Awaria serwera w środku dnia, zaszyfrowane pliki po ataku ransomware, brak dostępu do poczty albo pożar w budynku – każda z tych sytuacji może zatrzymać firmę szybciej, niż wynika to z procedur zapisanych w segregatorze. Pytanie, jak wdrożyć plan ciągłości działania, nie dotyczy więc wyłącznie dużych organizacji. Dla małej lub średniej firmy to praktyczne pytanie o wypłaty, obsługę klientów, terminy umów i bezpieczeństwo danych.
Plan ciągłości działania, często określany skrótem BCP od Business Continuity Plan, nie jest dokumentem tworzonym „na wszelki wypadek”. Ma umożliwić firmie dalszą pracę w ograniczonym zakresie albo szybki powrót do normalności po zakłóceniu. Dobry plan wskazuje, co należy chronić najpierw, kto podejmuje decyzje i z jakich rozwiązań skorzystać, gdy standardowy sposób pracy przestaje działać.
Zacznij od procesów, nie od technologii
Najczęstszy błąd polega na rozpoczęciu od zakupu kolejnego dysku, serwera lub licencji. Technologia jest niezbędna, ale powinna wynikać z realnych potrzeb biznesu. Najpierw trzeba ustalić, które procesy muszą działać mimo kryzysu.
W firmie handlowej priorytetem może być przyjmowanie zamówień, dostęp do stanów magazynowych i wystawianie faktur. W biurze rachunkowym – dostęp do dokumentów klientów oraz terminowa wysyłka deklaracji. Dla firmy usługowej krytyczne bywają telefonia, poczta, harmonogram pracowników i dane projektowe. Nie wszystko musi wrócić do działania w tym samym czasie. Właśnie na tym polega rozsądne zarządzanie kosztami i ryzykiem.
Warto przeprowadzić krótką analizę wpływu na działalność. Dla każdego ważnego procesu odpowiedzcie na trzy pytania: jak długo firma może funkcjonować bez tego procesu, jakie będą skutki przestoju oraz czego potrzeba do wznowienia pracy? Odpowiedzi powinny być konkretne. „Szybko przywrócić system” brzmi dobrze, ale nie wyznacza działania. „Przywrócić dostęp do systemu fakturowania w ciągu czterech godzin” już tak.
Jak wdrożyć plan ciągłości działania krok po kroku
Wdrożenie nie musi oznaczać wielomiesięcznego projektu. W mniejszej organizacji można zacząć od najważniejszych obszarów i rozwijać plan wraz ze zmianą firmy. Kluczowe jest, aby plan był użyteczny w stresującej sytuacji, a nie wyłącznie poprawny formalnie.
Wyznacz właścicieli decyzji i zastępstwa
W czasie incydentu pracownicy nie powinni zastanawiać się, kto ma prawo zdecydować o odłączeniu podejrzanego komputera od sieci, przełączeniu pracy na tryb zdalny czy komunikacji z klientami. Plan powinien jasno wskazywać osobę odpowiedzialną za koordynację, osoby techniczne, właścicieli procesów oraz zastępstwa na czas nieobecności.
To szczególnie istotne w firmach, w których wiedza o systemach znajduje się w głowie jednej osoby. Jeśli właściciel, administrator lub księgowa nie są dostępni, firma nie może zostać bez haseł, kontaktów do dostawców i instrukcji działania. Dostępy administracyjne powinny być kontrolowane, bezpiecznie przechowywane i dostępne dla upoważnionych zastępców.
Ustal realistyczne czasy odtworzenia
Dwa parametry pomagają uporządkować oczekiwania. RTO określa, jak szybko dany system powinien zostać przywrócony. RPO mówi natomiast, jaką utratę danych firma może zaakceptować, liczoną w czasie.
Jeżeli kopia zapasowa jest wykonywana raz na dobę, po awarii można stracić dane wprowadzone od ostatniego backupu. Dla części firm będzie to akceptowalne. Dla innych – na przykład obsługujących bieżące zlecenia lub transakcje – może oznaczać poważny problem. Nie ma jednego właściwego poziomu zabezpieczeń. Są za to decyzje, które należy podjąć świadomie, znając ich konsekwencje i koszt.
Zabezpiecz kopie zapasowe przed awarią i atakiem
Backup nie jest skuteczny tylko dlatego, że system wyświetla zielony komunikat o powodzeniu zadania. Kopie trzeba regularnie testować. Firma powinna wiedzieć, czy da się z nich odtworzyć konkretny plik, całą bazę danych i kluczowy serwer oraz ile czasu faktycznie to zajmie.
Kopie zapasowe powinny być oddzielone od środowiska produkcyjnego. Gdy cyberprzestępca uzyska dostęp administratora i zaszyfruje zarówno serwer, jak i podłączony zasób z backupem, pozorna ochrona znika. Dobrą praktyką jest stosowanie zasady 3-2-1: trzy kopie danych, na co najmniej dwóch różnych nośnikach, z jedną kopią przechowywaną poza główną lokalizacją. W wielu przypadkach warto zadbać też o kopię niezmienialną, której nie można łatwo usunąć ani nadpisać.
