· 公众号:业务连续性+ 原文链接 ↗

网络安全和业务连续性管理·业务连续性问与答·Q5(上)

问题:

有哪些主流的业务连续性管理知识体系?

简答:

目前主流的业务连续性管理相关知识体系主要有:

(美国)国际灾难恢复协会专业惯例2017版(DRII Professional Practices 2017);

(英国)国际业务持续协会良好实践指南2018版(BCI Good Practice Guidelines 2018);

(新加坡)亚洲业务持续管理协会业务连续性管理知识体系(BCMI BCM Body of Knowledge);

国际标准化组织ISO 22301业务连续性管理系列标准(及PECB ISO 22301实施和审核方法);

美国消防协会NFPA 1600;

当然,还有我们完全自主知识产权、非主流的业务连续性实践框架(BCM Practice Framework)。

1. (美国) 国际灾难恢复协会专业惯例2017版(DRII Professional Practices 2017)

国际灾难恢复协会(DRI International)成立于1998年,是一家非营利组织,通过在业务连续性及相关领域提供教育、认证和思想领导力(thought leadership),帮助世界各地的组织做好备灾和恢复。国际灾难恢复协会创建和维护了业务连续性管理专业惯例(The Professional Practices for Business Continuity Management),这是一个可用于帮助开发、实施和维护业务连续性规划的知识体系,也可用于评估当前规划,其最新版为2017版。

实现业务连续性管理目标的专业惯例(10项)概要如下:

  1. 规划启动和管理(Program Initiation and Management)
  • 确定业务连续性规划(business continuity program)的需求,包括了解组织所面临的风险以及业务中断可能造成的影响;
  • 取得业务连续性规划的支持和经费,从最高管理层获得承诺和资源保障;
  • 建立支持业务连续性规划的组织框架,包括管理委员会、执行小组和工作小组等治理结构;
  • 引入关键概念,如规划管理、风险意识、关键功能/过程识别、恢复策略、培训和意识,以及演练/测试;
  • 建立业务连续性方针(policy),明确规划的范围、目标、原则和职责分工;
  • 制定项目管理计划,确保各项BC活动能够按时高质量交付;
  1. 风险评估(Risk Assessment)
  • 识别会对组织资源或形象产生负面影响的风险,包括自然风险、技术风险、人为风险和运营风险等;
  • 评估风险以确定其对组织的潜在影响,使组织能对资源进行最有效的使用来降低这些潜在影响;
  • 确定风险处置策略,包括风险规避、风险降低、风险转移和风险接受;
  • 定期对风险评估进行评审和更新,以反映组织内外部环境的变化;
  1. 业务影响分析(Business Impact Analysis)
  • 识别组织的功能和流程,并根据哪些功能和流程不可用时对组织影响最大对它们排序;
  • 评估支持业务影响分析过程必需的资源,包括人员、技术、设施、信息和供应链等;
  • 分析发现,以确定组织的需求和为交付这些需求所需能力之间的差距;
  • 确定关键绩效指标,如恢复时间目标(RTO)、恢复点目标(RPO)和最低可接受服务水准(MAO)等;
  • 识别关键依赖关系,包括内部依赖和外部依赖;
  1. 业务连续性策略(Business Continuity Strategies)
  • 选择具有成本效益的策略,以减小在风险评估和业务影响分析过程中识别的缺陷;
  • 评估各种可能的策略方案,包括备用站点、云服务、工作流程重新设计、外包等;
  • 确定策略选择的依据,包括成本、时间、复杂性、可行性和有效性等;
  • 为策略的实施制定详细的计划和时间表;
  1. 事件响应(Incident Response)
  • 开发和帮助实施事件管理系统(Incident Management System),明确组织角色、权力结构和授权程序;
  • 明确开发和实施组织的事件响应计划(incident response plan)的需求;
  • 确保当需要时能及时有效地与外部组织协作来响应事件;
  • 建立事件的分类、上报和沟通机制;
  • 制定事件评估和优先级排序的标准;
  1. 计划开发和实施(Plan Development and Implementation)
  • 编写在事件中使组织能持续运作的计划,包括应急响应计划、危机管理计划、业务连续性计划和业务恢复计划;
  • 确保计划文档结构化、易于理解、便于使用和维护;
  • 明确计划的激活条件、流程步骤、角色职责和沟通要求;
  • 计划的版本控制和分发管理;
  1. 意识和培训规划(Awareness and Training Program)
  • 建立并维护培训和意识规划,使人员能够镇静有效地响应事件;
  • 针对不同角色制定分层培训计划,包括全员意识培训、关键人员培训、专业岗位培训等;
  • 定期评估培训效果,持续改进培训内容和方式;
  • 确保新员工和岗位变动人员及时获得必要的培训;
  1. 业务连续性计划演练、评估和维护(Business Continuity Plan Exercise, Assessment, and Maintenance)
  • 建立演练、评估和维护以保持准备状态;
  • 制定演练计划,涵盖桌面演练、模拟演练、功能演练和全面演练等多种形式;
  • 建立评估标准和方法,对演练效果进行客观评价;
  • 识别改进机会,推动纠正措施和预防措施的实施;
  • 建立计划的定期评审和维护机制,确保计划始终与组织现状保持一致;
  1. 危机沟通(Crisis Communications)
  • 提供一个开发危机沟通计划的框架;
  • 确保危机沟通计划能够提供及时有效的内外部沟通;
  • 明确危机沟通的角色和职责,包括新闻发言人、内部沟通协调人等;
  • 建立危机沟通的渠道和工具,包括社交媒体、新闻发布、内部通知等;
  • 制定与利益相关方(员工、客户、供应商、监管机构、媒体等)的沟通策略;
  1. 外部机构协调(Coordination with External Agencies)
  • 建立政策和程序来协调与外部组织响应事件;
  • 识别关键的外部机构,包括应急服务部门、监管机构、行业协会、公用事业提供商等;
  • 建立与外部机构的协作关系和沟通渠道;
  • 定期与外部机构进行联合演练,确保协调机制的有效性。

