برنامه مدیریت بحران قرار نیست همه رخدادها را پیشبینی کند؛ باید پیش از فشار، اختیار، اولویت، ارتباط، روش جایگزین و معیار بازیابی را روشن کند. برنامهای که فقط فهرست خطر یا سند طولانی است، هنگام قطع برق، نبود فرد کلیدی یا اختلال سامانه کمک کمی میکند.
چهار برنامه را با هم اشتباه نگیرید
- پاسخ اضطراری: حفاظت فوری از جان و مهار رخداد
- مدیریت بحران: تصمیم، هماهنگی و ارتباط در سطح سازمان
- تداوم کسبوکار: حفظ کارکردهای ضروری در اختلال
- بازیابی فناوری/داده: بازگرداندن سامانهها و اطلاعات
این برنامهها همپوشانی دارند، اما مالک، زمان و خروجی آنها یکسان نیست.
دامنه و فرضهای برنامه را بنویسید
سازمان، مکان، افراد، سامانهها و نوع اختلال پوششدادهشده را مشخص کنید. فرض کنید کدام زیرساخت یا تأمینکننده در دسترس است. برنامهای که اینترنت، برق، ساختمان و همه افراد را همزمان حاضر فرض میکند، در اختلال ترکیبی شکست میخورد.
خطر را به اثر عملیاتی ترجمه کنید
بهجای تهیه فهرست بیپایان سناریوها، اثر مشترک را ببینید: نبود مکان، نیروی کلیدی، ارتباط، داده، پرداخت یا تأمینکننده. سپس احتمال، شدت و سرعت بروز را بهصورت نسبی بسنجید و مالک پذیرش ریسک را مشخص کنید.
کارکرد ضروری و حداقل خدمت را تعریف کنید
کدام خروجی باید در ۲ ساعت، ۲۴ ساعت و ۳ روز حفظ شود؟ حداقل سطح قابل قبول چیست و چه کسانی به آن وابستهاند؟ همه فرایندها «بحرانی» نیستند. اولویت باید با پیامد توقف و تعهد قانونی/ایمنی توجیه شود.
زمان بازیابی را با ظرفیت واقعی تعیین کنید
برای هر کارکرد، بیشینه وقفه قابل تحمل و هدف زمان بازیابی بنویسید؛ سپس بررسی کنید منابع، نسخه پشتیبان و تأمینکننده واقعاً آن را ممکن میکنند. عدد آرمانی بدون آزمون، وعده است نه ظرفیت.
نقش، جانشین و حدود اختیار بسازید
رهبر بحران، عملیات، ایمنی، ارتباطات، فناوری، منابع و ثبت تصمیم را متناسب با اندازه سازمان تعیین کنید. برای هر نقش جانشین و راه تماس خارج از سامانه اصلی داشته باشید. حدود هزینه، توقف خدمت و انتشار پیام را از قبل روشن کنید.
محرک فعالسازی و سطح رخداد تعریف کنید
چه نشانهای برنامه را فعال میکند و چه کسی سطح را اعلام میکند؟ سطوح میتوانند «هشدار، رخداد محدود، بحران» باشند و هرکدام ریتم گزارش و اختیار متفاوت داشته باشند. برچسبها باید به اقدام وصل شوند، نه فقط رنگ داشبورد.
راهبرد ارتباط بحران را برای مخاطبان جدا کنید
کارکنان، خانوادهها، مشتری، شریک، نهاد ناظر و رسانه نیاز یکسانی ندارند. پیام اولیه، کانال جایگزین، سخنگو، فرایند تأیید و زمان بهروزرسانی بعدی را آماده کنید. OSHA نیز گزارش رخداد، روش تخلیه، شمارش افراد و معرفی مسئول تماس را از اجزای پایه برنامه اقدام اضطراری میداند؛ برنامه بحران سازمان باید مخاطبان و کانالهای گستردهتر خود را جداگانه تعریف کند.
روش جایگزین برای وابستگیهای حیاتی بسازید
اگر سامانه، مکان یا فرد اصلی در دسترس نبود، آیا پردازش دستی کوتاهمدت، ابزار جایگزین، محل دوم یا تأمینکننده پشتیبان دارید؟ NIST SP 800-34 Rev.1 برای سامانههای اطلاعاتی بر تحلیل اثر، کنترل پیشگیرانه، راهبرد بازیابی، طرح، آزمون/آموزش و نگهداری تأکید میکند؛ دامنه آن فدرال و فناوری اطلاعات است و کل تداوم سازمان را پوشش نمیدهد.
