ISO 22301: зачем нужна система непрерывности бизнеса

Зачем бизнесу ISO 22301 и план непрерывности

Что такое ISO 22301 простыми словами

ISO 22301 задаёт требования к системе непрерывности бизнеса, которую сокращённо называют BCMS. Стандарт описывает, как компания заранее готовится к серьёзным сбоям и восстанавливает ключевые операции в приемлемый срок.

Логика тут простая. Любую организацию рано или поздно что-то выбивает из графика: отключение электричества, авария на складе, атака шифровальщика, внезапный уход подрядчика. Стандарт не обещает, что беды не случится. Он требует другого: чтобы у вас был просчитанный план — кто и что делает в первые часы и как бизнес продолжит работать, пока последствия устраняют.

Документ входит в семейство систем менеджмента ISO и устроен так же, как стандарты по качеству или информационной безопасности. Поэтому готовность к сбоям внедряют либо отдельно, либо встраивают в уже действующую систему управления.

Зачем компании система непрерывности бизнеса

Главная отдача стандарта в том, что он сокращает простой и убытки, когда что-то идёт не так. Компания с рабочим планом восстанавливается быстрее и теряет меньше клиентов, чем та, что импровизирует в разгар аварии.

Помимо прямой защиты, сертификат работает как сигнал зрелости. Банк, страховщик, крупный заказчик и партнёр по цепочке поставок видят, что риски у вас под контролем. Для экспортных контрактов и тендеров подтверждённая устойчивость нередко становится формальным условием допуска.

На практике внедрение закрывает сразу несколько задач:

  • сокращает вынужденный простой за счёт заранее описанных действий;
  • защищает выручку и репутацию, пока идёт восстановление;
  • упрощает переговоры со страховщиками по рискам остановки;
  • даёт преимущество там, где заказчик требует доказанную надёжность.

Непрерывность бизнеса шире, чем IT-восстановление

Современный дата-центр с рядами серверных стоек и блоками резервного питания, иллюстрация аварийного восстановления IT

Непрерывность часто путают с резервными копиями и восстановлением серверов, и это самая дорогая ошибка на старте. План аварийного восстановления (disaster recovery) закрывает только IT, тогда как настоящая устойчивость охватывает весь бизнес: людей, помещения, поставщиков, финансы и связь с клиентами.

Представьте, что серверы подняли за час, но офис затопило, склад недоступен, а половина сотрудников не может выйти на смену. Технически всё в порядке, а бизнес стоит. Стандарт заставляет продумать именно такие сценарии, где восстановление данных остаётся лишь одним из элементов.

Чтобы не смешивать два плана, держите в голове их разницу:

ПараметрПлан непрерывности (BCP)Аварийное восстановление (DRP)
Что охватываетВесь бизнес: люди, процессы, ресурсыIT-системы и данные
Главная цельПродолжить критичные операцииВосстановить инфраструктуру
Кто отвечаетРуководство и владельцы процессовIT-служба
Пример мерыЗапасной офис, замена поставщикаРезервный дата-центр, бэкап

Когда основная угроза для вас именно киберинцидент и утечка данных, устойчивость логично выстраивать вместе с системой информационной безопасности ISO 27001: она снижает вероятность атаки, а план готовит компанию к её последствиям.

Из чего состоит план непрерывности

Рабочий план редко умещается в один документ, это набор согласованных сценариев и инструкций. В его основе перечень критичных процессов, порядок действий при их остановке и ресурсы, которые нужны для восстановления.

Хороший план отвечает на конкретные вопросы: кто принимает решение о его запуске, кого оповещают и в каком порядке, где команда работает при недоступном офисе, чем заменить выбывшего поставщика или оборудование. Чем предметнее ответы, тем меньше растерянности в реальной ситуации.

Обычно в него входят такие блоки:

  • список важнейших операций и допустимое время их простоя;
  • роли и контакты команды реагирования;
  • порядок оповещения сотрудников, клиентов и партнёров;
  • запасные площадки, каналы связи и оборудование;
  • порядок возврата к штатной работе после инцидента.

