ΕΛΕΓΧΟΣ ΠΡΟΓΡΑΜΜΑΤΟΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ (Auditing Business Continuity Plan & Disaster Recovery Plan)

Σχετικά έγγραφα
ISMS κατά ISO Δεκέμβριος 2016

Ζητήματα Ασφάλειας στο σχεδιασμό Επιχειρησιακής Συνέχειας. Τσώχου Αγγελική

ΕΘΝΙΚΗ ΣΧΟΛΗ ΔΗΜΟΣΙΑΣ ΥΓΕΙΑΣ ΕΙΔΙΚΟΣ ΛΟΓΑΡΙΑΣΜΟΣ ΚΟΝΔΥΛΙΩΝ ΕΡΕΥΝΑΣ Λ. Αλεξάνδρας 196, Αθήνα ΠΕΡΙΛΗΨΗ ΠΡΟΣΚΛΗΣΗΣ ΕΚΔΗΛΩΣΗΣ ΕΝΔΙΑΦΕΡΟΝΤΟΣ

Πολιτικές Ασφάλειας Πληροφοριακών Συστημάτων. Σωκράτης Κ. Κάτσικας Τμήμα Μηχ/κών Πληροφοριακών & Επικοινωνιακών Συστημάτων Πανεπιστήμιο Αιγαίου

Παρουσίαση Μεταπτυχιακής Εργασίας

ΙΤ Governance & Business Continuity Διακυβέρνηση Πληροφορικής & Επιχειρησιακή συνέχεια

1.1. Πολιτική Ασφάλειας Πληροφοριών

Ποιοι είμαστε//υπηρεσίες

Πρότυπα Πληροφοριακών Συστηµάτων Διοίκησησ

GDPR: Η αντίστροφη μέτρηση έχει αρχίσει! Δ. Στασινόπουλος, MBA Manager IT Governance

ΤΕΧΝΟΛΟΓΙΕΣ & ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΩΝ ΙΩΑΝΝΗ Δ. ΙΓΓΛΕΖΑΚΗ

EU Cyber Security Policy Ευρωπαϊκό δίκαιο προστασίας και ασφάλειας δεδομένων στα επόμενα χρόνια Θοδωρής Κωνσταντακόπουλος

ΠΙΣΤΟΠΟΙΗΣΗ ISO. Διαχείριση της Ποιότητας των Υπηρεσιών Φύλαξης

Συνεργασία PRIORITY & INTERAMERICAN:

BS :2007 Certification & Transition to new ISO22301 BCM Standard

Ελληνική Εταιρεία Πιστοποιημένων Απεντομωτών (Ε.Ε.Π.Α.)

ΕΚΘΕΣΗ ΠΡΟΔΙΑΓΡΑΦΩΝ ΔΑΠΑΝΗΣ ΓΙΑ ΤΗΝ ΠΑΡΟΧΗ ΥΠΗΡΕΣΙΩΝ ΥΛΟΠΟΙΗΣΗΣ ΤΕΧΝΙΚΩΝ ΜΕΤΡΩΝ ΑΣΦΑΛΕΙΑΣ ΤΟΥ COMPUTER ROOM ΔΗΜΟΥ ΩΡΑΙΟΚΑΣΤΡΟΥ

GDPR και Τεχνικά Μέτρα Ασφάλειας Πληροφοριακών Συστημάτων

Νέα Πρότυπα: Το Επάγγελμα Κινείται! Εσείς; 13/10/2016. Δρ. Ανδρέας Γ. Κουτούπης, MSc, PhD, CMIIA, CIA, CICA, CCSA, CRMA, CCS

Υπεύθυνος Προστασίας Δεδομένων (Data Protection Officer)

Πολιτική Ασφαλείας Δεδομένων Πιστοποίηση ISO 27001:2013 από την TÜV Austria Hellas

ΔΙΑΧΕΙΡΙΣΗ ΕΡΓΟΥ PROJECT MANAGEMENT

Ποιότητα και Πρότυπα στη Διοίκηση Επιχειρήσεων Γενική Επισκόπηση Επισηµάνσεις Διάλεξη 9

Ερωτηµατολόγιο Εσωτερικής Επιθεώρησης

ΚΑΝΟΝΙΣΜΟΣ ΛΕΙΤΟΥΡΓΙΑΣ ΕΣΩΤΕΡΙΚΟΥ ΕΛΕΓΧΟΥ

Εισηγήτρια: Κατερίνα Γρυμπογιάννη, Επικεφαλής Επιθεωρήτρια της TUV Rheinland Α.Ε. 1 13/7/2012 ΗΜΕΡΙΔΑ: ΠΙΣΤΟΠΟΙΗΣΕΙΣ ΠΟΙΟΤΗΤΑΣ ΣΤΙΣ ΥΠΗΡΕΣΙΕΣ ΥΓΕΙΑΣ

