最新P05-6-业务运行连续性和应急计划评估表.doc
《最新P05-6-业务运行连续性和应急计划评估表.doc》由会员分享,可在线阅读,更多相关《最新P05-6-业务运行连续性和应急计划评估表.doc(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Four short words sum up what has lifted most successful individuals above the crowd: a little bit more.-author-dateP05-6-业务运行连续性和应急计划评估表P05-6-业务运行连续性和应急计划评估表业务运行连续性/应急计划评估表 -目 录1.业务持续性计划程序12.业务影响分析(BIA)和风险评估13.业务持续性方案或计划24.业务持续性管理实施35.业务持续性计划的保障46.业务持续性测试与演练4评估内容评估结果(是/否)说明是否针对业务的不同需求分别制定了业务连续性计划和业务
2、应急计划,对于分别制定的计划将采取以下的方式对两类计划分别进行调研。1. 业务持续性计划程序是否建立业务持续性计划或管理的制度、流程及方法?业务持续性计划方法流程是否包括:n 业务影响分析(BIA);n 风险评估;n 确定风险处置策略;n 制定业务持续性计划或方案;n 落实或部署管理及技术措施;n 测试与演练。是否指定专人或部门全面负责BCP及其测试方案的的开发、实施及维护?是否有必要的团队或单位参与业务持续性计划或管理流程?如:IT部门、业务部门、风险管理部门等。是否建立企业范围的针对机构关键任务及操作的BCP及测试计划?是否制定相应的程序来确保当前BCP的维护及发布,包括:n 指定BCP变
3、更维护责任人,与BCP相关的变更包括流程、人员及环境;n 将修订后的计划及时分发给员工。是否定期进行业务持续性测试或演练?针对业务持续性计划是否有有效的审计,包括:n 审计覆盖范围足够(如:业务、部门);n 对业务持续性准备情况(预案)的评估;n BCP测试包括对测试计划和结果的审查,以及对测试过程的观测;n 审计发现文档化。董事会或高管是否至少每年审查、批准BIA、风险评估、BCP撰写、测试计划及测试的结果? 是否根据审查或测试过程中发现的问题,以及业务操作的变更及时修订BCP和相关测试方案?是否归档与业务持续性计划或管理相关的文档及记录?2. 业务影响分析(BIA)和风险评估是否识别所有业
4、务流程(活动)、业务功能(或组件)? 是否识别所有业务功能(或组件)之间的依赖及需求关系,需求包括:n 人员;n 场所;n 设施/设备/工具;n 信息服务;n 信息;n 供应商及第三方服务等。针对识别出的所有业务功能,是否识别或分析该业务功能的:n 最大允许中断时间;n 可接受的数据损失和积压交易程度;n 恢复时间目标(RTO);n 恢复点目标(RPO);n 中断成本或影响等。是否对识别出的业务功能进行业务优先级排序,排序是否合适?是否识别关键路径(具有最高优先级的业务流程或系统)?针对识别出的所有(或关键)业务功能(或组件),是否识别造成业务功能(或组件)中断或不可用的威胁?包括:n 自然灾
5、害,如:火灾,洪水,恶劣天气,空气污染,危险品泄露等;n 技术问题,如:通讯中断,电力中断,设备和软件故障,运输中断,断水等;n 恶意行为,如:欺诈,偷窃或敲诈;破坏;抢劫;恐怖行为等;n 流行病。是否分析上述威胁造成业务功能(或组件)中断的可能性及影响?是否通过成本效益分析确定的上述各项风险的处置策略(接受、规避、转移、控制)?3. 业务持续性方案或计划是否根据确定的风险处置策略,针对各项风险或每一项重大风险制定业务持续性解决方案或计划,明确业务持续性需求(人员、场所、技术、信息、供应商、利益相关方)?是否明确业务持续性管理的技术措施?包括:n 备用站点;n 备用线路;n 备用系统;n 备用