Как BIA определяет, что восстанавливать первым

Анализ воздействия на бизнес, сокращённо BIA, оценивает, насколько больно ударит по компании остановка каждого процесса и как быстро его нужно вернуть. С этой оценки начинается любой рабочий план.

В ходе BIA процессы ранжируют по критичности: что-то терпит сутки, а что-то нужно поднять за пару часов, иначе начинаются срыв контрактов и потеря денег. Результат показывает, куда направить ресурсы в первую очередь, а что можно восстановить позже.

Без этого шага план превращается в набор благих намерений. Именно анализ переводит расплывчатое желание «быстро восстановиться» в измеримые цели, к которым мы переходим дальше.

Что показывают RTO, RPO и MTPD

Три показателя задают, насколько быстро и с какими потерями бизнес обязан восстановиться. Они связаны как вложенные рамки и вытекают прямо из результатов BIA.

MTPD задаёт предельный срок простоя, после которого ущерб становится неприемлемым. RTO указывает целевое время возврата процесса в строй, и оно должно укладываться в MTPD. RPO определяет допустимый объём потерянных данных, измеренный временем: если RPO четыре часа, резервные копии делают не реже, чем раз в четыре часа.

ПоказательЧто задаётПример формулировки
MTPDПредельно допустимый простой«Дольше суток уже критично»
RTOЦелевое время восстановления«Вернуть отгрузку за 4 часа»
RPOДопустимая потеря данных«Потерять не больше часа заказов»

Практический смысл прост: RTO смотрит вперёд от момента сбоя, RPO — назад, к последней сохранной точке, и оба обязаны уложиться в MTPD. Когда эти числа заданы, спор о том, хватает ли одной резервной копии в сутки, решается арифметикой, а не на глаз.

Цикл PDCA и структура стандарта

Работник склада в жилете проверяет остатки на планшете, склад продолжает работу без простоев

ISO 22301 построен на цикле PDCA: планируй, делай, проверяй, действуй. Это значит, что систему не внедряют один раз и не забывают о ней, её регулярно тестируют и улучшают.

Стандарт использует ту же структуру высокого уровня (HLS), что и другие управленческие стандарты ISO. Общие разделы про контекст, лидерство, риски и аудит облегчают интеграцию. Если у компании уже сертифицирована система менеджмента качества ISO 9001, часть процедур переиспользуется: управление документами, внутренние аудиты, анализ со стороны руководства, и внедрение идёт быстрее.

Проверка на учениях входит в этот цикл обязательно. План, который ни разу не прогоняли, почти всегда подводит в решающий момент: устаревшие контакты, недоступные площадки, роли, о которых люди попросту не знали.

Как проходит внедрение и сертификация

Путь идёт от анализа к документам и обучению, а сертификация проходит как внешний аудит в два этапа. Сначала компания выстраивает систему, затем независимый орган проверяет, что она действительно работает.

В общем виде последовательность такая:

  1. Оценка контекста и анализ воздействия: определяют важнейшие операции и цели восстановления.
  2. Разработка планов и распределение ролей в команде реагирования.
  3. Обучение сотрудников и тестовые учения по сценариям.
  4. Внутренний аудит и устранение слабых мест.
  5. Сертификационный аудит: этап проверки документов и этап оценки на месте.

Сроки и стоимость зависят от размера компании, числа площадок и того, насколько процессы уже описаны, поэтому их рассчитывают индивидуально после оценки. IT-командам устойчивость часто выстраивают вместе с управлением IT-услугами ISO 20000, где уровни сервиса и порядок восстановления уже формализованы.

Кому в первую очередь нужен стандарт

Сильнее всего он нужен тем, для кого простой оборачивается быстрыми и крупными потерями: финансовым организациям, IT и телекому, логистике, производству, здравоохранению и поставщикам критичных услуг. Чем важнее ваша бесперебойность для клиентов, тем выше отдача.

