Разработка и реализация процесса управления инцидентами иб в со­ответствии с лучшими практиками обеспечивает следующее


Download 1.2 Mb.
bet23/43
Sana30.03.2023
Hajmi1.2 Mb.
#1309469
1   ...   19   20   21   22   23   24   25   26   ...   43
Bog'liq
текст лекции

Рис. 3.3. Взаимосвязь понятий, описывающих восстановление деятельности
Также используется параметр «уровень непрерывности бизнеса» LBC (англ, level of business continuity), который описывает, какую долю штатной нагрузки должен обеспечивать бизнес-процесс в случае ЧС. Возможны случаи, когда в кризисной ситуации будет достаточно вос­становить только 50 % производительности в штатном режиме.
Взаимосвязь упомянутых выше понятий, описывающих восстанов­ление бизнеса организации, представлена рис. 3.4.
Штатный А ПРОИЗВОДИТЕЛЬНОСТЬ уровень" : производительности

ВРЕМЯ


Время восстановления штатного уровня производительно сти


RTO

Минимальный уровень производительности*
Максимальный срок возобновления минимального уровня производительности/
Целевое время восстановления
Максимально допустимая TPDmax продолжительность нарушения нормального хода деятельности
Рис. 3.4. Взаимосвязь понятий, описывающих восстановление деятельности

  1. Идентификация и оценка осознанных угроз, которые могут нару­шить производство и поставку ключевой продукции и услуг организа­ции, поддерживающие их КВД, активы и ресурсы.

В зависимости от целей УНБ проводится анализ рисков с точки зре­ния непрерывности КВД организации и риска их нарушения. Организа­ция оценивает потенциальные угрозы для всех ресурсов, уязвимость каждого вида ресурса и потенциальное воздействие при превращении угрозы в инцидент, который может вызвать нарушение ее деятельности.
Конкретные угрозы описываются как опасные события или действия, которые могут в какой-то момент оказать негативное воздействие на ре­сурсы, например, такие угрозы, как пожар, наводнение, нарушение энергоснабжения, потеря персонала, невыход персонала на работу, ком­пьютерные вирусы или отказ компьютерных аппаратных средств. Уяз­вимости такие, как неустойчивость работы одного элемента системы, отдельные несоответствия в противопожарной защите, неустойчивость к скачкам напряжения электросети, неукомплектованность персоналом, незащищенность или неустойчивость отдельных частей ИТ и т. д., ис­пользуются угрозами. Воздействие на бизнес является следствием воз­действия угроз на уязвимости.

  1. Оценка воздействий и долговременных последствий отказов, от­сутствия активов и ресурсов при выполнении вышеуказанных видов деятельности.

Организация осуществляет анализ воздействия на бизнес - точно определенный, документированный и применимый способ определения воздействия любого нарушения функционирования видов деятельности, которые поддерживают ключевую продукцию и услуги организации. При этом для каждого вида критической деятельности в рамках области действия программы УНБ организация выполняет определенные меро­приятия:

  1. Оценивает воздействие нарушений деятельности, которые могут произойти по прошествии длительного времени.

  2. Устанавливает максимально приемлемый период нарушения каж­дого вида деятельности путем идентификации:

  • максимального периода времени после начала нарушения, в пре­делах которого деятельность должна быть возобновлена;

  • минимального уровня выполнения этой деятельности после ее возобновления,

  • периода времени, в пределах которого должен быть возобновлен нормальный уровень осуществления деятельности.

При этом надо помнить, что при нарушении деятельности воздейст­вие, как правило, возрастает со временем и по-разному влияет на каж­дый вид деятельности, а воздействие нарушений функционирования может также изменяться в зависимости от дня, месяца или этапа жиз­ненного цикла бизнеса.

  1. Идентифицирует любые взаимозависимые виды деятельности, ак­тивы, инфраструктуру или ресурсы, которые следует непрерывно под­держивать в рабочем состоянии и/или восстанавливать в установленные сроки.

При оценке воздействий рассматриваются вопросы, касающиеся це­лей и задач бизнеса организации и ее причастных сторон и включающие оценку:

  • воздействий на благосостояние персонала или общества;

  • воздействий повреждений или потерь на производственные пло­щади, технологии или информацию организации;

  • воздействий нарушения законодательных и обязательных требо­ваний;

  • потери репутации;

  • снижения финансовой устойчивости;

  • ухудшения качества продукции или услуги;

  • ущерба окружающей среде.

Организация документирует метод оценки воздействия нарушений деятельности организации, полученные выходные данные и результаты их анализа.
По окончании анализа воздействия на бизнес и оценки рисков для каждого из КВД организация идентифицирует соответствующие меры по снижению потерь и обработке рисков:

  • чтобы уменьшить вероятность нарушений деятельности;

  • сократить период нарушений деятельности;

  • ограничить воздействие нарушений на ключевые виды продук­ции и услуги организации.

