Posts

Showing posts with the label ISO 22301

ISO 22301 – Redosled implementacije: šta prvo, šta posle, i checklista za svaku fazu

Kroz prethodnih 27 tekstova prošli smo kroz svaku klauzulu standarda posebno, redom kojim ih standard nabraja. Ali redosled u standardu nije uvek isti kao redosled kojim biste trebalo da radite stvari u praksi — neke klauzule su preduslov za druge, bez obzira na to koji broj nose. Ovaj tekst je drugačiji od ostalih: praktičan vodič kroz sedam faza implementacije, sa checklistom za svaku, tako da ništa ne ostane preskočeno. Brz pregled sedam faza Faza Šta se radi 0 Odluka i osnovna infrastruktura 1 Razumevanje firme — kontekst, zainteresovane strane, obuhvat 2 Upravljačke osnove — liderstvo, politika, uloge, resursi 3 Pravila igre — kriterijumi pre bilo kakve analize 4 Analiza — BIA i procena rizika 5 Rešenja — strategije, ciljevi, planovi 6 Ljudi — kompetentnost, svest, komunikacija 7 Testiranje i održavanje — kontinuirani godišnji ciklus Faza 0 — Odluka i osnovna infrastruktura Pre bilo kakve analize, potrebne su dve stvari koje sve ostalo drže na okupu. ☐ Neko u...

ISO 22301 – Klauzula 10.2: Neusaglašenost i korektivne radnje

ISO 22301 – Klauzula 10.2: Neusaglašenost i korektivne radnje U jednoj rečenici: kad se nešto pokaže neusaglašenim sa pravilima koja ste sami sebi postavili, ne rešava se samo taj jedan konkretan slučaj — traži se pravi uzrok, proverava se da li se isti problem krije i negde drugde, i tek posle nekog vremena proverava da li je rešenje zaista upalilo. Šta klauzula zapravo traži Kad se pojavi neusaglašenost, organizacija treba da: reaguje — ispravi konkretan slučaj i, ako je potrebno, reši eventualne posledice koje je taj propust već izazvao, proceni da li je potrebna dublja radnja — pregleda šta se tačno desilo, odredi pravi uzrok, i proveri da li isti problem postoji ili bi mogao da se pojavi i na drugim mestima, sprovede tu radnju , ako je procenjeno da je potrebna, proveri, posle nekog vremena, da li je radnja zaista bila efikasna , ažurira dokumentaciju BCMS-a , ako je to potrebno kao rezultat svega ovoga. Zašto je ovo bitno Razlika između firme koja samo "...

ISO 22301 – Klauzula 10.1: Kontinuirano unapređenje

U jednoj rečenici: sistem se ne unapređuje samo kad nešto pukne ili kad provera nađe grešku — ova klauzula traži da firma aktivno traži prilike da bude bolja i onda kad je sve tehnički u redu, jer čekanje na problem kao jedini povod za poboljšanje znači da firma uči samo iz sopstvenih neuspeha, nikad unapred. Šta klauzula zapravo traži Tekst standarda je kratak — organizacija treba kontinuirano da unapređuje odgovarajućost, adekvatnost i efikasnost BCMS-a. Iza ove kratke rečenice krije se važna razlika u odnosu na narednu klauzulu (10.2, o kojoj pišemo sledeće): 10.2 se bavi ispravljanjem grešaka kad se nešto pokaže neusaglašenim sa pravilima. 10.1 je širi i proaktivniji — unapređenje koje dolazi i onda kad nema greške, samo prilike da se nešto radi bolje, brže ili jednostavnije. Zašto je ovo bitno Sistem koji se menja samo kad nešto pođe po zlu ostaje zarobljen u reaktivnom režimu — uvek jedan korak iza problema, nikad ispred njega. Kroz ovu seriju smo videli mnogo primera un...

ISO 22301 – Klauzula 9.3: Preispitivanje od strane rukovodstva

U jednoj rečenici: ovo je tačka gde se sve što smo pratili kroz celu seriju — pokazatelji, nalazi provere, rezultati vežbi, status ciljeva, promene u firmi i njenom okruženju — konačno sastaje na jednom mestu, pred ljudima koji imaju ovlašćenje da donesu odluke i odobre resurse, ne samo da saslušaju izveštaj. Šta klauzula zapravo traži Najviše rukovodstvo treba u planiranim intervalima da preispita BCMS, kako bi se uverilo da je i dalje odgovarajući, adekvatan i efikasan. Preispitivanje treba da razmotri: status radnji dogovorenih na prethodnom preispitivanju, promene u spoljašnjem i unutrašnjem kontekstu (klauzula 4.1), promene u potrebama i očekivanjima zainteresovanih strana (klauzula 4.2), informacije o performansama — trendove neusaglašenosti i korektivnih radnji, rezultate praćenja i merenja (9.1), rezultate interne provere (9.2), rezultate vežbi (8.5), i status ispunjenja ciljeva kontinuiteta (6.2), povratne informacije zainteresovanih strana koje se odnose na kontin...

