Материалы вебинара, посвященного 4-МР

15 июля прошел вебинар, посвященный разбору новых рекомендаций Банка России 4-МР по управлению риском нарушения непрерывности деятельности в кредитной организации и банковской группе.

Запись вебинара доступна по ссылке.

Обзор рекомендаций 4-МР Банка России

Первое впечатление от документа — его писали с целью гармонизировать требования, предъявляемые к кредитным организациям в области непрерывности деятельности и опернадежности: от старичка 242-П (которому в декабре исполнится 23 года) до 716-П, 850-П и ГОСТов 57580.х. Это можно только приветствовать, потому что зачастую эти требования разбегаются по разным подразделениям, и в их взаимодействии, мягко говоря, есть большое пространство для улучшений.

Continue reading

Уровни (Tier) дата-центров

Уровни дата-центров — это стандартизированная система классификации, разработанная Uptime Institute для описания отказоустойчивости центра обработки данных (ЦОД) и подходов к резервированию инфраструктуры.

Система была введена в 1990-х годах и стала глобальным эталоном для сравнения объектов. Каждый уровень основывается на предыдущем — добавляя резервирование, повышая доступность и, соответственно, увеличивая капитальные и операционные затраты.

Всего существует четыре уровня:

Continue reading

Новые требования к аудиту систем управления

В мае 2026 вышла новая версия стандарта с требованиями к аудиту систем управления ISO 19001:2026 «Guidelines for auditing management systems».

Это уже четвертое обновление стандарта, предыдущее выходило в 2018 году. Революционных изменений в стандарте нет, но пандемия и любовь к удаленке сделали свое дело — основные изменения коснулись проведения удаленных аудитов. Термин «удаленный аудит» был легализован, тема была раскрыта.

В 2024 году появился связанный с этой темой документ PD ISO/IEC TS 17012:2024 «Conformity assessment — Guidelines for the use of remote auditing methods in auditing management systems» (у него есть свежий русский двойник ГОСТ Р 72611-2026 «Оценка соответствия. Руководящие указания по использованию методов дистанционного аудита при аудите систем менеджмента»). Как раз с выравниванием с 17012 и связаны основные изменения в стандарте 19001.

Кстати, сам стандарт PD ISO/IEC TS 17012:2024 достаточно любопытен — там есть и про использование ИИ, и про дроны, и про замещающих аудиторов. Если задача проведения удаленных аудитов вам близка — рекомендую.

Вебинар «Резервное копирование без иллюзий»

28 мая в 11:00 МСК поговорим про резервное копирование. Обсудим разнообразные грабли, на которые уже наступали наши коллеги по цеху, и как их аккуратно обойти.

Три основных области:

  1. Как ничего не забыть забэкапить
    • BIA и целевые показатели восстановления
    • Интеграция между процессами резервного копирования и управления изменениями
    • Облачные сервисы и сервисы внешних подрядчиков
  2. Как сделать бэкапы рабочими
    • Согласованность резервного копирования
    • Тестирование восстановления из резервных копий
    • Верификация восстановленных данных
    • Защита от шифровальщика
    • Интеграция восстановления в планы DR
    • Восстановление из альтернативных источников
  3. Как минимизировать затраты на резервное копирование
    • Эффективные политики хранения (глубина, периодичность)
    • Регулярная уборка «мусора»
    • Многоуровневое (tiered) хранение резервных копий

Регистрация здесь

Как сделать бэкап дорого и неэффективно

И снова про бэкапы. ИТ ландшафт с каждым годом становится сложнее, данных становится больше, бюджеты традиционно не резиновые. Бэкапы — это очень скучно. До того момента, как они вам понадобятся.

Традиционно, три темы для рефлексии.

