ГОСТР 53647.3—2010
Планы в области непрерывности бизнеса должны обеспечить ответы на следующие основные
вопросы:
- Что должно быть сделано?
- Когда?
- Где расположены альтернативные ресурсы?
- Кто вовлечен в работу?
- Каким способом должна быть обеспечена непрерывность бизнеса?
В любой организации могут существовать несколько взаимосвязанных планов, охватывающих
действия в чрезвычайных ситуациях вобласти непрерывности бизнеса, управление в условиях инцидента и
управление восстановлением. Разработанные планыдолжны соответствовать потребностям организа
ции.Для малых предприятий, работающих в узкой сфере, может бытьдостаточно разработки единственно го
документа, который охватывает управление в условиях инцидента и менеджмент непрерывности бизне са. в
то время как для больших организаций, может потребоваться интегрированный план и/или планы
филиалов и организации, основанные наобщей организационной структуре. Для устранения конфликтов и
применения согласованных приоритетов при восстановлении такие планыдолжны быть синхронизирова ны.
В большой организации команда (группа) или координатор работ по СМНБ могут взять на себя выпол нение
этой роли.
В соответствии с ГОСТ Р 53647.2 идентифицированы две области планирования: управление в усло
виях инцидента и менеджмент непрерывности бизнеса, которые должны бытьчастью СМНБ.
10.2 Структура ответных мор на инцидент
ГОСТ Р 53647.2 устанавливает, что «организация должна идентифицировать персонал, участвующий
в выполнении ответных мер на инцидент и наделить его необходимой ответственностью, полномочиями и
обеспечить его компетентностьдля управления вусловиях инцидента и обмена информацией спричастны
ми сторонами».
В соответствии с этим требованием Координационный Совет, устанавливающий стратегии, должен
быть уполномочендля определения приоритетов и состоять из компетентного персонала. Этот персонал
должен иметь доступ к информации, необходимой для определения характера и степени разрушений,
к планам активации, планам действий, координации работ и обмену информацией об ответных мерах
на инцидент. Также следует обеспечить доступ этого персонала к ресурсам, необходимым для
поддержки процесса управления в условиях инцидента.
10.3 Планы
Организация должна разработать подробные планы, устанавливающие способы управления в усло
виях инцидента (планы ответных мер на инцидент) и обеспечения непрерывности бизнеса. В планахдолж
ны быть учтены согласованный график работ и существующий уровень производства или услуг.
Любые планы в конкретных ситуациях постоянно изменяются, необходимо обеспечить управление
версиями и конфигурацией планов. Каждая копия плана должна бытьучтена и иметь номер. Следует также
управлять распределением документов. Если в план включена важная для организации информация, то
для планадолжен быть определен и обеспечен соответствующий уровень конфиденциальности.
Планы могут быть разработаны в различной форме. Они могут быть изложены в виде текста, блок-
схемы или созданы с помощью специального программного обеспечения. Они могут быть представлены
на электронном или бумажном носителе. Так как планы будут использоваться вусловиях инцидента, поэто му
они должны быть точными и краткими. Они должны содержать минимальное количество информации,
позволяющей обеспечить непрерывность деятельности. Необходимообеспечить постоянныйдоступ к пла
нам для порсонала. в обязанности которого входит их использование.
Пример — Во время крупных разрушений и инцидентов в Лондоне полицейские были вынуждены
эвакуировать людей и перегородить проход в большие торговые районы. При этом нашлись люди,
которые хотели пересечь линии кордона, чтобы пройти к зданию, в котором они работали. Когда их
останавливали, то выяснилось, что они хотели взять из офисов свой план обеспечения
непрерывности бизнеса, оставленный там.
Следует убедиться в постоянной доступности копии планов управления в условиях инцидента и пла
нов обеспечения непрерывности бизнеса, и в том. чтодополнительные копии этих планов находятся вдали
от места возможных разрушений.
В больших организациях может быть использован общий шаблон для создания планов обеспечения
непрерывности бизнеса и управления в условиях инцидента. Часто организации хотят применить
27