Questo documento, disponibile in: http://www.compliancenet.it/documenti/100722-guida-business-continuity.epub è la versione epub, della “Guida alla redazione del Business Continuity Plan per gli intermediari finanziari” realizzata da ComplianceNet http://www.compliancenet.it/ con la collaborazione di Prometeo Management Consulting http://www.prometeomc.it .

ePub validato via http://threepress.org/document/epub-validate

Informazioni sulla versione epub: cristina.cellucci@compliancenet.it

Articolo collegato: http://www.compliancenet.it/content/guida-business-continuity .

Questo documento è disponibile anche in versione:

 

 

Guida alla redazione del Business Continuity Plan per gli intermediari finanziari

 

22 luglio 2010 -  versione 1.0

 

http://www.compliancenet.it/content/guida-business-continuity

 

 

immagini1

 

1 Chi siamo

1.1 Prometeo Management Consulting

1.2 ComplianceNEt

2   Tutto in una pagina!

3   Adempimenti da rispettare

4   Attività da predisporre

4.1   Definizione dei ruoli e responsabilità

4.2   Mappatura dei processi critici

4.3   Analisi di impatto

4.4   Redazione del piano

4.5   Relazioni tra Business Continuity e Disaster Recovery

5   Controlli

5.1   Le verifiche  a cura del BCM

5.2   Le verifiche a cura della compliance, dell’internal audit e del collegio sindacale

6   Riferimenti e link

6.1   Le norme

6.2   Letture utili

7   Altri documenti convertiti in formato epub (a cura di http://www.compliancenet.it/)

7.1   Parlamento

7.2   Banca d’Italia

7.3   Garante per la protezione dei dati personali

 

immagini2

Creative Commons Attribuzione - Non commerciale 2.5 Italia License

http://creativecommons.org/licenses/by-nc/2.5/it/

 

Commons Deed

 

immagini3

 

Tu sei libero:

 

immagini4

 

 

  • di riprodurre, distribuire, comunicare al pubblico, esporre in pubblico, rappresentare, eseguire e recitare quest'opera

 

immagini5

 

  • di modificare quest'opera

 

Alle seguenti condizioni:

 

immagini6

 

  • Attribuzione. Devi attribuire la paternità dell'opera nei modi indicati dall'autore o da chi ti ha dato l'opera in licenza e in modo tale da non suggerire che essi avallino te o il modo in cui tu usi l'opera.

immagini7

 

  • Non commerciale. Non puoi usare quest'opera per fini commerciali.

 

  • Ogni volta che usi o distribuisci quest'opera, devi farlo secondo i termini di questa licenza, che va comunicata con chiarezza.

  • In ogni caso, puoi concordare col titolare dei diritti utilizzi di quest'opera non consentiti da questa licenza (Info@prometeomc.it).

  • Questa licenza lascia impregiudicati i diritti morali.

 

Limitazione di responsabilità

Le utilizzazioni consentite dalla legge sul diritto d'autore e gli altri diritti non sono in alcun modo limitati da quanto sopra.

Questo è un riassunto in linguaggio accessibile a tutti del Codice Legale (la licenza integrale)1.

 

Chi siamo

Prometeo Management Consulting

 

immagini8

http://www.prometeomc.it

Info@prometeomc.it

 

Supportiamo le aziende nel raggiungimento di livelli ottimali di governance dei processi IT, svolgendo attività di consulenza nella valutazione dei sistemi di controllo interno

e di gestione dei rischi.

immagini9

 

Prometeo

in greco “colui che riflette prima”.

Il Titano, fratello di Atlante e di Epimeteo, s'impadronì del fuoco

sacro degli dei per farne dono agli uomini, affinché ne facessero strumento di riscatto e di progresso

 

 

ComplianceNEt

 

immagini10

http://www.compliancenet.it/

cristina.cellucci@compliancenet.it

 

ComplianceNet si occupa, senza scopi di lucro, della divulgazione delle tematiche legate alla compliance, al sistema dei controlli, alla privacy.

 

 

2  Tutto in una pagina!

 

La figura sintetizza il contento di questa guida.

 

immagini11

 

La Banca d’Italia, a partire dal 2004, ha impartito una serie di disposizioni che rendono obbligatorio per gli intermediari finanziari la realizzazione di un piano di continuità (Business Continuity Plan – BCP) volto a garantire che, anche in caso di incidenti o disastri, i servizi aziendali più importanti continuino a funzionare o siano ripristinati in tempi accettabili.

Tali adempimenti si devono tradurre in attività da predisporre al fine di realizzare e tenere aggiornato il piano che, almeno annualmente, è soggetto a verifiche e controlli da parte sia di funzioni interne (BC Manager, Compliance, Internal Audit, Collegio Sindacale) sia esterne (Banca d’Italia).

 

Questa guida in modo rapido e pratico:

 

  1. spiega quali sono i principali adempimenti

  2. fornisce un modello per le attività organizzative, tecnologiche e di formazione da predisporre

  3. sintetizza temi e modi delle possibili verifiche.

 

Oggetto1

3  Adempimenti da rispettare

La Banca d’Italia chiede agli intermediari di garantire la continuità dei servizi in caso di incidenti (anche gravi) sia nelle “Istruzioni di vigilanza per le banche” (Titolo IV - Capitolo 112) sia nel documento “Continuità operativa in casi di emergenza” pubblicato il 7 luglio 20043..

 

Dopo il 2004 Banca d’Italia ha pubblicato altri documenti sulla Business Continuity che specificano requisiti particolari per la continuità operativa dei cosiddetti “processi a rilevanza sistemica” e dei mercati e sistemi di pagamento; in questo documento tali aspetti specifici  non sono presi in considerazione.

 

4  Attività da predisporre

4.1  Definizione dei ruoli e responsabilità

 

I principali “attori aziendali” coinvolti nel piano di continuità operativa sono indicati nella figura che segue.

Oggetto2

 

Banca d’Italia definisce specifiche responsabilità per il Consiglio di Amministrazione, l’Alta Direzione ed il Business Continuity Manager.

 

Il Consiglio di Amministrazione deve stabilire, in un documento ufficiale, obiettivi e strategie per la continuità del servizio assicurando le risorse umane, tecnologiche e finanziarie adeguate per il conseguimento degli obiettivi fissati. Il CdA deve approvare il piano di continuità ed essere informato, con frequenza almeno annuale, sulla adeguatezza dello stesso.

 

L'Alta Direzione deve nominare un Business Continuity Manager (BCM) cioè il responsabile del piano aziendale per la continuità; promuove il controllo periodico del piano e l'aggiornamento dello stesso a fronte di rilevanti innovazioni organizzative, tecnologiche e infrastrutturali nonché nel caso di lacune o carenze riscontrate ovvero di nuovi rischi sopravvenuti; approva il piano annuale delle verifiche delle misure di continuità ed esamina i risultati delle verifiche periodiche.

 

Il BCM cura la redazione e l’aggiornamento del piano, effettua le verifiche periodiche, predispone la formazione e sensibilizzazione del personale.

 

Il piano deve essere integrato con i piani relativi alla sicurezza fisica (in particolare le procedure in essere per rispettare gli adempimenti del decreto legislativo 9 aprile 2008, n. 81 in materia di tutela della salute e della sicurezza nei luoghi di lavoro), alla sicurezza informatica, comprese le misure richieste decreto legislativo 30 giugno 2003, n. 196, “Codice in materia di protezione dei dati personali”4.

 

Il piano inoltre, sia nella sua prima realizzazione che negli aggiornamenti successivi, deve essere allineato rispetto ai processi aziendali: è necessaria dunque una stretta integrazione con la funzione Organizzazione; last but not least il personale va sensibilizzato ed informato sui contenuti del piano e delle relative procedure di ripristino.

 

Il piano, infine, è soggetto ai controlli da parte del Collegio Sindacale, l’Internal Audit e la Compliance.

 

Rimanendo nell’ambito “realizzativo” la figura che segue elenca la macro attività che devono essere realizzate

 

immagini12

 

4.2  Mappatura dei processi critici

 

immagini13

 

Il piano di continuità presuppone che esista un censimento dei processi aziendali tra i quali individuare quelli critici, quelli cioè che, per la rilevanza dei danni conseguenti alla loro indisponibilità, necessitano di elevati livelli di continuità. In particolare vanno presi in considerazione i processi che attengono alla gestione dei rapporti con la clientela e alla registrazione dei fatti contabili.

Per ciascun processo critico sono individuati il responsabile, le procedure informatiche di supporto, il personale addetto, le strutture logistiche interessate, le infrastrutture tecnologiche e di comunicazione utilizzate.

 

Il responsabile del processo individua il tempo massimo accettabile di interruzione del servizio e collabora attivamente alla realizzazione delle misure di continuità in accordo con gli indirizzi strategici e con le regole stabilite dal CdA.

 

 

4.3  Analisi di impatto

 

L'analisi di impatto individua il livello di rischio dei processi aziendali critici evidenziando le relative conseguenze della interruzione del servizio. I rischi residui, non gestiti dal piano, sono documentati ed esplicitamente accettati dal CdA. L'allocazione delle risorse e le priorità di intervento sono correlate al livello di rischio.

immagini14

Vanno presi in considerazione almeno i seguenti scenari di crisi:

 

 

immagini15

 

4.4  Redazione del piano

 

immagini16

Fanno parte dei contenuti del piano:

 

 

Con riferimento ai sistemi informativi centrali e periferici, il piano fornisce indicazioni su modalità e frequenza di generazione delle copie degli archivi di produzione e sulle procedure per il ripristino presso i sistemi secondari.

 

Il piano definisce le modalità di comunicazione con la clientela, le controparti rilevanti e i media.

 

Il piano individua il personale essenziale per assicurare la continuità dei processi critici e fornisce allo stesso indicazioni sulle località da raggiungere e sulle attività da porre in essere in caso di emergenza.