Организация выбирает и внедряет соответствующие меры по обра­ботке риска для каждого КВД в соответствии с установленным уровнем приемлемого риска. Стратегии снижения потерь, называемые моделью 4Т («Treat» - обработка; «Tolerate» - допустимость, принятие риска; «Transfer» - передача риска; «Terminate» - изменение, приостановка или прекращение производства) могут быть использованы в любых комби­нациях в сочетании с другими вариантами, когда не все риски могут быть предотвращены или уменьшены до приемлемого уровня.
Если организация решила применить для ключевой продукции или ус­луги стратегию УНБ, то устанавливается целевой срок восстановления и в соответствии с этим показателем проводится оценка стратегии УНБ.
При некоторых обстоятельствах допустимо изменение, приостановка или прекращение производства продукции, оказания услуги, деятельно­сти функционального подразделения или процесса. Этот вариант рас­сматривается только тогда, когда он не противоречит установленным целям организации, законодательным требованиям, договорным обяза­тельствам и ожиданиям причастных сторон. Он в основном применим при ограниченном сроке жизни услуги, продукции, деятельности, функ­ционального подразделения или процесса.
Высшее руководство утверждает перечень ключевой продукции и услуг, анализ воздействия на бизнес и результаты оценки рисков, что свидетельствует о должном проведении данных работ и соответствии полученных результатов потребностям организации. Все это на сле­дующем этапе позволяет выбрать конкретную стратегию ОНБ, наилуч­шим образом соответствующую политике УНБ.
3.3.3. Определение стратегии УНБ
По результатам проведенного на предыдущем этапе анализа органи­зация выбирает подходящую для нее стратегию УНБ, соответствующую установленным целям и ресурсам, необходимым для восстановления каждого из КВД.
Стратегия УНБ направлена на повышение устойчивости организа­ции к нарушениям и разрушениям, что достигается путем обеспечения непрерывности КВД и/или их восстановления на приемлемом минималь­ном уровне и в сроки, установленные в результате анализа воздействий на бизнес. Следовательно, стратегия УНБ решает целый ряд задач [27]:

  • обеспечение безопасности сотрудников;

  • обеспечение персонала рабочими помещениями;

  • обеспечение техническими средствами;

  • обеспечение доступа к необходимой информации;

  • обеспечение необходимыми материалами;

  • обеспечение взаимодействия с партнерами, подрядчиками, постав­щиками, клиентами и другими заинтересованными сторонами.

Для решения каждой из этих задач вырабатывается собственная стратегия, нацеленная на достижение параметров восстановления, опре­деленных на предыдущем этапе.
При этом учитывается необходимость [9—13]:

  • разработки мер уменьшения вероятности появления инцидентов и/или снижения их возможных последствий;

  • разработки мер по ослаблению последствий инцидентов и восста­новлению деятельности организации после них, а также мер по обеспечению устойчивости работы организации;

  • обеспечения непрерывности КВД, для которых принято решение о внедрении системы ОНБ, во время инцидента и после него;

  • учета видов деятельности, которые не были идентифицированы как критические.

А также следующие факторы:

  • максимально приемлемый период нарушения КВД;

  • затраты на внедрение стратегии УНБ;

  • последствия бездействия.

В каждом конкретном случае организация минимизирует вероят­ность невыполнения решения по ОНБ из-за воздействия инцидента, вы­звавшего нарушение ее деятельности.
Высшее руководство утверждает выбранные документированные стратегии УНБ для подтверждения того, что они выбраны должным об­разом, учитывают вероятные характеристики причин и последствий на­рушений и соответствуют поставленным целям организации в пределах допустимого совокупного риска организации.
При определении, внедрении или проверке стратегии УНБ организа­ция на начальной стадии налаживает контакт с территориальными гос- органами экстренного реагирования (в РФ - МЧС), ответственными за работу по прогнозированию, оценке, предупреждению, подготовке ме­роприятий и действий по восстановлению при возникновении граждан­ских чрезвычайных ситуаций (ГЧС). ГЧС могут привести к смертель­ным случаям среди людей и/или причинению им физических поврежде­ний (травм), оказать серьезное и долгосрочное воздействие на психологическое, социальное и экономическое благосостояние людей и общества и быстро привести к существенному нарушению в работе об­щественного транспорта, основных коммуникаций, критических видов инфраструктуры, перебоям в поставках товаров, работ, услуг и истоще­нию запасов. При возникновении ГЧС организации руководствуются требованиями нормативно-правовых актов РФ, в том числе утвержден­ными Министерством по чрезвычайным ситуациям (МЧС) РФ, и соот­ветствующими официальными планами мероприятий для таких случаев. В свою очередь основные госорганы экстренного реагирования обеспе­чивают официальное оповещение о ГЧС, в том числе оповещение о на­чале и окончании инцидента (например, оценке риска), предупреждение об опасности, обмен информацией и консультации и совместные меры по восстановлению после ГЧС.
Для реализации стратегии УНБ требуются следующие ранее пере­численные ресурсы организации: персонал, производственные площади, технологии, информация, запасы и причастные стороны [9, 11].


  1. Download 1.2 Mb.

    Do'stlaringiz bilan baham:
1   ...   19   20   21   22   23   24   25   26   ...   43




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling