Словарь

Словарь терминов непрерывности и рисков

69 терминов простыми словами, с английским оригиналом и ссылками на разборы. Без словарных определений ради определений — только то, что нужно понимать на практике.

Управление и ролиНепрерывность и восстановлениеОперационная устойчивостьРискиКризис и ученияПоставщики и цепочкиРегулирование, стандарты, проверка

Управление и роли

Кто за что отвечает и перед кем отчитывается.

Подотчетность

Accountability

Обязанность отвечать за результат. Подотчетность лежит на одном человеке и не передается, в отличие от самой работы, которую делегировать можно.

Ответственность

Responsibility

Обязанность выполнить работу. Ответственных за задачу может быть несколько, подотчетный за результат — всегда один.

Совет директоров

The Board

Орган, который утверждает стратегию и границы риска и спрашивает с менеджмента за результат. Непрерывностью не управляет, но задает требования к ней. См. BCM для совета директоров.

Комитет по аудиту

Audit Committee

Комитет совета, которому подчиняется внутренний аудит. Именно это подчинение обеспечивает независимость проверки от менеджмента.

Генеральный директор

CEO

Руководитель, отвечающий перед советом за деятельность компании целиком, включая устойчивость к сбоям.

Директор по рискам

CRO

Руководитель функции управления рисками. Задает методологию и сводит картину, но не становится владельцем рисков вместо бизнеса.

Менеджмент

Management

Исполнительное руководство, которое принимает операционные решения в границах, утвержденных советом.

Внутренний аудит

Internal Audit

Независимая проверка того, работают ли первая и вторая линии. Подчиняется совету, а не менеджменту, работу которого оценивает.

Три линии защиты

The Three Lines

Разделение ролей: первая линия создает риск и управляет им, вторая задает правила, третья независимо проверяет обе. Разбор — три линии защиты.

Надзор совета

Oversight

Контроль совета за тем, что менеджмент действует в утвержденных границах. Не управление, а проверка направления.

Корпоративное управление

Corporate Governance

Система отношений между собственниками, советом и менеджментом, определяющая, кто какие решения принимает.

Кодекс корпоративного управления

Corporate Governance Code

Свод рекомендаций по составу совета, комитетам и раскрытию информации. В России действует кодекс Банка России.

Управление устойчивостью

Resilience Governance

Часть корпоративного управления, отвечающая за то, чтобы устойчивость к сбоям была предметом решений совета, а не только заботой исполнителей.

Владелец риска

Risk Owner

Руководитель, у которого есть полномочия изменить процесс и который отвечает за последствия риска. Всегда находится в первой линии.

Непрерывность и восстановление

Ядро методологии: что защищаем, за какое время возвращаем.

Непрерывность бизнеса

Business Continuity

Способность компании продолжать работу при сбоях и восстанавливать деятельность в приемлемые сроки. См. непрерывность бизнеса.

Управление непрерывностью бизнеса

BCM

Управленческая дисциплина, которая определяет критичные процессы, задает сроки восстановления и проверяет готовность на учениях.

Система управления непрерывностью

BCMS

Совокупность политики, ролей, процедур и записей, через которые непрерывность управляется как система, а не как разовый проект.

План непрерывности бизнеса

BCP

Документ о действиях людей при нарушении: кто что делает, в каком порядке и по каким каналам связывается. См. план непрерывности.

План аварийного восстановления

DRP

Документ о восстановлении систем и данных: последовательность, ответственные, целевые показатели. См. план восстановления.

Анализ воздействия на бизнес

BIA

Процедура, определяющая критичность процессов, стоимость их простоя и требуемые сроки восстановления. См. анализ воздействия.

Критический процесс

Critical Process

Процесс, остановка которого быстро приводит к недопустимым последствиям. Определяется анализом воздействия, а не мнением. См. реестр процессов.

Целевое время восстановления

RTO

За какое время процесс должен вернуться в работу после нарушения. Назначает владелец процесса, утверждает руководство.

Целевая точка восстановления

RPO

Какой объем данных допустимо потерять, измеряется временем: за какой период до сбоя данные должны сохраниться.

Максимально допустимый простой

MAO

Предельная продолжительность остановки процесса, после которой последствия становятся неприемлемыми. Целевое время восстановления всегда меньше.

Максимально допустимый период нарушения

MTPD

То же ограничение, что и максимально допустимый простой, в терминологии международного стандарта.

Минимальный уровень непрерывности

MBCO

Минимальный объем деятельности, который компания обязана поддерживать во время нарушения, чтобы последствия оставались приемлемыми.

Восстановление

Recovery

Возврат процесса или системы к работе после нарушения. Не совпадает с устранением причины и обычно происходит раньше.

Простой

Downtime

Период, в течение которого процесс или услуга недоступны. Измеряется временем и деньгами.

Стоимость дня простоя

Cost of Downtime

Денежная оценка потерь за сутки остановки: упущенная выручка, штрафы, сверхурочные, отток клиентов. См. стоимость простоя.

Нарушение деятельности

Disruption

Событие, которое прерывает нормальную работу. Более широкое понятие, чем авария или инцидент.

Устойчивость

Resilience

Способность выдерживать удары и продолжать работу. Шире непрерывности: включает предупреждение, адаптацию и обучение на инцидентах.

Операционная устойчивость

Взгляд со стороны клиента и предельные границы нарушения.

Операционная устойчивость

Operational Resilience

Способность продолжать оказывать критически важные услуги при сбоях, а не только восстанавливаться после них. См. операционная устойчивость.

Важнейшая услуга

Important Business Service

Услуга, оказываемая клиенту вовне, нарушение которой наносит вред клиенту или рынку. Единица анализа в операционной устойчивости.

