Что такое BIA и зачем он нужен
Анализ воздействия на бизнес (Business Impact Analysis, BIA) — это оценка того, как остановка каждого процесса бьет по компании во времени и в деньгах. BIA отвечает на три вопроса: какие процессы критичны, сколько стоит их простой и как быстро их нужно восстановить. Без BIA план непрерывности строится «на ощупь».
Ключевые показатели: RTO и RPO
- RTO (Recovery Time Objective) — максимально допустимое время восстановления процесса. «За сколько нужно вернуть функцию, чтобы потери остались приемлемыми».
- RPO (Recovery Point Objective) — допустимый объем потери данных. «Данные за какой период можно потерять без критичных последствий».
- MTPD — максимально допустимый период прерывания, после которого ущерб становится необратимым.
Как провести BIA: порядок действий
- Составьте перечень процессов (см. реестр критических процессов).
- Оцените последствия простоя каждого процесса по времени: через 1 час, 1 день, неделю — что теряем (выручка, штрафы, клиенты, репутация).
- Проранжируйте процессы по критичности.
- Задайте RTO и RPO для критичных процессов.
- Определите ресурсы восстановления: люди, ИТ, поставщики, площадки.
Что дальше
Результаты BIA — вход для плана непрерывности (BCP) и обязательный элемент стандарта ISO 22301. Без BIA невозможно расставить приоритеты восстановления.
Кто называет RTO и почему это не ИТ
Целевое время восстановления должен назвать владелец процесса — руководитель, который отвечает за результат и понимает последствия остановки. Если цифру ставит ИТ-служба, получается описание текущих возможностей оборудования, а не требование бизнеса. Разница принципиальная: в первом случае вы узнаете, что есть, во втором — что нужно.
Первый ответ владельца процесса почти всегда «нам нужно немедленно». Это нормально. Дальше задают второй вопрос, и он отрезвляет: сколько компания готова заплатить за то, чтобы восстановление заняло час вместо суток. Как только допустимое время связывают с бюджетом резервирования, цифры становятся реалистичными.
Утверждает результат не аналитик и не координатор, а спонсор — член правления или собственник. Подпись под таблицей RTO означает принятое обязательство, а не заполненный документ. Как эту логику доносят до совета директоров, разобрано в материале BCM для совета директоров.
Пять ошибок, которые обесценивают анализ
- Опросили всех. Анкета по всей компании дает сто процессов, и каждый оказывается «критичным». Опрашивать надо владельцев ключевых направлений, а не всех подряд.
- Оценили в баллах вместо денег. Шкала от одного до пяти удобна аналитику и бесполезна финансовому директору. Считайте потери в рублях за час и за сутки — см. стоимость дня простоя.
- Забыли про зависимости. Процесс может быть не критичным сам по себе, но питать три критичных. Такие связи видны через реестр критических процессов, а точки концентрации — через единую точку отказа.
- Не учли сезонность. День простоя в конце квартала и в середине июля стоят разного. Для процессов с пиками указывают худший период.
- Положили в стол. Анализ без следующего шага — это отчет. Результат обязан превратиться в требования к резервированию и в план непрерывности.
Что получается на выходе
Правильно проведенный анализ дает не документ, а четыре решения. Первое — список процессов, которые восстанавливают в первую очередь, и порядок между ними. Второе — цифры допустимого простоя и допустимой потери данных по каждому, подтвержденные бизнесом. Третье — обоснованный бюджет: видно, где резервирование действительно нужно, а где компания переплачивает за избыточную надежность. Четвертое — разрыв между тем, что требуется, и тем, что инфраструктура обеспечивает сегодня.
Последний пункт обычно и оказывается самым полезным. Разрыв между заявленным RTO и реальной возможностью восстановиться проверяется только практикой — учениями и стресс-тестом. Что делать с результатами дальше, разобрано в материалах как измерить устойчивость бизнеса и резервный план бизнеса.
Частые вопросы
Чем BIA отличается от оценки рисков?
Оценка рисков отвечает «что может случиться и с какой вероятностью». BIA отвечает «насколько больно будет, если процесс остановится, и как быстро его надо вернуть». В BCM их используют вместе.
Что такое RTO и RPO простыми словами?
RTO — за сколько восстановить процесс. RPO — какой объем данных допустимо потерять. Первое про время, второе про точку отката данных.
Можно ли провести BIA в небольшой компании?
Да. Достаточно взять 3–5 ключевых процессов, оценить последствия их простоя по времени и задать целевые сроки восстановления. Это можно сделать за один рабочий день.
Проверьте свои цифры восстановления
Диагностика показывает, где сроки бизнеса расходятся с возможностями техники. Дальше эти цифры либо считает ваш специалист, либо считаем мы.
Анализ воздействия и восстановление
Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.
- Реестр критических процессовКакие процессы критичны и как составить реестр за день
- Стоимость дня простояКак посчитать потери за час и за сутки на реальном кейсе
- Единая точка отказаКак найти незаменимые элементы и устранить их без бюджета
- Как измерить устойчивостьBIA, RTO и RPO простыми словами и проверка в учениях
- План аварийного восстановления (DRP)Восстановление систем и данных, чем DRP отличается от плана непрерывности
- План непрерывности бизнеса (BCP)Структура плана и рабочий документ за семь шагов
- Резервный план бизнесаЧто должно быть готово заранее, чтобы пережить сбой