Η παρουσίαση φορτώνεται. Παρακαλείστε να περιμένετε

Η παρουσίαση φορτώνεται. Παρακαλείστε να περιμένετε

Πολιτικές & Διαχείριση Ασφάλειας

Παρόμοιες παρουσιάσεις


Παρουσίαση με θέμα: "Πολιτικές & Διαχείριση Ασφάλειας"— Μεταγράφημα παρουσίασης:

1 Πολιτικές & Διαχείριση Ασφάλειας
Επιχειρησιακή συνέχεια & Ανάκαμψη από καταστροφή Δρ. Γιώργος Αγγελινός

2 Τμήμα Ψηφιακών Συστημάτων
…Βασικοί Ορισμοί… Επιχειρησιακή συνέχεια (Business Continuity) είναι η στρατηγική και λειτουργική ικανότητα του οργανισμού να σχεδιάζει την αντίδρασή του και να αντιμετωπίζει περιστατικά και διακοπές της επιχειρησιακής του λειτουργίας, έτσι ώστε να μπορεί να συνεχίζει τη λειτουργία του, σε ένα προκαθορισμένο αποδεκτό επίπεδο λειτουργικότητας.

3 Τμήμα Ψηφιακών Συστημάτων
…Βασικοί Ορισμοί… Διαχείριση της Επιχειρησιακής Συνέχειας (Business continuity management) είναι μια ολιστική διεργασία διαχείρισης, που αναγνωρίζει δυνητικές απειλές κατά του οργανισμού, καθώς και τις επιπτώσεις αυτών των απειλών επί των επιχειρησιακών λειτουργιών του οργανισμού και η οποία αποτελεί ένα πλαίσιο ώστε ο οργανισμός να είναι ανθεκτικός απέναντι στην εκδήλωση των απειλών και να είναι σε θέση να αντιδρά σ’ αυτές…

4 Κύκλος ζωής διαχείρισης περιστατικού
Τμήμα Ψηφιακών Συστημάτων Κύκλος ζωής διαχείρισης περιστατικού

5 Γιατί χρειάζεται;... Καταστροφές
Τμήμα Ψηφιακών Συστημάτων Γιατί χρειάζεται;... Καταστροφές Φυσικά φαινόμενα: Απρόσμενα γεγονότα (π.χ. σεισμοί, πυρκαγιές, πλημμύρες, τυφώνες, κατολισθήσεις, ηφαιστειακές εκρήξεις, ακραία καιρικά φαινόμενα) Ανθρώπινη ενέργεια: λάθη, παραλείψεις, άγνοια ή δόλος (π.χ. ατυχήματα, διαρροή επικίνδυνων ουσιών/μόλυνση, τρομοκρατικές ενέργειες, hacking, κλοπή υλικού/δεδομένων, εξεγέρσεις/κοινωνικές αναταραχές) Τεχνική αστοχία: δυσλειτουργία τεχνικού εξοπλισμού, λάθη συστήματος, πτώση/απώλεια ενέργειας, απώλεια επικοινωνιών κλπ. Ειδικού τύπου: π.χ. πανδημίες ή οικονομική κατάρρευση του οργανισμού ή γενικότερη.

6 …Γιατί χρειάζεται;... Συνέπειες
Τμήμα Ψηφιακών Συστημάτων …Γιατί χρειάζεται;... Συνέπειες Νομικές-κανονιστικές κυρώσεις (π.χ. πρόστιμα και νομικές κυρώσεις λόγω παραβίασης της νομοθεσίας περί προστασίας προσωπικών δεδομένων, αστικές αποζημιώσεις λόγω παράβασης υποχρεώσεων σύμβασης παροχής υπηρεσιών διασφαλισμένου επιπέδου ) Οικονομικές απώλειες (άμεσες ή έμμεσες) Λειτουργικές-παραγωγικές συνέπειες (π.χ. άμεση ή έμμεση μείωση της παραγωγικότητας, πλήρης διακοπή παροχής υπηρεσίας)

7 Τμήμα Ψηφιακών Συστημάτων
…Γιατί χρειάζεται;... συνέπειες στην υγιεινή και ασφάλεια (π.χ. περιβαλλοντικές καταστροφές, σωματικές βλάβες ή απώλεια ανθρώπινων ζωών) συνέπειες στις σχέσεις με άλλους οργανισμούς (π.χ. απώλεια εμπιστοσύνης, αξιοπιστίας, καλής φήμης) συνέπειες άλλου τύπου, ανάλογα με τη φύση και το αντικείμενο του οργανισμού (π.χ. έλλειμμα διοίκησης ή ακόμη και κυβερνητικό έλλειμμα, σε περίπτωση κυβερνητικών οργανισμών).

8 Τμήμα Ψηφιακών Συστημάτων
...Γιατί χρειάζεται;

9 Τμήμα Ψηφιακών Συστημάτων
Κατηγορίες Σχεδίων... Το Σχέδιο Επιχειρησιακής Συνέχειας (Business Continuity Plan - BCP) περιγράφει τις διαδικασίες που πρέπει να ακολουθήσει ο οργανισμός, ώστε να εξασφαλιστεί η αδιάλειπτη παροχή υπηρεσιών κατά τη διάρκεια ενός περιστατικού, αλλά και μετά από αυτό. Το σχέδιο αυτό μπορεί να περιλαμβάνει είτε μόνο τη συνέχεια παροχής των κρίσιμων λειτουργιών του οργανισμού είτε να περικλείει όλες τις λειτουργίες του οργανισμού, εστιάζοντας στις επιχειρησιακές λειτουργίες του οργανισμού. Κρίσιμες λειτουργίες (Critical Business Functions – CBF) είναι ζωτικής σημασίας λειτουργίες του οργανισμού, χωρίς τις οποίες ο οργανισμός δεν μπορεί να επιβιώσει ή/και να επιτύχει αποτελεσματικά τους κρίσιμους στόχους του.

10 Τμήμα Ψηφιακών Συστημάτων
…Κατηγορίες Σχεδίων... Το Σχέδιο Συνέχειας Λειτουργιών (Continuity of Operations Plan – COOP) αναφέρεται στην αποκατάσταση των κρίσιμων λειτουργιών του οργανισμού σε κάποια εναλλακτική τοποθεσία, που αναφέρεται και ως θέση εφεδρείας. Διαφοροποιείται από το BCP στο ότι αφορά κυρίως τις κρίσιμες λειτουργίες και απευθύνεται σε κυβερνητικούς οργανισμούς και υπηρεσίες της Αμερικανικής κυβέρνησης. Εστιάζει στις επιχειρησιακές λειτουργίες του οργανισμού.

11 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων... Το Σχέδιο Επικοινωνιών Κρίσης (Crisis Communication Plan) περιγράφει τις διαδικασίες που πρέπει να ακολουθήσει ο οργανισμός για τους επικοινωνιακούς χειρισμούς του σχετικά με το περιστατικό, τόσο εσωτερικά όσο και στο εξωτερικό περιβάλλον του οργανισμού. Στόχος του σχεδίου είναι ο έλεγχος της διάχυσης πληροφοριών, με σκοπό την αποφυγή παραπληροφόρησης. Το σχέδιο αυτό συνήθως είναι στην περιοχή ευθύνης του υπεύθυνου δημοσίων σχέσεων του οργανισμού.

12 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων... Το Σχέδιο Αντιμετώπισης Περιστατικών (Incident Response Plan-IRP) καθορίζει τις διαδικασίες που πρέπει να ακολουθούνται σε περίπτωση εκδήλωσης περιστατικών που μπορεί να πλήξουν τα πληροφοριακά συστήματα ενός οργανισμού. Συνήθως, αυτό το σχέδιο αποτελεί προσάρτημα του BCP. Εστιάζει στα πληροφοριακά συστήματα του οργανισμού.

