ГОСТ Р 53647.2—2009
5.1.1 Организация должна обеспечить проведение внутреннего аудита СМНБ через запланиро
ванные интервалы времени для того, чтобы:
a) определить, действительно ли СМНБ:
- соответствует запланированному МНБ. включая соответствие требованиям настоящего
стандарта.
- должным образом внедрена и поддерживается в рабочем состоянии,
- эффективно отвечает политике и целям в области непрерывности бизнеса организации:
b
) предоставить информацию о результатах аудита руководству организации.
5.1.2 Организация должна запланировать, установить, внедритьи поддерживать в рабочем состо
янии программу(ы) проведения аудита с учетом анализа воздействий на бизнес, мер по оценке, управ
лению и снижению риска, а также результатов предыдущих аудитов.
5.1.3 Организация должна установить, внедрить и поддерживать в рабочем состоянии процедуру
аудита СМНБ, ориентированную на:
a) определение обязанностей и компетентности вовлеченного персонала, требований к планиро
ванию и проведению аудитов, выполнение отчетов о результатах аудита и регистрацию связанных запи
сей:
b
) определение критериев, области применения, регулярности и методов аудита.
5.1.4 Выбораудиторов ипроведениеаудита должны обеспечивать объективностьи беспристраст
ность процесса аудита.
5.2 Анализ СМНБ со стороны руководства
l
5.2.1 Общие положения
5.2.1.1 Руководстводолжно проводить анализ СМНБ организации через запланированные интер
валы времени и/или при существенных изменениях в организации, обеспечивать постоянную пригод
ность. адекватность и эффективность СМНБ.
5.2.1.2 Этот анализдолжен включать оценку возможностей для улучшений и потребности в изме
нениях СМНБ. включая политику и цели в области непрерывности бизнеса.
5.2.1.3 Результаты проведенного анализа должны быть зарегистрированы, записи должны под
держиваться в рабочем состоянии.
5.2.2 Входные данные для анализа
Входные данные для анализа со стороны руководства должны включать:
a) результаты аудита и анализа СМНБ и, если применимо, результаты аудита СМНБ ключевых по
ставщиков и подрядчиков;
b
) данные обратной связи с заинтересованными сторонами, включая независимых наблюда
телей:
c) методы, продукцию или процедуры, которые могут быть использованы организацией для улуч
шения функционирования и повышения эффективности СМНБ;
d) предупреждающие и корректирующие действия;
e) уровень остаточного и приемлемого риска;
f) уязвимости или угрозы, которым не было уделено достаточного внимания при предыдущей
оценке или обработке риска:
д) действия, предпринятые после предыдущих анализов со стороны руководства;
h) все внутренние или внешние изменения, которые могут повлиять на СМНБ;
i) рекомендации для улучшения;
j) результаты проведения учений;
k) появившиеся передовой опыт и рекомендации;
) опыт прошлых инцидентов;
т ) результаты проведения программ обучения и повышения компетентности персонала.
5.2.3 Выходные данные анализа
Выходные данные анализа со стороны руководства должны включать все решения и действия,
связанные:
a) с изменением области применения СМНБ:
b
) с повышением эффективности СМНБ;
c) с модификацией стратегии и процедур МНБ, при необходимости, для адекватной реакции на
внутренние или внешние события, которые могут воздействовать на СМНБ, включая изменение:
1) требований к бизнесу,
2) требований к устойчивости.
3) бизнес-процессов, затрагивающих существующие требования к бизнесу,
ю