· 公众号:业务连续性+ 原文链接 ↗

业务连续性+·业务连续性问与答·Q9(中)

问题:

对业务连续性的管理涉及哪些关键步骤与活动?如何对其进行组织?

简答:

业务连续性实务框架涉及2个层次,5个活动组,共包括30项业务连续性管理活动,以下详述:

……上期回答了一个好和业务连续性管理框架应符合5个原则,以下回答接上期内容:

业务连续性实施导图Ver2.0 介绍

根据以上提出的5个原则,下面介绍业务连续性实施导图Ver2.0(β版,正式版可能会有修订)。

业务连续性实施导图将组织内的业务连续性相关管理活动分为2个层次、5个活动组和30项活动,2个层次指从项目集角度将其分为项目集管理和项目集组件两个层次,其中项目集组件层次可按照组织能力发展过程组织为4个活动组:能力规划、能力建设、能力应用和能力评估,加上项目集管理共5个活动组。

业务连续性实务框架 Ver2.0β

业务连续性实务框架 Ver2.0β

项目集管理

从项目管理视角看,组织对业务连续性的管理是项目集管理,在业务连续性项目集层面的活动,包括组织环境分析、相关方识别和管理、确定范围和目标、业务连续性治理、业务连续性方针、项目集计划和路线图、项目集组件管理以及项目集维护和改进共8项活动,各活动的主要内容如下:

组织环境分析

对组织内外部环境、业务战略和业务连续性驱动因素等进行分析,这些外部环境包括但不限于政治、法律和监管环境,相关的社会文化、金融、科技、经济、自然和竞争环境,供应链及关联环境,影响组织目标和关键趋势和主要风险等;内部环境包括但不限于组织的类型(属性和不同所有制形式等)、治理结构和责任、历史、价值观、资源管理,组织的能力、文化、软实力及知识储备,以及组织的信息系统、信息流和决策流程等。此外,组织环境分析还分析事业部、区域分公司、合资公司和职能部门等不同实体的范围界定。

相关方识别和管理

相关方代表所有对组织的业务连续性决策或活动产生影响、受到影响、或认为被影响的个人或组织。相关方可能存在于组织内部或外部,他们可能积极或消极地影响业务连续性结果,所以需要被识别、研究、分类和跟踪。人们有抗拒来自非直接管理者直接管理的倾向,因此,需要通过平衡利益相关方的利益来争取他们的支持。在项目集层面,相关方争取包括不止于沟通,重视利益相关方争取的目标协商,找到各方的共同利益,获得相关方的承诺,持续不断地支持和推动项目集工作。

确定范围和目标

明确业务连续性及其作用范围、以及希望达成的目标,并确保就这些范围和目标与组织内外部的相关方进行适当的沟通,这里说的范围主要包括业务连续性需应对的风险种类(自然灾害、事故灾难、供应链、信息科技……)、过程(事前/事中/事后)、业务连续性管理活动范围(哪些职能领域参与、涉及到哪些支持保障、组织文化方面……)、以及地理和空间范围等。业务连续性目标应可测量,有具体的指标、时限、关联到具体的负责个人/部门,并与组织的业务连续性方针一致。

业务连续性治理

业务连续性治理指组织用于确保业务连续性项目集(在可行的范围内)被有效和持续管理而实施的实践和流程。大多数组织通过建立业务连续性指导委员会确保适宜的业务连续性治理。通常情况下,业务连续性指导委员会由来自决策层的相关方作为发起人,与业务和职能领域的主要负责人组成,负责批准和监督业务连续性项目集。在有些组织内,指导委员会也执行业务连续性管理委员会的职责。

业务连续性方针

业务连续性方针是业务连续性项目集的核心文件,主要内容包括业务连续性范围和目标,业务连续性工作的总方向和原则,业务连续性管理工作的组织架构、运作模式,以及如何评价和考核业务连续性管理工作等。本质上,业务连续性方针是一个承上启下的文件,它将组织的战略目标转换为业务连续性管理的具体目标,并指导下一步的业务连续性的具体工作。

项目集计划和路线图

业务连续性(项目集)计划定义了每个项目集组件追求项目集目标的方式和时间安排,为即将启动的子项目集、项目和相关活动提供授权,并为监管和管理子项目集、项目和相关活动提供框架。业务连续性(项目集)计划还应当包括项目集成功的定义、评价和考核办法。

项目集组件管理

业务连续性项目集的项目、子项目集组件(如RA、BIA、演练和培训等)被不断规划、整合和管理,以促进业务连续性项目集期望收益的交付。业务连续性管理团队为项目集组件的成功完成提供监管与支持,这些组件工作和活动(涵盖成本管理、范围管理、进度管理、质量管理、沟通、人员管理、风险管理、采购管理等方面)以及组件的集成活动均按计划分批开展。

