SlideShare uma empresa Scribd logo
1 de 44
1
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Consultoria ı Ferramentas ı Capacitação
ISO 22301
And its iteration with other
standards and good practices
October21st,2015
2
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Introductions
Sidney R. Modenesi
• Manager at STROHL Brasil;
• ISO 22301 BSI Technical
Expert, 2013;
• MBCI since 2006;
• Over 35 years experience in
DRP and BCM;
• Former ICT professional since
1977;
• International BCM trainer (ISO
22301, 22313 & others);
• BCI - Business Continuity
Institute forum leader in Brazil.
STROHL Brasil
• Brazilian company;
• 20+ years dedicated solely to
BCM;
• Solid and proved experience
in many different industries;
• Providing consultancy, training
and BCM software;
• Sungard Availability Service
Authorized Representative in
Brazil;
• PECB training partner.
222
3
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Agenda
In today´s webinar we will cover briefly the
ISO 22301 evolution and the main iterations
between ISO 22301 with other relevant
standards and good practices.
NOTE: Potentially we may have iterations
with other ISO, BS and local standards or
good practices I may not be aware of.
3
4
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
BEFORE WE START
4
5
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 Item 4.2.2
Legal and regulatory requirements
The organization shall establish, implement and
maintain a procedure(s) to identify, have access to, and
assess the applicable legal and regulatory requirements
to which the organization subscribes related to the
continuity of its operations, products and services, as
well as the interests of relevant interested parties.
We can use the same approach regarding new or
recently updated standards and good practices,
improving the efficiency of the BCMS and the
resiliency of the organization.
5
6
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
A BIT OF HISTORY …
6
7
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
A bit of history
7
At the
beginning
there was
darkness ...
September 11
Attacks - 2001
PAS 56 Guide to
business continuity
management
2003
BCI Good Practice
Guidelines
2002 2006 2007
BS 25999-1 Business
Continuity Management
Code of Practice
BS 25999-2 Specification
for Business Continuity
Management
PAS 77 IT Service
Continuity Management
Code of Practice
2008
BS 25777
IT Service Continuity
Management
2011
July 07, 2005
London bombings
Principles for the Sound
Management of
Operational Risk - BIS
2012
ISO 22301 Business
continuity management
systems. Requirements
2013
ISO 22313 Business
continuity management
systems. Guidance
ISO 27031
Guidelines for ICT readiness
for business continuity
8
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
THE 22300 FAMILY OF STANDARDS
8
9
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
The 22300 family of standards
 “ISO 22300:2012 - Societal security – Terminology”
 “ISO 22301:2012 - Societal security -- Business continuity management systems ---
Requirements”
 “ISO 22311:2012 - Societal security -- Video-surveillance -- Export interoperability”
 “ISO/TR 22312:2011 - Societal security -- Technological capabilities”
 “ISO 22313:2012 - Societal security -- Business continuity management systems – Guidance”
 “ISO 22315:2014 - Societal security -- Mass evacuation -- Guidelines for planning”
 “ISO/TS 22317:2015 - Societal security -- Business continuity management systems -- Guidelines
for business impact analysis (BIA)”
 “ISO/TS 22318:2015 - Societal security -- Business continuity management systems -- Guidelines
for supply chain continuity”
 “ISO 22320:2011 - Societal security -- Emergency management -- Requirements for incident
response”
 “ISO 22322:2015 - Societal security -- Emergency management -- Guidelines for public warning”
 “ISO 22324:2015 - Societal security -- Emergency management -- Guidelines for colour-coded
alerts”
 “ISO/TR 22351:2015 - Societal security -- Emergency management -- Message structure for
exchange of information”
 “ISO 22397:2014 - Societal security -- Guidelines for establishing partnering arrangements”
 “ISO 22398:2013 - Societal security -- Guidelines for exercises”
9
10
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 0
INTRODUCTION
10
11
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
PDCA Model
0.1 General
…
Business continuity contributes to a more resilient
society. The wider community and the impact of the
organization’s environment on the organization and
therefore other organizations may need to be involved
in the recovery process.
“BS 65000:2014 Guidance on
organizational resilience”
11
12
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
PDCA Model
0.2 The Plan-Do-Check-Act (PDCA) model
This International Standard applies the “Plan-Do-Check-Act” (PDCA)
model to planning, establishing, implementing, operating, monitoring,
reviewing, maintaining and continually improving the effectiveness of an
organization’s BCMS.
This ensures a degree of consistency with other management systems
standards, such as “ISO 9001 Quality management systems”, “ISO 14001,
Environmental management systems”, “ISO/IEC 27001, Information
security management systems”, “ISO/IEC 20000-1, Information technology
— Service management”, and “ISO 28000, Specification for security
management systems for the supply chain”, thereby supporting consistent
and integrated implementation and operation with related management
systems.
As known as, by BSI, the High Level Structure.
12
13
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
PDCA Model
13
14
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
BIBLIOGRAPHY
14
15
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Bibliography
• [1] ISO 9001, Quality management systems —
Requirements
• [2] ISO 14001, Environmental management systems —
Requirements with guidance for use
• [3] ISO 19011, Guidelines for auditing management systems
• [4] ISO/IEC 20000-1, Information Technology — Service
Management
• [5] ISO 22300, Societal security — Terminology
• [6] ISO/PAS 22399, Societal security — Guideline for
incident preparedness and operational continuity
management
• [7] ISO/IEC 24762, Information technology — Security
techniques — Guidelines for Information and
communications technology disaster recovery services
• [8] ISO/IEC 27001, Information Security Management
Systems
• [9] ISO/IEC 27031, Information technology — Security
techniques — Guidelines for information and communication
technology readiness for business continuity
• [10] ISO 31000, Risk Management — Principles and
Guidelines
• [11] ISO/IEC 31010, Risk management — Risk assessment
techniques
• [12] ISO/IEC Guide 73, Risk management — Vocabulary
• [13] BS 25999-1, Business continuity management — Code of
practice, British Standards Institution (BSI)
• [14] BS 25999-2, Business continuity management —
Specification, British Standards Institution (BSI)
• [15] SI 24001, Security and continuity management systems
— Requirements and guidance for use, Standards Institution
of Israel
• [16] NFPA 1600, Standard on disaster/emergency
management and business continuity programs, National Fire
Protection Association (USA)
• [17] Business Continuity Plan Drafting Guideline, Ministry
of Economy, Trade and Industry (Japan), 2005
• [18] Business Continuity Guideline, Central Disaster
Management Council, Cabinet Office, Government of Japan,
2005
• [19] ANSI/ASIS SPC.1, Organizational Resilience: Security,
Preparedness, and Continuity Managements
• [20] ANSI/ASIS/BSI BCM.01, Business Continuity
Management Systems: Requirements with Guidance for Use
15
16
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 4
CONTEXT OF THE ORGANIZATION
16
17
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
4.1 Understanding of the organization
and its context
…
The organization shall identify and document the following:
a) the organization’s activities, functions, services, products, partnerships, supply
chains, relationships with interested parties, and the potential impact related to a
disruptive incident;
 “ISO 9001:2015 Quality management systems – Requirements” requires that a
business unit be responsible to manage the organization´s businesses, “business
mapping”, through process mapping. This business mapping will be very helpful
when executing item 8.2.2 Business impact analysis.
b) links between the business continuity policy and the organization’s objectives and
other policies, including its overall risk management strategy; and
c) the organization’s risk appetite.
 There is a note in item 8.2.3 Risk Assessment saying this process could be made
in accordance with “ISO 31000 Risk management. Principles and guidelines”.
 “Review of the Principles for the Sound Management of Operational Risk”,
Bank for International Settlements, October 2014, Principle 10: Business
resilience and continuity as part of the Corporate Operational Risk. (www.bis.org)
17
18
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Risk Management standards
• “ISO 31000:2009 Risk management -- Principles and
guidelines”
• “ISO/TR 31004:2013 Risk management -- Guidance
for the implementation of ISO 31000”
• “ISO Guide 73:2009 Risk management –
Vocabulary”
• “IEC 31010:2009 Risk management -- Risk
assessment techniques”
18
19
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 5
LEADERSHIP
19
20
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
5.3 Policy
Top management shall establish a business
continuity policy that
a) is appropriate to the purpose of the organization,
b) provides a framework for setting business continuity
objectives,
c) includes a commitment to satisfy applicable
requirements,
d) includes a commitment to continual
improvement of the BCMS.
“ISO 19600:2014 Compliance
management systems. Guidelines”
20
21
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 7
SUPPORT
21
22
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
7.4 Communication
The organization shall determine the need for internal
and external communications relevant to the BCMS
including
a) on what it will communicate,
b) when to communicate,
c) with whom to communicate.
“ISO 22320:2011 Societal security –
Emergency management -- Requirements
for incident response” - Annex B (normative)
Operational information process criteria
22
23
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
7.5.2 Creating and updating
When creating and updating documented
information, the organization shall ensure
appropriate
a) identification and description (e.g. a title, date,
author or reference number),
b) format (e.g. language, software version,
graphics) and media (e.g. paper, electronic), and
review and approval for suitability and adequacy.
 “ISO 9001:2015 Quality management systems.
Requirements”
23
24
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 8
OPERATION
24
25
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.2 Business impact analysis
The organization shall establish, implement, and maintain a
formal and documented evaluation process for determining
continuity and recovery priorities, objectives and targets. This
process shall include assessing the impacts of disrupting
activities that support the organization’s products and
services. (aka BIA)
 “ISO/TS 22317:2015 Societal security —
Business continuity management systems —
Guidelines for business impact analysis (BIA)”
 “BCI Good Practice Guidelines 2013”,
pages 52-63
25
26
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
The organization shall establish, implement, and
maintain a formal documented risk assessment process
that systematically identifies, analyses, and evaluates
the risk of disruptive incidents to the organization.
NOTE This process could be made in accordance with
ISO 31000.
“ISO 31000:2009 Risk management — Principles
and guidelines”
Other organizations may use “COSO - Committee of
Sponsoring Organizations of the Treadway
Commission” to manage their corporate risks.
26
27
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Risks can be classified in 5 main groups:
1. Information and Communication Technology;
2. Information security;
3. Facilities or premises;
4. Supply chain;
5. Human assets.
Requiring controls and/or managed systems to
mitigate any of these risks.
27
28
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Information and Communication Technology
“ISO/IEC 20000 Information technology — Service
management” family;
“ITIL - Information Technology Infrastructure Library”
“COBIT® - Control Objectives for Information and
related Technology”
28
29
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Information Security
“ISO/IEC 27001:2013 - Information technology --
Security techniques -- Information security
management systems – Requirements”;
“ISO/IEC 27002:2013 - Information technology --
Security techniques -- Code of practice for
information security controls”;
“ISO/IEC 27013:2012 - Information technology --
Security techniques -- Guidance on the integrated
implementation of ISO/IEC 27001 and ISO/IEC
20000-1”
29
30
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Facilities or premises
ISO 14000 family of standards;
“ISO 14001:2015 – Environmental
management systems – Requirements
with guidance for use”;
There are many other standards
related to facilities and
infrastructure issues.
30
31
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Supply chain
ISO 28000 family of standards;
“ISO 28001:2007 - Security management systems for
the supply chain”;
“ISO/TS 22318:2015 - Societal security --
Business continuity management systems --
Guidelines for supply chain continuity”
“PAS 7000:2014 - Supply chain risk
management. Supplier prequalification”
31
32
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.2.3 Risk assessment
Human assets
“BS OHSAS 18001:2007. Occupational health and
safety management systems. Requirements”
“BS OHSAS 18002:2008. Occupational health and
safety management systems. Guidelines for the
implementation of OHSAS 18001:2007”
32
33
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.4.2 Incident response structure
8.4.3 Warning and communication
• 8.4.2 The organization shall establish, document, and implement
procedures and a management structure to respond to a disruptive incident
using personnel with the necessary responsibility, authority and
competence to manage an incident …
• 8.4.3 The organization shall establish, implement and maintain procedures
for a) detecting an incident, b) regular monitoring of an incident …
 “ISO 22320:2011 - Societal security -- Emergency management --
Requirements for incident response”
 “ISO 22322:2015 - Societal security -- Emergency management --
Guidelines for public warning”
 “ISO 22324:2015 - Societal security -- Emergency management --
Guidelines for colour-coded alerts”
 “ISO/TR 22351:2015 - Societal security -- Emergency management --
Message structure for exchange of information”
33
34
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.4.4 Business continuity plans
The organization shall establish documented
procedures for responding to a disruptive incident
and how it will continue or recover its activities
within a predetermined timeframe. Such
procedures shall address the requirements of those
who will use them.
 “ISO 9001:2015 Quality management systems.
Requirements”
34
35
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
8.5 Exercising and testing
The organization shall exercise and test its
business continuity procedures to ensure that they
are consistent with its business continuity
objectives.
The organization shall conduct exercises and tests
that …
 “ISO 22398:2013 - Societal security --
Guidelines for exercises”
35
36
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
ISO 22301 - CHAPTER 9
PERFORMANCE EVALUATION
36
37
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
9.2 Internal audit
The organization shall conduct internal audits at
planned intervals to provide information on whether
the business continuity management system …
“ISO 19011:2011 – Guidelines
for auditing management systems”
“ISO 19600:2014 - Compliance
management systems. Guidelines”
37
38
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
OTHER RELEVANT
DOCUMENTATION
38
39
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Other relevant documentation
“ISO 21500:2012 - Guidance on project
management”;
“PMM - Project Management Methodology”;
“NFPA 1600: STANDARD ON
DISASTER/EMERGENCY MANAGEMENT AND
BUSINESS CONTINUITY PROGRAMS”;
“Six Sigma”;
“TOGAF - The Open Group Architecture
Framework”.
39
40
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
CLOSING
40
41
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Closing
ISO 22301/22313
standards
implementation can be
highly improved with the
utilization and integration
of other management
systems, standards and
good practices
increasing, consequently,
the management and the
resilience of the
organizations.
41
42
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
• ISO standards can be purchased at the ISO Store -
www.iso.org/iso/home/store.htm or through the ISO
representative in your country
• BS standards can be purchased at the BSI Shop -
shop.bsigroup.com/
• The BCI Good Practice Guidelines can be purchased at
www.thebci.org/index.php/resources/the-good-practice-
guidelines
• NFPA 1600 can be downloaded at http://www.nfpa.org/codes-
and-standards/document-information-
pages?mode=code&code=1600
42
43
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.
Questions
Sidney R. Modenesi, MBCI
Sidney_modenesi@strohlbrasil.com.br
+55 11 5583-0033
Skypeid sidneymd-strohl
Thank you, very much for your attendance.
43
44
ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer
forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.Consultoria ı Ferramentas ı Capacitação
Contatos:
Tel. 11 5583-0033
contingencia@strohlbrasil.com.br
www.strohlbrasil.com.br
44

