En kontinuitetsplan beskriver hvordan virksomheten leverer de viktigste tjenestene når normal drift er utilgjengelig. Den må svare på hva som opprettholdes, hva som kan vente, hvem som bestemmer og hvilke avhengigheter som må fungere. Planen er nyttig ved cyberhendelser, leverandørsvikt, strømbrudd og bortfall av lokaler eller nøkkelpersoner.
Kontinuitet omfatter mer enn teknisk gjenoppretting. Kundemottak kan for eksempel fortsette manuelt mens et system er nede, men den midlertidige arbeidsmåten må beskytte opplysninger og bevare nødvendig sporbarhet. I NSMs grunnprinsipper inngår håndtering og gjenoppretting i sikkerhetsarbeidet. Artikkel 32 i GDPR omtaler blant annet tilgjengelighet og evnen til å gjenopprette tilgang til personopplysninger etter en hendelse. Kildene gir ingen identisk kontinuitetsplan for alle virksomheter.
Velg tjenester før dere velger systemer
Begynn med leveransene virksomheten må opprettholde. Beskriv hvem som rammes av bortfall og hvordan konsekvensene øker over tid. En tjeneste kan være kritisk fordi mennesker trenger hjelp raskt, fordi en leveranse stanser andre prosesser eller fordi et rettslig krav må oppfylles. Vurder konsekvensene konkret og skill dokumenterte forhold fra antakelser.
Knytt deretter tjenestene til mennesker, lokaler, informasjon og teknologi. En nettbasert tjeneste kan være avhengig av samme identitetsleverandør som organisasjonens e-post og interne kommunikasjon. Hvis denne avhengigheten svikter, hjelper det lite at applikasjonene ellers er tilgjengelige. Kartlegging av IT-systemer bør derfor vise sammenhenger mellom tjenester, ikke bare en liste over programmer.
Gjennomfør en praktisk konsekvensanalyse
Samle fagansvarlige og driftsressurser rundt konkrete avbruddsscenarier. Spør hva som skjer etter kortvarig bortfall, etter en arbeidsdag og ved et lengre avbrudd. Tidspunktene er analysepunkter som dere velger, ikke generelle lovfrister. Identifiser når midlertidige tiltak slutter å være forsvarlige eller når opphopning av oppgaver blir vanskelig å håndtere.
Noter også hvordan tidspunktet påvirker konsekvensen. Bortfall av lønnsbehandling rett før utbetaling kan være mer kritisk enn samme avbrudd tidligere i perioden. En kundetjeneste kan ha store sesongvariasjoner. Planen bør forklare hvilke forhold som endrer prioriteringen, slik at beredskapsledelsen kan tilpasse beslutningen uten å starte analysen fra grunnen av.
Arbeidsark for kritiske leveranser
| Spørsmål | Hva som bør dokumenteres |
|---|---|
| Leveranse | Tjenesten brukeren eller kunden faktisk trenger |
| Konsekvens | Berørte personer, driftsvirkning og tidsutvikling |
| Minimum | Hvilken redusert leveranse som fortsatt er forsvarlig |
| Avhengigheter | Folk, systemer, informasjon, lokaler og leverandører |
| Reserve | Tilgjengelig alternativ og dets begrensninger |
| Beslutning | Hvem som aktiverer og avslutter tiltaket |
| Tilbakeføring | Hvordan manuelle oppgaver registreres og avstemmes |
| Kontroll | Hva en øvelse skal vise at virksomheten kan gjøre |
Fyll ut ett ark per viktig leveranse. En omfattende felles tabell kan bli vanskelig å bruke under press. Samle deretter felles avhengigheter i en oversikt slik at flere tjenester ikke konkurrerer om samme reservekapasitet uten at dette er kjent.
Bestem aktivering og ledelse
Angi hvilke hendelser eller konsekvenser som kan utløse planen, og hvem som vurderer aktivering. Det bør være mulig å aktivere deler av planen uten å erklære full krise. En avgrenset leverandørfeil kan kreve manuell kundehåndtering samtidig som resten av virksomheten arbeider normalt.
Beskriv møteform, stedfortreder og dokumentasjon av beslutninger. Hvis e-post og samhandlingsverktøy svikter samtidig, må kontaktlisten og et egnet alternativ være tilgjengelig. Avklar hvem som kan kontakte leverandører og bestille ekstra hjelp. Planen bør også angi hvordan situasjonen overleveres ved vaktskifte, slik at samme spørsmål ikke vurderes på nytt uten kjennskap til tidligere beslutninger.
Lag manuelle alternativer som beskytter opplysninger
Et midlertidig papirskjema eller regneark bør inneholde bare nødvendige felter. Bestem hvem som kan bruke det, hvor det oppbevares og hvordan det senere overføres til ordinært system. Ikke gjør driftsstans til en generell tillatelse til å samle opplysninger i private e-postkontoer eller tilfeldige meldingstjenester.
