{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/business-impact-analysis","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/business-impact-analysis/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/business-impact-analysis/"},"term":{"en":"Business impact analysis (BIA)","da":"Konsekvensanalyse (BIA)"},"aka":{"en":["BIA"],"da":["BIA"]},"domain":["security"],"cluster":"risk-management","layer":"governance","status":"current","summary":{"en":"A study of what an outage or incident would do to the business, and how long each activity can be down.","da":"En analyse af, hvad et nedbrud eller en hændelse vil betyde for forretningen, og hvor længe hver aktivitet kan ligge stille."},"body":{"formal":{"en":"A structured review of each business activity that estimates the harm of its disruption over time and sets how quickly it and the systems it depends on must be restored.","da":"En struktureret gennemgang af hver forretningsaktivitet, der vurderer skaden ved en afbrydelse over tid og fastlægger, hvor hurtigt den og de systemer, den bygger på, skal genoprettes."},"plain":{"en":"Like a restaurant asking which hurts more if it breaks, the oven or the coffee machine, and how many hours it could cope without each.","da":"Ligesom en restaurant, der spørger, hvad der gør mest ondt, hvis det går i stykker, ovnen eller kaffemaskinen, og hvor mange timer den kan klare sig uden hver."},"inPractice":{"en":"At a shipping company, the risk manager interviews each department and learns that payroll can wait three days, but the freight booking system starts losing customers after one hour.","da":"I et rederi interviewer risikochefen hver afdeling og finder ud af, at lønkørslen kan vente tre dage, men at bookingsystemet til fragt begynder at miste kunder efter en time."},"whyItMatters":{"en":"Without it, recovery plans guess at what to restore first; with it, money and effort go to the activities whose loss hurts most, and every continuity plan has a clear basis.","da":"Uden den gætter genopretningsplanerne på, hvad der skal op først; med den går penge og kræfter til de aktiviteter, hvis tab gør mest ondt, og alle beredskabsplaner får et klart grundlag."}},"deepDive":{"en":"A business impact analysis is deliberately cause-agnostic: it does not ask what might go wrong or how likely it is, only what happens to each activity when it stops and how that damage grows over time. That is the line between a BIA and a risk assessment, which pairs threats and vulnerabilities with likelihood. ISO 22301:2019 clause 8.2.2 requires the organisation to define impact types and criteria, identify the activities that deliver its products and services, assess impacts over time, set prioritised time frames for resuming each activity, and identify the dependencies and resources behind them, including suppliers. ISO/TS 22317:2021 gives detailed guidance; NIST SP 800-34 Rev. 1 describes a system-level BIA for contingency planning.\n\nThe core outputs are time parameters. The maximum tolerable period of disruption (MTPD in ISO terms, MTD in NIST SP 800-34) is the point after which impact becomes unacceptable. The recovery time objective (RTO) is the target for resuming an activity or restoring a system and must sit inside the MTPD with margin; the recovery point objective (RPO) is the maximum acceptable data loss expressed as time, which drives backup and replication frequency. ISO also uses the minimum business continuity objective (MBCO), the reduced service level acceptable during disruption. The chain must be consistent: an activity with a four-hour RTO cannot rest on a system restored in 24 hours or a supplier with next-business-day support.\n\nBIAs are usually run as interviews or questionnaires with process owners, scoring impact categories (financial, customer, legal and regulatory, reputational, health and safety) at time points such as 1 hour, 4 hours, 1 day, 3 days and 1 week. Impact curves are rarely linear: payroll is harmless for days and then critical just before pay day, so peak periods must be captured. Dependency mapping then walks from activities to applications, data, infrastructure, people, sites and third parties, which is where hidden single points of failure such as a shared identity provider surface.