ISO 22301 — Sistemi menadžmenta kontinuitetom poslovanja
Šta je ISO 22301?
ISO 22301 je međunarodni standard za sistem menadžmenta kontinuitetom poslovanja. Traži da organizacija zna koje aktivnosti ne smeju da stanu, koliko dugo smeju da budu prekinute i šta se radi dok prekid traje.
Obuhvata analizu uticaja na poslovanje, procenu rizika, strategije oporavka, planove kontinuiteta, strukturu reagovanja i program vežbi. Nije isto što i rezervna kopija podataka — pokriva i ljude, objekte, opremu i dobavljače. Standard je dobrovoljan.
Šta standard podrazumeva pod kontinuitetom
Kontinuitet poslovanja nije isto što i rezervna kopija podataka. Standard traži da organizacija zna koje aktivnosti ne smeju da stanu, koliko dugo smeju da budu prekinute i šta se radi dok traje prekid. Zahtevi koje postavlja:
- Analiza uticaja na poslovanje — koje aktivnosti su prioritetne i koliki je prekid podnošljiv.
- Procena rizika — šta može da izazove prekid tih aktivnosti.
- Strategije i rešenja koja obezbeđuju nastavak rada u dogovorenom roku.
- Planovi kontinuiteta sa imenima, ovlašćenjima i redosledom postupanja.
- Struktura reagovanja — ko preuzima odlučivanje kada redovni tok stane.
- Obaveštavanje i komunikacija prema zaposlenima, korisnicima i nadležnima.
- Program vežbi i testiranja. Plan koji nikada nije isproban standard ne prihvata kao dokaz sposobnosti.
- Interna provera i pregled rukovodstva.
Kome je namenjen
Standard je primenljiv na svaku organizaciju. Traži se tamo gde prekid pogađa i druge, ne samo vas:
- banke, osiguranje i finansijske usluge;
- IT i telekomunikacije, data centri i pružaoci upravljanih usluga;
- zdravstvo i laboratorije;
- proizvodnja sa ugovorenim rokovima isporuke i lancem dobavljača;
- transport, logistika i komunalne delatnosti;
- dobavljači velikih korisnika koji sertifikat traže kao uslov saradnje.
Kako se gradi sistem
- Utvrđivanje obima — koji delovi organizacije, lokacije i usluge ulaze u sistem.
- Analiza uticaja na poslovanje po aktivnostima, sa rokovima oporavka i minimalnim nivoom rada.
- Procena rizika za resurse od kojih te aktivnosti zavise — ljudi, objekti, oprema, informacioni sistemi, dobavljači.
- Izbor strategija — rezervna lokacija, rad na daljinu, alternativni dobavljač, zalihe, prenos posla.
- Izrada planova i imenovanje tima za reagovanje.
- Uspostavljanje komunikacije — koga se obaveštava, kojim redom i kojim kanalom kada uobičajeni ne radi.
- Vežbe i testiranje, pa dorada planova po nalazima.
- Interna provera i pregled rukovodstva, pa sertifikaciona provera.
Šta se vidi kada dođe do prekida
Razlika se ne vidi dok je sve u redu. Vidi se u prvom satu prekida — po tome da li neko zna šta mu je posao ili se čeka da rukovodstvo smisli.
- Zna se koje aktivnosti se vraćaju prve, jer je to unapred odlučeno i usaglašeno.
- Postoji ko odlučuje i kada redovni rukovodilac nije dostupan.
- Korisnici i zaposleni dobiju obaveštenje iz jednog izvora, umesto glasina.
- Zavisnosti od dobavljača su popisane, pa se zna koga zvati i ima li zamene.
- Posle prekida postoji zapis iz kog se vidi šta je radilo, a šta treba popraviti.
- Na tenderima i u due diligence postupcima postoji dokaz otpornosti.
Analiza uticaja i procena rizika — dva različita koraka
Ovo se lako spoji u jedan dokument, pa oba izgube smisao. Standard ih traži odvojeno jer odgovaraju na različita pitanja.
Analiza uticaja na poslovanje polazi od pretpostavke da je aktivnost već stala i pita šta se onda dešava: koliko brzo posledica raste, koga pogađa, kada postaje nepodnošljiva. Rezultat je red prioriteta i rok u kom aktivnost mora da se vrati.
Procena rizika pita šta bi moglo da izazove taj prekid i koliko je verovatno — kvar, požar, nestanak struje, sajber napad, odlazak ključnog čoveka, ispad dobavljača. Rezultat su mere koje smanjuju verovatnoću.
Redosled je bitan: bez analize uticaja ne znate šta štitite, pa se mere raspoređuju ravnomerno umesto tamo gde je prekid najskuplji.
Rokovi oporavka — brojevi koje organizacija određuje sama
Standard traži da za prioritetne aktivnosti postoje rokovi, ali ne propisuje njihove vrednosti. Tri veličine koje se koriste:
- Rok oporavka — za koliko vremena aktivnost mora ponovo da radi.
- Podnošljiv gubitak podataka — koliko unazad sme da se izgubi rad, što određuje koliko često se prave rezervne kopije.
