ГОСТ Р 55235.3—2012
7 Проведение учений и тестов
7.1 Проведение учений по отдельным элементам услуг информационных
и коммуникационных технологий
При мечание — Планы обеспечения непрерывности информационных и коммуникационных технологий
организации нельзя считать надежными до их опробования в процессе проведения учений. Программа учений
может включать в себя проведение различных упражнений и тестов, которые в совокупности подтверждают жизне
способность организации и ее способность к восстановлению услуг информационных и коммуникационных техно
логий. поддерживающих общую непрерывность деятельности организации.
Организация должна проводить учения не только повосстановлению услуг информационных и ком
муникационных технологий, но также по элементам обеспечения жизнеспособности, чтобы определить:
a) способность защищать, поддерживать и/или восстанавливать услуги независимо от уровня се
рьезности инцидента:
b
)способность применяемых методов менеджмента непрерывности информационных и коммуни
кационных технологий минимизировать воздействие инцидентов на бизнес.
c) выполнимость процедур возврата к нормальному ходу деятельности.
7.2 Учения
7.2.1 Программа учений
При мечание — В учения должен быть вовлечен весь персонал организации, а не только подразделе
ние информационных и коммуникационных технологий. В учениях могут участвовать поставщики и иные третьи
лица. Подразделение информационных и коммуникационных технологий играет в учениях важную роль,
включая участие в планировании учений и их проведении, однако ведущую роль в учениях необходимо
отводить всему персоналу организации.
Часто невозможно подтвердить способность организации к полному восстановлению информа
ционных и коммуникационных технологий после проведения одного учения. Для моделирования ре
ального инцидента целесообразно применять сокращенный режим проведения учений. Программа
учений должна включать в себя различные уровни проведения учений, начиная с ознакомительного
тестирования планов и заканчивая учениями по поддержанию жизнеспособности компьютерного зала,
как показано на рисунке 2 (см. 7.2.2), и учитывать все аспекты непрерывного предоставления услуг
информационных и коммуникационных технологий.
Необходимо понимать риск, связанный с проведением учений. Программа учений не должна при
водить к неприемлемому уровню риска для организации. Она должна быть утверждена высшим руко
водством. документирована и включать подробное описание опасностей и риска, связанных с прове
дением учений.
Цели программы учений по обеспечению непрерывности информационных и коммуникационных
технологий должны соответствовать области применения и целям менеджмента непрерывности биз
неса и быть интегрированными в общую программу учений по непрерывности бизнеса организации.
17