Mais conteúdo relacionado

Destaque

Increase societal security, specifically the protection of society from and r...
Increase societal security, specifically the protection of society from and r...Increase societal security, specifically the protection of society from and r...
Increase societal security, specifically the protection of society from and r...Gonzalo Espinosa
 
Gc Outsoursing Presentation
Gc Outsoursing PresentationGc Outsoursing Presentation
Gc Outsoursing Presentationgvizca
 
Auditando un SGCN en ISO 22301 Maricarmen García de Ureña
Auditando un SGCN en ISO 22301  Maricarmen García de UreñaAuditando un SGCN en ISO 22301  Maricarmen García de Ureña
Auditando un SGCN en ISO 22301 Maricarmen García de UreñaMaricarmen García de Ureña
 
Bsi el papel del liderazgo en la continuidad del negocio
Bsi el papel del liderazgo en la continuidad del negocioBsi el papel del liderazgo en la continuidad del negocio
Bsi el papel del liderazgo en la continuidad del negocioMaricarmen García de Ureña
 
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.PECB
 
ISO 22301 Seguridad de las sociedades- Continuidad del negocio
ISO 22301 Seguridad de las sociedades- Continuidad del negocioISO 22301 Seguridad de las sociedades- Continuidad del negocio
ISO 22301 Seguridad de las sociedades- Continuidad del negocioMaricarmen García de Ureña
 
ISO 22301 Business Continuity Management
ISO 22301 Business Continuity ManagementISO 22301 Business Continuity Management
ISO 22301 Business Continuity ManagementRamiro Cid
 
ISO 9001:2015 Quality Management Principles
ISO 9001:2015 Quality Management PrinciplesISO 9001:2015 Quality Management Principles
ISO 9001:2015 Quality Management PrinciplesKaren Sharick
 
ISO 22301: The New Standard for Business Continuity Best Practice
ISO 22301: The New Standard for Business Continuity Best PracticeISO 22301: The New Standard for Business Continuity Best Practice
ISO 22301: The New Standard for Business Continuity Best PracticeMissionMode
 
An Introduction to Disaster Recovery Planning
An Introduction to Disaster Recovery PlanningAn Introduction to Disaster Recovery Planning
An Introduction to Disaster Recovery PlanningNEBizRecovery
 
The A to Z Guide to Business Continuity and Disaster Recovery
The A to Z Guide to Business Continuity and Disaster RecoveryThe A to Z Guide to Business Continuity and Disaster Recovery
The A to Z Guide to Business Continuity and Disaster RecoverySirius
 
Disaster Recovery Plan for IT
Disaster Recovery Plan for ITDisaster Recovery Plan for IT
Disaster Recovery Plan for IThhuihhui
 
Business continuity & disaster recovery planning (BCP & DRP)
Business continuity & disaster recovery planning (BCP & DRP)Business continuity & disaster recovery planning (BCP & DRP)
Business continuity & disaster recovery planning (BCP & DRP)Narudom Roongsiriwong, CISSP
 

Destaque (15)

Increase societal security, specifically the protection of society from and r...
Increase societal security, specifically the protection of society from and r...Increase societal security, specifically the protection of society from and r...
Increase societal security, specifically the protection of society from and r...
 
