida y todos ya sepan que esa caida se acerca. La meta es una degradacion controlada: no un sistema unico que nunca falla, sino una serie de respaldos que, cada uno, sigan permitiendo hacer el trabajo esencial de mover informacion entre personas.

Una serie viable, de la mas capaz a la mas basica, suele verse asi:

El valor de escribir esta serie en este orden es que convierte el panico en procedimiento. Nadie tiene que inventar el siguiente paso bajo presion. Cuando el sistema principal cae, el plan ya indica que intenta el equipo despues, en que canal, con que frecuencia, y que hacer si eso tambien falla.

Nombre el disparador, no solo el respaldo

Una capa de respaldo solo es util si las personas saben cuando cambiar a ella. Para cada caida en su serie, escriba el disparador en lenguaje sencillo: como confirma un equipo que el sistema principal realmente esta caido y no simplemente en silencio momentaneo, cuanto tiempo esperan antes de pasar a la siguiente capa, y como anuncian el cambio para que nadie quede transmitiendo al aire sin respuesta. La ambiguedad aqui es donde los buenos planes siguen fallando.

La realidad de la energia de respaldo en la estacion y en el sitio

Cada capa por encima del mensajero depende de energia en algun punto, asi que la energia de respaldo es donde un plan de continuidad se sostiene o se derrumba en silencio. El trabajo honesto aqui es aritmetica y mantenimiento, no compras de equipo.

Piense en terminos de tiempo de funcionamiento en lugar de simple presencia. Un generador o un banco de baterias no es una capacidad de si o no. Es un numero de horas a una carga determinada, y ese numero es menor de lo que la gente supone. Las baterias cubren la brecha por minutos u horas, segun cuanto se les pida energizar. Los generadores duran mas, pero solo mientras tengan combustible y solo si realmente arrancan. Las preguntas que importan son conceptuales y usted puede responderlas sin un titulo de ingenieria:

La misma matematica aplica en los sitios de radio remotos, y es facil olvidarla porque esos sitios estan fuera de la vista. Un sitio de repetidora con una bateria modesta y sin generador puede darle unas cuantas horas despues de que la red cae y luego apagarse por si solo, en silencio, mientras el generador de su estacion sigue funcionando. Por eso el mapa de dependencias mencionado antes importa tanto. Su cobertura de gran alcance puede fallar aun cuando su edificio tenga energia, porque un eslabon de la cadena que usted no posee ni visita se quedo sin tiempo de funcionamiento.

Planificar para dias, no para minutos

El defecto mas comun en la planificacion de continuidad de comunicaciones es dimensionar el plan para la duracion equivocada. Los planes se construyen alrededor de la interrupcion breve que todos han vivido: energia fuera por una hora, celulares fallando una tarde, y de vuelta a la normalidad para la hora de cenar. Un escenario real de falla de red puede durar dias, y cada suposicion que era razonable para una hora se vuelve peligrosa a lo largo de ese periodo.

Extienda la linea de tiempo y apareceran problemas nuevos que un plan de interrupcion corta nunca tuvo que considerar:

Planificar para una duracion extendida no significa comprar mas de todo. Significa hacerse las preguntas del segundo y tercer dia durante el tiempo de calma, y escribir respuestas que reconozcan la escasez con honestidad. Un plan que asume que el combustible llega al solicitarlo, que asume que las personas pueden trabajar sin descanso, o que asume una cobertura que depende de un sitio que nadie ha revisado en un año, es un plan escrito para la interrupcion que ya sobrevivio, no para la que en realidad lo va a poner a prueba.

Practicar los modos degradados

Un plan de continuidad que nunca se ha ejecutado es un documento, no una capacidad. Las capas con mas probabilidad de salvarlo en un evento de falla de red son las que su personal usa menos en operaciones normales, lo que significa que tambien son en las que su personal tiene menos fluidez cuando cuenta. La operacion en simplex, la coordinacion con radioaficionados y las rutas de mensajeros se ven obvias sobre el papel y resultan llenas de friccion la primera vez que se usan de verdad.

Practique los respaldos, no solo el sistema principal, y practiquelos de la manera en que realmente se usarian:

Cada ejercicio produce una lista de cosas pequeñas y especificas que no funcionaron como estaba escrito. Esa lista es todo el sentido del ejercicio. Registrela, corrija el plan, y ejecutelo de nuevo. Un modo degradado que se ha ensayado varias veces se convierte en memoria muscular. Uno que solo vive en una carpeta se convierte en un caos en el peor momento posible.

Mantener el plan escrito y actualizado

Un plan de continuidad de comunicaciones tiene dos formas de fallar con el tiempo, y ambas son silenciosas. La primera es que viva solo en un formato que el propio evento destruye. Si su plan es un archivo que necesita energia e internet para abrirse, usted construyo una cerradura cuya llave esta dentro de la habitacion cerrada. Mantenga una copia impresa actualizada en cada estacion y en cada posicion de despacho, y guardela en un lugar al que una persona pueda llegar fisicamente en la oscuridad.

La segunda forma de fallar es el desfase. Los sistemas cambian. Los canales se renombran, un sitio de repetidora se muda, un numero telefonico de un compañero de ayuda mutua deja de funcionar, un coordinador voluntario se retira, un generador se reemplaza por uno con un tiempo de funcionamiento diferente. Cada uno de esos cambios invalida silenciosamente una linea del plan, y nadie lo nota hasta que el plan se esta usando en serio y un paso apunta a algo que ya no existe.

La defensa no es vistosa y funciona: un responsable con nombre, una revision en un calendario fijo, y una disciplina que asegure que cualquier cambio en un sistema de comunicaciones o en una relacion con un compañero active una actualizacion correspondiente en el plan. Vincule la revision a algo que usted ya hace, para que no dependa de que alguien se acuerde. Un plan que se revisa en un calendario y se actualiza cada vez que la realidad subyacente cambia se mantiene confiable. Un plan que se escribio una vez y se admiro es peor que no tener plan, porque da una falsa confianza en pasos que se echaron a perder en silencio.

Una lista de verificacion practica de continuidad

Use esto como un marco inicial. Adapte cada linea a sus propios sistemas, socios y geografia, y mantenga la version final lo bastante corta como para que un equipo realmente pueda seguirla bajo presion.

Nada de esto requiere equipo nuevo para empezar. Requiere sentarse antes de que la red falle y responder, por escrito, las preguntas que una falla de gran alcance de todos modos le hara en la peor hora del peor dia. Los departamentos que salen de una interrupcion larga con sus comunicaciones intactas casi nunca son los que tienen mas equipo. Son los que mapearon las dependencias, escribieron los respaldos en orden, hicieron el calculo del tiempo de funcionamiento con honestidad, practicaron los modos degradados, y mantuvieron todo actualizado e impreso donde una persona pudiera alcanzarlo.

Mantenga el plan donde un equipo realmente pueda encontrarlo

Un plan de continuidad es tan bueno como su capacidad para alcanzarlo cuando todo lo demas esta caido, y tan confiable como la ultima vez que se actualizo. RunBoard mantiene sus planes de continuidad, POE y guias operativas estandar organizados, con control de versiones y faciles de revisar segun un calendario, para que la copia en la que confia su personal sea la vigente, y para que la revision anual que la mantiene honesta realmente ocurra.