Przykład BIA – jak ustalić priorytety procesów krytycznych, RTO i RPO

Od Mallbutiken · Dane zweryfikowane 30 września 2026 r. · Czas czytania: ok. 8 minut

Analiza BIA staje się użyteczna dopiero wtedy, gdy prowadzi do ustalenia priorytetów. Ma ona pomóc organizacji zrozumieć, które procesy muszą zostać przywrócone w pierwszej kolejności, jak rosną konsekwencje w czasie, które zależności są krytyczne oraz jakie cele odtworzeniowe są faktycznie niezbędne.

Poniższy przykład ma charakter poglądowy. Wskaźników RTO, RPO oraz dopuszczalnego czasu przestoju nie należy kopiować bezrefleksyjnie. Wartości te muszą zostać ustalone w oparciu o specyfikę Waszej działalności, wymogi prawne, zobowiązania wobec klientów, technologię oraz rzeczywiste konsekwencje.

Przykład: mała firma z branży e-commerce i usług

Załóżmy, że firma sprzedaje produkty cyfrowe i fizyczne online. Działalność jest zależna od sklepu internetowego, płatności, obsługi klienta, administracji zamówieniami, księgowości oraz kilku zewnętrznych usług SaaS. Zarząd chce wiedzieć, co musi działać jako pierwsze po poważnej awarii IT.

Dla każdej aktywności właściciel procesu jest pytany o konsekwencje po np. 2 godzinach, 8 godzinach, 24 godzinach, 3 dniach i 1 tygodniu. Skutki oceniane są w obszarach: finansowym, obsługi klienta, prawnym/zgodności, operacyjnym, reputacyjnym oraz bezpieczeństwa.

Uproszczony przykład BIA

Proces Istotna konsekwencja Priorytet Przykład RTO Przykład RPO
Kasa i płatności Utrata sprzedaży i brak możliwości dokończenia zakupów przez klientów 1 4 godziny 15 minut
Obsługa zamówień Wstrzymanie dostaw i narastająca kolejka 2 8 godzin 1 godzina
Obsługa klienta Wydłużony czas odpowiedzi i więcej reklamacji 3 24 godziny 4 godziny
Raportowanie finansowe Opóźnienie, ale ograniczony bezpośredni wpływ na klienta 4 72 godziny 24 godziny

Tabela jest tylko produktem końcowym procesu rozumowania. Kluczowe jest, dlaczego kasa znalazła się przed obsługą klienta oraz jakie założenia stoją za wskaźnikami RTO/RPO.

Oceń, jak konsekwencje zmieniają się w czasie

Proces nie jest automatycznie „krytyczny” tylko dlatego, że jest ważny na co dzień. W ramach BIA należy zapytać, kiedy konsekwencje stają się nieakceptowalne. Dwugodzinna przerwa może być do opanowania, podczas gdy doba może wiązać się z poważnymi konsekwencjami finansowymi lub prawnymi.

Dlatego należy udokumentować progi. Przykład: po czterech godzinach zaczynają się znaczące straty przychodów, po ośmiu godzinach łamana jest obietnica wobec klienta, po dobie powstają ręczne kolejki, których nie da się nadrobić. Wtedy cele ciągłości działania zyskują realne podstawy.

Rozróżnij maksymalną tolerancję od celu odtworzeniowego

Organizacje czasami używają terminów takich jak MTPD (maksymalny dopuszczalny czas przestoju) w odniesieniu do momentu, w którym konsekwencje stają się nie do zaakceptowania. RTO w praktyce powinno zostać ustalone z odpowiednim marginesem przed tym progiem, ponieważ przywracanie sprawności nigdy nie powinno być planowane „na styk”.

RTO i RPO – używaj ich właściwie

RTO (Recovery Time Objective) opisuje cel dotyczący tego, jak szybko usługa lub proces muszą zostać przywrócone po awarii. RPO (Recovery Point Objective) określa, jak daleko w przeszłość może sięgać utrata danych, którą organizacja jest w stanie zaakceptować podczas przywracania systemu.

Jeśli dla kasy RTO wynosi 4 godziny, ale rozwiązanie techniczne wymaga 12 godzin na przywrócenie, mamy lukę. BIA wykazała wtedy ryzyko, którym trzeba zarządzić poprzez lepszą redundancję, szybsze odzyskiwanie, procedury awaryjne lub weryfikację celów biznesowych.