项目集维护和改进

组织业务连续性所面临的内外部环境、业务战略和目标、业务驱动因素、组织架构和项目集组件实际执行情况会随着时间而不断发生变化,业务连续性项目集管理团队需要根据监视、评估这些变化,并及时在项目集层面进行维护、更新和改进,以保持业务连续性项目集的有效性。

主要方法:项目集治理和管理(Program Governance and Management)。

主要文档及工具:组织环境分析,相关方映射图,收益登记册,业务连续性方针,业务连续性年度计划和管理评审等。

业务连续性能力规划

业务连续性能力规划是指采用”情景-任务-能力-目标”的规划方法,分析并确定业务连续性核心能力及目标的活动组,具体包括规划业务连续性能力框架,风险评估,业务影响分析,重要任务分析,业务连续性能力分析,以及核心能力及目标设定共6项活动。

情景-任务-能力-目标分析过程

情景-任务-能力-目标分析过程

规划业务连续性能力框架

应急管理侧重于生命财产、社会秩序和公共利益(如环境保护)等,业务连续性管理侧重于在可接受的时间内能以预定的水平持续为客户交付产品和服务,危机管理侧重于保护组织的声誉、品牌以及长期性的战略决策,在突发事件应对处置过程中,这些不同侧重的管理活动既有各自的流程,又相互交叉,难以完全分割,因此,需要将它们结合起来建立一个适合组织自身的业务连续性能力框架。一般而言,可以通过识别组织面临的风险驱动因素,分析组织的业务环境和业务战略,确定需重点发展的能力领域(能力组),从而建立组织业务连续性管理的总体架构和顶层设计。

风险评估

风险评估是风险识别、风险分析和风险评价的整个过程,而风险是不确定性对目标的影响,由于应急、连续性和危机管理目标的不同,所采用的风险评估方法也不尽相同,其中业务连续性的风险评估是对组织的重点业务和支撑这些业务的过程、系统、数据、人员、场所等面临的威胁和脆弱性进行评估,以确定这些风险对于业务中断的影响范围和程度。

业务影响分析

组织通过向客户提供产品和服务来达成其目的,清晰地理解这些产品和服务(及相关业务)随中断时间对组织目标和运行产生的影响非常重要,业务影响分析就是分析业务中断可能带来影响的过程。业务影响分析识别支持组织交付关键产品和服务的业务,评估和量化中断对这些关键业务可能产生的影响及其所产生的财务和非财务影响。

重要任务分析

基于风险评估和业务影响分析的结果,我们可以分析评估现实的威胁和可能的未来灾难情景,并筛选、分析出需要准备的应急和连续性事件情景清单;再依据得到的事件情景清单,对不同使命领域需完成的任务进行分析,得出应急、连续性和危机管理任务框架。

业务连续性能力分析

根据得到的重要任务清单,进一步分析完成这些任务所需要的应急、连续性和危机管理目标能力(target capabilities)。将这些能力进行必要的合并和规范化处理,得到业务连续性能力清单。

核心能力及目标分析

根据当前的形势及现有能力情况,从业务连续性能力清单中进一步筛选出当前和今后一个时间重点加强的核心能力,并为每一个核心能力确定定性或定量的能力目标。

主要方法:基于能力的规划(Capabilities-Based Planning,CBP)。

主要文档及工具:组织业务连续性能力框架,风险评估报告,业务影响分析报告,事件情景清单,重要任务清单,业务连续性能力清单,核心能力及目标。

业务连续性能力建设

业务连续性能力建设是在能力规划的基础上,通过在组织、业务和执行层面,以及组织环境、人员与组织架构、制度流程和程序、技术装备和数据、场地等不同方面的建设和系统化地整合建立起业务连续性能力的步骤,具体包括应急组织和程序设计,预案编制、评审和发布,关键资源建设,ICT连续性建设,意识和培训,以及演练共6项活动,各活动的主要内容如下:

应急组织和程序设计

应急、连续和危机管理中的事件处置不仅复杂,而且涉及不同领域和不同管理阶段的能力,需要必要的专业人员、业务/保障部门推动和实施。应急响应和业务恢复过程中的指挥控制结构和程序设计直接影响到业务连续性管理工作的实施和效果,需要组织结合自身企业文化,设计适当的指挥控制组织、岗位设置、汇报沟通和决策程序,有效应对突发事件和运营中断事件。

预案编制、评审和发布

预案是指为有效预防和控制可能发生的事故、最大程度减少事故及其造成损害、快速恢复业务到预定水平而预先制定的工作方案。组织应根据风险评估、业务影响分析的结果和核心能力情况,设计预案体系,组织编制应急和连续性预案。在预案编制完成之后,还应对预案进行规范性的审核评审、批准、发布、分发和更新。

