业务连续性管理核心概念的演变(三)
……续上期
3. BCM核心概念的发展和变化
BCM是一门迅速成熟的学科,对其的理解也存在相当大的差异,但可以按照”可能面临的境况”、“凭借什么去应对”、以及”如何获得并保持能力”,即”业务连续性管理—业务连续性能力—事件或风险”框架对前述标准中BCM理解进行总结,得到如下表1:
表1 标准中的BCM理解
| 标准 | 可能面临的境况 | 凭借什么去应对 | 如何获得并保持能力 |
|---|---|---|---|
| PAS 56:2003 | 关键业务活动的损失、中断或干扰、及其造成的影响(可扩展到”业务风险”) | BCM能力:事前采用风险控制措施和方案,重点能力放在事中和事后 | BCM生命周期(6阶段持续循环过程) |
| BS 25999:2006/2007 | 事件:可能或将导致业务干扰、损失、紧急情况或危机的情况或事态 | BCM能力:事前采用风险控制措施和方案,重点能力放在事中和事后 | BCM生命周期(6要素),BCMS首次出现 |
| ISO/PAS 22399:2007 | 运营中断、干扰、损失、紧急状况或危机 | IPOCM能力:事前采用风险控制措施和方案,重点能力放在事中和事后 | IPOCM生命周期(持续改进框架) |
| ISO 22301/22313:2012/2019 | 干扰:预期或非预期的,引起产品和服务预期交付出现与组织目标非计划的负偏差的事件 | BCM/BCMS能力:事前采用风险控制措施和方案,重点能力放在事中和事后 | ISO高层结构BCMS(双循环结构) |
| NFPA 1600:2019 | 可能导致中断、干扰、损失、紧急情况、灾害或灾难,并可能升级成危机的事态(与连续性相关的聚焦在”业务干扰”) | 韧性(能力)统率事前、事中和事后的能力建设和管理,事中和事后更强调连续和恢复能力 | 能力管理全生命周期(增加能力运用/执行条款,业界唯一) |
| FFIEC BCM检查手册v2019 | 干扰:导致运营降级或故障达到不可接受时长的预期或计划外事件 | 韧性(能力)统率事前、事中和事后的能力建设和管理,事中和事后更强调连续和恢复能力 | BCM与全面风险管理整合,体现行业特色(网络安全风险、支付系统等) |
对比分析,可以得到以下结论。
3.1 从”业务”到”组织”
从需要应对的事件或风险角度看,PAS 56应对的”关键业务活动的损失、中断或干扰、及其造成的影响”,并且可以进一步扩展到”业务风险”(business risk)这一比较宽泛的领域;BS 25999、ISO 22399应对的是事件,即”可能或将导致业务干扰、损失、紧急情况或危机的”情况或事态;ISO 22301系列标准和FFIEC BCM检查手册应对的是干扰,ISO 22301将其解释为”预期或非预期的,引起产品和服务预期交付出现与组织目标非计划的负偏差的事件”,FFIEC将其解释为”导致运营降级或故障达到不可接受时长的预期或计划外事件”;NFPA 1600比较特殊,从标准整体而言,其应对的是”可能导致中断、干扰、损失、紧急情况、灾害、或灾难,并可能升级成危机的事态”,但与连续性相关的业务连续性/运行连续性聚焦在”业务干扰”。
也就是说,PAS 56、BS 25999、ISO 22399中的BCM需要应对各种类型的事件,可能与业务活动中断或受到干扰有关,也可能是紧急情况(一般与生命财产保护有关)或危机(一般涉及品牌形象、声誉和组织战略)等;而ISO 22301系列标准、NFPA 1600和FFIEC BCM检查手册中的BCM需要应对的主要是业务干扰(不只是中断)。
值得关注的是BCM适用范围的演变过程。早期标准如PAS 56和BS 25999使用的是”业务连续性”(business continuity),其着眼点在于营利性组织的业务活动。ISO/PAS 22399率先引入了”运营连续性”(operational continuity)这一术语,强调其不仅适用于营利性公司,还适用于各种性质的机构,如非政府、公益和政府组织等。ISO 22301第1版(2012年)沿用了社会安全(societal security)框架,而第2版(2019年)则不再将BCM局限于”业务”范畴,而是作为通用的管理体系标准,适用于任何类型的组织。这一演变标志着BCM从面向”业务”到面向”组织”的重要转变。

3.2 从”中断”到”干扰”
