ГОСТ Р 55235.3—2012
6.2 Навыки и знания
Успешное внедрение может включать в себя;
- документирование процессов и процедур;
- документирование знаний, связанных с информационными и коммуникационными технологиями;
- перекрестное обучение в целях минимизации пробелов в навыках/знаниях;
- планирование преемственности;
- избегание концентрации квалифицированного персонала в одном месте.
6.3 Процессы
Процессы обеспечения непрерывности и восстановления должны быть документированы, четко
сформулированы и иметь степень детализации, достаточную для их выполнения компетентным персо
налом (эти процессы могут отличаться от бизнес-процессов).
Документированные процессы могут включать в себя процедуры, реализуемые в альтернативных
условиях, а не на обычных рабочих местах. На практике такие процедуры должны быть адаптированы к
конкретным обстоятельствам, сопутствующим сбоям в работе (например уровень потерь или ущер ба).
приоритетам в работе организации и требованиям внешних причастных сторон.
6.4 Технология
Технологические стратегии информационных и коммуникационных технологий могут включать
в себя;
- «горячее резервирование», при котором инфраструктура информационных и коммуникацион
ных технологий размещается в двух разных местах;
- «теплое резервирование», при котором восстановление инфраструктуры производится на до
полнительном месте размещения, где заранее частично подготовлена инфраструктура информацион
ных и коммуникационных технологий;
- «холодное резервирование», при котором создание и конфигурация инфраструктуры осущест
вляется с нуля в альтернативном месте;
- соглашения о поставках аппаратных средств внешними поставщиками услуг.
- комбинация предыдущих стратегий; подход «выбор и перемешивание».
6.5 Данные
Меры по обеспечению доступности данных должны быть согласованы с требованиями, установ
ленными в стратегии менеджмента непрерывности информационных и коммуникационных технологий, и
могут включать в себя;
- дополнительное хранение данных в формате, обеспечивающем их доступность в сроки, уста
новленные программой непрерывности бизнеса.
- альтернативные места хранения данных, которые могут быть физическими или виртуальными,
при условии обеспечения безопасности и конфиденциальности данных; должны быть установлены соот
ветствующие процедуры доступа и. если хранение такой информации организовано с привлечением тре
тьих лиц. владельцы информации должны убедиться в наличии соответствующих средств управления.
6.6 Реагирование на инциденты информационных и коммуникационных технологий
Для всех инцидентов информационных и коммуникационных технологий должна быть установле
на процедура реагирования для;
- подтверждения характера и масштаба инцидента;
- установления контроля над ситуацией;
- сдерживания эскалации инцидента;
- обмена информацией с причастными сторонами.
Принятые ответные меры на инцидент должны инициировать соответствующие действия в рам
ках процесса менеджмента непрерывности информационных и коммуникационных технологий. Ответ
ные меры должны быть интегрированы в общий процесс управления в условиях инцидентов МНБ. Они
могут осуществляться группой управления в условиях инцидента или отдельным сотрудником, ответ
ственным за управление в условиях инцидента и непрерывностью бизнеса, в зависимости от
размера организации.
13