ISO 2230, rozporządzenie DORA oraz ustawa o KSC wymagają przeprowadzenia analizy wpływu. Teraz możesz ją przeprowadzić z pomocą Impact App w sposób ustrukturyzowany i weryfikowalny, zapewniając pełny ślad audytowy dla każdego wpisu.

Umów demonstrację systemu

Ten system jest dla Ciebie, jeśli

Odpowiadasz za ciągłość działania lub zarządzanie ryzykiem operacyjnym w organizacji objętej ISO 22301, DORA lub ustawą o KSC i potrzebujesz systemu, który zastąpi dziesiątki rozproszonych arkuszy kalkulacyjnych i ich wielokrotne wersje ustrukturyzowanym narzędziem z pełnym śladem audytowym.

Chcesz, żeby analiza BIA była procesem, który można przeprowadzić szybko i powtarzalnie co roku, bez utraty wymaganej logiki, spójności i jakości wyników. Impact App pilnuje logiki powiązań między procesami a wymaganiami BCM i zasobami.

„Skąd wzięło się to RTO?” 

Audytorzy weryfikują spójność parametrów odtworzenia coraz wnikliwiej. Sprawdzają zakres analizy BIA, sposób identyfikacji powiązań pomiędzy procesami i zasobami oraz wymagania biznesowe dotyczące ciągłości działania. Weryfikują, czy RTO procesów biznesowych przekłada się logicznie na RTO wspierających je systemów ICT i czy parametry mają udokumentowane uzasadnienie w analizie wpływu.

Organizacja, która nie potrafi wykazać tej spójności, naraża się na zakwestionowanie zakresu planu ciągłości działania, bo plan oparty na wadliwej BIA chroni nie to, co powinien.

Impact App powstał z myślą o problemach tego typu. System organizuje zbieranie danych, wymusza spójność metodyczną i dostarcza wyniki w formacie czytelnym dla Zarządu i audytora, z pełnym śladem audytowym przy każdej pozycji.

Podczas audytu nie będziesz musiał/a pamiętać powodów podjęcia takich, a nie innych decyzji. Wszystkie uzasadnienia dla przyjętych kryteriów znajdziesz w aplikacji lub w wygenerowanym raporcie PDF.

W jaki sposób Impact App organizuje analizę wpływu biznesowego? 

1

Warstwa oceny

Na jej podstawie każdy właściciel wyznacza i uzasadnia wymagany czas odtworzenia swojego procesu (RTOp – Recovery Time Objective dla procesu).

2

Łączenie procesów

Druga warstwa łączy procesy z zasobami, które je obsługują

3

Zatwierdzanie

Wyniki poszczególnych analiz trafiają do zbiorczego rejestru dopiero po zatwierdzeniu wyników przez właściciela procesu.

Impact App     organizuje analizę w trzech warstwach zgodnych z ISO 22301. W pierwszej właściciele procesów oceniają skutki przerwy w kilku wymiarach: finansowym, prawnym, reputacyjnym, operacyjnym, środowiskowym, etc. Skala ocen jest zdefiniowana i widoczna dla każdego uczestnika, co eliminuje różnice w interpretacji poziomu wpływu i zapewnia porównywalność wyników między wszystkimi procesami. Na tej podstawie każdy właściciel wyznacza i uzasadnia wymagany czas odtworzenia swojego procesu (RTOp, Recovery Time Objective dla procesu).

Druga warstwa łączy procesy z zasobami, które je obsługują, czyli z systemami ICT, dostawcami zewnętrznymi, lokalizacjami i infrastrukturą. Impact App automatycznie oblicza wymagany czas odtworzenia danego zasobu (RTOz) jako najkrótszy RTOp spośród wszystkich procesów, które go potrzebują. System wymusza tę logikę, żaden komponent nie może mieć dłuższego czasu odtworzenia niż wymaga od niego najbardziej krytyczny proces, który z niego korzysta. Właśnie ten błąd pojawia się najczęściej w analizach prowadzonych ręcznie, gdy krytyczność zasobów i procesów jest oceniana niezależnie.

Trzecia warstwa to zatwierdzanie i raportowanie. Wyniki poszczególnych analiz trafiają do zbiorczego rejestru dopiero po zatwierdzeniu wyników przez właściciela procesu. System generuje gotowy raport z wykresami rozkładu krytyczności, hierarchią priorytetów odtworzenia i analizą wąskich gardeł, zarówno na poziomie procesu, jak i zasobów.

