Управление непрерывностью бизнеса
Данный пункт разрабатывается только на уровне ПИВ, в КИБ он имеет ссылочный характер.
Процесс управления непрерывным ведением бизнеса:
- описание рисков, их вероятностей, возможных последствий, включая идентификацию и расстановку приоритетов для критичных бизнес-процессов;
- описание ущерба в случае прерывания бизнеса и создание бизнес-целей для информационно-обрабатывающей системы компании;
- выбор подходящей схемы страхования, которая может являться одной из форм поддержки непрерывности ведения бизнеса;
- формализация и документирование стратегии ведения непрерывного Бизнеса, содержащей согласованные цели бизнеса и приоритеты;
- регулярное тестирование и обновление планов и процессов.
План непрерывности бизнеса:
- распределение ответственности и определение всех контраварияных процедур (порядок действий в аварийной ситуации);
- внедрение контраварийных процедур для восстановления систем в отведенный период времени; особое внимание уделяется оценке зависимости бизнеса от внешних связей;
- документирование всех процессов и процедур;
- соответствующее обучение персонала порядку действий в аварийных ситуациях, включая управление в кризисных процессах;
- тестирование и обновление планов.
Основы планирования непрерывности бизнеса:
- условия вступления планов в действие (как оценить ситуацию, кто в нее вовлечен);
- контраварийные процедуры, описывающие действия в случае инцидентов, представляющих опасность для бизнес-операций или/и человеческой жизни; процедуры должны включать в себя мероприятия по связям с общественностью и органами власти;
- процедуры нейтрализации неисправностей, в которых описываются действия по выведению жизненно важных бизнес-нужд или служб поддержки во временное альтернативное помещение и возвращение их в соответствующий период времени;
- процедуры восстановления, в которых описаны действия по возвращению к нормальному процессу бизнес-операций;
-
- действия по информированию и обучению, которые помогают персоналу понимать процесс обеспечения непрерывности бизнеса и гарантируют, что этот процесс продолжает быть эффективным;
- личная ответственность — кто именно отвечает за выполнение каждого компонента плана, с указанием дублирующих лиц.
Тестирование планов обеспечения непрерывности бизнеса:
- базовые тесты различных сценариев (обсуждение мероприятий по восстановлению бизнеса в случае различных ситуаций);
- моделирование (практический тренинг персонала по действиям в критической ситуации);
- тестирование технических мероприятий по восстановлению (для гарантии того, что информационная система будет эффективно восстановлена);
- тестирование технических мероприятий по восстановлению в альтернативном месте (запуск бизнес-процессов вместе с восстановительными мероприятиями вне основного места расположения);
- тесты систем и поставщиков услуг (гарантия, что внешние предоставляемые сервисы и продукты будут соответствовать контрактным обязательствам); б) комплексные учения (тестирование того, что компания, персонал, оборудование, информационная система могут справиться с нештатной ситуацией).
Обеспечение и переоценка планов обеспечения непрерывности бизнеса — примеры ситуаций, когда требуется изменение планов в случае Обновления ОС, покупки нового оборудования и изменений:
- в составе персонала;
- адресах или телефонных номерах;
- стратегии бизнеса;
- местоположении и информационных ресурсах;
- законодательстве;
- подрядчиках, поставщиках и ключевых заказчиках;
- процессах, при добавлении новых или' снятии старых;
- в рисках (операционных и финансовых).