Knytt alternativet til dataminimering. En reserveprosedyre for kundemottak kan kanskje fungere med kontaktreferanse og oppgavebeskrivelse, uten full historikk. Vurder også identitetskontroll: ansatte som mister tilgang til vanlig kunderegister, trenger en forsvarlig måte å vite hvem de hjelper. Beskriv begrensninger som kan gjøre det nødvendig å utsette en oppgave.
Avstem kontinuitet med teknisk gjenoppretting
Faglig prioritering må oversettes til teknisk rekkefølge. En tjeneste kan ikke gjenopprettes før identitet, nettverk eller datalagring er tilgjengelig. Bruk en egen gjenopprettingsplan med RTO og RPO til å beskrive tekniske mål og avhengigheter. Avklar forskjellen mellom ønsket gjenopprettingstid og det driften faktisk har demonstrert.
Kontroller om sikkerhetskopiene omfatter konfigurasjon, tilgangsoppsett og dokumentasjon i tillegg til selve dataene. En gjenopprettet database uten fungerende rettighetsmodell kan være ubrukelig eller gi for bred tilgang. Fagansvarlig må delta i kontrollen av at tjenesten fungerer etter tilbakeføring, mens teknisk drift bekrefter den tekniske tilstanden.
Avklar leverandørenes bidrag
Spør leverandøren om hvilke hendelser deres beredskap dekker, hvordan kunden varsles og hvilke forutsetninger de stiller til kunden. En avtalt tilgjengelighetsprosent sier lite om håndtering av en konkret langvarig hendelse. Undersøk hva som skjer hvis leverandørens underleverandør eller identitetsløsning også er rammet.
Dokumenter kontaktpunkt, eskaleringsvei og hvilke opplysninger dere trenger for egne beslutninger. Unngå å bygge en reserveplan på en funksjon som bare finnes i en annen tjenestepakke. Dersom alternativ drift krever eksport, må format og tilgjengelighet være kontrollert på forhånd. Spør også hvordan kunden får tilgang til nødvendig informasjon dersom vanlig administrasjonsportal er utilgjengelig.
Hypotetisk eksempel: kundesystemet er utilgjengelig
En tenkt servicebedrift mister tilgang til kundesystemet om morgenen. Planen prioriterer akutte henvendelser og utsetter mindre tidskritiske oppgaver. Kundemottaket bruker et begrenset reserveark med saksreferanse, kontaktmåte og avtalt oppfølging. Arket oppbevares i den godkjente reservekanalen, og tilgangen gis bare til bemanningen som faktisk håndterer henvendelsene.
Når systemet er tilbake, avstemmer en ansvarlig registreringene og undersøker om saker er opprettet dobbelt. Midlertidige kopier håndteres etter avtalt rutine. Teamet dokumenterer at én viktig kundegruppe manglet kontaktalternativ og legger dette inn som forbedring. Eksemplet illustrerer både drift under avbruddet og kontrollert retur; å slå på systemet avslutter ikke automatisk kontinuitetsarbeidet.
Kommuniser med presise opplysninger
Lag korte arbeidsutkast for intern informasjon, kunder og leverandører. De bør kunne angi berørt tjeneste, kjent konsekvens, tilgjengelige alternativer og tidspunkt for neste oppdatering. Unngå å love en løsningstid som teknisk drift ikke har grunnlag for. Skill bekreftede opplysninger fra pågående undersøkelser.
Vurder personvernbrudd separat gjennom avviksrutinen. En driftsstans kan berøre tilgjengeligheten av personopplysninger, men klassifisering og eventuell melding krever en konkret vurdering. En generell statusmelding om at tjenesten er nede erstatter ikke nødvendig kommunikasjon til berørte personer eller myndighet.
Øv på beslutninger og tilbakeføring
En bordøvelse kan undersøke om deltakerne vet hvem som bestemmer, finner kontaktinformasjon og kjenner alternative arbeidsmåter. En teknisk øvelse kan demonstrere gjenoppretting av et avgrenset system. Velg scenario og omfang ut fra risiko, og sørg for at øvelsen ikke forstyrrer kritiske tjenester eller eksponerer personopplysninger unødvendig.
Avslutt med funn, eier og frist for oppfølging. Undersøk senere om tiltakene faktisk er utført. Knytt planen til informasjonssikkerhetspolicyen, slik at endringer i ansvar og systemer blir fanget opp. En plan som var realistisk før en omorganisering, kan være ubrukelig etter at nøkkelpersoner eller leverandører er byttet.
Bevar et brukbart grunnlag for neste hendelse
Oppbevar en tilgjengelig versjon av planen, men begrens detaljer som kan misbrukes, eksempelvis nødtilganger og sensitive nettverksopplysninger. Hold kontaktliste og tekniske hemmeligheter adskilt der det er hensiktsmessig. Dokumenter hvilke kopier som oppdateres når planen endres. En utdatert utskrift kan ellers sende beredskapsledelsen til feil kontakt eller feil prosedyre.
Resultatet bør være en plan som fagansvarlige kan forklare og bruke. Den skal vise hva virksomheten kan levere under redusert drift, hvor lenge alternativene er forsvarlige og hva som gjenstår før normal drift kan bekreftes. Slik blir kontinuitetsarbeidet en del av den faktiske tjenestestyringen.