Pojdi na glavno vsebino

7 pogostih napak pri BIA analizi za informacijsko varnost

08. 03. 2026

Analiza vplivov na poslovanje (Business Impact Analysis – BIA) je eden ključnih temeljev upravljanja informacijske varnosti. Brez nje organizacija težko prepozna, kateri procesi so zares kritični, kakšne so možne posledice izpadov in katere varnostne ukrepe je smiselno izvesti prednostno.

Kljub temu praksa kaže, da je veliko BIA analiz izdelanih zgolj kot formalnost zaradi zakonodaje in/ali standardov (npr. ZInfV-1/NIS2, ISO27001). Posledica je, da dokumenti sicer obstajajo, vendar organizacijam ne koristijo pri odločanju ali upravljanju tveganj.

Zato v nadaljevanju navajamo sedem pogostih napak, ki jih pri BIA analizah srečujemo v praksi in pomembno vplivajo na njihovo dejansko uporabnost.

  • BIA se začne pri IT sistemih, namesto pri bistvenih in pomembnih storitvah
    Informacijski sistemi so podpora poslovnim procesom, s katerimi zagotavljamo storitve. Če analizo začnemo pri tehnologiji, pogosto spregledamo resnično kritičnost posameznih procesov.
  • Kritičnost procesov je določena preveč subjektivno
    V številnih BIA analizah so procesi označeni kot visoko, srednje ali nizko kritični brez jasnih kriterijev, namesto, da bi sistematično ocenili posledice njihovih prekinitev (npr. finančne, pravne, operativne in druge).
  • Sprejemljivi časi izpadov niso jasno določeni
    Organizacije sicer identificirajo kritične procese, vendar utemeljeno ne določijo, kako dolgo lahko posamezni proces deluje brez podpore informacijskih sistemov in kdaj posledice postanejo nesprejemljive.
  • Posledice so opisane preveč splošno
    Pogoste formulacije v BIA so na primer: možen vpliv na poslovanje, možno nezadovoljstvo uporabnikov ali možne finančne posledice, kar ne zadostuje za realne ocene tveganj.
  • BIA ni povezana z analizo informacijskih tveganj
    To je ena večjih sistemskih napak, kajti če BIA ni uporabljena kot vhodni dokument za analizo tveganj, organizacija pogosto postavlja napačne varnostne prioritete.
  • Analizo pripravi samo IT oddelek
    BIA ne sme biti zgolj IT projekt, temveč morajo pri analizi sodelovati lastniki procesov, vodilni poslovnih področij, upravljanje tveganj in informacijska varnost.
  • BIA se ne posodablja
    Organizacije BIA pogosto pripravijo zaradi skladnosti s predpisi in/ali standardi, nato pa obstaja zgolj kot formalnost ter se ne prilagaja spremembam poslovanja in informacijskih sistemov.

Zaradi navedenih in podobnih pomanjkljivosti smo pripravili praktično delavnico, na kateri bomo predstavili sistematičen pristop k izdelavi BIA in njeni povezavi z analizo informacijskih tveganj ter jo ponazorili s praktičnim primerom.

Če ste se prepoznali vsaj v dveh (ali treh) od zgornjih točk, pa je (zelo) priporočljivo, da se nam pridružite.

Termin: petek, 27.3.2026, od 9. do 13. ure
Lokacija: GZS, Ljubljana

Več informacij in prijava pa so na tej povezavi.

Prijavite se na blog o upravljanju informacijskih tveganj!

V svetu nenehnih kibernetskih groženj in regulativnih zahtev je učinkovito upravljanje informacijskih tveganj pomembno za varnost in uspešnost vsake organizacije.

Z našim blogom boste pridobili:

Če vas navedeno zanima, nam zaupajte svoj elektronski naslov:

Spoštujemo vašo zasebnost, zato vaših podatkov nikoli ne bomo posredovali nobeni tretji osebi in bomo z njimi ravnali v skladu s politiko zasebnosti.