13 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων... Το Σχέδιο Ανάκαμψης από Καταστροφή (Disaster Recovery Plan-DRP) αφορά συνήθως καταστροφές μεγάλης έκτασης, οι οποίες προσβάλλουν κυρίως τα πληροφοριακά συστήματα ενός οργανισμού. Σκοπός του είναι να καθορίσει πολιτικές και διαδικασίες ώστε να διασφαλιστεί η αποκατάσταση και η συνέχιση της λειτουργίας των πληροφοριακών συστημάτων, ακόμα και μέσω της μεταφοράς της λειτουργίας τους σε εναλλακτικές εγκαταστάσεις. Συμπληρώνει τα σχέδια BCP ή COOP ενώ μπορεί να συμπεριλαμβάνει επιμέρους σχέδια ISCP. Εστιάζει στα πληροφοριακά συστήματα του οργανισμού.

14 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων... Το Σχέδιο Έκτακτης Ανάγκης Πληροφοριακών Συστημάτων (Information System Contingency Plan-ISCP) στοχεύει στην ανάκαμψη κάποιου πληροφοριακού συστήματος μετά από μερική ή πλήρη καταστροφή. Περιλαμβάνει αναλυτικά όλα τα ειδικά μέτρα και τις διαδικασίες που πρέπει να ακολουθηθούν προκειμένου να ανακάμψει η λειτουργία κάποιου συγκεκριμένου συστήματος, χωρίς να είναι απαραίτητη η χρήση εναλλακτικής εγκατάστασης. Συνήθως αποτελεί επιμέρους σχέδιο του DRP. Εστιάζει στα πληροφοριακά συστήματα του οργανισμού.

15 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων... Το Σχέδιο Έκτακτης Ανάγκης Παρευρισκομένων (Occupant Emergency Plan-OEP) περιγράφει όλες εκείνες τις ενέργειες που πρέπει να ακολουθηθούν από τους παρευρισκόμενους (εργαζόμενους-επισκέπτες) σε ένα οργανισμό κατά την εκδήλωση κάποιας καταστροφής. Σκοπός του είναι να καθορίσει τις άμεσες αντιδράσεις των παρευρισκομένων με στόχο την ασφάλεια των ατόμων, του περιβάλλοντος και των εγκαταστάσεων του οργανισμού. Τα σχέδια είναι προσαρμοσμένα στις εκάστοτε ιδιαιτερότητες των κτιριακών εγκαταστάσεων του οργανισμού. Εστιάζουν στο προσωπικό του οργανισμού.

16 Τμήμα Ψηφιακών Συστημάτων
...Κατηγορίες Σχεδίων

17 Σχέση σχεδίων: BCP, DRP & ISCP
Τμήμα Ψηφιακών Συστημάτων Σχέση σχεδίων: BCP, DRP & ISCP

18 Τμήμα Ψηφιακών Συστημάτων
Διαπιστώσεις Η έννοια της «προστασίας» του οργανισμού –ως προς τη συνέχιση των λειτουργιών του– περιλαμβάνει πρώτα ενέργειες για την αντιμετώπιση του περιστατικού αμέσως μετά την εμφάνισή του… … στη συνέχεια ενέργειες για τη διατήρηση ενός αποδεκτού επιπέδου λειτουργίας του οργανισμού… …και μετά, τις ενέργειες για την αποκατάσταση της πλήρους λειτουργίας του.

19 Τμήμα Ψηφιακών Συστημάτων
Διαπιστώσεις Η ανάκαμψη από καταστροφή είναι ένα γνήσιο υποσύνολο της επιχειρησιακής συνέχειας. Η επιχειρησιακή συνέχεια, πλέον, περνάει μέσα από τη διατήρηση του ΠΣ σε λειτουργία. Κάθε οργανισμός είναι εντελώς διαφορετικός ακόμη κι αν είναι ομοειδής. Συνεπώς έχει διαφορετικές ανάγκες – απαιτήσεις.

20 Τμήμα Ψηφιακών Συστημάτων
Βασικοί ορισμοί… Ο μέγιστος ανεκτός χρόνος εκτός λειτουργίας (Maximum Tolerable Downtime-MTD) είναι ο χρόνος εκτός λειτουργίας ή διακοπής παροχής υπηρεσίας που είναι ανεκτός από τον ιδιοκτήτη του συστήματος. μετά την παρέλευση αυτού του χρόνου, οι επιπτώσεις της διακοπής της λειτουργίας ή της παροχής της συγκεκριμένης υπηρεσίας καθίστανται μη αποδεκτές από τον οργανισμό.

21 Τμήμα Ψηφιακών Συστημάτων
…Βασικοί ορισμοί… Ο επιδιωκόμενος χρόνος ανάκαμψης (Recovery Time Objective-RTO) είναι ο μέγιστος χρόνος που θέτουμε ως στόχο για την ανάκαμψη κάποιου πόρου του συστήματος ο πόρος μπορεί να παραμείνει μη διαθέσιμος στο διάστημα αυτό, χωρίς να υπάρξει μη αποδεκτή επίπτωση σε άλλους πόρους του συστήματος, στις επιχειρησιακές διεργασίες που υποστηρίζει ο πόρος ή στον MTD.

22 Τμήμα Ψηφιακών Συστημάτων
…Βασικοί ορισμοί Το επιδιωκόμενο σημείο ανάκτησης (Recovery Point Objective-RPO) είναι εκείνο το χρονικό σημείο στο παρελθόν (πριν τη διακοπή λειτουργίας), στο οποίο τα δεδομένα των επιχειρησιακών διεργασιών είναι ανακτήσιμα, χρησιμοποιώντας το πιο πρόσφατο αντίγραφο ασφαλείας.

23 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

24 Τμήμα Ψηφιακών Συστημάτων
Δήλωση πολιτικής… Καθορίζει τους στόχους του σχεδίου ανάκαμψης από καταστροφή και εκφράζει τη δέσμευση του οργανισμού στην εφαρμογή του. Η δέσμευση αυτή πρέπει να εκφράζεται με τον πλέον επίσημο τρόπο, συνήθως με την υπογραφή στελέχους του ανώτερου επιπέδου διοίκησης.

25 …Δήλωση πολιτικής Περιέχει δεσμεύσεις σχετικά με
Τμήμα Ψηφιακών Συστημάτων …Δήλωση πολιτικής Περιέχει δεσμεύσεις σχετικά με τους ρόλους και τις αρμοδιότητες του προσωπικού σε σχέση με το σχέδιο, την έκταση εφαρμογής του σχεδίου, τους απαιτούμενους για την υλοποίησή του πόρους, την απαιτούμενη κατάρτιση και εκπαίδευση του προσωπικού, το πρόγραμμα ασκήσεων και δοκιμών του σχεδίου και το πρόγραμμα συντήρησης του σχεδίου.

26 Παράδειγμα Δήλωσης πολιτικής
Τμήμα Ψηφιακών Συστημάτων Παράδειγμα Δήλωσης πολιτικής

27 Ανάλυση επιχειρησιακών επιπτώσεων (Business Impact Analysis – BIA)…
Τμήμα Ψηφιακών Συστημάτων Ανάλυση επιχειρησιακών επιπτώσεων (Business Impact Analysis – BIA)… Στόχος: Ποσοτικός ή ποιοτικός προσδιορισμός των επιπτώσεων στη λειτουργικότητα του οργανισμού και ανάλυσή τους… … έτσι ώστε να υπάρξει κατάλληλη αναγνώρισή τους και κατηγοριοποίησή τους ανάλογα με τις πραγματικές ανάγκες του οργανισμού, με τελικό στόχο τη μετάφραση των επιχειρησιακών απαιτήσεων σε απαιτήσεις διαθεσιμότητας πληροφοριακών πόρων.

28 …Ανάλυση επιχειρησιακών επιπτώσεων (Business Impact Analysis – BIA)…
Τμήμα Ψηφιακών Συστημάτων …Ανάλυση επιχειρησιακών επιπτώσεων (Business Impact Analysis – BIA)… Στάδια: Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού, Αναγνώριση των απαιτούμενων πληροφοριακών πόρων για την επιτέλεση αυτών των λειτουργιών και Καθορισμός της προτεραιότητας ανάκαμψης των πόρων αυτών, μετά από καταστροφή, ούτως ώστε να ανακάμψουν και οι λειτουργίες.

