理解Impact,理解业务连续性与韧性(三)
——业务连续性与韧性的历史演进及其内在逻辑
续前期:
七、六个阶段背后的深层逻辑:对BCOR能力认识的深化
如果把前面的历史只写成保险、灾难恢复、业务连续性管理、供应链韧性、运营韧性与系统级韧性的先后排列,仍然容易被理解为专业术语的更替。更深层的变化,是人们对BCOR这种组织能力及其形成机制的认识不断深化。六个阶段的核心认知跃迁可以概括如下。
| 阶段 | 对BCOR能力的核心认识 |
|---|---|
| 古典业务连续性管理 | 中断会造成需要管理的损失,早期主要通过风险转移和补偿处理其经济后果。 |
| 灾难恢复(IT DR) | 恢复关键技术与设施资源能够缩短中断并减少Impact。 |
| 现代业务连续性管理(BCM) | 连续性是一种由人员、流程、技术、设施、信息、供应商及组织治理共同生成并持续保持的综合组织能力。 |
| 供应链韧性 | 能力表现取决于依赖结构、缓冲、替代与中断传播机制。 |
| 运营韧性 | 能力需要从端到端运营与重要服务出发,并结合客户、市场等相关方进行评价。 |
| 系统/生态系统级韧性 | 组织能力嵌入更大的相互依赖网络,局部中断可能形成系统性Impact。 |
从上述六次认知跃迁,可以进一步看到三种同步发生的变化。
第一,管理对象不断扩大
财务损失
↓
资产/技术
↓
业务活动/过程
↓
依赖关系/供应链网络
↓
端到端运营/重要服务/第三方
↓
系统/生态系统。
这种扩大不是用新对象替代旧对象,而是在保留资产、技术和过程分析的基础上,逐步增加服务、相关方与系统层级。
第二,对Impact的认识不断深化
可补偿的财务损失
↓
停业后果
↓
随时间推移产生的影响(Impact over Time)
↓
经绩效变化形成的企业Impact
↓
相关方危害
↓
系统性Impact。
其中,组织绩效变化是Impact形成过程中最直接、最可观测的中间变量;Impact的最终落点仍是组织目标以及客户、市场和其他相关方利益。
第三,管理方式越来越主动
风险转移
↓
恢复(Recovery)
↓
继续(Continuity)
↓
吸收/适应
↓
将服务保持在影响容忍度内
↓
遏制系统性传播。
核心结论:能力因果模型不断深化
这三条线并不是三个独立过程,而是同一深层变化的不同表现:人们不断修正对于”组织为什么能够在disruption情况下继续运行”的因果模型(Causal Model)。BCOR的发展,与其说是工具不断增加,不如说是对这种组织能力的生成、保持、运用和验证机制的认识越来越接近现实。
八、BCOR中的Impact究竟是什么?
在ISO 22301:2019中,Impact被定义为”outcome of a disruption affecting objectives”(3.13),可译为”中断所产生并对目标造成影响的结果”。ISO 22300:2025在3.1.36中沿用了这一定义。
这一看似简洁的定义明确了三个基本关系:
-
Impact不是Disruption本身,而是Disruption所产生的结果;
-
判断某种后果是否构成Impact,必须回到它是否影响组织目标;
-
因此,Impact的最终落点不是中断事件本身,而是目标受到的实质影响。
ISO定义提供的是跨安全与韧性领域适用的上位概念。本文并不试图重新定义Impact,而是在这一规范性定义基础上,进一步解释BCOR场景中这种结果(outcome)如何形成。
在BCOR中,Disruption作用于组织及其依赖结构,经由现有连续性与韧性能力的吸收、适应和恢复,最终对组织目标以及相关方利益形成实质性后果。
这一表述不是对ISO定义的替代,而是对”Disruption的outcome如何形成并影响objectives”的机制性展开。
在这一因果过程中,组织绩效变化(Performance Change)通常是连接Disruption与最终Impact的最直接、最可观测的中间变量,而不是Impact的最终落点。
基于上述规范性定义与机制性展开,可以形成几个关键判断。
1. Impact不是Disruption
火灾、勒索软件、供应商停产是Disruption或者Hazard/Threat Event,它们不是Impact本身。
2. Impact通常不等于绩效变化(Performance Change)
日产量从10000件下降到3000件,通常首先表现为绩效变化(Performance Change);由此进一步产生的企业收入下降、客户停线、合同违约、市场短缺或者声誉损失,才是落到组织目标及相关方利益上的Impact。但如果某项绩效本身就是组织明确设定的目标或评价尺度,Performance Change也可能同时成为Impact的直接表现。因此,二者的区别取决于分析采用的目标层级。
3. Impact与依赖结构相关
同一个Disruption作用于不同依赖结构,可以产生完全不同的Impact。
4. Impact受到韧性能力(Resilience Capability)调节
如果系统能够吸收、替代和快速恢复,重大影响(Material Impact)可能根本不会出现。
5. Impact具有对象(Recipient)
任何Impact分析都应该明确,对谁产生影响(Impact on whom)?