Wymuszona logika zamiast dobrej woli 

Arkusz kalkulacyjny tylko rejestruje dane. Impact App weryfikuje ich poprawność i wymusza logikę, której ręczne narzędzie nie jest w stanie zapewnić. Najczęstszy błąd w analizach prowadzonych w Excelu polega na tym, że infrastruktura ICT i inne zasoby mają zdefiniowane czasy odtworzenia dłuższe niż wymaga tego proces biznesowy. W teorii dokument jest poprawny formalnie, ale plan jest niespójny, a przez to nieskuteczny w razie rzeczywistej sytuacji kryzysowej. Impact App technicznie uniemożliwia ten błąd dzięki wymuszonej logice RTOz.

Każda zmiana danych w systemie jest opatrzona imieniem osoby zatwierdzającej, datą i historią poprzednich wersji. Ślad audytowy jest wbudowany w strukturę systemu, więc inspektor lub audytor nie musi prosić o dodatkowe dowody. Zakładka podsumowań zawiera gotowe wykresy i tabele przygotowane do prezentacji na komitecie audytu lub posiedzeniu Zarządu.

Impact App działa w infrastrukturze chmurowej Davidson Consulting lub bezpośrednio w środowisku SharePoint klienta. Wdrożenie zamyka się w kilku dniach roboczych.

Co się dzieje w aplikacji?

Jak działa Impact App

Dzięki temu jak działa aplikacja organizacja tworzy spójny system, gdzie każdy etap dostarcza dane do kolejnego. 

Impact App zawiera podpowiedzi i przykłady oraz weryfikuje spójność odpowiedzi

Nie ma potrzeby zwoływania wielogodzinnych warsztatów dla zespołu

Wyniki trafiają bezpośrednio do oceny ryzyka wg metodyki ERAMIS

Wpływ na dostępność procesu kluczem parametrów w modelu oceny ryzyka

Dane z analizy BIA mogą zostać wykorzystane bezpośrednio, bez konieczności ponownego szacowania tego aspektu w trakcie analizy ryzyka.

Więcej o metodyce ERAMIS

metodyka eramis

Dwadzieścia lat projektów w sektorach o najwyższych wymaganiach odporności operacyjnej.

Ponad 250 projektów dla  nstytucji finansowych, operatorów infrastruktury krytycznej, podmiotów administracji publicznej i organizacji przemysłowych w Polsce i Europie.

Certyfikacje zespołu

Nasi eksperci posiadają certyfikacje PECB — organizacji certyfikującej uznawanej przez ISO i akredytowanej przez międzynarodowe organy normalizacyjne.

Najczęściej zadawane pytania o BIA Insight

Arkusz kalkulacyjny rejestruje dane bez mechanizmów weryfikacji logiki i spójności odpowiedzi. Każdy właściciel ocenia procesy według własnej interpretacji skali, a parametry procesów i infrastruktury są szacowane niezależnie, bez bieżącej weryfikacji wzajemnej spójności. Impact App wymusza jedną, wspólną skalę ocen, a logikę powiązań między procesami a zasobami weryfikuje automatycznie. System uniemożliwia błąd, w którym zasób ICT ma zaplanowane odtworzenie późniejsze niż wymaga tego proces biznesowy, a to jest jedna z najczęstszych przyczyn niezgodności wymagań w planach ciągłości działania. 

Norma ISO 22301:2019 w punkcie 8.2 wymaga przeprowadzenia analizy wpływu biznesowego jako podstawy planowania ciągłości działania. Rozporządzenie DORA (UE 2022/2554) w artykule 11 nakłada na instytucje finansowe obowiązek identyfikacji i klasyfikacji funkcji krytycznych i istotnych z dokumentacją wymagań odtworzeniowych. Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) nakłada obowiązek zarządzania ciągłością i systematycznego szacowania ryzyka, co audytorzy weryfikują przez obecność udokumentowanej analizy wpływu. Impact App dostarcza dokumentację spełniającą te wymagania bez konieczności utrzymywania równoległych procesów lub opracowań dla każdej regulacji.

System stosuje jedną, zdefiniowaną skalę ocen widoczną dla wszystkich uczestników analizy. Każda odpowiedź jest weryfikowana pod kątem spójności wewnętrznej – system identyfikuje niespójności między zadeklarowanym wpływem a przyjętymi parametrami odtworzenia. Wyniki poszczególnych właścicieli trafiają do rejestru zbiorczego dopiero po weryfikacji i imiennym zatwierdzeniu przez właściciela, co eliminuje sytuację, w której niepełne lub niepotwierdzone dane stają się podstawą planowania ciągłości działania.

Impact App wdrażamy na infrastrukturze chmurowej Davidson Consulting lub w środowisku SharePoint organizacji klienta. Standardowe wdrożenie zajmuje kilka dni roboczych. Dla organizacji z dużą liczbą właścicieli procesów lub rozbudowaną infrastrukturą czas wdrożenia i zakres wsparcia metodycznego określamy indywidualnie.

