ГОСТ Р 53647.3—2010
стандартный шаблон или форму, утвержденные и изданные законодательными и регулирующими органа
ми, в которых требуется только «заполнить бланк». Несмотря на то. что шаблон или форма полезны в
качестве руководства, следует помнить, что не существует двух одинаковых организаций и различия в
планах неизбежны, какдля разныхорганизаций, так и для разных подразделений одной и той же организа
ции, расположенных в разных местах. Поэтому план должен отражать работу конкретной организации.
Ответственный за разработку плана должен быть идентифицирован. В больших организациях планы
создают на различных уровнях. Руководители филиалов организации должны нести ответственность (быть
владельцами) за оперативные планы. Через установленные интервалы времени, а также в случае суще
ственных изменений ворганизации или ее окружающей среде, должен проводиться анализ всех планов.
Ответственный за разработку плана должен выполнять анализ, а после этого утвердить план на более
высоком уровне.
Планы должны также учитывать любые внешние действия, направленные на управление в условиях
инцидента, включая действия аварийных служб, местных властей и других внешних организаций в случае
серьезных разрушений. Если здание принадлежит внешним владельцам, то действия в непредвиденных
обстоятельствах управляющей компании или землевладельцем должны быть скоординированы.
10.4 Содержание плана
План должен содержать описанные ниже данные, включающие элементы плана ответных мер и пла
на обеспечения непрерывности бизнеса.
10.4.1 Цель и область применения
Должны быть установлены цель и область применения плана.
10.4.2 Распределение функций, ответственности и полномочий
В планедолжны быть идентифицированы функции, ответственность и полномочия персонала, уча
ствующего в разработке плана. Должны быть назначены руководитель группы, ключевые члены группы и их
представители после активации плана. В плане должны быть установлены их полномочия (включая
финансовые полномочия) и лица, перед которыми они должны отчитываться о своихдействиях. Пландол
жен содержать пункт, в котором изложены способы передачи ответственности по управлению в условиях
инцидента на более высокие уровни управления в организации. Могут быть созданы отдельные группы,
ответственные за планы обеспечения непрерывности бизнеса и управления вусловиях инцидента.
10.4.3 Активация плана
В плане должны быть установлены обстоятельства, при которых он должен быть активирован (его
начинают выполнять) и ответственных за этолиц. Пландолжен также включать подробное описание спосо
бов управления в условиях нарушений/разрушений бизнеса и воздействия их последствий на организа
цию. Существенно важно, чтобы организация была в состоянии быстро принять меры во избежание еще
более крупных разрушений.Для активации плана в филиале организации может быть необходимо закреп
лениесоответствующих полномочий на более низком уровне для работы с локальными инцидентами. Све
дения об активации любого плана должны быть направлены высшему руководству. Это обеспечивает выс
шему руководству информированность о наличии инцидента и возможность исследовать его влияние на
организацию. Инструкции о проведении таких исследований должны быть подробно описаны в плане.
В план должны быть включены списки информируемых лиц (дерево звонков) и подробное описание
места работы рабочих групп (центр управления) по управлению в условиях нарушений/разрушений. Центр
управления должен быть обеспечен соответствующими коммуникациями и другими средствами, направ
ленными на эффективное управление в условиях инцидента. Центр управления должен быть обеспечен
для работы ресурсами и всей необходимой документацией.
10.4.4 Альтернативные места размещения
Подробное описание резервных мест размещения для работы при возникновении серьезных инци
дентов должно быть включено в планы вместе с картами их расположения, мерами безопасности при
получении доступа к ним. условиями их использования и любой другой необходимой информацией.
10.4.5 Планы восстановления системы
Для малых предприятий планы восстановления основной (базовой) системы могут представлять со
бой один документ. Эти планы могут состоять из инструкций по восстановлениюданных или перемещении
телекоммуникационных услуг кальтернативному месту выполнения работ. В крупных организациях планы
восстановления имеют более сложную структуру и представляют собой несколько документов, которые
обычно разрабатывают ответственные за оказание конкретных услуг или выполнение конкретных видов
работ, например планы восстановления ИТ разрабатывают в информационном центре. В основном плане
восстановления должен быть назначен владелец, ответственный за разработку этого плана и ключевые
предпринимаемыедействия.
28