P05-6-业务运行连续性和应急计划评估表_第1页
P05-6-业务运行连续性和应急计划评估表_第2页
P05-6-业务运行连续性和应急计划评估表_第3页
P05-6-业务运行连续性和应急计划评估表_第4页
P05-6-业务运行连续性和应急计划评估表_第5页
已阅读5页,还剩3页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

业务运行连续性业务运行连续性 应急应急 计划评估表计划评估表 目 录 1 业务持续性计划程序 1 2 业务影响分析 BIA 和风险评估 1 3 业务持续性方案或计划 2 4 业务持续性管理实施 3 5 业务持续性计划的保障 4 6 业务持续性测试与演练 4 1 评估内容评估内容 评估结果评估结果 是 是 否 否 说明说明 是否针对业务的不同需求分别制定了业务连续性计划和业务应急计划 对于分别制定的计划将采取以下的是否针对业务的不同需求分别制定了业务连续性计划和业务应急计划 对于分别制定的计划将采取以下的 方式对两类计划分别进行调研 方式对两类计划分别进行调研 1 1 业务持续性计划程序业务持续性计划程序 是否建立业务持续性计划或管理的制度 流程及方法 业务持续性计划方法流程是否包括 业务影响分析 BIA 风险评估 确定风险处置策略 制定业务持续性计划或方案 落实或部署管理及技术措施 测试与演练 是否指定专人或部门全面负责 BCP 及其测试方案的的开发 实施及维 护 是否有必要的团队或单位参与业务持续性计划或管理流程 如 IT 部 门 业务部门 风险管理部门等 是否建立企业范围的针对机构关键任务及操作的 BCP 及测试计划 是否制定相应的程序来确保当前 BCP 的维护及发布 包括 指定 BCP 变更维护责任人 与 BCP 相关的变更包括流程 人员 及环境 将修订后的计划及时分发给员工 是否定期进行业务持续性测试或演练 针对业务持续性计划是否有有效的审计 包括 审计覆盖范围足够 如 业务 部门 对业务持续性准备情况 预案 的评估 BCP 测试包括对测试计划和结果的审查 以及对测试过程的观 测 审计发现文档化 董事会或高管是否至少每年审查 批准 BIA 风险评估 BCP 撰写 测试计划及测试的结果 是否根据审查或测试过程中发现的问题 以及业务操作的变更及时修 订 BCP 和相关测试方案 是否归档与业务持续性计划或管理相关的文档及记录 2 2 业务影响分析 业务影响分析 BIABIA 和风险评估 和风险评估 是否识别所有业务流程 活动 业务功能 或组件 是否识别所有业务功能 或组件 之间的依赖及需求关系 需求包括 人员 场所 设施 设备 工具 信息服务 信息 供应商及第三方服务等 针对识别出的所有业务功能 是否识别或分析该业务功能的 最大允许中断时间 可接受的数据损失和积压交易程度 恢复时间目标 RTO 恢复点目标 RPO 中断成本或影响等 是否对识别出的业务功能进行业务优先级排序 排序是否合适 是否 识别关键路径 具有最高优先级的业务流程或系统 针对识别出的所有 或关键 业务功能 或组件 是否识别造成业 务功能 或组件 中断或不可用的威胁 包括 自然灾害 如 火灾 洪水 恶劣天气 空气污染 危险品泄 露等 技术问题 如 通讯中断 电力中断 设备和软件故障 运输 中断 断水等 2 恶意行为 如 欺诈 偷窃或敲诈 破坏 抢劫 恐怖行为等 流行病 是否分析上述威胁造成业务功能 或组件 中断的可能性及影响 是否通过成本效益分析确定的上述各项风险的处置策略 接受 规避 转移 控制 3 3 业务持续性方案或计划业务持续性方案或计划 是否根据确定的风险处置策略 针对各项风险或每一项重大风险制定 业务持续性解决方案或计划 明确业务持续性需求 人员 场所 技 术 信息 供应商 利益相关方 是否明确业务持续性管理的技术措施 包括 备用站点 备用线路 备用系统 备用电源 备用人员 本地或远程存储备份设施 其它技术措施等 如 防火墙 路由器等 是否制定与业务持续性问题相关的通用管理策略 标准及流程 包括 项目管理 安全控制 变更控制 数据同步 备份 恢复 危机管理 针对外部相关方的灾难声明与处理责任 事件响应 远程访问 员工培训 通知 应急人员 普通员工 客户 监管者 供应商 服务提 供商 媒体 标准 保险 政府与公众协调 业务持续性计划是否包括 应急响应计划 业务接续计划 关键业务 业务持续性计划 重要业务 业务复原计划 完全复原 危机沟通计划 内部 外部 每个业务持续性计划中是否包括 人员安排 技术 设施需求与安排 站点 设施 硬件 软件 数据处理设备 通讯线路 远程计算 生存记录 