Сертификация по ISO 22301 — набираем темпы

Еще одна сертификация по ISO 22301 произошла в конце июля. Сертифицировалась британская консалтинговая компания — Needhams 1834, специализирующаяся как раз на непрерывности бизнеса. В реестре сертификатов BSI я ее не нашел, поэтому, скорее всего, сертификация прошла в другом органе (если узнаю в каком — напишу).

Достаточно познавательно почитать, как Andrew MacLeod описывает процесс перехода от BS 25999 к ISO 22301.

До свидания, BS 25999

Наконец, опубликован и доступен для приобретения долгожданный BS ISO 22301:2012 «Societal security. Business continuity management systems. Requirements». Стандарт приходит на замену BS 25999-2:2007, который, тем не менее, остается действительным.

Стандарты — нужны ли они нам?

Очень интересная аналитика от Forrester и Disaster Recovery Journal попалась на глаза. Организации весьма уважаемые, поэтому статистике (в целом) я склонен верить. Респондентам задавали вопрос, в какой степени перечисленные стандарты повлияли на управление непрерывностью бизнеса в их организациях, и просили проставить оценку от 1 («никак», темно-синий), до 4 («в значительной степени», салатовый).

И получается, что добрая  половина организаций при разработке своих программ управления непрерывностью бизнеса вообще не использовала рекомендации ведущих стандартов — BS 25999,  NFPA 1600, ISO 27001. Правда, что странно, это то, что 6% успели «в значительной мере» воспользоваться стандартом ISO 22301, который еще даже не утвержден.

Пребываю в некоторой растерянности. Ибо стандарты реально хорошие… Но статистика вещь упрямая. Задумался. Попытался вспомнить хотя бы одну организацию, которая бы не пользовалась рекомендациями стандартов ни сама, ни опосредованно, через привлекаемых консультантов. Не вспомнил.

Может быть, кто-то из читателей сможет привести контрпример, и объяснит, почему?

Стандарты по непрерывности бизнеса — итоги 2012 года

Рискну предположить, что за оставшиеся до нового года 5 дней ничего нового в области стандартизации уже не произойдет, так что можно подвести итоги года.

Наиболее ожидаемого события — выхода финальной версии преемника BS 25999, стандарта ISO 22301 «Societal security — Preparedness and continuity management systems — Requirements» не случилось, сроки плавно перенеслись [пока] на 2 квартал 2012 года, документ по состоянию на декабрь 2011 в статусе FDIS. Соответственно, вторая часть,  ISO 22313 «Societal security — Business continuity management systems — Guidance», дойдет до финала в лучшем случае в конце 2012 года, пока статус документа — DIS.

При этом, было бы неправдой сказать, что ISO плохо поработал, т.к. три новых документа мы все-таки получили — два стандарта:

ISO/IEC 27031:2011 «Information technology — Security techniques — Guidelines for information and communication technology readiness for business continuity».

ISO 22320:2011, «Societal security – Emergency management – Requirements for incident response».

И один небольшой документ ISO/TR 22312:2011 «Societal security — Technological capabilities».

BSI был еще более «плодовит», и разработал четыре документа.

В дополнение к выпущенным в 2010 году PD25111:2010 и PD 25666:2010 вышли два новых «PD»:

PD 25888:2011 «Business continuity management. Guidance on organization recovery following disruptive incidents»

PD 25222:2011 «Business continuity management. Guidance on supply chain continuity»

В статусе PAS вышел PAS 200 «Crisis Management — Guidance & Good Practice», нацеленный на то, чтобы дополнить BS 25999 в части, связанной с управлением ситуацией в момент кризиса.

И, наконец, стандарт по управлению рисками ISO 31100:2009 был дополнен стандартом BSI BS 31100:2011 «Risk management. Code of practice and guidance for the implementation of BS ISO 31000».

Так что, желающим изучить матчасть вполне есть, чем занять новогодние каникулы 🙂

Инфобез 2011 — итоги секции

В плодотворной атмосфере прошла сегодня секция «Оптимизация инвестиций в непрерывность бизнеса – от правильных рамок системы до эффективных решений» на выставке Инфобезопасность. Спасибо всем участникам за живой диалог.