DRA Em101
DRA Em101DRA Em101
DRA Em101
 
Gc Outsoursing Presentation
Gc Outsoursing PresentationGc Outsoursing Presentation
Gc Outsoursing Presentation
 
Auditando un SGCN en ISO 22301 Maricarmen García de Ureña
Auditando un SGCN en ISO 22301  Maricarmen García de UreñaAuditando un SGCN en ISO 22301  Maricarmen García de Ureña
Auditando un SGCN en ISO 22301 Maricarmen García de Ureña
 
Bsi el papel del liderazgo en la continuidad del negocio
Bsi el papel del liderazgo en la continuidad del negocioBsi el papel del liderazgo en la continuidad del negocio
Bsi el papel del liderazgo en la continuidad del negocio
 
SISTEMAS DE GETION DE CONTINUIDAD DEL NEGOCIO ISO 22301
SISTEMAS DE GETION DE CONTINUIDAD DEL NEGOCIO ISO 22301SISTEMAS DE GETION DE CONTINUIDAD DEL NEGOCIO ISO 22301
SISTEMAS DE GETION DE CONTINUIDAD DEL NEGOCIO ISO 22301
 
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.
PECB Webinar: Estructura de la norma ISO 22301:2012. Un enfoque estratégico.
 
ISO 22301 Seguridad de las sociedades- Continuidad del negocio
ISO 22301 Seguridad de las sociedades- Continuidad del negocioISO 22301 Seguridad de las sociedades- Continuidad del negocio
ISO 22301 Seguridad de las sociedades- Continuidad del negocio
 
ISO 22301 Business Continuity Management
ISO 22301 Business Continuity ManagementISO 22301 Business Continuity Management
ISO 22301 Business Continuity Management
 
ISO 9001:2015 Quality Management Principles
ISO 9001:2015 Quality Management PrinciplesISO 9001:2015 Quality Management Principles
ISO 9001:2015 Quality Management Principles
 
ISO 22301: The New Standard for Business Continuity Best Practice
ISO 22301: The New Standard for Business Continuity Best PracticeISO 22301: The New Standard for Business Continuity Best Practice
ISO 22301: The New Standard for Business Continuity Best Practice
 
An Introduction to Disaster Recovery Planning
An Introduction to Disaster Recovery PlanningAn Introduction to Disaster Recovery Planning
An Introduction to Disaster Recovery Planning
 
The A to Z Guide to Business Continuity and Disaster Recovery
The A to Z Guide to Business Continuity and Disaster RecoveryThe A to Z Guide to Business Continuity and Disaster Recovery
The A to Z Guide to Business Continuity and Disaster Recovery
 
Disaster Recovery Plan for IT
Disaster Recovery Plan for ITDisaster Recovery Plan for IT
Disaster Recovery Plan for IT
 
Business continuity & disaster recovery planning (BCP & DRP)
Business continuity & disaster recovery planning (BCP & DRP)Business continuity & disaster recovery planning (BCP & DRP)
Business continuity & disaster recovery planning (BCP & DRP)
 

Semelhante a ISO 22301 and its iteration with other standards and good practices

Nbr iso 27001 2006 - gestão de segurança da informação
Nbr iso 27001 2006 - gestão de segurança da informaçãoNbr iso 27001 2006 - gestão de segurança da informação
Nbr iso 27001 2006 - gestão de segurança da informaçãoDilamar Hoffmann
 
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009Giovani Sant'Anna
 
ISO IEC 27001 - 2013
ISO IEC 27001 - 2013ISO IEC 27001 - 2013
ISO IEC 27001 - 2013Felipe Prado
 
Requisitos da continuidade (dos negócios) na segurança da informação
Requisitos da continuidade(dos negócios)na segurança da informaçãoRequisitos da continuidade(dos negócios)na segurança da informação
Requisitos da continuidade (dos negócios) na segurança da informaçãoSidney Modenesi, MBCI
 
ISO 27001
ISO 27001ISO 27001
ISO 27001jcfarit
 
Aulão beneficente
Aulão beneficenteAulão beneficente
Aulão beneficenteVanessa Lins
 
NBR ISO/IEC 27001
NBR ISO/IEC 27001NBR ISO/IEC 27001
NBR ISO/IEC 27001Amanda Luz
 
Segurança da informação - Aula 7 - NORMA ISO 27002
Segurança da informação - Aula 7 - NORMA ISO 27002Segurança da informação - Aula 7 - NORMA ISO 27002
Segurança da informação - Aula 7 - NORMA ISO 27002Cleber Fonseca
 
Manual da Norma ISO 39001
Manual da Norma ISO 39001Manual da Norma ISO 39001
Manual da Norma ISO 39001Adeildo Caboclo
 
Daryus 27001 2013_r1
Daryus 27001 2013_r1Daryus 27001 2013_r1
Daryus 27001 2013_r1hs1982
 
Segurança da informação - Aula 7 - ISO 27002
Segurança da informação - Aula 7 - ISO 27002Segurança da informação - Aula 7 - ISO 27002
Segurança da informação - Aula 7 - ISO 27002Cleber Fonseca
 
Introdução à Série ISO/IEC 27k
Introdução à Série ISO/IEC 27kIntrodução à Série ISO/IEC 27k
Introdução à Série ISO/IEC 27kAldson Diego
 
Apresentação - ISO 27001
Apresentação - ISO 27001Apresentação - ISO 27001
Apresentação - ISO 27001William Martins
 
Auditor Interno Norma ISO 45001 2018 - Demonstração do Curso
Auditor Interno Norma ISO 45001 2018 - Demonstração do CursoAuditor Interno Norma ISO 45001 2018 - Demonstração do Curso
Auditor Interno Norma ISO 45001 2018 - Demonstração do CursoGAC CURSOS ONLINE
 

Semelhante a ISO 22301 and its iteration with other standards and good practices (20)

Iso27001 sgsi
Iso27001 sgsiIso27001 sgsi
Iso27001 sgsi
 
Iso iec-27001
Iso iec-27001Iso iec-27001
Iso iec-27001
 
Nbr iso iec 27001-2006
Nbr iso iec 27001-2006Nbr iso iec 27001-2006
Nbr iso iec 27001-2006
 
