BIA
dla ciągłości działania
Ta strona jest dla Ciebie, jeśli:
Zarządzasz ciągłością działania lub ryzykiem ICT w instytucji finansowej objętej DORA i potrzebujesz udokumentowanych parametrów odtworzenia funkcji krytycznych lub istotnych i wspierających je systemów ICT wymaganych przez regulatora.
Wdrażasz ISO 22301 i szukasz analizy BIA, której metodyka pozwala na uzyskanie wiarygodnych wyników, które obronisz przed Zarządem i podczas audytu, z udokumentowanym tokiem rozumowania i prawidłowo przypisanymi właścicielami procesów.
Wdrażasz ISO 22301 i szukasz analizy BIA, której metodyka pozwala na uzyskanie wiarygodnych wyników, które obronisz przed Zarządem i podczas audytu, z udokumentowanym tokiem rozumowania i prawidłowo przypisanymi właścicielami procesów.
Przygotowujesz organizację do audytu nadzorczego i potrzebujesz dokumentacji, która jednoznacznie uzasadnia priorytety odtworzenia procesów i systemów ICT.
Czy mamy właściwe procesy krytyczne i właściwe wymagania wobec nich?
Zarządzanie ciągłością działania zaczyna się od dwóch decyzji, które rzadko mają oczywistą odpowiedź: które procesy są krytyczne i jakie wymagania odtworzeniowe są dla nich uzasadnione. Za mało procesów na liście i zbyt niskie wymagania to ryzyko poważnych strat finansowych, wizerunkowych i odpowiedzialności prawnej wobec regulatora lub klientów. Za dużo procesów i zbyt wysokie wymagania to nadmierne koszty zabezpieczeń, które organizacja ponosi bez uzasadnienia biznesowego.
Podobny dylemat dotyczy budżetu. Organizacja może wydać znaczące środki na zabezpieczenia procesów, które w razie przerwania przyniosłyby straty mniejsze niż koszt ich ochrony. Albo odwrotnie, oszczędzać na procesach, których rzeczywisty wpływ na działalność jest niedoszacowany, bo nikt nie przeanalizował go rzetelnie.
Analiza BIA dostarcza obiektywnych danych do podjęcia decyzji. Dla każdego procesu pokazuje, czym grozi jego przerwanie, których wymagań interesariuszy nie spełnimy i jak szybko skutki przekroczą akceptowalny poziom. Na tej podstawie można wyznaczyć wymagania odtworzeniowe, które są uzasadnione, ani zawyżone, ani niedoszacowane, i ocenić, czy planowane zabezpieczenia są adekwatne do źródła i poziomu strat.
2 decyzje do podjęcia:
- Które procesy są krytyczne?
- Jakie wymagania odtworzeniowe są dla nich uzasadnione?
Zbyt mało procesów i zbyt niskie wymagania to ryzyko poważnych strat. Zbyt dużo procesów i zbyt wysokie wymagania to nadmierne koszty
Dylematy budżetowe
Jakie wydać środki, na jakie procesy, by koszty ochrony nie były większe od kosztów strat?
W jaki sposób przeprowadzamy analizę BIA z Impact App?
Analizę BIA zaczynamy od zebrania wymagań interesariuszy w ramach analizy kontekstu organizacji.
To właśnie te wymagania stają się elementem kryteriów oceny wpływu. Zastanawiamy się, co się stanie, jeśli nie dotrzymamy terminu raportu regulacyjnego, przekroczymy czas reakcji z SLA lub dostawca kluczowej usługi ICT wstrzyma pracę przez brak płatności.
Odpowiedzi na te pytania, wraz z przypisanymi wartościami finansowymi i niefinansowymi dla różnych okresów przerwy, pozwalają ustalić RTO i RPO, które można uzasadnić przed Zarządem i podczas audytu.
Do przeprowadzenia analizy wykorzystujemy Impact App - aplikację, która prowadzi właściciela procesu przez kolejne kroki w ustrukturyzowanej sekwencji. Każdy właściciel pracuje samodzielnie i dla każdego ze swoich kluczowych procesów:
definiuje najgorszy scenariusz dla przerwania procesu
szacuje wpływ przerwy w kilku kategoriach dla kolejnych przedziałów czasowych
wyznacza parametry odtworzenia
wskazuje zasoby niezbędne do realizacji procesu (w kilku kategoriach)
