Управление и роли
Кто за что отвечает и перед кем отчитывается.
Подотчетность
Accountability
Обязанность отвечать за результат. Подотчетность лежит на одном человеке и не передается, в отличие от самой работы, которую делегировать можно.
Ответственность
Responsibility
Обязанность выполнить работу. Ответственных за задачу может быть несколько, подотчетный за результат — всегда один.
Совет директоров
The Board
Орган, который утверждает стратегию и границы риска и спрашивает с менеджмента за результат. Непрерывностью не управляет, но задает требования к ней. См. BCM для совета директоров.
Комитет по аудиту
Audit Committee
Комитет совета, которому подчиняется внутренний аудит. Именно это подчинение обеспечивает независимость проверки от менеджмента.
Генеральный директор
CEO
Руководитель, отвечающий перед советом за деятельность компании целиком, включая устойчивость к сбоям.
Директор по рискам
CRO
Руководитель функции управления рисками. Задает методологию и сводит картину, но не становится владельцем рисков вместо бизнеса.
Менеджмент
Management
Исполнительное руководство, которое принимает операционные решения в границах, утвержденных советом.
Внутренний аудит
Internal Audit
Независимая проверка того, работают ли первая и вторая линии. Подчиняется совету, а не менеджменту, работу которого оценивает.
Три линии защиты
The Three Lines
Разделение ролей: первая линия создает риск и управляет им, вторая задает правила, третья независимо проверяет обе. Разбор — три линии защиты.
Надзор совета
Oversight
Контроль совета за тем, что менеджмент действует в утвержденных границах. Не управление, а проверка направления.
Корпоративное управление
Corporate Governance
Система отношений между собственниками, советом и менеджментом, определяющая, кто какие решения принимает.
Кодекс корпоративного управления
Corporate Governance Code
Свод рекомендаций по составу совета, комитетам и раскрытию информации. В России действует кодекс Банка России.
Управление устойчивостью
Resilience Governance
Часть корпоративного управления, отвечающая за то, чтобы устойчивость к сбоям была предметом решений совета, а не только заботой исполнителей.
Владелец риска
Risk Owner
Руководитель, у которого есть полномочия изменить процесс и который отвечает за последствия риска. Всегда находится в первой линии.
Непрерывность и восстановление
Ядро методологии: что защищаем, за какое время возвращаем.
Непрерывность бизнеса
Business Continuity
Способность компании продолжать работу при сбоях и восстанавливать деятельность в приемлемые сроки. См. непрерывность бизнеса.
Управление непрерывностью бизнеса
BCM
Управленческая дисциплина, которая определяет критичные процессы, задает сроки восстановления и проверяет готовность на учениях.
Система управления непрерывностью
BCMS
Совокупность политики, ролей, процедур и записей, через которые непрерывность управляется как система, а не как разовый проект.
План непрерывности бизнеса
BCP
Документ о действиях людей при нарушении: кто что делает, в каком порядке и по каким каналам связывается. См. план непрерывности.
План аварийного восстановления
DRP
Документ о восстановлении систем и данных: последовательность, ответственные, целевые показатели. См. план восстановления.
Анализ воздействия на бизнес
BIA
Процедура, определяющая критичность процессов, стоимость их простоя и требуемые сроки восстановления. См. анализ воздействия.
Критический процесс
Critical Process
Процесс, остановка которого быстро приводит к недопустимым последствиям. Определяется анализом воздействия, а не мнением. См. реестр процессов.
Целевое время восстановления
RTO
За какое время процесс должен вернуться в работу после нарушения. Назначает владелец процесса, утверждает руководство.
Целевая точка восстановления
RPO
Какой объем данных допустимо потерять, измеряется временем: за какой период до сбоя данные должны сохраниться.
Максимально допустимый простой
MAO
Предельная продолжительность остановки процесса, после которой последствия становятся неприемлемыми. Целевое время восстановления всегда меньше.
Максимально допустимый период нарушения
MTPD
То же ограничение, что и максимально допустимый простой, в терминологии международного стандарта.
Минимальный уровень непрерывности
MBCO
Минимальный объем деятельности, который компания обязана поддерживать во время нарушения, чтобы последствия оставались приемлемыми.
Восстановление
Recovery
Возврат процесса или системы к работе после нарушения. Не совпадает с устранением причины и обычно происходит раньше.
Простой
Downtime
Период, в течение которого процесс или услуга недоступны. Измеряется временем и деньгами.
Стоимость дня простоя
Cost of Downtime
Денежная оценка потерь за сутки остановки: упущенная выручка, штрафы, сверхурочные, отток клиентов. См. стоимость простоя.
Нарушение деятельности
Disruption
Событие, которое прерывает нормальную работу. Более широкое понятие, чем авария или инцидент.
Устойчивость
Resilience
Способность выдерживать удары и продолжать работу. Шире непрерывности: включает предупреждение, адаптацию и обучение на инцидентах.
Операционная устойчивость
Взгляд со стороны клиента и предельные границы нарушения.
Операционная устойчивость
Operational Resilience
Способность продолжать оказывать критически важные услуги при сбоях, а не только восстанавливаться после них. См. операционная устойчивость.
Важнейшая услуга
Important Business Service
Услуга, оказываемая клиенту вовне, нарушение которой наносит вред клиенту или рынку. Единица анализа в операционной устойчивости.
Предельно допустимый уровень нарушения
Impact Tolerance
Максимальная продолжительность и масштаб сбоя услуги, которые компания считает допустимыми. Задается заранее и по каждой важнейшей услуге.
Неприемлемый ущерб
Intolerable Harm
Уровень вреда клиенту, рынку или самой компании, за которым последствия считаются недопустимыми при любых обстоятельствах.
Риски
Как риск описывают, измеряют и кому он принадлежит.
Управление рисками
Risk Management
Выявление, оценка и обработка рисков так, чтобы решения принимались осознанно. См. система управления рисками.
Управление рисками предприятия
ERM
Подход, при котором риски рассматриваются по компании целиком, а не отдельно по подразделениям.
Оценка рисков
Risk Assessment
Определение вероятности и последствий риска для приоритизации. См. матрица рисков.
Реестр рисков
Risk Register
Перечень значимых рисков с владельцами, оценками и мерами. Рабочий реестр короткий и меняется, а не хранится.
Риск-аппетит
Risk Appetite
Величина потерь, которую компания готова принять за период, не меняя стратегию. См. риск-аппетит.
Каскадирование аппетита
Appetite Cascade
Перевод общей границы, утвержденной советом, в конкретные лимиты подразделений, чтобы ежедневные решения оставались в допустимых рамках.
Остаточный риск
Residual Risk
Риск, который остается после принятых мер. Именно он подлежит принятию или дальнейшей обработке.
Концентрация риска
Risk Concentration
Ситуация, когда многое зависит от одного элемента: поставщика, площадки, человека или системы. См. единая точка отказа.
Ключевой индикатор риска
KRI
Опережающий показатель, который меняется до наступления события и предупреждает о росте риска. См. KRI и KPI.
Показатель
Indicator
Измеряемая величина, по которой судят о состоянии процесса или риска. Без порога и адресата реакции остается справочной цифрой.
Пороговое значение
Threshold
Значение показателя, при достижении которого требуется определенное действие. Выводится из риск-аппетита, а не из среднего уровня.
Допущение
Assumption
Условие, принятое за истину при построении плана или расчета. Допущения записывают и проверяют, потому что несработавшее допущение обрушивает план.
Сценарий
Scenario
Описание правдоподобного развития событий, на котором проверяют планы. Полезен тот сценарий, который тяжел, но реалистичен.
Кризис и учения
Что происходит в острой фазе и как к ней готовятся.
Кризисное управление
Crisis Management
Принятие решений в условиях неполной информации и нехватки времени, когда обычный порядок управления не справляется.
Кризисный штаб
Crisis Team
Заранее определенная группа с ролями решающего, связного с ИТ, коммуникатора и ведущего журнал событий. См. антикризисный план.
Кризисные коммуникации
Crisis Communication
Информирование сотрудников, клиентов, партнеров и регулятора во время нарушения. См. кризисные коммуникации.
Эскалация
Escalation
Передача решения на уровень с достаточными полномочиями. Работает, только если заранее известны условие, адресат и срок.
Учения
Exercise
Проверка планов и людей в смоделированной ситуации. Единственный способ узнать, что действительно работает. См. учения.
Настольные учения
Tabletop Exercise
Разбор сценария за столом, без остановки реальных систем. Самый дешевый и самый показательный вид учений. См. киберучения.
Разбор уроков
Lessons Learned
Фиксация того, что сработало и что нет, с назначением изменений. Разбор без изменений в планах уроком не является.
Поставщики и цепочки
Зависимости, которые компания не контролирует напрямую.
Поставщик
Supplier
Внешняя сторона, от которой зависит процесс. Риск потери поставщика оценивают наравне с внутренними. См. потеря поставщика.
Цепочка поставок
Supply Chain
Последовательность поставщиков и посредников. Уязвимость обычно скрыта на втором и третьем уровне, куда договоры не достают.
Регулирование, стандарты, проверка
Требования, подтверждения и оценка зрелости.
Регулятор
Regulator
Орган, устанавливающий обязательные требования к отрасли. Для финансового сектора в России это Банк России.
Надзорный орган
Supervisor
Орган, проверяющий соблюдение требований. Часто совпадает с регулятором, но функции различаются.
Регуляторное требование
Regulatory Requirement
Обязательная норма, невыполнение которой влечет санкции. См. требования по непрерывности деятельности.
Обязательный режим
Mandatory Regime
Совокупность требований, обязательных для определенного круга организаций, в отличие от добровольно применяемых практик.
Добровольный стандарт
Voluntary Standard
Документ, применяемый по решению компании. Становится обязательным, только если этого требует договор или регулятор. См. ИСО 22301.
Комплаенс
Compliance
Функция и процесс обеспечения соответствия требованиям. Соответствие не равно устойчивости: можно соответствовать и остановиться.
Сертификация
Certification
Независимая проверка системы управления на соответствие стандарту с выдачей документа на срок и с последующим надзором.
Сертификат
Certificate
Документ о результате проверки. Сертификат организации и квалификация человека — разные вещи, которые часто путают.
Независимое подтверждение
Assurance
Обоснованная уверенность, полученная проверкой, а не заявлением. Источники: внутренний аудит, внешняя проверка, результаты учений.
Отчетность
Reporting
Регулярное представление информации совету и регулятору. Полезная отчетность показывает разрывы, а не только достижения.
Зрелость
Maturity
Степень, в которой практика встроена в работу компании и воспроизводится без героических усилий.
Уровень зрелости
Maturity Level
Ступень шкалы оценки зрелости — от разовых действий до управляемого и улучшаемого процесса. См. как измерить устойчивость.
Критическая информационная инфраструктура (КИИ)
Critical Information Infrastructure
Информационные системы, сети и автоматизированные системы управления в тринадцати сферах по закону 187-ФЗ: от энергетики и транспорта до финансов и здравоохранения. Их владельцы называются субъектами КИИ. См. переход КИИ на российские ПАК.
Значимый объект КИИ (ЗОКИИ)
Significant CII Facility
Объект КИИ, которому по итогам категорирования присвоена одна из трех категорий значимости. К значимым объектам предъявляются требования по защите, российскому ПО и доверенным ПАК, за нарушение которых наступает ответственность.
Категорирование объектов КИИ
CII Categorisation
Процедура, в которой комиссия субъекта КИИ определяет, какие системы являются объектами КИИ и какой ущерб принесет их остановка. По смыслу близка к анализу воздействия на бизнес. См. категорирование и допустимое время простоя.
Доверенный программно-аппаратный комплекс
Trusted Hardware-Software System
Оборудование с программным обеспечением, внесенное в реестр российской радиоэлектроники, с ПО из реестра российских программ и документом ФСТЭК или ФСБ при наличии функций защиты. На значимых объектах КИИ обязательно с 2024 года, в полном объеме к 2030 году.
ГосСОПКА
State System for Detection and Response to Computer Attacks
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Субъекты КИИ со значимыми объектами обязаны непрерывно взаимодействовать с ее технической инфраструктурой.
НКЦКИ
National Coordination Centre for Computer Incidents
Национальный координационный центр по компьютерным инцидентам при ФСБ России. Принимает сообщения об атаках и инцидентах на объектах КИИ: об атаке нужно сообщить в течение суток.
Технологическая независимость КИИ
Technological Independence
Требование закона 58-ФЗ 2025 года: значимые объекты КИИ работают на российском ПО и доверенных ПАК, сроки и порядок перехода устанавливает Правительство. См. календарь сроков перехода.
Безопасность на рабочем месте
Опасности вокруг человека, оценка риска и меры защиты.
Опасность
Hazard
Источник, способный причинить вред человеку. Опасность существует сама по себе, независимо от того, есть ли рядом люди. См. перечень опасностей.
Профессиональный риск
Occupational Risk
Сочетание вероятности причинения вреда здоровью работника и тяжести этого вреда. Риск, в отличие от опасности, появляется там, где человек с опасностью встречается. См. оценка профессиональных рисков.
Уровень риска
Risk Level
Результат оценки: произведение вероятности на тяжесть. Каждому уровню соответствует свое решение и свой срок. См. уровни профессионального риска.
Иерархия мер защиты
Hierarchy of Controls
Порядок выбора мер от надежных к слабым: устранение, замена, инженерная защита, организация работы, средства индивидуальной защиты. См. меры управления риском.
Почти-происшествие
Near Miss
Событие, при котором никто не пострадал, но мог. Та же цепочка, что при травме, остановившаяся на шаг раньше, и потому бесплатное предупреждение. Как этому научить людей на смене — программа SAFE.
Ничего не нашлось. Попробуйте другое слово или вернитесь к полному списку.
С чего начать непрерывность бизнеса
13 вопросов и 5 минут покажут уровень готовности. Дальше два пути: разобраться самому в программе или построить систему с нами.