N
C
I
A
S
Formao
Credenciais
Especialidades
Experincia
Evidncias
Comprovativos
Confirmao
Requisitos de
funes
Necessidades de
formao
Auditoria
interna
S
E
N
S
I
B
I
L
I
Z
A
O
Aes internas
Plano de Formao
Mandatrias para todos os
envolvidos em BCMS
Estrutura do BCMS
Polticas
Processos
Procedimentos
Funes e
responsabilidades
Respostas a incidentes
Boas Prticas
Comportamento em crise
Gesto da Mudana
C
O
M
U
N
I
C
A
O
Porta Voz
Procedimentos
Ensaios
Mensagens a
comunicar
Psicologia
laboral
Gesto de
crises
D
O
C
U
M
E
N
T
A
O
Gesto
Documental
Arquivo
Fluxos e
aprovaes
Divulgao
Publicao
SUPORTES DO BCMS
ISO 22301 Clusula 7.4 Communication
23
O qu? Quando?
A quem? ONDE?
Politica de comunicao
Processo de gesto
Procedimentos
Eleio de destinatrios
Tipos de mensagens
Disponibilidade dos
meios para
comunicao
Escolha de locais para
comunicao
Preparao psicolgica
Preparao legal
nfase na recuperao
da organizao
OPERAO DO BCMS
ISO 22301 Clusula 8 - Operation
24
Definio de critrios para desenho de processos
Implementao de controlos decorrentes de tais critrios
Assegurar documentao adequada eficcia dos processos
Gerir alteraes aos processos de gesto de BCMS
Planeamento e Controlo de
Operaes
Business Impact Analysis BIA
Avaliao do risco Risk Management
Avaliao do risco e anlise
do impacto nos processos
de negcio
Determinao de opes e critrios para seleo
Recursos necessrios
Proteo e mitigao de cenrios de risco
Estratgia para
Continuidade de Negcio
Estrutura de resposta a incidentes
Comunicao
Plano(s) de Continuidade de Negcio
Recuperao e incidentes
Definio e Implementao
de procedimentos de
Continuidade de Negcio
Plano de Ensaios
Auditoria Interna
Lies aprendidas
Exerccios e Testes
Especial
ateno aos
processos em
outsourcing !
Ligao
melhoria
contnua !
BIA E GESTO DO RISCO
ISO 22301 Clusulas 8.2.2 e 8.2.3. Business Impact Analysis / Risk Assessement
DEZ 2013 25
BIA E GESTO DO RISCO
Integrao BIA RISK ASSESSMENT RISK APPETITE
26
Business
Impact
Analysis
Risk
Assessment
BIA E GESTO DO RISCO
RISK APPETITE (RA) ORIGENS e GESTO
Vrios nveis devemser considerados para identificao de RA:
Estratgico orientado para o contexto do negcio
Ttico orientado para a estratgia da organizao
Operacional orientado para os processos de negcio a proteger
Sistemas emfuno do sistema de gesto que est a ser implementado
Cultura emfuno das prticas correntes e compromissos da organizao
A gesto do Risk Appetite TEM DE FAZER parte da metodologia de Gesto do Risco da
Organizao.
As definies e mtodos de identificao esto alinhados coma ISO 31000.
