業務持續運作流程圖:由啟動到解除應變
業務持續運作流程圖:持續運作門檻、是否啟動業務持續運作計劃的決策、以業務影響分析為依據的優先次序、應急替代安排與解除應變。
運作方式
把泳道改成你們真實的應變架構
把事故管理團隊、業務部門主管、業務持續運作統籌、傳訊與高層,換成你們實際擁有的角色——危機管理團隊、策略層與戰術層指揮、場地主管、韌性經理、當值董事。規模較小的機構常把業務持續運作統籌併入事故管理團隊的泳道;寧可刪走一條泳道,也不要讓它空著無人負責。
把啟動準則與啟動權限寫下來
打開「是否啟動業務持續運作計劃?」,填入你們自己的判斷條件:預計中斷時間超過某項關鍵職能的復原時間目標,或者某個場地、某家供應商的不可用超過議定期限。寫明誰有權啟動,寫明代行人,並提供一條非辦公時間的聯絡途徑。一條需要開會才解釋得清楚的啟動準則,在凌晨三點是不會被用上的。
把業務影響分析掛到優先次序這一步上
「依據業務影響分析釐定關鍵職能的優先次序」,其水平不可能高於它背後的那份分析。按復原時間目標的次序列出你們的關鍵活動,並記下每一項依賴甚麼:人員、場地、系統、資料與供應商。如果某項職能的依賴關係不清楚,那正是下一次演習應當瞄準的缺口。
令替代安排具體、可查證
把「啟用替代安排與人手流程」換成每一項關鍵職能的具名替代安排,寫明它的產能上限、可以維持多久,以及需要事先準備甚麼——紙本表格、關鍵資料的離線副本、一個人手審批上限。再加上系統回復之後由誰負責核對這些人手紀錄,因為持續運作的問題通常正是在積壓那裡浮現。
訂定狀態檢視的節奏與回復正常的準則
決定「按議定間隔檢視狀態」多久觸發一次——起初每小時一次,隨著局面穩定逐步拉長——以及「是否回復正常營運?」需要甚麼證據:產能已回復、員工與場地安全、積壓已量化並有人認領。沒有準則就宣布回復正常,正是第二次中斷的經典開端。
先演練這張圖,再發布一個經審批的版本
同每一條泳道一起走一遍,把步驟改成大家實際會做的事;然後用一個與 IT 完全無關的情景做桌面演習——一處場地關閉,或一家供應商倒下。記下演習帶來的改動,把它接進「更新業務影響分析與持續運作計劃」,並發布這個達成共識的版本,讓所有人都看到現行生效的是哪一版。
常見問題
業務持續運作與 IT 災難復原有甚麼分別?
業務持續運作令業務活動在中斷期間繼續交付——人員、場地、供應商、客戶、人手替代安排。災難復原回復的是技術:系統、應用程式與資料,以復原時間目標和復原點目標量度。災難復原是支撐持續運作的一項能力,而不是它的替代品。業務持續運作計劃也會因為完全沒有技術成因的事件而啟動,例如一幢大樓無法使用,或一家關鍵供應商倒下;即使在 IT 故障期間,持續運作要回答的仍然是:在災難復原團隊工作的同時,業務如何繼續做生意。在這張圖裡,這個分別就落在「啟用替代安排與人手流程」上:技術復原發生在別處,按它自己的操作手冊進行。
由誰決定啟動業務持續運作計劃?
一個獲授權的具名角色,再加一位負責非辦公時間的代行人。在這張圖裡,這個決策由業務持續運作統籌依據成文準則作出,高層泳道緊接著批准應急開支與授權;許多機構則把啟動權交給當值董事或危機負責人。比職銜更重要的是:準則在事故發生前就已經寫下來,而且客觀到一個人在夜裡也能據以判斷。啟動是一個有成本的業務決策,但更常見的失誤是啟動得太遲,把最初幾個小時耗在爭論上。
甚麼是持續運作門檻,它從哪裡來?
它來自業務影響分析(BIA)。對每一項關鍵活動,BIA 記錄它可以被中斷多久,後果才會變得不可接受——即最長可容忍中斷時間,亦稱最大可接受停機時間——以及在這個上限之內的一個復原時間目標。持續運作門檻把這些數字變成一個觸發條件:如果預計中斷時間將超過某項關鍵活動的復原時間目標,就啟動計劃。受規管的機構可能有一套由外部訂定的對應要求;例如英國金融服務業的營運韌性規則,就要求機構識別重要業務服務並為其訂定影響容忍度。
持續運作安排應該運行多久才回復正常?
只要回復正常的準則尚未滿足,就繼續運行——這也是這張圖採用迴路、而不是假定一個固定時長的原因。「按議定間隔檢視狀態」與「延長持續運作安排」之所以存在,是因為替代安排有保質期:人手處理產能、臨時場地和各方的善意都會被消耗,而積壓則一直在增長。開始時把檢視節奏排密,隨著局面穩定再拉長;並且把回復正常當成一個由某人簽署的決策,而不是悄悄滑回舊習慣。
使用這個範本能令我們符合 ISO 22301 嗎?
不能。ISO 22301 是業務持續運作管理體系的國際標準,符合性取決於整個體系——最高管理層的承諾、業務影響分析與風險評估、成文的計劃與程序、演習與測試、績效評估與改善——而不取決於任何一張圖。一張清晰、有負責人的流程圖可以支撐當中若干項要求,在審核或客戶問卷中也是有用的證據,但它是管理體系的一個組成部分,而不是體系合規的證明。