Анализ воздействия и восстановление

Оценка рисков непрерывности бизнеса: метод, шкалы и шаблон

Оценка рисков непрерывности отвечает на один вопрос — что способно остановить критический процесс и насколько мы к этому готовы. Ниже порядок из пяти шагов, рабочие шкалы и таблица, которую можно забрать целиком.

Обновлено: 4 сентября 2026 г. · Автор: Евгений Теленков · ≈ 6 мин чтения

Компании часто оценивают риски вообще — валютные, кредитные, репутационные, проектные. Оценка рисков непрерывности решает более узкую задачу. Она берет уже известный перечень критических процессов и спрашивает по каждому, что способно его остановить, насколько это вероятно и сколько мы продержимся.

Место оценки в общей картине

Работа идет в два такта, и порядок здесь принципиален. Сначала анализ воздействия на бизнес отвечает, какие процессы критичны и как быстро растет ущерб от их остановки. Потом оценка рисков отвечает, что именно эти процессы останавливает.

Обратный порядок дает предсказуемый результат: команда честно оценивает вероятность отказа систем, о которых потом выясняется, что бизнес переживет их отключение спокойно. Поэтому перечень критических процессов — вход для оценки, а не ее итог. Как его собрать, разобрано в материале реестр критических процессов.

Порядок из пяти шагов

  1. Взять критические процессы. Обычно от пяти до пятнадцати на компанию. Для каждого уже известно допустимое время простоя.
  2. Разложить процесс на зависимости. Люди, помещения, ИТ-системы, данные, оборудование, поставщики, документы и разрешения. Семь категорий закрывают почти любой случай.
  3. По каждой зависимости назвать угрозу. Формулировка строится как событие с последствием: «отказ основного канала связи останавливает прием заявок на срок более четырех часов». Абстрактные «риски кибербезопасности» на этом шаге отбраковываются.
  4. Оценить вероятность и последствия по шкалам. Оценивается ситуация как она есть сегодня, с учетом уже работающих мер, а не идеальная картина из регламента.
  5. Сравнить с допустимым временем простоя. Это и есть главный вывод. Если процесс терпит четыре часа, а восстановление занимает сутки, найден разрыв, и он важнее любой цифры в матрице.

Пятый шаг отличает оценку рисков непрерывности от обычной. Здесь есть внешний измеритель — допустимое время простоя, — и он превращает спор об оценках в проверяемый расчет.

Шкалы вероятности и последствий

Пятибалльные шкалы работают лучше трехбалльных: три уровня выталкивают почти все оценки в середину. Формулировки лучше привязывать к частоте и к деньгам, а не к словам «низкий» и «высокий».

БаллВероятностьПоследствия для процесса
1Реже одного раза в десять летПростой в пределах часа, клиенты не замечают
2Раз в пять-десять летПростой до половины допустимого времени
3Раз в два-три годаПростой около допустимого времени, часть обязательств нарушена
4Примерно раз в годПростой вдвое дольше допустимого, потери исчисляются миллионами
5Несколько раз в годПростой в разы дольше допустимого, под угрозой лицензия, контракт или жизнь людей

Шкалы принято утверждать один раз для всей компании, иначе результаты разных подразделений сравнить невозможно. Подробнее о том, как из двух шкал получается приоритет, — в материале матрица рисков.

Шаблон таблицы оценки

Один лист, девять столбцов. Этого достаточно и для рабочей группы, и для доклада руководству.

СтолбецЧто вносимПример
ПроцессНазвание из перечня критическихПрием и обработка заказов
Допустимый простойЦифра из анализа воздействия4 часа
ЗависимостьОдна из семи категорийИТ-система
УгрозаСобытие с последствиемОтказ платформы заказов
ВероятностьБалл от 1 до 53
ПоследствияБалл от 1 до 54
Фактическое восстановлениеСколько занимает сейчас18 часов
РазрывФактическое минус допустимое14 часов
Владелец и мераКто отвечает и что делаетДиректор по ИТ, резервный контур до 31.12

Столбец «разрыв» — тот, ради которого делается вся таблица. Строки с положительным разрывом становятся планом работ, остальные уходят в наблюдение.

Три ошибки, которые делают оценку бумагой

Частые вопросы

Чем оценка рисков непрерывности отличается от общей оценки рисков? Периметром и измерителем. Общая оценка охватывает все риски компании, включая финансовые и стратегические. Оценка непрерывности берет только критические процессы и сверяет результат с допустимым временем простоя.

Что оценивают раньше, риски или воздействие на бизнес? Сначала анализ воздействия, потом риски. Иначе команда оценивает угрозы для процессов, критичность которых еще не подтверждена, и тратит силы на второстепенное.

Какие шкалы использовать для оценки? Пятибалльные шкалы вероятности и последствий, утвержденные одним документом для всей компании. Формулировки стоит привязать к частоте событий и к деньгам, тогда оценки разных подразделений сопоставимы.

Как часто пересматривать оценку рисков непрерывности? Не реже раза в год и обязательно после существенных изменений, таких как переезд, смена ключевого поставщика, внедрение или вывод из эксплуатации крупной системы.

Кто проводит оценку рисков непрерывности? Ведет ее служба непрерывности или риск-менеджмент, а оценки дают владельцы процессов и руководители обеспечивающих функций. Оценка, сделанная одним специалистом за всех, обычно расходится с реальностью.

Раздел 03 · Анализ воздействия и восстановление Анализ воздействия на бизнес → · Все материалы раздела