داده، سند و دسترسی اضطراری را آماده کنید
فهرست تماس، قراردادها، بیمه، دارایی، معماری، نسخه پشتیبان و رویههای حیاتی باید امن، بهروز و در کانال جایگزین در دسترس افراد مجاز باشند. کپی بدون کنترل دسترسی میتواند بحران تازهای بسازد.
برنامه شخصی را محدود و عملی نگه دارید
برای خانه، فهرست تماس، مدارک ضروری، دارو/نیازهای تجویزشده، مسیرهای محلی، نیاز افراد وابسته و روش ارتباط جایگزین را مطابق راهنمای مقامهای محلی آماده کنید. این مقاله جای دستور تخلیه، پزشکی یا ایمنی منطقه شما نیست.
سناریوی رومیزی اجرا کنید
یک محرک واقعبینانه اعلام و از تیم بخواهید تصمیمها، تماسها و روش جایگزین را روی میز اجرا کند. ارزیاب باید زمان دسترسی به سند، تضاد اختیار، شکاف داده و فرض نامعتبر را ثبت کند. تمرین نباید فقط قرائت برنامه باشد.
آزمون فنی را از تمرین تصمیم جدا کنید
بازیابی نسخه پشتیبان، ورود اضطراری، تماس زنجیرهای و سوییچ تأمینکننده را در محیط امن و با مجوز جدا بیازمایید. موفقیت یک جلسه رومیزی اثبات نمیکند که سامانه یا داده واقعاً برمیگردد.
پس از تمرین، اقدام اصلاحی بسازید
هر شکاف باید اقدام، مالک، موعد و شاهد تکمیل داشته باشد. از AAR برای تبدیل مشاهده به اصلاح استفاده کنید. فهرست توصیه بدون تخصیص و پیگیری، برنامه را بهتر نمیکند.
برنامه را با تغییر سازمان نگهداری کنید
تغییر فرد کلیدی، سامانه، دفتر، تأمینکننده یا الزام باید بازبینی را فعال کند. علاوه بر آن، چرخه دورهای و مالک سند تعیین کنید. شماره نسخه، تاریخ آزمون و شکافهای باز باید روی صفحه اول دیده شوند.
هنگام رخداد، از برنامه به هدف عملیاتی بروید
طرح آمادگی همه جزئیات رویداد واقعی را ندارد. هنگام فعالسازی، واقعیت را تأیید، سطح را اعلام و برای دوره بعد هدف بسازید. راهنمای تریاژ و مدیریت کار اضطراری این انتقال را پوشش میدهد.
خطاهای رایج
- یک سند برای پاسخ، تداوم و بازیابی فناوری
- بحرانینامیدن همه فرایندها
- نبود جانشین و کانال جایگزین
- هدف زمان بازیابی بدون آزمون
- ذخیره سند فقط در سامانهای که ممکن است قطع شود
- تمرین بدون اقدام اصلاحی و پیگیری
جمعبندی
برنامه بحران را از اثر بر کارکردهای ضروری بسازید: حداقل خدمت، زمان بازیابی، نقش و جانشین، محرک، ارتباط و روش جایگزین. سند را با سناریو و آزمون فنی بررسی کنید و هر شکاف را به اقدام صاحبدار تبدیل کنید. راهنمای محلی و تخصصی بر این متن مقدم است.
سؤالات متداول
فرق برنامه بحران و تداوم کسبوکار چیست؟
مدیریت بحران بر تصمیم و هماهنگی کلان تمرکز دارد؛ تداوم بر حفظ کارکردهای ضروری. این دو باید به هم متصل باشند.
هر چند وقت برنامه را تمرین کنیم؟
به ریسک و تغییر بستگی دارد. چرخه دورهای داشته باشید و پس از تغییر بزرگ، رخداد یا شکست آزمون بازبینی کنید.
آیا نسخه پشتیبان کافی است؟
خیر. باید امکان بازیابی، دسترسی، زمان لازم و وابستگیهای سامانه در آزمون مجاز تأیید شوند.
کسبوکار کوچک هم تیم بحران میخواهد؟
نقشها لازماند، نه الزاماً افراد زیاد. یک نفر میتواند چند نقش داشته باشد، اما جانشین و حدود اختیار باید روشن باشد.
آیا برنامه شخصی این مقاله برای هر حادثه کافی است؟
خیر. نوع خطر و دستورهای مقام محلی تعیینکنندهاند؛ این متن فقط چارچوب عمومی آمادگی است.
