GB T 31595-2015 公共安全 业务连续性管理体系 指南.pdf
《GB T 31595-2015 公共安全 业务连续性管理体系 指南.pdf》由会员分享,可在线阅读,更多相关《GB T 31595-2015 公共安全 业务连续性管理体系 指南.pdf(48页珍藏版)》请在麦多课文档分享上搜索。
1、可幢ICS 13.200 A 90 中华人民共和国国家标准GB/T 31595-20 15/ISO 22313: 20 12 公共安全业务连续性管理体系指南Societal security-Business continuity m缸lagementsystems-Guidance (lSO 22313: 2012 , IDT) 2015-06-02发布2016-01-01实施中华人民共和国国家质量监督检验检夜总局申舍中国国家标准化管理委员会&叩. GB/T 31595-20 15/ISO 22313:2012 目次守,EN1111123344445555667899uuuunmm切nn划H
2、HH序望卜.计HH估程.期. 和施现评性价境和围系 措实 .险续HH评和uu环求范体的和 制风连和织需的理责会标HHHH控和略务析组的系管诺z机目和析策业分件和方体性承.色和性.划分性施试量文织关理续和诺角险续息策响续实测恬核审用义组相管连力承.的风连. 信的影连和和且审评引定境解解定务.导理针织对务源力识通档施务务立练估视部理性和环了理确业力领管方组.应业.资能意沟存实业业建演评监内管围范语织导划持施范规术组ZJA领JJA策2支234J实2JAJ绩言士一同44445555667777788888999前引123456789I GB/T 31595-2015/ISO 22313:2012 qd
3、qdaaFD 施措正和进合改符续不持进献改2文mm考m参毒E GB/T 31595-20 15/ISO 22313:2012 前自本标准按照GB/T1.1-2009给出的规则起草。本标准使用翻译法等同采用ISO22313: 2012 (公共安全业务连续性管理体系指南H英文版),仅有编辑性修改。与本标准中规范性引用的国际文件有一致性关系的我国文件如下z一-GB/T30146一2013公共安全业务连续性管理体系要求CISO22301: 2012 , IDT) 本标准由全国公共安全基础标准化技术委员会(SAC/TC351)提出并归口。本标准起草单位E中国标准化研究院、中国信息安全认证中心、广发银行、
4、招商银行。本标准主要起草人z王金玉、秦挺鑫、魏军、林德明、董晓援、高旭磊、邢立强、杨正科、尤其。而皿GB/T 31595-2015/ISO 22313:2012 引总则本标准在适当时为IS022301: 2012的要求提供指南,并提供与要求相关的推荐(宜和允许可建议。为业务连续性的各个方面提供通用指南不是本标准的意图。本标准和IS022301虽标题相同但并不是重复业务连续性管理体系要求、相关术语和定义。组织希望了解上述内容请参照IS022301和IS022300. 本标准使用的示图是为了进一步澄清和解释关键点。这些示图只为说明目的,相关内容优先参考标准正文。业务连续性管理体系(BCMS)强调以
5、下重要性z一一了解组织的需求和建立业务连续性方针与目标的必要性F实施和运行控制以及实施和运行措施来管理组织应对中断事件的整体能力z一一监视和评审BCMS绩效和有效性;一一一基于目标测量的持续改进。业务连续性管理体系与其他管理体系类似,也包括以下关键因素zu 方针$b) 有明确职责的人员zc) 与管理过程相关的z1) 方针$2) 策划p3) 实施和运行z4) 绩效评估z的管理评审$6) 改进。d) 一套可提供审核证据的文件Fe) 任何与组织相关的业务连续性管理体系过程。业务连续性对一个组织而言是特定的,但在执行过程中可能要涉及到其他的群体和第三方。一个组织很可能有他依赖的和依赖他的外部组织,业务
6、连续性有助于构建更具弹性的社会。策划实施-栓查改进PDCA模型本标准采用策划(Plan)-实施(00)-检查(Check)-改进(Act)(POCA)模型来策划,建立,实施,运行,监视,评审,保持和持续改进组织BCMS的有效性。图l说明了BCMS如何把相关方业务连续性管理要求作为输入,并通过必要的措施和过程,产生满足这些要求的连续性输出(例如受控的业务连续性)。lV GB/T 31595-20 15/ISO 22313: 2012 圄1应用于BCMS过程的PDCA表1PDCA模型的解释策划建立与改进业务连续性管理相关的业务连续性方针、目标、控制措施、过程和程序,以提供与建立组织的总方针和目标相