29 Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού…
Τμήμα Ψηφιακών Συστημάτων Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού… Συμμετοχή όλων των τμημάτων του οργανισμού και εξέταση από το ανώτατο επίπεδο διοίκησης. Το αποτέλεσμα είναι η αναγνώριση αλλά και η προτεραιοποίηση όλων των επιχειρησιακών λειτουργιών που πρέπει να διασφαλιστούν, με βάση τον χρόνο MTD. Χρήση ερωτηματολογίου το οποίο συμπληρώνεται από κάθε επιχειρησιακή μονάδα του οργανισμού.

30 ...Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού…
Τμήμα Ψηφιακών Συστημάτων ...Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού… Στόχος του ερωτηματολογίου: Η αναγνώριση όλων των λειτουργιών του οργανισμού που βασίζονται σε πληροφοριακά συστήματα, η αναγνώριση των πληροφοριακών συστημάτων στα οποία βασίζεται κάθε λειτουργία, η εκτίμηση του δείκτη MTD, η αναγνώριση και αξιολόγηση των επιπτώσεων μετά το πέρας του MTD, η αναγνώριση του δείκτη RPO και η αναγνώριση ενδεχόμενων αλληλεξαρτήσεων μεταξύ λειτουργιών.

31 …Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού
Τμήμα Ψηφιακών Συστημάτων …Αναγνώριση και αξιολόγηση των κρίσιμων λειτουργιών του οργανισμού Οι επιπτώσεις αξιολογούνται ποιοτικά βάσει κατευθυντήριων γραμμών και κατηγοριοποιούνται ως χαμηλές, μέσες ή υψηλές, ή σε αντίστοιχη τρίβαθμη αριθμητική κλίμακα. Το άθροισμα του βαθμού επίπτωσης σε όλες τις κατηγορίες επιπτώσεων αναφέρεται ως δείκτης κρισιμότητας (Criticality Index) της λειτουργίας.

32 Αξιολόγηση επιπτώσεων…
Τμήμα Ψηφιακών Συστημάτων Αξιολόγηση επιπτώσεων… Τύπος επιπτώσεων Βαθμός επίπτωσης Χαμηλός Μέσος Υψηλός Νομικές-Κανονιστικές Δεν προκύπτει αθέτηση νομικών ή κανονιστικών υποχρεώσεων. Δεν υπάρχει κίνδυνος για πρόστιμα. Δεν υπάρχει κίνδυνος για αγωγές και νομικές κυρώσεις. Δεν προκύπτει αιτία για διεξαγωγή εισαγγελικής έρευνας. Προκύπτει αθέτηση κυρίως κανονιστικών υποχρεώσεων. Κίνδυνος για χαμηλά πρόστιμα. Περιορισμένος κίνδυνος για αγωγές και νομικές κυρώσεις. Δεν προκύπτει αιτία για διεξαγωγή εισαγγελικής έρευνας, αλλά μπορεί να υπάρξει κλήση για απολογία από επίσημη αρχή. Προκύπτει αθέτηση νομικών ή κανονιστικών υποχρεώσεων. Υπάρχει κίνδυνος για υψηλά πρόστιμα. Υπάρχει κίνδυνος για αγωγές και νομικές κυρώσεις. Προκύπτει αιτία για διεξαγωγή εισαγγελικής έρευνας.

33 …Αξιολόγηση επιπτώσεων…
Τμήμα Ψηφιακών Συστημάτων …Αξιολόγηση επιπτώσεων… Τύπος επιπτώσεων Βαθμός επίπτωσης Χαμηλός Μέσος Υψηλός Οικονομικές Ελάχιστη έως μηδενική, στιγμιαία, οικονομική απώλεια. Ελάχιστες επιπτώσεις στο λειτουργικό κόστος του οργανισμού. Ελάχιστη εως μηδενική απώλεια εσόδων. Αμελητέα επίδραση στα έσοδα του οργανισμού. Καμία επίπτωση στην οικονομική σταθερότητα του οργανισμού. Στιγμιαία οικονομική απώλεια. Αισθητές επιπτώσεις στο λειτουργικό κόστος του οργανισμού. Μερική απώλεια εσόδων. Αισθητή επίδραση στα έσοδα του οργανισμού. Αμελητέα επίπτωση στην οικονομική σταθερότητα του οργανισμού. Μεγάλη στιγμιαία οικονομική απώλεια. Έντονες επιπτώσεις στο λειτουργικό κόστος του οργανισμού. Υψηλή απώλεια εσόδων. Σημαντική επίπτωση στην οικονομική σταθερότητα του οργανισμού.

34 …Αξιολόγηση επιπτώσεων…
Τμήμα Ψηφιακών Συστημάτων …Αξιολόγηση επιπτώσεων… Τύπος επιπτώσεων Βαθμός επίπτωσης Χαμηλός Μέσος Υψηλός Λειτουργικές-Παραγωγικές Ελάχιστη έως μηδενική επίπτωση στην παραγωγικότητα του οργανισμού. Χαμηλή εξάρτηση λειτουργιών από πληροφοριακούς πόρους. Δυνατότητα απρόσκοπτης συνέχισης των λειτουργιών του οργανισμού με εναλλακτικό τρόπο (π.χ. χειρογραφικά). Μερική επίπτωση στην παραγωγικότητα του οργανισμού. Υψηλή εξάρτηση λειτουργιών από πληροφοριακούς πόρους. Δυνατότητα συνέχισης των λειτουργιών του οργανισμού με εναλλακτικό τρόπο (π.χ. χειρογραφικά) αλλά με μεγάλη καθυστέρηση. Καθοριστική επίπτωση στην παραγωγικότητα του οργανισμού. Υψηλή εξάρτηση λειτουργιών από πληροφοριακούς πόρους. Αδυναμία συνέχισης των λειτουργιών του οργανισμού σε ανεκτό επίπεδο.

35 …Αξιολόγηση επιπτώσεων
Τμήμα Ψηφιακών Συστημάτων …Αξιολόγηση επιπτώσεων Τύπος επιπτώσεων Βαθμός επίπτωσης Χαμηλός Μέσος Υψηλός Φήμη Ελάχιστες επιπτώσεις. Απαιτείται ελάχιστη έως καθόλου προσπάθεια ανάκτησής της. Ελάχιστες ως μηδενικές απώλειες πελατών. Μέτριες επιπτώσεις. Απαιτείται προσπάθεια για την ανάκτησή της. Μερική απώλεια πελατών. Υψηλές επιπτώσεις. Η ανάκτησή της μπορεί να είναι μη αναστρέψιμη. Μαζική απώλεια πελατών. Υγεία & Σωματική Ακεραιότητα Δεν υπάρχει αξιόλογος κίνδυνος για τη ζωή, την υγεία ή τη σωματική ακεραιότητα πελατών και προσωπικού. Υπάρχει έμμεσος και περιορισμένος κίνδυνος για τη ζωή, την υγεία ή τη σωματική ακεραιότητα πελατών και προσωπικού. Υπάρχει άμεσος και ορατός κίνδυνος για τη ζωή, την υγεία ή τη σωματική ασφάλεια πελατών και προσωπικού.

36 Αποτέλεσμα α/α Επιχειρησιακή μονάδα Λειτουργία MTD
Τμήμα Ψηφιακών Συστημάτων Αποτέλεσμα α/α Επιχειρησιακή μονάδα Λειτουργία MTD Δείκτης κρισιμότητας RPO

37 Αποτέλεσμα α/α Πληροφοριακό Σύστημα Πληροφοριακός πόρος MTD
Τμήμα Ψηφιακών Συστημάτων Αποτέλεσμα α/α Πληροφοριακό Σύστημα Πληροφοριακός πόρος MTD Δείκτης κρισιμότητας RPO

38 Αναγνώριση απαιτούμενων πληροφοριακών πόρων
Τμήμα Ψηφιακών Συστημάτων Αναγνώριση απαιτούμενων πληροφοριακών πόρων Οι πόροι αυτοί μπορεί να περιλαμβάνουν εξοπλισμό, ανθρώπους, προμηθευτές, τεχνολογική υποδομή και διαδικασίες. Σε αυτό το στάδιο καθορίζουμε και τη μέγιστη ανοχή απώλειας δεδομένων από τα πληροφοριακά συστήματα που συσχετίζονται με κάθε κρίσιμη λειτουργία Η ανοχή αυτή θα χρησιμοποιηθεί για να καθοριστεί ο δείκτης RPO για καθένα από τα συστήματα.