ΚΑΝΟΝΙΣΜΟΣ ΛΕΙΤΟΥΡΓΙΑΣ ΤΗΣ ΥΠΗΡΕΣΙΑΣ ΕΣΩΤΕΡΙΚΟΥ ΕΛΕΓΧΟΥ ΤΟΥ ΤΕΑ-ΕΑΠΑΕ (ΠΑΡΑΡΤΗΜΑ ΙΧ)

Ο Pόλος του Υπεύθυνου Ασφάλειας Πληροφοριών (CISO)

ΠΡΟΣΑΡΤΗΜΑ Β ΠΟΙΟΤΙΚΕΣ ΔΕΞΙΟΤΗΤΕΣ ΥΠΟΨΗΦΙΩΝ ΝΟΜΙΜΩΝ ΕΛΕΓΚΤΩΝ

Ασφάλεια πληροφοριακών συστημάτων στη Ναυτιλία ISO 27001

Selecting Essential IT Security Projects. Dimitris Gritzalis

τεχνογνωσία στην πληροφορική

GDPR: Εχθρός (?) προ των πυλών. 18 Απριλίου 2018 Δημήτρης Στασινόπουλος IT Governance Deputy Director

Δύο συμπληρωματικοί ρόλοι, μια συμμαχία συνεργασίας

Ready Business Secure Business

Έλεγχος Συστημάτων Πληροφορικής

Όμιλος FOURLIS Risk Based Audit

Iolcus Investments ΑΕΠΕΥ

Ηλεκτρονικό εμπόριο. HE 6 Ασφάλεια

η PRIORITY από το 1995 ανάλυση και βελτίωση επιχειρησιακών διαδικασιών σύμφωνα με κανονιστικό πλαίσιο διεθνή πρότυπα και βέλτιστες πρακτικές

ΠΡΟΣΚΛΗΣΗ ΕΝΔΙΑΦΕΡΟΝΤΟΣ KAI ΚΑΤΑΘΕΣΗΣ ΠΡΟΣΦΟΡΩΝ ΓΙΑ ΤΗΝ ΑΝΑΘΕΣΗ ΤΟΥ ΕΡΓΟΥ:

Παραμένουμε στη διάθεσή σας για οποιαδήποτε επιπλέον διευκρίνιση ή πληροφορία. Κων/νος Τριανταφυλλίδης, CIA, CFSA, CCSA, CFE

Αριστοµένης Μακρής Εργαστήρια Η/Υ

ΑΣΦΑΛΕΙΑ ΠΛΗΡΟΦΟΡΙΑΚΩΝ ΚΑΙ ΤΗΛΕΠΙΚΟΙΝΩΝΙΑΚΩΝ ΣΥΣΤΗΜΑΤΩΝ

ΕΚΤΕΛΕΣΤΙΚΟΣ ΚΑΝΟΝΙΣΜΟΣ (ΕΕ) /... ΤΗΣ ΕΠΙΤΡΟΠΗΣ. της

Κεφάλαιο 3 ΛΟΓΙΣΤΙΚΑ ΠΛΗΡΟΦΟΡΙΑΚΑ ΣΥΣΤΗΜΑΤΑ

ΕταιρικήΠαρουσίαση ΠΟΛΙΤΙΚΕΣ ΚΑΙ ΔΙΑΔΙΚΑΣΙΕΣ ΔΙΑΧΕΙΡΙΣΗΣ ΑΣΦΑΛΕΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ ΜΑΪΟΣ 2018

Κων/νος Λαμπρινουδάκης Αναπληρωτής Καθηγητής Τμήμα Ψηφιακών Συστημάτων Εργαστήριο Ασφάλειας Συστημάτων Πανεπιστήμιο Πειραιώς

ΠΙΣΤΟΠΟΙΗΣΕΙΣ ΣΤΗΝ ΕΦΟΔΙΑΣΤΙΚΗ ΑΛΥΣΙΔΑ. Λευτέρης Βασιλειάδης Business Sector Manager Planning

Καινοτόμες Στρατηγικές Προμηθειών στη σύγχρονη οικονομική πραγματικότητα

ΝΕΟΣ ΕΥΡΩΠΑΪΚΟΣ ΚΑΝΟΝΙΣΜΟΣ ΠΡΟΣΤΑΣΙΑΣ ΠΡΟΣΩΠΙΚΩΝ ΔΕΔΟΜΕΝΩΝ (ΚΑΝΟΝΙΣΜΟΣ 679/2016)

