Security and resilience — Business continuity management systems — Guidelines for business continuity strategy

This document gives guidance for business continuity strategy determination and selection. It is applicable to all organizations regardless of type, size and nature, whether in the private, public or not-for-profit sectors. It is intended for use by those responsible for, or participating in, strategy determination and selection.

Sécurité et résilience — Systèmes de management de la continuité des activités — Lignes directrices relatives à la stratégie de continuité d'activité

Le présent document fournit des recommandations pour la détermination et la sélection d'une stratégie de continuité d'activité. Il s'applique à tous les organismes, quels que soient leur type, leur taille et leur nature, qu'ils appartiennent au secteur privé, au secteur public ou au secteur non lucratif. Il est destiné aux personnes qui sont responsables du processus de détermination et de sélection d'une stratégie ou qui y participent.

General Information

Status
Published
Publication Date
24-Sep-2018
Current Stage
9093 - International Standard confirmed
Ref Project

Buy Standard

Technical specification
ISO/TS 22331:2018 - Security and resilience -- Business continuity management systems -- Guidelines for business continuity strategy
English language
25 pages
sale 15% off
Preview
sale 15% off
Preview
Technical specification
ISO/TS 22331:2018 - Sécurité et résilience -- Systemes de management de la continuité des activités -- Lignes directrices relatives a la stratégie de continuité d'activité
French language
28 pages
sale 15% off
Preview
sale 15% off
Preview

Standards Content (Sample)


TECHNICAL ISO/TS
SPECIFICATION 22331
First edition
2018-10
Security and resilience — Business
continuity management systems —
Guidelines for business continuity
strategy
Sécurité et résilience — Systèmes de gestion de la poursuite des
activités — Lignes directrices relatives à la stratégie de poursuite des
activités
Reference number
©
ISO 2018
© ISO 2018
All rights reserved. Unless otherwise specified, or required in the context of its implementation, no part of this publication may
be reproduced or utilized otherwise in any form or by any means, electronic or mechanical, including photocopying, or posting
on the internet or an intranet, without prior written permission. Permission can be requested from either ISO at the address
below or ISO’s member body in the country of the requester.
ISO copyright office
CP 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Geneva
Phone: +41 22 749 01 11
Fax: +41 22 749 09 47
Email: copyright@iso.org
Website: www.iso.org
Published in Switzerland
ii © ISO 2018 – All rights reserved

Contents Page
Foreword .iv
Introduction .v
1 Scope . 1
2 Normative references . 1
3 Terms and definitions . 1
4 Prerequisites . 1
4.1 General . 1
4.2 Context of the organization . 2
4.3 Interested parties . 2
4.4 Business continuity roles, authorities and competencies . 2
4.4.1 General. 2
4.4.2 Business continuity strategy roles . 2
4.4.3 Business continuity strategy authorities . 3
4.4.4 Business continuity strategy competencies . 3
4.5 Top management commitment . 3
4.6 Business continuity strategy resources . 4
4.7 Business impact analysis and risk assessment . 4
5 Performing business continuity strategy determination and selection .4
5.1 General . 4
5.2 Principles . 4
5.3 Planning and management . 6
5.3.1 Overview . 6
5.3.2 Initial strategy design considerations . 7
5.3.3 Strategy monitoring and continual improvement . 7
5.4 Business continuity strategy gap analysis . 7
5.5 Determining business continuity strategies . 8
5.5.1 Overview . 8
5.5.2 Business continuity strategy consolidation. 8
5.5.3 Business continuity strategy categories . 8
5.5.4 Business continuity strategy types for activities and resources . 9
5.6 Selecting business continuity strategies .17
5.6.1 General.17
5.6.2 Strategies for protecting prioritized activities and resources .17
5.6.3 Strategies for resuming and recovering prioritized activities and resources .18
5.6.4 Approval of selected strategies.21
6 Next steps after determining and selecting business continuity strategies .22
6.1 Implementing business continuity strategies .22
6.2 Establishing and implementing business continuity procedures .22
7 Monitoring and reviewing business continuity strategies .22
7.1 Performance review .22
7.2 Management review .22
Annex A (informative) Business continuity strategy within an ISO 22301 business
continuity management system .24
Bibliography .25
Foreword
ISO (the International Organization for Standardization) is a worldwide federation of national standards
bodies (ISO member bodies). The work of preparing International Standards is normally carried out
through ISO technical committees. Each member body interested in a subject for which a technical
committee has been established has the right to be represented on that committee. International
organizations, governmental and non-governmental, in liaison with ISO, also take part in the work.
ISO collaborates closely with the International Electrotechnical Commission (IEC) on all matters of
electrotechnical standardization.
The procedures used to develop this document and those intended for its further maintenance are
described in the ISO/IEC Directives, Part 1. In particular, the different approval criteria needed for the
different types of ISO documents should be noted. This document was drafted in accordance with the
editorial rules of the ISO/IEC Directives, Part 2 (see www .iso .org/directives).
Attention is drawn to the possibility that some of the elements of this document may be the subject of
patent rights. ISO shall not be held responsible for identifying any or all such patent rights. Details of
any patent rights identified during the development of the document will be in the Introduction and/or
on the ISO list of patent declarations received (see www .iso .org/patents).
Any trade name used in this document is information given for the convenience of users and does not
constitute an endorsement.
For an explanation of the voluntary nature of standards, the meaning of ISO specific terms and
expressions related to conformity assessment, as well as information about ISO’s adherence to the
World Trade Organization (WTO) principles in the Technical Barriers to Trade (TBT) see www .iso
.org/iso/foreword .html.
This document was prepared by Technical Committee ISO/TC 292, Security and resilience.
Any feedback or questions on this document should be directed to the user’s national standards body. A
complete listing of these bodies can be found at www .iso .org/members .html.
iv © ISO 2018 – All rights reserved