Jeśli RPO wynosi 15 minut, ale kopia zapasowa wykonywana jest tylko raz na dobę, istnieje ten sam typ luki. Zatem RPO nie jest życzeniem, które można wpisać do planu bez zaplecza technicznego.

Zidentyfikuj ludzi, systemy i dostawców

Dla każdego krytycznego procesu BIA powinna identyfikować zależności. Mogą to być:

  • kluczowe osoby i minimalne obsadzenie stanowisk,
  • pomieszczenia i sprzęt,
  • systemy biznesowe i integracje,
  • usługi tożsamości i logowania,
  • dane i dokumentacja,
  • telefonia i komunikacja,
  • krytyczni dostawcy i podwykonawcy,
  • zasilanie, sieć i inne usługi infrastrukturalne.

Często okazuje się, że „drugorzędna” usługa stanowi punkt krytyczny (single point of failure). Przykładem jest dostawca tożsamości: sklep internetowy może technicznie działać, ale personel nie może nim zarządzać, jeśli system SSO nie działa.

Jak przenieść wyniki BIA do planu ciągłości działania

BIA odpowiada na pytanie, co wymaga priorytetyzacji. Plan ciągłości działania odpowiada na pytanie, jak firma ma działać dalej i zostać przywrócona do stanu pierwotnego.

Dla procesów o najwyższym priorytecie plan powinien określać kryteria aktywacji, odpowiedzialność, procedury awaryjne, listy kontaktowe, eskalację do dostawców, kolejność przywracania, komunikację oraz moment powrotu do normalnego trybu pracy. Przeczytaj, co powinien zawierać plan ciągłości działania.

Jeśli usługa techniczna jest kupowana jako SaaS, cele odtworzeniowe należy dodatkowo porównać z umową SLA dostawcy. Zobacz przewodnik dotyczący SLA, RTO i RPO.

Typowe błędy w pracach nad BIA

  • Wszystkie procesy stają się krytyczne. Oznacza to, że analiza nie dokonała priorytetyzacji.
  • RTO ustalane tylko przez IT. Cel powinien wynikać z potrzeb biznesowych, a następnie zostać przetestowany pod kątem możliwości technicznych.
  • Brak powiązania RPO z danymi. Różne zbiory danych mogą wymagać różnego poziomu tolerancji.
  • Pomijanie zależności. Zwłaszcza tożsamości, integracji i zewnętrznych dostawców.
  • Brak właściciela wyników. Każdy krytyczny proces wymaga przypisanego właściciela procesu.
  • Brak aktualizacji BIA. Nowe systemy, produkty i dostawcy mogą zmienić priorytety.

Lista kontrolna do Twojej analizy BIA

  • Wylistuj działania firmy i właścicieli procesów.
  • Oceń konsekwencje w różnych przedziałach czasowych.
  • Zidentyfikuj moment, w którym skutki stają się nie do zaakceptowania.
  • Uszereguj procesy według kolejności przywracania.
  • Ustal wstępne cele RTO i RPO.
  • Zmapuj personel, systemy, dane i dostawców.
  • Porównaj cele z faktycznymi możliwościami odzyskiwania.
  • Udokumentuj luki i działania naprawcze.
  • Przenieś wyniki do planu ciągłości działania.
  • Testuj i weryfikuj po każdej większej zmianie.
Szablon planu ciągłości i BIA w Word, PDF i Excel

Potrzebujecie BIA i planu ciągłości w jednym przepływie pracy?

Szablon Mallbutiken Kontinuitetsplan + BIA 2026 łączy analizę, priorytetyzację i planowanie ciągłości w plikach Word, PDF i Excel. Cena w sklepie: 249 kr.

Zobacz Plan ciągłości + BIA

Najczęściej zadawane pytania

Czy RTO to to samo, co maksymalny dopuszczalny czas przestoju?

Nie. RTO to cel odtworzeniowy. Maksymalny dopuszczalny czas przestoju opisuje zewnętrzny limit tolerancji. Cel odtworzeniowy zazwyczaj powinien być osiągnięty wcześniej.

Czy wszystkie procesy muszą mieć określone RPO?

RPO jest przede wszystkim istotne tam, gdzie przywracanie danych jest kluczowym elementem. W procesach manualnych inne wskaźniki odtworzeniowe mogą być bardziej przydatne.

Jak często należy aktualizować BIA?

Nie ma uniwersalnego interwału pasującego do wszystkich. Przeprowadzaj regularne przeglądy i weryfikuj analizę również wtedy, gdy zmieniają się krytyczne systemy, dostawcy, procesy lub wymagania.

Powrót do blogu