39 Καθορισμός της προτεραιότητας ανάκαμψης των πόρων…
Τμήμα Ψηφιακών Συστημάτων Καθορισμός της προτεραιότητας ανάκαμψης των πόρων… Στόχος: ιεράρχηση της ανάκαμψης των πληροφοριακών μας πόρων, με κριτήριο την ικανοποίηση των απαιτήσεων ανάκαμψης των εξαρτώμενων απ’ αυτούς λειτουργιών. Σύνθεση των αποτελεσμάτων των προηγούμενων σταδίων και καθορισμός των δεικτών RTO και RPO ως επιδιωκόμενων στόχων για την ανάκαμψη των πόρων.

40 …Καθορισμός της προτεραιότητας ανάκαμψης των πόρων
Τμήμα Ψηφιακών Συστημάτων …Καθορισμός της προτεραιότητας ανάκαμψης των πόρων Βάσει του δείκτη MTD κάθε Πληροφοριακού Συστήματος, καθορίζουμε τον επιδιωκόμενο χρόνο ανάκαμψης (RTO) κάθε πόρου του συστήματος, έτσι ώστε η κρίσιμη διαδρομή, στο σύνολο των RTO των πόρων που απαρτίζουν το σύστημα, να μην ξεπερνά τον MTD του συστήματος.

41 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

42 Εντοπισμός προληπτικών μέτρων ασφάλειας…
Τμήμα Ψηφιακών Συστημάτων Εντοπισμός προληπτικών μέτρων ασφάλειας… Εντοπίζουμε τα μέτρα τα οποία μπορεί να λάβει ο οργανισμός ώστε είτε να προληφθούν οι καταστροφές είτε να διαγνωστούν εγκαίρως και να περιοριστούν οι συνέπειές τους. Κατά κανόνα, τα προληπτικά μέτρα έχουν μικρότερο οικονομικό κόστος από εκείνο που έχουν τα μέτρα ανάκαμψης.

43 …Εντοπισμός προληπτικών μέτρων ασφάλειας…
Τμήμα Ψηφιακών Συστημάτων …Εντοπισμός προληπτικών μέτρων ασφάλειας… Η πληροφορία αυτή παρέχεται από τη διεργασία ανάλυσης και εκτίμησης κινδύνων. Ιδιαίτερη έμφαση δίνεται σε όσα μέτρα αφορούν στον περιορισμό εξωτερικών ή περιβαλλοντικών απειλών, καθώς αυτές σχετίζονται άμεσα με τον κίνδυνο των καταστροφών.

44 …Εντοπισμός προληπτικών μέτρων ασφάλειας
Τμήμα Ψηφιακών Συστημάτων …Εντοπισμός προληπτικών μέτρων ασφάλειας Μερικά από αυτά τα μέτρα είναι, ενδεικτικά: εφεδρικά συστήματα (αδιάλειπτης παροχής ενέργειας, γεννήτριες Η/Ζ, ψύξης), συστήματα υψηλής ανοχής σε ακραίες περιβαλλοντικές συνθήκες, χρήση ανιχνευτών (πυρασφάλειας, πλημμύρας, υπερθέρμανσης, διαρροής επικίνδυνων αερίων), συστήματα ελέγχου πρόσβασης και ελέγχου εγκαταστάσεων.

45 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

46 Επιλογή στρατηγικών ανάκαμψης
Τμήμα Ψηφιακών Συστημάτων Επιλογή στρατηγικών ανάκαμψης Οι επιλογές για κάθε κρίσιμη λειτουργία εξαρτώνται από τον MTD που σχετίζεται με τη λειτουργία, το κόστος υλοποίησης της στρατηγικής (ή των στρατηγικών) και τις συνέπειες της αδράνειας.  Οι στρατηγικές αφορούν το ανθρώπινο δυναμικό, τις εγκαταστάσεις, τον τεχνολογικό εξοπλισμό, τις πληροφορίες, τα εφόδια, τους μετόχους του οργανισμού και τις καταστάσεις πολιτικής έκτακτης ανάγκης.

47 Στρατηγικές για το ανθρώπινο δυναμικό
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για το ανθρώπινο δυναμικό Στόχος: διασφάλιση της διαθεσιμότητας των απαραίτητων δεξιοτήτων και γνώσεων. Επιλογές στρατηγικών: τεκμηρίωση του τρόπου εκτέλεσης κρίσιμων λειτουργιών, κατάρτιση προσωπικού και εργολάβων σε πολλές δεξιότητες, διαχωρισμός βασικών δεξιοτήτων, ώστε να μειωθεί η συγκέντρωση κινδύνων, προγραμματισμός αντικατάστασης και διατήρηση και διαχείριση της συλλογικής γνώσης.

48 Στρατηγικές για τις εγκαταστάσεις…
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τις εγκαταστάσεις… Στόχος: Μείωση των επιπτώσεων μιας δυνητικής μη διαθεσιμότητας των κανονικών εγκαταστάσεων. Επιλογές στρατηγικών: εναλλακτικές εγκαταστάσεις εντός του οργανισμού και μετακίνηση κάποιων δραστηριοτήτων, εναλλακτικές εγκαταστάσεις που παρέχουν άλλοι οργανισμοί, με συμφωνία αμοιβαιότητας ή όχι, εναλλακτικές εγκαταστάσεις παρεχόμενες από εξειδικευμένους τρίτους, εργασία από το σπίτι ή από απομακρυσμένες θέσεις, άλλες συμφωνημένες κατάλληλες εγκαταστάσεις και χρήση εναλλακτικού προσωπικού σε άλλη, ήδη λειτουργούσα, θέση.

49 …Στρατηγικές για τις εγκαταστάσεις…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις εγκαταστάσεις… Τύποι εναλλακτικών εγκαταστάσεων: Οι ψυχρές (cold) είναι συνήθως εγκαταστάσεις με επαρκή χώρο και υποδομές (ηλεκτρικό ρεύμα, τηλεπικοινωνιακές συνδέσεις και κλιματισμό). Οι χλιαρές (warm) είναι μερικώς επιπλωμένοι χώροι γραφείων που ήδη περιέχουν όλο ή μέρος του υλικού και του λογισμικού του συστήματος, τηλεπικοινωνιακές συνδέσεις και ηλεκτρικό ρεύμα.

50 …Στρατηγικές για τις εγκαταστάσεις…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις εγκαταστάσεις… Οι θερμές (hot) είναι εγκαταστάσεις μεγέθους κατάλληλου για την υποστήριξη όλων των απαιτήσεων του συστήματος και ήδη εξοπλισμένες με όλο το απαραίτητο υλικό και λογισμικό του συστήματος, τις υποστηρικτικές υποδομές και το προσωπικό υποστήριξης.

51 …Στρατηγικές για τις εγκαταστάσεις…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις εγκαταστάσεις… Οι κινητές (mobile) είναι αυτόνομοι, μεταφερόμενοι, κενοί χώροι που μπορούν να διαμορφωθούν ανάλογα με τις τηλεπικοινωνιακές και υπολογιστικές απαιτήσεις του συστήματος. Οι κατοπτρικές (mirrored) εναλλακτικές εγκαταστάσεις είναι πλήρως πλεονάζουσες εγκαταστάσεις με δυνατότητα αυτόματης, κατοπτρικής αποθήκευσης της πληροφορίας της πρωτεύουσας εγκατάστασης. Οι εγκαταστάσεις αυτές είναι ακριβή αντίγραφα της πρωτεύουσας εγκατάστασης.

52 …Στρατηγικές για τις εγκαταστάσεις
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις εγκαταστάσεις Τύπος Κόστος HW Τηλ/νίες Χρόνος Θέση Cold Χαμηλό - Μεγάλος Σταθερή Warm Μεσαίο Μερικώς Μερικώς / Πλήρως Μέσος Hot Μεσαίο / Υψηλό Πλήρως Μικρός Mobile Υψηλό Εξαρτάται Εξαρτάται / μικρός Κινητή Mirrored

53 Στρατηγικές για τον τεχνολογικό εξοπλισμό…
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τον τεχνολογικό εξοπλισμό… Στόχος: Σε περίπτωση καταστροφής, το απαραίτητο υλικό και λογισμικό θα πρέπει να ενεργοποιηθεί ή, αν δεν υπάρχει, να αποκτηθεί γρήγορα και να παραδοθεί στην εναλλακτική εγκατάσταση.

