Jatkuvuussuunnitelma kertoo, miten organisaation tärkeimmät palvelut jatkuvat häiriön aikana ja miten hallittu paluu tavalliseen toimintaan tehdään. Se yhdistää ihmiset, toimitilat, tietojärjestelmät ja kumppanit. Varmuuskopio on yksi mahdollinen väline, mutta se ei yksin ratkaise, miten asiakasta palvellaan ennen tietojen palautumista.
Suunnitelma kannattaa rakentaa palvelun tarpeesta lähtien: mitä pitää pystyä tekemään, kuinka pian ja millä tiedoilla? Tässä oppaassa kuvitteellinen Varaosaranta suunnittelee tilausten vastaanoton ja toimitusten jatkuvuutta. Esimerkin aikarajat ja kapasiteetit ovat yrityksen omia harjoittelua varten valittuja tavoitteita. Niitä ei esitetä yleisinä lakisääteisinä palautumisaikoina.
Jatkuvuussuunnitelma ja palautumissuunnitelma ratkaisevat eri tehtävän
Jatkuvuussuunnitelma määrittää palvelun vähimmäistason, päätöksentekijät ja vaihtoehtoiset toimintatavat. Tekninen palautumissuunnitelma kuvaa, miten järjestelmät, tiedot ja niiden riippuvuudet palautetaan käyttökuntoon. Organisaatio voi nimetä asiakirjat eri tavoin, mutta vastuiden pitää sopia yhteen. Palvelimen käynnistyminen ei vielä osoita, että varasto pystyy toimittamaan oikean tavaran oikealle asiakkaalle.
Varaosarannan jatkuvuussuunnitelmassa myynti ottaa häiriön aikana vastaan alustavia tilauspyyntöjä. Varasto keskeyttää sellaiset toimitukset, joiden saatavuutta ei voi varmistaa. Teknisen palautumissuunnitelman RTO- ja RPO-tavoitteet määrittävät palauttamisen tavoiteajan ja hyväksyttävän tietojen menetyksen ajallisen rajan. Liiketoiminta arvioi erikseen, kuinka kauan väliaikainen työskentely kestää ja mitä virheitä sen aikana pitää estää.
Huoltovarmuuskeskuksen jatkuvuudenhallinnan kuvauksessa huomioidaan oman toiminnan lisäksi uhkat, vaikutukset, riippuvuudet ja kumppanien kyky toimia häiriössä. Varautuminen on usein omaehtoista, mutta joillakin toimialoilla siihen liittyy erityisiä velvoitteita. Yrityksen oma suunnitelma ei siksi ala oletuksesta, että kaikkiin toimijoihin soveltuvat samat määräajat tai harjoitusvaatimukset.
1. Rajaa kriittiset palvelut ja nimeä omistaja
Varaosaranta erottaa toisistaan kiireellisten huoltotilausten vastaanoton, varaston toimitukset, tavanomaisen laskutuksen ja markkinointikampanjat. Keskeytyksen merkitys on niissä erilainen. Kiireellisen varaosan viivästyminen voi pysäyttää asiakkaan huoltotyön samana päivänä, kun taas uuden kampanjan julkaiseminen voi odottaa. Johto hyväksyy prioriteetin eikä jätä sitä yksittäisen IT-tukipyynnön kiireellisyysluokan varaan.
Jokaiselle toiminnolle nimetään henkilö, joka osaa kuvata sen todellisen vähimmäistarpeen. Myynnin vastuuhenkilö arvioi, mitä asiakkaalta tarvitaan pyynnön vastaanottamiseen. Varaston vastuuhenkilö päättää, millä tiedolla toimitus voidaan turvallisesti käynnistää. Taloushallinto selvittää, miten myöhemmin syntyvä laskutusjono käsitellään. Ylläpito kertoo, millaiset tekniset vaihtoehdot ovat toteutettavissa.
Suunnitelman omistaja kokoaa päätökset ja pitää yhteystiedot ajan tasalla. Johtoryhmä puolestaan ratkaisee ristiriidan, jos kahden toiminnon tarvitsemat vararesurssit eivät riitä yhtä aikaa. Tietoturvapolitiikka antaa tähän vastuurakenteen, mutta jatkuvuussuunnitelmassa vastuu sidotaan tiettyyn palveluun ja häiriötilanteeseen.
