Открыть сервис

Непрерывность деятельности

Непрерывность деятельности (англ. Business Continuity) — это способность организации продолжать выполнение своих ключевых функций и предоставление продуктов или услуг на приемлемом заранее определённом уровне в условиях перерывов, сбоев или кризисных ситуаций. Данное понятие охватывает организационные, технические и управленческие меры, направленные на минимизацию последствий инцидентов, восстановление критически важных процессов и обеспечение устойчивости бизнеса. Непрерывность деятельности является составной частью более широкой концепции управления рисками и тесно связана с аварийным восстановлением (Disaster Recovery), которое фокусируется на восстановлении ИТ-инфраструктуры после сбоя.

История развития концепции

Истоки и первые подходы

Понятие непрерывности деятельности начало формироваться в середине XX века, когда крупные промышленные предприятия и финансовые учреждения столкнулись с необходимостью защиты от техногенных катастроф и природных бедствий. Первоначально акцент делался на резервировании оборудования и создании запасных производственных мощностей. В 1970-х годах, с развитием компьютерных систем, возникла потребность в защите данных и обеспечении работы вычислительных центров, что привело к появлению практик аварийного восстановления.

Развитие в 1980–1990-х годах

В 1980-е годы, после серии крупных сбоев в финансовом секторе (например, крах фондовой биржи в 1987 году), регулирующие органы начали требовать от банков и страховых компаний разработки планов обеспечения непрерывности. В 1990-х годах, с распространением интернета и электронной коммерции, концепция расширилась: она стала включать не только ИТ-восстановление, но и управление персоналом, цепочками поставок и репутационными рисками.

Современный этап

В 2000-х годах, после терактов 11 сентября 2001 года в США и урагана «Катрина» в 2005 году, интерес к непрерывности деятельности резко возрос. Были разработаны международные стандарты, такие как ISO 22301 (Системы менеджмента непрерывности бизнеса) и BS 25999 (предшественник ISO 22301). В России в 2010-х годах начали внедряться аналогичные стандарты, в частности ГОСТ Р 53647.1-2009 «Менеджмент непрерывности бизнеса. Часть 1. Практическое руководство». В 2020-х годах, в условиях пандемии COVID-19, кибератак и геополитической нестабильности, концепция стала обязательной для многих отраслей, включая государственные учреждения, критическую информационную инфраструктуру и финансовый сектор.

Ключевые элементы системы обеспечения непрерывности

Политика и цели

Организация разрабатывает политику непрерывности деятельности, которая определяет общие принципы, цели и ответственность за реализацию. Цели обычно включают:

  • Минимальное время простоя (допустимый период перерыва).
  • Максимально допустимый объём потери данных.
  • Уровень обслуживания, который должен быть восстановлен в заданные сроки.

Анализ влияния на бизнес (BIA)

Анализ влияния на бизнес (Business Impact Analysis, BIA) — это процесс выявления критически важных функций и ресурсов, а также оценки последствий их нарушения. В ходе BIA определяются:

  • Приоритетные процессы (например, обработка платежей, логистика, клиентская поддержка).
  • Зависимости между процессами (например, от ИТ-систем, поставщиков, персонала).
  • Финансовые и репутационные потери при простое.

Оценка рисков

Оценка рисков включает выявление угроз (природные катастрофы, техногенные аварии, кибератаки, человеческие ошибки, пандемии, политические кризисы) и анализ вероятности их реализации. На основе оценки разрабатываются меры по снижению рисков, такие как резервирование, диверсификация поставщиков, страхование и обучение персонала.

План непрерывности деятельности (BCP)

План непрерывности деятельности (Business Continuity Plan, BCP) — это документ, содержащий конкретные процедуры и инструкции по реагированию на инциденты. В плане описываются:

  • Состав аварийной команды и её обязанности.
  • Порядок эвакуации и обеспечения безопасности сотрудников.
  • Альтернативные рабочие места (например, удалённая работа, резервные офисы).
  • Процедуры восстановления ИТ-систем и данных.
  • Коммуникационные протоколы (внутренние и внешние).

Тестирование и обучение

Регулярное тестирование планов (например, имитация аварий, «учебные тревоги») позволяет выявить слабые места и обучить персонал. Обучение включает инструктажи, тренинги и сертификацию сотрудников по стандартам (например, ISO 22301).

Классификация видов непрерывности

По масштабу

  • Корпоративная непрерывность — охватывает все подразделения и процессы организации.
  • Функциональная непрерывность — фокусируется на конкретной функции (например, ИТ, финансы, логистика).
  • Технологическая непрерывность — касается работы оборудования, программного обеспечения и сетей.