ΕΝΤΥΠΟ ΕΣΩΤΕΡΙΚΗΣ ΟΡΙΖΟΝΤΙΑΣ ΕΠΙΘΕΩΡΗΣΗΣ

Κατευθυντήριες γραμμές

ΕΝΟΤΗΤΑ 10β. ΔΙΑΧΕΙΡΙΣΗ ΠΟΙΟΤΗΤΑΣ. Κατερίνα Αδάμ, Μ. Sc., PhD Eπίκουρος Καθηγήτρια

ΟΡΓΑΝΩΤΙΚΕΣ ΑΠΑΙΤΗΣΕΙΣ για τα Τ.Ε.Α. που διαχειρίζονται τα ΙΔΙΑ τις επενδύσεις τους

GLOBALGAP (EUREPGAP)

Διεθνής Διαφάνεια Ελλάς Ελληνική Ένωση Τραπεζών

Διαχείριση Ρίσκου σε Επιχειρήσεις ISO 31000:2009

ΠΟΛΙΤΙΚΗ ΑΣΦΑΛΕΙΑΣ ΠΛΗΡΟΦΟΡΙΩΝ

ΕΛΛΗΝΙΚΗ ΔΗΜΟΚΡΑΤΙΑ Ανώτατο Εκπαιδευτικό Ίδρυμα Πειραιά Τεχνολογικού Τομέα. Ελεγκτική. Ενότητα # 10: Δοκιμασία εσωτερικών δικλίδων

Επικαιροποίηση των Προτύπων

Πιστοποίηση επάρκειας ικανότητας φορέων ( ΚΠΣ)

Ποιότητα και Πρότυπα στη Διοίκηση Επιχειρήσεων Πρότυπα διαχείρισης Επιχειρηµατικών Κινδύνων Διάλεξη 5

Η Ασφάλεια Πληροφοριών στο χώρο της Εκκαθάρισης των Χρηµατιστηριακών Συναλλαγών

Ασφάλεια Υπολογιστικών Συστηµάτων

RISK BASED INTERNAL AUDIT

Συστήματα Διαχείρισης Ποιότητας Το πρότυπο ISO9001:2015 και οι εφαρμογές του

ΠΕΡΙΓΡΑΦΗ ΥΠΗΡΕΣΙΑΣ ΕΣΩΤΕΡΙΚΟΥ ΕΛΕΓΧΟΥ ΕΣΩΤΕΡΙΚΩΝ ΕΛΕΓΚΤΩΝ ΣΤΙΣ ΜΟΝΑΔΕΣ ΥΓΕΙΑΣ

Κατευθυντήριες Οδηγίες Ποιότητας. Βιοπαθολογικό Εργαστήριο

ΤΕΧΝΙΚΟ ΕΠΙΜΕΛΗΤΗΡΙΟ ΕΛΛΑΔΑΣ ΕΙΔΙΚΗ ΕΠΙΣΤΗΜΟΝΙΚΗ ΕΠΙΤΡΟΠΗ ΘΕΜΑΤΩΝ. Αίθουσα εκδηλώσεων ΤΕΕ Αθήνα, Τετάρτη 4 Απριλίου 2012

Έλεγχος και Διασφάλιση Ποιότητας Ενότητα 4: Μελέτη ISO Κουππάρης Μιχαήλ Τμήμα Χημείας Εργαστήριο Αναλυτικής Χημείας

ΕΠΙΧΕΙΡΗΣΙΑΚΗ ΕΡΕΥΝΑ ΘΕΩΡΙΑ ΚΑΙ ΕΦΑΡΜΟΓΗ ΤΟΥ ΓΡΑΜΜΙΚΟΥ ΠΡΟΓΡΑΜΜΑΤΙΣΜΟΥ ΣΤΗ ΛΗΨΗ ΑΠΟΦΑΣΕΩΝ (1)

Εξειδικευμένο λογισμικό για GRC

INDEX ΧΡΗΜΑΤΙΣΤΗΡΙΑΚΗ Α.Ε.Π.Ε.Υ.

