ISO 22301 – Redosled implementacije: šta prvo, šta posle, i checklista za svaku fazu

Kroz prethodnih 27 tekstova prošli smo kroz svaku klauzulu standarda posebno, redom kojim ih standard nabraja. Ali redosled u standardu nije uvek isti kao redosled kojim biste trebalo da radite stvari u praksi — neke klauzule su preduslov za druge, bez obzira na to koji broj nose. Ovaj tekst je drugačiji od ostalih: praktičan vodič kroz sedam faza implementacije, sa checklistom za svaku, tako da ništa ne ostane preskočeno.

Brz pregled sedam faza

FazaŠta se radi
0Odluka i osnovna infrastruktura
1Razumevanje firme — kontekst, zainteresovane strane, obuhvat
2Upravljačke osnove — liderstvo, politika, uloge, resursi
3Pravila igre — kriterijumi pre bilo kakve analize
4Analiza — BIA i procena rizika
5Rešenja — strategije, ciljevi, planovi
6Ljudi — kompetentnost, svest, komunikacija
7Testiranje i održavanje — kontinuirani godišnji ciklus

Faza 0 — Odluka i osnovna infrastruktura

Pre bilo kakve analize, potrebne su dve stvari koje sve ostalo drže na okupu.

  • ☐ Neko u firmi je zvanično imenovan kao BCM koordinator, sa jasno izdvojenim delom radnog vremena za ovaj posao
  • ☐ Postoji jedno, centralno mesto (deljena tabela, platforma, fascikla) gde će se čuvati svi dokumenti sistema, sa poljima za vlasnika, verziju i datum poslednjeg pregleda

Zašto ovo prvo: svaka sledeća faza proizvodi dokumente, i bez mesta gde svi znaju da ih traže, brzo dolazi do haosa verzija opisanog u tekstu o klauzuli 7.5.

Faza 1 — Razumevanje firme (klauzule 4.1–4.3)

  • ☐ Popisani spoljašnji faktori relevantni za firmu (ključni dobavljači i njihova geografija, regulatorni zahtevi, priroda tržišta)
  • ☐ Popisani unutrašnji faktori (ključni sistemi, ključni pojedinci bez zamene, struktura firme)
  • ☐ Pregledani ugovori sa ključnim klijentima radi konkretnih rokova i penala
  • ☐ Pregledane polise osiguranja radi uslova koji se odnose na kontinuitet (zaštitne mere, rokovi prijave štete)
  • ☐ Popisane zakonske i regulatorne obaveze relevantne za kontinuitet poslovanja
  • ☐ Pisan dokument o obuhvatu — koje lokacije, procesi i proizvodi su unutra, koji su namerno isključeni i zašto

Zašto ovo prvo: sve što dolazi kasnije — kriterijumi, BIA, planovi — direktno zavisi od ovih podataka. Bez konkretnih brojeva iz ugovora i polisa, kasnije kriterijume (Faza 3) nemate na čemu da zasnujete.

Faza 2 — Upravljačke osnove (klauzule 5.1–5.3, 7.1)

  • ☐ Rukovodstvo je eksplicitno odredilo nivo prihvatljivog rizika (koliko prekida firma toleriše pre nego što se to smatra ozbiljnim)
  • ☐ Napisana kratka, konkretna politika kontinuiteta (jedan pasus, ne uopštena izjava namere)
  • ☐ Određene uloge sa imenima i zamenicima — BCM koordinator, rukovodilac krizom, vlasnici planova, krizni tim
  • ☐ Jasno određeno ko ima ovlašćenje da samostalno aktivira plan, bez čekanja na potvrdu
  • ☐ Izdvojena početna budžetska linija za projekat (vreme koordinatora, eventualna prva ulaganja)

Zašto ovo pre analize: bez stvarne posvećenosti rukovodstva i jasnih uloga, kasniji nalazi (Faza 4 i 5) nemaju ko da ih pretvori u odluke i budžet.

Faza 3 — Pravila igre (klauzula 8.1)

  • ☐ Definisan kriterijum za "kritičan proces" (konkretan broj — sati i/ili novac)
  • ☐ Definisana zajednička matrica za ocenu rizika (skala verovatnoće i uticaja, sa opisanim značenjem svakog nivoa)
  • ☐ Definisan standardni šablon za planove kontinuiteta (obavezni delovi koje svaki plan mora da ima)
  • ☐ Dogovoreno ko proverava da li se ovi kriterijumi zaista poštuju

Zašto ovo pre analize, ne posle: ako svako odeljenje radi BIA i procenu rizika bez zajedničkih pravila, rezultati se ne mogu porediti niti rangirati — greška koju smo detaljno opisali u tekstu o klauzuli 8.1.