6. Impact具有时间结构
Impact通常应理解为随时间推移产生的影响(Impact over Time),而不是一个静态值。因此,一个更完整的分析逻辑是:
中断(Disruption)
↓
运营/战略职能及依赖关系受到作用
↓
能力响应:吸收/适应/恢复
↓
留下的绩效变化(Residual Performance Change)
↓
组织目标/相关方影响(Objective / Stakeholder Impact)
↓
影响容忍度(Tolerance)
九、Impact为什么处在BCOR能力规划的中心位置
理解Impact的最终目的不是把BIA做得更加复杂。真正重要的问题是,Impact如何转化为能力要求(Capability Requirement)?
ISO 22300:2025进一步将影响分析(Impact Analysis)定义为:“process of analysing all operational and strategic functions and capability, and the effect that a disruption can have upon them”(3.1.37),即对所有运营和战略职能及能力,以及中断可能对其产生的作用进行分析的过程。
需要说明的是,Impact Analysis并非2025版首次出现。ISO 22300:2021已经收入影响分析/后果分析(impact analysis / consequence analysis);2025版的关键变化,是将分析对象由运营职能(operational functions)扩展到所有运营和战略职能及能力(all operational and strategic functions and capability),并把运营中断(operational interruption)调整为更一般的disruption。
这一变化值得注意:Impact Analysis的对象已经不只包括业务活动或运营职能,也包括战略职能与能力;分析内容也不只是列举损失类型,而是研究Disruption可能如何作用于这些职能和能力,并为确定能力要求提供依据。
结合本文前面的讨论,可以把这条逻辑进一步表示为:
目标(Objectives)
↓
运营和战略职能(Operational / Strategic Functions)及其依赖结构
↓
情景/中断(Scenario / Disruption)
↓
能力响应(Capability Response)
↓
绩效变化(Performance Change)
↓
影响(Impact)
↓
影响容忍度(Impact Tolerance)
↓
任务/绩效要求(Task / Performance Requirement)
↓
能力要求(Capability Requirement)
这个链条中,运营和战略职能说明组织通过什么实现目标;依赖结构说明这些职能依靠什么运行;中断告诉我们什么可能出问题;能力响应和绩效变化说明组织如何承受并应对冲击;Impact说明为什么这个问题重要;影响容忍度说明什么时候后果不可接受;任务说明为了避免超过这一边界,组织必须做什么;能力要求最终回答,为了可靠完成这些任务,组织必须具备什么能力。
所以,Impact并不是BCOR最终要管理的对象本身,而是把中断和依赖分析转化为能力规划的关键中介变量。
ISO 22300对影响分析(Impact Analysis)的界定,为本文将Impact置于BCOR能力规划中心提供了标准术语层面的支持;但上述从目标、职能和依赖结构,经由能力响应与绩效变化,到Impact、影响容忍度(Tolerance)和能力要求(Capability Requirement)的完整因果链,是本文分析方法和ISO概念的双向印证,不应理解为ISO直接规定的分析模型。
十、从Impact重新理解BCMPF
本文作者在《业务连续性管理实务》中提出”业务连续性实务框架”(Business Continuity Management Practice Framework,BCMPF),将围绕业务连续性能力开展的专业实践划分为五个相互联系的部分:能力规划、能力建设和保持、能力运用、管理评估,以及项目集管理与领导力。该框架从”组织能力如何被规划、生成、保持、运用和评估”的角度组织相关实践。沿着本文对Impact和BCOR能力形成机制的讨论重新审视,可以进一步解释这五个部分之间的内在关系。
1. 能力规划
能力规划首先需要理解:中断(disruption),依赖结构,风险传播,影响,影响容忍度。其最终目的不是完成RA和BIA报告,而是确定组织需要什么样的BCOR能力,以及这些能力需要达到什么绩效水平。