Co się dzieje w aplikacji?
Jak działa Impact App?
Dzięki temu jak działa aplikacja organizacja tworzy spójny system, gdzie każdy etap dostarcza dane do kolejnego.
Impact App zbiera podpowiedzi i przykłady oraz weryfikuje spójność odpowiedzi
Nie ma potrzeby zwoływania wielogodzinnych warsztatów dla zespołu
Wyniki trafiają bezpośrednio do oceny ryzyka wg metodyki ERAMIS
Wpływ na dostępność procesu kluczem parametrów w modelu oceny ryzyka
Dane z analizy BIA mogą zostać wykorzystane bezpośrednio, bez konieczności ponownego szacowania tego aspektu w trakcie analizy ryzyka.
Organizacja buduje spójny system zarządzania ryzykiem, w którym każdy etap dostarcza dane wykorzystywane w kolejnym.
Zakres analizy wpływu biznesowego
Parametry odtworzenia i lista procesów krytycznych
Na podstawie profili wpływu ustalamy wymagany czas odtworzenia (RTO), dopuszczalny poziom utraty danych (RPO) oraz minimalny poziom realizacji procesu po przerwie. Procesy, których przerwanie w określonym czasie powoduje nieakceptowalne straty w dowolnej kategorii wpływu, rekomendujemy jako krytyczne. Zarząd analizuje z naszą pomocą listę i zatwierdza jej ostateczny kształt, akceptując tym samym ryzyko rezydualne (szczątkowe), które wynika z przyjętych priorytetów i odrzucenia części procesów uznanych za niekrytyczne. Decyzja podejmowana jest na podstawie jasnego uzasadnienia priorytetów odtworzenia opartego na analizie wpływu, a nie na intuicji.
Identyfikacja zasobów wspierających procesy krytyczne
Dla procesów zaklasyfikowanych jako krytyczne identyfikujemy zasoby niezbędne do ich realizacji, systemy informatyczne i aplikacje, dane i miejsca ich przechowywania, personel z wymaganymi kompetencjami, dostawców zewnętrznych oraz infrastrukturę fizyczną. Identyfikacja zasobów pozwala ustalić, co faktycznie musi działać, aby proces mógł zostać odtworzony w wymaganym czasie. Wyniki tej analizy stają się podstawą planów ciągłości działania (BCP) i planów odtworzenia po awarii (DRP), a także zasilają ocenę ryzyka pod kątem dostępności i ciągłości działania oraz program zarządzania ryzykiem stron trzecich w obszarze dostawców krytycznych usług.
Identyfikacja procesów i wymagań interesariuszy
Na początku tworzymy listę procesów i przypisanych do nich wymagań interesariuszy, zarówno regulacyjnych, umownych, jak i nieformalnych. Warto zwrócić uwagę na nieformalne wymagania, takie jak standardy obsługi, do których klienci są przyzwyczajeni, choć nie zawsze są one zapisane w umowie. W analizie BIA mają one takie samo znaczenie jak wymagania formalne, zwłaszcza jeśli chodzi o reputację i utratę klientów. Przykładowo, jeden z naszych klientów z sektora finansowego miał w umowach SLA terminy liczone w dniach roboczych, ale jego klienci oczekiwali reakcji w ciągu godziny. Organizacja była zabezpieczona prawnie, ale ryzyko dla wizerunku pozostało.
Szacowanie wpływu dla horyzontów czasowych
Dla każdego procesu właściciel ocenia skutki przerwy w kilku kategoriach, na przykład finansowej, wizerunkowej, prawnej i operacyjnej, a także dla różnych okresów, od godziny, przez cztery godziny, dobę i tydzień, aż po miesiąc. Impact App prowadzi przez ten proces krok po kroku i sprawdza spójność odpowiedzi. Efektem jest profil ryzyka inherentnego (wrodzonego), który pokazuje, jak szybko i jak mocno przerwa w danym procesie odbija się na organizacji oraz na których interesariuszach.
Dwadzieścia lat projektów w sektorach o najwyższych wymaganiach odporności operacyjnej.
Ponad 250 projektów dla instytucji finansowych, operatorów infrastruktury krytycznej, podmiotów administracji publicznej i organizacji przemysłowych w Polsce i Europie.


















Certyfikacje zespołu
Nasi eksperci posiadają certyfikacje PECB — organizacji certyfikującej uznawanej przez ISO i akredytowanej przez międzynarodowe organy normalizacyjne.





Treść strony opracowała
Renata Davidson
i Prezes Zarządu
PECB ISO 22301:2012 Master oraz certyfikat PECB Lead Cybersecurity Manager. Piastowała funkcję eksperta w zakresie zarządzania ciągłością działania przy Ministerstwie Infrastruktury, aktualnie ekspert techniczny ds. normy ISO 22301 w Polskim Centrum Akredytacji.
Najczęściej zadawane pytania o analizę wpływu biznesowego BIA
Czym jest analiza wpływu biznesowego i co jest jej wynikiem?
Analiza wpływu biznesowego (Business Impact Analysis, BIA) to proces systematycznego szacowania skutków przerwy w działaniu procesów organizacji dla kolejnych przedziałów czasowych. Skutki są szacowane w kilku kategoriach wpływu, zgodnie z wymaganiami ISO 22301, na przykład finansowych, wizerunkowych, prawnych i operacyjnych. Jej wynikiem są wymagania dotyczące ciągłości działania i oczekiwane parametry odtworzenia procesów krytycznych:
- wymagany czas odtworzenia (Recovery Time Objective, RTO),
- dopuszczalny poziom utraty danych (Recovery Point Objective, RPO),
- minimalny poziom realizacji procesu po przerwie,
- lista zasobów niezbędnych do realizacji procesu.
Dane te stanowią podstawę oceny ryzyka i planu ciągłości działania oraz są wymagane przez ISO 22301, ISO 27001, DORA i ustawę o KSC.
Czym różni się analiza BIA od oceny ryzyka?
Analiza BIA odpowiada na pytanie: jakie będą skutki przerwania procesu oraz czy i jak szybko staną się nieakceptowalne, a także czego potrzebujemy do utrzymania minimalnego poziomu realizacji procesu.
Ocena ryzyka odpowiada na pytanie: co może spowodować tę przerwę, jak prawdopodobne jest wystąpienie tego zagrożenia i jak dobrze jesteśmy na nie przygotowani.
Dlatego zaleca się, aby analiza BIA poprzedzała ocenę ryzyka. Organizacja musi najpierw wiedzieć, co ma chronić i dlaczego, zanim przystąpi do szacowania zagrożeń dla poszczególnych komponentów i oceny poziomu ryzyka. W Davidson Consulting wyniki BIA zasilają bezpośrednio ocenę ryzyka prowadzoną zgodnie z autorską metodyką ERAMIS, ponieważ wpływ na dostępność procesu wyznaczony w BIA jest jednym z parametrów wejściowych modelu.
Jakie regulacje wymagają przeprowadzenia analizy BIA?
Norma ISO 22301:2019 w punkcie 8.2 wymaga przeprowadzenia analizy wpływu biznesowego jako kluczowego elementu planowania ciągłości działania. Rozporządzenie DORA (UE 2022/2554) w artykule 11 nakłada na instytucje finansowe obowiązek identyfikacji i klasyfikacji funkcji krytycznych i istotnych, procesów ICT oraz dokumentowania wymagań odtworzeniowych. Dyrektywa NIS2 (UE 2022/2555) i polska ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) zawierają analogiczne wymagania dla podmiotów kluczowych i ważnych. Analiza BIA przeprowadzona zgodnie z ISO 22301 dostarcza dokumentacji odpowiadającej tym wymaganiom bez konieczności tworzenia osobnych opracowań dla każdej regulacji.
Czy wyniki analizy BIA są weryfikowane podczas audytu?
Tak, i to dość szczegółowo. Audytorzy certyfikujący ISO 22301 i inspektorzy organów nadzorczych sprawdzają, czy lista zasobów oraz parametry RTO i RPO procesów są uzasadnione analizą wpływu wraz z dokumentacją metodyki i toku rozumowania. Regularnie spotykamy organizacje, które mają gotowe plany ciągłości działania, ale nie są w stanie wyjaśnić, skąd pochodzą wartości RTO i dlaczego wybrano te, a nie inne procesy lub systemy ICT do objęcia planem BCP. Jest to luka, którą audytor znajdzie bardzo szybko. Dokumentacja analizy BIA przeprowadzanej przez Davidson Consulting zawiera profil wpływu dla każdego procesu, wymagania interesariuszy jako kryteria oceny oraz parametry odtworzenia wraz z uzasadnieniem. Każda pozycja ma logiczny ślad audytowy, od wymagania interesariusza do parametru RTO i zasobów niezbędnych do odtworzenia procesu.
Jak długo trwa analiza BIA przeprowadzana przez Davidson?
Czas zależy od liczby procesów objętych analizą i dostępności właścicieli procesów. W organizacjach z dobrze udokumentowanym kontekstem organizacji i listą procesów kluczowych zebranie danych w ImpactApp zajmuje właścicielom kilka godzin, najczęściej rozłożonych na przestrzeni tygodnia lub dwóch. Właściciele lub osoby przez nich wyznaczone pracują samodzielnie, we własnym rytmie.
Opracowanie wyników i przygotowanie dokumentacji realizowane jest równolegle. Etap weryfikacji i akceptacji listy procesów krytycznych przez zarząd zależy od wewnętrznych procedur organizacji, a zespół Davidson wspiera go merytorycznie przez cały czas jego trwania.
Czy analiza BIA z ImpactApp może być przeprowadzana samodzielnie przez organizację?
Tak. ImpactApp jest dostępna jako narzędzie dla organizacji, które chcą przeprowadzić analizę BIA samodzielnie. Davidson oferuje zarówno realizację pełnego projektu BIA, jak i wsparcie metodyczne dla zespołów prowadzących analizę wewnętrznie. Możliwy jest także model mieszany: organizacja przeprowadza analizę w ImpactApp samodzielnie, a Davidson weryfikuje wyniki i wspiera etap akceptacji przez zarząd.
Umów się na bezpłatną konsultację
Interesuje Cię ryzko operacyjne?
Analiza ryzyka lokalizacji
Dlaczego warto sprawdzić, kto mieszka obok? Napięcia geopolityczne zmieniają reguły gry, a firmy odkrywają, że ich adres może być źródłem…

Niewidzialne zagrożenia
Ukryte Moduły w Inwerterach Fotowoltaicznych i Magazynach Energii – Czy Twoja Firma Jest Gotowa?

- Analiza
- Cyberbezpieczeństwo
- Elementarz Bezpiecznika
- Ryzyko operacyjne
- Wideo
- Zarządzanie kryzysowe
- Zgodność
10 zagrożeń dla przemysłu na rok 2026
Zobacz nowy film.

10 zagrożeń dla administracji państwowej w roku 2026.
Poniżej przedstawiono dziesięć kluczowych obszarów ryzyka, które w 2026 roku wymagają szczególnej uwagi w kontekście zarządzania operacyjnego, cyberbezpieczeństwa i odporności…

Rosja wykorzystuje zachodnie chmury obliczeniowe do napędzania swojej machiny wojennej
Najnowsze badania ujawniają, jak aplikacje wojskowe Kremla korzystają z infrastruktury Amazon, Google i innych gigantów technologicznych do prowadzenia działań w Ukrainie.

CaaS – “przestępczość jako usługa”
CaaS – “przestępczość jako usługa” to ewolucja współczesnej cyberprzestępczości, która przeszła ewolucję od rzemiosła do dojrzałego przemysłu, stając się modelem…

Świadczenia rzeczowe na rzecz obrony
Analiza ryzyk operacyjnych dla przedsiębiorstw w reakcji na rozporządzenie Ministerstwa Obrony.