注意,DRII和BCI均采用了Professional Practice一词,但根据两个组织内的使用习惯,两者分别被译为”专业惯例”和”专业实践”。

国际灾难恢复协会的专业惯例(Professional Practices)是全球传播最广的业务连续性管理知识体系之一,值得关注。该体系以10项专业惯例构建了一个完整、系统的BCM框架,涵盖了从规划启动到外部协调的各个环节,其全面性和系统性使其成为全球业务连续性领域从业者的重要参考。其最新版DRII PP 2017的英文版和中文版可在国际灾难恢复协会网站免费下载(需注册账号):

  • 业务连续性管理专业惯例2017英文版(The Professional Practices 2017)
  • 业务连续性管理专业惯例2017中文版(The Professional Practices 2017 Chinese)

2. (英国) 国际业务持续协会良好实践指南2018版(BCI Good Practice Guidelines 2018)

国际业务持续协会(Business Continuity Institute)是一家在英国注册的非营利组织,成立于1994年,致力于通过共同体的专业精神、关系的力量、教育质量、知识的广度和洞察力,共同建设一个每个组织都具有韧性的社会。

2017年11月7日,国际业务持续协会发布”良好实践指南2018版(Good Practice Guidelines 2018 Edition,简写为GPG 2018)“。GPG 2018版借鉴了来自世界各地的从业者的知识以及国际标准中的信息,它是业务连续性和韧性专业人员的权威指南。

GPG 2018版提出,业务连续性管理生命周期是提高组织韧性(organizational resilience)的核心,而以下6个专业实践构成了业务连续性管理生命周期的基础:

管理性实践

  • PP1:Policy and Programme Management(方针和规划管理)
  • PP2:Embedding Business Continuity(嵌入业务连续性)

技术性实践

  • PP3:Analysis(分析)
  • PP4:Design(设计)
  • PP5:Implementation(实施)
  • PP6:Validation(验证)

其中PP1和PP2属于管理性实践,PP3、PP4、PP5和PP6是技术性实践。管理性实践关注业务连续性管理的治理框架和持续改进机制,确保BCM得到最高管理层的支持和组织的持续投入;技术性实践则聚焦于BCM生命周期的核心流程,包括分析组织的需求、设计解决方案、实施方案以及验证其有效性。

注意,DRII和BCI均采用了Professional Practice一词,但根据两个组织内的使用习惯,两者分别被译为”专业惯例”和”专业实践”。BCI GPG 2018与ISO 22301标准保持了高度一致,使得组织可以同时以两者为参考来建立和优化其业务连续性管理体系。