因此,前文所述的整合风险评估与业务影响分析(IRA-BIA),其真正的发展方向应该是BCOR能力要求工程。
从概念层级看,影响分析、BIA与IRA-BIA相互联系,但不应混同。影响分析是ISO 22300所定义的通用分析概念,其对象包括运营和战略职能、能力以及Disruption可能对其产生的作用;业务影响分析(Business Impact Analysis,BIA)是业务连续性管理领域用于分析中断影响、时间变化和连续性优先级的具体专业方法,ISO/TS 22317:2021为BIA提供了专门指南。
整合风险评估与业务影响分析(Integrated Risk Assessment—Business Impact Analysis,IRA-BIA)则是本文作者在传统RA与BIA基础上提出的整合性扩展,试图进一步连接Disruption情景、依赖结构、Impact形成过程和能力要求。因此,IRA-BIA不是ISO术语,也不是对BIA的简单改名,而是在更广义影响分析逻辑下对BCOR能力规划方法的进一步发展。
2. 能力建设和保持
规划产生能力要求以后,组织需要通过策略、解决方案,人员、过程、技术、信息与数据、设施、供应商、组织、BCP及其他Plan、培训与意识等建立和保持这种能力。这里尤其需要强调BCP等文件不是能力本身**。**文件只是能力结构、角色、任务、资源关系和行动逻辑的一种文本化表达。
3. 能力运用
能力运用(Capability Application)是独立的一部分。如果说能力规划、能力建设与保持和演练活动主要属于”练兵”,那么能力运用就是”用兵”。
当真实Disruption发生时,组织需要调用现存的BCOR能力进行态势感知、形成判断、决策指挥、替代、恢复和沟通。最终评价的不是是否按照BCP逐条执行,而是组织是否通过实际行动将绩效和Impact控制在要求范围内。
4. 管理评估
管理评估回答的问题是,实际能力是否适合并能应对当前的风险和中断水平?其证据不能只来自文件审查和成熟度评分,至少还应包括能力要素评估、演练与测试,以及实际事件应对。真实事件中的表现是最直接的能力证据;演练和测试提供组织可以主动设计和重复实施的验证手段。
5. 项目集管理与领导力
最后,需要一个持续管理整个能力全生命周期的治理和管理机制,包括方向指导、权责划分,决策指挥、资源协调与投资、保障和改进。因此,管理体系本身并不等同于业务连续性能力,它更接近持续管理和生成这种组织能力的管理能力。
十一、结论:理解Impact,最终是理解业务连续性与韧性能力
回顾BCOR的发展,真正值得关注的并不是专业工具和术语如何依次出现,而是人们对业务连续性与韧性这种组织能力的认识如何不断深化:从识别和补偿损失,到恢复关键资源、形成综合组织能力,再到理解依赖结构、端到端服务、相关方和系统性传播。
Impact贯穿这一过程。它不是Disruption的同义词,通常也不能简单等同于组织绩效变化,而是中断作用于依赖结构、经过现有能力吸收、适应和恢复之后,最终落到组织目标以及相关方利益上的实质性后果。正因如此,Impact能够把中断和依赖分析转化为影响容忍度、任务与绩效要求,并进一步转化为能力要求。
这也说明,运营韧性、供应链韧性和系统级韧性并不是对保险、灾难恢复、BCP或BIA的否定。它们是在保留既有有效工具的基础上,增加新的分析层级,并使BCOR的因果模型更接近组织运行的真实复杂性。
因此,Impact的真正意义不只是衡量中断有多严重,而是把我们从对Disruption的认识,引向对业务连续性与韧性能力的理解。理解Impact,最终是在理解BCOR。
主要参考资料
-
ISO. ISO 22301:2012 — Societal security — Business continuity management systems — Requirements. ISO关于该标准发布及发展背景的说明强调,BCM需要持续规划、运行、监测、保持和改进,并应结合组织产品、服务及利益相关方要求设计。
-
ISO. ISO 22301:2019 — Security and resilience — Business continuity management systems — Requirements. 参见3.13,Impact;将其界定为中断所产生并对目标造成影响的结果。
-
ISO. ISO/TS 22317:2021 — Security and resilience — Business continuity management systems — Guidelines for business impact analysis. 为业务影响分析(BIA)提供专门指南。
-