Introduction
This document provides detailed guidelines for business continuity strategy determination and
selection. It is consistent with the requirements of ISO 22301. It is applicable to the performance of any
business continuity strategy determination and selection effort, whether part of a business continuity
management system (BCMS) or a business continuity programme. Hereafter, the term “business
continuity programme” means either a BCMS or a business continuity programme.
The organization’s business continuity strategy determination and selection should include strategy
options for:
— protecting prioritized activities;
— stabilizing, continuing, resuming and recovering prioritized activities;
— mitigating, responding to and managing impacts (see ISO 22301:2012, 8.3).
NOTE In this document, business continuity strategy options has the same meaning as solutions and
capabilities.
Figure 1 notes the relationship of the business continuity strategy determination and selection process
to the business continuity programme as a whole. The business impact analysis and risk assessment
provide the requirements for a range of business continuity strategies. The determination and selection
of a business continuity strategy is the basis for the development of effective business continuity
procedures.
NOTE Source: ISO 22313:2012, Figure 5.
Figure 1 — Elements of business continuity management
Business impact analysis identifies the product/service delivery requirements and the prioritized
timeframes for activity and resource recovery. The business impact analysis enables the organization
to determine the resources needed to perform priority activities (e.g. facilities, people, equipment,
information, communication and technology assets, supplies and financing). The business impact
analysis also identifies interdependencies between activities and dependencies on supply chains,
partners and other interested parties.
The risk assessment identifies, analyses and evaluates the risk of disruption and identifies risk
treatment options.
Business continuity strategy addresses the outcomes of the business impact analysis and risk
assessment and determines how the organization can become more resilient and capable of dealing
with a wide range of disruptive incidents.
The purpose of this document is to provide guidance that will enable organizations to:
— identify a range of business continuity strategy options;
— select appropriate capabilities based on business continuity requirements;
— ensure the ongoing suitability of business continuity strategies;
— coordinate business continuity strategy determination and selection effectively within the
overarching business continuity programme.
Business continuity strategy determination and selection outcomes include:
— measures to attempt to decrease the frequency of disruptive incidents and the impact associated
with these disruptive incidents;
— identification of the financial resources needed to respond to a disruptive incident;
— effective internal and external communications capabilities;
— alternate workspace capabilities to address the loss or inaccessibility of premises;
— arrangements to address the unavailability of personnel;
— alternative methods of maintaining, fixing and replacing resources for performing activities in the
event of loss;
— capabilities to recover lost information and communications technology (ICT) assets, including data;
— alternate means to deliver products and services when faced with a supply chain disruption.
Figure 2 displays the business continuity strategy determination an
...


