業務持續運作流程圖:由啟動到解除應變

業務持續運作流程圖:持續運作門檻、是否啟動業務持續運作計劃的決策、以業務影響分析為依據的優先次序、應急替代安排與解除應變。

使用此範本

甚麼是業務持續運作流程圖:由啟動到解除應變流程

業務持續運作流程讓機構在某樣東西已經癱瘓時,仍然可以繼續交付它的關鍵職能。它不等於 IT 災難復原。災難復原是回復系統與資料的技術工作——故障轉移、備份、復原點目標——它是持續運作的一項輸入,而不是持續運作的全部。許多次啟動根本與 IT 故障無關:一幢大樓無法進入、一家獨家供應商停擺、惡劣天氣或工業行動令一更人手大部分無法上班。這個流程要回答的問題不是「系統幾時回復?」,而是「在它回復之前,我們怎樣繼續服務客戶?」。

把與相鄰流程的界線說清楚是值得的,因為把界線畫得含糊的圖,在真正的中斷中會被無視。一次落在正常容忍範圍內的單一服務中斷屬於事故管理,由它按 SLA 回復服務。一次已確認的網絡攻擊屬於保安事故應變,由它負責遏制、證據保存與資料外洩通報。重建或切換到後備技術環境屬於災難復原操作手冊。業務持續運作位於這三者之上:它判定這次中斷已經越過門檻,決定優先保護哪些業務活動,並運行那些在技術團隊工作期間把業務撐住的人手與替代安排。

持續運作流程通常在四個可以預見的地方失效,下面這張圖就是為堵住它們而畫的。啟動被拖延,因為無人事先議定誰有權啟動、依據甚麼準則啟動。優先次序由喊得最大聲的人決定,而不是由業務影響分析(BIA)裡早已記錄的復原時間目標決定。替代安排停留在紙面上,但它們所假定的紙本表格、離線資料和人手審批權限從來未曾準備好。而回復正常營運時沒有議定的判斷準則,於是業務回到日常,卻留下一堆無人認領的積壓。五條泳道——事故管理團隊、業務部門主管、業務持續運作統籌、傳訊與高層——承載橫跨五個階段的流程,當中有兩個決策:是否啟動計劃,以及是否可以回復正常營運。

本流程圖涵蓋的內容

本範本包含

  • 五條泳道,每一步都有具名的負責人——事故管理團隊、業務部門主管、業務持續運作統籌、傳訊與高層——分布在五個階段:評估與啟動、動員、持續運作、監察與檢視,以及復原與檢討。
  • 一個可量度的入口:「中斷已呈報當值經理」接入「確認受影響的場地與職能」,再到「對照持續運作門檻評估影響」,令觸發條件被拿去與業務影響分析比對,而不是憑感覺判斷。
  • 「是否啟動業務持續運作計劃?」這個決策,其低於門檻的分支運行「在正常營運中處理」,並在中斷升級時回到重新評估——令一次未遂事故被持續監察,而不是被遺忘。
  • 計劃啟動之後的動員:「召集事故管理團隊」「依據業務影響分析釐定關鍵職能的優先次序」,傳訊泳道中的「通知員工並點算人數」,以及高層泳道中的「批准應急開支與授權」。
  • 持續運作本身:「啟用替代安排與人手流程」「安排後備場地與遙距工作」以及「向客戶和主要持份者通報」——正是這些步驟把持續運作與技術復原區分開來。
  • 一個狀態循環和一次受控的收尾:「按議定間隔檢視狀態」接入「是否回復正常營運?」,當中「暫時未可」走向「延長持續運作安排」並回到下一次檢視,而「回復」則依次執行復原與清理積壓、解除應變、確認回復正常服務、事後檢討,最後落在「更新業務影響分析與持續運作計劃」。

何時使用本範本

  • 你們要編寫或更新一份業務持續運作計劃,需要用一頁說明誰決定甚麼、按甚麼次序決定——在這份計劃真的要在壓力下被翻開之前。
  • 你們要事先議定啟動權限與持續運作門檻,包括非辦公時間由誰代行,好讓第一個小時不用花在爭論這件事算不算得上中斷。
  • 你們想把業務持續運作計劃與 IT 災難復原操作手冊分開,令每一份文件各自涵蓋自己的範圍,並把兩者之間的交接寫明。
  • 你們要做一次桌面演習:兩個決策、狀態迴路和跨泳道的交接,給了你們具體可測、也可以被壓垮的東西。
  • 你們要向業務部門主管說明中斷期間對他們的期望,尤其是人手替代安排,以及其後必須完成的對帳工作。
  • 你們在準備一次業務持續運作審核,或回答客戶的韌性問卷,需要拿得出一個有負責人的成文流程。

運作方式

  1. 把泳道改成你們真實的應變架構

    把事故管理團隊、業務部門主管、業務持續運作統籌、傳訊與高層,換成你們實際擁有的角色——危機管理團隊、策略層與戰術層指揮、場地主管、韌性經理、當值董事。規模較小的機構常把業務持續運作統籌併入事故管理團隊的泳道;寧可刪走一條泳道,也不要讓它空著無人負責。

