BIA – näin teet liiketoimintavaikutusten analyysin vaihe vaiheelta
Jaa
Mallbutiken · Tietojen oikeellisuus tarkistettu 30. syyskuuta 2026 · Noin 9 minuutin lukuaika
Business Impact Analysis, eli BIA, auttaa organisaatiota päättämään, mikä on toimittava ensin, kun jokin menee vikaan. Kartoitat kriittiset toiminnot, keskeytyksen aiheuttamat seuraukset ajan myötä, resurssit ja toimittajat, joista toiminnot ovat riippuvaisia, sekä sen, kuinka nopeasti ne on kyettävä palauttamaan.
Mikä on Business Impact Analysis?
BIA:ta käytetään jatkuvuuden hallinnassa liiketoiminnan riippuvuuksien ja palauttamisen priorisointien ymmärtämiseksi. Ruotsin siviilipuolustusviranomainen (Myndigheten för civilt försvar) käyttää menetelmätuessaan termiä vaikutustenarviointi (konsekvensanalys) ja kuvaa sitä liiketoiminnan kartoituksena: mistä se koostuu ja mitä se tarvitsee toimiakseen.
Tuloksen tulee tarjota päätöksenteon pohja. Mitkä toiminnot ovat kriittisiä? Kuinka kauan ne voivat olla alhaalla? Mitä ihmisiä, järjestelmiä, tiloja, tietoja, toimittajia ja muita resursseja tarvitaan? Mitkä toimenpiteet on priorisoitava?
BIA ja riskienarviointi eivät ole sama asia
| Analyysi | Pääkysymys | Tyypillinen tulos |
|---|---|---|
| BIA / vaikutustenarviointi | Mikä on seuraus, jos tärkeä toiminto keskeytyy? | Priorisoidut toiminnot, riippuvuudet ja palauttamistarpeet. |
| Riskienarviointi | Mikä voi aiheuttaa häiriön ja miten riskiä tulisi hallita? | Riskit, todennäköisyys/seuraus ja riskejä vähentävät toimenpiteet. |
Analyysit täydentävät toisiaan. BIA voi esimerkiksi osoittaa, että tilaustenkäsittelyn on oltava toiminnassa vuorokauden kuluessa. Riskienarviointi voi sen jälkeen tutkia, mitkä tapahtumat uhkaavat tilaustenkäsittelyä ja mitä ennaltaehkäiseviä toimia tarvitaan.
Näin teet BIA:n seitsemässä vaiheessa
1. Määritä laajuus
Valitse organisaation osa, joka analysoidaan. Ensimmäinen työ voidaan tehdä liiketoiminta-alueittain tai pääprosesseittain. Dokumentoi laajuus, jotta osastojen väliset tärkeät riippuvuudet eivät jää huomioimatta.
2. Listaa liiketoiminnan toiminnot
Lähde liikkeelle työstä, joka todellisuudessa luo tai mahdollistaa liiketoiminnan palvelut. Se voi olla tilausten vastaanotto, valmistus, asiakastuki, palkanmaksu, käytön valvonta tai viranomaisraportointi.
3. Arvioi seuraukset ajan myötä
Analysoi, mitä keskeytys tarkoittaa eri aikaväleillä. Seuraukset voivat olla taloudellisia, juridisia, turvallisuuteen liittyviä, operatiivisia tai maineenhallinnallisia. Vältä pelkkää yleistä "korkea"-arviota. Kuvaile miksi.
4. Määritä, milloin keskeytyksestä tulee mahdoton hyväksyä
Jokaisen kriittisen toiminnon kohdalla on päätettävä, kuinka kauan häiriö voi kestää, ennen kuin seuraus ylittää hyväksyttävän tason. Tämä arvio on keskeinen myöhemmän palauttamisen priorisoinnin kannalta.
5. Kartoita riippuvuudet
- Henkilöstö ja avainosaaminen.
- IT-järjestelmät, data ja viestintä.
- Tilat ja fyysiset laitteet.
- Sähkö, verkko ja muut huollot.
- Toimittajat ja alihankkijat.
- Käyttöoikeudet, sertifikaatit ja avaimet.
- Muut sisäiset prosessit.
6. Aseta palauttamistavoitteet
Muunna liiketoiminnan tarpeet realistisiksi tavoitteiksi. Tavoitetta ei tule asettaa vain siksi, että se kuulostaa turvalliselta; sen on oltava tuettavissa teknisesti ja organisatorisesti.
7. Priorisoi toimenpiteet
Tunnista kuilu toivotun tilan ja todellisen kyvyn välillä. Jos liiketoiminta tarvitsee toiminnon neljässä tunnissa, mutta nykyinen ratkaisu vaatii kaksi vuorokautta, olet löytänyt konkreettisen jatkuvuuskuilun.
RTO, RPO ja sallittu keskeytysaika
Kolme aikatermiä sekoitetaan usein keskenään:
- Sallittu keskeytysaika: kuinka kauan liiketoiminta voi hyväksyä toiminnon toimimattomuuden, ennen kuin seurauksista tulee mahdottomia hyväksyä.