7、一致的结果实施实施和运行业务连续性的方针、控制措施、过程和程序(实施和运行检查对照业务连续性方针和目标,监视和评审业务连续性的绩效,并将结果报告管理者以供评审,(监视和评审确定和授权纠正和改进措施改进基于管理评审以及重新评审的业务连续性管理体系的范围、方针和目标的结果,采取纠正措|保持和改进施,以持续改进BCMS本标准中PDCA组成部分本标准中各章节和图l内容间对应关系如下表所示z表2PDCA模型与第4章到第10章之间对应关系PDCA组成部分与POCA组成部分对应的章节第4章(组织环境阐述了组织做什么以确保满足BCMS要求,并考虑所有相关的外部和内部因素,包括=相关方的需求和期望s一一法律法规
8、责任z一-BCMS所要求的范围策划第5章(领导力)阐述了管理者在证明承诺、确定方针、建立角色、职责l(建立和权力方面的关键作用第6章(策划)描述建立整体BCMS的战略目标和指导原则所需的措施.为业务影响分析,风险评估(8.2)和业务连续性策略(8.3)建立环境第7章(支持)识别支持BCMS所需的关键要素,即资源,能力,意识,沟通和存档信息实施第8章(实施识别实现业务连续性所需的业务连续性管理(配M)(实施和运行)要素检查第9章(绩效评估通过绩效测量和评估提供BCMS改进基础(监视和评审)改进第10章改进包括通过绩效评估识别针对不符合所采取的纠正措施(保持和改进)V GB/T 31595-20
9、15/ISO 22313: 20 12 业务连续性业务连续性是在中断事件发生后,组织在预先确定的可接受的水平上连续交付产品或提供服务的能力。BCM是实现业务连续性的过程并使组织准备处理有可能妨碍实现其目标的中断事件。将BCM置于管理体系框架和原则下来建立BCMS.以使BCM可控、可评估和可持续改进。本标准中,业务一词泛指组织为实现其目标、目的或使命而开展的运营和服务。该词本身适用于大、中、小型的工业、商业、公共和非盈利组织a任何事件,无论大小、自然的、意外的或蓄意的,都可能会使组织的运营及其交付产品和服务的能力发生严重的中断,因此,只有在中断事件发生前而不是发生后实施业务连续性,才能确保组织在
10、所受影响尚未严重到不可接受之前恢复业务的运行。BCM包括:a) 清楚组织的关键产品和服务,以及交付这些产品和服务的活动pb) 了解恢复活动的优先级及其所需的资源zc) 清晰地了解活动所受到的威胁,包括这些活动之间的依赣关系,还要知道如果没有恢复这些活动将会带来的影响zd) 当中断事件发生时,有准备好的经过测试并可靠的计划来重启活动zd 确保这些计划得到定期评审和更新,从而使其在各种情况下都有效a业务连续性在处理突发中断事件(例如,爆炸)和渐进中断事件(例如,流感大爆发时都是有效的。能够造成活动中断的事件非常多,其中许多是难以预测和分析的。由于业务连续性关注中断事件带来的影响而不是其产生的原因,
11、所以业务连续性识别出哪些是组织艘以生存的活动,并使组织确定为履行其责任需确保哪些活动的连续性。通过业务连续性,组织能认识到在中断事件发生前需要做什么准备来保护其资源(例如z人、房屋、技术和信息)、供应链、相关方以及声誉。基于该认识,组织能在中断事件发生时务实地采取可能需要的响应,从而能够自信地管理结果并避免造成不可接受的影响。做好了适当的业务连续性准备的组织还能将高风险转化为机会。下面两图图2和图3)试图从概念上来说明在某种情况下业务连续性是如何有效地减轻影响的。两图中所示的各个阶段之间的相对距离并不表示特定的时间尺度。通过有效的业务连续性管理减轻中断事件的影响一突发中断在可版的时附恢复fJJ
12、lJfl!51tlJ*fl寸/ / / / / J t / / / -sassi-Elegi-EE-r,Eise-zig-/ J i旦运行水平时间没有业务连续性管理业务连续性对突发中断有效的圄解圄2VI GB/T 31595-20 15/ISO 22313:2012 通过有效的业务连续性管理减轻中断事件的影响一一渐进中断运行水平-1 I事l|报警u件L在可接受的时间内恢复到可接受的水平恢复时间目标影响变得不可接受的时间点没有业务连续性管理1iliisiij 接行一可运一阳低的平二酌最受水一-圈3业务连续性对渐进中断有效的图解w GB/T 31595-2015/15022313:2012 公共安