关键资源建设

“巧妇难为无米之炊”,应急响应和业务恢复程序的有效实施依赖于有效的资源保障,需要根据设定的核心能力及目标做好关键资源建设工作,这些关键资源可能包括:关键生产设备,关键信息系统和场地等,可以通过新购、对现有资源改造、租用、互惠协议、备用场地等方式形成可得可用的关键资源保障。

ICT连续性建设

也可以称为ICT Resilience(ICT韧性)建设。信息系统和信息科技是保障现代组织高效运营的重要基础。做好ICT连续性包括两方面的工作,一是保障ICT持续运行,使其能始终有效地成为组织高效运营的支撑,而不要因信息系统中断导致核心业务中断;二是设计备用技术方案、数据保护方案和备用场地等,保证已发生信息系统中断时,可以在可接受的时间内将关键业务恢复运行。

意识和培训

风险意识的增强、应急处置和业务恢复技能的提高,是增强组织业务连续性能力的重要方面,意识教育和培训是基本手段。管理人员(高层管理人员、中层管理人员和一线管理人员)、专业人员(应急管理、风险管理、安全生产、网络安全、安全保卫等)和业务骨干(各业务条线骨干)都应该被纳入意识教育和培训的对象范围。对组织员工的意识教育和培训至少应达到两个目的,一是有意识的远离风险,降低风险发生的可能性,二是时刻准备着,当风险变成真实事件时知道应采取何种行动。

演练

演习和演练起源于军队,为提高军队的战斗力,确保战争的胜利,从历史到现在,许多军队都在不断地进行军事演习和演练。在业务连续性能力建设领域,演练可以用于人员训练,锻炼队伍,熟悉预案,磨合机制和科普宣教等目的,起到帮助集成并形成业务连续性能力的作用。演练是一项非常关键的活动,至少它说明业务连续性管理工作不只是”纸上谈兵”。

主要方法:能力要素(组织能力参考模型BMIS等)。

主要文档及工具:应急组织和程序,10个业务连续性计划(及预案体系),预案编制、评审和发布,关键资源建设计划,应急指挥中心,ICT Resilience,意识和培训计划,演练计划等。

业务连续性能力运用

业务连续性能力运用是指将业务连续性能力运用于突发运营中断事件的预防和应对处置涉及的活动组。业务连续性使命领域(mission area)或者阶段的划分,目前在学术界和实务中并没有统一的标准,结合国内外研究与实践经验,本框架将运营中断事件的应对处置分成预防、减灾和准备,监测和预警,应急响应,业务恢复,事后重建,以及危机管理和沟通共6个过程组。

业务连续性管理使命领域

业务连续性管理使命领域

预防、减灾和准备

预防是为了避免事件发生所开展的各种活动,目标要么是降低突发事件发生的可能性,尽可能避免事件的发生;要么是将其潜在后果降低到一个可接受的水平,从而使它们可以通过日常的操作程序得到处理,而不用启动应急响应和业务恢复行动。减灾是减少或降低已无法避免的突发事件对人和财产危害的各种活动。准备是指采取各种措施为未来可能发生的事件做好准备,目标是在事件发生之前做好应对准备,提高保护生命安全和恢复关键业务的能力,以确保一旦需要,就能做出有效响应。预防、减灾和准备工作做得好,可以显著降低人民群众生命财产损失,减少业务中断风险和降低业务中断后果,节约大量社会财富,具有很强的社会效益和经济效益。

监测和预警

监测是对可能引发突发事件的威胁和危险源的特征参数进行人工观测或自动监测,以了解事态的发展变化趋势。预警是指已经发现可能引发突发事件的某些征兆,或者事态发展到事先设定的预警临界点时,立即发布相关信息以便采取防范措施。防范措施可能包括调整作业方式、启动备用方案、加强防护级别、准备启动应急响应等。监测和预警能够提前告知组织即将面临的关键业务中断风险,使组织有更多的时间做好人员、设备等应对准备,从而降低可能引起的业务影响。

应急响应

是指在事件即将发生前、发生期间或紧随其后,为抢救和保护生命、保护财产与环境、满足人类基本需要、清除现场的危害因素而立即采取的行动,还包括对事件响应活动的管理与协调活动。突发事件基本都是发生在某一个或一些特定的地理位置,对发生地的一切事物产生直接影响。而关键业务的生产和交付往往跨越多个地理位置,可能影响多个业务部门、多个供应商,可能使用多个备用地点。因此应急响应需要从两个维度进行管理,一是制定应急响应程序,全面协调在具体事发地点的应急响应活动等,属于应急管理过程范畴,主要响应行动包括抢救和保护生命行动、事件影响评估、加强安全防护和安全评估、对外沟通和媒体声明等;二是评估事件对整个组织运营造成的影响,做好运营中断事件升级、沟通和应急处置准备。

