Üzleti hatáselemzés (BIA) lépésről lépésre
/tudastar/uzleti-hataselemzes-bia · Célkifejezés: üzleti hatáselemzés · Elsődleges modul: Governance
Mi a BIA, és mi nem
A BIA nem kockázatértékelés. A kockázatértékelés azt kérdezi, hogy mi fenyeget; a hatáselemzés azt, hogy mi történik, ha bekövetkezik. A kettő kiegészíti egymást, de más a logikájuk, és a keverésük az egyik leggyakoribb módszertani hiba.
A BIA szándékosan fenyegetésfüggetlen. Nem az érdekes, hogy a rendszer zsarolóvírus, áramszünet vagy szolgáltatói hiba miatt áll le — az érdekes, hogy mennyi ideig állhat. Ez egyszerűsíti a felmérést, és ettől lesz használható.
A négy célérték
| Rövidítés | Mit jelent | Hogyan kérdezze meg |
|---|---|---|
| RTO | Mennyi időn belül kell helyreállítani | Meddig bírja ki a folyamat a szolgáltatás nélkül? |
| RPO | Mennyi adatvesztés viselhető el | Ha visszaállunk egy mentésről, mennyi munka veszhet el? |
| MTPD | A maximálisan elviselhető kiesési idő | Mikortól okoz a kiesés visszafordíthatatlan kárt? |
| MBCO | A működés minimálisan elvárt szintje | Milyen csökkentett üzemmód még elfogadható? |
Két összefüggés, ami rendre kimarad: az RTO mindig kisebb kell legyen, mint az MTPD — ha nem az, akkor a terv definíció szerint nem teljesíthető. Az MBCO pedig azért fontos, mert a helyreállítás ritkán ugrik egyből száz százalékra; a részleges működés is érték.
Hét lépés
- Határolja le, mit mér. Üzleti folyamatokat, nem rendszereket. A rendszerek ezután kapcsolódnak hozzájuk.
- Azonosítsa a folyamatgazdákat. Nem az IT mondja meg, meddig bírja ki egy folyamat a kiesést, hanem az, aki felel érte.
- Vegye fel a hatásokat. Pénzügyi, működési, jogi és reputációs oldalon egyaránt, időbeli bontásban: mi történik egy óra, egy nap, egy hét után.
- Vezesse le a célértékeket. A hatás időbeli lefutásából, nem közvetlen kérdésből.
- Kösse hozzá a rendszereket. Melyik EIR támogatja a folyamatot, és milyen függőségekkel.
- Validálja. Az önbevallás rendre túl szigorú; erről lentebb.
- Hagyassa jóvá. Célérték vezetői jóváhagyás nélkül nem kötelező erejű, tehát nem is fog teljesülni.
A leggyakoribb hiba: mindenki mindent kritikusnak mond
Ha megkérdezi a folyamatgazdákat, hogy meddig bírják ki a rendszerük nélkül, a válasz szinte mindig „semeddig". Ez nem rosszindulat, hanem természetes: mindenki a saját területét látja a legfontosabbnak, és az RTO-nak nincs érzékelhető ára a kitöltő számára.
Három technika segít:
- Kérdezzen következményt, ne időt. Ne azt kérdezze, mennyi az RTO, hanem azt, mi történik konkrétan egy nap kiesés után. A célérték ebből levezethető, és sokkal őszintébb.
- Mutassa meg az árát. Ha látszik, hogy a négyórás RTO mennyibe kerül, a kétnapos hirtelen elfogadhatóvá válik.
- Rangsoroltasson. Ne abszolút értéket kérjen, hanem sorrendet: nem lehet minden folyamat az első.
Mi következik a BIA-ból
A hatáselemzés nem végtermék. Négy dolog épül rá közvetlenül: a biztonsági osztályba sorolás megalapozása, a mentési és helyreállítási követelmények, a készenléti tervek (BCP, DRP) célértékei, és a kritikus szállítók köre — hiszen ami a kritikus folyamatot támogatja, annak a szállítója is kritikus.
Ez egyben azt is jelenti, hogy elavult BIA-ból minden további terv elavult. A felülvizsgálat ezért nem formalitás.
Hogyan segít ebben a Cybersensei
A Governance modul végigvezeti a felvételt a folyamatoktól a célértékekig, és a rendszerekhez köti az eredményt. A célértékek jóváhagyása és a felülvizsgálat esedékessége a rendszerből követhető, és a modul figyelmeztet, ha egy hatáselemzés elavult.
Egy dolgot nyíltan mondunk: a BCP és DRP tervek elkészítése és tesztelése nem a modulban történik. Az az IBF szolgáltatás része.
Gyakori kérdések
Ki végzi a BIA-t? Az IBF vezeti, de az adatokat a folyamatgazdáktól kell felvenni. IT-oldalról egyedül nem készíthető el érvényesen.
Milyen gyakran kell felülvizsgálni? Évente, illetve jelentős szervezeti vagy rendszerváltozás után soron kívül.
Mi a különbség a BIA és a kockázatértékelés között? A BIA a következményt méri fenyegetéstől függetlenül; a kockázatértékelés a fenyegetést és a valószínűséget.
Kell MTPD, ha van RTO? Igen. Az MTPD a külső korlát, az RTO a vállalás. Ha a kettő egybeesik, nincs mozgástér.
Új tudástári cikkek e-mailben
Iratkozzon fel, majd erősítse meg e-mail-címét a postafiókjában.