Governance & Compliance · 5 min læsning · Nicolai Glargaard
Business continuity, når noget går galt
BCP, DRP og krisehåndtering forklaret. Seks scenarier en SMV bør planlægge for, og en pragmatisk fire-trinsproces fra BIA til testet plan.
Vidensartikel · Risikostyring · SMV-fokus
Ikke hvad der kan gå galt, det ved de fleste. Men hvad gør I, når det sker? Business continuity handler om at planlægge for det uforudsigelige, så organisationen kan opretholde kritiske funktioner og genetablere normal drift hurtigst muligt.
- Niveau
- Grundlæggende
- Standard
- ISO 22301 / god praksis
- Læsetid
- ca. 5 minutter
Grundforståelse
BCP, DRP og krisehåndtering, hvad er hvad?
Business Continuity Plan (BCP) beskriver, hvordan organisationen opretholder kritiske forretningsfunktioner under en forstyrrelse. Disaster Recovery Plan (DRP) fokuserer specifikt på genetablering af IT-systemer. Krisehåndteringsplanen beskriver, hvem der besluttes hvad og kommunikerer hvad under en krise. De tre komplimenterer hinanden, men BCP'en er overbygningen.
Scenarier
Hvad en BCP skal dække
- IT-nedbrud: Kritiske systemer utilgængelige. Hvad kan fortsætte manuelt? Hvem kontaktes? Hvad er RTO og RPO?
- Nøglemedarbejder falder bort: Hvem kan dække de kritiske funktioner? Er viden dokumenteret og tilgængelig?
- Leverandørsvigt: Kritisk leverandør kan ikke levere. Hvem er alternativet? Hvad er minimumslager?
- Fysisk lokation utilgængelig: Brand, oversvømmelse eller pandemi. Hvem kan arbejde hvorfra? Hvad kræves for at fortsætte?
- Cyberhændelse: Ransomware eller databrud. Hvornår lukkes systemer? Hvem notificeres? Hvad er beredskabsplanen?
- Tab af kritiske data: Backup-procedure og recovery-tid. Er backup testet? Hvad er acceptabel datatab (RPO)?
Processen
Sådan bygger du en BCP i en SMV
- Business Impact Analysis (BIA): Identificér de processer og funktioner der er mest kritiske for fortsat drift. For hver: hvad er konsekvensen af at den er nede i 1 time, 1 dag, 1 uge? Det sætter prioriteringen for, hvad der skal beskyttes og genoprettes først.
- Definer RTO og RPO: Recovery Time Objective (RTO): hvor lang tid må en kritisk funktion maksimalt være nede? Recovery Point Objective (RPO): hvor meget data må maksimalt gå tabt? Disse tal styrer valget af beredskabsløsninger.
- Dokumentér beredskabsprocedurer: For hvert kritisk scenarie: hvem gør hvad, i hvilken rækkefølge, og med hvilke ressourcer? Procedurerne skal være skrevet til den person der skal bruge dem under pres, ikke til en revisor.
- Test og opdatér planen: Gennemfør en tabletop-øvelse: gennemgå et scenarie og se, om planen holder. Identificér huller. Opdatér. Test igen. En plan der aldrig testes, giver falsk tryghed. Og det er farligere end ingen plan.
- Fejl 1: Planen udarbejdes men testes aldrig. Huller opdages først under en reel hændelse.
- Fejl 2: Kun IT dækkes. De menneskelige og processmæssige dimensioner overses.
- Fejl 3: Planen opdateres ikke ved organisationsændringer. Er forældet når den bruges.
- Fejl 4: Kun én person kender planen. Og vedkommende er den der er faldet bort.
Business continuity, ISO 22301, BCP, Disaster recovery, Krisehåndtering, SMV
Det er ikke spørgsmålet om, hvornår noget går galt. Det er spørgsmålet om, hvornår, og om I er klar. En enkel, testet plan er forskellen på en forstyrrelse og en katastrofe.