BIA – näin teet liiketoimintavaikutusten analyysin vaihe vaiheelta

Mallbutiken · Tietojen oikeellisuus tarkistettu 30. syyskuuta 2026 · Noin 9 minuutin lukuaika

Business Impact Analysis, eli BIA, auttaa organisaatiota päättämään, mikä on toimittava ensin, kun jokin menee vikaan. Kartoitat kriittiset toiminnot, keskeytyksen aiheuttamat seuraukset ajan myötä, resurssit ja toimittajat, joista toiminnot ovat riippuvaisia, sekä sen, kuinka nopeasti ne on kyettävä palauttamaan.

Lyhyt vastaus: BIA ei käsittele ensisijaisesti sitä, mitkä uhat ovat todennäköisimpiä. Se alkaa liiketoiminnasta: mitä tapahtuu, jos toimintoa ei voida suorittaa 2 tuntiin, 1 päivään tai 1 viikkoon – ja milloin seurauksesta tulee mahdoton hyväksyä?

Mikä on Business Impact Analysis?

BIA:ta käytetään jatkuvuuden hallinnassa liiketoiminnan riippuvuuksien ja palauttamisen priorisointien ymmärtämiseksi. Ruotsin siviilipuolustusviranomainen (Myndigheten för civilt försvar) käyttää menetelmätuessaan termiä vaikutustenarviointi (konsekvensanalys) ja kuvaa sitä liiketoiminnan kartoituksena: mistä se koostuu ja mitä se tarvitsee toimiakseen.

Tuloksen tulee tarjota päätöksenteon pohja. Mitkä toiminnot ovat kriittisiä? Kuinka kauan ne voivat olla alhaalla? Mitä ihmisiä, järjestelmiä, tiloja, tietoja, toimittajia ja muita resursseja tarvitaan? Mitkä toimenpiteet on priorisoitava?

BIA ja riskienarviointi eivät ole sama asia

Analyysi Pääkysymys Tyypillinen tulos
BIA / vaikutustenarviointi Mikä on seuraus, jos tärkeä toiminto keskeytyy? Priorisoidut toiminnot, riippuvuudet ja palauttamistarpeet.
Riskienarviointi Mikä voi aiheuttaa häiriön ja miten riskiä tulisi hallita? Riskit, todennäköisyys/seuraus ja riskejä vähentävät toimenpiteet.

Analyysit täydentävät toisiaan. BIA voi esimerkiksi osoittaa, että tilaustenkäsittelyn on oltava toiminnassa vuorokauden kuluessa. Riskienarviointi voi sen jälkeen tutkia, mitkä tapahtumat uhkaavat tilaustenkäsittelyä ja mitä ennaltaehkäiseviä toimia tarvitaan.

Näin teet BIA:n seitsemässä vaiheessa

1. Määritä laajuus

Valitse organisaation osa, joka analysoidaan. Ensimmäinen työ voidaan tehdä liiketoiminta-alueittain tai pääprosesseittain. Dokumentoi laajuus, jotta osastojen väliset tärkeät riippuvuudet eivät jää huomioimatta.

2. Listaa liiketoiminnan toiminnot

Lähde liikkeelle työstä, joka todellisuudessa luo tai mahdollistaa liiketoiminnan palvelut. Se voi olla tilausten vastaanotto, valmistus, asiakastuki, palkanmaksu, käytön valvonta tai viranomaisraportointi.

3. Arvioi seuraukset ajan myötä

Analysoi, mitä keskeytys tarkoittaa eri aikaväleillä. Seuraukset voivat olla taloudellisia, juridisia, turvallisuuteen liittyviä, operatiivisia tai maineenhallinnallisia. Vältä pelkkää yleistä "korkea"-arviota. Kuvaile miksi.

4. Määritä, milloin keskeytyksestä tulee mahdoton hyväksyä

Jokaisen kriittisen toiminnon kohdalla on päätettävä, kuinka kauan häiriö voi kestää, ennen kuin seuraus ylittää hyväksyttävän tason. Tämä arvio on keskeinen myöhemmän palauttamisen priorisoinnin kannalta.

5. Kartoita riippuvuudet

  • Henkilöstö ja avainosaaminen.
  • IT-järjestelmät, data ja viestintä.
  • Tilat ja fyysiset laitteet.
  • Sähkö, verkko ja muut huollot.
  • Toimittajat ja alihankkijat.
  • Käyttöoikeudet, sertifikaatit ja avaimet.
  • Muut sisäiset prosessit.

6. Aseta palauttamistavoitteet

Muunna liiketoiminnan tarpeet realistisiksi tavoitteiksi. Tavoitetta ei tule asettaa vain siksi, että se kuulostaa turvalliselta; sen on oltava tuettavissa teknisesti ja organisatorisesti.

7. Priorisoi toimenpiteet

Tunnista kuilu toivotun tilan ja todellisen kyvyn välillä. Jos liiketoiminta tarvitsee toiminnon neljässä tunnissa, mutta nykyinen ratkaisu vaatii kaksi vuorokautta, olet löytänyt konkreettisen jatkuvuuskuilun.

