PR28.2 - Processo Business Impact Analysis
Procedura Processo Business Impact Analysis
Revisioni
| Rev. | Data | Descrizione | Redatto | Approvato |
|---|---|---|---|---|
| 0.1 | 16/07/2026 | Prima bozza — documento mancante generato per colmare una lacuna rilevata nella SOA | IA | Da approvare |
1 Introduzione
1.1 Scopo / Campo di applicazione
Il presente documento descrive il processo attraverso il quale Vectorlab conduce la Business Impact Analysis (BIA), quale attività propedeutica alla definizione dei Piani di Continuità Operativa (cfr. "PO28 - Gestione della Continuità Operativa" e "PR28.1 - Procedura di gestione della continuità operativa").
La procedura descrive nel dettaglio la metodologia di compilazione del modulo "MDPR28.1.A - BIA_Business Impact Analysis (27001)", che costituisce lo strumento operativo attraverso il quale la BIA viene condotta e documentata.
La procedura si applica a tutti i processi di business di Vectorlab e alle relative attività ICT a supporto.
1.2 Riferimenti e Allegati
PO28 - Gestione della Continuità Operativa
PR28.1 - Procedura di gestione della continuità operativa
MDPR28.1.A - BIA_Business Impact Analysis (27001)
ALPR28.1.A - Piani di Continuità Operativa [template]
MDPR28.1.B - Piano dei Test di Continuità Operativa
ALPO01.A - Organigramma
asset_inventory_vectorlab
ISO 22301:2019, ISO 22300:2021.
1.3 Definizioni, Acronimi, Abbreviazioni
BIA – Business Impact Analysis
MAO – Maximum Acceptable Outage
MBCO – Minimum Business Continuity Objective
MTPD – Maximum Tolerable Period of Disruption
RPO – Recovery Point Objective
RTO – Recovery Time Objective.
2 Processo di Business Impact Analysis
2.1 Introduzione
La Business Impact Analysis è il processo attraverso cui Vectorlab identifica i propri processi di business critici e valuta gli impatti (economico, reputazionale, legale, operativo, ambientale) che un'interruzione di tali processi, o delle attività ICT a supporto, potrebbe determinare al crescere del tempo di indisponibilità. La BIA viene condotta ed interamente documentata attraverso il modulo "MDPR28.1.A - BIA_Business Impact Analysis (27001)", secondo la metodologia di seguito descritta, coerente con le sezioni presenti nel modulo stesso (Cover, Metodologia, Definizioni, Attività di business-ICT, Impatti, Legenda impatti, Obiettivi continuità, Soluzioni e Piani di BC).
2.2 Pianificazione e coinvolgimento dei Process Owner
La BIA viene condotta con la collaborazione dei Process Owner aziendali, attraverso interviste strutturate. I Process Owner di riferimento sono individuati anche sulla base degli Asset/Risk Owner censiti nel documento "asset_inventory_vectorlab" per i processi e gli asset di rispettiva competenza (IT, Amministrazione, Risorse Umane, Business Development).
In fase di avvio, nella sezione "Cover" del modulo MDPR28.1.A vengono riportati: l'ambito di applicazione della BIA, i valori soglia adottati per la determinazione di RTO e MTPD, la data di compilazione, i nominativi e ruoli dei redattori e degli intervistati, e la data di prossima revisione.
2.3 Identificazione delle attività di business e delle attività ICT a supporto
Per ciascuna attività di business rilevante, si compila la sezione "Attività di business-ICT" del modulo MDPR28.1.A, identificando:
-
le attività ICT a supporto dell'attività di business;
-
il numero di risorse ordinariamente impiegate e il numero minimo necessario in condizioni di emergenza;
-
i dati e le informazioni chiave coinvolti;
-
il sito/ambiente di lavoro dal quale l'attività viene ordinariamente svolta;
-
le attrezzature e i materiali di consumo necessari;
-
i sistemi ICT utilizzati;
-
gli eventuali trasporti necessari;
-
i partner e fornitori a supporto dell'attività;
-
gli eventuali obblighi legali, statutari o contrattuali che riguardano l'attività.
2.4 Valutazione degli impatti
Per ciascuna attività di business identificata, si valuta - nella sezione "Impatti" del modulo - l'andamento nel tempo degli impatti derivanti da un'interruzione dell'attività a seguito di uno o più scenari avversi, su intervalli temporali crescenti (1 ora, 4 ore, 1 giorno, 3 giorni, 1 settimana, 1 mese).
