رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

ISO 22301 و GRC؛ مدیریت تداوم کسب‌وکار را چگونه عملیاتی کنیم؟

شرکت مدانت

داشتن فایل BCP به این معنی نیست که سازمان آماده اختلال است. اگر آخرین تمرین بازیابی دو سال قبل انجام شده باشد، شماره تماس‌های اضطراری قدیمی باشند و RTO سرویس حیاتی با زیرساخت واقعی سازگار نباشد، سند فقط ظاهر آمادگی را ایجاد کرده است.

ISO 22301 چارچوبی برای سیستم مدیریت تداوم کسب‌وکار است و GRC می‌تواند اجزای آن را به Risk، Control، Evidence و Improvement متصل کند.

BCM از BIA شروع می‌شود، نه از نوشتن Plan

قبل از طراحی راهکار بازیابی باید بدانیم کدام فرایندها و سرویس‌ها واقعاً حیاتی هستند و توقف آن‌ها چه اثری دارد. BIA کمک می‌کند اولویت بازیابی، وابستگی‌ها و اهداف زمانی روشن شوند.

عنصر پرسش
BIA توقف چه اثری بر کسب‌وکار دارد؟
Risk Assessment چه سناریوهایی می‌توانند توقف ایجاد کنند؟
Strategy چگونه تداوم یا بازیابی را تأمین می‌کنیم؟
Plan در زمان اختلال چه کسی چه کاری انجام می‌دهد؟
Exercise آیا Plan در عمل جواب می‌دهد؟

سناریوی ساده: سامانه فروش

فرض کنید سامانه فروش آنلاین بعد از دو ساعت قطعی، زیان مالی جدی ایجاد می‌کند. BIA این حساسیت را مشخص می‌کند. Risk Assessment سناریوهایی مثل خرابی Database، اختلال شبکه یا خطای انسانی را بررسی می‌کند. Controlها می‌توانند HA، Backup، Monitoring و Runbook بازیابی باشند.

اگر تمرین Disaster Recovery نشان دهد بازیابی چهار ساعت طول می‌کشد، این نتیجه فقط یک گزارش فنی نیست؛ یک Finding در برابر هدف تداوم است و باید Action Plan ایجاد کند.

Evidence در BCM چیست؟

  • نتیجه تست بازیابی
  • صورت‌جلسه Exercise
  • گزارش Failover
  • نسخه تأییدشده BCP
  • فهرست تماس‌های اضطراری بازبینی‌شده
  • گزارش Backup Restore Test

Evidence باید تاریخ، Scope و نتیجه داشته باشد. جمله «Backup داریم» برای اثبات آمادگی کافی نیست.

BCM و مدیریت ریسک باید به هم وصل باشند

ریسک اختلال سرویس، Controlهای تداوم و نتیجه Exercise نباید در سه فایل جدا باشند. اگر یک آزمون شکست خورد، Residual Risk باید بازنگری شود. این ارتباط همان چیزی است که GRC به BCM اضافه می‌کند.

ISO 22301 در کنار ISO 27001

در بسیاری از سازمان‌ها امنیت اطلاعات و تداوم کسب‌وکار هم‌پوشانی دارند. Availability یکی از ابعاد امنیت اطلاعات است و کنترل‌های Backup، Redundancy و Incident Response می‌توانند هم برای ISMS و هم BCM Evidence تولید کنند. Mapping چارچوب‌ها کمک می‌کند این دوباره‌کاری کمتر شود.

آزمون بدون Action Plan ناقص است

Exercise زمانی ارزش دارد که Lessons Learned، Finding و اقدام اصلاحی ثبت شوند. نتیجه تست باید Owner و Deadline داشته باشد و در آزمون بعدی اثر اصلاحات قابل مشاهده باشد.

MedaGRC و تداوم کسب‌وکار

در MedaGRC می‌توان سناریوی اختلال، Risk، Control، Evidence و Action را در یک زنجیره نگه داشت. این مدل کمک می‌کند BCM از مجموعه اسناد دوره‌ای به چرخه قابل پیگیری تبدیل شود.

سخن پایانی

تداوم کسب‌وکار با نوشتن Plan ایجاد نمی‌شود؛ با شناخت اثر، طراحی Strategy، اجرای Control و آزمون منظم ساخته می‌شود. ISO 22301 زمانی زنده است که نتیجه هر Exercise روی Risk و Improvement اثر بگذارد.

33