Συστήματα Ποιότητας στη Σύγχρονη & Αποδοτική Διοίκηση (Δημόσια Διοίκηση & Αυτοδιοίκηση)

Διαχείριση Κινδύνου Εφοδιαστικής Αλυσίδας: Πολύτιμο Εργαλείο Συμμόρφωσης

ATHOS ASSET MANAGEMENT ΑΝΩΝΥΜΗ ΕΤΑΙΡΕΙΑ ΔΙΑΧΕΙΡΙΣΗΣ ΑΜΟΙΒΑΙΩΝ ΚΕΦΑΛΑΙΩΝ

PwC. Νομοθετικό πλαίσιο και βέλτιστες πρακτικές Εσωτερικού Ελέγχου σε Ασφαλιστικές Εταιρείες

ΔΗΛΩΣΗ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ

...Making our world safer

Θέμα: Γενική Ενημέρωση σχετικά με την Επεξεργασία των Προσωπικών Δεδομένων (Data Privacy Notice)

ΤΕΧΝΙΚΗ ΕΚΘΕΣΗ. Θεσσαλονίκη Αρ. Πρωτ.: 1557

ΔΗΜΟΤΙΚΗ ΕΠΙΧΕΙΡΗΣΗ Λάρισα 11/ 05 /2018 ΥΔΡΕΥΣΗΣ & ΑΠΟΧΕΤΕΥΣΗΣ Αρ. πρωτ ΛΑΡΙΣΑΣ (Δ.Ε.Υ.Α.Λ.)

Ο Ευρωπαϊκός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR) Υποχρεώσεις - Κατευθυντήριες Οδηγίες - Τεχνικά & Οργανωτικά Μέτρα

ΠΡΟΣΚΛΗΣΗ ΕΚΔΗΛΩΣΗΣ ΕΝΔΙΑΦΕΡΟΝΤΟΣ Η ΔΗΜΟΤΙΚΗ ΕΠΙΧΕΙΡΗΣΗ ΥΔΡΕΥΣΗΣ ΑΠΟΧΕΤΕΥΣΗΣ ΙΩΑΝΝΙΝΩΝ

ΑΠΟΦΑΣΗ. (αριθμ.: 53 /2009)

ΕΤΗΣΙΟΣ ΕΠΑΝΕΛΕΓΧΟΣ ΑΝΑΦΟΡΑΣ ΕΛΕΓΧΟΥ ΔΙΑΔΙΚΑΣΙΩΝ ΛΕΙΤΟΥΡΓΊΑΣ ΒΑΣΙΣΜΕΝΗ ΣΤΙΣ ΑΠΑΙΤΗΣΕΙΣ ΤΗΣ ΠΟΛΙΤΙΚΗΣ ETSI TS HARICA (

GDPR (General Data Protection Regulation) Παναγιώτης Οικονόμου

LAW FORUM GDPR DATA BREACH. Γιώργος Τσινός Υπεύθυνος Ασφάλειας Πληροφορίας (CISO)

Η Veritas ανακοινώνει λύσεις Enterprise Data Management μέσω του NetBackup 8.0

ΠΟΛΙΤΙΚΗ ΤΗΡΗΣΗΣ ΑΡΧΕΙΩΝ

Κατευθυντήριες γραμμές

RISK BASED INTERNAL AUDIT ΚΑΙ ΝΕΟ ΠΛΑΙΣΙΟ ΕΠΟΠΤΕΙΑΣ ΑΠΟ ΤΗΝ ΤΡΑΠΕΖΑ ΕΛΛΑΔΟΣ (ΠΔΤΕ 2577/2006)

Are you ready for GDPR compliance?

Γενικός Κανονισμός Προστασίας Προσωπικών Δεδομένων (GDPR)

Προς την Διοίκηση της Εταιρείας (για κοινοποίηση στην Επιτροπή Κεφαλαιαγοράς ) 27 Φεβρουαρίου 2014

REQUEST FOR PROPOSAL ΕΣΩΤΕΡΙΚΟΥ ΕΛΕΓΚΤΗ

Πρώτες ύλες. Πιθανοί κίνδυνοι σε όλα τα στάδια της παραγωγής. Καθορισµός πιθανότητας επιβίωσης µικροοργανισµών. Εκτίµηση επικινδυνότητας

OHSAS 18001:2007 / ΕΛΟΤ 1801:2008

ΕΤΗΣΙΟΣ ΕΠΑΝΕΛΕΓΧΟΣ ΑΝΑΦΟΡΑΣ ΕΛΕΓΧΟΥ ΔΙΑΔΙΚΑΣΙΩΝ ΛΕΙΤΟΥΡΓΊΑΣ ΒΑΣΙΣΜΕΝΗ ΣΤΙΣ ΑΠΑΙΤΗΣΕΙΣ ΤΗΣ ΠΟΛΙΤΙΚΗΣ ETSI TS HARICA (

Transcript:

ΕΛΕΓΧΟΣ ΠΡΟΓΡΑΜΜΑΤΟΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ (Auditing Business Continuity Plan & Disaster Recovery Plan) CISA, CGEIT, CRISC Project Management Office (PMO)

