登陆注册
23304800000007

第7章 防患于未然,然亦有备——提升银行业务连续性管理(2)

对此,《指引》总则中第九条规定“商业银行应当将业务连续性管理融入到企业文化中,使其成为银行机构日常运营管理的有机组成部分”。并且,在其后各个章节的内容中提出了具体的文化、意识建设要求,如在第五章“业务连续性演练与持续改进”中对周期性BCM演练的计划、执行、评估和改进进行了明确。

银行通过建立、改进和融入BCM文化,使得其成为核心价值和有效管理的一部分,并让利益相关方对组织应对中断事件的能力具备信心。诚然,BCM文化的培养可能会是一个相对较长的过程,可能会遇到一定程度不能预期的阻力。管理层应在发展BCM文化方案时,充分考虑到银行企业文化现状,并通过多种途径逐步推进。比如,管理层参与BCM文化的宣讲或座谈;BCM组织架构的梳理和相应部门人员的职责分配;定期针对全员进行BCM意识贯宣和提示;定期针对全员进行BCM技能培训;定期对已经制定的业务连续性计划(BCP),灾难恢复计划(DRP)和危机管理计划(CMP)的进行演练和评估等。

3. BCM职责不明确,业务部门参与程度不足

部分人员存在一种偏颇的观念,认为可能导致业务中断的风险只来源于信息系统,BCM就是IT容灾(DRP),仅是信息科技部门的工作职责。部分银行已经建立了一系列的信息系统应急处置机制,通过不断加强IT基础设施建,建立同城、异地的灾备中心等技术手段,提高IT服务的可用性和可靠性。但在整个BCM日常管理过程中业务部门的参与程度远远不够,并且往往未能结合业务的不断发展针对所涉及的业务进行周期性的业务影响性分析(Business Impact Analysis,BIA)和风险评估,没能够清晰、完整地识别关键的业务活动和关键资源。其常见的问题表现形式有两种,其一,部分业务部门缺乏完整的针对所涉及的关键业务BCM计划或预案,也不能为业务设定合理的最大可容忍中断时限(Maximum Tolerated Period of Disruption, MTPD)和恢复时间点目标(Recovery Point of Objective, RPO);其二,部分业务部门对所涉及的关键业务的连续性要求过高,将MTPD和RPO皆设定为“0”(即不允许其业务出现中断),显然多数情况下,这样的要求与业务实际需求不相符合,同时也没能够兼顾BCM中的成本效益原则。

此类问题的存在,使得业务部门和信息科技部门的BCM计划和预案不能够有效地进行结合和联动,也不能够保证IT部门的资源投入满足业务所需的连续性要求。这种从资源投入到业务需求的反向而非整体性规划的最终结果往往是投入成本巨大但收效不佳,即不能保证在中断事件发生时,相关的计划能够切实辅助于关键资源的补充以及关键业务活动运行的维系。

对此,《指引》第二章第一节内容中,规定了以下职责:

“第十条 董(理)事会是商业银行业务连续性管理的决策机构,对业务连续性管理承担最终责任。

第十三条 商业银行应当指定风险管理部门或其他综合管理部门为业务连续性管理主管部门,组织开展全行业务连续性管理工作,指导、评估、监督各部门的业务连续性管理工作;组织制定业务连续性计划,协调业务条线部门,汇总、确定重要业务的恢复目标和恢复策略;组织开展业务连续性计划的演练、评估与改进;开展业务连续性管理培训等。

第十四条 商业银行应当明确业务连续性管理执行部门,包括业务条线部门与信息科技部门。业务条线部门负责风险评估、业务影响分析,确定重要业务恢复目标和恢复策略,负责业务条线重要业务应急响应与恢复;信息科技部门负责信息技术应急响应与恢复。”

在BCM中,日常工作和业务中断时的处理工作内容繁多,涉及的部门和岗位众多。BCM是一项需要银行治理层、高级管理层及各层级员工参与的活动。清晰的组织架构和部门人员职责是BCM体系有效运行的重要基础之一。其目的在于明确各相关岗位和相应的职责,保证BCM工作的正常开展和目标达成。

德勤的BCM方法论

德勤深知不同行业、规模及业务复杂程度的企业对BCM方法项目有着特定的要求。尤其针对银行业,由于其业务的性质所致,对BCM的需求更为迫切。

借助对业界最佳实务的不断研究,以及依靠德勤遍布在世界各地的BCM专家在这个领域几十年项目经验不断的积累,德勤形成了框架模块化的BCM管理框架及方法论,以便能够调整以满足不同行业,尤其是银行业客户的特定需求。

我们的方法论将BCM生命周期分为四个阶段。

分析。了解企业的BCM的强壮度及持续经营的能力。包括:

企业目前的业务现状及BCM准备的状态;业务连续性面临的风险;主要的但未预料到,或者可能导致的负面的商业影响等。

开发。协助企业设计相应的治理架构、策略和计划以达到持续性目标。包括:

为企业规划适当的业务连续性管理和治理;改进恢复策略,提升业务持续性能力,增进强壮度;制定应急响应、危机管理和恢复行动计划,以便员工在遭遇危机情形时明确自己的目标、职责和行动。

实施。协助企业贯彻在开发阶段形成的战略。包括:

获得和落实用于恢复主要业务流程的备用站点和解决方案;建立一个结合计划、执行和事后评估一体的检验机制,以便验证所选战略的恢复能力;制定培训和宣传项目,以便将业务的连续性融入到企业文化之中。

持续改进。随着企业业务需求的不断变化,BCM方案也需要不断的改进。包括:

持续的规划评估、改进项目方法及其能力;通过分析不足之处,找出潜在问题的根源,以防问题的重复发生;为了保证目标的质量,建立定期审核的责任制度;整合持续准备状态的变更控制。

BCM项目实施步骤

BCM项目实施一般分为以下六个阶段展开。

阶段一:现状评估/差异分析

了解业务环境,获取现有BCM相关的制度和文件;

完成现状评估问卷调查;

通过访谈了解银行BCM目标并进行差异分析;

出具BCM现状评估报告并由银行确认。

阶段二:业务影响性分析

通过访谈,了解银行的各业务处理流程;

分析业务中断及IT中断的财务影响及非财务影响;

与银行沟通,确定RTO和RPO及所需最低关键资源指标;

出具BIA报告并经银行确认。

阶段三:风险评估

与银行确定风险列表及关键资源;

对风险进行评估,确定业务影响分析范围;

设计最坏情景演示并分析其对关键资源的影响;

出具风险评估报告并经银行确认。

阶段四:治理框架开发

协商确定BCM过程中的职责分配;

制定BCM治理框架相关的制度或政策文件。

阶段五:业务恢复战略制定

协商确定银行的业务目标清单;

确定业务目标适用的恢复战略选项;

进行恢复战略选项的成本效益分析;

出具战略选项分析报告。

阶段六计划编写及制定

阶段六:计划编写及制定(包括危机管理计

划、业务连续性计划、灾难恢复计划)

制定突发事件应急预案;

制定危机管理计划;

制定灾难恢复计划;

制定业务连续性计划。

通过以上各个阶段的工作,银行将能够完成以下工作:

BCM现状评估报告;

风险列表;

关键资源列表;

风险评估报告团;

各业务部门、业务流程、应用程序、数据等的RTO和RPO列表;

业务影响分析报告;

BCM架构图;

BCM制度;

业务恢复战略选项;

危机管理计划;

灾难恢复计划;

业务持续性计划。

其后,银行可以通过有效的BCM生命周期管理,不断改进现有的BCM体系,用以契合不断变化的业务需求。

BCM发展的最新动态

国际标准化组织(InternationalStandardOrganization, ISO)预计将会于2012年第二季度发布针对BCM的新国际标准。新标准将会被命名为ISO22301。

目前,标准的起草已经进入最后阶段,征求意见稿仅向少数参与编写委员会的成员免费开放,或通过英国标准化组织(British Standard Institution, BSI)的在线商店销售。对于多数感兴趣的读者,建议您等到2012年第二季度最终标准发布后,通过ISO网站获取。

和早前BSI发布的BS 25999-2类似,ISO 22301也将基于长期以来BCM领域积累的最佳实践。但两者的内容之间不会存在一一对应关系。按照惯例,BS 25999-2将在ISO 22301发布后被BSI废止。

与BSI做法类似,ISO也将针对ISO 22301发布对应的实施规范,此规范将被命名为ISO 22313。此规范计划于2012年底或2013年初发布。

德勤将一如既往地持续关注新国际标准发布的进程以及其他的BCM发展动态,并不断分享在相关领域的研究成果。

同类推荐
  • 我国投资者保护机制研究:会计准则替代视角

    我国投资者保护机制研究:会计准则替代视角

    《我国投资者保护机制研究:会计准则替代视角》以规范研究为主,辅之以实证研究(含史证研究和案例研究)。全书主要创新点在于构建了一个关于会计准则投资者保护机制的完整框架,并以该框架为标准,对我国会计准则过去20年中在投资者保护方面的表现进行了分析与评价。
  • 互联网商业思维

    互联网商业思维

    围绕“互联网商业”关键词,《经理人》杂志意在用权威、热点的观念和事件为读者讲解“互联网”时代我们应该怎样开拓新商业模式。从互联网商战、互联网金融、互联网营销、互联网商业模式、互联网新平台运作方法以及对互联网未来发展预测的角度,全面阐述深入分析了极具价值的商业模式启发和最新的发展动态。
  • 胡雪岩商道宝典:致富的百种计谋