 

Le procedure di emergenza sono chiare e dettagliate, in modo da poter essere eseguite anche da risorse non esperte.

 

Il personale coinvolto nel piano è addestrato sulle misure di emergenza, dispone della lista di contatto e della documentazione necessaria per operare in situazione di crisi, ha dimestichezza con i siti secondari e con le apparecchiature in essi contenute, partecipa alle sessioni di verifica delle misure di emergenza.

 

Va valutata l'opportunità di frazionare l'attività connessa con i processi critici in più siti ovvero di organizzare il lavoro del personale su turni.

 

Gli intermediari che ricorrono a terzi per i servizi di continuità operativa definiscono con i fornitori livelli di servizio adeguati al conseguimento degli obiettivi aziendali.

 

La banca acquisisce i piani di emergenza degli outsourcer ovvero dispone di informazioni adeguate, al fine di valutare la qualità delle misure previste e di integrarle con le soluzioni di continuità realizzate all'interno.

4.5  Relazioni tra Business Continuity e Disaster Recovery

 

immagini17

Banca d’Italia definisce in maniera chiara5  le relazioni fra Business Continuity e Disaster Recovery:

 

 

La realizzazione del piano di Disaster Recovery non è responsabilità del BCM ma del responsabile dei Sistemi Informativi; tuttavia il BCM deve integrare il BCP aziendale con il piano di DR e segnalare all’Alta Direzione qualsiasi criticità o insufficienza del DR.

 

5  Controlli

5.1  Le verifiche  a cura del BCM

 

immagini18

Con frequenza almeno annuale viene svolta, a cura del BCM, una verifica complessiva, il più possibile realistica, del BPC valutando l’efficacia del ripristino della operatività in condizioni di emergenza, effettuando il controllo della funzionalità e delle prestazioni dei sistemi secondari e riscontrando la capacità dell'organizzazione di attuare nei tempi previsti le misure definite nel piano.

 

In particolare, le verifiche annuali dei sistemi informativi devono prevedere l'attivazione dei collegamenti di rete presso il sito secondario, l'operatività on-line di almeno una succursale e l'esecuzione delle procedure batch.

 

I risultati delle verifiche sono documentati dal BCM per iscritto, portati all'attenzione dell'Alta Direzione e inviati, per le parti di competenza, alle unità operative coinvolte e alle funzioni di Interna Auditing e Compliance. A fronte di carenze riscontrate nelle prove sono tempestivamente avviate le opportune azioni correttive.

 

5.2  Le verifiche a cura della compliance, dell’internal audit e del collegio sindacale

 

La funzione di Compliance interna valuta la conformità anche formale delle attività condotte per rispettare gli adempimenti richiesti da Banca d’Italia.

Le verifiche di compliance si concentrano tipicamente su:

 

  1. delibere del CDA e documenti prodotti dall’Alta Direzione

  2. presenza dei contenuti minimi del piano in relazione a quanto previsto da Banca d’Italia

  3. esistenza di accordi e SLA con i principali fornitori.

 

L’Internal Audit effettua verifiche ex post ed indipendenti rispetto a quelle già effettuate dal BCM. Può quindi chiedere di effettuare test (anche parziali) o evidenze di test già svolti.

 

Il Collegio Sindacale, avvalendosi delle funzioni di Internal Audit e Compliance, effettua attività di vigilanza (interna) e predispone proprie relazioni scritte nelle quali analizza, tra l’altro, anche lo stato della struttura organizzativa e del sistema dei controlli interni; in tale ambito il Collegio Sindacale verifica l’esistenza di un strategia approvata dal CdA per quanto riguarda la continuità operativa ed i relativi interventi predisposti dal BCM compresi i test di Disaster Recovery e le attività di formazione e sensibilizzazione del personale.

6  Riferimenti e link

6.1  Le norme

 

 

6.2  Letture utili

 

7  Altri documenti convertiti in formato epub (a cura di http://www.compliancenet.it/)

 

Elenco generale: http://www.compliancenet.it/category/compliancenet/epub

 

7.1  Parlamento

 

7.2  Banca d’Italia

 

7.3  Garante per la protezione dei dati personali

 

 

1  http://creativecommons.org/licenses/by-nc/2.5/it/legalcode

2  “In presenza di eventi che compromettono la funzionalità del sistema, un piano di emergenza assicura la continuità delle operazioni vitali e il ritorno in tempi ragionevoli all'operatività normale” in http://www.bancaditalia.it/vigilanza/banche/normativa/disposizioni/istrvig/istr_vig_99_12a.pdf

3  Disponibile in http://www.bancaditalia.it/vigilanza/pubblicazioni/bollvig/04/Bolvig_07_04.pdf (pagg. 7 -13)

 

4  http://www.garanteprivacy.it/garante/doc.jsp?ID=1311248

 

5 http://www.bancaditalia.it/vigilanza/pubblicazioni/bollvig/04/Bolvig_07_04.pdf  (pagg. 7 -13)