Gå til indhold
atlas

Business continuity plan (BCP)

Også kendt som: BCP, kontinuitetsplan

En plan for at holde det vigtigste arbejde i gang under og efter en krise, også mens systemerne er nede.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Et dokumenteret sæt procedurer, der holder kritiske aktiviteter kørende på et aftalt minimumsniveau under en afbrydelse, om nødvendigt med manuelle rutiner, i den prioritering, konsekvensanalysen har fastlagt.

Forklaret enkelt

Ligesom en butik, der bliver ved med at sælge med en notesblok og kontanter, når kortterminalen går ned.

I praksis

Da et cyberangreb lægger en kommunes systemer ned i en uge, følger plejehjemmene BCP'en - medicinskemaer på papir, telefonlister printet på forhånd og madbestillinger ringet ind til centralkøkkenet.

Hvorfor det betyder noget

Borgere og patienter har stadig brug for hjælp, mens IT bliver repareret; uden en aftalt plan B improviserer medarbejderne, og de mest presserende opgaver kan være dem, der går i stå.

Teknisk uddybning

I ISO 22301:2019 er BCP'en resultatet af en kæde af krav i afsnit 8. Konsekvensanalysen (8.2.2) identificerer de prioriterede aktiviteter, konsekvensen af at afbryde dem over tid og for hver af dem den maksimalt tålelige afbrydelsesperiode (MTPD) og et mål for genoprettelsestid, der skal ligge inden for den; risikovurderingen (8.2.3) ser på årsagerne. Afsnit 8.3 udvælger strategier og løsninger, og afsnit 8.4 kræver dokumenterede planer og procedurer, herunder en beredskabsorganisation (8.4.2), varsling og kommunikation (8.4.3), selve kontinuitetsplanerne (8.4.4) og genopretning (8.4.5). Afsnit 8.5 kræver et øvelsesprogram og 8.6 en evaluering af dokumentation og kapabiliteter. ISO 22313 giver vejledning i at anvende kravene.

En brugbar BCP er organiseret omkring aktiviteter, ikke systemer. For hver prioriteret aktivitet angiver den det minimale kontinuitetsniveau (det reducerede serviceniveau, der er acceptabelt under afbrydelsen), den nødprocedure, der bruges til at nå det, de medarbejdere, lokaler, oplysninger, leverandører og det udstyr, nødproceduren afhænger af, og kriterierne for at aktivere og afslutte planen. Typiske nødprocedurer er papirblanketter og forudprintede lister, flytning til et alternativt sted, overførsel af arbejdet til en anden enhed eller accept af et efterslæb, der behandles senere. Fordi manuelt arbejde skaber data, der senere skal tastes ind i de genoprettede systemer, skal planen også have en procedure for at indhente efterslæbet, og den bliver ofte glemt.

NIST SP 800-34 Rev. 1 skelner mellem BCP'en, der dækker forretningsprocesser, continuity of operations-planen for missionskritiske funktioner, beredskabsplanen for et enkelt informationssystem (ISCP) og disaster recovery-planen for at flytte systemer til et alternativt sted. Den praktiske grænse er, at BCP'en svarer på, hvordan forretningen bliver ved med at arbejde, mens DRP'en svarer på, hvordan IT får systemerne tilbage; målene for genoprettelsestid i DRP'en skal udledes af BCP'en og konsekvensanalysen, ikke omvendt.

Regulering gør det i stigende grad eksplicit. NIS2 artikel 21, stk. 2, litra c, nævner driftskontinuitet, fx backupstyring og disaster recovery, samt krisestyring blandt minimumsforanstaltningerne for styring af cybersikkerhedsrisici, og ISO/IEC 27001:2022 bilag A 5.29 og 5.30 omhandler informationssikkerhed under afbrydelser og IKT-parathed til driftskontinuitet. En typisk svaghed i planer, der afprøves mod cyberangreb, er antagelsen om, at afbrydelsen er lokal og kortvarig, mens ransomware kan fjerne alle systemer, inklusive mail, netværksbaseret telefoni og de dokumenter, planen selv ligger i, i flere uger. Planerne bør derfor findes offline og forudsætte, at identitetstjenester og kommunikationsværktøjer ikke er tilgængelige.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Aktivfortegnelse (asset inventory)
  2. →Tilgængelighed
  3. →CIA-triaden
  4. →Aktiv
  5. →Kritiske aktiver
  6. →Konsekvens
  7. →Konsekvensanalyse (BIA)
  8. →Business continuity plan (BCP)

Relationer

Åbner for
Krisestyring
Bruges sammen med
KrisestyringBackup

Kilder og videre læsning

Standarder og officielle tekster

  • ISO 22301:2019
  • NIST SP 800-34 Rev. 1

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.