ΘΕΜΑΤΙΚΕΣ ΕΝΟΤΗΤΕΣ ΕΙΣΑΓΩΓΗ ΑΠΑΙΤΗΣΕΙΣ ΚΑΝΟΝΙΣΤΙΚΗΣ ΣΥΜΜΟΡΦΩΣΗΣ ΠΡΟΤΥΠΑ & ΒΕΛΤΙΣΤΕΣ ΠΡΑΚΤΙΚΕΣ ΣΚΟΠΟΣ & ΣΤΟΧΟΙ ΤΟΥ ΣΣΕ ΕΛΕΓΧΟΣ ΤΟΥ ΣΣΕ ΣΗΜΕΙΟ ΕΚΚΙΝΗΣΗΣ ΕΛΕΓΧΟΥ ΣΗΜΑΝΤΙΚΕΣ ΠΕΡΙΟΧΕΣ ΤΟΥ ΕΛΕΓΧΟΥ ΤΟΥ ΣΣΕ ΕΠΙΒΕΒΑΙΩΣΗ ΠΛΗΡΟΤΗΤΑΣ & ΟΡΘΟΤΗΤΑΣ ΤΟΥ ΣΧΕΔΙΟΥ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ ΕΠΙΒΕΒΑΙΩΣΗ & ΕΠΑΛΗΘΕΥΣΗ ΠΡΟΛΗΤΠΤΙΚΩΝ & ΔΙΟΡΘΩΤΙΚΩΝ ΜΕΤΡΩΝ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ ΕΞΑΚΡΙΒΩΣΗ ΥΠΑΡΞΗΣ ΣΤΟΙΧΕΙΩΝ ΕΞΑΣΦΑΛΙΣΗΣ ΤΗΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ ΚΑΙ ΑΝΑΚΑΜΨΗΣ ΣΥΝΟΠΣΗ & ΣΥΜΠΕΡΑΣΜΑΤΑ 2

3

ΕΙΣΑΓΩΓΗ Τα τρία χαρακτηριστικά ασφάλειας για την προστασία των Πληροφοριακών Αγαθών από κινδύνους είναι: ΕΜΠΙΣΤΕΥΤΙΚΟΤΗΤΑ (Confidentiality) ΑΚΕΡΑΙΟΤΗΤΑ (Integrity) ΔΙΑΘΕΣΙΜΟΤΗΤΑ (Availability) Διαθεσιμότητα (Availability) «Το χαρακτηριστικό εκείνο των πληροφοριακών αγαθών το οποίο τους επιτρέπει να είναι προσβάσιμα και αξιοποιήσιμα από εξουσιοδοτημένα άτομα, οντότητες και διαδικασίες όποτε αυτό ζητείται και με τον τρόπο που απαιτείται» Η Διαθεσιμότητα (Availability) καλύπτεται πλήρως από την ομπρέλα του Σχεδίου Συνέχειας Εργασιών (ΣΣΕ) και του Σχεδίου Ανάκαμψης από Καταστροφή (ΣΑΚ) ΟΙ ΔΙΑΔΙΚΑΣΙΕΣ; 4

ΕΙΣΑΓΩΓΗ ΣΧΕΔΙΟ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ (ΣΣΕ) & ΣΧΕΔΙΟ ΑΝΑΚΑΜΨΗΣ ΑΠΌ ΚΑΤΑΣΤΡΟΦΗ (ΣΑΚ) Σχέδια ενεργειών τα οποία παρέχουν στο Μηχανισμό Αποκατάστασης τις πληροφορίες για τη: Διατήρηση σε Ομαλή Λειτουργία των Κρίσιμων Επιχειρησιακών Λειτουργιών Ανάκαμψη των Επιχειρησιακών Λειτουργιών και των Πληροφοριακών Συστημάτων από Καταστροφικό Γεγονός Επιστροφή όλων των Επιχειρησιακών Λειτουργιών και Πληροφορικών Συστημάτων σε Ομαλή Λειτουργία 5

ΕΙΣΑΓΩΓΗ Η ΔΙΑΦΟΡΑ ΜΕΤΑΞΥ ΤΟΥ ΣΧΕΔΙΟΥ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ (ΣΣΕ) & ΤΟΥ ΣΧΕΔΙΟΥ ΑΝΑΚΑΜΨΗΣ ΑΠΟ ΚΑΤΑΣΤΡΟΦΗ (ΣΑΚ) Το Σχέδιο Συνέχειας Εργασιών (ΣΣΕ) στοχεύει στη ΠΡΟΛΗΨΗ. Εστιάζει στην αποτροπή ή τον περιορισμό των επιπτώσεων από κινδύνους. Το Σχέδιο Ανάκαμψης από Καταστροφή (ΣΑΚ) στοχεύει στην ΑΝΑΚΤΗΣΗ. Εστιάζει στην αποκατάσταση σε ομαλή λειτουργία των Επιχειρησιακών Λειτουργιών και των Πληροφορικών Συστημάτων μετά το καταστροφικό γεγονός. ΤΟ ΣΧΕΔΙΟ ΑΝΑΚΑΜΨΗΣ ΑΠΟ ΚΑΤΑΣΤΡΟΦΗ (ΣΑΚ) αποτελεί αναπόσπαστο μέρος του ΣΧΕΔΙΟΥ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ (ΣΣΕ) 6