По типу угрозы

По степени готовности

  • Активная непрерывность — организация имеет готовые резервные мощности и постоянно поддерживает их в рабочем состоянии.
  • Пассивная непрерывность — организация полагается на внешние услуги (например, облачные провайдеры) или страховые выплаты.
  • Гибридная непрерывность — сочетание собственных и внешних ресурсов.

Применение в различных отраслях

Финансовый сектор

В банках, страховых компаниях и биржах непрерывность деятельности является обязательным требованием регуляторов (Центральный банк РФ, Банк России). Планы должны обеспечивать восстановление операций в течение нескольких часов, а для критически важных систем — минут. Например, после введения санкций в 2022 году российские банки были вынуждены пересмотреть схемы резервирования и перейти на отечественное программное обеспечение.

Промышленность и энергетика

На предприятиях непрерывность деятельности включает резервирование производственных линий, запасов сырья и запасных частей, а также дублирование систем управления. В энергетике (например, на атомных станциях) действуют строгие нормативы по аварийной готовности и восстановлению.

Здравоохранение

В больницах и клиниках непрерывность деятельности критична для спасения жизней. Планы включают резервные источники питания, дублирование медицинского оборудования, а также процедуры эвакуации пациентов и персонала.

Государственное управление

Государственные органы и учреждения, особенно в сфере обороны, безопасности и связи, обязаны обеспечивать непрерывность работы в условиях чрезвычайных ситуаций. В России действует Федеральный закон № 68-ФЗ «О защите населения и территорий от чрезвычайных ситуаций природного и техногенного характера», который устанавливает требования к планированию и реагированию.

Стандарты и нормативные документы

Международные стандарты

  • ISO 22301:2019 — основной стандарт для систем менеджмента непрерывности бизнеса. Определяет требования к разработке, внедрению, мониторингу и улучшению системы.
  • ISO 22313:2020 — руководство по применению ISO 22301.
  • BS 25999-2 — предшественник ISO 22301, до сих пор используется в некоторых странах.
  • NFPA 1600 — американский стандарт по управлению чрезвычайными ситуациями и непрерывностью.

Российские стандарты

  • ГОСТ Р 53647.1-2009 — «Менеджмент непрерывности бизнеса. Часть 1. Практическое руководство».
  • ГОСТ Р 53647.2-2009 — «Менеджмент непрерывности бизнеса. Часть 2. Требования».
  • ГОСТ Р 22.0.02-2016 — «Безопасность в чрезвычайных ситуациях. Термины и определения».
  • Методические рекомендации Банка России — для кредитных и некредитных финансовых организаций.

Отраслевые требования

В России для организаций, входящих в перечень критической информационной инфраструктуры (КИИ), действуют требования Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», а также приказы ФСТЭК России. Они обязывают создавать системы обеспечения непрерывности и аварийного восстановления.

Критика и ограничения

Сложность и стоимость

Разработка и поддержание системы непрерывности деятельности требует значительных финансовых и временных затрат. Малые и средние предприятия часто не могут позволить себе полномасштабное внедрение, что делает их уязвимыми.

Избыточность и бюрократизация

В крупных организациях планы могут стать чрезмерно детализированными и формальными, что снижает их практическую ценность. Регулярное тестирование и обновление документов требует постоянного внимания.

Недостаточная гибкость

Традиционные подходы к непрерывности деятельности ориентированы на заранее известные сценарии. Однако в условиях быстро меняющихся угроз (например, новых кибератак или пандемий) планы могут устаревать и не учитывать нестандартные ситуации.

Человеческий фактор

Даже при наличии идеальных планов, ошибки персонала, недостаток обучения или психологический стресс в кризисной ситуации могут привести к сбоям в реализации.

Интересные факты

  • После терактов 11 сентября 2001 года многие компании, чьи офисы находились в башнях Всемирного торгового центра, смогли восстановить работу в течение нескольких дней благодаря наличию резервных центров обработки данных и планов эвакуации.
  • В 2020 году, в начале пандемии COVID-19, организации, которые уже имели развитые системы удалённой работы и облачные сервисы, смогли быстрее адаптироваться к карантинным ограничениям.
  • В России в 2022 году, после массовых кибератак на государственные и корпоративные ресурсы, были введены обязательные требования по резервированию данных и использованию отечественных криптографических средств.

Источники

  • ISO 22301:2019 «Security and resilience — Business continuity management systems — Requirements».
  • ГОСТ Р 53647.1-2009 «Менеджмент непрерывности бизнеса. Часть 1. Практическое руководство».
  • Федеральный закон № 68-ФЗ «О защите населения и территорий от чрезвычайных ситуаций природного и техногенного характера».
  • Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  • Методические рекомендации Банка России по обеспечению непрерывности деятельности кредитных организаций.
  • «Business Continuity Management: A Practical Guide» by Michael Wallace and Lawrence Webber.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →