69 терминов простыми словами, с английским оригиналом и ссылками на разборы. Без словарных определений ради определений — только то, что нужно понимать на практике.
Кто за что отвечает и перед кем отчитывается.
Подотчетность
Accountability
Обязанность отвечать за результат. Подотчетность лежит на одном человеке и не передается, в отличие от самой работы, которую делегировать можно.
Ответственность
Responsibility
Обязанность выполнить работу. Ответственных за задачу может быть несколько, подотчетный за результат — всегда один.
Совет директоров
The Board
Орган, который утверждает стратегию и границы риска и спрашивает с менеджмента за результат. Непрерывностью не управляет, но задает требования к ней. См. BCM для совета директоров.
Комитет по аудиту
Audit Committee
Комитет совета, которому подчиняется внутренний аудит. Именно это подчинение обеспечивает независимость проверки от менеджмента.
Генеральный директор
CEO
Руководитель, отвечающий перед советом за деятельность компании целиком, включая устойчивость к сбоям.
Директор по рискам
CRO
Руководитель функции управления рисками. Задает методологию и сводит картину, но не становится владельцем рисков вместо бизнеса.
Менеджмент
Management
Исполнительное руководство, которое принимает операционные решения в границах, утвержденных советом.
Внутренний аудит
Internal Audit
Независимая проверка того, работают ли первая и вторая линии. Подчиняется совету, а не менеджменту, работу которого оценивает.
Три линии защиты
The Three Lines
Разделение ролей: первая линия создает риск и управляет им, вторая задает правила, третья независимо проверяет обе. Разбор — три линии защиты.
Надзор совета
Oversight
Контроль совета за тем, что менеджмент действует в утвержденных границах. Не управление, а проверка направления.
Корпоративное управление
Corporate Governance
Система отношений между собственниками, советом и менеджментом, определяющая, кто какие решения принимает.
Кодекс корпоративного управления
Corporate Governance Code
Свод рекомендаций по составу совета, комитетам и раскрытию информации. В России действует кодекс Банка России.
Управление устойчивостью
Resilience Governance
Часть корпоративного управления, отвечающая за то, чтобы устойчивость к сбоям была предметом решений совета, а не только заботой исполнителей.
Владелец риска
Risk Owner
Руководитель, у которого есть полномочия изменить процесс и который отвечает за последствия риска. Всегда находится в первой линии.
Ядро методологии: что защищаем, за какое время возвращаем.
Непрерывность бизнеса
Business Continuity
Способность компании продолжать работу при сбоях и восстанавливать деятельность в приемлемые сроки. См. непрерывность бизнеса.
Управление непрерывностью бизнеса
BCM
Управленческая дисциплина, которая определяет критичные процессы, задает сроки восстановления и проверяет готовность на учениях.
Система управления непрерывностью
BCMS
Совокупность политики, ролей, процедур и записей, через которые непрерывность управляется как система, а не как разовый проект.
План непрерывности бизнеса
BCP
Документ о действиях людей при нарушении: кто что делает, в каком порядке и по каким каналам связывается. См. план непрерывности.
План аварийного восстановления
DRP
Документ о восстановлении систем и данных: последовательность, ответственные, целевые показатели. См. план восстановления.
Анализ воздействия на бизнес
BIA
Процедура, определяющая критичность процессов, стоимость их простоя и требуемые сроки восстановления. См. анализ воздействия.
Критический процесс
Critical Process
Процесс, остановка которого быстро приводит к недопустимым последствиям. Определяется анализом воздействия, а не мнением. См. реестр процессов.
Целевое время восстановления
RTO
За какое время процесс должен вернуться в работу после нарушения. Назначает владелец процесса, утверждает руководство.
Целевая точка восстановления
RPO
Какой объем данных допустимо потерять, измеряется временем: за какой период до сбоя данные должны сохраниться.
Максимально допустимый простой
MAO
Предельная продолжительность остановки процесса, после которой последствия становятся неприемлемыми. Целевое время восстановления всегда меньше.
Максимально допустимый период нарушения
MTPD
То же ограничение, что и максимально допустимый простой, в терминологии международного стандарта.
Минимальный уровень непрерывности
MBCO
Минимальный объем деятельности, который компания обязана поддерживать во время нарушения, чтобы последствия оставались приемлемыми.
Восстановление
Recovery
Возврат процесса или системы к работе после нарушения. Не совпадает с устранением причины и обычно происходит раньше.
Простой
Downtime
Период, в течение которого процесс или услуга недоступны. Измеряется временем и деньгами.
Стоимость дня простоя
Cost of Downtime
Денежная оценка потерь за сутки остановки: упущенная выручка, штрафы, сверхурочные, отток клиентов. См. стоимость простоя.
Нарушение деятельности
Disruption
Событие, которое прерывает нормальную работу. Более широкое понятие, чем авария или инцидент.
Устойчивость
Resilience
Способность выдерживать удары и продолжать работу. Шире непрерывности: включает предупреждение, адаптацию и обучение на инцидентах.
Взгляд со стороны клиента и предельные границы нарушения.
Операционная устойчивость
Operational Resilience
Способность продолжать оказывать критически важные услуги при сбоях, а не только восстанавливаться после них. См. операционная устойчивость.
Важнейшая услуга
Important Business Service
Услуга, оказываемая клиенту вовне, нарушение которой наносит вред клиенту или рынку. Единица анализа в операционной устойчивости.
Предельно допустимый уровень нарушения
Impact Tolerance
Максимальная продолжительность и масштаб сбоя услуги, которые компания считает допустимыми. Задается заранее и по каждой важнейшей услуге.
