NFPA 1600: эволюция стандарта

NFPA

Не очень широко известный в нашей стране, стандарт американской National Fire Protection Association NFPA 1600 «Standard on Continuity, Emergency, and Crisis Management» достаточно популярен в узких кругах у себя на родине.

Так вот, через три года его не станет. На смену ему придет объединенный стандарт NFPA 1660, который будет называться «Standard on Community Risk Assessment, Pre-Incident Planning, Mass Evacuation, Sheltering, and Re-entry Programs».

Новый стандарт получится в результате объединения NFPA 1600, а также двух стандартов NFPA 1620 «Standard for Pre-Incident Planning» и NFPA 1616 «Standard on Mass Evacuation, Sheltering, and Re-entry Programs«.

Фокус документа смещается в сторону физической/пожарной безопасности, что вполне логично для NFPA. Тем не менее, для практикующих профессионалов в области непрерывности бизнеса, а также отвечающих за противопожарную безопасность, в документе можно почерпнуть много полезного.

Окончательная версия NFPA 1660 должна увидеть свет в 2023 году и заместить вошедшие в него стандарты. До тех пор можно бесплатно пользоваться последней версией NFPA 1600, а также ограниченно (только в режиме просмотра на сайте ассоциации) NFPA 1616 и NFPA 1620.

ISO 22301:2019 — обзор изменений

ISOКак и было запланировано, в 2019 году ISO выпустил новую версию стандарта 22301:2019 «Security and resilience — Business continuity management systems — Requirements». Напомню, предыдущая была выпущена 7 лет назад, в 2012 году. Не сказать, чтобы изменений было много, но они есть. Как раз, по ощущениям, на 118 швейцарских франков. Продолжить чтение «ISO 22301:2019 — обзор изменений»

Новое регулирование в области непрерывности бизнеса

Нацбанк КазахстанаС 1 января 2015 года в Республике Казахстан  вступает в действие Постановление Правления Нацбанка Казахстана №29 «Об утверждении Правил формирования системы управления рисками и внутреннего контроля для банков второго уровня«. Документ заслуживает пристального внимания по ряду причин.

Во-первых, для объектов регулирования, т.е. казахстанских банков, документ определяет значительное количество обязательных для выполнения требований в различных областях, в т.ч. и в части непрерывности бизнеса.

Во-вторых, это первый отраслевой регулирующий документ в области непрерывности бизнеса (из тех, которые я встречал), который столь подробно и толково описывает требования к предметной области. Продолжить чтение «Новое регулирование в области непрерывности бизнеса»

Перенимаем опыт американских пожарных

NFPAСегодня для разнообразия мы перенесемся на другой конец земного шара и поговорим о том, как подходят к управлению непрерывностью бизнеса американские коллеги. А точнее — про стандарт NFPA 1600, новая версия которого была не так давно выпущена в этом году.
NFPA — это National Fire Protection Association, структура, наиболее близким аналогом которой является наш МЧС. Соответственно, мы имеем принципиально другое происхождение стандарта. Изначально во главу угла ставилось спасение людей, и уже впоследствии (за 18 лет) стандарт заметно эволюционировал в сторону обеспечения непрерывности бизнес-процессов. Благодаря этому, из стандарта можно почерпнуть много полезного именно в части управления инцидентами. Продолжить чтение «Перенимаем опыт американских пожарных»

Рамки системы менеджмента непрерывности бизнеса — как не ошибиться в самом начале

По итогам обучения на курсах ведущего аудитора BSI по ISO 22301 я осознал, насколько категоричен подход BSI к определению рамок системы менеджмента непрерывности бизнеса, и к возникновению каких проблем это может привести при дальнейшей сертификации.

Достаточно многие компании при построении своей системы менеджмента непрерывности бизнеса используют подход Business Continuity Institute, изложенный в BCI Good Practice Guidelines (последняя на сегодня версия — от 2010 года). Продолжить чтение «Рамки системы менеджмента непрерывности бизнеса — как не ошибиться в самом начале»

Сертификация по ISO 22301 — набираем темпы

Еще одна сертификация по ISO 22301 произошла в конце июля. Сертифицировалась британская консалтинговая компания — Needhams 1834, специализирующаяся как раз на непрерывности бизнеса. В реестре сертификатов BSI я ее не нашел, поэтому, скорее всего, сертификация прошла в другом органе (если узнаю в каком — напишу).