Tak. Dane istniejące w organizacji – listy procesów, parametry odtworzenia, opisy zasobów – mogą być zaimportowane do systemu jako punkt wyjścia. Impact App weryfikuje ich spójność, uzupełnia brakujące elementy i dostarcza wyniki w formacie zgodnym z wymaganiami ISO 22301, DORA i ustawy o KSC. Organizacja zachowuje ciągłość dokumentacji, a jednocześnie uzyskuje ślad audytowy, którego dotychczasowe arkusze zwykle nie zawierały. 

Możliwe są oba modele współpracy. Organizacje dysponujące wewnętrznymi kompetencjami w zakresie analizy BIA mogą przeprowadzić analizę samodzielnie. Możliwe jest też dokupienie weryfikacji wyników analizy BIA przez eksperta Davidson Consulting lub pełna realizacja projektu, w którym nasi eksperci prowadzą analizę i dostarczają gotową dokumentację, a narzędzie pozostaje do dyspozycji dla zachowania ciągłości śladu audytowego i przyszłych analiz. Zakres zaangażowania ustalamy podczas demonstracji, po zapoznaniu się z kontekstem regulacyjnym i operacyjnym organizacji.

Klasyfikacja dostawców według krytyczności nie powinna wynikać z wartości umowy ani z kategorii zakupowej, powinna wynikać z analizy wpływu biznesowego. Dostawca krytyczny to taki, którego przerwa w dostawie usługi przekłada się na przerwę w procesie krytycznym organizacji lub narusza wymagania interesariuszy (regulatora, klientów, partnerów). W projektach, które realizujemy, regularnie spotykamy organizacje, które traktują jako krytycznych kilku największych dostawców ICT, pomijając podmioty o mniejszej wartości umów, ale wysokim wpływie operacyjnym, np. dostawcę usługi uwierzytelniania, bez której nie działa żaden z systemów produkcyjnych. Właśnie dlatego klasyfikację dostawców w programie VRM zawsze zaczynamy od wyników analizy BIA, a nie od rejestru zakupów.

Co zyskuje organizacja po rzetelnej analizie BIA w Impact App

Udokumentowana analiza BIA przyspiesza każdy kolejny etap zarządzania ciągłością działania. W trakcie oceny ryzyka zespół ma już gotowy profil wpływu dla każdego procesu. Przy planowaniu ciągłości dostępne są parametry RTO i RPO z pełnym uzasadnieniem. Podczas audytu logiczny ślad prowadzi od wymagania interesariusza do parametru odtworzenia i listy zasobów niezbędnych do realizacji procesu - bez potrzeby szukania dokumentów w kilku miejscach.

Skąd wziął się ten RTO? Czy Twoja organizacja potrafi odpowiedzieć na to pytanie?

 

Chcesz zobaczyć, jak Impact App pomaga budować odporność operacyjną Twojej organizacji?

Umów demonstrację systemu

Bez zobowiązań. 30–45 minut. Demonstracja na rzeczywistych danych z omówieniem Twojego kontekstu regulacyjnego. 
Wymagane

Interesuje Cię ryzko operacyjne?

Świadczenia rzeczowe na rzecz obrony

Analiza ryzyk operacyjnych dla przedsiębiorstw w reakcji na rozporządzenie Ministerstwa Obrony.

Czytaj

Polska w kleszczach frontów i mrozu

Co czeka nas w ostatnich dniach stycznia i jak przygotować się na paraliż komunikacyjny oraz energetyczny.

Czytaj

Za 6 tygodni skończy się Europie paliwo lotnicze

Europa dysponuje rezerwami paliwa lotniczego na około sześć tygodni. Dla wielu hubów zapasy spadły już poniżej dziesięciu dni.‍

Czytaj

Gdy meduzy zatrzymują reaktory. O ślepych punktach w zarządzaniu ryzykiem operacyjnym

Sierpniowy incydent w elektrowni jądrowej Gravelines we Francji stanowi fascynujący przykład tego, jak organizacje mogą być zaskakiwane przez zagrożenia, które…

Czytaj

Dlaczego weryfikacja planów ciągłości działania dostawców stała się obowiązkiem prawnym

Organizacje w Unii Europejskiej muszą całkowicie zmienić sposób zarządzania dostawcami.

Czytaj

AI: optymalizacja procesów czy ryzyko prawne?

Przewodnik menedżera po wdrażaniu sztucznej inteligencji na rynku pracy. Sztuczna inteligencja (AI) stała się tematem, który pojawia się niemal w…

Czytaj

10 zagrożeń dla administracji państwowej w roku 2026.

Poniżej przedstawiono dziesięć kluczowych obszarów ryzyka, które w 2026 roku wymagają szczególnej uwagi w kontekście zarządzania operacyjnego, cyberbezpieczeństwa i odporności…

Czytaj
Umów spotkanie w Calendly
Umów spotkanie
w Calendly