BCI GPG 2018 业务连续性管理生命周期

PP1 方针和规划管理(Policy and Programme Management)

方针和规划管理是业务连续性管理的基础,它为整个BCM规划提供了方向、治理框架和管理支持。PP1的核心目标是确保业务连续性管理活动能够在一个结构化的管理框架内有效运作,并得到最高管理层的持续支持和必要的资源配置。

PP1的主要内容包括:

  • BC方针的制定:建立和保持业务连续性方针(policy),明确BCM的总体方向和原则。方针应获得最高管理层的批准,并在组织内得到广泛沟通。方针应阐明BCM的目标、范围、关键原则以及管理层对BCM的承诺。

  • 规划治理结构:建立适当的治理框架来监督和管理BCM活动。这通常包括成立业务连续性管理委员会或指导委员会,明确其职责和议事规则。治理结构应确保BCM活动与组织的战略方向保持一致。

  • 角色和职责的落实:明确业务连续性管理中各相关方的角色和职责,包括最高管理层、BCM负责人、BCM协调员、业务部门负责人、关键职能人员等。每个角色都应有清晰的责任描述和授权范围。

  • 资源配置:确保BCM规划获得充分和适当的人力、财务和技术资源。资源的配置应基于风险评估和业务影响分析的结果,并与组织的风险偏好和业务需求相匹配。

  • 规划文档和记录管理:建立和维护BCM规划相关的文档和记录管理制度。包括文档的编制、审批、发布、分发、版本控制和归档等。确保BCM文档始终处于受控状态。

  • 合规管理:识别适用于组织的法律法规、监管要求和行业标准,并将其纳入BCM规划的管理范围。确保BCM活动符合这些外部要求。

  • 持续改进机制:建立持续改进的闭环管理机制,包括定期评审、审计、管理评审和纠正措施等。将PDCA(计划-执行-检查-改进)循环融入BCM规划管理中。

PP2 嵌入业务连续性(Embedding Business Continuity)

嵌入业务连续性的目的是将BCM融入组织的日常管理活动和组织文化之中,使其成为组织运营的有机组成部分,而不是一项独立的或一次性活动。PP2关注的是如何通过意识提升、培训教育和沟通参与,使BCM成为每个员工和组织各层级的自觉行为。

PP2的主要内容包括:

  • 意识和文化塑造:制定和实施BCM意识提升计划,使全体员工了解业务连续性的重要性、他们在BCM中的角色和责任,以及如何在事件发生时有效应对。通过多种渠道(如内部通讯、海报、电子学习、部门会议等)持续传播BCM信息,逐步塑造”韧性文化”。

  • 能力建设和培训:针对不同层级和角色设计和实施分层次的培训计划。培训应覆盖从高级管理人员到一线操作人员的所有人员,确保每个人都具备履行其BCM职责所需的知识和技能。培训内容应包括BCM基础知识、应急预案操作、事件响应流程、危机沟通等。

  • 融入业务流程:将BCM要求嵌入到组织的关键业务流程和管理活动中。例如,在项目管理流程中纳入BCM要求,在新产品/服务开发中考虑业务连续性,在供应商管理中实施供应链连续性评估,在人力资源管理中纳入BCM角色和职责等。

  • 利益相关方参与:识别和动员内部和外部利益相关方参与BCM活动。内部利益相关方包括员工、管理层、工会等;外部利益相关方包括客户、供应商、监管机构、社区等。建立有效的沟通和参与机制。

  • 激励和绩效管理:将BCM绩效纳入组织的绩效管理体系。通过设定BCM相关KPI和责任指标,将BCM成果与个人和部门绩效挂钩,激励各层级积极参与BCM活动。

  • 持续沟通:建立BCM信息的定期沟通机制,确保BCM相关信息和更新及时传达到所有相关人员。沟通内容应包括BCM政策变更、演练结果、经验教训和改进措施等。

BCI GPG 2018 PP3 分析过程

PP3 分析(Analysis)

分析阶段是BCM生命周期中的核心环节,通过系统化的分析活动识别组织的关键业务功能、评估风险、确定业务中断的影响,从而为后续的策略设计和实施方案提供可靠的数据基础和决策依据。PP3包含两个主要组成部分:风险评估(Risk Assessment)和业务影响分析(Business Impact Analysis, BIA)。

PP3的主要内容包括:

