业务连续性
业务连续性
越来越多的法规要求业务连续性和灾难恢复规划——用于 ICT 弹性的 DORA、用于风险管理的 CSRD 以及针对金融服务、关键基础设施和医疗保健的行业特定规则。这些资产展示了组织的弹性。
What 业务连续性 Provides
业务连续性计划 (BCP)
记录中断期间和之后维持或恢复业务运营的程序。包括关键功能、恢复优先级、沟通计划和资源需求。
灾难恢复计划 (DRP)
以 IT 为中心的恢复计划,涵盖系统恢复、数据恢复、备用站点操作和技术故障转移。 DORA ICT 弹性测试和报告所需。
业务影响分析 (BIA)
系统评估对运营、收入、声誉和合规性的潜在中断影响。确定恢复时间目标 (RTO) 和恢复点目标 (RPO)。
BCP 练习和测试记录
桌面练习、演练测试、完整模拟结果以及练习后改进计划。连续性计划经过验证并保持最新状态的证据。
How It Connects to Sustalium
将 BCP、DRP 和 BIan 资产上传到 Sustalium。弹性证据链接到 DORA ICT 风险管理框架、CSRD 风险披露和 ISO 22301 合规记录。 Sustalium 跟踪 BCP 审核日期、演习计划和改进行动项目。
Used by Compliance Frameworks
Frequently Asked Questions
什么是合规性业务连续性计划?
业务连续性规划 (BCP) 描述组织在中断期间和中断后如何维持或快速恢复关键运营。 BCP 证据包括业务连续性计划(维护操作、通信计划、资源要求和恢复优先级的记录程序)、灾难恢复计划(以 IT 为中心的恢复程序,涵盖系统恢复、数据恢复、备用站点操作和故障转移)、业务影响分析(对潜在中断影响进行系统评估,确定恢复时间目标和恢复点目标)以及 BCP 练习和测试记录(桌面练习、演练测试、完整模拟和改进计划)。 BCP 是 DORA、CSRD 以及金融服务、关键基础设施和医疗保健行业特定法规的要求。
为什么业务连续性规划对于合规性很重要?
监管机构越来越需要记录的弹性能力,而不仅仅是理想的陈述。 DORA 要求全面的 ICT 风险管理,包括金融实体的业务连续性。 CSRD 要求披露重大风险管理流程,包括业务连续性能力。欧盟关键实体复原力 (CER) 指令要求对基本服务进行连续性规划。保险框架需要业务连续性证据作为承保条件。除了监管合规性之外,企业买家和投资者越来越多地将业务连续性能力作为组织成熟度的衡量标准。记录的 BCP 证据和定期锻炼记录表明,复原力不仅被记录,而且经过测试和验证。
存在哪些类型的业务连续性证据?
业务连续性计划 (BCP) 资产关键功能、恢复优先级、资源要求、通信协议以及在中断期间维持运营的升级程序。灾难恢复计划 (DRP) 重点关注 IT 和技术恢复 — 系统恢复程序、数据备份和恢复、备用站点操作以及技术故障转移过程。业务影响分析 (BIA) 系统地评估对运营、收入、合规性和声誉的潜在中断影响 — 确定每个业务流程的恢复时间目标 (RTO)、恢复点目标 (RPO) 和关键性排名。 BCP 演练和测试记录资产桌面演练、演练、全面模拟和演练后改进计划 — 证明连续性计划已得到验证并仍然有效。
Sustalium 如何管理业务连续性证据?
BCP、DRP、BIA 和演练记录上传到 Sustalium 并链接到相关合规框架。弹性证据与 DORA ICT 风险管理框架(ICT 风险管理、测试和报告的第 11-13 条要求)、CSRD 风险披露(ESRS G1 治理和风险管理)以及 ISO 22301 合规记录(社会安全和业务连续性管理)相关联。 Sustalium 跟踪 BCP 审核日期、演练计划以及演练后报告中的改进行动项目。对于管理跨多个实体或司法管辖区的连续性的组织,Sustalium 提供了整个组织弹性能力的综合视图。
哪些合规框架需要业务连续性证据?
DORA(数字运营弹性法案)要求金融实体维护业务连续性政策、ICT 响应和恢复计划以及记录的测试计划。欧盟关键实体弹性 (CER) 指令要求能源、交通、银行、健康和数字基础设施等基本服务具备业务连续性能力。 CSRD 可持续发展报告标准 (ESRS G1) 要求披露重大风险管理流程,包括业务连续性。 ISO 22301(社会安全和业务连续性管理)要求记录 BCP、BIA 和演习计划。巴塞尔委员会的运营弹性原则要求金融机构保持业务连续性能力。欧盟人工智能法案要求对高风险人工智能系统提供商进行风险管理和应急计划。针对医疗保健、金融服务和关键国家基础设施的特定行业法规提出了额外的业务连续性要求。
管理业务连续性数据? Sustalium 为 DORA 和治理框架构建了弹性证据。