ISO 22301 – Klauzula 9.2: Interna provera

U jednoj rečenici: pored redovnog praćenja pokazatelja (klauzula 9.1) i godišnje evaluacije sposobnosti (klauzula 8.6), standard traži i nešto trećе — nezavisnu, formalnu proveru da li se firma zaista drži sopstvenih pravila i zahteva standarda, urađenu od strane nekoga ko nije proveravao sopstveni posao. Šta klauzula zapravo traži Organizacija treba da sprovodi interne provere u planiranim intervalima, koje pokazuju da li BCMS ispunjava sopstvene zahteve firme i zahteve standarda, i da li je efikasno primenjen i održavan. Konkretno, standard traži: program provere — koliko često se proverava, kojom metodom, ko je odgovoran, uzimajući u obzir značaj pojedinih procesa i rezultate prethodnih provera, jasno određen kriterijum i obuhvat za svaku pojedinačnu proveru, izbor proverivača tako da provera bude objektivna i nepristrasna — niko ne proverava sopstveni posao, izveštavanje rezultata rukovodstvu, preduzimanje korekcija i korektivnih radnji bez nepotrebnog odlaganja, čuvan...

ISO 22301 – Klauzula 9.1: Praćenje, merenje, analiza i ocenjivanje

U jednoj rečenici: dok klauzula 8.6 jednom godišnje sabira sve što se saznalo u širu ocenu, ova klauzula traži da postoji stalan, definisan sistem merenja — konkretni pokazatelji koji se prate redovno, ne samo prilikom godišnje evaluacije, sa jasnim metodom, rokom i imenom osobe koja meri i koja analizira rezultate. Šta klauzula zapravo traži Organizacija treba da odredi: šta treba pratiti i meriti (procese i kontrole kontinuiteta poslovanja), koje metode koristiti da bi rezultati bili validni i uporedivi, kada se merenje sprovodi, ko ga sprovodi, kada se rezultati analiziraju i ocenjuju, i ko to radi. Organizacija treba da oceni performanse kontinuiteta poslovanja i efikasnost celog BCMS-a, i da čuva dokumentovane dokaze o rezultatima. Razlika u odnosu na klauzulu 8.6: tamo je reč o jednoj široj, periodičnoj evaluaciji koja sabira nalaze iz cele godine u narativnu ocenu. Ovde je reč o sistemu redovnog, definisanog merenja — konkretnim brojevima koji se prate kontinuirano i koji...

ISO 22301 – Klauzula 8.6: Evaluacija dokumentacije i sposobnosti kontinuiteta poslovanja

U jednoj rečenici: dok klauzula 8.5 testira pojedinačne planove kroz konkretne vežbe, ova klauzula traži da se bar jednom godišnje napravi korak unazad i sagleda celokupna slika — da li dokumentacija i stvarna sposobnost firme, uzimajući u obzir baš sve što se te godine desilo i saznalo, i dalje zadovoljavaju postavljene ciljeve. Šta klauzula zapravo traži Organizacija treba da oceni dokumentaciju i sposobnosti kontinuiteta poslovanja u odnosu na ciljeve postavljene u politici i ciljevima kontinuiteta, uzimajući u obzir rezultate: vežbi i testova (klauzula 8.5), trenutne prakse u firmi, stvarnih događaja i incidenata koji su zahtevali odgovor na prekid, i drugih relevantnih izvora informacija, uključujući spoljne signale o promeni okruženja u kom firma posluje. Ključna razlika u odnosu na klauzulu 8.5: vežbe testiraju jedan plan ili scenario u jednom trenutku. Evaluacija iz 8.6 sabira sve te pojedinačne nalaze, plus stvarne incidente, plus promene u spoljnom okruženju, u jedinst...