ISO. ISO 22300:2021 — Security and resilience — Vocabulary. 参见3.1.118,Impact;3.1.119,Impact Analysis / Consequence Analysis。
-
ISO. ISO 22300:2025 — Security and resilience — Vocabulary. 参见3.1.36,Impact;3.1.37,Impact Analysis。新版将分析对象扩展到运营和战略职能及能力。
-
British Standards Institution. BS 25999相关资料及ISO 22301历史说明。BSI将BS 25999视为后来ISO 22301的重要前身。
-
London Museum. How the Great Fire of London created insurance. 关于1666年伦敦大火、1680年Fire Office以及早期财产保险的发展。
-
Eckles, D. L., Hoyt, R. E., Marais, J. C. The History and Development of Business Interruption Insurance. Journal of Insurance Regulation, 2022. 对现代Business Interruption Insurance从profits insurance、use and occupancy等形式演化的系统性回顾。
-
Simchi-Levi, D., Schmidt, W., Wei, Y. From Superstorms to Factory Fires: Managing Unpredictable Supply-Chain Disruptions. Harvard Business Review, 2014. 提出了以Time-to-Recover等指标分析供应链风险暴露的方法。
-
MIT. Companies use MIT research to identify and respond to hidden risks in their supply chains. 关于Risk Exposure Index在企业实践中的应用。
-
Ivanov, D. Introduction to Supply Chain Resilience and Viability: Management, Modelling, Technology. Springer, 2nd ed., 2025. 系统讨论Supply Chain Resilience、TTR/TTS、Ripple Effect、Stress Testing及Supply Chain Viability等问题。
-
Financial Conduct Authority. Building Operational Resilience及后续实践观察。FCA要求机构识别Important Business Services、设定Impact Tolerances,并从Consumer Harm和Market Integrity角度分析服务中断影响。
-
Basel Committee on Banking Supervision. Principles for Operational Resilience, 2021. 将Critical Operations、Business Continuity Planning、Mapping of Interconnections and Interdependencies、Third-party Dependency Management及Scenario Testing纳入统一Operational Resilience框架。
-
NFPA. NFPA 1600 / NFPA 1660相关材料。其BIA框架持续关注中断对组织运行、声誉、市场、关键Stakeholder关系以及Dependencies / Interdependencies的影响,并将RA、BIA与continuity和recovery planning联系起来。
本文是《理解Impact,理解业务连续性与韧性》连载的完结篇。整个系列从1666年伦敦大火讲到系统级韧性,核心是回答一个问题:组织为什么能够在中断情况下继续实现目标?
《理解Impact,理解业务连续性与韧性》系列
新常安专注业务连续性管理体系(BCMS)建设、业务影响分析(BIA)、演练验证与运营韧性咨询。如您所在的组织正在推进相关工作,欢迎与我们交流:电话 010-5360 5969 | 13001090810(微信同号);更多资料见资源下载页。