ΕΙΣΑΓΩΓΗ Η ΔΙΑΦΟΡΑ ΜΕΤΑΞΥ ΤΟΥ ΣΧΕΔΙΟΥ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ (ΣΣΕ) & ΤΟΥ ΣΧΕΔΙΟΥ ΑΝΑΚΑΜΨΗΣ ΑΠΟ ΚΑΤΑΣΤΡΟΦΗ (ΣΑΚ) (Συν/χεια) Πηγή: http://www.fromtheranks.com/1692/it-management/noteson-risk-management-disaster-recovery-versus-businesscontinuity/ 7

ΣΚΟΠΟΣ & ΣΤΟΧΟΙ ΤΟΥ ΣΣΕ ΣΚΟΠΟΣ Ο σκοπός του ΣΣΕ είναι η διατήρηση του ελάχιστου επιπέδου παρεχόμενων υπηρεσιών προς του πελάτες του Οργανισμού ενώ βρίσκονται σε εξέλιξη οι διαδικασίες αποκατάστασης σε ομαλή λειτουργία των Επιχειρησιακών Λειτουργιών και των Πληροφοριακών Συστημάτων του ΣΤΟΧΟΙ Προστασία των εργαζομένων Αποκατάσταση των κρίσιμων επιχειρησιακών διαδικασιών και λειτουργιών για την ελαχιστοποίηση των δυσμενών οικονομικών επιπτώσεων μετά από καταστροφικό γεγονός Επαναφορά σε κανονική λειτουργία των σχετικών υποδομών, λειτουργικών συστημάτων και εφαρμογών για την υποστήριξη των κρίσιμων επιχειρησιακών λειτουργιών Αποτροπή ή περιορισμός των επιπτώσεων ενός καταστροφικού γεγονότος στο μέτρο του δυνατού Προστασία των εταιρικών περιουσιακών στοιχείων Συμμόρφωση με το ισχύον Εθνικό, Ευρωπαϊκό και (εφόσον απαιτείται) Διεθνές Κανονιστικό Πλαίσιο 8

ΑΠΑΙΤΗΣΕΙΣ ΚΑΝΟΝΙΣΤΙΚΗΣ ΣΥΜΜΟΡΦΩΣΗΣ ΠΡΟΤΥΠΑ & ΒΕΛΤΙΣΤΕΣ ΠΡΑΚΤΙΚΕΣ ΚΑΝΟΝΙΣΤΙΚΗ ΣΥΜΜΟΡΦΩΣΗ ΠΔΤΕ 2577/09.03.2006 (Τράπεζα της Ελλάδος - αφορά σε Πιστωτικά και Χρηματοδοτικά Ιδρύματα) Regulation (EC) No 1875/2006 (Ευρωπαϊκή Ένωση) ΠΡΟΤΥΠΑ & ΒΕΛΤΙΣΤΕΣ ΠΡΑΚΤΙΚΕΣ ISO 22301:2012 Business Continuity Management ISO/IEC 27001:2005 BS5750/ISO 9000 COBIT 5 (ISACA) SP800-34 (National Institute of Standard And Technology-NIST) (USA) Good Practice Guidelines from Business Continuity Institute (BCI) Professional Practices for Business Continuity Practitioners from Disaster Recovery Institute International (DRII) Business Continuity Management Audit/Assurance Program (ISACA) 9

ΕΛΕΓΧΟΣ ΤΟΥ ΣΣΕ Ο έλεγχος της Επιχειρησιακής Συνέχειας του Οργανισμού είναι ουσιαστικά ο έλεγχος τους Σχεδίου Συνέχειας Εργασιών (ΣΣΕ) σε σχέση με τη(ν): Επάρκεια, Πληρότητα και Καταλληλότητά του Διαθεσιμότητα των Διαδικασιών και του Προσωπικού για την εφαρμογή του Υλοποίηση των Δοκιμών του Επιβεβαίωση της ύπαρξης όλων εκείνων των καθημερινών εργασιών των οποίων η ακριβής εκτέλεση διασφαλίζει την αποτελεσματικότητα και την ετοιμότητά του 10