SPÉCIFICATION ISO/TS
TECHNIQUE 22331
Première édition
2018-10
Sécurité et résilience — Systèmes
de management de la continuité des
activités — Lignes directrices relatives
à la stratégie de continuité d'activité
Security and resilience — Business continuity management systems
— Guidelines for business continuity strategy
Numéro de référence
©
ISO 2018
DOCUMENT PROTÉGÉ PAR COPYRIGHT
© ISO 2018
Tous droits réservés. Sauf prescription différente ou nécessité dans le contexte de sa mise en œuvre, aucune partie de cette
publication ne peut être reproduite ni utilisée sous quelque forme que ce soit et par aucun procédé, électronique ou mécanique,
y compris la photocopie, ou la diffusion sur l’internet ou sur un intranet, sans autorisation écrite préalable. Une autorisation peut
être demandée à l’ISO à l’adresse ci-après ou au comité membre de l’ISO dans le pays du demandeur.
ISO copyright office
Case postale 401 • Ch. de Blandonnet 8
CH-1214 Vernier, Genève
Tél.: +41 22 749 01 11
Fax: +41 22 749 09 47
E-mail: copyright@iso.org
Web: www.iso.org
Publié en Suisse
ii © ISO 2018 – Tous droits réservés

Sommaire Page
Avant-propos .iv
Introduction .v
1 Domaine d'application . 1
2 Références normatives . 1
3 Termes et définitions . 1
4 Prérequis . 1
4.1 Généralités . 1
4.2 Contexte de l'organisme . 2
4.3 Parties intéressées . 2
4.4 Rôles, autorités et compétences en matière de continuité d'activité . 2
4.4.1 Généralités . 2
4.4.2 Rôles dans la stratégie de continuité d'activité . 2
4.4.3 Autorités dans la stratégie de continuité d'activité . 3
4.4.4 Compétences dans la stratégie de continuité d'activité . 3
4.5 Engagement de la direction . 3
4.6 Ressources pour la stratégie de continuité d'activité . 4
4.7 Bilan d'impact sur l'activité et appréciation du risque . 4
5 Déroulement de la détermination et de la sélection d'une stratégie de continuité
d'activité . 4
5.1 Généralités . 4
5.2 Principes . 5
5.3 Planification et gestion. 6
5.3.1 Vue d'ensemble . 6
5.3.2 Considérations relatives à la conception initiale de la stratégie . 7
5.3.3 Surveillance et amélioration continue de la stratégie . 7
5.4 Analyse des écarts de la stratégie de continuité d'activité . 8
5.5 Détermination des stratégies de continuité d'activité . 8
5.5.1 Vue d'ensemble . 8
5.5.2 Consolidation de la stratégie de continuité d'activité . 9
5.5.3 Catégories de stratégies de continuité d'activité . 9
5.5.4 Types de stratégies de continuité d'activité pour les activités et ressources .10
5.6 Sélection de stratégies de continuité d'activité .20
5.6.1 Généralités .20
5.6.2 Stratégies de protection des activités et ressources prioritaires .20
5.6.3 Stratégies de reprise et de rétablissement des activités et ressources
prioritaires .20
5.6.4 Approbation des stratégies sélectionnées .24
6 Étapes suivantes après la détermination et la sélection de stratégies de continuité
d'activité .25
6.1 Mise en œuvre des stratégies de continuité d'activité .25
6.2 Établissement et mise en œuvre de procédures de continuité d'activité .25
7 Surveillance et passage en revue des stratégies de continuité d'activité .25
7.1 Revue des performances .25
7.2 Revue de direction .26
Annexe A (informative) Stratégie de continuité d'activité dans un système de management
de la continuité d'activité ISO 22301 .27
Bibliographie .28
Avant-propos
L'ISO (Organisation internationale de normalisation) est une fédération mondiale d'organismes
nationaux de normalisation (comités membres de l'ISO). L'élaboration des Normes internationales est
en général confiée aux comités techniques de l'ISO. Chaque comité membre intéressé par une étude
a le droit de faire partie du comité technique créé à cet effet. Les organisations internationales,
gouvernementales et non gouvernementales, en liaison avec l'ISO participent également aux travaux.
L'ISO collabore étroitement avec la Commission électrotechnique internationale (IEC) en ce qui
concerne la normalisation électrotechnique.
Les procédures utilisées pour élaborer le présent document et celles destinées à sa mise à jour sont
décrites dans les Directives ISO/IEC, Partie 1. Il convient, en particulier, de prendre note des différents
critères d'approbation requis pour les différents types de documents ISO. Le présent document a été
rédigé conformément aux règles de rédaction données dans les Directives ISO/IEC, Partie 2 (voir www
.iso .org/directives).
L'attention est attirée sur le fait que certains des éléments du présent document peuvent faire l'objet de
droits de propriété intellectuelle ou de droits analogues. L'ISO ne saurait être tenue pour responsable
de ne pas avoir identifié de tels droits de propriété et averti de leur existence. Les détails concernant
les références aux droits de propriété intellectuelle ou autres droits analogues identifiés lors de
l'élaboration du document sont indiqués dans l'Introduction et/ou dans la liste des déclarations de
brevets reçues par l'ISO (voir www .iso .org/brevets).
Les appellations commerciales éventuellement mentionnées dans le présent document sont données
pour information, par souci de commodité, à l’intention des utilisateurs et ne sauraient constituer un
engagement.
Pour une explication de la nature volontaire des normes, la signification des termes et expressions
spécifiques de l'ISO liés à l'évaluation de la conformité, ou pour toute information au sujet de l'adhésion
de l'ISO aux principes de l’Organisation mondiale du commerce (OMC) concernant les obstacles
techniques au commerce (OTC), voir www .iso .org/avant -propos.
Le présent document a été élaboré par le comité technique ISO/TC 292, Sécurité et résilience.
Il convient que l’utilisateur adresse tout retour d’information ou toute question concernant le présent
document à l’organisme national de normalisation de son pays. Une liste exhaustive desdits organismes
se trouve à l’adresse www .iso .org/fr/members .html.
iv © ISO 2018 – Tous droits réservés

