ISO/IEC 27031:2025 u praksi — IRBC strategije: izbor pristupa oporavku (klauzula 9)

ISO/IEC 27031:2025 u praksi — deo 5 od 9

IRBC strategije: izbor pristupa oporavku

Prethodni deo je formalno potvrdio ciljeve — RTO, RPO i MBCO za sva tri kritična ICT elementa. Ovaj deo bira kako se do tih ciljeva stiže. Standard nudi paletu strateških opcija koje se mogu kombinovati po sistemu — Zeleni Hmelj ne bira jednu strategiju za ceo IT, nego pravi izbor za svaki element posebno, prema onome što je realno za njegovu veličinu i budžet.

9.1–9.2.1 — Faktori izbora i osnovni scenariji

Standard traži da izbor strategije uzme u obzir interna ograničenja — budžet, dostupnost resursa, apetit prema riziku, tehnološka ograničenja — i da razmotri šest osnovnih scenarija: nedostupnost ICT prostora, gubitak fizičkog hardvera, kompromitovan softver, kompromitovani podaci, kompromitovan lanac snabdevanja, i nedostupnost kompetentnog osoblja.

Primer: Zeleni Hmelj je za svaki od tri ICT elementa proverio koji od šest scenarija je realno primenjiv, pre nego što je birao strategiju.

Zeleni Hmelj d.o.o. — interni dokument IRBC sistema
Primenjivost osnovnih scenarija po ICT elementu
Šifra dokumenta: ZH-IRBC-DOC-012 Verzija: 1.0 Status: Aktivan
Priprema: Dragan Savić Odobrio: Datum: 02.03.2026.
Scenario SCADA Cloud platforma Lokalni ERP
Nedostupnost ICT prostoraRelevantnoNije relevantnoRelevantno
Gubitak fizičkog hardveraVisoko relevantnoNije relevantnoVisoko relevantno
Kompromitovan softverRelevantnoRelevantnoRelevantno
Kompromitovani podaciRelevantnoRelevantnoVisoko relevantno
Kompromitovan lanac snabdevanjaRelevantno (AutomatikaPro)Visoko relevantnoNije relevantno
Nedostupnost kompetentnog osobljaVisoko relevantnoRelevantnoRelevantno

Šta ovo znači u praksi

Ova tabela ne bira strategiju sama po sebi, ali usmerava izbor — SCADA sistem pokazuje najviše visoko relevantnih scenarija (hardver, osoblje), što znači da strategija za njega mora prioritetno adresirati baš te dve tačke, ne da pokušava da pokrije sve podjednako.

9.2.1–9.2.2 — Izbor strategije po ICT elementu

Od sedam opštih strategija koje standard nudi — dual site, saradnja sa sličnom organizacijom, fallback na sigurno stanje, oporavak podataka, preuzimanje od dobavljača, alternativno snabdevanje, minimizacija — retko koja mala firma koristi više od dve ili tri, i to je u redu. Standard ne traži maksimalan broj strategija, nego one koje realno odgovaraju budžetu i riziku.

Primer: za svaki element, Dragan je izabrao jednu primarnu i jednu dopunsku strategiju, sa jasnim obrazloženjem zašto skuplje opcije (npr. dual site) nisu izabrane.

Zeleni Hmelj d.o.o. — interni dokument IRBC sistema
Izbor IRBC strategije po ICT elementu
Šifra dokumenta: ZH-IRBC-DOC-013 Verzija: 1.0 Status: Usvojen
Vlasnik dokumenta: Dragan Savić Odobrio: Vladimir Nikolić Datum: 06.03.2026.
ICT element Primarna strategija Dopunska strategija Zašto ne dual site
SCADA sistemFallback na sigurno stanje — dokumentovana restart procedura + cold backup PLCMinimizacija — rad jedne linije u smanjenom kapacitetu (MBCO)Fizička dualna variona ekonomski neopravdana za obim proizvodnje
Cloud platforma za porudžbinePreuzimanje od dobavljača — oslanjanje na sopstvenu redundansu provajdera (uz SLA reviziju iz dela 2)Minimizacija — ručni prijem porudžbina telefonom/e-poštom kao MBCOAlternativni provajder bi zahtevao dupliranje integracije bez jasne koristi u odnosu na trošak
Lokalni ERPOporavak podataka — dnevni off-site bekap sa test restore proceduromMinimizacija — ručno evidentiranje na papiru do vraćanja sistema (MBCO)Warm/hot backup lokacija nesrazmerno skupa za obim podataka i broj korisnika (3 zaposlena koriste ERP)