ΣΗΜΕΙΟ ΕΚΚΙΝΗΣΗΣ ΕΛΕΓΧΟΥ Audit/Assurance Program Step 1. PLANNING AND SCOPING THE BUSINESS CONTINUITY AUDIT 2. BUSINESS CONTINUITY PLAN MANAGEMENT 3. BCM POLICY, STANDARDS AND PROCEDURES 4. BUSINESS IMPACT ASSESSMENT (BIA) 5. RISK ASSESSMENT 6. DOCUMENTATION 7. PLAN TESTING Πηγή: http://www.isaca.org/knowledge-center/itaf-it-assurance-audit-/audit-programs/documents/wapbc-mgmt-1sept2011.doc 11

ΣΗΜΑΝΤΙΚΕΣ ΠΕΡΙΟΧΕΣ ΤΟΥ ΕΛΕΓΧΟΥ ΤΟΥ ΣΣΕ Ο έλεγχος της Επιχειρησιακής Συνέχειας βασίζεται στις ακόλουθες τρείς συνιστώσες: 1. Επιβεβαίωση της ύπαρξης επικυρωμένου Σχεδίου Συνέχειας Εργασιών (ΣΣΕ) 2. Έλεγχος και επαλήθευση των προληπτικών μέτρων που εξασφαλίζουν και υποβοηθούν την Επιχειρησιακή Συνέχεια του Οργανισμού 3. Εξακρίβωση της ύπαρξης όλων των στοιχείων εκείνων που αποδεδειγμένα μπορούν να εξασφαλίσουν την Επιχειρησιακή Συνέχεια και την ανάκτηση από καταστροφή των κρίσιμων λειτουργιών και πληροφοριακών συστημάτων του Οργανισμού 12

ΕΠΙΒΕΒΑΙΩΣΗ ΠΛΗΡΟΤΗΤΑΣ & ΟΡΘΟΤΗΤΑΣ ΤΟΥ ΣΧΕΔΙΟΥ ΣΥΝΕΧΕΙΑΣ ΕΡΓΑΣΙΩΝ 1. Ο έλεγχος Ύπαρξης Επικυρωμένου ΣΣΕ περιλαμβάνει: Κρίσιμα πληροφοριακά συστήματα, επιχειρησιακές λειτουργίες και πόρους Συστηματική ανάλυση και αξιολόγηση των επιχειρησιακών επιπτώσεων (Business Impact Analysis) Επιθυμητός Χρόνος Αποκατάστασης Συστημάτων (Recovery Time Objectives - RTO) και Επιθυμητός Χρόνος Αποκατάστασης Δεδομένων (Recovery Point Objectives - RPO) Περιοδικότητα ενημέρωσης του ΣΣΕ Συχνότητα, πληρότητα και ικανοποίηση των απαιτήσεων και των αποτελεσμάτων των Δοκιμών Διαδικασία για την σταδιακή ανάκαμψη αλλά και την πλήρη λειτουργία των συστημάτων από το Κύριο Μηχανογραφικό Κέντρο 13

ΕΠΙΒΕΒΑΙΩΣΗ & ΕΠΑΛΗΘΕΥΣΗ ΠΡΟΛΗΠΤΙΚΩΝ & ΔΙΟΡΘΩΤΙΚΩΝ ΜΕΤΡΩΝ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ 2. Ο έλεγχος προληπτικών & διορθωτικών μέτρων περιλαμβάνει: Επιβεβαίωση της πληρότητας του ΣΣΕ Έλεγχος του Κέντρου Ανάκαμψης από Καταστροφή ως προς τη τοποθεσία (δηλαδή, την απόσταση από το Κύριο Μηχανογραφικό Κέντρο, την προσβασιμότητα, και την ευπάθεια σε παρόμοιες απειλές) και την ασφάλεια του Φύλαξη των μαγνητικών μέσων αποθήκευσης δεδομένων σε επαρκώς ασφαλή διαφορετικό χώρο από το Κέντρο Ανάκαμψης από Καταστροφή Έλεγχος των συμβολαίων παροχής υπηρεσιών και των περιοδικών δοκιμών σε περίπτωση ανάθεσης διαχείρισης και λειτουργίας του Κέντρου Ανάκαμψης από Καταστροφή σε εξωτερικό πάροχο Συνεχή υποστήριξη εξοπλισμού (καύσιμα για τις γεννήτριες ρεύματος) και διατήρηση σε κατάσταση ετοιμότητας προς ενεργοποίηση των διακομιστών (servers) και Η/Υ και των προμηθειών Χρήση εναλλακτικών διαδρομών του δικτύου υπολογιστών, και διαθεσιμότητα του δικτύου στο Κέντρο Ανάκαμψης από Καταστροφή για τη μετάβαση από το Κύριο Μηχανογραφικό Κέντρο σε αυτό 14