- RTO, Recovery Time Objective: tavoite sille, kuinka nopeasti palvelu, toiminto tai resurssi on palautettava.
- RPO, Recovery Point Objective: kuinka suuri datan menetys ajassa mitattuna voidaan hyväksyä, esimerkiksi että palauttaminen saa tarkoittaa korkeintaan viimeisen 30 minuutin tietojen menetystä.
Kuvitteellinen esimerkki: verkkokaupan tilausvirta
Verkkokauppayritys analysoi toiminnon ”vastaanottaa ja vapauttaa maksetut tilaukset varastoon”. Kahden tunnin jälkeen vaikutus on pieni. Kahdeksan tunnin jälkeen tilauskanta alkaa kasvaa ja asiakaspalvelu kuormittuu. 24 tunnin jälkeen toimituslupaukset vaarantuvat ja tulot kärsivät merkittävästi.
Liiketoiminta päättää siksi, että toiminto on priorisoitava korkealle. Riippuvuuksia ovat verkkokauppa-alusta, maksutila, integraatioalusta, varastojärjestelmä, internetyhteys ja kaksi avainroolia. BIA osoittaa myös, että ulkoiselta integraatiotoimittajalta puuttuu dokumentoitu varamenettely – mikä muodostuu konkreettiseksi toimenpiteeksi.
Pointti on siinä, että analyysi ei pysähdy "Shopify on kriittinen" -tasolle. Se osoittaa, mikä liiketoiminnan toiminto vaikuttaa, kuinka nopeasti ja minkä riippuvuuksien kautta.
Yleisiä virheitä BIA:ssa
- Aloittaminen uhkalistalla. Silloin BIA:sta tulee helposti tavallinen riskienarviointi.
- Lähes kaiken merkitseminen kriittiseksi. Jos kaikella on korkein prioriteetti, todellista priorisointia ei ole.
- Vain IT-osaston kuuleminen. Liiketoiminnan omistajien on määriteltävä seuraus ja sietokyky.
- RTO:n asettaminen ilman todellisuustarkastusta. Testaa, pystyvätkö tekniikka, henkilöstö ja toimittajat todella saavuttamaan tavoitteen.
- Toimittajien unohtaminen. Sisäinen järjestelmä voi olla palautettavissa, mutta se voi silti riippua ulkoisesta palvelusta ilman vastaavaa kykyä.
- Analyysin päivittämättä jättäminen. Uudet järjestelmät, ulkoistukset ja prosessimuutokset voivat nopeasti tehdä riippuvuuskartasta virheellisen.
Mitä BIA:n jälkeen?
BIA:n tulisi johtaa toimintasuunnitelmiin ja jatkuvuussuunnitelmiin. Ruotsin siviilipuolustusviranomaisen menetelmätuki kuvaa, kuinka vaikutustenarviointia ja riskienarviointia käytetään toimenpiteiden ja jatkuvuussuunnittelun perustana.
Seuraava askel on siksi kuvata mitä liiketoiminnan tulee todellisuudessa tehdä häiriötilanteessa jatkuvuussuunnitelmassa. Jos kuulutte kyberturvallisuuslain piiriin, myös toimitusketjun ja muiden turvatoimenpiteiden on sisällyttävä yhteiseen työhön; katso opas NIS2:sta ja toimittajaturvallisuudesta.

Tarvitsetteko käytännön BIA-pohjan?
Mallbutikenin jatkuvuussuunnitelma + BIA-paketti sisältää muokattavia Word/PDF-pohjia sekä Excel-taulukoita muun muassa kriittisille toiminnoille, riippuvuuksille, seurauksille, RTO/RPO:lle ja toimenpiteille. Hinta kaupassa: 249 kr.
Katso jatkuvuussuunnitelma + BIAUsein kysyttyjä kysymyksiä
Onko BIA sama asia kuin jatkuvuussuunnitelma?
Ei. BIA analysoi, mikä on kriittistä ja mitä palauttamistarpeita on. Jatkuvuussuunnitelma kuvaa, miten organisaation tulee toimia priorisoitujen toimintojen ylläpitämiseksi tai palauttamiseksi.
Onko RTO ja RPO pakko käyttää?
Ei universaaleina juridisina leimoina. Ne ovat käytännön ohjaustermejä. Käytä niitä, kun ne auttavat organisaatiota ilmaisemaan mitattavia palauttamistarpeita.
Kuinka usein BIA tulisi päivittää?
Päivitä, kun kriittiset prosessit, järjestelmät, toimittajat tai muut riippuvuudet muuttuvat, ja suorita lisäksi suunniteltuja toistuvia katselmuksia.
Lähteet ja lisälukemista
- Ruotsin siviilipuolustusviranomainen: menetelmätuki jatkuvuuden hallintaan
- Ruotsin siviilipuolustusviranomainen: koulutustuki jatkuvuuden hallintaan
- Ruotsin siviilipuolustusviranomainen: dokumentaatiomalli jatkuvuuden hallintaan
Opas kuvaa yleistä metodologiata. Mukauta analyysi organisaation todellisiin vaatimuksiin, riskeihin, sopimuksiin ja mahdollisiin sektorikohtaisiin sääntöihin.