Organizacja
Moduł Organizacja to punkt startowy BCMLogic Next. Na nim opiera się wszystko pozostałe.
Struktura organizacyjna
Odwzoruj swoją rzeczywistą strukturę prawną i operacyjną. Nie jej uproszczoną wersję.
BCMLogic Next natywnie obsługuje organizacje wielopodmiotowe – spółki holdingowe, podmioty zależne, oddziały, centra usług wspólnych oraz struktury transgraniczne. Drzewo organizacyjne nie jest elementem kosmetycznym. To oś, wzdłuż której ryzyko, procesy, aktywa i zależności są przypisywane, agregowane i raportowane.
Co obejmuje:
- Hierarchia wielopodmiotowa: spółka matka, podmioty zależne, oddziały, joint venture – modelowane jako żywe drzewo organizacyjne
- Przypisanie roli i własności na poziomie podmiotu: każdy proces, aktywo i relacja z dostawcą ma właściciela w konkretnej części struktury
- Mapowanie zależności międzypodmiotowych: współdzielone usługi IT, funkcje scentralizowane, umowy wewnątrzgrupowe tworzące zależności wpływające na odporność
Rejestr procesów
Rejestr procesów w BCMLogic Next to operacyjny kręgosłup Twojej analizy BIA, oceny ryzyka i planowania ciągłości działania. Każda funkcja krytyczna zidentyfikowana zgodnie z ISO 22301 lub Art. 11 DORA jest zakotwiczona w procesie. Każdy proces ma właściciela, klasyfikację krytyczności, progi RTO i MTPD oraz łańcuch zależności łączący go z aktywami i dostawcami, na których się opiera.
Co obejmuje:
- Ustrukturyzowany katalog procesów: procesy biznesowe uporządkowane według podmiotu, działu i poziomu krytyczności
- Integracja z BIA: RTO, RPO, MTPD oraz minimalne wymagania zasobowe definiowane na poziomie procesu i przekazywane bezpośrednio do planów ciągłości działania
- Powiązania zależności: każdy proces połączony z aktywami ICT, usługami i dostawcami, od których zależy – dane zasilające analizę what-if oraz Rejestr Informacji DORA
- Właściciel procesu i cykl przeglądu: przypisany właściciel, data ostatniego przeglądu, data następnego przeglądu – w pełni audytowalne
- Klasyfikacja krytyczności zgodna z Art. 11 DORA (funkcje krytyczne lub istotne) oraz mapowaniem usług podstawowych wg Art. 21 NIS2
Analiza wpływu What-If
-
„Jeśli to zawiedzie, co przestanie działać?” – odpowiedź poparta danymi, nie domysłami.
Analiza wpływu What-If to silnik analityczny osadzony nad strukturą organizacyjną, rejestrem procesów i rejestrem aktywów. Przyjmuje scenariusz awarii – wyłączenie aktywa, niedostępność dostawcy, degradację usługi ICT – i śledzi jego wpływ w górę łańcucha zależności, aż do funkcji krytycznych, na które oddziałuje.
-
Jak to działa:
Wybierz element dotknięty awarią – aktywo, dostawcę, usługę ICT lub proces. Zdefiniuj typ zdarzenia i poziom degradacji, od częściowego osłabienia po całkowitą utratę. Platforma propaguje wpływ w górę grafu zależności i pokazuje, które funkcje krytyczne są dotknięte, w jakim stopniu oraz czy progi RTO lub MTPD zostały przekroczone.
-
Co daje analiza:
- Hierarchiczna lista wpływu: pełna ścieżka od uszkodzonego elementu do każdej dotkniętej funkcji krytycznej, oznaczona kolorami wg dotkliwości – zielony (niewielki), pomarańczowy (zagrożone RTO), czerwony (przekroczone MTPD)
- Widok grafu zależności: ten sam wynik zwizualizowany jako sieć – dotknięte elementy podświetlone, niedotknięte węzły przygaszone
- Licznik przekroczeń MTPD: najważniejsza pojedyncza liczba – ile funkcji krytycznych jest realnie zagrożonych w danym scenariuszu
- Eksportowalny raport scenariusza: ustrukturyzowany wynik do dokumentacji ćwiczeń symulacyjnych, przeglądu zarządczego lub prezentacji dla regulatora
- Jak propaguje się wpływ: Nie każda zależność przenosi awarię w takim samym stopniu. BCMLogic Next modeluje trzy typy zależności: twardą (brak alternatywy – pełny transfer wpływu), zdegradowaną (częściowy transfer, ok. 50%) oraz redundantną (istnieje alternatywa – minimalny transfer, ok. 20%). Jeśli proces zależy od wielu dotkniętych elementów, stosowana jest propagacja najgorszego przypadku – celowo konserwatywne założenie. Domyślnie niesklasyfikowane zależności traktowane są jako twarde. W analizie ryzyka przeszacowanie wpływu jest bezpieczniejsze niż jego pominięcie.
-
Typowe zastosowania:
- Ćwiczenia symulacyjne (tabletop) zgodne z ISO 22301 – przeprowadzenie scenariusza awarii bez wywoływania rzeczywistego incydentu
- Ocena ryzyka koncentracji wg Art. 29 DORA – ile funkcji krytycznych zależy od jednego dostawcy ICT
- Uzasadnienie inwestycji w redundancję – czy element zapasowy rzeczywiście chroni funkcję krytyczną, czy typ zależności oznacza, że nie
- Przygotowanie do przeglądu zarządczego – konkretna liczba funkcji zagrożonych, a nie ogólna ocena „wysokie ryzyko”