ГОСТР ИСО 22313—2015
Внутренние аудиты СМНБ могут проводить сотрудники организации или сторонние лица по выбо
ру организации. В обоих случаях лица, проводящие аудит, должны быть компетентными, беспристраст
ными и объективными. В небольших организациях независимость аудитора может быть обеспечена
тем, что он не несет ответственности за проверяемую деятельность.
9.3 Анализ со стороны руководства
Высшее руководство должно проводить анализ СМНБ организации в установленные сроки для
обеспечения ее постоянного соответствия, адекватности и результативности, включая результатив
ность ее процедур по непрерывности бизнеса и возможностей.
Анализ со стороны руководства должен включать анализ:
- состояния деятельности после предыдущего анализа;
- работы СМНБ, включая тенденции, выявленные на основе несоответствий и корректирующих
действий, результатов мониторинга и измерений и выводов аудиторских проверок;
- изменений в организации и ее области применения (4.1). которые могут повлиять на систему
менеджмента;
- возможностей непрерывного улучшения.
Анализ со стороны руководства обеспечивает руководству возможность проверки постоянного со
ответствия. адекватность и результативности СМНБ. Анализ со стороны руководства должен распро
страняться на область применения СМНБ. Необязательно анализировать все элементы одновременно.
Процесс анализа может быть выполнен в течение некоторого периода времени.
Анализ функционирования и результатов деятельности СМНБ. проводимый высшим руковод
ством. должен быть включен в регулярный график проведения проверок. В то время как анализ со сто
роны руководства является рекомендуемым, необходимо разработать формальный анализ, соответ
ствующим образом его документировать и проводить на регулярной основе. Персонал, участвующий в
работе СМНБ и распределении ее ресурсов, должен быть привлечен к анализу СМНБ.
Дополнительно к регулярному плановому анализу СМНБ. независимо от запланированного ана
лиза, необходимо проведение анализа.
a) тенденций отрасли/промышленности: Важные инициативы отрасли/промышленности требуют
анализа СМНБ. Общие тенденции илучшие практики в отрасли/промышленности и технологии планирова
ния обеспечения непрерывности бизнеса/деятельности могут быть использованы для эталонного анализа;
b
) регулирующих требований: Новые регулирующие требования могут потребовать анализа СМНБ;
c) опыта инцидента: Необходимо проведение и анализ после выполнения ответных действий на
разрушительный инцидент независимо от того, была ли использована процедура ответных действий
или нет. Если она была активирована, то анализ должен исследовать процедуру ответных действий в
хронологии событий (как она работала, почему была активизирована и т. д.). Если процедура ответных
действий не была активирована, то анализ должен исследовать, почему и было ли это правильным
решением.
Результаты анализа со стороны руководства должны улучшить результативность и работу СМНБ
и могут привести:
- к изменению области применения СМНБ;
- к улучшению результативности СМНБ:
- к обновлению процедур непрерывности бизнеса;
- к изменению средств управления и способов измерения их результативности.
Организация должна сохранять документированную информацию как свидетельство результатов
проведенных анализов со стороны руководства и должна:
- сообщать о результатах анализа со стороны руководства соответствующим заинтересованным
сторонам;
- предпринимать соответствующие действия в отношении этих результатов.
10 Улучшение
10.1 Несоответствия и корректирующие действия
Организация должна определить несоответствия, предпринять действия для их контроля, сокра
щения и устранения, рассмотреть последствия и определить необходимость мер по устранению их
причин.
35