ГОСТ Р 53647.3— 2015
1) управление людьми во время восстановления;
2) поддержку людей после восстановления организации.
Важно обеспечить, чтобы HR-политика и процедуры, при обращении к ним. позволяли распознать
и определить влияние разрушительного инцидента на людей, пострадавших от него. Отказ признать эти
проблемы и управлять ими может привести к недовольствулюдей и. следовательно, к снижению возмож
ностей организации в то время, когда она является наиболее уязвимой.
Влияние на людей крупного инцидента и последующего разрушения не заканчивается в момент,
когда организация полностью восстановилась, хотя она и вернулась к нормальной работе. Для многих
это влияние продолжается в течение длительного времени. Поэтому важно, что HR-политика и
процеду ры осуществлялись в организации в течение длительного периода.
Для организации важно разработать стратегии по обеспечению непрерывности системы поставок,
поскольку существуют случаи, когда организация зависитот нескольких основных поставщиков, которые
должны вовремя поставлять ключевые продукты и услуги. В соответствии с ГОСТ Р ИСО 22301
органи зация должна провести анализ возможностей в области непрерывности бизнеса у поставщиков,
которые идентифицированы какзначимые в процессе анализа воздействия на бизнес.
Какбыло сказано ранее, потребителиожидают, чтоорганизациявозьметна себяответственностьза свою
системупоставок,и.вероятно,онибудутсчитатьорганизацию(анееепоставщиков)ответственнойзанарушение
поставкипродукцииилиуслуг.Крометого,организация гложетотвечатьзаплохуюпоставкувсоответствиисзако
нодательством.даже еслипроблемавее поставщиках. Поэтомурепутацииорганизациии ее брендуможетбыть
нанесенсерьезный ущербв случаевозникновенияпроблемв системе поставокиливдействиях поставщика.
При разработке стратегии восстановлениядеятельностиобычно рекомендуют рассмотретьчетыре
возможных сценария. Не следует искать причину выбора сценария. Вместо этого необходимо иссле
довать возможное воздействие событий, описанных в сценарии, в случае их реализации. Следующие
четыре сценария являются наиболее важными;
- невозможность попасть в помещение;
- нехватка персонала.
- нарушение технологий;
- нарушение ключевых поставокот поставщиков или партнеров.
Существуют три уровня стратегий восстановлениядеятельности;
1- й уровень — Полная работоспособность — отказы невозможны.
2-й уровень — Восстановление насогласованном минимальном уровне в течение установленного
периода восстановления.
3- й уровень — Прекращение работы.
Стратегию обеспечения полной работоспособности следует применять в случае, когда не может
быть допущено никаких нарушений/разрушений деятельности. Это относится, например, к работе теле
фонов аварийной службы «01», электронных банковских операций по переводу средств или отделений
реанимации в больнице.
Дублирование действий и ресурсов, поддерживающих такую деятельность, является наиболее
простым способом повышения работоспособности. Например, в течение одной секунды работа компью
терного средства на отдельном участке может автоматически переключиться на другой участок по
ду блированной телекоммуникационной сети.
Если возобновление деятельности может быть осуществлено поэтапно в течение некоторого вре
мени. следует согласовать этапы восстановления и время их завершения. Рассмотрение воздействия
нарушений/разрушений на организацию в течение продолжительного периода времени может помочь
установить параметры применения такого подхода, например, через два часа должно быть
выполнено восстановление деятельности на 25 % (согласованный минимальный уровень), через два
дня — на50 %. а полное восстановление — через неделю.
Примерами решений, в которых применен данный подход, являются: использование резервных
офисов, оборудованных компьютерами и телефонами для персонала, выполняющего критические виды
деятельности; взаимодействие с альтернативными поставщиками или наличие резервных запасов; ис
пользование временных руководителей на критических должностях; соглашение с аналогичной по роду
деятельности организацией.
Если применяемая стратегия основана на полной работоспособности или альтернативном восста
новлении в пределах целевого срока восстановления объекта на согласованном минимальном уровне,
то тип и количество необходимых ресурсов должны быть идентифицированы. В приложении Н
приведен пример формы требований к ресурсам.
27