  2. 把啟動準則與啟動權限寫下來

    打開「是否啟動業務持續運作計劃?」,填入你們自己的判斷條件:預計中斷時間超過某項關鍵職能的復原時間目標,或者某個場地、某家供應商的不可用超過議定期限。寫明誰有權啟動,寫明代行人,並提供一條非辦公時間的聯絡途徑。一條需要開會才解釋得清楚的啟動準則,在凌晨三點是不會被用上的。

  3. 把業務影響分析掛到優先次序這一步上

    「依據業務影響分析釐定關鍵職能的優先次序」,其水平不可能高於它背後的那份分析。按復原時間目標的次序列出你們的關鍵活動,並記下每一項依賴甚麼:人員、場地、系統、資料與供應商。如果某項職能的依賴關係不清楚,那正是下一次演習應當瞄準的缺口。

  4. 令替代安排具體、可查證

    把「啟用替代安排與人手流程」換成每一項關鍵職能的具名替代安排,寫明它的產能上限、可以維持多久,以及需要事先準備甚麼——紙本表格、關鍵資料的離線副本、一個人手審批上限。再加上系統回復之後由誰負責核對這些人手紀錄,因為持續運作的問題通常正是在積壓那裡浮現。

  5. 訂定狀態檢視的節奏與回復正常的準則

    決定「按議定間隔檢視狀態」多久觸發一次——起初每小時一次,隨著局面穩定逐步拉長——以及「是否回復正常營運?」需要甚麼證據:產能已回復、員工與場地安全、積壓已量化並有人認領。沒有準則就宣布回復正常,正是第二次中斷的經典開端。

  6. 先演練這張圖,再發布一個經審批的版本

    同每一條泳道一起走一遍,把步驟改成大家實際會做的事;然後用一個與 IT 完全無關的情景做桌面演習——一處場地關閉,或一家供應商倒下。記下演習帶來的改動,把它接進「更新業務影響分析與持續運作計劃」,並發布這個達成共識的版本,讓所有人都看到現行生效的是哪一版。

常見問題

業務持續運作與 IT 災難復原有甚麼分別?

業務持續運作令業務活動在中斷期間繼續交付——人員、場地、供應商、客戶、人手替代安排。災難復原回復的是技術:系統、應用程式與資料,以復原時間目標和復原點目標量度。災難復原是支撐持續運作的一項能力,而不是它的替代品。業務持續運作計劃也會因為完全沒有技術成因的事件而啟動,例如一幢大樓無法使用,或一家關鍵供應商倒下;即使在 IT 故障期間,持續運作要回答的仍然是:在災難復原團隊工作的同時,業務如何繼續做生意。在這張圖裡,這個分別就落在「啟用替代安排與人手流程」上:技術復原發生在別處,按它自己的操作手冊進行。

由誰決定啟動業務持續運作計劃?

一個獲授權的具名角色,再加一位負責非辦公時間的代行人。在這張圖裡,這個決策由業務持續運作統籌依據成文準則作出,高層泳道緊接著批准應急開支與授權;許多機構則把啟動權交給當值董事或危機負責人。比職銜更重要的是:準則在事故發生前就已經寫下來,而且客觀到一個人在夜裡也能據以判斷。啟動是一個有成本的業務決策,但更常見的失誤是啟動得太遲,把最初幾個小時耗在爭論上。

甚麼是持續運作門檻,它從哪裡來?

它來自業務影響分析(BIA)。對每一項關鍵活動,BIA 記錄它可以被中斷多久,後果才會變得不可接受——即最長可容忍中斷時間,亦稱最大可接受停機時間——以及在這個上限之內的一個復原時間目標。持續運作門檻把這些數字變成一個觸發條件:如果預計中斷時間將超過某項關鍵活動的復原時間目標,就啟動計劃。受規管的機構可能有一套由外部訂定的對應要求;例如英國金融服務業的營運韌性規則,就要求機構識別重要業務服務並為其訂定影響容忍度。

持續運作安排應該運行多久才回復正常?

只要回復正常的準則尚未滿足,就繼續運行——這也是這張圖採用迴路、而不是假定一個固定時長的原因。「按議定間隔檢視狀態」與「延長持續運作安排」之所以存在,是因為替代安排有保質期:人手處理產能、臨時場地和各方的善意都會被消耗,而積壓則一直在增長。開始時把檢視節奏排密,隨著局面穩定再拉長;並且把回復正常當成一個由某人簽署的決策,而不是悄悄滑回舊習慣。

使用這個範本能令我們符合 ISO 22301 嗎?

不能。ISO 22301 是業務持續運作管理體系的國際標準,符合性取決於整個體系——最高管理層的承諾、業務影響分析與風險評估、成文的計劃與程序、演習與測試、績效評估與改善——而不取決於任何一張圖。一張清晰、有負責人的流程圖可以支撐當中若干項要求,在審核或客戶問卷中也是有用的證據,但它是管理體系的一個組成部分,而不是體系合規的證明。

使用此範本

屬於以下套裝

流程圖範本的更多內容

Browse all IT 與 ITSM 流程範本