Презентации участников:

Chris Gould, PWC

Алексей Чеканов, Алмитек

Олег Михальский, Acronis

Презентация Acronis

Секция на Business Continuity Russia/Инфобезопасность

С 4 по 6 октября в Экспоцентре на Красной Пресне традиционно будет проходить выставка Инфобезопасность. Поскольку в этом году  Business Continuity Russia не имеет ярко очерченных границ, будем считать все секции по непрерывности бизнеса частью одной большой выставки Инфобезопасность.

Итак, на что стоит обратить внимание. Продолжить чтение «Секция на Business Continuity Russia/Инфобезопасность»

Стандарты и регулирование в управлении непрерывностью бизнеса

BCI выпустил очередную обновленную (уже шестую) версию документа Business Continuity Management Legislations, Regulations and Standard, обобщающего стандарты и документы регуляторов, касающиеся непрерывности бизнеса, по всему миру.

Документ потихоньку растет. Россия отмечена уже целыми двумя документами из финансовой сферы, СТО БР ИББС 1.0-2010 и 242-П.

Стандарт АРБ по непрерывности деятельности кредитных организаций

16 декабря 2010 года Совет Ассоциации Российских Банков утвердил стандарт Программа управления непрерывностью деятельности кредитных организаций банковской системы Российской Федерации. Спецификация.

Идея существования такого стандарта, наверное, правильная.

На сегодня это уже третий документ после 242-П и СТО БР ИББС-1.0-2010, претендующий на регулирование управления непрерывностью деятельности (или непрерывностью бизнеса, смотря какой из документов смотреть) в банковском мире. На мой взгляд, было бы логично, если бы этот стандарт учел существующие требования 242-П, СТО БР ИББС, плюс документы Базельского комитета и ЕЦБ, создав единый руководящий документ. Но не тут то было. Кроме 242-П, ничего из вышеперечисленного не попало в перечень «Связанные стандарты». Более того, область применения стандарта была ограничена только для «операционных рисков, связанных физической угрозой активам» (орфография сохранена), остальное осталось за кадром.

В результате получилось нечто немного странное. Стандарт построен в той же логике, что 25999, при этом местами расширен с учетом других стандартов (25777) и лучших практик. В этой части документ неплох (примерно настолько же, насколько неплох BS 25999), хотя идея делать нестандартные велосипеды на базе стандартных без особой на то нужды мне не очень нравится.

Несмотря на сохранявшуюся до последнего момента надежду, специфики предметной области я в стандарте не заметил, за исключением разве что раздела «Резерв денежных средств», и то весьма ограниченно.

Соответственно, на выходе получили универсальный документ, в котором к слову «организация»  добавлено «кредитная». Ни специфику отрасли, ни масштаб кредитной организации (а как следствие — ее влияние на платежную систему в целом) документ не учитывает. Стоило ли это года работы — не уверен.

По мелочам — несмотря на статус окончательного документа, в тексте присутствует изрядное количество орфографических ошибок. Кроме того, приложения местами получились забавные.  Со скромностью у авторов стандарта все отлично — уровни зрелости предлагается оценивать следующим образом:

  1. Начальный (хаотический, спонтанный) уровень – соответствие рекомендациям, изложенным в положении 242-П Банка России.
  2. Формализованный уровень – соответствие требованиям международного стандарта BS25999.
  3. Оптимизированный – соответствие данному стандарту.

И да сопутствует удача в момент ЧС тем, кто не забыл положить в «тревожный чемоданчик» флипчарт 🙂

PD 25666:2010 — проводим учения правильно

В дополнение к уже существующим стандартам и спецификациям BS 25999, BS 25777, ISO/PAS 22399 и BS ISO/IEC 27001, BSI выпустил документ PD 25666 ‘Guidance on exercising and testing for continuity and contingency programmes’, содержащий рекомендации по проведению учений, тестированию отдельных  элементов системы обеспечения непрерывности бизнеса и т.п. Доступен на сайте BSI за 95 фунтов.

Регулирование в области непрерывности бизнеса в России и в мире

BCI опубликовал новую, 4 версию документа Business Continuity Management Legislations, Regulations and Standards. Документ содержит обзор принятых в различных странах мира законодательных актов, документов отраслевого регулирования, стандартов и рекомендаций, посвященных непрерывности бизнеса, или частично затрагивающих данный вопрос. Довольно познавательно.

Из Российского регулирования  в документ попала инструкция Банка России 242-П, но не попал стандарт СТО БС ИББР-1.0-2010, о чем я уже написал автору документа 🙂 Кстати, 22 июня Банк России официально опубликовал информацию о вводе в действие новых версий документов комплекта БР ИББС.