Strategija za veštine (9.2.2): Primarna mera je dokumentacija ključnih procedura (restart SCADA, restore ERP-a) tako da ne zavise isključivo od Dragana ili Miloša. Cross-training nije trenutno realan zbog veličine tima (jedna osoba u IT-ju) — umesto toga, procedure se pišu dovoljno detaljno da ih po potrebi može pratiti i neko van IT sektora, uz telefonsku podršku.

Šta ovo znači u praksi

Kolona „Zašto ne dual site" je namerno uključena — auditor koji vidi da je skuplja opcija razmotrena i svesno odbačena, sa razlogom, vidi zreliji sistem od onog koji tu opciju nikad nije ni pomenuo. Kod firme veličine Zelenog Hmelja, kombinacija minimizacije (MBCO workaround) i jedne tehničke mere (cold backup, off-site bekap) po elementu je realističan standard, ne dual-site infrastruktura koju bi mogla sebi da priušti mnogo veća kompanija.

9.2.3 — Strategija za ICT prostor

Standard traži da se posebno razmotri šta se dešava ako uobičajeni ICT prostor postane nedostupan — od alternativnih lokacija unutar firme do rada od kuće. Za Zeleni Hmelj ovo je relevantno prvenstveno za varionu (fizički vezanu za lokaciju) i kancelarijski rad (koji može biti fleksibilniji).

Primer: Dragan je razdvojio strategiju prostora prema tome da li je ICT element fizički vezan za proizvodnju ili ne.

Zeleni Hmelj d.o.o. — interni dokument IRBC sistema
Strategija za nedostupnost ICT prostora
Šifra dokumenta: ZH-IRBC-DOC-014 Verzija: 1.0 Status: Aktivan
Priprema: Dragan Savić Odobrio: Datum: 08.03.2026.

Kontrolna soba variona: Nema realne alternativne lokacije — proizvodni proces je fizički vezan za opremu. Strategija se oslanja na brz oporavak na licu mesta (cold backup PLC, dokumentovan restart), ne na premeštanje.

Kancelarijski ICT rad (ERP, administracija): U slučaju nedostupnosti kancelarije, rad od kuće je prihvatljiva alternativa — ERP sistemu se pristupa putem VPN-a (postojeća konfiguracija), tako da fizička nedostupnost kancelarije ne prekida pristup podacima, samo pristup fizičkim dokumentima koji još nisu digitalizovani.

Napomena: Ova strategija ne pokriva scenario u kojem je nedostupna sama proizvodna lokacija (npr. požar u pogonu) — takav scenario izlazi iz okvira IRBC-a i pripada širem BCP planu (BCMS, ZH-BCMS-DOC-011).

Šta ovo znači u praksi

Nije svaki ICT element kandidat za strategiju alternativnog prostora — SCADA sistem to po prirodi posla ne može imati, i priznavanje te granice je isto toliko važno koliko i definisanje strategije tamo gde je moguća. Razgraničenje prema BCMS-u na kraju dokumenta sprečava da IRBC pokuša da reši nešto što nije njegov domen.

Sledeći deo serije prelazi na klauzulu 10 — kako se izabrane strategije pretvaraju u konkretan ICT plan kontinuiteta: ko aktivira plan, kojim redosledom, i sa kojim tačno koracima po komponenti.

Comments

Popular posts from this blog

Šta je ISO 27001 i da li je mojoj firmi stvarno potreban?

ISO 22301:2019 u praksi — Praktična obuka na primeru fabrike piva

ISO 27031: Upravljanje IRBC-om i usklađivanje sa ciljevima kontinuiteta (klauzula 6.1–6.3)