Что такое непрерывность бизнеса простыми словами
Непрерывность бизнеса (Business Continuity Management, BCM) — это управленческая система, которая отвечает на один практический вопрос: как компания продолжит работать и зарабатывать, если что-то важное внезапно откажет. Не «если» сломается, а «когда» — потому что сбои, инциденты и форс-мажоры случаются у всех.
Суть BCM не в том, чтобы предотвратить любую аварию (это невозможно), а в том, чтобы заранее знать: какие процессы критичны, сколько времени бизнес может прожить без каждого из них, и что конкретно делать в первые часы после удара, чтобы не потерять клиентов, деньги и репутацию.
Настоящая устойчивость начинается не с ИТ — она начинается с понимания, где удар окажется самым болезненным для денежного потока.
Чем BCM отличается от ИТ-резервирования и кибербезопасности
Это самое частое заблуждение: «у нас есть ИТ-отдел и специалист по кибербезопасности — значит, мы защищены». На самом деле это разные слои защиты, и они не заменяют друг друга.
| Подход | За что отвечает | Чего не закрывает |
|---|---|---|
| Кибербезопасность | Защита данных и инфраструктуры от атак и утечек | Что делать, если система все равно встала |
| ИТ-резервирование (бэкапы, DRP) | Восстановление серверов и данных | Продажи, поставки, люди, коммуникации |
| Непрерывность бизнеса (BCM) | Чтобы бизнес продолжал работать и зарабатывать в кризис | — |
ИТ защищает инфраструктуру. Но кто отвечает за денежный поток, если система все равно остановится? BCM — это про бизнес целиком, а не только про серверы: про клиентов, поставщиков, ключевых людей и деньги.
Зачем это собственнику: цена простоя
Простой — это не абстрактный риск, а конкретные деньги. Пока бизнес стоит, он не только не зарабатывает, но и продолжает нести расходы: зарплаты, аренда, обязательства перед клиентами. А за остановкой часто следует то, что бьет сильнее прямых потерь — уход клиентов к конкурентам и репутационный ущерб.
Поэтому для собственника BCM — это не «бумага для галочки», а способ перевести риск в деньги: сколько стоит один день простоя ключевого процесса, какие сценарии способны остановить выручку и что нужно подготовить заранее, чтобы этого не случилось.
Кому нужна непрерывность бизнеса
Короткий ответ — любому бизнесу, у которого остановка работы означает потерю денег. Но подход адаптируется под масштаб:
- Малый бизнес (до 50 человек). Запас прочности меньше, а зависимость от одного-двух ключевых людей или поставщиков — выше. План компактный: несколько страниц по главным сценариям.
- Средний бизнес. Появляются цепочки поставок, ИТ-системы, регуляторные требования. Здесь важно оцифровать критичность процессов и зафиксировать сроки восстановления.
- Крупные компании и регулируемые отрасли. BCM часто требуется по стандартам (например, ISO 22301) и со стороны контрагентов, бирж, аудиторов.
Из чего состоит система непрерывности
Рабочая система непрерывности — это не один большой документ на полке, а несколько связанных элементов:
- Анализ воздействия на бизнес (BIA). Определяем критичные процессы и оцениваем каждый в деньгах и во времени: сколько компания может прожить без него.
- План непрерывности бизнеса (BCP). Пошаговые инструкции на 2–3 страницы под каждый сценарий: кто что делает, в какие сроки, чем заменяем выпавшее звено.
- План аварийного восстановления (DRP). ИТ-часть: как восстановить системы и данные, целевые показатели RTO и RPO.
- Учения и тестирование. Только живая тренировка показывает, что реально работает, а что осталось на бумаге.
Каждый элемент разобран отдельно: анализ воздействия на бизнес, план непрерывности, план аварийного восстановления и учения.
Кто отвечает за непрерывность в компании
Самая частая ошибка — назначить ответственным ИТ-директора. Логика понятная: чаще всего останавливаются системы, значит пусть ИТ и занимается. Но у ИТ-директора нет полномочий решить, какой процесс восстанавливать первым, если ресурсов хватает только на один. Это решение про деньги и обязательства перед клиентами, а не про серверы.
Рабочая схема выглядит так. Владелец процесса — руководитель направления, который отвечает за конкретный бизнес-процесс и знает, что произойдет, если процесс встанет на день. Он называет допустимое время простоя и подтверждает его своей подписью. Координатор непрерывности — человек, который собирает картину целиком, ведет реестр, готовит учения. В компании до тысячи человек это обычно совмещенная роль, а не отдельная штатная единица. Спонсор — член правления или собственник, который защищает бюджет и разрешает споры о приоритетах.
