Ugrás a tartalomra

Üzleti hatáselemzés (BIA) lépésről lépésre

Rövid válasz
Az üzleti hatáselemzés azt méri fel, hogy egy folyamat vagy rendszer kiesése milyen következménnyel jár, és mennyi ideig viselhető el. Kimenete négy célérték folyamatonként: RTO, RPO, MTPD és MBCO. Ezekből vezethető le, mely rendszerek kritikusak, és milyen helyreállítási képességre van szükség — a BIA tehát nem önálló dokumentum, hanem minden további tervezés bemenete.

/tudastar/uzleti-hataselemzes-bia · Célkifejezés: üzleti hatáselemzés · Elsődleges modul: Governance

Mi a BIA, és mi nem

A BIA nem kockázatértékelés. A kockázatértékelés azt kérdezi, hogy mi fenyeget; a hatáselemzés azt, hogy mi történik, ha bekövetkezik. A kettő kiegészíti egymást, de más a logikájuk, és a keverésük az egyik leggyakoribb módszertani hiba.

A BIA szándékosan fenyegetésfüggetlen. Nem az érdekes, hogy a rendszer zsarolóvírus, áramszünet vagy szolgáltatói hiba miatt áll le — az érdekes, hogy mennyi ideig állhat. Ez egyszerűsíti a felmérést, és ettől lesz használható.

A négy célérték

RövidítésMit jelentHogyan kérdezze meg
RTOMennyi időn belül kell helyreállítaniMeddig bírja ki a folyamat a szolgáltatás nélkül?
RPOMennyi adatvesztés viselhető elHa visszaállunk egy mentésről, mennyi munka veszhet el?
MTPDA maximálisan elviselhető kiesési időMikortól okoz a kiesés visszafordíthatatlan kárt?
MBCOA működés minimálisan elvárt szintjeMilyen csökkentett üzemmód még elfogadható?

Két összefüggés, ami rendre kimarad: az RTO mindig kisebb kell legyen, mint az MTPD — ha nem az, akkor a terv definíció szerint nem teljesíthető. Az MBCO pedig azért fontos, mert a helyreállítás ritkán ugrik egyből száz százalékra; a részleges működés is érték.

Hét lépés

  1. Határolja le, mit mér. Üzleti folyamatokat, nem rendszereket. A rendszerek ezután kapcsolódnak hozzájuk.
  2. Azonosítsa a folyamatgazdákat. Nem az IT mondja meg, meddig bírja ki egy folyamat a kiesést, hanem az, aki felel érte.
  3. Vegye fel a hatásokat. Pénzügyi, működési, jogi és reputációs oldalon egyaránt, időbeli bontásban: mi történik egy óra, egy nap, egy hét után.
  4. Vezesse le a célértékeket. A hatás időbeli lefutásából, nem közvetlen kérdésből.
  5. Kösse hozzá a rendszereket. Melyik EIR támogatja a folyamatot, és milyen függőségekkel.
  6. Validálja. Az önbevallás rendre túl szigorú; erről lentebb.
  7. Hagyassa jóvá. Célérték vezetői jóváhagyás nélkül nem kötelező erejű, tehát nem is fog teljesülni.

A leggyakoribb hiba: mindenki mindent kritikusnak mond

Ha megkérdezi a folyamatgazdákat, hogy meddig bírják ki a rendszerük nélkül, a válasz szinte mindig „semeddig". Ez nem rosszindulat, hanem természetes: mindenki a saját területét látja a legfontosabbnak, és az RTO-nak nincs érzékelhető ára a kitöltő számára.

Három technika segít:

  • Kérdezzen következményt, ne időt. Ne azt kérdezze, mennyi az RTO, hanem azt, mi történik konkrétan egy nap kiesés után. A célérték ebből levezethető, és sokkal őszintébb.
  • Mutassa meg az árát. Ha látszik, hogy a négyórás RTO mennyibe kerül, a kétnapos hirtelen elfogadhatóvá válik.
  • Rangsoroltasson. Ne abszolút értéket kérjen, hanem sorrendet: nem lehet minden folyamat az első.

Mi következik a BIA-ból

A hatáselemzés nem végtermék. Négy dolog épül rá közvetlenül: a biztonsági osztályba sorolás megalapozása, a mentési és helyreállítási követelmények, a készenléti tervek (BCP, DRP) célértékei, és a kritikus szállítók köre — hiszen ami a kritikus folyamatot támogatja, annak a szállítója is kritikus.

Ez egyben azt is jelenti, hogy elavult BIA-ból minden további terv elavult. A felülvizsgálat ezért nem formalitás.

Hogyan segít ebben a Cybersensei

A Governance modul végigvezeti a felvételt a folyamatoktól a célértékekig, és a rendszerekhez köti az eredményt. A célértékek jóváhagyása és a felülvizsgálat esedékessége a rendszerből követhető, és a modul figyelmeztet, ha egy hatáselemzés elavult.

Egy dolgot nyíltan mondunk: a BCP és DRP tervek elkészítése és tesztelése nem a modulban történik. Az az IBF szolgáltatás része.

Gyakori kérdések

Ki végzi a BIA-t? Az IBF vezeti, de az adatokat a folyamatgazdáktól kell felvenni. IT-oldalról egyedül nem készíthető el érvényesen.

Milyen gyakran kell felülvizsgálni? Évente, illetve jelentős szervezeti vagy rendszerváltozás után soron kívül.

Mi a különbség a BIA és a kockázatértékelés között? A BIA a következményt méri fenyegetéstől függetlenül; a kockázatértékelés a fenyegetést és a valószínűséget.

Kell MTPD, ha van RTO? Igen. Az MTPD a külső korlát, az RTO a vállalás. Ha a kettő egybeesik, nincs mozgástér.


Új tudástári cikkek e-mailben

Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.