54 …Στρατηγικές για τον τεχνολογικό εξοπλισμό…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τον τεχνολογικό εξοπλισμό… Επιλογές: Να συνάψουμε κατάλληλες συμφωνίες με τους προμηθευτές, τύπου SLA. Πρέπει να καθορίζουν ρητά σε πόσο χρόνο θα πρέπει να ανταποκριθεί ο προμηθευτής από τη λήψη της σχετικής ειδοποίησης, να δίνουν προτεραιότητα στην αποστολή ανταλλακτικού εξοπλισμού έναντι εξοπλισμού που αγοράζεται για την υποστήριξη της κανονικής λειτουργίας του οργανισμού και να καθορίζουν τι προτεραιότητα θα έχει ο οργανισμός στην περίπτωση που περισσότεροι από ένας πελάτες του ίδιου προμηθευτή υποστούν καταστροφή.

55 …Στρατηγικές για τον τεχνολογικό εξοπλισμό…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τον τεχνολογικό εξοπλισμό… Δημιουργία αποθεματικού εξοπλισμού, αγοράζοντας εκ των προτέρων τον απαιτούμενο εξοπλισμό και αποθηκεύοντάς τον σε ασφαλή θέση μακριά από τις κύριες εγκαταστάσεις του οργανισμού. (Μέρος;). Μειονεκτήματα: Δέσμευση οικονομικών πόρων και κίνδυνος ο εξοπλισμός να καταστεί παρωχημένος ή ακατάλληλος προς χρήση με την πάροδο του χρόνου. Η χρήση υπάρχοντος συμβατού εξοπλισμού που είναι εγκατεστημένος στις (θερμές) εναλλακτικές εγκαταστάσεις ή χρησιμοποιείται αλλού, μέσα στον ίδιο τον οργανισμό

56 Στρατηγικές για τις πληροφορίες…
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τις πληροφορίες… Στόχος: η προστασία και η δυνατότητα ανάκτησης, μέσα στα χρονικά πλαίσια που καθορίζει η ΒΙΑ, πληροφοριών ζωτικής σημασίας για τον οργανισμό. Επιλογές: Αντίγραφα ασφαλείας. Επιπλέον: Κάλυψη και του τρόπου που ανακτούμε πληροφορίες που δεν έχουν ακόμη αποτυπωθεί σε αντίγραφα ασφαλείας, καθώς και πληροφορίες που δεν βρίσκονται σε ηλεκτρονική, αλλά σε έγχαρτη μορφή.

57 …Στρατηγικές για τις πληροφορίες…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις πληροφορίες… Τύποι αντιγράφων ασφαλείας: Ένα πλήρες αντίγραφο ασφαλείας (full backup) περιέχει όλα τα αρχεία στο δίσκο ή στον κατάλογο που έχουμε επιλέξει προς αντιγραφή. Ένα αυξητικό αντίγραφο ασφαλείας (incremental backup) περιέχει όλα τα αρχεία που δημιουργήθηκαν ή τροποποιήθηκαν μετά τη λήψη του τελευταίου αντιγράφου ασφαλείας, ανεξάρτητα από τον τύπο του. Ένα διαφορικό αντίγραφο ασφαλείας (differential backup) περιέχει όλα τα αρχεία που δημιουργήθηκαν ή τροποποιήθηκαν μετά τη λήψη του τελευταίου πλήρους αντιγράφου ασφαλείας.

58 …Στρατηγικές για τις πληροφορίες…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις πληροφορίες… Η πολιτική αντιγράφων ασφαλείας του οργανισμού πρέπει να απαντά στα ακόλουθα ερωτήματα: Πού και πώς θα φυλάσσονται τα μέσα αποθήκευσης; Ποια δεδομένα πρέπει να περιέχουν τα αντίγραφα ασφαλείας και πόσο συχνά πρέπει να τα λαμβάνουμε; Σε πόσο χρόνο θα πρέπει να ανακτώνται τα αντίγραφα ασφαλείας, σε περίπτωση ανάγκης; Ποιο είναι το κατάλληλο μέσο αποθήκευσης για κάθε τύπο αντιγράφων;

59 …Στρατηγικές για τις πληροφορίες…
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις πληροφορίες… Ποιος είναι εξουσιοδοτημένος να ανακτά τα αντίγραφα ασφαλείας; Πού θα παραδίδονται τα αντίγραφα και ποια είναι η συχνότητα ανακύκλωσης των μέσων αποθήκευσης; Ποιος θα ανακτά τα δεδομένα από τα μέσα αποθήκευσης; Ποιο σύστημα σήμανσης των αντιγράφων χρησιμοποιούμε; Για πόσο χρόνο διατηρούμε τα αντίγραφα ασφαλείας; Αν φυλάσσουμε τα αντίγραφα στις εγκαταστάσεις μας, τι μηχανισμούς ελέγχου περιβαλλοντικών συνθηκών πρέπει να έχουμε σε λειτουργία;

60 …Στρατηγικές για τις πληροφορίες
Τμήμα Ψηφιακών Συστημάτων …Στρατηγικές για τις πληροφορίες Παράγοντες διαμόρφωσης της πολιτικής: ανάγκη διασφάλισης διαλειτουργικότητας του εξοπλισμού λήψης αντιγράφων ασφαλείας με τον λειτουργικό εξοπλισμό του συστήματος, ανάγκη διασφάλισης επαρκούς αποθηκευτικού χώρου, ώστε να μπορούμε να λαμβάνουμε αντίγραφα όλων των απαιτούμενων δεδομένων, χρόνος ζωής κάθε αποθηκευτικού μέσου και λογισμικό λήψης αντιγράφων ασφαλείας.

61 Στρατηγικές για τα εφόδια…
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τα εφόδια… Στόχος: Διασφάλιση εφοδίων απαραίτητων για τη λειτουργία Επιλογές: Αποθήκευση συμπληρωματικών ποσοτήτων σε κάποια άλλη θέση, σύναψη συμβάσεων με προμηθευτές που θα αναλάβουν την παράδοση των εφοδίων σε μικρό χρονικό διάστημα, εκτροπή προγραμματισμένων παραδόσεων σε άλλες θέσεις,

62 Στρατηγικές για τα εφόδια
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τα εφόδια διατήρηση εφοδίων σε αποθήκες, μεταφορά μερικών από τις δραστηριότητες συναρμολόγησης σε εναλλακτικές εγκαταστάσεις που έχουν διαθέσιμα εφόδια και καθορισμός εναλλακτικών ή υποκατάστατων εφοδίων.

63 Στρατηγικές για τους μετόχους
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές για τους μετόχους Στόχος: η προστασία των συμφερόντων των κύριων μετόχων. Οι επιλογές αντιμετωπίζουν θέματα διαχείρισης σχέσεων με τους μετόχους, τους συνεργάτες και τους εργολάβους κάθε μια από τις ομάδες αυτές ενδέχεται να έχει εντελώς διαφορετικές ανάγκες.

64 Στρατηγικές διαχείρισης καταστάσεων έκτακτης ανάγκης
Τμήμα Ψηφιακών Συστημάτων Στρατηγικές διαχείρισης καταστάσεων έκτακτης ανάγκης Στόχος: διασύνδεση με τις τοπικές αρχές διαχείρισης καταστάσεων έκτακτης ανάγκης. Οι αρχές έχουν τη δυνατότητα κήρυξης της περιοχής σε κατάσταση έκτακτης ανάγκης.