Nbr iso 27001 2006 - gestão de segurança da informação
Nbr iso 27001 2006 - gestão de segurança da informaçãoNbr iso 27001 2006 - gestão de segurança da informação
Nbr iso 27001 2006 - gestão de segurança da informação
 
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
Como garantir a seguranca da informação - Congresso MACKENZIE Forense 2009
 
ISO IEC 27001 - 2013
ISO IEC 27001 - 2013ISO IEC 27001 - 2013
ISO IEC 27001 - 2013
 
Requisitos da continuidade (dos negócios) na segurança da informação
Requisitos da continuidade(dos negócios)na segurança da informaçãoRequisitos da continuidade(dos negócios)na segurança da informação
Requisitos da continuidade (dos negócios) na segurança da informação
 
ISO 27001
ISO 27001ISO 27001
ISO 27001
 
Aulão beneficente
Aulão beneficenteAulão beneficente
Aulão beneficente
 
Catalogo parte2
Catalogo parte2Catalogo parte2
Catalogo parte2
 
NBR ISO/IEC 27001
NBR ISO/IEC 27001NBR ISO/IEC 27001
NBR ISO/IEC 27001
 
27001 consulta publica
27001 consulta publica27001 consulta publica
27001 consulta publica
 
Segurança da informação - Aula 7 - NORMA ISO 27002
Segurança da informação - Aula 7 - NORMA ISO 27002Segurança da informação - Aula 7 - NORMA ISO 27002
Segurança da informação - Aula 7 - NORMA ISO 27002
 
Manual da Norma ISO 39001
Manual da Norma ISO 39001Manual da Norma ISO 39001
Manual da Norma ISO 39001
 
Daryus 27001 2013_r1
Daryus 27001 2013_r1Daryus 27001 2013_r1
Daryus 27001 2013_r1
 
Segurança da informação - Aula 7 - ISO 27002
Segurança da informação - Aula 7 - ISO 27002Segurança da informação - Aula 7 - ISO 27002
Segurança da informação - Aula 7 - ISO 27002
 
Seminario iso 27000 pronto
Seminario iso 27000 prontoSeminario iso 27000 pronto
Seminario iso 27000 pronto
 
Introdução à Série ISO/IEC 27k
Introdução à Série ISO/IEC 27kIntrodução à Série ISO/IEC 27k
Introdução à Série ISO/IEC 27k
 
Apresentação - ISO 27001
Apresentação - ISO 27001Apresentação - ISO 27001
Apresentação - ISO 27001
 
Auditor Interno Norma ISO 45001 2018 - Demonstração do Curso
Auditor Interno Norma ISO 45001 2018 - Demonstração do CursoAuditor Interno Norma ISO 45001 2018 - Demonstração do Curso
Auditor Interno Norma ISO 45001 2018 - Demonstração do Curso
 

Mais de Sidney Modenesi, MBCI

e-book DRP Alinhado às Necessidades do Negócio
e-book DRP Alinhado às Necessidades do Negócioe-book DRP Alinhado às Necessidades do Negócio
e-book DRP Alinhado às Necessidades do NegócioSidney Modenesi, MBCI
 
Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Sidney Modenesi, MBCI
 
Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Sidney Modenesi, MBCI
 
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...Sidney Modenesi, MBCI
 
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)Sidney Modenesi, MBCI
 
A continuidade da nossa vida profissional
A continuidade da nossa vida profissionalA continuidade da nossa vida profissional
A continuidade da nossa vida profissionalSidney Modenesi, MBCI
 
O Brasil precisa de continuidade (de negócios)?
O Brasil precisa de continuidade (de negócios)?O Brasil precisa de continuidade (de negócios)?
O Brasil precisa de continuidade (de negócios)?Sidney Modenesi, MBCI
 
BCAW - Business Continuity Awareness Week 2016
BCAW - Business Continuity Awareness Week 2016BCAW - Business Continuity Awareness Week 2016
BCAW - Business Continuity Awareness Week 2016Sidney Modenesi, MBCI
 
Data Center and Business Continuity in 2040
Data Center and Business Continuity in 2040Data Center and Business Continuity in 2040
Data Center and Business Continuity in 2040Sidney Modenesi, MBCI
 
Escalabilidade, Resiliência e Continuidade de Negócios no Data Center do Futuro
Escalabilidade, Resiliência e Continuidade de Negócios noData Center do FuturoEscalabilidade, Resiliência e Continuidade de Negócios noData Center do Futuro
Escalabilidade, Resiliência e Continuidade de Negócios no Data Center do FuturoSidney Modenesi, MBCI
 
Business Continuity or Survival of Business?
Business Continuity or Survival of Business?Business Continuity or Survival of Business?
Business Continuity or Survival of Business?Sidney Modenesi, MBCI
 
Palestra sobre as relações entre Compliance e Continuidade de Negócios
Palestra sobre as relações entre Compliance e Continuidade de NegóciosPalestra sobre as relações entre Compliance e Continuidade de Negócios
Palestra sobre as relações entre Compliance e Continuidade de NegóciosSidney Modenesi, MBCI
 
A continuidade da nossa vida profissional
A continuidade da nossa vida profissionalA continuidade da nossa vida profissional
A continuidade da nossa vida profissionalSidney Modenesi, MBCI
 
A Crise Energética e seus impactos nos Data Centers
A Crise Energética e seus impactos nos Data CentersA Crise Energética e seus impactos nos Data Centers
A Crise Energética e seus impactos nos Data CentersSidney Modenesi, MBCI
 
A Crise Energética Brasileira e seu Impacto nos Data Centers
A Crise Energética Brasileira e seu Impacto nos Data CentersA Crise Energética Brasileira e seu Impacto nos Data Centers
A Crise Energética Brasileira e seu Impacto nos Data CentersSidney Modenesi, MBCI
 
Uma vida em continuidade - A life in continuity
Uma vida em continuidade - A life in continuityUma vida em continuidade - A life in continuity
Uma vida em continuidade - A life in continuitySidney Modenesi, MBCI
 
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...Sidney Modenesi, MBCI
 

Mais de Sidney Modenesi, MBCI (20)

e-book DRP Alinhado às Necessidades do Negócio
e-book DRP Alinhado às Necessidades do Negócioe-book DRP Alinhado às Necessidades do Negócio
e-book DRP Alinhado às Necessidades do Negócio
 
Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313
 
Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313Business Continuity Standards is more then ISO 22301/22313
Business Continuity Standards is more then ISO 22301/22313
 
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...
A Continuidade de Negócios - Seu Seguro para Incidentes de Segurança e de Tec...
 