Предельно допустимый уровень нарушения

Impact Tolerance

Максимальная продолжительность и масштаб сбоя услуги, которые компания считает допустимыми. Задается заранее и по каждой важнейшей услуге.

Неприемлемый ущерб

Intolerable Harm

Уровень вреда клиенту, рынку или самой компании, за которым последствия считаются недопустимыми при любых обстоятельствах.

Риски

Как риск описывают, измеряют и кому он принадлежит.

Управление рисками

Risk Management

Выявление, оценка и обработка рисков так, чтобы решения принимались осознанно. См. система управления рисками.

Управление рисками предприятия

ERM

Подход, при котором риски рассматриваются по компании целиком, а не отдельно по подразделениям.

Оценка рисков

Risk Assessment

Определение вероятности и последствий риска для приоритизации. См. матрица рисков.

Реестр рисков

Risk Register

Перечень значимых рисков с владельцами, оценками и мерами. Рабочий реестр короткий и меняется, а не хранится.

Риск-аппетит

Risk Appetite

Величина потерь, которую компания готова принять за период, не меняя стратегию. См. риск-аппетит.

Каскадирование аппетита

Appetite Cascade

Перевод общей границы, утвержденной советом, в конкретные лимиты подразделений, чтобы ежедневные решения оставались в допустимых рамках.

Остаточный риск

Residual Risk

Риск, который остается после принятых мер. Именно он подлежит принятию или дальнейшей обработке.

Концентрация риска

Risk Concentration

Ситуация, когда многое зависит от одного элемента: поставщика, площадки, человека или системы. См. единая точка отказа.

Ключевой индикатор риска

KRI

Опережающий показатель, который меняется до наступления события и предупреждает о росте риска. См. KRI и KPI.

Показатель

Indicator

Измеряемая величина, по которой судят о состоянии процесса или риска. Без порога и адресата реакции остается справочной цифрой.

Пороговое значение

Threshold

Значение показателя, при достижении которого требуется определенное действие. Выводится из риск-аппетита, а не из среднего уровня.

Допущение

Assumption

Условие, принятое за истину при построении плана или расчета. Допущения записывают и проверяют, потому что несработавшее допущение обрушивает план.

Сценарий

Scenario

Описание правдоподобного развития событий, на котором проверяют планы. Полезен тот сценарий, который тяжел, но реалистичен.

Кризис и учения

Что происходит в острой фазе и как к ней готовятся.

Кризисное управление

Crisis Management

Принятие решений в условиях неполной информации и нехватки времени, когда обычный порядок управления не справляется.

Кризисный штаб

Crisis Team

Заранее определенная группа с ролями решающего, связного с ИТ, коммуникатора и ведущего журнал событий. См. антикризисный план.

Кризисные коммуникации

Crisis Communication

Информирование сотрудников, клиентов, партнеров и регулятора во время нарушения. См. кризисные коммуникации.

Эскалация

Escalation

Передача решения на уровень с достаточными полномочиями. Работает, только если заранее известны условие, адресат и срок.

Учения

Exercise

Проверка планов и людей в смоделированной ситуации. Единственный способ узнать, что действительно работает. См. учения.

Настольные учения

Tabletop Exercise

Разбор сценария за столом, без остановки реальных систем. Самый дешевый и самый показательный вид учений. См. киберучения.

Разбор уроков

Lessons Learned

Фиксация того, что сработало и что нет, с назначением изменений. Разбор без изменений в планах уроком не является.

Поставщики и цепочки

Зависимости, которые компания не контролирует напрямую.

Поставщик

Supplier

Внешняя сторона, от которой зависит процесс. Риск потери поставщика оценивают наравне с внутренними. См. потеря поставщика.

Цепочка поставок

Supply Chain

Последовательность поставщиков и посредников. Уязвимость обычно скрыта на втором и третьем уровне, куда договоры не достают.

Регулирование, стандарты, проверка

Требования, подтверждения и оценка зрелости.

Регулятор

Regulator

Орган, устанавливающий обязательные требования к отрасли. Для финансового сектора в России это Банк России.

Надзорный орган

Supervisor

Орган, проверяющий соблюдение требований. Часто совпадает с регулятором, но функции различаются.

Регуляторное требование

Regulatory Requirement

Обязательная норма, невыполнение которой влечет санкции. См. требования по непрерывности деятельности.

Обязательный режим

Mandatory Regime

Совокупность требований, обязательных для определенного круга организаций, в отличие от добровольно применяемых практик.

Добровольный стандарт

Voluntary Standard

Документ, применяемый по решению компании. Становится обязательным, только если этого требует договор или регулятор. См. ИСО 22301.

Комплаенс

Compliance

Функция и процесс обеспечения соответствия требованиям. Соответствие не равно устойчивости: можно соответствовать и остановиться.

Сертификация

Certification

Независимая проверка системы управления на соответствие стандарту с выдачей документа на срок и с последующим надзором.

Сертификат

Certificate

Документ о результате проверки. Сертификат организации и квалификация человека — разные вещи, которые часто путают.

Независимое подтверждение

Assurance

Обоснованная уверенность, полученная проверкой, а не заявлением. Источники: внутренний аудит, внешняя проверка, результаты учений.

Отчетность

Reporting

Регулярное представление информации совету и регулятору. Полезная отчетность показывает разрывы, а не только достижения.

Зрелость

Maturity

Степень, в которой практика встроена в работу компании и воспроизводится без героических усилий.

Уровень зрелости

Maturity Level

Ступень шкалы оценки зрелости — от разовых действий до управляемого и улучшаемого процесса. См. как измерить устойчивость.

Ничего не нашлось. Попробуйте другое слово или вернитесь к полному списку.

Узнайте, насколько устойчив ваш бизнес

13 вопросов, 5 минут, бесплатно — результат сразу на экране и на почту.