Analiza wpływu na działalność
Skrót: BIA
Business impact analysis: ocena, co się stanie z usługą po 4 godzinach, dobie i tygodniu bez danego procesu lub systemu. Z niej wynikają czasy odtworzenia i kolejność, w jakiej pisze się plany ciągłości działania.
Analiza wpływu na działalność odpowiada na pytanie, które procesy są dla usługi najważniejsze i ile czasu podmiot może bez nich wytrzymać. Prowadzę ją od usługi w dół: usługa, procesy, które ją realizują, zasoby, od których te procesy zależą, czyli systemy, dane, ludzie, sprzęt, lokalizacje i dostawcy.
Przy każdym procesie właściciel procesu ocenia skutki przestoju w tych samych przedziałach czasu dla całej organizacji, na przykład po 4 godzinach, dobie, trzech dniach i tygodniu. Z tej oceny wynika, po jakim czasie szkoda staje się nieakceptowalna (MTPDMaksymalny tolerowany okres zakłócenia Maximum tolerable period of disruption: czas, po którym skutki braku procesu lub usługi stają się dla podmiotu nieakceptowalne. Docelowy czas odtworzenia musi być od niego krótszy.), w jakim czasie proces ma znów działać (RTODocelowy czas odtworzenia Recovery time objective: czas od decyzji o uruchomieniu planu do chwili, gdy proces albo system ma znów działać, choćby w ograniczonym zakresie. Musi być krótszy niż maksymalny tolerowany okres zakłócenia.) i ile danych można stracić (RPODocelowy punkt odtworzenia Recovery point objective: ile danych, liczonych w czasie, podmiot godzi się stracić. RPO równe dobie oznacza kopię zapasową raz dziennie; RPO równe godzinie wymaga replikacji.).
Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. nie używa tej nazwy, ale wymaga planów ciągłości działaniaCiągłość działania Zdolność podmiotu do świadczenia usługi mimo awarii albo ataku. Ustawa wymaga planów ciągłości działania, które są dokumentowane, testowane i utrzymywane. dobranych do oszacowanego ryzyka (art. 8 ust. 1 pkt 2 lit. f ustawy o KSC). Rozporządzenie wykonawcze 2024/2690 wymienia analizę wpływu na działalność wprost, w pkt 4.1.3 załącznika, jako podstawę wymogów ciągłości dla sieci i systemów informatycznych. Polskie opracowanie NSC 800-34 nazywa ją tak samo i daje szablon w załączniku B.
Powiązane pojęcia
Gdzie pada to pojęcie
Źródła
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690, załącznik, pkt 4.1.3 (Komisja Europejska)
- ENISA, NIS2 Technical Implementation Guidance, wersja 1.0 (2025), pkt 4.1.3 (ENISA)
- NSC 800-34, Poradnik Planowania Awaryjnego (2021) (Pełnomocnik Rządu ds. Cyberbezpieczeństwa)