WannaCry 3.0
WannaCry 3.0WannaCry 3.0
WannaCry 3.0
 
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)
THE CHALLENGES IN KEEPING THE BCMS UP TO DATE (in accordance with ISO 22301)
 
A continuidade da nossa vida profissional
A continuidade da nossa vida profissionalA continuidade da nossa vida profissional
A continuidade da nossa vida profissional
 
O Brasil precisa de continuidade (de negócios)?
O Brasil precisa de continuidade (de negócios)?O Brasil precisa de continuidade (de negócios)?
O Brasil precisa de continuidade (de negócios)?
 
BCAW - Business Continuity Awareness Week 2016
BCAW - Business Continuity Awareness Week 2016BCAW - Business Continuity Awareness Week 2016
BCAW - Business Continuity Awareness Week 2016
 
Programa de Capacitação - 2016
Programa de Capacitação - 2016Programa de Capacitação - 2016
Programa de Capacitação - 2016
 
Data Center and Business Continuity in 2040
Data Center and Business Continuity in 2040Data Center and Business Continuity in 2040
Data Center and Business Continuity in 2040
 
Escalabilidade, Resiliência e Continuidade de Negócios no Data Center do Futuro
Escalabilidade, Resiliência e Continuidade de Negócios noData Center do FuturoEscalabilidade, Resiliência e Continuidade de Negócios noData Center do Futuro
Escalabilidade, Resiliência e Continuidade de Negócios no Data Center do Futuro
 
Business Continuity or Survival of Business?
Business Continuity or Survival of Business?Business Continuity or Survival of Business?
Business Continuity or Survival of Business?
 
Palestra sobre as relações entre Compliance e Continuidade de Negócios
Palestra sobre as relações entre Compliance e Continuidade de NegóciosPalestra sobre as relações entre Compliance e Continuidade de Negócios
Palestra sobre as relações entre Compliance e Continuidade de Negócios
 
A continuidade da nossa vida profissional
A continuidade da nossa vida profissionalA continuidade da nossa vida profissional
A continuidade da nossa vida profissional
 
A Crise Energética e seus impactos nos Data Centers
A Crise Energética e seus impactos nos Data CentersA Crise Energética e seus impactos nos Data Centers
A Crise Energética e seus impactos nos Data Centers
 
A Crise Energética Brasileira e seu Impacto nos Data Centers
A Crise Energética Brasileira e seu Impacto nos Data CentersA Crise Energética Brasileira e seu Impacto nos Data Centers
A Crise Energética Brasileira e seu Impacto nos Data Centers
 
Uma vida em continuidade - A life in continuity
Uma vida em continuidade - A life in continuityUma vida em continuidade - A life in continuity
Uma vida em continuidade - A life in continuity
 
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...
DCIM (Data Center Infrastructure Management) E SEUS IMPACTOS NA CONTINUIDADE ...
 
A Copa do Mundo e a GCN
A Copa do Mundo e a GCNA Copa do Mundo e a GCN
A Copa do Mundo e a GCN
 

