Analiza poslovnog utjecaja je temelj cijelog sustava upravljanja kontinuitetom. Ako je pogrešna, pogrešno je sve što stoji na njoj: planovi oporavka, ulaganja u redundanciju, ugovori s dobavljačima i prioriteti tijekom stvarne krize.
A pogrešna je češće nego što se misli, i to gotovo uvijek na isti način.
Simptom: svi procesi su kritični
Kad se voditelje odjela pita koliko dugo njihov proces smije stajati, odgovor je predvidljiv. Nitko ne kaže "moj proces može čekati tri dana". Rezultat je tablica u kojoj dvadeset od dvadeset dva procesa ima RTO od četiri sata, a organizacija koja to pokuša ostvariti mora udvostručiti infrastrukturu.
Pitanje "koliko dugo proces smije stajati" je pitanje o osjećaju važnosti. Pitanje "koliki je gubitak nakon 4, 24 i 72 sata, izražen u novcu, ugovornoj kazni, regulatornom riziku i broju pogođenih korisnika" je pitanje o posljedici. Prvo daje jednake odgovore, drugo ih razlikuje.
Kako postaviti BIA da razlikuje
Tri promjene u pristupu daju upotrebljiv rezultat:
1. Mjerite utjecaj kroz vrijeme, ne u jednoj točki
Za svaki proces procijenite posljedicu u nekoliko vremenskih odsječaka - primjerice nakon 4 sata, 24 sata, 3 dana i 7 dana. Krivulja koja iz toga nastane pokazuje gdje je stvarni prag boli. Većina procesa ima ravnu krivulju do određene točke pa nagli skok; RTO se postavlja prije tog skoka, ne na proizvoljne četiri sata.
2. Koristite više kategorija utjecaja
Financijski gubitak, ugovorne obveze, regulatorne posljedice, sigurnost ljudi i ugled. Proces može biti financijski nevažan, a regulatorno kritičan - prijava incidenta je upravo takav slučaj.
3. Neka ukupni RTO bude ograničen resurs
Ako unaprijed znate da možete financirati oporavak pet procesa u prva četiri sata, onda voditelji ne rangiraju svaki svoj proces zasebno nego zajedno raspoređuju ograničeni kapacitet. Razgovor se odmah promijeni.
RPO se određuje drugdje
Česta zamjena teza: RTO i RPO postavlja ista osoba u istom retku tablice. RTO je poslovna odluka o tome koliko dugo proces smije stajati. RPO je odluka o tome koliko podataka smijete izgubiti, i ona ovisi o tome koliko se često podaci mijenjaju i može li se gubitak nadoknaditi ručno.
Proces koji jednom dnevno obrađuje šaržu podataka može imati RTO od dva sata i RPO od 24 sata bez ikakve nedosljednosti. Proces koji prima transakcije u realnom vremenu ne može.
Što BIA mora proizvesti da bi bila upotrebljiva
- Popis procesa s vlasnicima - osobama, ne odjelima.
- Ovisnosti. Aplikacije, ljudi, prostori, dobavljači i drugi procesi. Proces s RTO-om od 4 sata koji ovisi o dobavljaču s ugovornim SLA-om od 48 sati nema RTO od 4 sata.
- Krivulju utjecaja po kategorijama i vremenskim odsječcima.
- RTO i RPO s obrazloženjem. Broj bez obrazloženja se ne može ni obraniti ni osporiti.
- Minimalnu razinu usluge. Rijetko se oporavlja na sto posto - definirajte što je dovoljno za nastavak rada.
- Razliku između postojeće i tražene sposobnosti. To je ulaz u proračun, i najvrjedniji izlaz cijele vježbe.
Poveznica prema Uredbi o kibernetičkoj sigurnosti
Mjera 12 iz Priloga II. Uredbe traži kontinuitet poslovanja i upravljanje kibernetičkim krizama, s osam podmjera. BIA napravljena prema ISO 22301 pokriva njezin analitički dio gotovo u cijelosti, ali dvije stvari treba dodati:
- Kibernetički scenariji. Klasična BIA računa s ispadom sustava. Ransomware nije ispad - sustavi rade, ali podaci su nedostupni i sigurnosne kopije su možda zahvaćene. RPO se u tom scenariju ponaša drukčije.
- Veza prema upravljanju incidentima. Plan kontinuiteta i plan odgovora na incident moraju dijeliti kriterij aktivacije, inače će se u krizi aktivirati jedan bez drugoga.
Plan koji nije isproban dokumentira namjeru, ne sposobnost. Vježba na stolu u trajanju od dva sata, sa scenarijem i stvarnim mjerenjem vremena, otkriva više nego još jedan krug uređivanja dokumenta - i ujedno proizvodi zapis koji mjera 12 traži.
Izvori
Ne znate gdje stojite?
Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.