Системи менеджментуISO та галузеві схемиЕкспертний матеріал

Підготовка та супровід сертифікації ISO 22301

Будуємо робочу систему за ISO 22301, а не папку шаблонів для перевірки. Визначаємо сферу, розриви, відповідальних і докази, готуємо команду та супроводжуємо незалежне оцінювання.

Практичне пояснення

Що означає впровадження ISO 22301

Менеджмент безперервності допомагає організації підтримувати пріоритетні продукти й послуги під час руйнівних інцидентів і відновлювати їх у погоджені строки. Фіксуємо критичні продукти, процеси, локації, ІТ, людей, постачальників і залежності; сфера має відповідати реальному очікуванню клієнтів щодо безперервності. На старті фіксуємо межі системи: юридичні особи, майданчики, продукти, послуги, процеси, винятки та зовнішніх постачальників. Це не формальність — саме сфера визначає компетентність аудиторів, тривалість оцінювання і зміст майбутнього документа.

Проводимо business impact analysis та оцінку ризиків, визначаємо MTPD, RTO, RPO, стратегії ресурсів, плани реагування, комунікацію, кризові ролі, вправи й поліпшення. Вимоги перекладаємо на конкретні робочі правила: хто приймає рішення, які входи перевіряє, де зберігає запис, як контролює ризик і як підтверджує результат. Документуємо лише те, що допомагає стабільно керувати процесом або прямо вимагається стандартом, схемою чи законодавством.

Потрібні обґрунтовані пріоритети, карти залежностей, плани з контактами й тригерами, резервні ресурси, результати вправ, звіти інцидентів і перевірка досяжності цільових строків. Аудит оцінює не красивий план, а узгодженість BIA, стратегій, ресурсів і фактичних тестів; вибір сценаріїв має покривати критичні залежності. Перед зовнішнім етапом перевіряємо не тільки наявність процедур, а й фактичну практику, простежуваність рішень, компетентність людей та закриття невідповідностей.

Коли який підхід

Три ситуації, які потрібно розрізняти

01

Сфера та критерії

Фіксуємо критичні продукти, процеси, локації, ІТ, людей, постачальників і залежності; сфера має відповідати реальному очікуванню клієнтів щодо безперервності. Окремо погоджуємо стандарт, схему, застосовні нормативні й договірні вимоги.

02

Процеси та докази

Проводимо business impact analysis та оцінку ризиків, визначаємо MTPD, RTO, RPO, стратегії ресурсів, плани реагування, комунікацію, кризові ролі, вправи й поліпшення. Потрібні обґрунтовані пріоритети, карти залежностей, плани з контактами й тригерами, резервні ресурси, результати вправ, звіти інцидентів і перевірка досяжності цільових строків.

03

Незалежне оцінювання

Аудит оцінює не красивий план, а узгодженість BIA, стратегій, ресурсів і фактичних тестів; вибір сценаріїв має покривати критичні залежності. Перевіряємо статус, компетентність і сферу органу або верифікатора до укладення договору.

Результат послуги

Що отримує замовник

Після підготовки організація повинна самостійно керувати системою, показувати об’єктивні записи та пояснювати логіку рішень без залежності від консультанта під час кожної перевірки.

Діагностичний звіт

Пунктова карта розривів за ISO 22301: вимога, фактичний стан, ризик, необхідна дія, відповідальний, строк і доказ завершення.

Архітектура системи

Карта процесів, ролей, показників, ризиків, контрольних точок і документованої інформації саме для погодженої сфери.

Готовність до оцінювання

Потрібні обґрунтовані пріоритети, карти залежностей, плани з контактами й тригерами, резервні ресурси, результати вправ, звіти інцидентів і перевірка досяжності цільових строків. Проводимо внутрішню перевірку на вибірці реальних операцій та аналіз з боку керівництва.

Супровід результату

Аудит оцінює не красивий план, а узгодженість BIA, стратегій, ресурсів і фактичних тестів; вибір сценаріїв має покривати критичні залежності. Допомагаємо аналізувати кореневі причини зауважень, планувати коригувальні дії й підтримувати систему після рішення.

Маршрут робіт

Від вихідних даних до готового комплекту

01

Визначаємо мету і сферу

Менеджмент безперервності допомагає організації підтримувати пріоритетні продукти й послуги під час руйнівних інцидентів і відновлювати їх у погоджені строки. Фіксуємо критичні продукти, процеси, локації, ІТ, людей, постачальників і залежності; сфера має відповідати реальному очікуванню клієнтів щодо безперервності. Фіксуємо очікування власників, клієнтів, регуляторів і тендерів, щоб не створювати завідомо зайвий або неприйнятний контур.

02

Проводимо gap-аналіз

Порівнюємо практику з кожною застосовною вимогою ISO 22301, перевіряємо вибірку договорів, операцій, рішень, інцидентів і записів.