2. Tee vaikutusanalyysi ajassa
Vaikutusanalyysissä tarkastellaan, mitä tapahtuu keskeytyksen pitkittyessä. Pelkkä ”kriittinen järjestelmä” ei kerro, voiko palvelu olla poissa käytöstä tunnin vai päivän. Varaosaranta täyttää arvioinnin näin:
| Toiminto | Häiriön vaikutus | Esimerkin hyväksytty vähimmäistoiminta |
|---|---|---|
| Kiireellinen tilauspyyntö | Asiakas ei tiedä, saadaanko huolto jatkumaan | Puhelimitse vastaanotto ja yksilöivä viite ensimmäisen tunnin aikana |
| Toimituksen vahvistaminen | Väärä saatavuustieto voi aiheuttaa turhan lupauksen | Vain varaston erikseen tarkistamat tuotteet vahvistetaan |
| Laskutus | Keskeneräiset toimitustiedot voivat synnyttää virheellisen laskun | Automaattinen laskutus keskeytetään ja jono säilytetään täsmäytystä varten |
| Kampanjat | Myynnin kasvu viivästyy | Julkaiseminen odottaa normaalin tilauskäsittelyn palautumista |
Yritys arvioi myös poikkeavat ajankohdat. Kuukauden lopun laskutus, suuri sovittu toimitus tai tavallista pienempi henkilöstö voivat muuttaa seurauksia. Vaikutuksia ei arvioida vain yrityksen tulonmenetyksenä, vaan myös asiakkaiden haittoina, henkilötietojen virheriskeinä ja sopimusvelvoitteina. Valittu vähimmäistaso hyväksytään näiden oletusten perusteella.
Varaosaranta asettaa esimerkissään tilausjärjestelmän palautuksen tavoitteeksi neljä tuntia ja palautettavan aineiston hyväksyttäväksi ajalliseksi menetykseksi yhden tunnin. Nämä eivät ole samat asiat kuin toiminnan pisin siedettävä keskeytys. Järjestelmän palautuksen jälkeen tarvitaan aikaa jonojen ja puuttuvien muutosten täsmäyttämiseen. Jos koko käytettävissä oleva aika kulutetaan tekniseen palautukseen, liiketoiminnan tavoite voi jäädä saavuttamatta.
3. Tunnista riippuvuudet ja yhteinen vika
Toinen pilvipalvelu ei ole automaattisesti riippumaton varajärjestelmä. Jos se käyttää samaa kirjautumista, verkkoyhteyttä tai maksukorttia, sama häiriö voi estää molempien käytön. Varaosaranta piirtää järjestelmien ja riippuvuuksien karttaan tilauspalvelun, käyttäjähakemiston, puhelinjärjestelmän, varaston skannerit ja kuljetuskumppanin yhteyden.
Ensimmäinen havainto on, että varayhteystiedot on tallennettu vain tilausjärjestelmään. Toinen havainto on, että puhelinpalvelun hallinta edellyttää samaa kirjautumista kuin häiriössä oleva toimisto-ohjelmisto. Yritys järjestää vastuuhenkilöille rajatun, erikseen käytettävissä olevan yhteystietokopion ja varmistaa puhelinpalvelun häiriömenettelyn. Kopion ajantasaisuus kuuluu nimetyn henkilön tehtävään.
Kumppanin kanssa selvitetään, mitä palvelulupaus käytännössä kattaa: häiriöilmoituksen vastaanoton, teknisen selvityksen aloituksen vai palvelun palautuksen. Pelkkä maininta ympärivuorokautisesta tuesta ei tarkoita tiettyä palautumisaikaa. Yritys pyytää näyttöä oman kriittisen riippuvuuden palauttamisesta ja sovittaa sen omaan tavoitteeseensa. Toimittajan oma suunnitelma ei yksin osoita, että asiakkaan koko palveluketju toimii.