13、全业务连续性管理体系指南1 范围本标准基于良好实践,为业务连续性管理体系的策划、建立、实施、运行、监视、评审、保持和持续改进文件化的管理体系提供指南,以使组织能够在中断事件发生时,准备、响应并进行恢复。本标准目的不是要制定统一的BCMS结构,而是为组织设计一个适合组织自身需要和满足其相关方要求的BCMS.这些需求由法律、法规、组织和行业要求、产品和服务、所采用的过程、运行环境,组织的规模和结构以及相关方的要求等方面构成。本标准是通用的并适用于包括大、中、小型从事工业、商业、公共和非盈利等所有规模和类型的组织,以期za) 建立、实施、保持和改进BCMS,b) 确保与组织的业务连续性方针保持一致z
14、c) 做出符合本标准的自我声明zd) 本标准不可用于评估组织的能力是否满足其自身业务连续性要求,也不能用于评估是否满足其客户,法律或者法规的要求。组织可以使用ISO22301的要求向其他组织证明其符合性,或者使其BCMS通过获得被认可的第三方认证机构的认证。2 规范性引用文件下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。凡是不注日期的引用文件,其最新版本包括所有的修改单)适用于本文件。ISO 19011 管理体系审核指南ISO 22300公共安全术语ISO 22301公共安全业务连续性管理体系要求ISO 22398公共安全演练和测试指南3 术语和定义I
15、SO 22300和ISO22301中界定的术语和定义适用于本文件。4 组织环辑4.1 了解组织和组织环境本部分是关于了解建立和管理BCMS相关的组织环境。BCM的建立和管理是8.1中的内容。组织宜评估和了解与其意图和运行有关的内部和外部因素。组织在建立、实施、保持和改进其BCMS时宜考虑这些信息并排列优先级。适当时,评估组织的外部环境宜包括以下因素z一一国际、国家、地区或本地的政治、法律和监管环境;一一国际、国家、地区或本地的社会文化、金融、科技、经济、自然和竞争环境;一-供应链的承诺和关联关系z1 GB/T 31595-2015/ISO 22313: 20 12 二在考虑对风险的内部研究时,
16、将其他相关的信息管理体系和知识管理中更通用的信息考虑在内z一一影响组织目标和运行的关键驱动和趋势z一一组织外部相关方的关系、观念和价值。适当时,评估组织内部环境宜包括以下因素z一一产品和服务、活动、资源、供应链以及和相关方的关系z一能力、资源和知识方面条款的理解(例如资本、时间、人、过程、系统和技术); 信息体系、信息流和决策制定过程(正式的和非正式的); 一组织内部相关方s一一-方针和目标,以及实现它们的策略s-一未来机会和业务优先级F一观念、价值和文化z-组织采用的标准和参考模型z户组织架构例如管理,角色和职责)。4.2 理解相关方的需求和期望4.2.1 总则在建立BCMS时,组织宜确保考
17、虑相关方的需求和要求。组织宜识别与其BCMS相关的所有相关方,并基于他们的需要和期望确定他们的要求.识别强制的、阐明的和通常隐含的要求很重要。注z组织需要知道谁是其相关方,比如媒体、附近公众、竞争对手等.当策划和实施BCMS时,识别相关方适用的措施是很重要的,但是这些措施在不同类型相关方之间应有所差别。例如,在中断事件发生后与所有相关方进行掏通可能是合适的,而建立和管理BCM(8.1.1)与所有相关方进行沟通也许就不合适,2 L一生t(_J| 客户| ! 经销商1 | 股东| l 授资者| | 负责人| i 阳公司| | 政府| i 监管制| |依撒务供应商|!|317|li 事件响应人员孟h
18、tt-1 | 媒体| i 评论员| i 贸易团体| i | 邻居| | 压力团体| | 紧急服务l l时时l就| 础原务| |工作人翩翩|圄4公共和私有部门需考虑的相关方的示倒GB/T 31595-2015/180 22313: 20 12 4.2.2 法律和法规要求所有管理体系都宜在组织运行的法律和法规的环境框架下运行。因此,组织宜识别并适应所有与其BCMS相关和适用的法律法规要求,这些法律法规是相关方赞成并需要的。与以上要求相关的信息宜形成文件并保持更新。新的或变更的法律法规和其他要求宜被传达给员工和其他相关方。在建立、实施和保持BCMS时,组织宜考虑适用的法律要求、第三方要求和相关方要求