\n\nTypical failure modes are owners declaring every process critical with an RTO of zero, IT-led BIAs that list systems instead of business activities, RTOs never compared with actual recovery capability, and analyses not refreshed after reorganisations or SaaS migrations. Regulation now names the BIA explicitly: DORA (Regulation (EU) 2022/2554) Art. 11(5) requires financial entities to conduct a BIA of their exposure to severe business disruptions, and NIS2 Art. 21(2)(c) requires business continuity and disaster recovery measures for which a BIA is the practical basis.","da":"En BIA er bevidst ligeglad med årsagen: den spørger ikke, hvad der kan gå galt, eller hvor sandsynligt det er, men kun hvad der sker med hver aktivitet, når den står stille, og hvordan skaden vokser over tid. Det er grænsen mellem en BIA og en risikoanalyse, som kobler trusler og sårbarheder med sandsynlighed. ISO 22301:2019 punkt 8.2.2 kræver, at organisationen fastlægger typer af konsekvenser og kriterier for dem, identificerer de aktiviteter, der leverer dens produkter og ydelser, vurderer konsekvenserne over tid, fastsætter prioriterede tidsrammer for genoptagelse af hver aktivitet og identificerer de afhængigheder og ressourcer, aktiviteterne bygger på, herunder leverandører. ISO/TS 22317:2021 giver den detaljerede vejledning, og NIST SP 800-34 Rev. 1 beskriver en BIA på systemniveau til beredskabsplanlægning.\n\nKerneresultatet er en række tidsparametre. Den maksimalt acceptable afbrydelsesperiode (MTPD i ISO, MTD i NIST SP 800-34) er det tidspunkt, hvor konsekvenserne bliver uacceptable. Recovery time objective (RTO) er målet for, hvornår en aktivitet skal være genoptaget eller et system genetableret, og den skal ligge et godt stykke inden for MTPD; recovery point objective (RPO) er det største acceptable datatab målt i tid og bestemmer, hvor ofte der skal tages backup eller replikeres. ISO bruger også minimum business continuity objective (MBCO), det reducerede serviceniveau, der kan accepteres under en afbrydelse. Kæden skal hænge sammen: En aktivitet med en RTO på fire timer kan ikke hvile på et system, der først er oppe efter et døgn, eller på en leverandør med support næste hverdag.\n\nEn BIA gennemføres typisk som interviews eller spørgeskemaer med procesejerne, hvor konsekvenskategorier som økonomi, kunder, lovgivning og myndigheder, omdømme samt liv og helbred vurderes ved tidspunkter som 1 time, 4 timer, 1 døgn, 3 døgn og 1 uge. Kurverne er sjældent lineære: Lønkørslen er ligegyldig i flere dage og så pludselig kritisk lige før lønudbetalingen, så spidsbelastningsperioder skal med. Derefter kortlægges afhængighederne fra aktivitet til applikationer, data, infrastruktur, personer, lokationer og tredjeparter, og det er her, skjulte single points of failure som en fælles identitetsudbyder dukker op.\n\nKlassiske fejl er, at alle procesejere erklærer deres proces kritisk med en RTO på nul, at IT-drevne analyser lister systemer i stedet for forretningsaktiviteter, at RTO aldrig sammenholdes med den faktiske genetableringsevne, og at analysen ikke opdateres efter omorganiseringer eller flytning til SaaS. Regulering nævner nu BIA direkte: DORA (forordning (EU) 2022/2554) art. 11, stk. 5, kræver, at finansielle enheder udfører en BIA af deres eksponering for alvorlige forretningsforstyrrelser, og NIS2 art. 21, stk. 2, litra c, kræver foranstaltninger til driftskontinuitet og katastrofeberedskab, som en BIA er det praktiske grundlag for."},"edges":[{"type":"requires","to":"security/critical-assets","confidence":"high","strength":"normal"},{"type":"requires","to":"security/impact","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/risk-management","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/risk-assessment","confidence":"high","strength":"normal"}],"depth":3,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"ISO 22301:2019","tier":"standard"}],"draft":true}