业务恢复

是指组织为在预定的时间内使业务恢复到最低可接受水平之上开展的各种活动,也就是让受到中断事件影响的组织在尽可能短的时间内能够恢复到基本的运营状态。组织应根据业务影响分析的结果,合理安排任务,有效使用资源,优先恢复那些对组织使命至关重要的业务功能。

事后重建

是指将业务状态从最低可接受水平恢复到正常或更好水平的各种活动,重建工作可能会涉及房屋重建、人员安置、设备修复、供应商联络和重新规划业务等相关的决策,业务恢复和事后重建都存在复杂的沟通协调工作,但在事后重建时,时间已不是最关键因素,重建工作需要有计划按步骤完成。

危机管理和沟通

突发事件和中断可能会严重影响组织的声誉、品牌、形象、市场份额、营业能力或与关键相关方的关系,此外,也有些突发事件和中断的复杂性和影响程度超过了预案所能应对的范围,这些涉及组织形象、关键相关方关系或复杂性危机的应对处置是组织最高管理层的主要职责。危机管理和沟通首先需要识别危机风险,包括声誉风险、关键相关方关系风险等;危机管理的主要活动包括建立危机管理组织,制定危机沟通计划,通过内部沟通稳定员工情绪,向外部相关方传达适当信息等。

主要方法:应急决策和指挥(可参考NIMS和ICS)

主要文档及工具:预防、减灾和准备,(事前)监测和预警,(事发)应急响应,(事中)业务恢复,事后重建,危机管理和沟通。

业务连续性能力评估

业务连续性能力评估是指为推动业务连续性管理工作的开展、促进业务连续性能力的建设、督促和检查组织业务连续性管理体系中各主体的工作、查找业务连续性工作中存在的问题并提供改进机会进行的监督、评价而开展的活动组,具体包括监视和测量,内部审核,能力和能力要素评估,以及事件评估共4项活动,各活动的主要内容如下:

监视和测量

监视指可以定性的,并较难定量判断的一种验证方式,可采取检查、观察、审核、调查、评审、评价等方式,通常得到定性的结果,监视适用于业务连续性管理的所有过程和因素。测量指可以定量的,是通过一定的测量手段,依据其测量的结果来验证过程或被测量的状态是否达到预期目标的方法。监视和测量的对象包括业务连续性能力核心指标、组织环境和内外部因素变化、业务连续性目标达成情况等。

内部审核

有时也称第一方审核,或内审,是组织内部人员(或代表组织的人员)有计划的、按照既定的时间间隔定期执行,对业务连续性管理体系符合性的自我评估和检查。业务连续性内部审核的内容包括确定业务连续性管理体系的控制目标、控制措施、过程和程序是否已建立、已适当实施和保持。内部审核应包括面谈、对文件化信息的评审、对BCM活动的观察和评审等。

能力和能力要素评估

业务连续性管理工作开展的好环,主要体现在业务连续性能力方面。因为突发事件和中断及其处置存在相当大的偶然性和随机性,突发事件和中断发生与否、发生的数量多少以及频率高低并不与业务连续性管理工作的好坏直接相关,突发事件和中断处置结果的差异也受事件本身的具体情况所影响,所以不能以事件发生与否或处置结果的差异作为判断业务连续性管理工作好坏的唯一指标,而是应该将能力评估作为主要方式。结合能力框架,可以依据组织的业务连续性能力要素检查清单进行专项评估,也可以结合应急组织程序和应急预案体系建设、关键资源建设情况、演练培训情况等进行综合评估。

事件评估

事件评估的对象直接与突发事件或中断相关,既包括事件发生的经过、原因、人员伤亡情况、业务恢复时间和直接经济损失等,也包括突发事件事前、事中、事后全过程的应对处置工作。事件评估又分类两个子类,一是针对突发事件和中断本身的,以事件定性、原因调查、事件总结报告等可以归为对突发事件本身的评估;二是总结突发事件应急和业务恢复工作经验教训属于对突发事件应急处置的评估。法律责任及奖励和处罚规定中涉及对事件及处置的调查,既包括对事件本身和对事件应急处置的调查评估,也包括对业务连续性管理能力的评估。

主要方法:能力评估(可参考绩效评价和成熟度评估方法)

主要文档及工具:监视、测量、分析和评价,内部评审报告,能力评估报告,事件评估报告。(管理评审归入项目集管理层,故不在此出现)

……(未完待续,下一部分给出业务连续性实务框架与ISO22301、NFPA 1600等的交叉参考)