Достаточно познавательно почитать, как Andrew MacLeod описывает процесс перехода от BS 25999 к ISO 22301.

Первая сертификация по ISO 22301

BSI объявил о первой сертификации на соответствие ISO 22301 (сертификат #BCMS 536886, выданный испанскому банку BankInter).

Согласно реестру BSI, в рамки сертификации вошли: «processes of identification, authentication and signing on financial operations; their electronic evidence through the Internet; the mainframe banking operational information system; and the Equities Electronic Trading Infrastructure for its Tres Cantos and Alcobendas sites.»

Что немного удивило, по ощущениям — как-то все больше про ИТ. Честно говоря, от сертификации на 22301 я уж точно ждал большего акцента на непрерывность бизнеса в целом. География тоже неоднозначна — если посмотреть на карту офисов банка, то очевидно, что, например в Мадриде у него на порядок больше офисов, чем в соседнем  Алькобендасе, где у него, возможно, ЦОД.

До свидания, BS 25999

Наконец, опубликован и доступен для приобретения долгожданный BS ISO 22301:2012 «Societal security. Business continuity management systems. Requirements». Стандарт приходит на замену BS 25999-2:2007, который, тем не менее, остается действительным.

Стандарты — нужны ли они нам?

Очень интересная аналитика от Forrester и Disaster Recovery Journal попалась на глаза. Организации весьма уважаемые, поэтому статистике (в целом) я склонен верить. Респондентам задавали вопрос, в какой степени перечисленные стандарты повлияли на управление непрерывностью бизнеса в их организациях, и просили проставить оценку от 1 («никак», темно-синий), до 4 («в значительной степени», салатовый).

И получается, что добрая  половина организаций при разработке своих программ управления непрерывностью бизнеса вообще не использовала рекомендации ведущих стандартов — BS 25999,  NFPA 1600, ISO 27001. Правда, что странно, это то, что 6% успели «в значительной мере» воспользоваться стандартом ISO 22301, который еще даже не утвержден.

Пребываю в некоторой растерянности. Ибо стандарты реально хорошие… Но статистика вещь упрямая. Задумался. Попытался вспомнить хотя бы одну организацию, которая бы не пользовалась рекомендациями стандартов ни сама, ни опосредованно, через привлекаемых консультантов. Не вспомнил.

Может быть, кто-то из читателей сможет привести контрпример, и объяснит, почему?

Стандарты по непрерывности бизнеса — итоги 2012 года

Рискну предположить, что за оставшиеся до нового года 5 дней ничего нового в области стандартизации уже не произойдет, так что можно подвести итоги года.

Наиболее ожидаемого события — выхода финальной версии преемника BS 25999, стандарта ISO 22301 «Societal security — Preparedness and continuity management systems — Requirements» не случилось, сроки плавно перенеслись [пока] на 2 квартал 2012 года, документ по состоянию на декабрь 2011 в статусе FDIS. Соответственно, вторая часть,  ISO 22313 «Societal security — Business continuity management systems — Guidance», дойдет до финала в лучшем случае в конце 2012 года, пока статус документа — DIS.

При этом, было бы неправдой сказать, что ISO плохо поработал, т.к. три новых документа мы все-таки получили — два стандарта:

ISO/IEC 27031:2011 «Information technology — Security techniques — Guidelines for information and communication technology readiness for business continuity».

ISO 22320:2011, «Societal security – Emergency management – Requirements for incident response».

И один небольшой документ ISO/TR 22312:2011 «Societal security — Technological capabilities».

BSI был еще более «плодовит», и разработал четыре документа.

В дополнение к выпущенным в 2010 году PD25111:2010 и PD 25666:2010 вышли два новых «PD»:

PD 25888:2011 «Business continuity management. Guidance on organization recovery following disruptive incidents»

PD 25222:2011 «Business continuity management. Guidance on supply chain continuity»

В статусе PAS вышел PAS 200 «Crisis Management — Guidance & Good Practice», нацеленный на то, чтобы дополнить BS 25999 в части, связанной с управлением ситуацией в момент кризиса.

И, наконец, стандарт по управлению рисками ISO 31100:2009 был дополнен стандартом BSI BS 31100:2011 «Risk management. Code of practice and guidance for the implementation of BS ISO 31000».

Так что, желающим изучить матчасть вполне есть, чем занять новогодние каникулы 🙂