RUEN
Главная/Материалы/Анализ воздействия (BIA)
Оценка рисков и BIA

Анализ воздействия на бизнес (BIA): как провести

BIA — фундамент всей непрерывности: он показывает, какие процессы критичны, сколько стоит их простой и за какое время их нужно восстановить. Разбираем метод и даем практический порядок действий.

Обновлено: 28 июня 2026 г. · Автор: Евгений Теленков · ≈ 8 мин чтения

Что такое BIA и зачем он нужен

Анализ воздействия на бизнес (Business Impact Analysis, BIA) — это оценка того, как остановка каждого процесса бьет по компании во времени и в деньгах. BIA отвечает на три вопроса: какие процессы критичны, сколько стоит их простой и как быстро их нужно восстановить. Без BIA план непрерывности строится «на ощупь».

Ключевые показатели: RTO и RPO

  • RTO (Recovery Time Objective) — максимально допустимое время восстановления процесса. «За сколько нужно вернуть функцию, чтобы потери остались приемлемыми».
  • RPO (Recovery Point Objective) — допустимый объем потери данных. «Данные за какой период можно потерять без критичных последствий».
  • MTPD — максимально допустимый период прерывания, после которого ущерб становится необратимым.

Как провести BIA: порядок действий

  1. Составьте перечень процессов (см. реестр критических процессов).
  2. Оцените последствия простоя каждого процесса по времени: через 1 час, 1 день, неделю — что теряем (выручка, штрафы, клиенты, репутация).
  3. Проранжируйте процессы по критичности.
  4. Задайте RTO и RPO для критичных процессов.
  5. Определите ресурсы восстановления: люди, ИТ, поставщики, площадки.
Считаем простой в деньгах: по данным ITIC (2024), час простоя обходится 90%+ средних и крупных компаний более чем в 300 000 долларов. Конкретная цифра по вашему процессу — главный аргумент для инвестиций в защиту. Как считать — в статье «Сколько стоит день простоя».

Что дальше

Результаты BIA — вход для плана непрерывности (BCP) и обязательный элемент стандарта ISO 22301. Без BIA невозможно расставить приоритеты восстановления.

Кто называет RTO и почему это не ИТ

Целевое время восстановления должен назвать владелец процесса — руководитель, который отвечает за результат и понимает последствия остановки. Если цифру ставит ИТ-служба, получается описание текущих возможностей оборудования, а не требование бизнеса. Разница принципиальная: в первом случае вы узнаете, что есть, во втором — что нужно.

Первый ответ владельца процесса почти всегда «нам нужно немедленно». Это нормально. Дальше задают второй вопрос, и он отрезвляет: сколько компания готова заплатить за то, чтобы восстановление заняло час вместо суток. Как только допустимое время связывают с бюджетом резервирования, цифры становятся реалистичными.

Утверждает результат не аналитик и не координатор, а спонсор — член правления или собственник. Подпись под таблицей RTO означает принятое обязательство, а не заполненный документ. Как эту логику доносят до совета директоров, разобрано в материале BCM для совета директоров.

Пять ошибок, которые обесценивают анализ

  • Опросили всех. Анкета по всей компании дает сто процессов, и каждый оказывается «критичным». Опрашивать надо владельцев ключевых направлений, а не всех подряд.
  • Оценили в баллах вместо денег. Шкала от одного до пяти удобна аналитику и бесполезна финансовому директору. Считайте потери в рублях за час и за сутки — см. стоимость дня простоя.
  • Забыли про зависимости. Процесс может быть не критичным сам по себе, но питать три критичных. Такие связи видны через реестр критических процессов, а точки концентрации — через единую точку отказа.
  • Не учли сезонность. День простоя в конце квартала и в середине июля стоят разного. Для процессов с пиками указывают худший период.
  • Положили в стол. Анализ без следующего шага — это отчет. Результат обязан превратиться в требования к резервированию и в план непрерывности.

Что получается на выходе

Правильно проведенный анализ дает не документ, а четыре решения. Первое — список процессов, которые восстанавливают в первую очередь, и порядок между ними. Второе — цифры допустимого простоя и допустимой потери данных по каждому, подтвержденные бизнесом. Третье — обоснованный бюджет: видно, где резервирование действительно нужно, а где компания переплачивает за избыточную надежность. Четвертое — разрыв между тем, что требуется, и тем, что инфраструктура обеспечивает сегодня.

Последний пункт обычно и оказывается самым полезным. Разрыв между заявленным RTO и реальной возможностью восстановиться проверяется только практикой — учениями и стресс-тестом. Что делать с результатами дальше, разобрано в материалах как измерить устойчивость бизнеса и резервный план бизнеса.

Частые вопросы

Чем BIA отличается от оценки рисков?

Оценка рисков отвечает «что может случиться и с какой вероятностью». BIA отвечает «насколько больно будет, если процесс остановится, и как быстро его надо вернуть». В BCM их используют вместе.

Что такое RTO и RPO простыми словами?

RTO — за сколько восстановить процесс. RPO — какой объем данных допустимо потерять. Первое про время, второе про точку отката данных.

Можно ли провести BIA в небольшой компании?

Да. Достаточно взять 3–5 ключевых процессов, оценить последствия их простоя по времени и задать целевые сроки восстановления. Это можно сделать за один рабочий день.

Проверьте свои цифры восстановления

Диагностика показывает, где сроки бизнеса расходятся с возможностями техники. Дальше эти цифры либо считает ваш специалист, либо считаем мы.

Евгений Теленков
Евгений Теленков
Директор практики непрерывности бизнеса · к.э.н. · Академический директор и главный экзаменатор
«Лучший риск-менеджер России 2020» по версии РусРиск. В «Норникеле» построил непрерывность бизнеса с нуля, более 20 планов; риск-функции в «Билайне», «Роснефти» и EY. Директор по рискам нефтехимического мегапроекта на 20 млрд долларов. Зампред технического комитета 010 «Менеджмент риска» Росстандарта, соавтор шести ГОСТ Р. Автор программ ERGP и SAFE.
Раздел 02 · Анализ воздействия

Анализ воздействия и восстановление

Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.

Все материалы раздела в библиотеке →