19、并形成文件。组织宜确保其BCMS能在其法律义务及相关方要求内运行,并支持其法律义务及相关方的要求。组织宜评审其所在地当前的及待定的法律法规要求,可能包括zu 事件响应E包括应急管理、健康、安全和权益法pb) 连续性z指明方案的范围、响应的程度或速度zc) 风险z要求定义的风险管理方案的范围和方法Fd) 危害z与危险品存放场所相关的运行要求。注2多场所经营的组织往往还须满足不同的司法要求.4.3 确定管理体系的范围4.3.1 总副组织宜确定BCMS的范围并确保与相关方进行了适当的沟通。特别是,BCMS的边界和适用性要清晰,同时范围要考虑4.1和4.2提到的情况。范围确定了BCMS适用的产品、服务
20、、场所、职能、过程和活动。组织所依膜的即使没有明确地识别在范围声明内,也应属于该范围内。例如,如果员工薪酬被指定在该范围内,那么默认情况下,可用资金、管理层批示和给财务部门的支付指示也在该范围内。组织宜在文件中清断记录BCMS的范围和内容。4.3.2 BCMS的范围组织宜依据其规模、性质和复杂性来确定合适的BCMS范围并使之文件化。范围宜Ea) 识别被包含在BCMS内的组织的部分zb) 在考虑组织的任务、目标、法律责任和内外部义务下,建立BCMS的要求30 通过识别所有相关活动、资源和供应链的方式来识别组织的产品和服务sd) 考虑相关方的需求和利益。范围还可z一一包括BCMS将应对的事件规模和
21、组织风险偏好的说明z一一识别如何使BCMS融入组织的全面风险管理战略(如果存在中。没有包含在BCMS范围内的部分,组织宜记录并阐明原因。确定范围的目的就是确保覆盖所有相关活动、地点和供应商(8.2.1图的。4.4 业务连续性管理体系本节规范性引用IS022301.不提供指南。3 GB/T 31595-20 15/ISO 22313:2012 5领导力5.1 领导力和承诺整个组织的各级管理者宜证明他们在实现业务连续性方针和目标方面的承诺和领导力。承诺和领导力可以通过激励、鼓励和授权来实现。5.2 管理承诺最高管理者宜证明其在BCMS方面的承诺。最高管理者宜对建立和实施BCMS并持续改进其有效性所
22、作出的承诺提供证据zu 满足适用的法律要求和组织适用的其他要求(4.2.2); b) 将BCMS过程整合到组织已建立的保持和评审程序sc) 建立与组织目标、责任和战略方向相一致的业务连续性方针和目标(5.3); d) 任命一名或多名具有适当权限和能力的人负责BCMS并确保其有效运行(5.的zd 确保建立BCMS角色、职责和能力(5.4); f) 确保有充足的资源可用,包括适当的资金保障水平(7.1); g) 向组织传达满足业务连续性方针和目标的重要性(7.的;h) 积极参与演练和测试(8.5); i) 确保BCMS内部审核被执行(9.2); j) 执行有效的BCMS管理评审(9.3); U 指
23、导并支持BCMS的改进(10)。也可以通过以下方式证明其管理承诺:一一通过指导组参与运营F一一将业务连续性作为管理会议的常设议题。5.3 方针最高管理者宜根据组织的目标和责任确定业务连续性方针并确保z一一符合组织的宗旨(与组织的规模、性质和复杂性相适应并反映组织的文化、依膜关系和运行环境); 为目标的制定提供框架F一一包含遵守相关适用要求的明确承诺,包括法律和法规所规定的义务以及BCMS的持续改进z一一在组织内部被传达和理解z一一与其他相关的方针相互补z一一管理层批准后,使相关方能够获知,宜制定适当的规定来审批方针、保存相关存档信息,并定期(如每年度和当内外部因素发生显著变化时(如最高管理者变
24、更或引人新法规对方针进行评审。这些规定的适用性取决于组织的规模、复杂性、性质和范围。方针还宜E一-对组织的业务连续性的范围和边界提供指引,包括纳入管理范围内的和删减的部分F-识别权力和授权要求,包括负责组织BCMS的人员:建立被追踪的事件类型和规模的准则z4 GB/T 31595-2015/150 22313: 20 12 -包括参考的标准、准则、规则或者BCMS宜考虑或遵从的方针。业务连续性方针可能包括以下内容z一一关键术语z一一资金承诺p一一所参考的其他相关方针z实施业务连续性的要求自一一演练和保持业务连续性的承诺。5.4 组织的角色、职责和扭力最高管理者宜确保在BCMS内对职责和权限进行
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 1人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 31595 2015 公共安全 业务 连续性 管理体系 指南