电子银行系统 实用程序等 每个 业务单元 部门 功能 应用 的恢复过程及程序 业务恢复顺序应该与 BIA 及风险评估的优先级一致 业务恢复要考虑系统之间的依赖关系 要考虑长期恢复安排 供应商和外包服务商的恢复过程 应急预案和危机管理计划 包括一个准确的呼叫树及相关联系信息 用于联系员工 服务商 供应商 监管者 政府部门及应急响应人员 为相关小组及员工指定职责和负责人 说明特定事件中采取的活动 3 定义备用站点的启动条件 备用站点通知程序 识别需要离站处理的当前事项 指定一个具有相关能力的公共关系发言人 识别办公场所及设备来源 制定一份关键供应商列表 硬件 软件 通讯线路等 安全控制 财务支出 在灾难期间 相关人员的购买权限及费用 4 4 业务持续性管理实施业务持续性管理实施 是否按照业务持续性计划或方案落实各有关部门和业务单位的职责分 工 认真组织计划或方案实施 确保各项技术及管理措施落实到位 1 是否按照方案部署适当的备用处理设施及备份系统 包括 备用站点 备用线路 备用系统 备用电源 本地或远程存储备份设施 2 关于备用处理设施及备份系统 如果组织依靠自身力量来恢复业务 相关备用站点 设施 设 备及系统是否有能力处理相关业务 如果组织依靠外部站点 设施来恢复业务 确定 是否存在与备用站点 设施有关的书面协议或合约 是否有能力处理对应的业务量 说明并发能力 是否能为预期的工作量提供足够的处理时间 说明持续 时间 直到机构从灾难中完全恢复 并依靠自身的设施提供业 务服务为止 该站点是否能一直可用 在生产环境下的任何变更 如 硬件 软件升级或修改 是否 都通过相应的流程体现在用于业务恢复的备用处理设施及备份系 统中 是否及时获知备用处理设施及备份系统的任何变更 以便根据 需要调整组织的软件或恢复计划 在业务持续性管理过程中是否采取适当的安全控制措施 包括 针对数据备份及程序库的整个生命周期是否存在恰当的物理安 全和访问控制 包括创建 传递 分发 存储 恢复 装载及破 坏 在复制生产系统及网络到备用系统及网络的过程中 是否采取 恰当的物理控制及访问控制措施 针对非活动的生产系统 当处理临时转移到备用设施时 是否 考虑并计划恰当的物理和逻辑访问控制 在持续性计划实施期间 授予员工临时访问权限的程序及方法 是否合理 是否需要赋予备用人员不同的任务 以及对不同级别系 统 操作 数据及设施的访问需求 权限分配是否基于工作或持续性计划需要 当备用设施使用时 安全监控及入侵响应计划是否考虑资源的 可用性以及可能存在的设施及系统变更 备用设施及系统与生产设施及系统是否执行相同的安全配置与 测试 是否建立与技术服务提供商 TSP 的沟通与连接渠道 是否制定中 断发生时 TSP 代理机构 会员或别的服务提供商从主站或恢复站点 访问 下载 上载信息的文档化的程序 是否有针对流行病的有效的业务持续性计划 包括 董事会或相关委员会以及高管是否关注机构流行病预案 是否涉及与流行病计划 准备 测试 响应以及恢复有关的职 责分派 流行病风险评估是否结合 BIA 结果 相关的持续性计划和战略 反映 BIA 的结果 4 是否包括对外方提供的必须功能及服务是否因为流行病而中断 及影响的分析 是否分析流行病期间的远程访问需求 包括基础架构能提供的 能力以及流行病期间需要的能力 与流行病相关的 BCP 中是否包括持续性计划和别的与流行病相 关的 BCP 是否包含如下内容 可以按照机构的规模 活动以及复 杂性进行适当裁减 一个文档化的战略 用于调整机构的在流行病方面的努 力 以便其与流行病爆发特殊阶段影响相一致 如 海外 第一例 国内第一例 机构第一例等 一个预防性预案 用于减少机构业务被流行病事件影响 可能性 包括针对潜在爆发的监控 员工教育训练 与关 键服务提供商及供应商的沟通与协调 对员工进行卫生知 识培训并提供相关工具 一个涵盖各种设施 系统或程序的全面的持续性框架 以便支持组织在大量员工不可用时具有持续开展其关键业 务的能力 这些程序应该包括机构员工与社会人员的适当 隔离 家庭办公 业务交叉培训 备用场所办公等 一个测试计划 以便确保流行病计划是有效的 能够支 持关键业务的持续开展 测试计划需要包括 针对网络银行 电话银行 ATM 呼叫中心的压力测 试 以应对因流行病可能带来的电子渠道客户增长 远程访问及通讯模拟测试 内部及外部沟通程序与管道 桌面操作演练 本地 地区以及整个国家范围内组织的测试 一个监控程序 以便持续监控流行病计划的审查与更新 如相关策略 标准 程序的更新等 与流行病相关的 BCP 中是否针对流行病问题 说明机构内部员 工以及下述外部相关方之间的沟通与协调 