Faza 4 — Analiza (klauzula 8.2)

Za svaki proces koji ulazi u obuhvat:

  • ☐ Napravljena kriva uticaja tokom vremena (šta se dešava na 1h, 4h, 24h, nekoliko dana)
  • ☐ Određen MTPD, sa jasnim obrazloženjem odakle ta granica dolazi (ugovor, zakon, nepopravljiva šteta)
  • ☐ Proverena tehnička/organizaciona izvodljivost trenutnog oporavka
  • ☐ Određen RTO, sa marginom ispod MTPD
  • ☐ Određen RPO za procese koji zavise od podataka
  • ☐ Popisane zavisnosti i resursi (ljudi, oprema, informacije, dobavljači)
  • ☐ Identifikovani konkretni rizici (uzroci) za svaki kritičan proces, ocenjeni po zajedničkoj matrici
  • ☐ Za svaki rizik odabran tretman — ublažavanje, transfer, izbegavanje ili svesno prihvatanje

Faza 5 — Rešenja (klauzule 8.3, 6.2, 8.4)

  • ☐ Za svaki kritičan proces, razmotrene bar dve-tri opcije strategije, sa procenom cene i efikasnosti svake
  • ☐ Odabrana strategija sa pisanim obrazloženjem izbora
  • ☐ Postavljeni merljivi ciljevi (šta, ko, dokle, kako se ocenjuje) za zatvaranje razlike između trenutnog stanja i cilja
  • ☐ Napisan konkretan, akcioni plan za svaki proces — svrha, ciljevi, uloge, okidač za aktivaciju, koraci po vremenskim intervalima, resursi
  • ☐ Definisana procedura povratka na normalno stanje (stand-down) za svaki plan
  • ☐ Definisan plan komunikacije — ko, sa kim, kada, kojim kanalom, sa unapred pripremljenim šablonima poruka

Faza 6 — Ljudi (klauzule 7.2, 7.3, 7.4)

  • ☐ Određena potrebna kompetentnost za svaku ključnu ulogu (šta osoba mora da ume, ne samo da zna teorijski)
  • ☐ Sprovedena obuka i, gde je moguće, testirana samostalna izvedba pod nadzorom
  • ☐ Uveden program opšte svesti za sve zaposlene — ne samo za ključne uloge (uvodna obuka, godišnje osvežavanje)
  • ☐ Pripremljeni komunikacioni kanali koji ne zavise od sistema koji je predmet plana (papirne kontakt liste, alternativni kanal van glavnog mejla)

Faza 7 — Testiranje i održavanje (kontinuirani ciklus)

Ovo nije jednokratna faza — ponavlja se svake godine, i tu sistem počinje stvarno da živi:

  • ☐ Sastavljen godišnji program vežbi koji pokriva različite planove i različite tipove vežbi (diskusione, simulacije, pune tehničke testove)
  • ☐ Svaka vežba ima formalan izveštaj sa merljivim rezultatom i konkretnim radnjama
  • ☐ Definisani pokazatelji koji se redovno prate (procenat testiranih planova, stvaran RTO naspram cilja, broj otvorenih rizika bez tretmana)
  • ☐ Uspostavljen program interne provere, sa nezavisnim proverivačem koji ne proverava sopstveni rad
  • ☐ Uspostavljeno kvartalno ili godišnje preispitivanje od strane rukovodstva, sa jasnim odlukama na kraju, ne samo izveštajima
  • ☐ Postoji odvojen kanal za predloge unapređenja, nezavisan od formalnih neusaglašenosti
  • ☐ Svaka neusaglašenost prolazi kroz ceo proces — korekcija, uzrok, provera da li ima negde još, radnja, provera efikasnosti

Šta ako nemate resurse da radite sve odjednom

Realno, malo koja firma prođe kroz sve sedam faza za sve procese odjednom. Ako morate da birate šta prvo, redosled po prioritetu je: prvo Faza 0-3 za celu firmu (to je jednokratan, relativno brz posao), zatim Faza 4-6 samo za dva-tri najkritičnija procesa (ne za sve odjednom), i tek kad ti procesi imaju testirane, funkcionalne planove, proširujete na ostale. Bolje je imati tri odlično pokrivena procesa nego dvadeset površno obrađenih.

Kako se ovo uklapa sa prethodnim tekstovima serije

Svaka stavka u ovim checklistama detaljnije je objašnjena, sa konkretnim primerima iz Elektrotehne, u odgovarajućem tekstu ove serije — ako neka stavka nije jasna sama po sebi, tekst o toj klauzuli daje pun kontekst i primer kako to izgleda u praksi.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)