ISO 22301 – Klauzula 8.6: Evaluacija dokumentacije i sposobnosti kontinuiteta poslovanja
U jednoj rečenici: dok klauzula 8.5 testira pojedinačne planove kroz konkretne vežbe, ova klauzula traži da se bar jednom godišnje napravi korak unazad i sagleda celokupna slika — da li dokumentacija i stvarna sposobnost firme, uzimajući u obzir baš sve što se te godine desilo i saznalo, i dalje zadovoljavaju postavljene ciljeve.
Šta klauzula zapravo traži
Organizacija treba da oceni dokumentaciju i sposobnosti kontinuiteta poslovanja u odnosu na ciljeve postavljene u politici i ciljevima kontinuiteta, uzimajući u obzir rezultate: vežbi i testova (klauzula 8.5), trenutne prakse u firmi, stvarnih događaja i incidenata koji su zahtevali odgovor na prekid, i drugih relevantnih izvora informacija, uključujući spoljne signale o promeni okruženja u kom firma posluje.
Ključna razlika u odnosu na klauzulu 8.5: vežbe testiraju jedan plan ili scenario u jednom trenutku. Evaluacija iz 8.6 sabira sve te pojedinačne nalaze, plus stvarne incidente, plus promene u spoljnom okruženju, u jedinstvenu, širu ocenu — da li je sistem, gledano u celini, i dalje adekvatan.
Zašto je ovo bitno
Pojedinačna vežba može pokazati da je jedan plan dobar, a da to i dalje ne znači da je ceo sistem spreman — možda su testirani samo lakši scenariji, dok se spoljni rizici u međuvremenu promene brže nego što program vežbi stigne da ih pokrije. Evaluacija iz ove klauzule postoji upravo da uhvati tu širu sliku, uključujući stvari koje nijedna pojedinačna vežba nije mogla da otkrije — na primer, da je pretnja za koju je urađena samo diskusiona vežba u međuvremenu postala mnogo realnija u spoljnom svetu.
Detaljan primer: godišnja evaluacija u Elektrotehni
Na kraju godine, BCM koordinator je sastavio evaluaciju koja objedinjuje četiri izvora informacija sakupljenih tokom godine.
1. Rezultati vežbi (klauzula 8.5)
Sažetak iz sve četiri vežbe: RTO za ERP potvrđen merenjem (6 sati 40 minuta, bolje od cilja), otkriven i ispravljen RPO nedostatak, kompetentnost zamenskog tehničara potvrđena, aktivacija dogovora sa partnerskim magacinom uspešno testirana. Ransomware scenario testiran je samo diskusiono (tabletop), bez stvarne tehničke provere.
2. Stvarni incident van kontrolisanih uslova
Tokom godine desio se kraći ispad napajanja u magacinu u Nišu, u trajanju od dva sata, izazvan kvarom na lokalnoj mreži — potpuno nezavisno od bilo koje planirane vežbe. Zaposleni su, bez ikakvog podsećanja, odmah posegnuli za papirnom procedurom uvedenom posle ranijeg incidenta. BCM koordinator je ovaj događaj zabeležio kao posebno vredan dokaz — jer, za razliku od vežbe, niko nije unapred znao da će se to desiti, što čini ovaj rezultat pouzdanijim pokazateljem stvarne spremnosti nego bilo koja najavljena vežba.
3. Spoljni signali
Tokom godine, BCM koordinator je pratio izveštaje o porastu ransomware napada usmerenih na proizvodne firme u regionu — trend koji nije postojao u istoj meri kad je Q1 tabletop vežba planirana. Ovo je direktno relevantno za evaluaciju: pretnja koja je pre godinu dana testirana samo razgovorom za stolom, sada zahteva ozbiljniju proveru, jer se spoljni rizik u međuvremenu povećao.
4. Trenutna praksa
Pregledom centralnog registra dokumenata (klauzula 7.5), BCM koordinator je proverio da li su svi kontakti i vlasnici planova i dalje tačni, nezavisno od toga da li se nešto službeno promenilo (za razliku od klauzule 6.3, koja reaguje na poznatu promenu, ova provera traži i one promene koje niko nije prijavio). Otkriveno je da je jedan od dva alternativna kontakta kod dobavljača rezervnih delova u međuvremenu promenio poziciju u toj firmi, bez da je iko u Elektrotehni to primetio — ispravljeno pre nego što je postalo problem tokom stvarnog incidenta.
Zaključak evaluacije — po procesima
| Proces / rizik | Ocena sposobnosti | Preporuka |
|---|---|---|
| ERP sistem | Adekvatna — potvrđeno i merenjem i analizom nakon vežbe | Nastaviti redovno testiranje po planu, bez dodatnih mera |
| Proizvodna linija 2 | Dobra za kratkoročne prekide; dogovor sa partnerom testiran uspešno | Bez dodatnih mera za sada |
| Magacinsko poslovanje | Potvrđena stvarnim, neplaniranim incidentom — visok nivo poverenja | Bez dodatnih mera |
| Ransomware / cyber pretnja | Nedovoljno testirana s obzirom na rastući spoljni rizik | Uvesti realističniju vežbu (simulaciju) sledeće godine i razmotriti dodatno tehničko rešenje za rano otkrivanje napada |
Ova tabela, sa svojim preporukama, direktno postaje ulazni materijal za sledeći ciklus postavljanja ciljeva (klauzula 6.2) i za predstojeće preispitivanje od strane rukovodstva (klauzula 9.3) — evaluacija ne završava se zaključkom "sve je u redu" ili "nešto ne valja", nego konkretnim, sledljivim preporukama.
Smernice za dokumentaciju
Godišnji izveštaj o evaluaciji treba da objedini nalaze iz svih vežbi te godine, opis svakog stvarnog incidenta i šta je iz njega naučeno, pregled relevantnih promena u spoljnom okruženju, i rezultat provere trenutne prakse. Zaključak treba da bude organizovan po procesu ili riziku, sa jasnom ocenom i preporukom za svaki, ne kao jedan uopšten pasus o "opštem stanju sistema".
Najčešća greška
Najčešća greška je oslanjanje isključivo na rezultate vežbi, uz ignorisanje stvarnih incidenata i promena u spoljnom okruženju kao podjednako vrednih izvora informacija — stvaran, neplaniran incident često je pouzdaniji test od najbolje osmišljene vežbe, upravo zato što niko nije znao da se sprema. Druga česta greška je evaluacija koja završi generičkim zaključkom da je "sistem zadovoljavajući", bez konkretnog uvida po pojedinačnom procesu ili riziku — takav zaključak ne daje rukovodstvu ništa upotrebljivo za odlučivanje o sledećim koracima.
Comments
Post a Comment