关键服务提供商 关键代理机构 客户 媒体代表 各级政府机构 监管部门 与流行病相关的 BCP 中是否涉及对 提供流行病威胁及等级信 息的告警系统 的跟踪监控 以及针对流行病爆发不同阶段或进 展情况的响应升级程序 与流行病相关的 BCP 中是否涉及流行病期间薪资调整相关的策 略 5 5 业务持续性计划的保障业务持续性计划的保障 参与业务连续性计划的员工是否都熟悉该计划的执行过程 是否按照各类 BCP 中设定的责任 定期培训员工技能 能否确保参与人员都已能够承担业务连续计划执行任务 提供连续性计划的场地是否能够满足业务连续性计划的实施要求 公司内部机房备份 同城异地备份 不同城远距异地备份 不同的场地建设要求是否都达到 提供连续性计划的设备能否符合要求 服务器 存储 网络设备 网络线路 电源 供电线路 安全设备 提供连续性计划是否同时考虑到安全要求 有哪些 6 6 业务持续性测试与演练业务持续性测试与演练 是否制定业务持续性测试策略 测试策略 是否识别参与测试计划的关键角色及职责 5 是否遵循循序渐进的策略 不断提高测试复杂性及范围 直至 全面测试 BCP 1 是否进行业务持续性测试策划 测试策划 是否包括制定文档化的测试计划 测试场景 测试方法 测试 日程安排 以及对关键业务和支持功能的期望 包括 测试的范围及详尽程度 涉及的员工 技术和设施 对内部或外部依赖性测试的期望 对测试假定条件 见下 合理性的评价 是否在测试策划中明确说明假定条件 如 可用资源和服务 中断时间 测试方法 能力和规模问题 数据完整性等 这些 假定基于成本效益分析及恢复目标做出的 是合理的 是否注意整个企业范围内的测试以及与重要第三方一起进行的 测试 是否包含测试频率指导方针 测试频率应该与在 BIA 和风险评 估阶段 以及相关策略 监管指南中定义的关键业务功能 RTO RPO 以及关键路径恢复用时相适应 是否规定了持续性测试的文档需求 包括测试场景 计划 脚 本 结果记录及报告 是否包含机构针对紧急事件的危机管理程序的有效性测试 包 括 危机管理小组成员的角色及职责定义 风险假定 危机管理决策程序 与业务 IT 内部审计以及设施管理部门的协调 通过使用各种方法及设施 如 呼叫树 免费电话 800 及时通讯 网站等 与内部及外部相关方的沟通 对内部和外部联络人的通知程序 是否考虑设施 生存记录与数据 通讯线路以及人员的物理和 逻辑安全 2 测试策划是否包含各种事件场景 包括大范围中断期间可能遇到 的问题 具体包括 测试策划是否考虑员工 包括 从事交易处理的能力 与关键内部及外部相关方沟通的能力 调整交易数据的能力 支撑关键业务操作所必需的员工备份 岗位轮转 交叉 培训 从备用站点抽调员工的能力 员工及管理人员制定发展计划 员工能访问关键文档 如 计划 程序或表单 长时间高负荷处理关键业务的能力 测试策划是否考虑技术 包括 测试支撑关键业务所必需的数据 系统 应用 以及通 讯线路 测试关键应用 数据恢复 网络备援 通讯容量 综合通讯评估结果 证实通讯线路的多样性 有冗余 不依赖于一种通讯方式 测试影响网络连接 处理能力和数据交易完整性的中断 事件 测试当进行切换操作时丢失数据的恢复 测试策划是否考虑支撑关键业务功能和技术基础设施的设施 包括 环境控制 备用发电机 采暖 通风 空调系统 机械 及电子系统的适当性 工作场所恢复 空间 桌面计算机 网络连接 电子邮 件访问 电话等的适当性 物理安全设施 物理周界安全 物理访问控制 保安及 6 视频监控等的适当性 3 测试计划是否足够完成测试战略 考虑 测试内容是否完善 确定测试场景是否包括各种威胁及事件类型 包括反应 整个测试范围 复杂性与范围递增的以及大范围中断的一 系列场景 确定测试场景是否包括证明持续性计划生存能力的详细 步骤 包括 通过包括未计划的事件背离已经建立的测试脚本 如 关键人员或服务损失等 从备用站点测试长期支撑峰值交易量的能力 确定测试场景是否反映关键依赖性 包括 计划是否包括给机构带来大量风险的客户和相关方 对他们的主站和临时站到机构的主站和临时站的连接 进行周期性测试 通过使用仿真交易数据测试处理能力和数据完整性 能力 计划是否包括备用通讯设施及设备的测试 以确保 内部或外部相关方的可用性 确定建立文档化的反映测试策划的测试计划和测试脚本 计划 涉及所有关键业务和支持系统 为测试参与者提供必要的持续性 计划测试信息 包括 测试参与者的角色与职责 包括负责人 指定一个指挥中心和会议场所 测试日期

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论