ГОСТР ИСО 22313—2015
8.4 Установление и выполнение процедур непрерывности бизнеса
8.4.1 Общие положения
Организация должна установить и документировать процедуры, обеспечивающие общее управ
ление ответными мерами на разрушительный инцидент и мероприятиями по возобновлению деятель
ности в целевые сроки. Процедуры непрерывности бизнеса должны обеспечить соответствующий про
токол внутреннего и внешнего обмена информацией и быть:
a) конкретными — с точки зрения незамедлительных действий, которые необходимо предпринять
во время нарушения деятельности,
b
) гибкими — чтобы их можно было использоватьдля выполнения ответных мер на непредвиден
ные угрозы и изменение внутренних и внешних условий;
c) целенаправленными — они должны иметь непосредственное отношение к воздействию со
бытий, которые могут нарушить деятельность, и быть разработаны на основе установленных предпо
ложений и анализа взаимозависимостей:
d) результативными — в плане минимизации последствий инцидентов посредством осуществле
ния соответствующих стратегий.
8.4.2 Структура ответных мер на инцидент
Организация должна ввести процедуры и структуру менеджмента, которые дают ей возможность
быть готовой к разрушительным инцидентам, снизить их влияние на результативную деятельность ор
ганизации и выполнять ответные меры.
Структура ответных мер должна обеспечивать:
- идентификацию порогов воздействия, определяющих инициирование ответных мер;
- оценку явлений и масштабов разрушительного инцидента или его возможного воздействия;
- наличие мер по обеспечению благосостояния тех. кто пострадал от инцидента;
- инициирование соответствующих ответных мер на разрушительный инцидент;
- процессы и процедуры активации, проведения, координации и информационного обеспечения
ответных мер;
- наличие ресурсов для поддержания процессов и процедур, необходимых для управления раз
рушительным инцидентом и уменьшения их воздействий.
- связь с заинтересованными сторонами, включая, в частности, органы власти и СМИ.
Структура ответных мер должна быть простой и быстро формируемой. При определении структу
ры необходимо предусмотреть:
- наличие среди персонала одного или нескольких компетентных специалистов для определения
последствий инцидента и оценки воздействия или потенциального воздействия инцидента и его про
должительности;
- способность мобилизовать группы контроля, сдерживания инцидента и инициирования соот
ветствующих ответных мер;
- наличие необходимых ресурсов, которые могут включать в себя персонал, подрядчиков, обо
рудование и финансы.
Более крупные и сложные организации могут использовать многоуровневый подход при планиро
вании ответных мер и могут создавать различные группы, отвечающие за выполнение ответных мер.
управление в условиях инцидента, связь, благосостояние и возобновление деятельности. В более мел
ких организациях всеми аспектами ответных мер может заниматься одна группа, но никогда эта ответ
ственность не должна быть возложена на одного человека.
Для каждой группы должны быть установлены процедуры ее деятельности с указанием персо
нала и его ответственности, полномочий и компетентности. Личная и групповая компетентность может
быть продемонстрирована во время тренировок и учений.
8.4.3 Оповещение и обмен информацией
8.4.3.1 Общие положения
Организация должна установить, внедрить и поддерживать в рабочем состоянии процедуры по
оповещению и обмену информацией.
Эти процедуры должны включать:
a) выявление инцидента иоповещение персонала, задействованного в проведении ответных мер;
b
) непрерывный мониторинг инцидента;
c) связь различных уровней и подразделений организации;
d) связь с заинтересованными сторонами:
23