ΕΞΑΚΡΙΒΩΣΗ ΥΠΑΡΞΗΣ ΣΤΟΙΧΕΙΩΝ ΕΞΑΣΦΑΛΙΣΗΣ ΤΗΣ ΕΠΙΧΕΙΡΗΣΙΑΚΗΣ ΣΥΝΕΧΕΙΑΣ ΚΑΙ ΑΝΑΚΑΜΨΗΣ 3. Ο έλεγχος ύπαρξης στοιχείων εξασφάλισης της Επιχειρησιακής Συνέχειας και Ανάκαμψης περιλαμβάνει: Διαθεσιμότητα και αποθήκευση όλων των συστατικών μερών των κρίσιμων πληροφοριακών συστημάτων από το Κέντρο Ανάκαμψης από Καταστροφή Επιτυχή λειτουργία των κρίσιμων συστημάτων και Δικτύων από το Κέντρο Ανάκαμψης από Καταστροφή σύμφωνα με τις απαιτήσεις του επιθυμητού Χρόνου Αποκατάστασης Συστημάτων (RTO). Επιτυχή αντιγραφής και αποθήκευσης των δεδομένων και αρχείων στο Κέντρο Ανάκαμψης από Καταστροφή σχεδόν ταυτόχρονα με τη διενέργεια των συναλλαγών, σύμφωνα με τις απαιτήσεις του Επιθυμητού Χρόνου Αποκατάστασης Δεδομένων (RPO) Καταγραφή και τήρηση των αρχείων συντήρησης και δοκιμών όλου του υποστηρικτικού εξοπλισμού Διενέργεια του συνόλου των Δοκιμών και αξιολόγησης των αποτελεσμάτων τους σύμφωνα με το Πρόγραμμα Επιχειρησιακής Συνέχειας Συμμετοχή όλου του Προσωπικού που συμμετέχει στο ΣΣΕ στο κατάλληλο πρόγραμμα εκπαίδευσης 15

ΣΥΝΟΨΗ - ΣΥΜΠΕΡΑΣΜΑΤΑ Η σημερινή πραγματικότητα του κόσμου των Επιχειρήσεων : Μεγάλη εξάρτηση επιχειρήσεων από Πληροφορικά Συστήματα Η εξάρτηση απαιτεί ισχυρή στήριξη από κρίσιμα Πληροφοριακά Συστήματα (σφιχτά RTO & RPO) Πολυπλοκότητα και κόστος προγράμματος Επιχειρησιακής Συνέχειας ανάλογα του βαθμού εξάρτησης Ο προγραμματισμός των δοκιμών Σχεδίων Συνέχειας Εργασιών (ΣΣΕ) περιορίζει την αποτελεσματικότητα τους. Εντούτοις οι δοκιμές, με τη χρήση διαφόρων τεχνικών και ασκήσεων ετοιμότητας, παραμένουν ο καλύτερος δυνατός τρόπος διασφάλισης της επιτυχίας εκτέλεσης των Σχεδίων Συνέχειας Εργασιών (ΣΣΕ) 16

ΣΥΝΟΨΗ - ΣΥΜΠΕΡΑΣΜΑΤΑ Η αξιοπιστία της Επιχείρησης κρίνεται από την πελατεία της αλλά και από τις εποπτικές αρχές, από την όσο το δυνατόν μεγαλύτερη διαθεσιμότητα των πληροφοριακών συστημάτων της και την σωστή τήρηση κρίσιμων δεδομένων. Ο πλήρης και αποτελεσματικός έλεγχος από τον Ελεγκτή Συστημάτων Πληροφορικής μπορεί να βοηθήσει στην αποκάλυψη παραλείψεων και λειτουργικών αδυναμιών που δεν έχουν εντοπισθεί κατά την διάρκεια των Δοκιμών και έχουν αγνοηθεί κατά το σχεδιασμό του προγράμματος Επιχειρησιακής Συνέχειας (ΣΣΕ & ΣΑΚ) 17

ΣΥΝΕΠΩΣ. Ο Ελεγκτής θα πρέπει να είναι εξοικειωμένος με τα πολύπλοκα Πληροφοριακά Συστήματα, τις δυνατότητες και τους περιορισμούς τους, αλλά και τις Επιχειρηματικές Διαδικασίες που αυτά υποστηρίζουν για να μπορέσει να είναι αποτελεσματικός στον έλεγχό του 18

19

EΘΝΙΚΗ ΤΡΑΠΕΖΑ 210-3578506 papoulias.g@nbg.gr