· 公众号:业务连续性+ 原文链接 ↗

网络安全和业务连续性管理·业务连续性问与答·Q5(下)

问题:

有哪些主要的业务连续性管理知识体系?

简答:

目前主要的业务连续性管理相关知识体系主要有:

(美国)国际灾难恢复协会专业惯例2017版(DRII Professional Practices 2017);

(英国)国际业务持续协会良好实践指南2018版(BCI Good Practice Guidelines 2018);

国际标准化组织ISO 22301业务连续性管理系列标准(及PECB ISO 22301实施和审核方法);

美国消防协会NFPA 1600;

当然,还有我们完全自主知识产权、非主流的业务连续性实践框架(BCM Practice Framework)。

……接上期

3. (美国) NFPA 1600:2016连续性、应急和危机管理标准

美国消防协会灾难/应急管理和业务连续性/运行连续性规划标准NFPA 1600。

NFPA 1600

《NFPA 1600:2016 Standard on Disaster/Emergency Management and Business Continuity/Continuity of Operations Programs》(灾难/应急管理和业务连续性/运营连续性规划标准),1995年首次发布,目前已成为西半球的主要标准,许多美国公司使用NFPA 1600作为其全球灾难恢复/应急/业务连续性计划的基础。NFPA 1600广泛应用于地方、区域、国家、国际和全球的公共、非营利、非政府和私营组织,美国受恐怖袭击事件国家调查委员会(9/11委员会)认可NFPA 1600为国家准备标准(National Preparedness Standard®),被美国国土安全部采纳为应急准备的自愿共识标准。当前版本为2016版,2015年11月14日发布,在2015年12月4日被批准为美国国家标准。

NFPA 1600:2016明确将”运行连续性规划”(Continuity of Operation Program,简称COOP)纳入进来,使其适用于公共部门;同时,明确了危机管理规划(crisis management planning),纳入那些威胁组织声誉、战略和无形要素而严重影响或可能严重影响组织运营、声誉、市场份额、经营能力或关键相关方关系的问题;业务连续性再次成为2016版的重点,多个地方提出了供应链风险和信息安全管理。供应链脆弱性评估加到了风险评估一节中,“信息”损失的影响评估加到了影响评估的要求中,信息安全的规划加入到了连续性规划一节中。

NFPA 1600:2016是一份80页的文件,包含9章和11个附件(从A到K),章节内容简洁,给出了结构化的要求,但并未提供实施指导,附件增加了内容的深度和细节,如附件A提供了较全面的解释,附件B可直接用作自评估的检查清单。下面逐一介绍:

第1章 管理

1.1 范围(Scope)指出,NFPA 1600为以下方面制定了”一系列共同准则”:

  • 所有的灾害灾难
  • 应急管理和业务连续性
  • 运行连续性

1.3 适用(Application)指出,该标准适用于”公共,私营,非营利和非政府类组织”。

第2章 参考出版物

该章为以后引用/参考其他NFPA出版物的留出了空间,“这些出版物应被视为本文件要求的一部分”。

第3章 定义

该章给出了标准中用到的30个术语的具体定义。如,它将业务影响分析(BIA)定义为”一种管理水平分析,用于识别、量化、定性收集组织资源的中断或破坏产生的影响,该分析可识别时延敏感的功能、恢复优先级……”。该章中未定义的任何术语均使用”它们在使用它们的上下文中的通常接受的含义”来定义。

第4章 规划管理(Program Management)

该章要求组织的领导和管理人员通过以下方式做出承诺:

  • 致力于规划的所有阶段——开发,实施和维护
  • 提供支持该规划的资源
  • 确保规划评审,并持续评估以保持规划的有效性
  • 支持所需的纠正措施,以纠正该规划的不足之处

该章还要求任命一名负责执行上述工作的规划协调员和规划委员会。规划管理要求还包括:

  • 方针、范围和目标等的书面规划
  • 确认,阐明并确保遵守适用的法律法规
  • 财务和行政程序以及记录管理

第5章 策划(Planning)

  1. 危害/威胁/脆弱性和风险评估
  2. 影响分析
  3. 资源需求
  4. 业务连续性/运营连续性及应急管理规划
  5. 利益相关方协作

第6章 实施

该章描述了以下方面的需求:

  1. 组织内的资源管理
  2. 应急响应/运营连续性
  3. 危机管理和公共关系
  4. 相互帮助/协议
  5. 授权和续行规则
  6. 物流和采购
  7. 运营和财务
  8. 培训

第7章 测试和演练

  1. 测试和演练规划
  2. 评估

第8章 规划改进流程

  1. 纠正措施和预防措施
  2. 合规/管理评审

该章规定了一个过程来评估组织对NFPA 1600的符合性,“通过评估预防和纠正措施所产生的变更的实施情况”实现。该章还要求规划必须定期,及在组织的运营环境发生变化时进行重新评估。

附件(NFPA 1600的附件不是规划要求的一部分,但如前所述,它们为用户提供了出色的背景信息和工具)

附件A 解释和补充信息(NFPA 1600:2016中各个要求条款的附加解释和指南)

附件B NFPA 1600:2016版符合性的自评估工具

附件C 小型企业手册

基于小型企业或组织需要集中精力或增加准备的假设,该附件突出并简化了NFPA 1600的关键内容。它简化了第4、5、6、8和9章中的”是/否”检查清单,重点是在发生灾难时保护小企业的资产,持续提供产品,以及快速恢复业务。

附件D PDCA循环与NFPA 1600的关系

从2010版开始,NFPA 1600标准就采用PDCA格式进行组织。该附件提供了每个章节在PDCA中所处的位置。

NFPA 1600的PDCA循环

附件E NFPA 1600与DRII、CSA Z1600和联邦连续性指令1的对照表

该附件是NFPA 1600中要求的对照索引,以及以下内容:

  • DRII(国际灾难恢复协会) 业务连续性管理专业惯例
  • CSA Z1600(加拿大标准协会)
  • 美国联邦连续性指令1(Federal Continuity Directive 1, FCD 1)

附件F 作为管理体系标准的NFPA 1600,2016版

附件G 小型企业指南的附加资源

附件H 案例研究

附件I APELL指导原则与NFPA 1600的集成

可采用APELL规划方法实施NFPA 1600,二者可以很好地集成。

附件J 供应链风险管理的其它资源

附件K NFPA 1600与NFPA 1500的比较

NFPA 1600 - 3
NFPA 1600 - 4

4. 业务连续性实务框架(Business Continuity Management Practice Framework)

在实践业务连续性管理的过程中,我们发现这些国际先进理念与中国实践中间尚有不少”缺口”,因此,在不断的”实践-反思-发展”循环中,我们结合国际先进理念和中国经验,发展(尚待更多完善)了自主知识产权、非主流的业务连续性实务框架(BCM Practice Framework,简称BCMPF)。

业务连续性实务框架(BCM Practice Framework,简称BCMPF)全面覆盖了业务连续性管理体系从规划、建设、运行到优化的全过程,由实施导图(BCM Implementation Roadmap)和核心方法论组成。BCMPF将组织的业务连续性管理活动分为2个层次、5个活动组和30项活动,2个层次指从项目集角度将其分为项目集管理和项目集组件两个层次,其中项目集组件层次可按照组织能力发展过程组织为4个活动组:能力规划、能力建设、能力应用和能力评估,加上项目集管理共5个活动组。

BCM Practice Framework
BCMPF - 2
BCMPF - 3