ISO 22301 - Forretningskontinuitet

ISO 22301 - Forretningskontinuitet

ISO 22301 er den internationale standard for forretningskontinuitet (BCMS - et ledelsessystem, der skal holde driften kørende under afbrydelser). Den er frivillig og bruges af både private og offentlige organisationer. Følger I den, skal I analysere konsekvenserne af driftsstop, lægge planer og afprøve dem gennem øvelser.

De vigtigste krav

Forstå organisationens kontekst

I skal afklare interne og eksterne forhold, interessenternes behov og ledelsessystemets omfang, før I bygger videre.

Pkt. 4

BIA og risikovurdering

En business impact analysis (BIA - hvad et driftsstop koster, og hvor hurtigt aktiviteter skal være oppe igen) og en risikovurdering er fundamentet for planlægningen.

Pkt. 8.2

Kontinuitetsstrategi og planer

Ud fra analysen vælger I strategier og skriver dokumenterede planer med roller, kommunikation og konkrete handlinger under en afbrydelse.

Pkt. 8.3-8.4

Øvelser og løbende forbedring

Planerne afprøves gennem øvelser. Ledelsessystemet forbedres løbende efter Plan-Do-Check-Act (planlæg, udfør, kontrollér, forbedr) - blandt andet med intern audit (egen kontrol af, om systemet virker) og ledelsens gennemgang.

Pkt. 8.5 og pkt. 9-10

Centrale begreber

Bygget på Annex SL og PDCA

ISO 22301 følger den fælles struktur for ISO's ledelsessystemstandarder - Annex SL, i dag officielt kaldet den harmoniserede struktur - og bygger på Plan-Do-Check-Act. Samme struktur går igen i fx ISO 9001 og ISO/IEC 27001. Det gør flere ledelsessystemer lettere at kombinere.

Familien af BCMS-standarder

ISO 22301 rummer de krav, man kan certificeres efter. ISO 22313:2020 vejleder om at indføre dem, og ISO/TS 22317:2021 går i dybden med business impact analysis (BIA).

Klimatillæg fra 2024

Standarden fik i februar 2024 et tillæg (ISO 22301:2019/Amd 1:2024). I skal tage stilling til, om klimaforandringer er et relevant forhold, når konteksten afklares (pkt. 4.1 og 4.2).

Revision er sat i gang

ISO har sat en revision i gang, men der er endnu ikke udgivet en ny udgave. ISO 22301:2019 med klimatillægget gælder fortsat.

Tilsyn og ansvar

Ingen offentlig tilsynsmyndighed

Standarden er frivillig, og der føres ikke offentligt tilsyn med den. Vil I certificeres, sker vurderingen af et uafhængigt certificeringsorgan, som selv skal være akkrediteret (godkendt til at udstede certifikater) af et nationalt akkrediteringsorgan. Figuren nedenfor viser, hvem der godkender hvem.

Salg og vejledning i Danmark

Dansk Standard udgiver og sælger den danske udgave (DS/EN ISO 22301) og holder kurser. De fører ikke tilsyn med, om standarden overholdes.

Kæden bag et ISO 22301-certifikatAKKREDITERINGSORGANDANAK i DanmarkDen Danske AkkrediteringsfondI praksis ofte UKAS eller RvACERTIFICERINGSORGANUafhængigt af jerfx Bureau Veritas eller DNVJERES ORGANISATIONISO 22301-certifikatUdstedes efter godkendt vurderingakkrediterergennemgår ledelsessystemetStandarden er frivillig - ingen offentlig myndighed fører tilsyn med den

Samspil mellem reglerne

ISO 22301 er frivillig, mens beredskabsloven, NIS2, CER og DORA er bindende regler. Standarden kan bruges som fælles metode til reglernes krav om kontinuitet og beredskab, men erstatter dem ikke. Den supplerer ofte ISO/IEC 27001 (informationssikkerhed).

EU-rammer i dansk retNIS2 og CER gælder på tværs · Energi, vand og sundhed har egne sektorregler · DORA (finans) · SevesoTVÆRGÅENDE RAMMERBeredskabslovenNIS2-lovenCER-lovenKRITISKE SEKTOREREnergi (CER + NIS2)Telesektor (NIS2)Vand (CER + NIS2)Sundhedssektoren (CER + NIS2)DORA (finanssektoren)SPECIFIKKE RISICIBR18APVRisikobek. (Seveso)EpidemilovenFrivillige standarder: ISO 22301 · ISO 31000Metode til risikostyring og forretningskontinuitet - understøtter alle reglerne

Ofte stillede spørgsmål

Er ISO 22301 et lovkrav?

Nej. ISO 22301 er en frivillig international standard, ikke en lov. Ingen er forpligtet til at følge den. Den kan dog bruges som ramme til at opfylde lovkrav om beredskab og kontinuitet, fx under NIS2.

Hvad er forskellen på ISO 22301, 22313 og 22317?

ISO 22301 indeholder de krav, man kan certificeres efter. ISO 22313:2020 er en vejledning til at indføre kravene, og ISO/TS 22317:2021 er en mere detaljeret vejledning til business impact analysis (analyse af konsekvenserne ved driftsstop).

Kan man blive certificeret i ISO 22301?

Ja. En organisation kan blive certificeret af et uafhængigt certificeringsorgan, der gennemgår ledelsessystemet. Certificeringsorganet skal være akkrediteret af et nationalt akkrediteringsorgan - i Danmark DANAK - men ISO 22301-certifikater udstedes i praksis ofte under udenlandsk akkreditering, fx UKAS eller RvA.

Skal I arbejde med jeres beredskab?

Få en uforpligtende gennemgang af, hvad der gælder for jer, og hvordan I dokumenterer beredskabet.

Kontakt for en gennemgang

Skal I omsætte kravene til en konkret beredskabsplan?

Se alle love og standarder