Business Continuity ISO 22301

Un'analisi delle attività critiche e dell'impatto della loro interruzione, sulla base dello standard ISO 22301, è richiesto da molte normative e standard nazionali e internazionali quali il NIS2 e la ISO 27001

Business Continuity

Il software ProcessFrame implementa un sistema di gestione conforme con lo standard per la Business Continuity ISO 22301. La configurabilità del software consente di integrare nello stesso sistema di gestione il supporto ad altri standard ISO e normative: ad esempio ISO 9001 con cui vengono condivisi svariati requisiti (dal risk management alla piantificazione, dalla gestione documentale a quella delle competenze) o alla NIS2, che integra requisiti di sicurezza a quelli di disponibllità dei servizi.

Le funzionalità di ProcessFrame per la Business Continuity

Risk Management

Il software ProcessFrame supporta una gestione del rischio secondo i criteri definiti nello standard ISO 31000:

  • analisi bottom up, a partire dagli incidenti e dai quasi incidenti e dalla valutazione dei rischi associati
  • analisi top down, a partire dalle risorse critiche e da un valutazione di probabilità  e gravità degli eventi potenziali
  • rivalutazione periodica dei rischi sulla base delle modifiche del contesto e dell'esame degli incidenti
  • definizione, monitoraggio e verifica di efficacia delle azioni di prevenzione e miglioramento.

La gestione del rischio può essere  integrata con l'analoga gestione richiesta ad esempio da ISO 9001, ISO 14001, ISO 45001 o dalle normative di cybersecurity quali il NIS2.

BIA - Business Impact Analysis

A partire da un'analisi del contesto e dalla definizione dei processi e delle attività critiche ai fini della Business Continuity che possono essere tracciate nel sistema, il software ProcessFrame consente di:

  • registrare la gravità di un'interruzione del servizio per tipologia (finanziaria, di reputazione, di compliance, ecc.)
  • registrare i parametri relativi all'interruzione accettabile: RTO, RPO e MTPD
  • tracciare  le interdipendenze delle attività
  • identificare le funzioni aziendali e le terze parti coinvolte.

Ad ogni BIA sono poi collegabili le relative valutazioni di rischio e azioni di miglioramento pianificate.

Audit interno / Terze parti

Le attività di audit, sia nei confronti delle funzioni organizzative interne che delle terzi parti rilevanti nella disponibilità dei servizi critici (così come identificate nelle BIA) è richiesta dallo standard ISO 22301 sono  supportate dal software tramite:

  • la creazione di checklist di controllo
  • la pianificazione delle visite ispettive
  • la registrazione degli esiti dell'audit con la rilevazione delle Non Conformità
  • la registrazione e l'assegnazione delle Non Conformità e delle Azioni correttive conseguenti
  • il monitoraggio delle attività e la gestione di alert
  • la generazione di report statistici

 

Azioni miglioramento / pianificazione

Una componente fondamentale del sistema è costituita dai workflow di gestione delle azioni. Tali azioni, che possono essere di correzione di una non conformtià, di mitigazione di un rischio, di miglioramento di un processo, prevedono questo workflow:

  1. la richiesta dell'azione viene inserita dall'utente che ne individua l'opportunità (a valle di un incidente, di una non conformità emersa durante l'audit...)
  2. La richiesta viene appronfondita da parte della funzione che ha in carico l'eventuale implementazione, individuando le modalità e i costi associati
  3. La richiesta infine viene approvata dalla Direzione
  4. L'efficacia dell'Azione viene monitorata in tempi successivi

 

Gestione incidenti / Esercitazioni

Come per tutti i sistemi associati alla gestione del rischio, anche per la Business Continuity lo standard ISO 22301 prevede la gestione degli incidenti, con relativa segnalazioni alla parti coinvolte. La normativa NIS2 prevede specificatamente che la segnalazione venga anche inviata al CSIRT con tempistiche molto strette.

Inoltre, lo standard prescrive vengano effettuate regolarmente prove di ripristino simulando gli incidenti e verificando i tempi di risposta dell'organizzazione.

Il software ProcessFrame gestisce il registro degli incidenti, il piano delle prove di ripristino con i relativi esiti, le comunicazioni via email e PEC con Authority e parti interessate.

Gestione documentazione

Una componente essenziale di un sistema di gestione sono i documenti associati ai processi:

  • procedure, policy  e linee guida interne
  • normative di riferimento
  • documenti contrattuali e SLA  con le terze parti

Il software ProcessFrame supporta workflow approvativi, notifiche automatiche e gestione delle versioni. In alternativa o in modo complementare può integrarsi con un sistema documentale già presente in azienda.