03

Проєктуємо процеси

Проводимо business impact analysis та оцінку ризиків, визначаємо MTPD, RTO, RPO, стратегії ресурсів, плани реагування, комунікацію, кризові ролі, вправи й поліпшення. Встановлюємо власників процесів, критерії, ресурси, ризики, контроль змін, передачу інформації та вимірювані результати.

04

Впроваджуємо в роботу

Потрібні обґрунтовані пріоритети, карти залежностей, плани з контактами й тригерами, резервні ресурси, результати вправ, звіти інцидентів і перевірка досяжності цільових строків. Навчаємо ролі на реальних сценаріях, запускаємо форми й записи, перевіряємо, що правила працюють на всіх заявлених майданчиках.

05

Перевіряємо систему

Проводимо внутрішній аудит без самооцінювання власником процесу, реєструємо факти, усуваємо причини невідповідностей і проводимо аналіз керівництвом.

06

Супроводжуємо оцінювання

Аудит оцінює не красивий план, а узгодженість BIA, стратегій, ресурсів і фактичних тестів; вибір сценаріїв має покривати критичні залежності. Узгоджуємо програму, готуємо об’єктивні докази, супроводжуємо етапи перевірки та контролюємо виконання погоджених дій.

Вихідні дані

Що підготувати для старту

Не чекайте ідеального пакета. Надішліть те, що вже є: відсутні матеріали зафіксуємо в карті прогалин.

Потрібно для первинного аналізу
  • реєстраційні дані, структура і перелік майданчиків
  • сфера діяльності, продукти, послуги та ключові клієнти
  • організаційна структура, ролі й посадові функції
  • чинні політики, процедури, інструкції та форми записів
  • результати аудитів, інциденти, скарги, показники й плани змін
Якщо вже є — додайте
  • законодавчий і договірний реєстр вимог
  • карта процесів і реєстр ризиків
  • кваліфікаційні матриці та програми навчання
  • оцінки постачальників і дані аутсорсингових процесів
  • попередні сертифікати, звіти аудитів і коригувальні дії

Планування

Від чого залежать строк і бюджет

Тривалість залежить від зрілості практики, кількості майданчиків, людей і процесів, а також необхідного циклу доказів. ISO 22301 поєднується з інформаційною безпекою, ITSM, охороною праці та кризовим управлінням, але бізнес-відновлення ширше за резервне копіювання ІТ. Календар зовнішнього оцінювання резервуємо після підтвердження, що система вже працює, а не лише описана.

Отримати попередній маршрут
  1. 01межі системи та кількість майданчиків
  2. 02розмір команди й складність процесів
  3. 03наявність фактичних записів за репрезентативний період
  4. 04готовність внутрішніх аудиторів і керівництва
  5. 05строки обраного органу, аудитора або верифікатора

Контроль ризиків

Помилки, які роблять документ непридатним

!

Шаблони замість системи

План містить лише телефони й евакуацію, не визначаючи пріоритети продуктів, допустимий простій, мінімальні ресурси та залежності постачальників. Документи, що не відповідають реальним ролям і операціям, швидко створюють суперечності під час інтерв’ю та вибірки записів.

!

Неправильний маршрут

Аудит оцінює не красивий план, а узгодженість BIA, стратегій, ресурсів і фактичних тестів; вибір сценаріїв має покривати критичні залежності. Сертифікацію, акредитацію, аудит постачальника й верифікацію не можна підміняти одне одним.

!

Система зупинилася після аудиту

Без власників, регулярних показників, внутрішніх аудитів, аналізу керівництва та контролю змін результат втрачає цінність ще до наступного наглядового циклу.

Практичні відповіді

Часті запитання

Чи обов’язково сертифікувати ISO 22301?+

Обов’язковість залежить від законодавства, контракту, тендера, ринку та вимог схеми. Спочатку перевіряємо, який саме доказ потрібен замовнику і чи є сертифікація коректним маршрутом для цього стандарту.

Скільки документів потрібно розробити?+

Не існує універсального комплекту. Обсяг визначають процеси, ризики, компетентність команди й прямі вимоги. Пріоритет — керовані правила та достовірні записи, а не кількість положень.

Як вибрати орган для незалежної оцінки?+

Перевірити визнання, акредитацію та точну сферу, компетентність для галузі, географію, склад аудиторів, правила схеми й можливість перевірки документа в офіційному реєстрі.

Чи достатньо disaster recovery plan для ISO 22301?+

Ні. DRP покриває переважно ІТ-відновлення, а BCMS охоплює продукти, людей, приміщення, ланцюг постачання, комунікації й управлінські рішення.

Офіційні джерелаНормативну базу перевірено станом на 04.09.2026. Перед початком проєкту актуальність вимог звіряється повторно.

Наступний крок

Перевіримо вимоги до вашої продукції

Опишіть товар і запланований ринок. Після первинної діагностики ви знатимете, з чого почати та які матеріали потрібні для точного розрахунку.

Первинна діагностикаКонтакт для відповіді
01/02
  1. 01 Контакт
  2. 02 Товар і ринок

Залиште контакт — на наступному кроці коротко опишете продукцію.

Контакт використаємо лише для відповіді на ваш запит.