Остальным компаниям стандарт тоже полезен, но внедрять его разумно соразмерно рискам, а не ради галочки. Небольшой рознице ни к чему тот же объём процедур, что расчётному центру банка. Компаниям с длинной цепочкой поставок логично смотреть на устойчивость вместе с безопасностью цепи поставок ISO 28000: отказ одного звена не должен останавливать всю отгрузку.

Частые ошибки при внедрении

Большинство провалов связано не с самим стандартом, а с формальным подходом: план пишут ради сертификата и убирают в стол. Такой документ не помогает в реальной аварии, потому что его никто не знает и не проверял.

Чаще всего подводит вот что:

  • план свели к IT-восстановлению и забыли про людей, помещения и поставщиков;
  • анализ сделали приблизительно, без реальных владельцев процессов, и цели восстановления оказались нереалистичными;
  • контакты и инструкции не обновляли после реорганизации;
  • учения не проводили, поэтому команда впервые открыла план прямо во время инцидента;
  • ответственность размыли между отделами, и в час икс решение принимать некому.

Особенности ISO 22301 в Беларуси

В Беларуси стандарт остаётся добровольным: закон не обязывает его внедрять. Сертификацию проводят аккредитованные органы по сертификации, а сам сертификат чаще нужен для тендеров, работы с зарубежными партнёрами и требований крупных заказчиков.

Поскольку требование добровольное, к нему приходят по деловым причинам: выйти на экспортный контракт, снизить страховые риски, показать надёжность банку или инвестору. Формулировки стандарта международные, поэтому белорусский сертификат понимают и за пределами страны.

Если пока неясно, нужен ли стандарт вашему бизнесу и с чего начинать, разумно стартовать с оценки ключевых процессов и рисков. С этого шага мы и помогаем выстроить систему под конкретную компанию, а форму и сроки работ определяем после первичной консультации.

Часто задаваемые вопросы

Как расшифровывается аббревиатура BCMS?

BCMS расшифровывается как business continuity management system, то есть система менеджмента непрерывности бизнеса. Это набор политик, процедур и планов, который помогает компании продолжать критичные операции во время сбоя и быстро восстанавливаться после него. Именно требования к такой системе и описывает стандарт ISO 22301.

Чем непрерывность бизнеса отличается от резервного копирования?

Резервное копирование сохраняет данные, а непрерывность отвечает за работу всего бизнеса. Копии, это лишь один инструмент из многих: они не вернут затопленный офис, выбывшего поставщика или сотрудников, которые не могут выйти на смену. Такой план продумывает все эти сценарии, а бэкап закрывает только часть с данными.

Нужен ли этот стандарт малому бизнесу?

Да, но объём процедур стоит соразмерять с рисками. Небольшой компании не нужен тот же аппарат, что расчётному центру банка, зато базовые вещи полезны всем: знать свои уязвимые места, держать актуальные контакты и запасной канал связи. Начать можно с короткого анализа, а не с полной сертификации.

Что делать, если сбой случился без готового плана?

Соберите команду и действуйте по приоритету: сначала безопасность людей, затем самые критичные для выручки процессы. Зафиксируйте, что и когда отказало, оповестите клиентов и партнёров честно. После восстановления разберите инцидент и на его основе составьте план, чтобы в следующий раз не импровизировать.

Сколько времени занимает внедрение системы?

Обычно от нескольких месяцев до года, точный срок зависит от размера компании, числа площадок и того, насколько процессы уже описаны. Быстрее всего идёт у тех, кто уже работает по другим стандартам ISO и может переиспользовать аудиты и управление документами. Универсального срока у такой задачи нет.

Что даёт сертификат ISO 22301 для тендеров?

Сертификат служит подтверждением, что компания способна работать без критичных простоев, и это нередко требуют в тендерах и у крупных заказчиков. Он снимает часть вопросов о надёжности поставщика и иногда становится условием допуска к конкурсу. Точные требования зависят от заказчика и конкретной закупки.

Вверх