6、电源;n 备用人员;n 本地或远程存储备份设施;n 其它技术措施等,如:防火墙;路由器等。是否制定与业务持续性问题相关的通用管理策略、标准及流程,包括:n 项目管理;n 安全控制;n 变更控制;n 数据同步、备份、恢复;n 危机管理(针对外部相关方的灾难声明与处理责任);n 事件响应;n 远程访问;n 员工培训;n 通知(应急人员、普通员工,客户,监管者,供应商,服务提供商,媒体)标准;n 保险;n 政府与公众协调。业务持续性计划是否包括:n 应急响应计划;n 业务接续计划(关键业务);n 业务持续性计划(重要业务);n 业务复原计划(完全复原);n 危机沟通计划(内部、外部)。每个业务持续性
7、计划中是否包括:n 人员安排;n 技术/设施需求与安排; 站点/设施; 硬件/软件; 数据处理设备; 通讯线路; 远程计算; 生存记录; 电子银行系统; 实用程序等。n 每个业务单元/部门/功能/应用的恢复过程及程序; 业务恢复顺序应该与BIA及风险评估的优先级一致; 业务恢复要考虑系统之间的依赖关系; 要考虑长期恢复安排。n 供应商和外包服务商的恢复过程;n 应急预案和危机管理计划: 包括一个准确的呼叫树及相关联系信息,用于联系员工、服务商、供应商、监管者、政府部门及应急响应人员; 为相关小组及员工指定职责和负责人; 说明特定事件中采取的活动; 定义备用站点的启动条件; 备用站点通知程序;
8、识别需要离站处理的当前事项; 指定一个具有相关能力的公共关系发言人; 识别办公场所及设备来源,制定一份关键供应商列表(硬件/软件/通讯线路等);n 安全控制;n 财务支出(在灾难期间,相关人员的购买权限及费用)。4. 业务持续性管理实施是否按照业务持续性计划或方案落实各有关部门和业务单位的职责分工,认真组织计划或方案实施,确保各项技术及管理措施落实到位?1)是否按照方案部署适当的备用处理设施及备份系统?包括:n 备用站点;n 备用线路;n 备用系统;n 备用电源;n 本地或远程存储备份设施。2)关于备用处理设施及备份系统:n 如果组织依靠自身力量来恢复业务,相关备用站点、设施、设备及系统是否有
9、能力处理相关业务?n 如果组织依靠外部站点、设施来恢复业务,确定: 是否存在与备用站点、设施有关的书面协议或合约; 是否有能力处理对应的业务量(说明并发能力); 是否能为预期的工作量提供足够的处理时间(说明持续时间); 直到机构从灾难中完全恢复,并依靠自身的设施提供业务服务为止,该站点是否能一直可用。n 在生产环境下的任何变更(如:硬件、软件升级或修改)是否都通过相应的流程体现在用于业务恢复的备用处理设施及备份系统中;n 是否及时获知备用处理设施及备份系统的任何变更,以便根据需要调整组织的软件或恢复计划?在业务持续性管理过程中是否采取适当的安全控制措施,包括:n 针对数据备份及程序库的整个生命
10、周期是否存在恰当的物理安全和访问控制,包括创建、传递/分发、存储、恢复、装载及破坏?n 在复制生产系统及网络到备用系统及网络的过程中,是否采取恰当的物理控制及访问控制措施?n 针对非活动的生产系统(当处理临时转移到备用设施时)是否考虑并计划恰当的物理和逻辑访问控制?n 在持续性计划实施期间,授予员工临时访问权限的程序及方法是否合理? 是否需要赋予备用人员不同的任务,以及对不同级别系统、操作、数据及设施的访问需求? 权限分配是否基于工作或持续性计划需要?n 当备用设施使用时,安全监控及入侵响应计划是否考虑资源的可用性以及可能存在的设施及系统变更?n 备用设施及系统与生产设施及系统是否执行相同的安
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 最新 P05 业务 运行 连续性 应急 计划 评估
限制150内