Deve ser implementado umprocesso de gesto dedicado ao RA
27
BIA E GESTO DO RISCO
RISK APPETITE (RA) Fontes para identificao
28
BIA E GESTO DO RISCO
RISK APPETITE (RA) Fontes para identificao
29
BIA E GESTO DO RISCO
RISK APPETITE (RA) Caso prtico de ligao BIA
30
BIA E GESTO DO RISCO
RISK MANAGEMENT (RM) Norma ISO 31000:2009
Risk management Guidelines on principles and implementation of risk management
31
Genrica na aplicao
Bem orientada para RA
Boa definio para a estrutura de
Risk Treatment Plans
Deixa ao critrio da organizao a
definio do Risk Criteria:
Fator P - Define a
probabilidade de ocorrncia
Fator C - Define a
consequncia da sua
ocorrncia
Faz referncia no Risk Analysis
a nveis de risco mas no os
quantifica
BIA E GESTO DO RISCO
RISK MANAGEMENT (RM) Norma ISO 27005:2011
32
BIA E GESTO DO RISCO
RISK MANAGEMENT (RM) Norma ISO 27005 e as medidas de tratamento
33
BIA E GESTO DO RISCO
RISK MANAGEMENT (RM) FERMA:2003
Integra os esforos dos seguintes organismos:
IRM Institute of Risk Management
AIRMIC The Association of Insurance and Risk Managers
ALARM The National Forum for the Risk Management in the Public Sector
Direcionada para o Sector Pblico, Seguros e Mercados Financeiros e particionada pela EU
Usa uma abordagem de terminologia ISO 73 Guide for Risk Management (tambm usada pelo ISO
31000 e ISO 27005)
O processo de gesto foi adotado na ntegra pela ISO 27005, pelo que inclui j o tratamento de risco
residual
A abordagem das consequncias do incidente dirigida para valores financeiros, com 3 nveis
definidos
Abordagem semelhante para a probabilidade, mas apenas com3 nveis
Divide a ocorrncia das ameaas das ocorrncias das oportunidades, pelo que est mais prxima da
ISO 22301. A ISO 31000 temuma abordagem similar mas mais tenuemente definida
A definio de nveis de risco pela juno das duas componentes Probabilidade e Consequncia
34
ESTRATGIA PARA CONTINUIDADE DE NEGCIO
ISO 22301 Clusula 8.3.1 Determination and selection
35
B
I
A
Proteger atividades
prioritrias
Estabilizar e recuperar
atividades prioritrias
Mitigar impacto de incidentes
Definies aprovadas para tempos
admissveis para reposio de
atividades
Evidncias de prontido de
prestadores de servios para
suporte da estratgia de
Continuidade de Negcio
Assegurar life safety as the first
priority segundo 8.4.2 Incident
Response Structure
R
i
s
k
T
r
e
a
t
m
e
n
t
P
l
a
n
s
Reduo da
probabilidade do
incidente
Reduzir o perodo de
disrupo
Limitar o impacto da
disrupo
ESTRATGIA PARA CONTINUIDADE DE NEGCIO
ISO 22301 Clusula 8.3.3 Protection and Mitigation
36
Associar os critrios de reduo de
perodo e impacto de uma
disrupo justificao para a
medida de tratamento do risco
Assegurar abordagem de medidas
de tratamento do risco
preventivas, de deteo de
incidentes e de correo das
consequncia do impacto
ESTRATGIA PARA CONTINUIDADE DE NEGCIO
ISO 22301 Clusula 8.3.3 Protection and Mitigation
37
INCIDENTE INCIDENTE
Medidas
Preventivas
Medidas
Preventivas
Medidas
Corretivas
Medidas
Corretivas
Medidas
de deteo
Medidas
de deteo
ESTABELECER PROCEDIMENTOS GESTO DE INCIDENTES
ISO 22301 Clusula 8.4.1 General
Exemplos de procedimentos para reao a um incidente:
38
Diagnstico, resoluo e
aprendizagem
Gesto de Crises
Gesto de Contingncias
Proteo e mitigao do impacto
Treino e Sensibilizao
Comunicao interna e externa
INCIDENTE INCIDENTE