  • 风险评估(Risk Assessment):系统化地识别和评估可能对组织造成破坏的事件。风险评估包括以下步骤:

    • 识别风险源:包括自然灾害(如地震、洪水、台风)、技术风险(如系统故障、网络攻击)、人为风险(如操作失误、恶意行为)、基础设施风险(如电力中断、通信故障)以及供应链风险等;
    • 分析风险可能性:评估每种风险发生的概率或频率;
    • 评估风险影响:分析风险事件一旦发生可能对组织造成的损害程度;
    • 确定风险等级:结合可能性和影响程度对风险进行排序,确定需要优先关注的风险;
    • 记录风险登记册:将风险评估结果记录在风险登记册中,并定期更新。
  • 业务影响分析(Business Impact Analysis, BIA):通过结构化方法识别和分析业务中断对组织的影响。BIA包括以下步骤:

    • 识别关键业务功能和流程:确定组织的核心业务活动和支持这些活动所需的关键功能;
    • 确定中断影响:分析关键功能在中断后随时间推移的影响程度,包括财务影响(如收入损失、罚款赔偿)和运营影响(如声誉损害、客户流失、监管处罚);
    • 确定时间关键性指标:包括恢复时间目标(Recovery Time Objective, RTO)——业务功能必须在多长时间内恢复;恢复点目标(Recovery Point Objective, RPO)——可接受的数据丢失量;最低可接受服务水准(Minimum Acceptable Level of Service)等;
    • 识别依赖关系:分析关键功能对内部资源(人员、技术、信息、设施)和外部资源(供应商、合作伙伴、公共服务)的依赖;
    • 确定资源需求:识别在中断期间维持关键功能所需的基本资源;
    • 分析优先级和恢复顺序:根据影响程度和时间敏感性确定恢复优先级。
  • 业务连续性规划范围确认:基于RA和BIA的结果,确认BCM规划的范围和边界。明确哪些业务功能、流程、地点和部门纳入BCM规划。

  • 运营弹性评估:评估组织现有的运营弹性和应对能力,识别能力差距和改进需求。

PP4 设计(Design)

设计阶段基于分析阶段的结果,开发和选择适当的业务连续性策略和解决方案,使得组织能够在发生中断时继续或及时恢复其关键业务功能和流程。设计的核心目标是在成本、效率和有效性之间找到最佳平衡。

PP4的主要内容包括:

  • 策略选择和开发:基于BIA和RA的结果,选择和开发适当的业务连续性策略。策略类型包括:

    • 风险减轻策略:通过预防性措施降低风险发生的可能性或减少其影响,如加强物理安全、实施数据备份、建立冗余系统;
    • 业务连续性策略:确保关键业务功能在中断期间能够持续运作,如备用工作站点、远程工作安排、手动操作流程;
    • 业务恢复策略:确保在中断后能够及时恢复到正常运营状态,如系统重建、数据恢复、业务重新激活;
    • 供应链策略:确保关键供应商和合作伙伴的连续性,如多源采购、备用供应商、库存缓冲。
  • 解决方案设计:将选定的策略转化为具体的解决方案和行动计划。确定每个解决方案所需的人员、技术、设施、信息和财务资源,明确实施的时间表和里程碑。

  • 资源需求规划:详细规划和预算支持BC策略实施所需的各类资源,包括额外的人员编制、技术平台采购、设施改造、外包服务等。

  • 供应链连续性管理:评估关键供应商和合作伙伴的业务连续性能力,建立供应商连续性管理机制,包括供应商风险评估、合同中的连续性要求、供应商审计等。

  • 危机管理框架设计:设计组织的危机管理框架,包括危机管理团队的组成和职责、危机指挥中心和备用指挥中心、危机沟通渠道和工具等。

PP5 实施(Implementation)

实施阶段将设计阶段开发的策略和解决方案付诸实践,形成可操作的计划和程序,确保组织在事件发生时能够有序有效地响应和恢复。实施阶段将BCM从理论层面转化为实际的准备状态。

PP5的主要内容包括:

  • 业务连续性计划编制:编写和维护各类业务连续性相关计划文档,包括:

