Компании часто оценивают риски вообще — валютные, кредитные, репутационные, проектные. Оценка рисков непрерывности решает более узкую задачу. Она берет уже известный перечень критических процессов и спрашивает по каждому, что способно его остановить, насколько это вероятно и сколько мы продержимся.
Место оценки в общей картине
Работа идет в два такта, и порядок здесь принципиален. Сначала анализ воздействия на бизнес отвечает, какие процессы критичны и как быстро растет ущерб от их остановки. Потом оценка рисков отвечает, что именно эти процессы останавливает.
Обратный порядок дает предсказуемый результат: команда честно оценивает вероятность отказа систем, о которых потом выясняется, что бизнес переживет их отключение спокойно. Поэтому перечень критических процессов — вход для оценки, а не ее итог. Как его собрать, разобрано в материале реестр критических процессов.
Порядок из пяти шагов
- Взять критические процессы. Обычно от пяти до пятнадцати на компанию. Для каждого уже известно допустимое время простоя.
- Разложить процесс на зависимости. Люди, помещения, ИТ-системы, данные, оборудование, поставщики, документы и разрешения. Семь категорий закрывают почти любой случай.
- По каждой зависимости назвать угрозу. Формулировка строится как событие с последствием: «отказ основного канала связи останавливает прием заявок на срок более четырех часов». Абстрактные «риски кибербезопасности» на этом шаге отбраковываются.
- Оценить вероятность и последствия по шкалам. Оценивается ситуация как она есть сегодня, с учетом уже работающих мер, а не идеальная картина из регламента.
- Сравнить с допустимым временем простоя. Это и есть главный вывод. Если процесс терпит четыре часа, а восстановление занимает сутки, найден разрыв, и он важнее любой цифры в матрице.
Пятый шаг отличает оценку рисков непрерывности от обычной. Здесь есть внешний измеритель — допустимое время простоя, — и он превращает спор об оценках в проверяемый расчет.
Шкалы вероятности и последствий
Пятибалльные шкалы работают лучше трехбалльных: три уровня выталкивают почти все оценки в середину. Формулировки лучше привязывать к частоте и к деньгам, а не к словам «низкий» и «высокий».
| Балл | Вероятность | Последствия для процесса |
|---|---|---|
| 1 | Реже одного раза в десять лет | Простой в пределах часа, клиенты не замечают |
| 2 | Раз в пять-десять лет | Простой до половины допустимого времени |
| 3 | Раз в два-три года | Простой около допустимого времени, часть обязательств нарушена |
| 4 | Примерно раз в год | Простой вдвое дольше допустимого, потери исчисляются миллионами |
| 5 | Несколько раз в год | Простой в разы дольше допустимого, под угрозой лицензия, контракт или жизнь людей |
Шкалы принято утверждать один раз для всей компании, иначе результаты разных подразделений сравнить невозможно. Подробнее о том, как из двух шкал получается приоритет, — в материале матрица рисков.
Шаблон таблицы оценки
Один лист, девять столбцов. Этого достаточно и для рабочей группы, и для доклада руководству.
| Столбец | Что вносим | Пример |
|---|---|---|
| Процесс | Название из перечня критических | Прием и обработка заказов |
| Допустимый простой | Цифра из анализа воздействия | 4 часа |
| Зависимость | Одна из семи категорий | ИТ-система |
| Угроза | Событие с последствием | Отказ платформы заказов |
| Вероятность | Балл от 1 до 5 | 3 |
| Последствия | Балл от 1 до 5 | 4 |
| Фактическое восстановление | Сколько занимает сейчас | 18 часов |
| Разрыв | Фактическое минус допустимое | 14 часов |
| Владелец и мера | Кто отвечает и что делает | Директор по ИТ, резервный контур до 31.12 |
Столбец «разрыв» — тот, ради которого делается вся таблица. Строки с положительным разрывом становятся планом работ, остальные уходят в наблюдение.
Три ошибки, которые делают оценку бумагой
- Оценивают идеальную картину. В графе «фактическое восстановление» стоит цифра из регламента, а проверкой ее никто не подтверждал. Лечится учениями, о них — в материале учения по непрерывности.
- Владельцем риска записан риск-менеджер. Управлять зависимостью может тот, кто распоряжается ресурсом. Разбор ролей — в материале три линии защиты.
- Оценка живет отдельно от планов. Таблица есть, а план непрерывности написан по другому перечню сценариев. Тогда компания готовится к одному, а оценивает другое.
Частые вопросы
Чем оценка рисков непрерывности отличается от общей оценки рисков? Периметром и измерителем. Общая оценка охватывает все риски компании, включая финансовые и стратегические. Оценка непрерывности берет только критические процессы и сверяет результат с допустимым временем простоя.
Что оценивают раньше, риски или воздействие на бизнес? Сначала анализ воздействия, потом риски. Иначе команда оценивает угрозы для процессов, критичность которых еще не подтверждена, и тратит силы на второстепенное.
Какие шкалы использовать для оценки? Пятибалльные шкалы вероятности и последствий, утвержденные одним документом для всей компании. Формулировки стоит привязать к частоте событий и к деньгам, тогда оценки разных подразделений сопоставимы.
Как часто пересматривать оценку рисков непрерывности? Не реже раза в год и обязательно после существенных изменений, таких как переезд, смена ключевого поставщика, внедрение или вывод из эксплуатации крупной системы.
Кто проводит оценку рисков непрерывности? Ведет ее служба непрерывности или риск-менеджмент, а оценки дают владельцы процессов и руководители обеспечивающих функций. Оценка, сделанная одним специалистом за всех, обычно расходится с реальностью.