GESTO DE INCIDENTES - ABORDAGENS
ITIL verso 3 Processo de Gesto de Incidentes
39
GESTO DE INCIDENTES - ABORDAGENS
ISO 27035 Information Security Incident Management
40
Evoluo de um incidente:
41
CLASSIFICAO DE UM INCIDENTE
ESTRUTURA DE RESPOSTA A INCIDENTES
ISO 22301 Clusula 8.4.2 Incident Response Structure
REQUISITOS:
Assegurar identificao de impacto antes de ativao
Evidenciar critrios de deciso para seleo do procedimento de resposta
Ativar procedimento(s) paralelo(s) para comunicao
Monitorizar a evoluo do incidente
Antecipar disponibilidade de recursos para procedimento(s)
alternativo(s) em funo do escalar do incidente 42
Definir
resposta
Documentar Implementar
INCIDENTE
DISRUPTIVO
INCIDENTE
DISRUPTIVO
Responsabilidade
Autoridade
Competncia
COMUNICAO ASPETOS OPERACIONAIS
ISO 22301 Clusula 8.4.3 Warning and Communication
REQUISITOS:
Utilizao de recursos prprios para os procedimentos de comunicao
Incluso de testes e ensaios dos procedimentos de comunicao
Auditoria de desempenho do processo de gesto da comunicao
43
INCIDENTE
DISRUPTIVO
INCIDENTE
DISRUPTIVO
Colaboradores
Prestadores de servios externos
Outsourcing
Locais alternativos
Interna
Parceiros de negcio
Entidades Reguladoras
Media
Servios de Emergncia Pblica
Externa
PLANO(S) DE CONTINUIDADE DE NEGCIO
ISO 22301 Clusula 8.4.4 Business Continuity Plans
Requisitos mnimos:
44
Item
1 mbito de aplicao
2 Objetivos
3 Critrios de ativao e procedimentos
4 Procedimentos de resposta a incidentes
5 Funes, Responsabilidades e Autoridades
6 Requisitos e procedimentos de
comunicao
7 Identificao de dependncias externas
e internas de recursos e atividades
8 Recursos requeridos
9 Fluxo de aprovao e distribuio
RESPOSTA AO INCIDENTE DISRUPTIVO - OBJETIVOS DE RECUPERAO
Definies
45
OBJETIVOS DE RECUPERAO
Definies
46
OBJETIVOS DE RECUPERAO
RTO e RPO viso sobre um eixo temporal
47
OBJETIVOS DE RECUPERAO
Abordagem ao RTO
Alta Disponibilidade?
Clustering?
Failover?
Load Balancing?
Hot Backup?
Full backup?
Cloud?
99.99%?
Que Datacenter?
?
48
INFRAESTRUTURAS DE DATACENTER
Impacto na seleo para um RTO:
49
Tier
Level
Nvel
Disponibilidade
Interrupo
mxima por
incidente
I 99,67 % 28,8 h anuais
II 99,75 % 22 h anuais
III 99,98 % 1,6 h anuais
IV 99,99 % 0,8 h anuais
Relevante para as definio
de resposta e recuperao
de incidentes!
OBJETIVOS DE RECUPERAO
RTO e RPO Nveis para definio de classes
50
Tabela Reposio - RPO
NVEL Descritivo
1 > 8h
2 > 4h e 8h
3 > 1h e 4h
4 1h
5 No pode haver desfasamento
OBJETIVOS DE RECUPERAO
MAO Significado prtico
Representa o mximo tempo oficialmente aceite para interrupo de servio de uma
atividade crtica e apoia a identificao do:
Mtodo de recuperao ao modo normal de operao
Detalhe de definio de recursos/tarefas para o procedimento de recuperao
51
OBJETIVOS DE RECUPERAO
Anlise da linha temporal de um incidente disruptivo
52
- PONTOS DE DECISO
OBJETIVOS DE RECUPERAO
Anlise da linha temporal de um incidente disruptivo
53
OBJETIVOS DE RECUPERAO
ISO 22301 Clusula 8.4.5 - Recovery
A organizao deve ter procedimentos
documentados para restaurar e regressar as suas
atividades crticas de negcio ao modo normal de
operao, aps a aplicao de medidas temporrias
adotadas para suportar os requisitos de negcio
aps um incidente.
54
ENSAIOS E TESTES
ISO 22301 Clusula 8.5 Exercising and Testing
No disruptivos!
Incluir sesses tericas e prticas
Realizados em intervalos regulares
Envolver todas as partes interessadas
Gerao de relatrios de auditoria
Evidncias de lies aprendidas para suporte de melhoria contnua
55
ENSAIOS E TESTES
ISO 22301 Clusula 8.5 Exercising and Testing
56
MONITORIZAO E AVALIAO DO BCMS
ISO 22301 Clusula 9 Performing Evaluation
57
MONITORIZAO E AVALIAO DO BCMS
ISO 22301 Clusula 9.1.2 Evaluating of business continuity procedures
Mtricas definidas pelo Top Management do BCMS
Realizao percentual ou em nveis de conforto na concretizao
Acompanhadas pela Auditoria Interna
Avaliadas em conjunto com o Top Management do BCMS
Publicadas como dashboards do BCMS em portal interno
58
AUDITORIA DO BCMS
ISO 22301 Clusula 9.2 Internal Audit
Outros pontos a ter em conta:
Participao ativa do BCMS Top Leader
Plano de Auditoria integrado
Definio de critrios de auditoria pela Gesto de Topo do BCMS
Seleo de auditores e verificao/evidncia da sua imparcialidade
Conduzidas por check list por auditores da organizao
Conduzidas por entrevistas por auditores contratados
nfase na preparao e prontido do elemento humano
Considerar recursos crticos os resultados de auditoria
59
3.7 auditado:
Organizao
a ser
auditada
REVISO PELA GESTO
ISO 22301 Clusula 9.3 Management Review
60
CERTIFICAO DO BCMS
ELEMENTOS DE MOTIVAO:
1. Exigncias contratuais
2. Regulamentao e Legislao
3. Abertura a mercados internacionais
4. Credibilidade no setor de atividade
5. Demonstrao de boas prticas de gesto
61
CERTIFICAO DO BCMS
PREPARAO PARA CERTIFICAO DO BCMS
62
Destina-se a receber aconselhamento e
recomendaes de conformidade
Realizada por consultores
A entidade certificadora no pode realizar esta
auditoria
Opinion Audit
Destina-se a preparar a certificao
Resulta numa declarao de prontido
Realizada pela equipa da entidade certificadora
Pre-Assessment
Audit
Destina-se a emitir a recomendao para
certificao
Realizada pela equipa da entidade certificadora
Certification
Audit
AUDITORIA DE OPINIO
Preparao do impacto do BCMS na organizao:
Tempo necessrio para os compromissos
Sobreposio de funes e responsabilidades
Aspetos intrusivos nos processos e atividades
Necessidade de novos recursos
Credibilidade da gesto do projeto
Credibilidade na operacionalizao do BCMS
Falhas de documentao
Falhas de treino e formao e de informao
Assegurar a eficincia e eficcia do ELEMENTO HUMANO
Esforo a realizar pela empresa nos vrios requisitos
63
CERTIFICAO DO BCMS
ROAD MAP PARA CERTIFICAO DO BCMS
64
CERTIFICAO DO BCMS
ESTADO ATUAL DO QUADRO DE CERTIFICAES ISO 22301:
65
Norma recente no mercado
Falta de coordenao dos registos internacionais
Em Portugal? . H pelo menos uma! Mas mais esto a caminho!
PERGUNTAS E RESPOSTAS
66
IDEIAS FINAIS
RESUMO DE BOAS PRTICAS:
KEEP IT SIMPLE!
Definir e gerir uma zona de conforto nas decises
Manter-se fiel interpretao da norma
Escolher bem os recursos humanos e as partes interessadas
No permitir paragens prolongadas na implementao do projeto
Auditoria interna a chave das mtricas de eficcia e eficincia
Assegurar disponibilidade financeira
Em caso de dvida, recorrer a normas complementares
Recorrer a apoio externo sempre que necessrio
Avaliar muito bem a gesto da mudana
67
68