Отдельная история — кризисный штаб. Это не те же люди в тех же ролях. В штабе нужны решающий, связной с ИТ, коммуникатор и человек, который ведет журнал событий. Состав штаба и порядок его сбора описывают заранее, иначе первые часы уходят на выяснение, кто главный. Подробнее — в материале про антикризисный план.
Как отличить работающую систему от бумажной
Документы можно купить или скачать, и внешне они будут выглядеть прилично. Разница видна по нескольким признакам, которые легко проверить самому.
- Допустимое время простоя названо бизнесом, а не ИТ. Если цифры RTO выставил системный администратор исходя из возможностей оборудования, это не требование бизнеса, а описание текущего состояния.
- План умещается в действия первых часов. Толстый документ, который в кризис никто не откроет, бесполезен. Рабочий план начинается с одной страницы конкретных шагов.
- Учения проводились и по их итогам что-то менялось. Учения, после которых не изменился ни один пункт плана, скорее всего были формальными.
- Резервные копии восстанавливали, а не только делали. Копия, из которой ни разу не разворачивали систему, — это предположение, а не гарантия.
- Есть внешние зависимости. Если в плане нет ни слова про поставщиков, каналы связи и подрядчиков, охват неполный. Разбор — в материалах про потерю поставщика и единую точку отказа.
Быстро проверить себя по всем пунктам помогает чек-лист готовности к кризису.
Устойчивость как продолжение темы
Рядом с непрерывностью все чаще звучит операционная устойчивость. Разница в точке отсчета: непрерывность отвечает, как вернуться к работе после остановки, устойчивость требует, чтобы услуга не прерывалась дольше допустимого вообще. Разбор — в материале операционная устойчивость.
Термины, которые встретятся
В теме много английских сокращений, и они мешают больше, чем помогают. Минимальный набор такой. BCM — управление непрерывностью бизнеса, вся система целиком. BCP — план непрерывности, документ про действия людей. DRP — план аварийного восстановления, документ про восстановление систем и данных. BIA — анализ воздействия на бизнес, процедура, которая определяет критичность процессов. RTO — за какое время процесс должен вернуться в работу. RPO — какой объем данных допустимо потерять, измеряется во времени.
Разницу между уровнями подробно объясняет материал BCM, BCP и DRP — в чем отличия, а измеримые показатели — как измерить устойчивость бизнеса.
С чего начать
Не нужно сразу заказывать большой проект. Начните с быстрой самооценки — она покажет уровень устойчивости вашего бизнеса, три главные зоны риска и первые конкретные шаги.
Частые вопросы
Чем BCM отличается от кибербезопасности?
Кибербезопасность защищает инфраструктуру и данные. BCM отвечает на вопрос, как компания продолжит работать и зарабатывать, если защита все равно не сработала и процесс остановился.
Нужна ли непрерывность бизнеса малому бизнесу?
Да. У малого бизнеса меньше запас прочности: один сбой, уход ключевого сотрудника или поставщика способен остановить выручку на недели. План для небольшой компании компактный — несколько страниц по ключевым сценариям.
С чего начать внедрение BCM?
С диагностики: определить критичные процессы, оценить стоимость их простоя и найти точки концентрации риска. Дальше под них разрабатывается план непрерывности (BCP) и проводятся учения.
Что такое управление непрерывностью бизнеса?
Система, которая заранее определяет, какие процессы нельзя останавливать, сколько компания может без них прожить и что конкретно делают люди, когда процесс встал. Документ без этих трех ответов управлением не является.
Как проводится оценка рисков непрерывности бизнеса?
В два такта. Сначала анализ воздействия показывает, какие процессы критичны и как быстро растет ущерб от простоя. Затем оценка рисков показывает, что именно может эти процессы остановить и насколько мы к этому готовы.
С чего начать внедрение непрерывности?
С перечня критических процессов и стоимости дня простоя. Это два документа, которые превращают разговор об устойчивости в разговор о деньгах, и только после них имеет смысл писать планы.
С чего начать непрерывность бизнеса
13 вопросов и 5 минут покажут уровень готовности. Дальше два пути: разобраться самому в программе или построить систему с нами.
Основы непрерывности
Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.
- Непрерывность деятельностиДва значения термина — принцип в отчетности и операционная непрерывность
- BCM, BCP, DRP — отличияУровни управления, таблица сравнения и примеры
- ИТ-отдел не защищает бизнесПочему антивирус и системный администратор не спасают от остановки
- BCM для совета директоровКак обосновать инвестиции на языке денег и риск-аппетита
- Операционная устойчивость: что это и чем отличается от непрерывностиНепрерывность услуги для клиента и предельный уровень нарушения