Introduction
Le présent document fournit des lignes directrices détaillées pour la détermination et la sélection d'une
stratégie de continuité d'activité. Il est cohérent avec les exigences de l'ISO 22301. Il s'applique aux
performances de tout effort de détermination et de sélection d'une stratégie de continuité d'activité,
qui s'inscrit soit dans le cadre d'un système de management de la continuité d'activité (SMCA), soit dans
le cadre d'un programme de continuité d'activité. Au sens du présent document, le terme «programme
de continuité d'activité» se réfère à un SMCA ou à un programme de continuité d'activité.
Il convient que l'organisme, pour la détermination et la sélection d'une stratégie de continuité d'activité,
prévoie des options de stratégie pour:
— protéger les activités prioritaires;
— stabiliser, poursuivre, reprendre et rétablir les activités prioritaires;
— atténuer les impacts, y répondre et les gérer (voir l'ISO 22301:2012, 8.3).
NOTE Dans le présent document, les options de stratégie de continuité d'activité ont la même signification
que les termes «solutions» et «capacités».
La Figure 1 décrit la manière dont le processus de détermination et de sélection d'une stratégie de
continuité d'activité s'inscrit dans le programme de continuité d'activité dans son ensemble. Le bilan
d'impact sur l'activité et l'appréciation du risque fournissent les exigences applicables à une diversité
de stratégies de continuité d'activité. La détermination et la sélection d'une stratégie de continuité
d'activité sont à la base de l'élaboration de procédures efficaces en matière de continuité d'activité.
NOTE Source: ISO 22313:2012, Figure 5.
Figure 1 — Éléments de management de la continuité d'activité
Le bilan d'impact sur l'activité consiste à identifier les exigences de délivrance des produits/services
et les délais prioritaires pour le rétablissement de l'activité et des ressources. Le bilan d'impact sur
l'activité permet à l'organisme de déterminer les ressources nécessaires à l'exécution des activités
prioritaires (par exemple: installations, personnes, équipements, information, ressources liées aux
technologies de l'information et des communications, fournitures et financement). Le bilan d'impact
sur l'activité identifie également les interdépendances entre les activités et les dépendances vis-à-vis
des chaînes d'approvisionnement, des partenaires et des autres parties intéressées.
L'appréciation du risque consiste à identifier, analyser et évaluer le risque de perturbation de l'activité,
ainsi qu'à identifier les options de traitement du risque.
La stratégie de continuité d'activité traite les résultats issus du bilan d'impact sur l'activité et de
l'appréciation du risque, et détermine la manière dont l'organisme peut renforcer sa résilience et sa
capacité à faire face à une grande diversité d
...

Questions, Comments and Discussion

Ask us and Technical Secretary will try to provide an answer. You can facilitate discussion about the standard in here.