ISO 22301 – Klauzula 8.5: Program vežbi

U jednoj rečenici: plan koji nikad nije testiran je samo pretpostavka na papiru — ova klauzula traži da firma redovno, kroz smišljen program različitih vežbi, proverava da li planovi zaista rade, i to dokumentuje dovoljno ozbiljno da se iz svake vežbe nešto konkretno nauči i popravi. Šta klauzula zapravo traži Organizacija treba da sprovodi vežbe i testove koji su usklađeni sa obuhvatom i ciljevima BCMS-a, zasnovani na odgovarajućim, dobro planiranim scenarijima sa dogovorenim ciljevima, i koji, posmatrano kroz vreme, potvrđuju kompletnost svih dogovora o kontinuitetu poslovanja — ne samo jedan omiljeni scenario iznova i iznova. Vežbe treba da minimiziraju rizik od stvarnog prekida poslovanja tokom samog testiranja, da proizvedu formalizovan izveštaj sa nalazima, preporukama i radnjama za unapređenje, i da se sprovode u planiranim intervalima, kao i kad god dođe do značajnije promene u organizaciji ili njenom okruženju. Zašto je ovo bitno Kroz ovu seriju smo već videli nekolik...

ISO 22301 – Klauzula 8.4: Planovi i procedure kontinuiteta poslovanja

U jednoj rečenici: ovde se sve što ste do sada uradili — BIA, procena rizika, odabrane strategije — konačno pretvara u konkretan, operativan dokument koji jasno kaže ko, šta, kada i kojim redosledom radi u trenutku krize. Šta klauzula zapravo traži Klauzula 8.4 ima tri međusobno povezana dela. Prvo, organizacija treba da uspostavi strukturu odgovora — dovoljno ljudi sa jasnom odgovornošću, ovlašćenjem i kompetencijom, koja je uključena pre, tokom i posle incidenta, ne samo u trenutku kad se nešto desi. Drugo, potrebne su procedure za upozorenje i komunikaciju — kako se incident otkriva i prati, i kako se komunicira sa svima koji treba da budu obavešteni. Treće, i najkonkretnije, organizacija treba da izradi i održava same planove i procedure koji sadrže: svrhu i obuhvat, ciljeve, uloge i odgovornosti, plan komunikacije, konkretne korake koje treba preduzeti, potrebne resurse, i proces beleženja odluka koje se donose tokom incidenta. Zašto je ovo bitno Sve što je urađeno u p...

ISO 22301 – Klauzula 8.3: Strategije i rešenja za kontinuitet poslovanja

U jednoj rečenici: pre nego što napišete konkretan plan (šta ko radi u prvih sat vremena), morate doneti stratešku odluku — kojim pristupom ćete uopšte odgovoriti na rizik — i tu odluku doneti poređenjem više opcija, ne uzimanjem prve ideje koja padne na pamet. Šta klauzula zapravo traži Na osnovu rezultata BIA i procene rizika, organizacija treba da identifikuje i odabere strategije i rešenja za kontinuitet poslovanja koja odgovaraju utvrđenim prioritetima i koja su usklađena sa ciljevima kontinuiteta (klauzula 6.2). Standard traži da se razmotri niz opcija za: zaštitu prioritetnih aktivnosti, stabilizaciju, nastavak, ponovno uspostavljanje i oporavak tih aktivnosti i resursa koji ih podržavaju, i za ublažavanje, odgovor na i upravljanje posledicama. Za svaku odabranu strategiju, organizacija mora odrediti potrebne resurse za njeno sprovođenje. Rešenja se obično razmatraju kroz nekoliko kategorija: ljudi (unakrsna obuka, rad na daljinu, preraspodela osoblja), prostor (alterna...

ISO 22301 – Klauzula 8.2 (deo 2): Procena rizika

U jednoj rečenici: ako je BIA odgovorila na pitanje "šta je kritično i koliko brzo mora da se vrati", procena rizika odgovara na sledeće logično pitanje — "šta bi konkretno moglo da izazove taj prekid, koliko je to verovatno, i šta ćemo povodom toga da uradimo". Šta klauzula zapravo traži Standard traži formalan, dokumentovan proces procene rizika koji je usklađen sa kriterijumima uspostavljenim u klauzuli 8.1, koji identifikuje rizike od prekida za prioritetne aktivnosti određene kroz BIA (procese, sisteme, informacije, ljude, imovinu, spoljne izvršioce i druge resurse koji ih podržavaju), sistematski analizira te rizike, ocenjuje koji od njih zahtevaju tretman, i identifikuje odgovarajuće mere tretmana usklađene sa ciljevima kontinuiteta i nivoom prihvatljivog rizika koji je rukovodstvo odredilo (klauzula 5.1). Ključna razlika u odnosu na BIA: BIA se bavi posledicom (šta se dešava ako proces stane, bez obzira na uzrok), procena rizika se bavi uzrokom (šta...