    • 应急响应计划(Incident Response Plan):界定事件分类、上报程序、初期响应行动;
    • 危机管理计划(Crisis Management Plan):明确危机管理团队运作方式、危机决策流程、内外部沟通策略;
    • 业务连续性计划(Business Continuity Plan):规定关键业务功能在中断期间的持续运作安排;
    • 业务恢复计划(Business Recovery Plan):描述从中断状态恢复到正常运营的步骤和行动;
    • IT灾难恢复计划(IT Disaster Recovery Plan):详述信息系统和技术基础设施的恢复流程。
  • 计划文档管理:确保所有计划文档采用统一的格式和结构,便于理解和操作。计划文档应包含:目标和范围、角色和职责、激活条件和流程、具体操作步骤、联系人信息、依赖关系等。建立计划文档的分发、保管和版本管理机制。

  • 技术解决方案实施:实施支持BC策略所需的技术解决方案,如灾备系统、数据备份和恢复系统、备用通信系统、远程办公平台等。确保技术解决方案经过充分的测试和验证。

  • 设施和后勤准备:确保备用工作站点、应急物资、后勤支持等实物资源准备到位。建立备用站点的管理和维护流程。

  • 供应链和外部协作安排:与关键供应商和合作伙伴签署连续性服务协议,明确双方在中断事件中的责任和义务。建立与应急响应部门、监管机构等外部组织的协作机制。

PP6 验证(Validation)

验证阶段是BCM生命周期的关键环节,通过演练、测试、审计和管理评审等多种手段验证BCM规划的有效性和适用性,识别改进机会,确保BCM能力持续保持与组织需求和风险环境变化相适应的状态。

PP6的主要内容包括:

  • 演练和测试(Exercising and Testing):通过多种形式的演练活动验证BC计划和程序的可行性和有效性:

    • 桌面演练(Tabletop Exercise):通过讨论和口头模拟验证计划逻辑和角色职责,是成本最低、最常用的演练方式;
    • 模拟演练(Simulation Exercise):在模拟的事件场景中进行演练,测试团队的决策能力和协调能力;
    • 功能演练(Functional Exercise):针对特定的功能或过程进行演练,如IT灾难恢复演练、呼叫中心应急演练;
    • 全面演练(Full-scale Exercise):涉及多个部门和地点的全面演练,模拟真实事件的完整响应和恢复过程;
    • 演练计划应包括:演练目标、场景设计、参与人员、评估标准、时间安排、后勤保障等;
    • 演练后应进行系统化的评估和总结,形成演练报告,识别改进点,跟踪整改措施的落实。
  • 维护(Maintenance):确保持续更新BCM规划以反映组织和环境的变化:

    • 建立计划定期评审机制,如季度、半年度或年度评审;
    • 在发生重大变化时(如组织重组、业务调整、技术升级、关键人员变动等)及时更新计划;
    • 维护关键联系信息和资源配置信息的时效性;
    • 建立计划变更管理流程,确保变更得到适当的审批和记录。
  • 内部审核(Internal Audit):通过独立和系统化的内部审核评估BCM规划的有效性和符合性。审核范围应包括BCM方针、规划管理、RA、BIA、策略、计划、培训和演练等各个方面。审核发现的问题应纳入纠正措施流程进行整改。

  • 管理评审(Management Review):由最高管理层定期对BCM规划进行评审,评估BCM规划的执行情况和效果。管理评审应包括:BCM目标达成情况、风险评估结果的变化、演练和审核的结果、纠正措施的实施效果、资源配置的充分性、持续改进方向等。管理评审的输出应为BCM规划的战略调整和资源配置提供决策依据。

BCI GPG 2018 PP6 验证生命周期
  • 绩效评估和度量(Performance Evaluation and Metrics):建立BCM规划的绩效评估体系,通过量化指标(如演练完成率、计划覆盖率、培训参与率、响应时间达标率等)客观衡量BCM规划的执行效果。

  • 纠正措施和预防措施(Corrective and Preventive Actions):建立问题管理和改进机制。对演练、测试、审计和管理评审中识别的所有问题和改进建议进行记录、分类、优先级排序和跟踪,确保每个问题都有明确的责任人和完成时限。

国际业务持续协会的良好实践指南(Good Practice Guidelines)也是全球传播最广的业务连续性管理知识体系之一,值得关注。GPG 2018版以业务连续性管理生命周期为核心,通过6个专业实践构建了一个更加聚焦的框架,其优势在于与ISO 22301标准的良好对齐,以及对组织韧性这一更广泛概念的强调。管理性实践与技术性实践的划分使得组织在实施BCM时能够更好地平衡治理层面和操作层面的需求。其最新版BCI GPG 2018的英文版需付费获得,其简版可免费下载(需账号):