65 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

66 Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων Σχέδιο ανάκαμψης: Περιεχόμενα… Γενικά στοιχεία: Το όνομα και η ιδιότητα του υπευθύνου για την επικαιροποίηση του σχεδίου, η τελευταία ημερομηνία έγκρισης του σχεδίου και κατάλογος όλων των αλλαγών τις οποίες έχει υποστεί, συνοπτική περιγραφή του οργανισμού και του αντικειμένου των εργασιών του, η νομική του μορφή και οι υποχρεώσεις του ως νομικό πρόσωπο, σύντομη περιγραφή των Πληροφοριακών Συστημάτων τα οποία εξυπηρετούν τον οργανισμό και των λειτουργιών που αυτά υποστηρίζουν,

67 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… σύντομη περιγραφή των δυνατοτήτων των εναλλακτικών εγκαταστάσεων (αν υπάρχουν) και αναφέρονται τα απαραίτητα στοιχεία επικοινωνίας (τηλέφωνα, διεύθυνση) με τους οικείους υπευθύνους, το σημείο και ο χρόνος συνάντησης των ομάδων ανάκαμψης μετά από την καταστροφή και τα στοιχεία επικοινωνίας του καθ’ ύλην αρμόδιου για το σχέδιο.

68 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… Στόχοι: Δηλώνονται οι στόχοι του σχεδίου, τόσο για τα επιμέρους Πληροφοριακά Συστήματα όσο και για το σύνολό τους. Οι στόχοι αυτοί προκύπτουν από τη ΒΙΑ εκφράζονται με τους δείκτες RTO, RPO, MTD καθώς και με την προτεραιοποίηση ανάκτησης των πόρων που προέκυψε απ’ αυτήν. Αναφέρονται όλες οι παραδοχές που έγιναν κατά τη διαμόρφωση του σχεδίου.

69 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… Στρατηγικές: Περιγράφονται οι στρατηγικές ανάκαμψης που επιλέχθηκαν για κάθε Πληροφοριακό Σύστημα και ο τρόπος εφαρμογής τους. Είναι καλή πρακτική για κάθε Πληροφοριακό Σύστημα να έχει εξετασθεί, εκτός από την κύρια, και μια εναλλακτική στρατηγική, ώστε, αν για κάποιο λόγο αποδειχθεί ότι η κύρια στρατηγική είναι αναποτελεσματική, να μην προκύψει αδιέξοδο κατά τη διαδικασία ανάκτησης.

70 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… Ρόλοι και αρμοδιότητες: Υπεύθυνος συντονισμού, Υπεύθυνος επικοινωνίας, Υπεύθυνος επικαιροποίησης του σχεδίου, Νομικός υπεύθυνος και Υπεύθυνος εκπαίδευσης.

71 Τμήμα Ψηφιακών Συστημάτων
Οργανωτική δομή

72 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… Ενέργειες αντιμετώπισης: Φάση ενεργοποίησης του σχεδίου: από την κήρυξη του οργανισμού σε κατάσταση έκτακτης ανάγκης μέχρι τη λήψη της απόφασης ενεργοποίησης του σχεδίου, Φάση εφαρμογής του σχεδίου: από την ενεργοποίηση του σχεδίου μέχρι την ολοκλήρωση της ανάκαμψης των κρίσιμων λειτουργιών του οργανισμού, στο ελάχιστο αποδεκτό επίπεδο, και Φάση επαναφοράς σε κανονική λειτουργία: από την ανάκαμψη των λειτουργιών στο ελάχιστο αποδεκτό επίπεδο λειτουργικότητας, στις κύριες ή σε εναλλακτικές εγκαταστάσεις, μέχρι την πλήρη επαναφορά των λειτουργιών στην πρότερη του περιστατικού κατάσταση πλήρους λειτουργίας.

73 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… Αρχεία και Έντυπα: όλα τα απαραίτητα στοιχεία επικοινωνίας με τα εμπλεκόμενα πρόσωπα και φορείς (π.χ. υπευθύνους, πελάτες, προμηθευτές, τεχνικούς-συντηρητές, παρόχους υπηρεσιών, υπηρεσίες έκτακτης ανάγκης), επιμέρους σχέδια έκτακτης ανάγκης πληροφοριακών συστημάτων, τα οποία περιέχουν οδηγίες αποκατάστασης και χρήσιμα στοιχεία για τα επιμέρους συστήματα (π.χ. οδηγίες χρήσης εξοπλισμού, άδειες χρήσης λογισμικού, τεχνικά εγχειρίδια, διαγράμματα δικτύου και διασυνδέσεων), όλους τους απαραίτητους κωδικούς πρόσβασης σε επίπεδο διαχειριστή,

74 …Σχέδιο ανάκαμψης: Περιεχόμενα…
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα… διαγράμματα ροής εργασιών τα οποία με σαφή και σύντομο τρόπο παρουσιάζουν την ακολουθητέα ροή ενεργειών, συμβόλαια ασφάλισης για εξοπλισμό ή άλλους πόρους, (εφόσον υπάρχουν), συμβόλαια εγγυημένου επιπέδου υπηρεσιών (SLAs), αν υπάρχουν, τα αποτελέσματα της ανάλυσης επιπτώσεων (BIA), κατάλογος προτεραιοτήτων για την ανάκαμψη πόρων, όπως έχει προκύψει από την ΒΙΑ,

75 …Σχέδιο ανάκαμψης: Περιεχόμενα
Τμήμα Ψηφιακών Συστημάτων …Σχέδιο ανάκαμψης: Περιεχόμενα περιγραφή ρόλων και αρμοδιοτήτων των εμπλεκομένων, τόσο πριν την καταστροφή όσο και μετά την εκδήλωσή της, κατάλογο με τον απαραίτητο για την ανάκαμψη εξοπλισμό, κοστολόγια υπηρεσιών και πόρων (σε τάξεις μεγέθους), στοιχεία εναλλακτικών εγκαταστάσεων (στοιχεία επικοινωνίας με τους οικείους υπεύθυνους, διαγράμματα, κλπ), έντυπα ελέγχου ορθής λειτουργίας.

76 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

77 Δοκιμές και εκπαίδευση…
Τμήμα Ψηφιακών Συστημάτων Δοκιμές και εκπαίδευση… Πρόγραμμα δοκιμών, το οποίο διαμορφώνει ο υπεύθυνος συντονισμού του σχεδίου. Το πρόγραμμα αυτό περιλαμβάνει τους στόχους κάθε δοκιμής και τα κριτήρια επιτυχίας της, το χρονοδιάγραμμα εκτέλεσης της δοκιμής και τους συμμετέχοντες σ’ αυτήν. Επιπλέον, περιγράφει με σαφήνεια την έκταση και το σενάριο της δοκιμής, καθώς και τις λεπτομέρειες της απαιτούμενης για τη δοκιμή διοικητικής μέριμνας. Το σενάριο μπορεί να είναι είτε η χειρότερη δυνατή καταστροφή είτε η περισσότερο αναμενόμενη καταστροφή.

78 Συνιστώμενη συχνότητα
Τμήμα Ψηφιακών Συστημάτων Ασκήσεις Πολυπλοκότητα Τύπος άσκησης Διεργασία Παραλλαγές Συνιστώμενη συχνότητα Μικρή Έλεγχος στο γραφείο Επανεξέταση του περιεχομένου του σχεδίου Αναθεώρηση/επικύρωση Τουλάχιστον μια φορά τον χρόνο Αμφισβήτηση του περιεχομένου του σχεδίου Έλεγχος/επαλήθευση Μια φορά τον χρόνο Μέτρια Άσκηση επί χάρτου Διάδραση με τους συμμετέχοντες και επικύρωση των ρόλων τους Προσομοίωση Χρήση τεχνητής κατάστασης καταστροφής ώστε να διαπιστωθεί η επάρκεια του σχεδίου Χρήση και άλλων συσχετισμένων σχεδίων Μια ή δύο φορές τον χρόνο Άσκηση κρίσιμων δραστηριοτήτων Ενεργοποίηση του σχεδίου σε ελεγχόμενη κατάσταση που δεν επηρεάζει τη λειτουργία του οργανισμού Υλοποίηση συγκεκριμένων λειτορυγιών από την ενεαλλακτική θέση για συγκεκριμένο χρόνο Μια φορά τον χρόνο ή λιγότερο συχνά Μεγάλη Πλήρης δοκιμή του σχεδίου Πλήρης δοκιμή σε όλο το πεδίο εφαρμογής του σχεδίου

79 Σχεδιασμός & Υλοποίηση
Τμήμα Ψηφιακών Συστημάτων Σχεδιασμός & Υλοποίηση

80 Συντήρηση και επικαιροποίηση
Τμήμα Ψηφιακών Συστημάτων Συντήρηση και επικαιροποίηση Καθορίζεται η συχνότητα επανάληψης των παραπάνω φάσεων για την εκ νέου διαμόρφωση ή επικαιροποίησή του. Περιγράφεται η διαδικασία αυτή και ανατίθεται ως αρμοδιότητα σε συγκεκριμένο άτομο ή άτομα, ώστε να διασφαλιστεί η συντήρηση – επικαιροποίηση του σχεδίου εκτάκτως, κάθε φορά που επέρχονται σημαντικές αλλαγές.

