Plan ciągłości działania
Plan ciągłości działania
Coraz większa liczba przepisów wymaga planowania ciągłości działania i odzyskiwania po awarii – DORA dotycząca odporności ICT, CSRD dotycząca zarządzania ryzykiem oraz przepisów sektorowych dotyczących usług finansowych, infrastruktury krytycznej i opieki zdrowotnej. Aktywa te wykazują odporność organizacyjną.
What Plan ciągłości działania Provides
Plan ciągłości działania (BCP)
zarejestrowane procedury utrzymania lub przywracania działalności biznesowej w trakcie i po zakłóceniu. Obejmuje funkcje krytyczne, priorytety odtwarzania, plany komunikacji i wymagania dotyczące zasobów.
Plan odzyskiwania po awarii (DRP)
Plany odzyskiwania zorientowane na IT, obejmujące przywracanie systemu, odzyskiwanie danych, operacje w alternatywnych lokalizacjach i przełączanie awaryjne technologii. Wymagane do testowania i raportowania odporności DORA ICT.
Analiza wpływu na działalność biznesową (BIA)
Systematyczna ocena potencjalnego wpływu zakłóceń na działalność, przychody, reputację i zgodność. Identyfikuje cele czasu odzyskiwania (RTO) i cele punktu przywracania (RPO).
Zapisy ćwiczeń i testów BCP
Ćwiczenia na stole, testy instruktażowe, pełne wyniki symulacji i plany usprawnień po ćwiczeniach. Dowód na to, że plany ciągłości są sprawdzane i aktualizowane.
How It Connects to Sustalium
Prześlij zasoby BCP, DRP i BIan do Sustalium. Dowody odporności łączą się z ramami zarządzania ryzykiem ICT DORA, ujawnieniami dotyczącymi ryzyka CSRD i zapisami zgodności z normą ISO 22301. Sustalium śledzi daty przeglądów BCP, harmonogramy ćwiczeń i elementy działań usprawniających.
Used by Compliance Frameworks
Frequently Asked Questions
Na czym polega planowanie ciągłości działania?
Planowanie ciągłości działania (BCP) rejestruje, w jaki sposób organizacja będzie utrzymywać lub szybko wznawiać krytyczne operacje w trakcie i po zakłóceniu. Dowody BCP obejmują plany ciągłości działania (zarejestrowane procedury utrzymania operacji, plany komunikacji, wymagania dotyczące zasobów i priorytety odzyskiwania), plany odtwarzania po awarii (procedury odzyskiwania zorientowane na IT, obejmujące przywracanie systemu, odzyskiwanie danych, operacje w alternatywnych lokalizacjach i przełączanie awaryjne), analizy wpływu na działalność biznesową (systematyczne oceny potencjalnego wpływu zakłóceń, określające cele dotyczące czasu i punktu odzyskiwania) oraz zapisy ćwiczeń i testów BCP (ćwiczenia na stole, testy instruktażowe, pełne symulacje i plany ulepszeń). BCP jest wymagany przez DORA, CSRD i regulacje sektorowe dotyczące usług finansowych, infrastruktury krytycznej i opieki zdrowotnej.
Dlaczego planowanie ciągłości działania jest ważne dla zapewnienia zgodności?
Organy regulacyjne w coraz większym stopniu wymagają udokumentowanych zdolności w zakresie odporności, a nie tylko deklaracji aspiracyjnych. DORA wymaga kompleksowego zarządzania ryzykiem ICT, w tym ciągłością działania podmiotów finansowych. CSRD wymaga ujawnienia procesów zarządzania ryzykiem istotnym, w tym możliwości zapewnienia ciągłości działania. Dyrektywa UE w sprawie odporności jednostek krytycznych (CER) wymaga planowania ciągłości w zakresie kluczowych usług. Ramy ubezpieczenia wymagają dowodu ciągłości działania jako warunku ochrony. Poza zgodnością z przepisami, zdolność do ciągłości działania jest coraz częściej oceniana przez nabywców przedsiębiorstw i inwestorów jako miara dojrzałości organizacyjnej. zarejestrowane dowody BCP wraz z regularnymi zapisami ćwiczeń pokazują, że odporność jest nie tylko rejestrowana, ale także testowana i zatwierdzana.