    胡雪岩商道宝典:致富的百种计谋

    本书采用典型案例故事加精要点评的形式,阐述了胡雪岩弄潮商海的百种智慧谋略。
  • 讲给领导的16堂管理课

    讲给领导的16堂管理课

    本书从如何调动情感、如何激发状态、如何强化执行这三方面出发,选取了16个最为经典的管理定律作为每一课的讲述要点,构成了本书的基本框架。
  • 鹰的重生

    鹰的重生

    30年弹指一挥,除了拥有众多光鲜的头衔之外,TCL更值得关注的是其在成功背后经历过的那些危机和险象。本书将告诉你,在那些激荡的岁月里,怀抱产业报国之心的TCL掌舵人李东生如何带领TCL度过一次又一次坎坷,成就了一家以“实业报国”为己任的中国公司……
热门推荐
  • 魔逐天圣

    魔逐天圣

    我是魔!拥有最狂暴的力量,冷酷,嗜血,毁灭。即使整个大陆都要与我为敌,我也不畏惧,我要争霸,带领我的族人,站上大陆之巅!天圣之榜,在那最高的位置,将会刻上我的名字!魔者天下,魔渡众生,将是我毕生的追逐!
  • 我在异界的那段日子

    我在异界的那段日子

    我都快记不得自己到底是谁,为何会在这么个地方,每日每夜都重复着同样的一个梦境,恶心,慌乱...这样的日子要持续多久...新人新书求推荐,求收藏~随手点击加入书架即可~
  • 傲行天地

    傲行天地

    背包客洛尘穿越异界,本就是有着一颗不甘寂寞的心,这个世界怎么能拘束与他。“我命由我不由天,天若亡我,我便破了这个天!”看洛尘的妖孽人生,如何御熟女,控萝莉,斗权贵,逍遥驰骋天地,成就霸气传奇。
  • 会计魔法书

    会计魔法书

    本书用魔法理论帮助你解决账务处理中遇到的各种难题,通过阅读本书让读者意识到会计实战的重要性,学以致用,让会计工作者迅速领悟实战技巧,快速适应企业账务处理流程。
  • 走错路再回头

    走错路再回头

    这算什么,一切居然是个误会。那么是不是他们之间的信任不够?即使有了孩子,筱竹仍然不想回到林子皓的身边,太缺乏安全感,近三十年的纠缠,换来的又是什么!
  • 死魂城

    死魂城

    传说在中国的东海,有一座神秘的岛屿,人们称它为“蓬莱”,传说这座仙岛上居住着许多神仙,岛上生长着许多仙草,凡是有缘的人们,都能够找到这座仙岛,并且得到岛上神仙们的赠与,吃了这些仙草的人,就会摒弃一切烦恼,长生不死,与天同寿。因此,中国历代想要长生的帝王都曾经派遣使者出海,寻找这座传说中的仙岛,希望能够得到仙草,以求长生不死……
  • 超级锋霸

    超级锋霸

    才华横溢地出世,他被喻为“外星人”的接班人。他总是带给人们惊叹,也总是同龄人中羡慕的对象。当进球如拾草芥,当疯狂的进攻席卷世界足坛,胜利不再遥远。对巅峰之处的俯视深深着迷,让他在锋线疯狂肆虐。最疯狂的9号,锋线上的霸主!——————他喜欢足球,于是选择步入职业足坛;他喜欢胜利,于是选择成为一名前锋;他喜欢进球的激情,于是立志成为锋线的霸主;他喜欢站在高处俯视,于是,他开始掠夺冠军奖杯。
  • 三眼佣兵传说

    三眼佣兵传说

    佣兵,以智慧为基础,勾心斗角,稍有不慎,命归黄泉。佣兵,以灵力为源泉,飞天腾转,遁地挪移,无所不能。佣兵,以异能为力量,无奇不有,夸张新奇,撕裂长空。尹锋,使用号称史上最强大的禁招和神同归于尽。睁开眼时,却发现自己竟然回到了幼年时代?这就是我的最强大的禁招么?最后的时光回溯?给主人重新来过一次的机会?紧紧的握住拳头,上辈子的一切悲剧,都不会在上演了!上辈子给我制造悲剧的人,这辈子我要十倍奉还!!!①群:37083457(500人大群噢!)
  • 永世灵犀

    永世灵犀

    这个世界外的世界是怎样的?有多种不同的文明?有各式各样的种族?有毁天灭地的存在?那里还有什么?我不清楚,让我们一起来看一看。故事,现在开始。-----------------------------------------本书修行等级:红、橙、黄、绿、蓝、靛、紫此外有武器设定,异瞳设定,灵术设定等等后面还会有很多元素,希望各位会喜欢-----------------------------------------本书是我第一部发表的作品,我一定会用心对待所以有哪些地方处理的不好尽管给我提意见或建议我会努力改正
  • 非正常的火影忍者物语

    非正常的火影忍者物语

    有一个支持自己的而且非常漂亮的对象,有一个想和自己爸爸结婚的女儿漩涡玖辛奈,有一个忍者村给自己做征服世界后盾,未来还可能会有一个叫做漩涡鸣人的孙子。如果说,阿鸩有什么不满的话,那可能就只有穿越成了女人了吧。不过,很快又能够变回男人了——嗯,对于大蛇丸来说,那一切都不是问题。