ISO 22301 and its iteration with other standards and good practices

  • 1. 1 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Consultoria ı Ferramentas ı Capacitação ISO 22301 And its iteration with other standards and good practices October21st,2015
  • 2. 2 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Introductions Sidney R. Modenesi • Manager at STROHL Brasil; • ISO 22301 BSI Technical Expert, 2013; • MBCI since 2006; • Over 35 years experience in DRP and BCM; • Former ICT professional since 1977; • International BCM trainer (ISO 22301, 22313 & others); • BCI - Business Continuity Institute forum leader in Brazil. STROHL Brasil • Brazilian company; • 20+ years dedicated solely to BCM; • Solid and proved experience in many different industries; • Providing consultancy, training and BCM software; • Sungard Availability Service Authorized Representative in Brazil; • PECB training partner. 222
  • 3. 3 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Agenda In today´s webinar we will cover briefly the ISO 22301 evolution and the main iterations between ISO 22301 with other relevant standards and good practices. NOTE: Potentially we may have iterations with other ISO, BS and local standards or good practices I may not be aware of. 3
  • 4. 4 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. BEFORE WE START 4
  • 5. 5 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 Item 4.2.2 Legal and regulatory requirements The organization shall establish, implement and maintain a procedure(s) to identify, have access to, and assess the applicable legal and regulatory requirements to which the organization subscribes related to the continuity of its operations, products and services, as well as the interests of relevant interested parties. We can use the same approach regarding new or recently updated standards and good practices, improving the efficiency of the BCMS and the resiliency of the organization. 5
  • 6. 6 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. A BIT OF HISTORY … 6
  • 7. 7 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. A bit of history 7 At the beginning there was darkness ... September 11 Attacks - 2001 PAS 56 Guide to business continuity management 2003 BCI Good Practice Guidelines 2002 2006 2007 BS 25999-1 Business Continuity Management Code of Practice BS 25999-2 Specification for Business Continuity Management PAS 77 IT Service Continuity Management Code of Practice 2008 BS 25777 IT Service Continuity Management 2011 July 07, 2005 London bombings Principles for the Sound Management of Operational Risk - BIS 2012 ISO 22301 Business continuity management systems. Requirements 2013 ISO 22313 Business continuity management systems. Guidance ISO 27031 Guidelines for ICT readiness for business continuity
  • 8. 8 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. THE 22300 FAMILY OF STANDARDS 8
  • 9. 9 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. The 22300 family of standards  “ISO 22300:2012 - Societal security – Terminology”  “ISO 22301:2012 - Societal security -- Business continuity management systems --- Requirements”  “ISO 22311:2012 - Societal security -- Video-surveillance -- Export interoperability”  “ISO/TR 22312:2011 - Societal security -- Technological capabilities”  “ISO 22313:2012 - Societal security -- Business continuity management systems – Guidance”  “ISO 22315:2014 - Societal security -- Mass evacuation -- Guidelines for planning”  “ISO/TS 22317:2015 - Societal security -- Business continuity management systems -- Guidelines for business impact analysis (BIA)”  “ISO/TS 22318:2015 - Societal security -- Business continuity management systems -- Guidelines for supply chain continuity”  “ISO 22320:2011 - Societal security -- Emergency management -- Requirements for incident response”  “ISO 22322:2015 - Societal security -- Emergency management -- Guidelines for public warning”  “ISO 22324:2015 - Societal security -- Emergency management -- Guidelines for colour-coded alerts”  “ISO/TR 22351:2015 - Societal security -- Emergency management -- Message structure for exchange of information”  “ISO 22397:2014 - Societal security -- Guidelines for establishing partnering arrangements”  “ISO 22398:2013 - Societal security -- Guidelines for exercises” 9
  • 10. 10 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 0 INTRODUCTION 10
  • 11. 11 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. PDCA Model 0.1 General … Business continuity contributes to a more resilient society. The wider community and the impact of the organization’s environment on the organization and therefore other organizations may need to be involved in the recovery process. “BS 65000:2014 Guidance on organizational resilience” 11
  • 12. 12 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. PDCA Model 0.2 The Plan-Do-Check-Act (PDCA) model This International Standard applies the “Plan-Do-Check-Act” (PDCA) model to planning, establishing, implementing, operating, monitoring, reviewing, maintaining and continually improving the effectiveness of an organization’s BCMS. This ensures a degree of consistency with other management systems standards, such as “ISO 9001 Quality management systems”, “ISO 14001, Environmental management systems”, “ISO/IEC 27001, Information security management systems”, “ISO/IEC 20000-1, Information technology — Service management”, and “ISO 28000, Specification for security management systems for the supply chain”, thereby supporting consistent and integrated implementation and operation with related management systems. As known as, by BSI, the High Level Structure. 12
  • 13. 13 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. PDCA Model 13
  • 14. 14 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. BIBLIOGRAPHY 14
  • 15. 15 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Bibliography • [1] ISO 9001, Quality management systems — Requirements • [2] ISO 14001, Environmental management systems — Requirements with guidance for use • [3] ISO 19011, Guidelines for auditing management systems • [4] ISO/IEC 20000-1, Information Technology — Service Management • [5] ISO 22300, Societal security — Terminology • [6] ISO/PAS 22399, Societal security — Guideline for incident preparedness and operational continuity management • [7] ISO/IEC 24762, Information technology — Security techniques — Guidelines for Information and communications technology disaster recovery services • [8] ISO/IEC 27001, Information Security Management Systems • [9] ISO/IEC 27031, Information technology — Security techniques — Guidelines for information and communication technology readiness for business continuity • [10] ISO 31000, Risk Management — Principles and Guidelines • [11] ISO/IEC 31010, Risk management — Risk assessment techniques • [12] ISO/IEC Guide 73, Risk management — Vocabulary • [13] BS 25999-1, Business continuity management — Code of practice, British Standards Institution (BSI) • [14] BS 25999-2, Business continuity management — Specification, British Standards Institution (BSI) • [15] SI 24001, Security and continuity management systems — Requirements and guidance for use, Standards Institution of Israel • [16] NFPA 1600, Standard on disaster/emergency management and business continuity programs, National Fire Protection Association (USA) • [17] Business Continuity Plan Drafting Guideline, Ministry of Economy, Trade and Industry (Japan), 2005 • [18] Business Continuity Guideline, Central Disaster Management Council, Cabinet Office, Government of Japan, 2005 • [19] ANSI/ASIS SPC.1, Organizational Resilience: Security, Preparedness, and Continuity Managements • [20] ANSI/ASIS/BSI BCM.01, Business Continuity Management Systems: Requirements with Guidance for Use 15
  • 16. 16 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 4 CONTEXT OF THE ORGANIZATION 16
  • 17. 17 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 4.1 Understanding of the organization and its context … The organization shall identify and document the following: a) the organization’s activities, functions, services, products, partnerships, supply chains, relationships with interested parties, and the potential impact related to a disruptive incident;  “ISO 9001:2015 Quality management systems – Requirements” requires that a business unit be responsible to manage the organization´s businesses, “business mapping”, through process mapping. This business mapping will be very helpful when executing item 8.2.2 Business impact analysis. b) links between the business continuity policy and the organization’s objectives and other policies, including its overall risk management strategy; and c) the organization’s risk appetite.  There is a note in item 8.2.3 Risk Assessment saying this process could be made in accordance with “ISO 31000 Risk management. Principles and guidelines”.  “Review of the Principles for the Sound Management of Operational Risk”, Bank for International Settlements, October 2014, Principle 10: Business resilience and continuity as part of the Corporate Operational Risk. (www.bis.org) 17