ISO 22301 – Klauzula 8.2 (deo 1): Analiza uticaja na poslovanje (BIA)

U jednoj rečenici: BIA je proces u kom za svaki poslovni proces pratite kako se šteta od prekida menja tokom vremena, pronalazite tačku posle koje ta šteta postaje neprihvatljiva, i na osnovu toga određujete koliko brzo proces mora da se vrati u funkciju. Šta klauzula zapravo traži Standard traži formalan, dokumentovan proces koji radi četiri stvari: postavlja kriterijume za procenu uticaja — ovo smo već uradili u klauzuli 8.1, procenjuje kako uticaj raste tokom vremena ako neki proces ne radi, određuje rok do kog proces mora ponovo da proradi, pre nego što šteta postane neprihvatljiva, popisuje šta je procesu potrebno da bi uopšte mogao da radi — ljude, prostor, tehnologiju, informacije, dobavljače. Tri pojma koja se lako pomešaju: MTPD, RTO i RPO Pre nego što odemo na primer, vredi razjasniti razliku između tri skraćenice koje ćete sretati kroz ostatak serije, jer se lako pomešaju. Šta znači "neprihvatljivo"? Kad proces stane, šteta raste — prvo polako, p...

ISO 22301 – Klauzula 8.1: Operativno planiranje i kontrola

U jednoj rečenici: pre nego što krenete da radite analizu uticaja na poslovanje, procenu rizika i pisanje planova, morate unapred odrediti pravila igre — kriterijume po kojima se ti procesi rade — jer bez zajedničkih pravila, svako odeljenje radi po sopstvenom osećaju, i rezultat je gomila nekompatibilnih dokumenata umesto jednog koherentnog sistema. Šta klauzula zapravo traži Pojednostavljeno, ova klauzula traži četiri stvari: Unapred odredite pravila. Pre nego što krenete da radite BIA, procenu rizika ili planove, dogovorite se po kom kriterijumu se nešto smatra "kritičnim procesom" i po kojoj skali se ocenjuje rizik. Konkretan primer sledi u nastavku teksta. Ta pravila zaista primenite. Nije dovoljno da kriterijumi postoje na papiru — neko treba redovno da proverava da li ih se svi u firmi zaista drže. Čuvajte dokaz da je posao rađen kako treba. Zapisnik, potpisan obrazac, popunjen šablon — nešto opipljivo, ne samo sećanje da je nešto urađeno. Pratite promene...

ISO 22301 – Klauzula 7.5: Dokumentovane informacije

U jednoj rečenici: svi dokumenti koje ste do sada napravili — kontekst, politika, ciljevi, planovi, kontakt liste — moraju biti kontrolisani na način da tačno znate koja je verzija važeća, ko sme da je menja, i, presudno, da su dostupni baš u trenutku kad su digitalni sistemi koje inače koristite nedostupni. Šta klauzula zapravo traži Standard traži da BCMS uključuje dokumentovane informacije koje zahteva sam standard, kao i one koje je organizacija odredila kao neophodne za efikasnost sistema. Prilikom kreiranja i ažuriranja dokumenata, potrebno je obezbediti odgovarajuću identifikaciju (naslov, datum, autor, referentni broj), format i medij, kao i pregled i odobrenje pre objavljivanja. Za kontrolu dokumenata, standard traži da se reguliše distribucija, pristup, čuvanje, kontrola izmena, i period čuvanja — uz posebnu pažnju da dokumenti ostanu dostupni i upotrebljivi tačno kada i gde su potrebni, uključujući i tokom samog prekida poslovanja. Zašto je ovo bitno Ova klauzula fo...

ISO 22301 – Klauzula 7.4: Komunikacija

U jednoj rečenici: mora unapred biti jasno ko koga obaveštava, čime, i šta tačno sme da kaže — jer improvizovana komunikacija tokom krize gotovo uvek napravi štetu podjednaku samoj krizi, kao što je Elektrotehna već jednom iskusila. Šta klauzula zapravo traži Organizacija treba da odredi potrebu za internom i eksternom komunikacijom relevantnom za BCMS — šta će se komunicirati, kada, sa kim i kako. Konkretnije, standard traži da postoje uspostavljeni načini da se: unapred upozore oni koji bi mogli biti pogođeni, komunicira sa zaposlenima, komunicira sa ugovornim stranama i dobavljačima, komunicira sa medijima ako je relevantno, komunicira sa nadležnim organima u skladu sa zakonskim obavezama, i da sredstva komunikacije ostanu dostupna i tokom samog prekida — ne samo u normalnim uslovima. Zašto je ovo bitno Ovo je klauzula koja direktno odgovara na problem koji je Elektrotehna već imala: tokom ERP incidenta, komercijala je improvizovala komunikaciju sa klijentima bez unapred do...