Per ciascun intervallo temporale si valutano i seguenti parametri di impatto, su una scala a 5 livelli (1 - Molto Basso, 2 - Basso, 3 - Medio, 4 - Alto, 5 - Molto Alto), secondo le descrizioni riportate nella sezione "Legenda impatti" del modulo MDPR28.1.A:
-
impatto economico;
-
impatto reputazionale;
-
impatto legale;
-
impatto operativo;
-
impatto ambientale.
Gli impatti valutati tengono conto, ove pertinente, anche degli effetti sulla gestione dei dati personali coinvolti nel processo. Il punteggio totale per ciascuna fascia temporale è dato dalla somma dei punteggi attribuiti ai singoli parametri di impatto.
2.5 Determinazione di MTPD e RTO
A partire dai punteggi ottenuti per ciascuna fascia temporale, si individua un valore soglia oltre il quale l'interruzione del processo comporta danni molto gravi o irreparabili: generalmente tale soglia viene individuata nella fascia in cui tutti i parametri di impatto raggiungono almeno il valore "Medio" oppure in cui almeno uno di essi supera il valore "Medio" (cfr. sezione "Metodologia" del modulo MDPR28.1.A).
L'intervallo temporale per cui il punteggio totale eguaglia o supera tale soglia viene assunto come valore di RTO (Recovery Time Objective) e come valore di MTPD (Maximum Tolerable Period of Disruption) per l'attività considerata (con RTO < MTPD).
I valori di MTPD, RTO, RPO e la priorità di ripristino per ciascuna attività di business sono riportati nella sezione "Obiettivi continuità" del modulo MDPR28.1.A.
2.6 Determinazione del RPO
Per ciascuna attività ICT a supporto individuata, si definisce il valore di RPO (Recovery Point Objective), rappresentativo della massima perdita di dati tollerabile, in coerenza con le soluzioni tecnologiche di backup e replica adottate. I valori di RPO sono riportati, insieme alle soluzioni e ai piani di continuità operativa individuati, nella sezione "Soluzioni e Piani di BC" del modulo [DA CONFERMARE: valori di RPO puntuali per i singoli sistemi ICT, da definire in sede di prima esecuzione strutturata della BIA].
2.7 Determinazione delle priorità di ripristino
A parità di RTO, la priorità di ripristino tra più attività di business è determinata analizzando, in coerenza con la sezione "Metodologia" del modulo MDPR28.1.A:
-
le dipendenze tra i processi (i processi propedeutici o abilitanti per altri devono essere ripristinati prima);
-
l'impatto sul business (economico, operativo, reputazionale) generato dalla mancata ripresa del processo;
-
gli eventuali obblighi normativi o contrattuali (processi soggetti a requisiti legali, regolatori o SLA con clienti hanno priorità);
-
le risorse necessarie e la loro disponibilità (personale, sistemi, infrastrutture condivise).
2.8 Output del processo
L'esecuzione della BIA si conclude con la compilazione completa del modulo "MDPR28.1.A - BIA_Business Impact Analysis (27001)" in tutte le sue sezioni. Il documento così prodotto costituisce l'input principale per la definizione dei Piani di Continuità Operativa (cfr. "ALPR28.1.A - Piani di Continuità Operativa [template]"), secondo quanto descritto in "PR28.1 - Procedura di gestione della continuità operativa".
2.9 Riesame e aggiornamento
La BIA viene riesaminata e aggiornata con cadenza almeno annuale, come riportato nel campo "Data prossima revisione" della sezione Cover del modulo MDPR28.1.A, e in occasione di cambiamenti organizzativi, tecnologici o di processo significativi [DA CONFERMARE: periodicità puntuale e criteri di attivazione di un aggiornamento straordinario della BIA, non ancora formalizzati in modo distinto rispetto al riesame annuale generale del SGI].
2.10 Responsabilità
Il CISO è responsabile della pianificazione e del coordinamento del processo di Business Impact Analysis, incluso l'aggiornamento periodico del modulo MDPR28.1.A. I Process Owner forniscono, tramite intervista, le informazioni necessarie alla valutazione degli impatti relativi ai processi di rispettiva competenza. La Direzione approva gli output della BIA (in particolare i valori di MTPD e RTO) e stabilisce i criteri di accettazione del rischio residuo di interruzione, coerentemente con quanto previsto in "PO28 - Gestione della Continuità Operativa".