Зачем нужна политика, если есть план
План непрерывности отвечает на вопрос «что делать», и он нужен исполнителям. Политика отвечает на вопросы «что мы защищаем, насколько, кто решает», и она нужна совету директоров, правлению и регулятору. Без политики план висит в воздухе: допустимое время простоя в нем поставил ИТ-директор, а бизнес о нем узнает в день инцидента.
Для банков политика закрывает ожидание регулятора, что подход к операционной надежности утвержден органами управления. Для нефинансовых компаний она становится основанием для бюджета на резервирование: совет утвердил, что простой отгрузки дольше суток недопустим, значит, резервный склад это выполнение решения совета, а не прихоть логистики.
Структура политики из 11 разделов
| Раздел | Содержание | Типичная ошибка |
|---|---|---|
| 1. Назначение и область | На кого распространяется, включая дочерние компании и поставщиков | Поставщики забыты |
| 2. Термины | Операционная устойчивость, критичная услуга, допустимое время простоя, RTO, RPO, MBCO | Термины из трех стандартов вперемешку |
| 3. Цели | Пять измеримых целей | Цель «обеспечить непрерывность» без измерителя |
| 4. Принципы | Ориентация на услугу, ответственность первой линии, проверка практикой, соразмерность, открытость | Принципы переписаны из стандарта без адаптации |
| 5. Роли | Совет, правление, функция непрерывности, владельцы услуг, ИТ, риски и аудит | Все отвечают за все |
| 6. Целевые показатели | Кто утверждает, как пересматриваются | Значения зашиты в политику и устаревают |
| 7. Инциденты и кризис | Отсылка к регламенту, состав штаба | Процедуры дублируют план |
| 8. Поставщики | Договорные требования, концентрация | Нет права проверки |
| 9. Тестирование | Программа, оформление, ознакомление новых членов штаба | Периодичность «по мере необходимости» |
| 10. Отчетность | Что и кому ежеквартально и ежегодно | Отчет без решения |
| 11. Пересмотр | Периодичность и триггеры | Дата пересмотра отсутствует |
Роли: кто за что отвечает
Самый спорный раздел на согласовании. Рабочее распределение, которое выдерживает и проверку, и инцидент:
- Совет директоров утверждает политику и допустимое время простоя критичных услуг, то есть аппетит к нарушениям, и раз в год рассматривает отчет об устойчивости.
- Правление утверждает перечень критичных услуг и план, выделяет ресурсы, принимает решения в кризисе.
- Руководитель функции непрерывности отвечает за методологию, BIA, программу тестирования и отчетность, но не за устойчивость каждой услуги.
- Владелец услуги отвечает за ее устойчивость: целевые показатели, процедуры, участие в тестах. Это первая линия.
- ИТ отвечает за критичную архитектуру и планы аварийного восстановления систем.
- Риски и внутренний аудит оценивают систему независимо и проверяют выполнение планов устранения недостатков.
Формулировка «за операционную устойчивость отвечает служба непрерывности» означает, что за нее не отвечает никто из тех, кто ведет процессы. Подробнее о распределении ответственности на странице «Три линии защиты».
Скачать шаблон
Скачать шаблон. Политика из 11 разделов с таблицей терминов, пятью измеримыми целями, матрицей ролей и порядком пересмотра. Формат docx, 5 страниц.
Шаблон подходит банкам (с учетом 850-П) и нефинансовым компаниям; отраслевые требования добавляются в раздел 1. Файл отдается без регистрации и форм. Если шаблон нужно адаптировать под вашу организацию или пройти с ним проверку, напишите: как мы это делаем и сколько занимает.
Как провести политику через согласование
- Сначала утвердите перечень критичных услуг и допустимое время простоя на правлении: политика без этих цифр остается декларацией.
- Согласуйте раздел ролей с каждым владельцем услуги лично, до выноса на правление. На заседании спорить поздно.
- Вынесите цифры в приложение или отдельный документ: политика живет два-три года, показатели пересматриваются ежегодно.
- Приложите к политике первый отчет об устойчивости, хотя бы на одну страницу: совет лучше утверждает документ, по которому уже есть что обсуждать.
- Запишите дату следующего пересмотра в самом документе.
Частые вопросы
Внутренний документ верхнего уровня, который задает цели, принципы и распределение ответственности за способность организации продолжать критичные услуги при нарушениях. Процедуры в нее не входят, они живут в плане непрерывности и регламентах.
Политика отвечает на вопросы «что защищаем, насколько, кто решает» и утверждается советом директоров; план отвечает на вопрос «что делать в инциденте» и утверждается правлением. Политика живет годами, план пересматривается ежегодно.
Положение 850-П требует, чтобы подход к операционной надежности был закреплен во внутренних документах и утвержден органами управления; политика самая удобная форма для этого. Нефинансовым компаниям она нужна как основание для бюджета и распределения ответственности.
Совет директоров или, при его отсутствии, высший исполнительный орган. Перечень критичных услуг и план непрерывности утверждает правление в рамках политики.
От реестра рисков к решениям руководства
Проверьте, доходят ли ваши риски до тех, кто принимает решения. Дашборд показывает состояние одним экраном, система под ключ доводит его до рабочего.