Jakie rodzaje dowodów na ciągłość działania istnieją?
Plany ciągłości działania (BCP) obejmują krytyczne funkcje aktywów, priorytety odtwarzania, wymagania dotyczące zasobów, protokoły komunikacyjne i procedury eskalacji w celu utrzymania operacji podczas zakłóceń. Plany odzyskiwania po awarii (DRP) koncentrują się na odzyskiwaniu IT i technologii — procedurach przywracania systemu, tworzeniu kopii zapasowych i odzyskiwaniu danych, operacjach w alternatywnych lokalizacjach oraz procesach przełączania awaryjnego technologii. Analizy wpływu biznesowego (BIA) systematycznie oceniają potencjalny wpływ zakłóceń na działalność operacyjną, przychody, zgodność z przepisami i reputację — identyfikując cele w zakresie czasu przywracania (RTO), cele punktu przywracania (RPO) i rankingi krytyczności dla każdego procesu biznesowego. Ćwiczenia i testy BCP rejestrują ćwiczenia na stole, instruktaże, pełne symulacje i plany ulepszeń po ćwiczeniach — dowód na to, że plany ciągłości zostały zatwierdzone i pozostają skuteczne.
W jaki sposób Sustalium zarządza dowodami ciągłości działania?
BCP, DRP, BIA i zapisy ćwiczeń są przesyłane do Sustalium i powiązane z odpowiednimi ramami zgodności. Dowody odporności łączą się z ramami zarządzania ryzykiem ICT DORA (wymagania art. 11-13 dotyczące zarządzania ryzykiem ICT, testowania i raportowania), ujawnianiem informacji o ryzyku CSRD (zarządzanie i zarządzanie ryzykiem ESRS G1) oraz zapisami dotyczącymi zgodności z normą ISO 22301 (bezpieczeństwo społeczne i zarządzanie ciągłością działania). Sustalium śledzi daty przeglądów BCP, harmonogramy ćwiczeń i elementy działań usprawniających na podstawie raportów po ćwiczeniach. Organizacjom zarządzającym ciągłością w wielu podmiotach lub jurysdykcjach Sustalium zapewnia skonsolidowany obraz zdolności odpornościowych w całej organizacji.
Które ramy zgodności wymagają dowodów ciągłości działania?
DORA (ustawa o cyfrowej odporności operacyjnej) wymaga od podmiotów finansowych utrzymywania polityki ciągłości działania, planów reagowania i przywracania ICT oraz zarejestrowanych programów testów. Dyrektywa UE w sprawie odporności jednostek krytycznych (CER) wymaga zapewnienia ciągłości działania w przypadku podstawowych usług, w tym energetyki, transportu, bankowości, opieki zdrowotnej i infrastruktury cyfrowej. Standardy raportowania zrównoważonego rozwoju CSRD (ESRS G1) wymagają ujawnienia procesów zarządzania ryzykiem istotnym, w tym ciągłości działania. ISO 22301 (zarządzanie bezpieczeństwem społecznym i ciągłością działania) wymaga zarejestrowanych programów BCP, BIA i ćwiczeń. Zasady odporności operacyjnej Komitetu Bazylejskiego nakładają na instytucje finansowe obowiązek utrzymywania zdolności w zakresie ciągłości działania. Ustawa UE o sztucznej inteligencji wymaga zarządzania ryzykiem i planowania awaryjnego w przypadku dostawców systemów sztucznej inteligencji wysokiego ryzyka. Przepisy sektorowe dotyczące opieki zdrowotnej, usług finansowych i krytycznej infrastruktury krajowej nakładają dodatkowe wymagania dotyczące ciągłości działania.
Zarządzanie danymi dotyczącymi ciągłości działania? Dowody odporności struktur Sustalium dla DORA i ram zarządzania.