ГОСТР ИСО 22313—2015
е)упреждающие меры в деятельности организации при мониторинге соответствия СМНБ суще
ствующим законам, нормативно-правовым требованиям;
0 ответные меры в деятельности организации при мониторинге отказов, инцидентов, несоответ
ствий (включая неточности и ложные тревоги) и других свидетельств неудовлетворительного функцио
нирования СМНБ;
д) данные регистрации и результаты мониторинга и измерений, достаточные для проведения
анализа последующих корректирующих действий.
Процедуры должны обеспечивать систематические измерения, мониторинг и анализ обеспече
ния непрерывности бизнеса организации на постоянной основе. Необходимо разработать комплекс
показателей для анализа системы менеджмента и результатов ее работы. При мониторинге могут
быть использованы количественные и качественные величины, или показатели могут быть
показате лями управления, функционирования или экономическими. Показатели должны
обеспечивать полу чение информации для определения как успеха, так и недостатков, требующих
корректировки или улучшения.
СМНБ должна обеспечивать данные мониторинга и измерений для выявления недостатков и по
лучения информации о деятельности СМНБ. Эти данные следует использовать для подтверждения
правильности политики и достижения целей организации, а также для определения корректирующих
действий и видов деятельности, которые необходимо улучшить.
Организация должна иметь возможность продемонстрировать, что она идентифицировала, про
анализировала и выполнила юридические и все другие, согласованные с ней требования.
Отчеты по всем периодическим оценкам и их результаты необходимо поддерживать в рабочем
состоянии.
Организация должна в запланированные сроки проводить анализ мониторинга и измерений.
9.1.2 Анализ процедур непрерывности бизнеса
Организация должна проводить анализ процедур в области непрерывности бизнеса для обеспе
чения их постоянной пригодности, адекватности и результативности.
Анализ должен быть направлен на возможную необходимость изменения политики, целей, стра
тегий и других составляющих СМНБ с учетом результатов учений, анализа последствий инцидента,
изменяющихся обстоятельств и приверженности к постоянному улучшению.
Анализ может быть проведен в формо внутреннего или внешнего аудита или в форме самоо
ценки. На периодичность и временные рамки проведения проверок могут влиять законодательство и
нормативные документы в зависимости от особенностей и юридического статуса организации. На них
могут также влиять требования заинтересованных сторон.
Анализ процедур непрерывности бизнеса организации должен подтвердить, что:
a) вся основная продукция и услуги, вспомогательная деятельность и ресурсы были определены
и включены в стратегию непрерывности бизнеса организации:
b
) политика непрерывности бизнеса организации, стратегии, структура и процедуры непрерыв
ности бизнеса точно отражают ее приоритеты и требования (цели организации);
c) компетентность лиц и непрерывность бизнеса организации являются действенными и отве
чающими целям и позволяют осуществлять руководство, контроль и координацию ответных действий
организации на разрушительный инцидент;
d) решения в области непрерывности бизнеса организации являются результативными, совре
менными. соответствующими целям и уровню риска, которому подверглась организация:
е) программы по обеспечению непрерывности бизнеса организации и программы учений резуль
тативно реализованы;
0 стратегии и процедуры в области непрерывности бизнеса включают улучшения, выявленные во
время инцидентов и учений, и включены в программу реализации.
д) организация имеет постоянно действующую программу обучения в области непрерывности
бизнеса и повышения осведомленности:
h) с процедурами в области непрерывности бизнеса ознакомлены соответствующие сотрудники
и эти сотрудники понимают свои функции и степень ответственности;
i) управление изменениями существует и результативно работает.
Должна быть установлена четко определенная, документированная и поддерживаемая в рабочем
состоянии программа. Эта программа должна:
- обеспечить проведение анализа всех изменений (внутренних или внешних), которые оказывают
влияние на организацию.
33