- Minimalni nivo rada — koliko malo je dovoljno da se posao smatra nastavljenim, jer se retko sve vraća odjednom.
Vrednosti proizlaze iz analize uticaja i moraju da budu izvodljive sa resursima koje organizacija ima. Rok od jednog sata upisan u plan, a bez rešenja koje to omogućava, na proveri se tretira kao neusaglašenost.
Klimatske promene u kontekstu organizacije
Od februara 2024. svi standardi sistema menadžmenta na harmonizovanoj strukturi, pa i ISO 22301, imaju dopunu kojom se traži da organizacija razmotri da li su klimatske promene značajne za njen kontekst i da li zainteresovane strane po tom osnovu postavljaju zahteve.
To nije zaseban sistem ni nova dokumentacija. Traži se da razmatranje bude sprovedeno i vidljivo — u analizi konteksta i u pregledu rukovodstva. Ako zaključite da klimatske promene za vaš sistem kontinuiteta poslovanja nisu značajne, i to je prihvatljiv ishod, pod uslovom da se vidi da je pitanje postavljeno.
Koliko traje uvođenje
Uvođenje ISO 22301 traje 30 do 90 dana. Koliko tačno, zavisi od veličine organizacije, broja zaposlenih i od toga koliko je od navedenog već uređeno. Analiza uticaja traži vreme rukovodilaca procesa, pa raspored njihove dostupnosti određuje tempo. Procenu za konkretan slučaj dajemo posle kratkog razgovora o obimu. Sa vaše strane, kod malih i srednjih organizacija to je 2 do 5 sati nedeljno ukupno, raspoređeno na više ljudi — više o tome među čestim pitanjima.
Šta utiče na cenu
Na cenu uvođenja utiču tri stvari:
- veličina organizacije;
- broj zaposlenih;
- vrsta standarda koji se uvodi — obim posla se razlikuje od standarda do standarda.
Tačna cena se daje tek posle kontakta i kratkog razgovora o obimu. Bez toga je svaka brojka nagađanje, pa je ovde i ne navodimo.
Česta pitanja
Imamo rezervne kopije i rezervni server. Je li to kontinuitet poslovanja?
To je jedno od rešenja, i to samo za informacione sisteme. ISO 22301 pokriva i ljude, objekte, opremu i dobavljače — kao i to ko odlučuje i kako se komunicira dok traje prekid. Rezervna kopija bez plana ko je i kada vraća nije kontinuitet.
Koliko često moraju vežbe?
Standard traži program vežbi i testiranja, ali ne propisuje učestalost — organizacija je određuje prema riziku i značaju aktivnosti. Traži se da se vežbe planiraju, sprovode, da se rezultati zabeleže i da se planovi po njima dorade.
Da li se sertifikuje cela firma?
Ne nužno. Obim definiše organizacija i on se navodi na sertifikatu. Bitno je da granica bude jasna i da se iz obima ne izostavi aktivnost od koje zavise one koje su u njemu.
Kako se odnosi prema ISO 27001?
ISO 27001 traži kontinuitet u delu koji se tiče bezbednosti informacija. ISO 22301 tu temu pokriva za celo poslovanje i mnogo detaljnije. Uvode se zajedno bez preklapanja posla, jer dele strukturu.
Moramo li da imamo rezervnu lokaciju?
Ne. Standard traži da postoje strategije i rešenja kojima se dogovoreni rokovi oporavka mogu ispuniti — koja su to rešenja, bira organizacija. Rezervna lokacija je jedno; rad na daljinu, alternativni dobavljač, zalihe ili prenos posla su druga.
Prolazi li na proveri plan koji nikada nije isproban?
Ne. Standard traži program vežbi i testiranja i zapise iz kojih se vidi šta je vežbano, šta je vežba pokazala i kako je plan po tome dorađen. Plan bez dokaza da je isproban ne prihvata se kao dokaz sposobnosti.
Opšta pitanja — cena i trajanje, ko izdaje sertifikat i koliko dugo važi — objašnjena su među čestim pitanjima.
Povezani standardi
- ISO 27001 — bezbednost informacija; i sam traži kontinuitet u domenu informacija.
- ISO 20000-1 — upravljanje IT uslugama, gde je kontinuitet usluge jedan od zahteva.
- ISO 9001 — sistem menadžmenta kvalitetom, zajednička struktura i dokumentacija.
- Česta pitanja o ISO standardima — kako se sertifikat dobija, koliko važi, šta znače nova izdanja.
- Pregled svih standarda — ako niste sigurni šta vam je potrebno.
Kako STANDARDISO može pomoći
Vodimo ceo proces — od analize uticaja na poslovanje i procene rizika, preko izbora strategija i izrade planova, do vežbi i interne provere. Sertifikat izdaje nezavisno akreditovano sertifikaciono telo.
Radimo po vašim stvarnim procesima: dokumentacija opisuje ono što se kod vas zaista radi, umesto da se posao prilagođava obrascu. Zaposlene obučavamo da sistem znaju da koriste i posle provere.