RTO, RPO ja sallittu keskeytysaika

Kolme aikatermiä sekoitetaan usein keskenään:

  • Sallittu keskeytysaika: kuinka kauan liiketoiminta voi hyväksyä toiminnon toimimattomuuden, ennen kuin seurauksista tulee mahdottomia hyväksyä.
  • RTO, Recovery Time Objective: tavoite sille, kuinka nopeasti palvelu, toiminto tai resurssi on palautettava.
  • RPO, Recovery Point Objective: kuinka suuri datan menetys ajassa mitattuna voidaan hyväksyä, esimerkiksi että palauttaminen saa tarkoittaa korkeintaan viimeisen 30 minuutin tietojen menetystä.
Tarkistuskysymys: Jos RTO on sallitun keskeytysajan jälkeen, suunnitelma on loogisesti mahdoton. Palauttamistavoitteen on annettava marginaalia ennen kuin seurauksesta tulee mahdoton hyväksyä.

Kuvitteellinen esimerkki: verkkokaupan tilausvirta

Verkkokauppayritys analysoi toiminnon ”vastaanottaa ja vapauttaa maksetut tilaukset varastoon”. Kahden tunnin jälkeen vaikutus on pieni. Kahdeksan tunnin jälkeen tilauskanta alkaa kasvaa ja asiakaspalvelu kuormittuu. 24 tunnin jälkeen toimituslupaukset vaarantuvat ja tulot kärsivät merkittävästi.

Liiketoiminta päättää siksi, että toiminto on priorisoitava korkealle. Riippuvuuksia ovat verkkokauppa-alusta, maksutila, integraatioalusta, varastojärjestelmä, internetyhteys ja kaksi avainroolia. BIA osoittaa myös, että ulkoiselta integraatiotoimittajalta puuttuu dokumentoitu varamenettely – mikä muodostuu konkreettiseksi toimenpiteeksi.

Pointti on siinä, että analyysi ei pysähdy "Shopify on kriittinen" -tasolle. Se osoittaa, mikä liiketoiminnan toiminto vaikuttaa, kuinka nopeasti ja minkä riippuvuuksien kautta.

Yleisiä virheitä BIA:ssa

  • Aloittaminen uhkalistalla. Silloin BIA:sta tulee helposti tavallinen riskienarviointi.
  • Lähes kaiken merkitseminen kriittiseksi. Jos kaikella on korkein prioriteetti, todellista priorisointia ei ole.
  • Vain IT-osaston kuuleminen. Liiketoiminnan omistajien on määriteltävä seuraus ja sietokyky.
  • RTO:n asettaminen ilman todellisuustarkastusta. Testaa, pystyvätkö tekniikka, henkilöstö ja toimittajat todella saavuttamaan tavoitteen.
  • Toimittajien unohtaminen. Sisäinen järjestelmä voi olla palautettavissa, mutta se voi silti riippua ulkoisesta palvelusta ilman vastaavaa kykyä.
  • Analyysin päivittämättä jättäminen. Uudet järjestelmät, ulkoistukset ja prosessimuutokset voivat nopeasti tehdä riippuvuuskartasta virheellisen.

Mitä BIA:n jälkeen?

BIA:n tulisi johtaa toimintasuunnitelmiin ja jatkuvuussuunnitelmiin. Ruotsin siviilipuolustusviranomaisen menetelmätuki kuvaa, kuinka vaikutustenarviointia ja riskienarviointia käytetään toimenpiteiden ja jatkuvuussuunnittelun perustana.

Seuraava askel on siksi kuvata mitä liiketoiminnan tulee todellisuudessa tehdä häiriötilanteessa jatkuvuussuunnitelmassa. Jos kuulutte kyberturvallisuuslain piiriin, myös toimitusketjun ja muiden turvatoimenpiteiden on sisällyttävä yhteiseen työhön; katso opas NIS2:sta ja toimittajaturvallisuudesta.

Jatkuvuussuunnitelma ja BIA-mallipaketti Word PDF ja Excel

Tarvitsetteko käytännön BIA-pohjan?

Mallbutikenin jatkuvuussuunnitelma + BIA-paketti sisältää muokattavia Word/PDF-pohjia sekä Excel-taulukoita muun muassa kriittisille toiminnoille, riippuvuuksille, seurauksille, RTO/RPO:lle ja toimenpiteille. Hinta kaupassa: 249 kr.

Katso jatkuvuussuunnitelma + BIA

Usein kysyttyjä kysymyksiä

Onko BIA sama asia kuin jatkuvuussuunnitelma?

Ei. BIA analysoi, mikä on kriittistä ja mitä palauttamistarpeita on. Jatkuvuussuunnitelma kuvaa, miten organisaation tulee toimia priorisoitujen toimintojen ylläpitämiseksi tai palauttamiseksi.

Onko RTO ja RPO pakko käyttää?

Ei universaaleina juridisina leimoina. Ne ovat käytännön ohjaustermejä. Käytä niitä, kun ne auttavat organisaatiota ilmaisemaan mitattavia palauttamistarpeita.

Kuinka usein BIA tulisi päivittää?

Päivitä, kun kriittiset prosessit, järjestelmät, toimittajat tai muut riippuvuudet muuttuvat, ja suorita lisäksi suunniteltuja toistuvia katselmuksia.

Takaisin blogiin