  1. Кто отвечает за то, чтобы бэкап делался? Простой вопрос, но на него не всегда есть простой ответ. Инфраструктура рапортует, что честно бэкапит все, что ей сказали. Владельцы приложений уверены, что инфраструктура бэкапит все, что должно бэкапиться.
    Есть только одна проблема: из процесса передачи системы в промышленную эксплуатацию иногда выпадает создание заданий на резервное копирование. И из процесса изменений — тоже выпадает. Потому, что как бы очевидно и должно само.
    В итоге все, как мы любим — проблема спряталась на стыке зон ответственности. Система есть, а бэкапа нет. А в случае отсутствия интеграции с управлением изменениями, спрятаться проблема может гораздо глубже — мы будем бэкапить только часть необходимой информации.
  2. Как определить оптимальную частоту и глубину хранения бэкапов? Чаще всего для простоты создается несколько (3-4) типовых шаблонов, а дальше все идет по ним без детального BIA и анализа жизненного цикла данных. А ведь здесь кроется довольно большое пространство для оптимизации как используемых хранилищ, так и пропускной способности сети, для которой массовые бэкапы являются серьезным испытанием. Что-то можно делать не так часто, что-то хранить не так долго, где-то достаточно инкрементального копирования, и т.д. Это — прямая экономия. Да-да, те самые деньги, которых вам в этом году дали так мало.
  3. Репликация резервное копирование. Повышение отказоустойчивости — да, но не резервное копирование. Потому, что репликация :
    • не защищает от логического разрушения данных (да, можно использовать отложенную репликацию, но надо успеть вовремя поймать проблему)
    • не защищает от атаки внутреннего или внешнего злоумышленника
    • не позволит нам восстановить срез данных за прошлый период
    • не обеспечивает соответствия требованиям регуляторов

За кадром осталась еще тема тестирования бэкапов, но это отдельная большая боль. Будем есть слона по частям.

3 элемента успешного On Call процесса

On Call для сотрудника организации — состояние повышенной готовности. Он трезв, на связи, должен ответить на сообщение в любое время суток, и оперативно подключиться к решению проблемы. Почти всегда это элемент процесса управления инцидентами в организации.

Кто-то относится к организации On-Call процесса системно, кто-то считает, что «будет проблема — будем решать», «наши люди не подведут». Как показывает опыт, как раз люди то чаще всего и оказываются самым слабым элементом системы, поэтому поговорим немного о выстраивании процесса. Лучше всего он организован у компаний с большим количеством транзакций в режиме 24х7 (т.е. крупный финтех и телеком), поэтому что-то мы подглядим у них.

Continue reading

Автоматизация непрерывности бизнеса — обзор рынка (2025)

Давно не писал я о рынке иноземных решений по автоматизации BCM, а зря. Надо все-таки за ними приглядывать в полглаза, чтобы не упускать основные тренды в этой области. Итак, обратимся к гуру аналитики.


Gartner перестал делать свои отчеты по BCM Software еще в 2019 году, поэтому сначала идем к SoftwareReviews.

Continue reading

Как все аккуратно сломать, чтобы цена акций выросла?

Итак, сегодня пошла вторая неделя недоступности сети алкомаркетов Винлаб. Давайте посмотрим, как реагирует цена акций материнской компании Новабев на эту ситуацию. Внимание, сюрприз — за неделю цена акций выросла на 4,36%.

Следует ли из этого вывод, что рынку больше нравится, когда компания не работает? Скорее всего нет, но что же тут не так?

Continue reading

Как считать убытки от перерыва деятельности

Я уже давно собирался написать эту заметку, но последней каплей (в прямом и переносном смысле) стала хакерская атака на Винлаб, в результате которой все алкомаркеты сети приостановили свою работу.

В этот раз хакеры покусились практически на святое, поэтому реакция населения оказалась весьма бурной. Общество обсуждает как влияние простоя на акционерную стоимость Новабев (материнская компания сети, торгуется на бирже), так и оценку ущерба от простоя. Но если уж делать что-то, то будем делать это правильно.

Continue reading