  • 18. 18 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Risk Management standards • “ISO 31000:2009 Risk management -- Principles and guidelines” • “ISO/TR 31004:2013 Risk management -- Guidance for the implementation of ISO 31000” • “ISO Guide 73:2009 Risk management – Vocabulary” • “IEC 31010:2009 Risk management -- Risk assessment techniques” 18
  • 19. 19 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 5 LEADERSHIP 19
  • 20. 20 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 5.3 Policy Top management shall establish a business continuity policy that a) is appropriate to the purpose of the organization, b) provides a framework for setting business continuity objectives, c) includes a commitment to satisfy applicable requirements, d) includes a commitment to continual improvement of the BCMS. “ISO 19600:2014 Compliance management systems. Guidelines” 20
  • 21. 21 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 7 SUPPORT 21
  • 22. 22 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 7.4 Communication The organization shall determine the need for internal and external communications relevant to the BCMS including a) on what it will communicate, b) when to communicate, c) with whom to communicate. “ISO 22320:2011 Societal security – Emergency management -- Requirements for incident response” - Annex B (normative) Operational information process criteria 22
  • 23. 23 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 7.5.2 Creating and updating When creating and updating documented information, the organization shall ensure appropriate a) identification and description (e.g. a title, date, author or reference number), b) format (e.g. language, software version, graphics) and media (e.g. paper, electronic), and review and approval for suitability and adequacy.  “ISO 9001:2015 Quality management systems. Requirements” 23
  • 24. 24 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 8 OPERATION 24
  • 25. 25 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.2 Business impact analysis The organization shall establish, implement, and maintain a formal and documented evaluation process for determining continuity and recovery priorities, objectives and targets. This process shall include assessing the impacts of disrupting activities that support the organization’s products and services. (aka BIA)  “ISO/TS 22317:2015 Societal security — Business continuity management systems — Guidelines for business impact analysis (BIA)”  “BCI Good Practice Guidelines 2013”, pages 52-63 25
  • 26. 26 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment The organization shall establish, implement, and maintain a formal documented risk assessment process that systematically identifies, analyses, and evaluates the risk of disruptive incidents to the organization. NOTE This process could be made in accordance with ISO 31000. “ISO 31000:2009 Risk management — Principles and guidelines” Other organizations may use “COSO - Committee of Sponsoring Organizations of the Treadway Commission” to manage their corporate risks. 26
  • 27. 27 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Risks can be classified in 5 main groups: 1. Information and Communication Technology; 2. Information security; 3. Facilities or premises; 4. Supply chain; 5. Human assets. Requiring controls and/or managed systems to mitigate any of these risks. 27
  • 28. 28 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Information and Communication Technology “ISO/IEC 20000 Information technology — Service management” family; “ITIL - Information Technology Infrastructure Library” “COBIT® - Control Objectives for Information and related Technology” 28
  • 29. 29 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Information Security “ISO/IEC 27001:2013 - Information technology -- Security techniques -- Information security management systems – Requirements”; “ISO/IEC 27002:2013 - Information technology -- Security techniques -- Code of practice for information security controls”; “ISO/IEC 27013:2012 - Information technology -- Security techniques -- Guidance on the integrated implementation of ISO/IEC 27001 and ISO/IEC 20000-1” 29
  • 30. 30 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Facilities or premises ISO 14000 family of standards; “ISO 14001:2015 – Environmental management systems – Requirements with guidance for use”; There are many other standards related to facilities and infrastructure issues. 30
  • 31. 31 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Supply chain ISO 28000 family of standards; “ISO 28001:2007 - Security management systems for the supply chain”; “ISO/TS 22318:2015 - Societal security -- Business continuity management systems -- Guidelines for supply chain continuity” “PAS 7000:2014 - Supply chain risk management. Supplier prequalification” 31
  • 32. 32 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.2.3 Risk assessment Human assets “BS OHSAS 18001:2007. Occupational health and safety management systems. Requirements” “BS OHSAS 18002:2008. Occupational health and safety management systems. Guidelines for the implementation of OHSAS 18001:2007” 32
  • 33. 33 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.4.2 Incident response structure 8.4.3 Warning and communication • 8.4.2 The organization shall establish, document, and implement procedures and a management structure to respond to a disruptive incident using personnel with the necessary responsibility, authority and competence to manage an incident … • 8.4.3 The organization shall establish, implement and maintain procedures for a) detecting an incident, b) regular monitoring of an incident …  “ISO 22320:2011 - Societal security -- Emergency management -- Requirements for incident response”  “ISO 22322:2015 - Societal security -- Emergency management -- Guidelines for public warning”  “ISO 22324:2015 - Societal security -- Emergency management -- Guidelines for colour-coded alerts”  “ISO/TR 22351:2015 - Societal security -- Emergency management -- Message structure for exchange of information” 33
  • 34. 34 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.4.4 Business continuity plans The organization shall establish documented procedures for responding to a disruptive incident and how it will continue or recover its activities within a predetermined timeframe. Such procedures shall address the requirements of those who will use them.  “ISO 9001:2015 Quality management systems. Requirements” 34
  • 35. 35 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 8.5 Exercising and testing The organization shall exercise and test its business continuity procedures to ensure that they are consistent with its business continuity objectives. The organization shall conduct exercises and tests that …  “ISO 22398:2013 - Societal security -- Guidelines for exercises” 35
  • 36. 36 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. ISO 22301 - CHAPTER 9 PERFORMANCE EVALUATION 36
  • 37. 37 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. 9.2 Internal audit The organization shall conduct internal audits at planned intervals to provide information on whether the business continuity management system … “ISO 19011:2011 – Guidelines for auditing management systems” “ISO 19600:2014 - Compliance management systems. Guidelines” 37
  • 38. 38 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. OTHER RELEVANT DOCUMENTATION 38
  • 39. 39 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Other relevant documentation “ISO 21500:2012 - Guidance on project management”; “PMM - Project Management Methodology”; “NFPA 1600: STANDARD ON DISASTER/EMERGENCY MANAGEMENT AND BUSINESS CONTINUITY PROGRAMS”; “Six Sigma”; “TOGAF - The Open Group Architecture Framework”. 39
  • 40. 40 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. CLOSING 40
  • 41. 41 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Closing ISO 22301/22313 standards implementation can be highly improved with the utilization and integration of other management systems, standards and good practices increasing, consequently, the management and the resilience of the organizations. 41
  • 42. 42 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. • ISO standards can be purchased at the ISO Store - www.iso.org/iso/home/store.htm or through the ISO representative in your country • BS standards can be purchased at the BSI Shop - shop.bsigroup.com/ • The BCI Good Practice Guidelines can be purchased at www.thebci.org/index.php/resources/the-good-practice- guidelines • NFPA 1600 can be downloaded at http://www.nfpa.org/codes- and-standards/document-information- pages?mode=code&code=1600 42
  • 43. 43 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil. Questions Sidney R. Modenesi, MBCI Sidney_modenesi@strohlbrasil.com.br +55 11 5583-0033 Skypeid sidneymd-strohl Thank you, very much for your attendance. 43
  • 44. 44 ATENÇÃO: O conteúdo desta apresentação é CONFIDENCIAL. Nada poderá ser divulgado por qualquer forma ou meio, em qualquer tempo, sem a prévia autorização por escrito da STROHL Brasil.Consultoria ı Ferramentas ı Capacitação Contatos: Tel. 11 5583-0033 contingencia@strohlbrasil.com.br www.strohlbrasil.com.br 44