4. Valitse vaihtoehtoinen toimintatapa ja sen rajat
Varaosarannan ensimmäinen skenaario on tilausjärjestelmän häiriö, jossa puhelimet toimivat. Myynti kirjaa alustavan pyynnön numeroidulle varalomakkeelle. Tietoja ovat asiakkaan yhteystieto, pyydetty osa, määrä, kiireellisyys ja annettu viite. Maksukorttitietoja tai tarpeettomia henkilötietoja ei kerätä. Tietojen minimointi jatkuu myös häiriössä.
Asiakkaalle sanotaan suoraan, että saatavuus ja toimitusaika vahvistetaan erikseen. Varasto saa lähettää vain tarkistetun tuotteen, ja toimituksen viite kirjataan samaan väliaikaiseen tapahtumaan. Näin myynnin alustava pyyntö ei muutu automaattisesti hyväksytyksi toimitukseksi. Suunnitelma sisältää myös toiminnon, joka keskeytetään: epäselvän varastosaldon perusteella ei luvata viimeistä kappaletta kahdelle asiakkaalle.
Toisessa skenaariossa toimiston laitteet eristetään epäillyn haittaohjelman vuoksi. Tavallinen sähköposti ja jaettu tiedostotila eivät silloin kuulu turvallisiksi oletettuihin varamenetelmiin. Vastuujohtaja käynnistää erillisen yhteydenpitotavan ja rajoittaa käsittelyn siihen, mikä voidaan toteuttaa hyväksytyssä ympäristössä. Kyberriskien skenaariot auttavat määrittelemään, mitkä välineet oletetaan kussakin harjoituksessa menetetyiksi.
Vaihtoehtoihin voi kuulua toinen toimitila, korvaava toimittaja tai tilapäinen henkilöstöjärjestely. Jokaiselle vaihtoehdolle tarkistetaan käyttöönottoaika ja todellinen kapasiteetti. Kolme henkilöä ei välttämättä pysty käsittelemään käsin samaa määrää tilauksia kuin automaattinen järjestelmä. Johto hyväksyy, mitkä pyynnöt palvellaan ensin ja mitä asiakkaille kerrotaan jonosta.
5. Kirjoita aktivointi ja viestintä valmiiksi
Varaosaranta antaa päivystävälle operatiiviselle johtajalle oikeuden käynnistää varamenettelyn. Hän voi päättää aktivoinnista myös silloin, kun häiriön tarkka syy on vielä epäselvä. Päätöslokiin merkitään käytettävissä olevat tiedot, palvelun tilanne, valittu toimintatapa ja seuraava arviointiaika. Tekninen selvitys jatkuu rinnalla.
Asiakasviestin täytetty esimerkki kuuluu: ”Tilauspalvelussamme on häiriö. Vastaanotamme kiireelliset varaosapyynnöt puhelimitse, mutta vahvistamme saatavuuden erikseen. Seuraava tilannetieto annetaan kello 12.” Yritys ei lupaa palvelun palautuvan kello 12, jos sille ei ole vahvistettua perustetta. Sovittuna aikana annetaan uusi tilannetieto myös silloin, kun ratkaisu ei ole vielä valmis.
Henkilöstölle kerrotaan, mikä kanava on käytössä, mitä toimintaa jatketaan ja mistä saadaan apua. Viestintävastuullinen henkilö huolehtii samansisältöisistä tiedoista eri kanavissa. Henkilötietojen tietoturvaloukkauksen arviointi kulkee omana tehtävänään loukkausten käsittelyprosessissa. Tavallinen palveluhäiriö ja ilmoitusvelvollisuuden synnyttävä loukkaus eivät ole automaattisesti sama asia.
Harjoittele koko ketju vastaanotosta paluuseen
Yritys aloittaa pöytäharjoituksella, jossa osallistujat saavat häiriökuvauksen mutta eivät käytä oikeita asiakastietoja. Kolme kuvitteellista tilausta saapuu eri kanavista. Yksi asiakas soittaa uudelleen, jolloin ryhmän on tunnistettava sama pyyntö eikä kirjattava uutta toimitusta. Varasto toteaa yhden tuotteen saatavuuden epävarmaksi, ja myynnin pitää antaa asiakkaalle oikea väliaikainen vastaus.