81 Πόσο πρέπει να επενδύσουμε;…
Τμήμα Ψηφιακών Συστημάτων Πόσο πρέπει να επενδύσουμε;… Η υλοποίηση μέτρων συνεπάγεται κόστος, το οποίο ονομάζουμε κόστος ανάκαμψης (Cost of Recovery-CoR). Ακόμη και αν ληφθούν μέτρα, η καταστροφή θα επιφέρει κάποιο κόστος στον οργανισμό, λόγω της μη διαθεσιμότητας των Πληροφοριακών Συστημάτων μέχρι να αποκατασταθεί η λειτουργία τους, ως αποτέλεσμα της εφαρμογής των μέτρων. Ονομάζουμε το κόστος αυτό κόστος υπολοίπου επιπτώσεων (Cost of Remaining Impact- CoRI). Το συνολικό κόστος της καταστροφής (Total Cost of Destruction-TCD), είναι το άθροισμα των δύο παραπάνω ποσοτήτων (CoR και CoRI).

82 …Πόσο πρέπει να επενδύσουμε;
Τμήμα Ψηφιακών Συστημάτων …Πόσο πρέπει να επενδύσουμε;

83 Έρευνα του Πανεπιστημίου σε Νοσοκομεία
Τμήμα Ψηφιακών Συστημάτων Έρευνα του Πανεπιστημίου σε Νοσοκομεία

84 Έρευνα: Ταυτότητα της έρευνας
Τμήμα Ψηφιακών Συστημάτων Έρευνα: Ταυτότητα της έρευνας Η έρευνα σχεδιάστηκε για να εξετάσει: το μέγεθος και τη βασική δομή που είναι σχεδιασμένο το ΠΣ του νοσοκομείου, την εφαρμογή γενικών και ειδικών κανόνων ασφαλείας των πληροφοριακών συστημάτων, τον τρόπο που είναι σχεδιασμένο το σχέδιο ανάκαμψης από καταστροφή, και το επίπεδο ετοιμότητας του νοσοκομείου να λειτουργεί υπό συνθήκες καταστροφής του ΠΣ του. Για λόγους ασφαλείας κρίθηκε σκόπιμο να μην καταγραφούν λεπτομέρειες (π.χ. μοντέλα, εκδόσεις & ενημερώσεις Λ.Σ. κλπ) Η διαμόρφωση του ερωτηματολόγιου έλαβε υπόψη μια σειρά από πρότυπα και οδηγούς ασφάλειας.

85 Έρευνα: Ταυτότητα της έρευνας
Τμήμα Ψηφιακών Συστημάτων Έρευνα: Ταυτότητα της έρευνας Συνολικά 163 ερωτήσεις με δομημένες απαντήσεις τύπου «Ναι/Όχι» ή κλιμακωτές. Διαχωρισμός ερωτήσεων σε: Βασικές & Επεξηγηματικές. Δομημένο σε 2 ενότητες με 3 θεματικές περιοχές η καθεμία. 1η – Εξερεύνηση του ΠΣ: οργάνωση, κάλυψη νοσοκομειακών λειτουργιών, εφαρμογή γενικών κανόνων ασφαλείας. 2η – Εξερεύνηση DRP: Βασικά σημεία ενός σχεδίου, πρόθεση διατήρησης & επέκτασής του, εφαρμογή προτύπων ασφαλείας. Το ερωτηματολόγιο ήταν σχεδιασμένο με τρόπο που να μπορεί να αποτελέσει μια Λίστα Ελέγχου – ως εργαλείο χρήσης από τα νοσοκομεία.

86 Έρευνα: Ταυτότητα της έρευνας
Τμήμα Ψηφιακών Συστημάτων Έρευνα: Ταυτότητα της έρευνας Στοχευόμενοι αποδέκτες προς συμπλήρωση: οι Δντές Πληροφορικής ή το αρμόδιο προσωπικό. Επεξεργασία αποτελεσμάτων με το IBM SPSS Statistics v.19 Απευθύνθηκε σε 139 νοσοκομεία. Ποσοστό ολοκλήρωσης της έρευνας 82% (απαντήσεις από νοσ/μεία). Ποσοστό συμπλήρωσης των απαντήσεων: 99,66%

87 Έρευνα: Εξερεύνηση του ΠΣ
Τμήμα Ψηφιακών Συστημάτων Έρευνα: Εξερεύνηση του ΠΣ Πάνω από τα μισά νοσοκομεία χρειάζονται 24/7 πληροφορική υποστήριξη.

88 Έρευνα: Εξερεύνηση του ΠΣ
Τμήμα Ψηφιακών Συστημάτων Έρευνα: Εξερεύνηση του ΠΣ Η 60% των νοσοκομείων εξυπηρετείται από 150 Η/Υ το περισσότερο (συνδεδεμένοι στο δίκτυο). Τα μεγάλα νοσοκομεία αποσυνδέουν την ύπαρξη χρηστών από αντίστοιχους Η/Υ.

89 Τμήμα Ψηφιακών Συστημάτων
Έρευνα: Ασφάλεια ΠΣ Τα περισσότερα νοσοκομεία δεν έχουν ή δεν περιλαμβάνουν Πολιτική για τη χρήση Internet. Γενική Πολιτική Ασφαλείας διαθέτει το 57% των ερωτηθέντων. Οι Πολιτικές ασφαλείας που έχουν αναπτυχθεί παρουσιάζουν κενά.

90 Τμήμα Ψηφιακών Συστημάτων
Έρευνα: Ασφάλεια ΠΣ

91 Τμήμα Ψηφιακών Συστημάτων
Έρευνα: Ασφάλεια ΠΣ Στρατηγική Ανάκαμψης & Καταστροφή ΠΣ, έχουν καθοριστεί, στο 33% των ερωτηθέντων. Μόνο το 24% των σχεδίων διαθέτουν και τα δύο αντικείμενα. Ακόμη πιο μικρό είναι το ποσοστό όσων έχουν προχωρήσει σε Ανάλυση Επιχειρησιακών Επιπτώσεων. Από το 37% των ν/μείων που έχουν κάνει RA μόνο το 14,4% την έχουν συσχετίσει με τις CBFs. Η κρισιμότητα των πληροφοριών στην επιβίωση του νοσοκομείου σχετίζεται με το πόσο απαραίτητη είναι μια πληροφορία προκειμένου να εξυπηρετηθούν οι CBFs.

92 Τμήμα Ψηφιακών Συστημάτων
Έρευνα: Ασφάλεια ΠΣ

93 Τμήμα Ψηφιακών Συστημάτων
Έρευνα: Ασφάλεια ΠΣ

94 Τμήμα Ψηφιακών Συστημάτων
Συμπεράσματα Η ασφαλής διατήρηση των δεδομένων – πληροφοριών του ΠΣΝ δεν είναι απλώς ένα τεχνικό καθήκον αλλά νομική υποχρέωση του νοσοκομείου. Η κατάσταση της γενικότερης ασφάλειας στα ΠΣ των Ελληνικών νοσοκομείων παρουσιάζει μεγάλα κενά… …ωστόσο, δεν διαφέρει σημαντικά από τις αντίστοιχες άλλων χωρών (Ελβετία, Αυστραλία, Πορτογαλία). Η θέσπιση θέσεων CIO στα νοσοκομεία θα δώσει σημαντική ώθηση στη βελτίωση της ασφάλειας. Η στρατηγική ανάπτυξης πολλών και μικρών συστημάτων στα Ελληνικά νοσοκομεία έχει αρχίσει να αλλάζει προς την υλοποίηση ενιαίων συστημάτων. Η εξάρτηση των Ελληνικών νοσοκομείων από τα ΠΣ τους καταγράφεται από την έρευνα ως Απόλυτη για μεγάλο ποσοστό νοσοκομείων.