从凭借哪些能力去应对角度看,这些标准都考虑了事前、事中和事后的全过程管理,具体而言,PAS 56、BS 25999、ISO 22399和ISO 22301系列标准在事前多采用风险控制措施和方案,重点能力放在事中和事后,而NFPA 1600和FFIEC BCM检查手册已开始用韧性(能力)统率事前、事中和事后的能力建设和管理,在事中和事后更强调连续和恢复能力。
需要指出的是,业务连续性和韧性(能力)究竟由哪些能力组成,这些能力之间如何协作,不是前述标准的关注目标(也非其它现存标准的目标),还并未被标准化。
在中文语境中,“干扰”(disruption)这一关键术语的翻译经历了重要变化。在早期引入BCM时,国内普遍将”disruption”译为”中断”,这是国内业务连续性管理行业的重大误译,实际上”中断”(interruption)和”干扰”(disruption)有着本质区别:中断意味着业务活动完全停止,而干扰则涵盖了从轻微影响到完全停止的广泛范围。随着对BCM理解的深入,业界逐渐认识到使用”干扰”更能准确表达原意。ISO 22301系列标准明确指出,BCM应对的是”干扰”而非仅仅是”中断”,这一术语的精确化对于正确理解和实施BCM具有重要意义。
3.3 从”连续性”到”韧性”
从如何管理和保持能力角度看,前述标准保持了惊人的一致(说明早已形成共识并标准化)。比较而言,PAS 56已给出了所有重要要素,BS 25999和ISO 22399对这些要素进一步规范化;而ISO 22301系列标准、NFPA 1600:2019和FFIEC BCM检查手册v2019则在进一步发展基础上,形成了各自特色,其中ISO 22301/22313第2版将ISO高层结构定义的管理体系框架与BCM要素相结合,形成了精致的、双循环结构ISO 22301 BCMS,NFPA 1600:2019通过增加能力运用(即执行)条款,完善了能力管理全生命周期(目前业界唯一),FFIEC BCM检查手册v2019则结合金融机构特点,将BCM与全面风险管理整合,体现了实用(如风险识别时将网络安全风险和威胁情报纳入)和行业特色(如业务连续性计划中考虑支付系统和流动性问题)。

从”连续性”到”韧性”的演进是BCM领域最深刻的变化之一。传统BCM聚焦于事件发生后的恢复和连续运营,而韧性(resilience)则涵盖了事前预防、事中响应和事后恢复的全过程。ISO 22316《组织韧性——原则和属性》标准的发布,进一步推动了这一转变。韧性视角下的BCM不再仅仅是被动的恢复措施,而是积极主动地将干扰防范嵌入到组织的日常运营和决策中。NFPA 1600:2019和FFIEC BCM检查手册v2019正是这一转变的典型代表,它们将韧性作为统率事前、事中和事后能力建设的核心理念。
3.4 运营韧性(Operational Resilience)——BCM的未来?
因此,可以认为对BCM存在两种不同理解,第一种将BCM的范围从业务干扰扩展到了紧急状况、危机等领域,是更为全面、综合的企业管理方法;第二种把BCM的范围聚焦在业务活动是否受到干扰。比如,有专家认为BCM是”企业风险管理的ISO 9000”,或者认为BCM未来将走向组织韧性(organizational resilience),这应该属于第一种理解;也有专家认为BCM是紧密围绕组织业务活动开展的(生命财产安全、品牌形象以及战略等属于其它管理体系或方法负责,BCM需要与这些不同的管理方法划分范围,厘清边界,有效衔接),或者BCM未来将走向运营韧性(operational resilience),这应该属于第二种理解。
有意思的是,当年ISO曾推迟ISO 22301:2012的发布,因为一些国家要求将BCM改名为”Operational Resilience”(运营韧性)。虽然最终ISO 22301:2012仍以BCM为名发布,但这一名称之争反映了BCM领域对核心概念的深刻思考。在金融监管领域,英国金融行为监管局(FCA)和审慎监管局(PRA)率先提出了运营韧性(operational resilience)的要求,将BCM从传统的恢复导向提升到了预防、吸收、适应和恢复的综合能力建设。这一新的监管概念正在重塑BCM的发展方向,使其更加注重组织的整体抗干扰能力和快速适应能力。
(有意思的是,PAS 56、BS 25999和ISO 22399都是在21世纪第1个10年推出的,而ISO 22301系列标准、NFPA 1600:2019和FFIEC BCM检查手册v2019又都是在21世纪第2个10年推出)
……未完待续