  • 业务连续性管理良好实践指南2018简版(GPG 2018 Lite)

此外,“A Guide to the Business Continuity Management Body of Knowledge”(BCM BOK Guide)最初由BCMI在2009年以白皮书的形式发布,后作为GPG的补充材料进行维护和更新。由于GPG主要关注BCM生命周期的主要过程,BCM BOK指南则聚焦于BCM的详细知识和技能,为BCM从业人员提供了更深入的知识和技能指导。对于想深入了解某个特定领域的从业者来说,BCM BOK指南是一个很好的补充参考。

3. (新加坡) 亚洲业务持续管理协会业务连续性管理知识体系(BCMI BCM Body of Knowledge)

亚洲业务持续管理协会(BCM Institute, BCMI)成立于2008年,总部位于新加坡,是一家专注于业务连续性管理教育和认证的专业机构。BCMI面向亚太地区提供BCM相关的培训、认证和咨询服务,在亚洲BCM领域具有重要影响力。

BCMI的业务连续性管理知识体系(BCM Body of Knowledge,简称BCM BOK)是一套系统化的BCM知识框架,涵盖了业务连续性管理的各个知识领域。BCM BOK最初于2009年以白皮书形式发布,后经过多次更新和完善,成为BCMI认证体系的核心参考。

BCMI BCM Body of Knowledge

BCMI BCM BOK将业务连续性管理知识划分为以下核心领域:

  1. BCM方针和规划管理(BCM Policy and Program Management):包括BCM方针的制定和审批、规划治理结构的设计、角色和职责的定义、资源配置和管理、文档和记录管理等。

  2. 嵌入业务连续性管理(Embedding BCM):包括BCM意识和文化的建立、分层次培训计划的制定和实施、BCM融入日常业务流程、利益相关方参与和沟通等。

  3. 风险评估(Risk Assessment):包括风险识别、风险分析、风险评估的方法和技术、风险处置策略的选择、风险登记册的维护等。

  4. 业务影响分析(Business Impact Analysis):包括关键业务功能的识别、中断影响分析、关键时间指标(RTO/RPO/MAO)的确定、依赖关系分析、资源需求分析等。

  5. 业务连续性策略(BC Strategies):包括策略选择和开发、解决方案设计、资源规划、供应链连续性策略、危机管理框架设计等。

  6. 业务连续性计划编制和实施(BC Plan Development and Implementation):包括各类计划文档的编制(应急响应计划、危机管理计划、业务连续性计划、业务恢复计划、IT灾难恢复计划)、计划文档的管理和分发、技术解决方案的实施、演练和培训支持等。

  7. 演练、测试和维护(Exercising, Testing and Maintenance):包括演练计划的制定和执行、演练类型的选型和设计、演练评估和改进、计划的定期更新和维护、版本控制等。

  8. 审计和管理评审(Audit and Management Review):包括内部审核的计划和执行、审核发现和整改跟踪、管理评审的组织和记录、持续改进机制的建立等。

  9. 危机管理和沟通(Crisis Management and Communication):包括危机管理团队的建立和运作、危机指挥中心的管理、内外部危机沟通策略、媒体和公众关系管理等。

BCMI BCM BOK 知识体系框架

BCMI BCM BOK的特点在于其清晰的模块化结构和针对亚太地区实践的本地化调整。它既吸收了国际标准和良好实践的精华,又考虑了亚洲地区的文化、法律和商业环境的特殊性。BCMI将BCM BOK作为其认证体系(包括CBCP、CBCLA、CBCV等)的基础参考资料,为亚太地区的BCM从业人员提供了系统化的学习和认证路径。

4. (国际) ISO 22301/22313业务连续性管理体系

2012年,国际标准化组织(ISO)正式发布了《ISO 22301: 2012 Societal security – Business continuity management system – Requirements》(社会安全-业务连续性管理体系-要求)。这是国际社会在业务连续性管理领域第一个被广泛采用的管理体系标准。ISO 22301提供了一个框架,用于规划、建立、实施、运行、监控、评审、保持和持续改进业务连续性管理体系(BCMS)。它可以帮助组织在应对破坏性事件时进行预防、准备、响应和恢复。

