网络安全和业务连续性管理·业务连续性问与答·Q5(下)
问题:
有哪些主要的业务连续性管理知识体系?
简答:
目前主要的业务连续性管理相关知识体系主要有:
(美国)国际灾难恢复协会专业惯例2017版(DRII Professional Practices 2017);
(英国)国际业务持续协会良好实践指南2018版(BCI Good Practice Guidelines 2018);
国际标准化组织ISO 22301业务连续性管理系列标准(及PECB ISO 22301实施和审核方法);
美国消防协会NFPA 1600;
当然,还有我们完全自主知识产权、非主流的业务连续性实践框架(BCM Practice Framework)。
……接上期
3. (美国) NFPA 1600:2016连续性、应急和危机管理标准
美国消防协会灾难/应急管理和业务连续性/运行连续性规划标准NFPA 1600。

《NFPA 1600:2016 Standard on Disaster/Emergency Management and Business Continuity/Continuity of Operations Programs》(灾难/应急管理和业务连续性/运营连续性规划标准),1995年首次发布,目前已成为西半球的主要标准,许多美国公司使用NFPA 1600作为其全球灾难恢复/应急/业务连续性计划的基础。NFPA 1600广泛应用于地方、区域、国家、国际和全球的公共、非营利、非政府和私营组织,美国受恐怖袭击事件国家调查委员会(9/11委员会)认可NFPA 1600为国家准备标准(National Preparedness Standard®),被美国国土安全部采纳为应急准备的自愿共识标准。当前版本为2016版,2015年11月14日发布,在2015年12月4日被批准为美国国家标准。
NFPA 1600:2016明确将”运行连续性规划”(Continuity of Operation Program,简称COOP)纳入进来,使其适用于公共部门;同时,明确了危机管理规划(crisis management planning),纳入那些威胁组织声誉、战略和无形要素而严重影响或可能严重影响组织运营、声誉、市场份额、经营能力或关键相关方关系的问题;业务连续性再次成为2016版的重点,多个地方提出了供应链风险和信息安全管理。供应链脆弱性评估加到了风险评估一节中,“信息”损失的影响评估加到了影响评估的要求中,信息安全的规划加入到了连续性规划一节中。
NFPA 1600:2016是一份80页的文件,包含9章和11个附件(从A到K),章节内容简洁,给出了结构化的要求,但并未提供实施指导,附件增加了内容的深度和细节,如附件A提供了较全面的解释,附件B可直接用作自评估的检查清单。下面逐一介绍:
第1章 管理
1.1 范围(Scope)指出,NFPA 1600为以下方面制定了”一系列共同准则”:
- 所有的灾害灾难
- 应急管理和业务连续性
- 运行连续性
1.3 适用(Application)指出,该标准适用于”公共,私营,非营利和非政府类组织”。
第2章 参考出版物
该章为以后引用/参考其他NFPA出版物的留出了空间,“这些出版物应被视为本文件要求的一部分”。
第3章 定义
该章给出了标准中用到的30个术语的具体定义。如,它将业务影响分析(BIA)定义为”一种管理水平分析,用于识别、量化、定性收集组织资源的中断或破坏产生的影响,该分析可识别时延敏感的功能、恢复优先级……”。该章中未定义的任何术语均使用”它们在使用它们的上下文中的通常接受的含义”来定义。
第4章 规划管理(Program Management)
该章要求组织的领导和管理人员通过以下方式做出承诺:
- 致力于规划的所有阶段——开发,实施和维护
- 提供支持该规划的资源
- 确保规划评审,并持续评估以保持规划的有效性
- 支持所需的纠正措施,以纠正该规划的不足之处
该章还要求任命一名负责执行上述工作的规划协调员和规划委员会。规划管理要求还包括:
- 方针、范围和目标等的书面规划
- 确认,阐明并确保遵守适用的法律法规
- 财务和行政程序以及记录管理
第5章 策划(Planning)
- 危害/威胁/脆弱性和风险评估
- 影响分析
- 资源需求
- 业务连续性/运营连续性及应急管理规划
- 利益相关方协作
第6章 实施
该章描述了以下方面的需求:
- 组织内的资源管理
- 应急响应/运营连续性
- 危机管理和公共关系
- 相互帮助/协议
- 授权和续行规则
- 物流和采购
- 运营和财务
- 培训
第7章 测试和演练
- 测试和演练规划
- 评估
第8章 规划改进流程
- 纠正措施和预防措施
- 合规/管理评审
该章规定了一个过程来评估组织对NFPA 1600的符合性,“通过评估预防和纠正措施所产生的变更的实施情况”实现。该章还要求规划必须定期,及在组织的运营环境发生变化时进行重新评估。
附件(NFPA 1600的附件不是规划要求的一部分,但如前所述,它们为用户提供了出色的背景信息和工具)
附件A 解释和补充信息(NFPA 1600:2016中各个要求条款的附加解释和指南)
附件B NFPA 1600:2016版符合性的自评估工具
附件C 小型企业手册
基于小型企业或组织需要集中精力或增加准备的假设,该附件突出并简化了NFPA 1600的关键内容。它简化了第4、5、6、8和9章中的”是/否”检查清单,重点是在发生灾难时保护小企业的资产,持续提供产品,以及快速恢复业务。
附件D PDCA循环与NFPA 1600的关系
从2010版开始,NFPA 1600标准就采用PDCA格式进行组织。该附件提供了每个章节在PDCA中所处的位置。

附件E NFPA 1600与DRII、CSA Z1600和联邦连续性指令1的对照表
该附件是NFPA 1600中要求的对照索引,以及以下内容:
- DRII(国际灾难恢复协会) 业务连续性管理专业惯例
- CSA Z1600(加拿大标准协会)
- 美国联邦连续性指令1(Federal Continuity Directive 1, FCD 1)
附件F 作为管理体系标准的NFPA 1600,2016版
附件G 小型企业指南的附加资源
附件H 案例研究
附件I APELL指导原则与NFPA 1600的集成
可采用APELL规划方法实施NFPA 1600,二者可以很好地集成。
附件J 供应链风险管理的其它资源
附件K NFPA 1600与NFPA 1500的比较


4. 业务连续性实务框架(Business Continuity Management Practice Framework)
在实践业务连续性管理的过程中,我们发现这些国际先进理念与中国实践中间尚有不少”缺口”,因此,在不断的”实践-反思-发展”循环中,我们结合国际先进理念和中国经验,发展(尚待更多完善)了自主知识产权、非主流的业务连续性实务框架(BCM Practice Framework,简称BCMPF)。
业务连续性实务框架(BCM Practice Framework,简称BCMPF)全面覆盖了业务连续性管理体系从规划、建设、运行到优化的全过程,由实施导图(BCM Implementation Roadmap)和核心方法论组成。BCMPF将组织的业务连续性管理活动分为2个层次、5个活动组和30项活动,2个层次指从项目集角度将其分为项目集管理和项目集组件两个层次,其中项目集组件层次可按照组织能力发展过程组织为4个活动组:能力规划、能力建设、能力应用和能力评估,加上项目集管理共5个活动组。