95 Μελέτη περίπτωσης σε φορέα υγείας
Τμήμα Ψηφιακών Συστημάτων Μελέτη περίπτωσης σε φορέα υγείας

96 Χαρακτηριστικά του φορέα
Τμήμα Ψηφιακών Συστημάτων Χαρακτηριστικά του φορέα Φορέας παροχής πρωτοβάθμιων υπηρεσιών υγείας Προσωπικό ~100 άτομα Ετήσιος κύκλος εργασιών ~2 Μ€ ~200 k€ ετησίως σε ΤΠΕ Βασικός σχεδιασμός BC με χειρόγραφο σύστημα παραγωγικότητας ~50% Εφαρμογή προτύπων ποιότητας ISO 9001, ISO

97 Οργάνωση – μοντέλο λειτουργίας (1/2)
Τμήμα Ψηφιακών Συστημάτων Οργάνωση – μοντέλο λειτουργίας (1/2) Ιατρικές υπηρεσίες Κλινική φροντίδα Ιατρικές απεικονίσεις Βιοπαθολογικά εργαστήρια Αποκατάσταση-αποθεραπεία Διοικητικές υπηρεσίες Οικονομικές υπηρεσίες

98 Οργάνωση – μοντέλο λειτουργίας (2/2)
Τμήμα Ψηφιακών Συστημάτων Οργάνωση – μοντέλο λειτουργίας (2/2) Τεχνικές υπηρεσίες Υπηρεσίες πληροφορικής Υπηρεσίες βιοϊατρικής τεχνολογίας Υπηρεσίες ολικής ποιότητας Υπηρεσίες εσωτερικού ελέγχου Νομική υπηρεσία

99 Πληροφοριακά συστήματα
Τμήμα Ψηφιακών Συστημάτων Πληροφοριακά συστήματα

100 Πηγές Βιβλιογραφική έρευνα Συνέντευξη με πρόσωπα-κλειδιά
Τμήμα Ψηφιακών Συστημάτων Πηγές Βιβλιογραφική έρευνα Συνέντευξη με πρόσωπα-κλειδιά Αρχειακή έρευνα – ανασκόπηση Παρατήρηση Ερωτηματολόγια Πρακτική εμπειρία

101 Προκαταρκτικός έλεγχος (1/2)
Τμήμα Ψηφιακών Συστημάτων Προκαταρκτικός έλεγχος (1/2)

102 Προκαταρκτικός έλεγχος (2/2)
Τμήμα Ψηφιακών Συστημάτων Προκαταρκτικός έλεγχος (2/2)

103 Προκαταρκτικός έλεγχος (2/2)
Τμήμα Ψηφιακών Συστημάτων Προκαταρκτικός έλεγχος (2/2)

104 Σύνοψη μέχρι τώρα συμπερασμάτων
Τμήμα Ψηφιακών Συστημάτων Σύνοψη μέχρι τώρα συμπερασμάτων

105 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (1/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (1/6) RPO = Recovery Point Objective: H ανεκτή παλαιότητα των δεδομένων μετά από την ολοκλήρωση της διαδικασίας ανάκτησης. MTD = Maximum Tolerable Downtime- MTD): O μέγιστος αποδεκτός χρόνος δυσλειτουργίας RTO = Recovery Time Objective: Ο χρόνος που χρειαζόμαστε για να ανακάμψουμε από μια καταστροφή

106 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (2/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (2/6) Διαδικασία μέσω ερωτηματολογίου. Στόχοι του ερωτηματολογίου Η αναγνώριση όλων των λειτουργιών του οργανισμού που βασίζονται σε ΠΣ και αντίστροφα Η εκτίμηση του μέγιστου ανεκτού χρόνου συνέχισης των λειτουργιών (MTD) χωρίς τα απαραίτητα ΠΣ, και μετά το πέρας του οποίου αναμένεται να εμφανιστούν οι επιπτώσεις Η αναγνώριση και αξιολόγηση των επιπτώσεων μετά το πέρας του παραπάνω χρόνου Η αναγνώριση του μέγιστου ανεκτού χρόνου απώλειας δεδομένων (RPO) Η αναγνώριση τυχών αλληλεξαρτήσεων ορισμένων λειτουργιών

107 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (3/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (3/6) Κλιμάκωση MTD ≤ 4 ώρες ≤ 1 ημέρα ≤ 3 ημέρες ≤ 1 εβδομάδα Κλιμάκωση RPO ≤ 1 ώρα

108 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (4/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (4/6)

109 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (5/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (5/6)

110 BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (6/6)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση και αξιολόγηση κρίσιμων λειτουργιών (6/6)

111 Σε κάθε ΠΣ επιλέγουμε την υψηλότερη απαίτηση
Τμήμα Ψηφιακών Συστημάτων BIA: Αντιστοίχιση λειτουργιών με ΠΣ και προτεραιοποίηση ανάκαμψης (1/2) Σε κάθε ΠΣ επιλέγουμε την υψηλότερη απαίτηση

112 Τμήμα Ψηφιακών Συστημάτων
BIA: Αντιστοίχιση λειτουργιών με ΠΣ και προτεραιοποίηση ανάκαμψης (2/2) Στη συγκεκριμένη περίπτωση: Για τον CI, τη μεγαλύτερη τιμή Για το MTD, τη μικρότερη Για το RPO, τη μικρότερη

113 BIA: Αναγνώριση πόρων ΠΣ και καθορισμός απαιτήσεων ανάκαμψης (1/2)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση πόρων ΠΣ και καθορισμός απαιτήσεων ανάκαμψης (1/2)

114 BIA: Αναγνώριση πόρων ΠΣ και καθορισμός απαιτήσεων ανάκαμψης (2/2)
Τμήμα Ψηφιακών Συστημάτων BIA: Αναγνώριση πόρων ΠΣ και καθορισμός απαιτήσεων ανάκαμψης (2/2)

115 Αναγνώριση και αξιολόγηση πιθανότητας καταστροφών
Τμήμα Ψηφιακών Συστημάτων Αναγνώριση και αξιολόγηση πιθανότητας καταστροφών

116 Αξιολόγηση προληπτικών μέτρων
Τμήμα Ψηφιακών Συστημάτων Αξιολόγηση προληπτικών μέτρων

117 Αξιολόγηση πιθανών καταστροφών και προληπτικών μέτρων (1/2)
Τμήμα Ψηφιακών Συστημάτων Αξιολόγηση πιθανών καταστροφών και προληπτικών μέτρων (1/2)

118 Αξιολόγηση πιθανών καταστροφών και προληπτικών μέτρων (2/2)
Τμήμα Ψηφιακών Συστημάτων Αξιολόγηση πιθανών καταστροφών και προληπτικών μέτρων (2/2)

119 Συγκεντρωτικός πίνακας Αντιμέτρων – Κόστους
Τμήμα Ψηφιακών Συστημάτων Συγκεντρωτικός πίνακας Αντιμέτρων – Κόστους

120 Επιλογή στρατηγικής (1/3)
Τμήμα Ψηφιακών Συστημάτων Επιλογή στρατηγικής (1/3)

121 Επιλογή στρατηγικής (2/3)
Τμήμα Ψηφιακών Συστημάτων Επιλογή στρατηγικής (2/3)

122 Επιλογή στρατηγικής (3/3)
Τμήμα Ψηφιακών Συστημάτων Επιλογή στρατηγικής (3/3)

123 Τμήμα Ψηφιακών Συστημάτων
Ρόλοι

124 Δοκιμές και εκπαίδευση
Τμήμα Ψηφιακών Συστημάτων Δοκιμές και εκπαίδευση

125 Τμήμα Ψηφιακών Συστημάτων
Ευχαριστώ!


Κατέβασμα ppt "Πολιτικές & Διαχείριση Ασφάλειας"

Παρόμοιες παρουσιάσεις


Διαφημίσεις Google