7 pogostih napak pri BIA analizi za informacijsko varnost
08. 03. 2026Analiza vplivov na poslovanje (Business Impact Analysis – BIA) je eden ključnih temeljev upravljanja informacijske varnosti. Brez nje organizacija težko prepozna, kateri procesi so zares kritični, kakšne so možne posledice izpadov in katere varnostne ukrepe je smiselno izvesti prednostno.
Kljub temu praksa kaže, da je veliko BIA analiz izdelanih zgolj kot formalnost zaradi zakonodaje in/ali standardov (npr. ZInfV-1/NIS2, ISO27001). Posledica je, da dokumenti sicer obstajajo, vendar organizacijam ne koristijo pri odločanju ali upravljanju tveganj.
Zato v nadaljevanju navajamo sedem pogostih napak, ki jih pri BIA analizah srečujemo v praksi in pomembno vplivajo na njihovo dejansko uporabnost.
- BIA se začne pri IT sistemih, namesto pri bistvenih in pomembnih storitvah
Informacijski sistemi so podpora poslovnim procesom, s katerimi zagotavljamo storitve. Če analizo začnemo pri tehnologiji, pogosto spregledamo resnično kritičnost posameznih procesov. - Kritičnost procesov je določena preveč subjektivno
V številnih BIA analizah so procesi označeni kot visoko, srednje ali nizko kritični brez jasnih kriterijev, namesto, da bi sistematično ocenili posledice njihovih prekinitev (npr. finančne, pravne, operativne in druge). - Sprejemljivi časi izpadov niso jasno določeni
Organizacije sicer identificirajo kritične procese, vendar utemeljeno ne določijo, kako dolgo lahko posamezni proces deluje brez podpore informacijskih sistemov in kdaj posledice postanejo nesprejemljive. - Posledice so opisane preveč splošno
Pogoste formulacije v BIA so na primer: možen vpliv na poslovanje, možno nezadovoljstvo uporabnikov ali možne finančne posledice, kar ne zadostuje za realne ocene tveganj. - BIA ni povezana z analizo informacijskih tveganj
To je ena večjih sistemskih napak, kajti če BIA ni uporabljena kot vhodni dokument za analizo tveganj, organizacija pogosto postavlja napačne varnostne prioritete. - Analizo pripravi samo IT oddelek
BIA ne sme biti zgolj IT projekt, temveč morajo pri analizi sodelovati lastniki procesov, vodilni poslovnih področij, upravljanje tveganj in informacijska varnost. - BIA se ne posodablja
Organizacije BIA pogosto pripravijo zaradi skladnosti s predpisi in/ali standardi, nato pa obstaja zgolj kot formalnost ter se ne prilagaja spremembam poslovanja in informacijskih sistemov.
Zaradi navedenih in podobnih pomanjkljivosti smo pripravili praktično delavnico, na kateri bomo predstavili sistematičen pristop k izdelavi BIA in njeni povezavi z analizo informacijskih tveganj ter jo ponazorili s praktičnim primerom.
Če ste se prepoznali vsaj v dveh (ali treh) od zgornjih točk, pa je (zelo) priporočljivo, da se nam pridružite.
Termin: petek, 27.3.2026, od 9. do 13. ure
Lokacija: GZS, Ljubljana
Več informacij in prijava pa so na tej povezavi.
