iso 22301 - be prepared

20
Алексей Чеканов, CBCP ISO 22301: Встречаем подготовленными 5 октября 2011 г.

Upload: alexey-chekanov

Post on 24-Apr-2015

3.181 views

Category:

Technology


3 download

DESCRIPTION

ISO 22301 vs BS 25999 - what's new.

TRANSCRIPT

Page 1: ISO 22301 - be prepared

Алексей Чеканов, CBCP

ISO 22301:

Встречаем подготовленными

5 октября 2011 г.

Page 2: ISO 22301 - be prepared

Эволюция стандарта

PAS 56

BS 25999:1

BS 25999:2

ISO 22301

2003 2006 2007 2011-12

Page 3: ISO 22301 - be prepared

ISO 22301• Societal security –

Preparedness and continuity management systems – Requirements

• Текущий статус – DIS (Draft International Standard)

• После выхода заменит BS25999-2:2007

Page 4: ISO 22301 - be prepared

Сдвиг в позиционировании• Подход, более ориентированный на

высшее руководство :– Акцент на эффективном управлении:

цели, ответственность, метрики, мониторинг

– Четкое определение ожиданий от менеджмента, вовлеченности руководства

– Большее внимание выделению необходимых ресурсов

Page 5: ISO 22301 - be prepared

PreparednessPreparedness and Continuity Management Systems

vsBusiness Continuity Management

– Политики– Управление рисками– Мониторинг и пересмотр процессов– Постоянное улучшение на основе измерений

Page 6: ISO 22301 - be prepared

Еще отличия от BS 25999…• Планирование (секция 6) – management view– Цели и способы их достижения (SMART)– Управление проблемами

• Поддержка (секция 7)– Ресурсы– Компетенции– Осведомленность– Коммуникации…

Page 7: ISO 22301 - be prepared

Коммуникации

Page 8: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

a) Обнаружения инцидентаb) Постоянного мониторинга инцидента

• Управление инцидентом:– централизованный сбор информации,

раннее оповещение– протоколирование событий

Page 9: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

с) внутренних вертикальных и горизонтальных коммуникаций внутри организации

d) внешних коммуникаций с организациями-партнерами и прочими заинтересованными лицами

• Оповещение– Предопределенные процедуры оповещения– Актуальная контактная информация (внешняя и

внутренняя)

Page 10: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

e) получения, документирования и ответа на коммуникации от различных заинтересованных лиц

f) получения, документирования и ответа на коммуникации от федеральных или муниципальных систем…

• Управление инцидентом:– «Одно окно»– Протоколирование всех коммуникаций

Page 11: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

g) оповещения заинтересованных лиц, потенциально подвергающихся воздействию случившегося или предстоящего инцидента

h) Обеспечения доступности средств коммуникации во время разрушительного инцидента

• Оповещение:– Массовое оповещение– Контактная информация всех заинтересованных лиц– Доступность средств коммуникации

Page 12: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

g) облегчения структурированной коммуникации между участниками процесса

h) гарантирования взаимодействия между множественными организациями-участниками процесса и персоналом

• Управление инцидентом и оповещение:– Массовые односторонние оповещения– «Одно окно» для двусторонней коммуникации

Page 13: ISO 22301 - be prepared

8.5.3. Предупреждение и коммуникация

Организация должна выработать, внедрить, и поддерживать процедуры для:

k) протоколирования информации об инциденте, совершенных действиях и принятых решениях

l) Работоспособности систем коммуникаций

• Управление инцидентом и оповещение:– Протоколирование– Notification as a Service– Многочисленные каналы коммуникации

Page 14: ISO 22301 - be prepared

Совокупные требования• Управление инцидентом– Централизованный сбор, упорядочивание и

протоколирование информации об инциденте– Комфортное в условиях ЧС – простое и удобное

• Оповещение– Предопределенное– Гарантированное– Протоколируемое

Page 15: ISO 22301 - be prepared

Центр управления инцидентами

Так?

Page 16: ISO 22301 - be prepared

Центр управления инцидентами

Или так?

Page 17: ISO 22301 - be prepared

Continuity Management Solution• Интегрированный набор

программных решений• Единая база данных• Автоматизированный

импорт-экспорт данных из других ИС организации

• Единая система управления безопасностью

• Простота для пользователя• Гибкая система генерации

отчетов

Page 18: ISO 22301 - be prepared

Информационное взаимодействие

Массовое оповещение

Централизованное управление ходом

инцидента

Планы кризисного

реагирования

Контактные данные

Задачи

Роли/участники

Page 19: ISO 22301 - be prepared

5 слагаемых успеха

1. Разумные рамки проекта

2. Поддержка менеджмента

3. Правильная стратегия

4. Эффективные технологии

5. Учения и еще раз учения

Page 20: ISO 22301 - be prepared

Вопросы?

20

Алексей Чеканов

+7 (495) 787-8573

[email protected]

http://blog.bs25999.ru