Неприемлемый ущерб
Intolerable Harm
Уровень вреда клиенту, рынку или самой компании, за которым последствия считаются недопустимыми при любых обстоятельствах.
Как риск описывают, измеряют и кому он принадлежит.
Управление рисками
Risk Management
Выявление, оценка и обработка рисков так, чтобы решения принимались осознанно. См. система управления рисками.
Управление рисками предприятия
ERM
Подход, при котором риски рассматриваются по компании целиком, а не отдельно по подразделениям.
Оценка рисков
Risk Assessment
Определение вероятности и последствий риска для приоритизации. См. матрица рисков.
Реестр рисков
Risk Register
Перечень значимых рисков с владельцами, оценками и мерами. Рабочий реестр короткий и меняется, а не хранится.
Риск-аппетит
Risk Appetite
Величина потерь, которую компания готова принять за период, не меняя стратегию. См. риск-аппетит.
Каскадирование аппетита
Appetite Cascade
Перевод общей границы, утвержденной советом, в конкретные лимиты подразделений, чтобы ежедневные решения оставались в допустимых рамках.
Остаточный риск
Residual Risk
Риск, который остается после принятых мер. Именно он подлежит принятию или дальнейшей обработке.
Концентрация риска
Risk Concentration
Ситуация, когда многое зависит от одного элемента: поставщика, площадки, человека или системы. См. единая точка отказа.
Ключевой индикатор риска
KRI
Опережающий показатель, который меняется до наступления события и предупреждает о росте риска. См. KRI и KPI.
Показатель
Indicator
Измеряемая величина, по которой судят о состоянии процесса или риска. Без порога и адресата реакции остается справочной цифрой.
Пороговое значение
Threshold
Значение показателя, при достижении которого требуется определенное действие. Выводится из риск-аппетита, а не из среднего уровня.
Допущение
Assumption
Условие, принятое за истину при построении плана или расчета. Допущения записывают и проверяют, потому что несработавшее допущение обрушивает план.
Сценарий
Scenario
Описание правдоподобного развития событий, на котором проверяют планы. Полезен тот сценарий, который тяжел, но реалистичен.
Что происходит в острой фазе и как к ней готовятся.
Кризисное управление
Crisis Management
Принятие решений в условиях неполной информации и нехватки времени, когда обычный порядок управления не справляется.
Кризисный штаб
Crisis Team
Заранее определенная группа с ролями решающего, связного с ИТ, коммуникатора и ведущего журнал событий. См. антикризисный план.
Кризисные коммуникации
Crisis Communication
Информирование сотрудников, клиентов, партнеров и регулятора во время нарушения. См. кризисные коммуникации.
Эскалация
Escalation
Передача решения на уровень с достаточными полномочиями. Работает, только если заранее известны условие, адресат и срок.
Учения
Exercise
Проверка планов и людей в смоделированной ситуации. Единственный способ узнать, что действительно работает. См. учения.
Настольные учения
Tabletop Exercise
Разбор сценария за столом, без остановки реальных систем. Самый дешевый и самый показательный вид учений. См. киберучения.
Разбор уроков
Lessons Learned
Фиксация того, что сработало и что нет, с назначением изменений. Разбор без изменений в планах уроком не является.
Зависимости, которые компания не контролирует напрямую.
Поставщик
Supplier
Внешняя сторона, от которой зависит процесс. Риск потери поставщика оценивают наравне с внутренними. См. потеря поставщика.
Цепочка поставок
Supply Chain
Последовательность поставщиков и посредников. Уязвимость обычно скрыта на втором и третьем уровне, куда договоры не достают.
Требования, подтверждения и оценка зрелости.
Регулятор
Regulator
Орган, устанавливающий обязательные требования к отрасли. Для финансового сектора в России это Банк России.
Надзорный орган
Supervisor
Орган, проверяющий соблюдение требований. Часто совпадает с регулятором, но функции различаются.
Регуляторное требование
Regulatory Requirement
Обязательная норма, невыполнение которой влечет санкции. См. требования по непрерывности деятельности.
Обязательный режим
Mandatory Regime
Совокупность требований, обязательных для определенного круга организаций, в отличие от добровольно применяемых практик.
Добровольный стандарт
Voluntary Standard
Документ, применяемый по решению компании. Становится обязательным, только если этого требует договор или регулятор. См. ИСО 22301.
Комплаенс
Compliance
Функция и процесс обеспечения соответствия требованиям. Соответствие не равно устойчивости: можно соответствовать и остановиться.
Сертификация
Certification
Независимая проверка системы управления на соответствие стандарту с выдачей документа на срок и с последующим надзором.
Сертификат
Certificate
Документ о результате проверки. Сертификат организации и квалификация человека — разные вещи, которые часто путают.
Независимое подтверждение
Assurance
Обоснованная уверенность, полученная проверкой, а не заявлением. Источники: внутренний аудит, внешняя проверка, результаты учений.
Отчетность
Reporting
Регулярное представление информации совету и регулятору. Полезная отчетность показывает разрывы, а не только достижения.
Зрелость
Maturity
Степень, в которой практика встроена в работу компании и воспроизводится без героических усилий.
Уровень зрелости
Maturity Level
Ступень шкалы оценки зрелости — от разовых действий до управляемого и улучшаемого процесса. См. как измерить устойчивость.
Ничего не нашлось. Попробуйте другое слово или вернитесь к полному списку.
13 вопросов, 5 минут, бесплатно — результат сразу на экране и на почту.