Seuraavassa vaiheessa harjoitellaan rajattua teknistä palautusta. Tiedostoja palautetaan erilliseen ympäristöön ja tarkistetaan, löytyvätkö suunnitelman edellyttämät tiedot. Salauksen avaimet ja tunnistautumisen palautusreitit kuuluvat tarkistukseen: luettava varmuuskopio ja käytettävissä oleva hyväksytty tunnus ovat eri riippuvuuksia.
Harjoituksen tulos kirjataan havaintoina. Tässä esimerkissä vastuuhenkilö tavoitettiin 12 minuutissa, kaksi pyyntöä vastaanotettiin oikein ja kolmas kirjattiin kahteen kertaan. Väliaikaisen lomakkeen viite ei ollut siirtynyt varaston käyttämään näkymään. Korjaukseksi nimetään yhteisen viitteen pakollinen kirjaaminen ja uusi harjoitus, jossa sama asiakas ottaa uudelleen yhteyttä. Harjoituksen suorittaminen ei yksin sulje puutetta.
Normaaliin toimintaan paluu tarvitsee hyväksynnän
Tekninen tiimi ilmoittaa, että järjestelmä on käytettävissä, mutta myynti ei aloita kaikkien varalomakkeiden syöttämistä yhtä aikaa. Nimetty henkilö vertaa väliaikaisia viitteitä jo toimitettuihin tuotteisiin ja palautetun järjestelmän tietoihin. Kadonnutta tai ristiriitaista muutosta selvitetään ennen laskutusta. Tietojen täsmällisyyden varmistaminen ehkäisee sitä, että häiriön jälkityö synnyttää uuden ongelman.
Liiketoiminnan omistaja hyväksyy paluun, kun kriittiset tapahtumat on täsmäytetty ja avoimille tapauksille on käsittelijä. Väliaikaiset henkilötietokopiot poistetaan, kun niiden käsittelylle ei enää ole tarvetta, huomioiden mahdollinen erillinen säilytysvelvoite. Häiriön aikaiset turvallisuushavainnot ja tarvittavat lokitiedot säilytetään niiden oman perustellun tarkoituksen mukaisesti.
Jälkiarviossa erotetaan suunnitelman virhe, toteutuksen puute ja ennakoimaton riippuvuus. Jos neljän tunnin palautustavoite osoittautuu mahdottomaksi nykyisellä sopimuksella, johto päättää palvelun parantamisesta tai tarkistaa hyväksyttävän toimintamallin perustelut. Tavoitetta ei muuteta jälkikäteen vain siksi, että epäonnistunut harjoitus näyttäisi onnistuneelta.
Pidä suunnitelma saavutettavana ja ajantasaisena
Jatkuvuussuunnitelma tarkistetaan olennaisen palvelu-, henkilöstö- tai toimittajamuutoksen yhteydessä. Sen omistaja ylläpitää myös sovittua harjoitusohjelmaa. Harjoitusten laajuus ja aikataulu perustuvat riskeihin sekä organisaatioon kohdistuviin vaatimuksiin. Kaikille yrityksille ei päätellä yhtä pakollista vuosittaista kokonaiskatkoa.
Voimassa oleva suunnitelma on saatavilla myös sovituissa häiriöolosuhteissa. Yhteystiedot ja hätäkäyttöohjeet suojataan niiden sisällön edellyttämällä tavalla, eikä varautumisen nimissä jaeta tarpeettomasti salaisuuksia. Käyttökelpoinen suunnitelma kertoo ennen kaikkea, mitä palvelua jatketaan, millä rajoilla ja kenen päätöksellä. Sen toimivuus näkyy harjoituksessa ja korjatuissa havainnoissa.
Lähteet
- Huoltovarmuuskeskus: jatkuvuudenhallinta: vaikutukset, riippuvuudet, kumppanit ja harjoittelu.
- Huoltovarmuuskeskus: huoltovarmuutta pilvipalveluilla: toimintojen kriittisyys ja jatkuvuuden mitoittaminen.
- Yleinen tietosuoja-asetus, erityisesti 5 ja 32 artikla: henkilötietojen turvallisuus, saatavuus ja palauttamiskyky.