Przygotuj alternatywny sposób pracy
Ciągłość działania nie zawsze oznacza natychmiastowe odtworzenie każdego systemu. Czasem rozsądniejszym rozwiązaniem jest procedura zastępcza. Może to być możliwość obsługi zamówień w ograniczonym trybie, awaryjna lista kontaktów, dostęp do kopii najważniejszych dokumentów lub przygotowane stanowiska do pracy zdalnej.
Praca zdalna wymaga jednak czegoś więcej niż przekazania pracownikowi laptopa. Potrzebne są zarządzane urządzenia, aktualne oprogramowanie, wieloskładnikowe uwierzytelnianie, właściwie nadane uprawnienia i bezpieczny dostęp do zasobów firmowych. W przeciwnym razie firma rozwiąże problem dostępności kosztem ryzyka wycieku danych.
Uwzględnij komunikację, także poza firmą
Podczas incydentu cisza informacyjna szybko tworzy chaos. Plan powinien określać, kto informuje pracowników, klientów, kluczowych dostawców i zarząd. Należy też przewidzieć, jak komunikować się, gdy firmowa poczta lub telefonia nie działają.
Przygotujcie krótkie wzory komunikatów. Nie chodzi o ujawnianie szczegółów technicznych ani składanie obietnic bez pokrycia. Wystarczy rzeczowa informacja: firma rozpoznaje problem, pracuje nad przywróceniem usług, wskaże alternatywny kanał kontaktu i poda kolejny termin aktualizacji. Taka komunikacja chroni relacje z klientami lepiej niż milczenie.
Połącz BCP z cyberbezpieczeństwem i RODO
Plan ciągłości działania oraz plan reagowania na incydenty są blisko siebie, ale nie są tym samym. BCP odpowiada na pytanie, jak firma ma dalej funkcjonować. Plan reagowania na incydent opisuje natomiast, jak zatrzymać zagrożenie, zabezpieczyć dowody, ustalić skalę zdarzenia i ograniczyć jego skutki.
W przypadku phishingu, przejęcia konta pocztowego czy ransomware pierwsze minuty mają znaczenie. Pracownik powinien wiedzieć, gdzie zgłosić problem, a osoba odpowiedzialna za IT – kiedy odłączyć urządzenie od sieci, zablokować konto lub zmienić hasła. To nie jest obszar, w którym warto improwizować.
Jeżeli incydent może naruszać ochronę danych osobowych, firma musi również ocenić obowiązki wynikające z RODO. Nie każda awaria oznacza naruszenie danych, ale każda wymaga weryfikacji. Należy ustalić, jakie dane mogły być objęte zdarzeniem, czy były dostępne dla osób nieuprawnionych oraz czy istnieje ryzyko dla osób, których dane dotyczą. Dokumentowanie tych ustaleń jest równie ważne jak techniczne usunięcie przyczyny awarii.
Testuj plan w warunkach zbliżonych do rzeczywistości
Plan, którego nikt nie ćwiczył, jest tylko hipotezą. Nie trzeba od razu organizować rozbudowanej symulacji obejmującej całą firmę. Wystarczy zacząć od prostego scenariusza: co robimy, gdy od poniedziałkowego poranka nie działa serwer plików? Kto zgłasza problem, gdzie jest lista kontaktów, z jakiej kopii odtwarzamy dane i jak pracują zespoły do czasu usunięcia awarii?
Następnie warto przeprowadzić test odtworzenia. Powinien obejmować nie tylko działanie samej kopii, ale też dostęp użytkowników, poprawność danych i czas potrzebny na uruchomienie usługi. Po teście należy zapisać wnioski oraz poprawić procedury. Jeśli instrukcja ma dziesięć stron, a w kryzysie wymaga szukania haseł po skrzynkach e-mail, nie spełni swojej roli.
Dobrym rytmem dla większości małych i średnich firm jest przegląd planu co najmniej raz w roku oraz po każdej istotnej zmianie: wdrożeniu nowego systemu, przeprowadzce, zmianie dostawcy, rozszerzeniu pracy zdalnej czy poważnym incydencie. Wsparcie zewnętrznego partnera IT, takiego jak Ceprobi, może pomóc połączyć ten przegląd z audytem infrastruktury, uprawnień, licencji i zabezpieczeń.
Plan ma być dostępny wtedy, gdy systemy nie są
Najważniejsze kontakty, role, kroki awaryjne i dane do dostawców nie mogą istnieć wyłącznie w systemie, który może przestać działać. Przygotujcie bezpieczną, aktualną wersję planu dostępną poza podstawowym środowiskiem IT oraz prostą wersję operacyjną dla osób, które będą działać pod presją czasu.
Dobrze wdrożony plan ciągłości działania nie obiecuje, że awarii nie będzie. Daje firmie coś znacznie bardziej realnego: uporządkowany sposób działania, gdy problem już się wydarzy. Warto zacząć od jednego krytycznego procesu, sprawdzić go w praktyce i dopiero potem rozszerzać ochronę na kolejne obszary. To właśnie takie małe, sprawdzone decyzje najczęściej decydują o tym, czy kryzys pozostanie trudnym dniem, czy przerodzi się w długi przestój.