ISO 22301将协助组织设计适合其需求并满足相关方要求的BCMS。这些要求由法律法规、行业环境、组织的产品和服务、规模和结构、流程以及相关方等因素确定。

ISO 22301采用PDCA(计划-执行-检查-改进)循环作为其核心管理方法,具体结构如下:

  • 第4章 组织环境(Context of the Organization):确定影响BCMS的内外部因素,识别利益相关方及其要求,定义BCMS的范围;
  • 第5章 领导力(Leadership):最高管理层的承诺和领导职责,建立BC方针,明确组织角色和职责;
  • 第6章 策划(Planning):识别风险和机会,确定BC目标和实现目标的计划;
  • 第7章 支持(Support):资源配置、能力建设、意识提升、沟通管理、文档化信息管理;
  • 第8章 运行(Operation):包括风险评估和业务影响分析(Risk Assessment & BIA)、业务连续性策略和解决方案、业务连续性计划编制和演练、培训和意识等具体运行过程;
  • 第9章 绩效评估(Performance Evaluation):监控、测量、分析和评估,包括内部审核和管理评审;
  • 第10章 改进(Improvement):不符合项处理和纠正措施、持续改进。

ISO 22301:2012发布后得到了全球的广泛认可。2019年,ISO发布了其更新版ISO 22301:2019(Security and resilience – Business continuity management systems – Requirements),进一步细化要求并与ISO管理体系标准的高层结构(High-Level Structure, HLS)保持了一致。

鉴于业务连续性在各个领域的重要作用,ISO 22301具有巨大的全球潜力。到目前为止,许多国家已采用ISO 22301作为国家标准。世界各地的企业都希望采用良好实践并获得该标准的认证。

ISO 22313则提供了ISO 22301的实施指南,帮助组织理解和应用ISO 22301的各项要求,是ISO 22301的重要配套标准。

下面介绍PECB ISO 22301业务连续性实施和审核方法论。

国际专业人士评估和认证委员会(PECB,Professional Evaluation and Certification Board)成立于2005年,是一个基于广泛国际标准的人员、管理体系和产品的认证机构。PECB将ISO 22301的实施过程分成了5个阶段,共20个步骤,然后再将这些步骤细分为不同的活动。

PECB ISO 22301实施方法论

PECB的ISO 22301实施方法论的5个阶段包括:

  • 第一阶段:启动(Initiation):确定BCMS范围,获得管理层承诺,组建项目团队,制定项目实施计划;
  • 第二阶段:策划(Planning):进行风险评估和业务影响分析,确定BC策略和解决方案,制定BC目标;
  • 第三阶段:实施(Implementation):建立和运行BCMS,编制BC计划文档,实施培训和意识计划,开展演练活动;
  • 第四阶段:评审(Review):进行内部审核,开展管理评审,识别改进机会;
  • 第五阶段:改进(Improvement):实施纠正措施和预防措施,推动持续改进。
PECB ISO 22301实施步骤

类似的,PECB将ISO 22301审计规划(Audit Program)分成了6个阶段,33个步骤,然后再将这些步骤细分为不同的活动。

PECB ISO 22301审计方法论的6个阶段包括:

  • 第一阶段:启动审计(Initiation of the Audit):确定审计目标、范围和标准,组建审计团队,进行初步接触和文件评审;
  • 第二阶段:审计准备(Audit Preparation):编制审计计划,准备审计工作文件(检查表、访谈提纲等);
  • 第三阶段:现场审计(On-site Audit):召开首次会议,进行现场检查和访谈,收集审计证据,记录审计发现;
  • 第四阶段:审计报告(Audit Reporting):分析审计证据,编制审计发现和不符合项报告,召开末次会议,提交审计报告;
  • 第五阶段:验证和跟踪(Verification and Follow-up):跟踪纠正措施的实施,验证整改效果;
  • 第六阶段:审计关闭(Audit Closure):完成审计记录归档,总结审计经验教训。
PECB ISO 22301审核方法论

PECB的ISO 22301实施和审核方法论为组织提供了非常详细和系统化的操作指导。它将宏大的管理体系标准要求分解为具体可执行的步骤和活动,大大降低了组织实施BCMS的难度,也提高了BCMS审计的规范性和一致性。对于正在考虑或已经启动ISO 22301认证的组织来说,PECB方法论是一个非常有价值的参考。