Hyppää sisältöön
Tietojenkalastelu ongelmien vuoksi –
IO-podcast palaa toiselle kaudelle
Kuuntele nyt

Kriisinhallinta on organisaation tapa tehdä päätöksiä, kun tilanne ylittää normaalien prosessien ja suunnitelmien sietokyvyn. Se ei ole sama asia kuin häiriötilanteisiin reagointi, jossa tunnettu ongelma ratkaistaan ​​tunnettuja menettelytapoja käyttäen. Kriisi määritellään epävarmuudella ja tasolla, jolla valintoja on tehtävä: puutteellinen tieto, kilpailevat prioriteetit ja seuraukset, jotka ulottuvat toiminnan ulkopuolelle maineeseen, sääntelyyn ja luottamukseen.

  • Erottuva ominaisuus on päätöksentekovalta, ei tapahtuman koko.
  • Julistettu kriisi keskeyttää normaalit päätöksentekoreitit ja korvaa ne tarkoituksella.
  • Kynnysarvoista on sovittava ennen päivää, tai kukaan ei julista mitään.
  • Viestintä on osa vastausta, ei sen jälkihuomio.
  • Jälkeenpäin tarkastellaan päätösten laatua, ei pelkästään lopputulosta.

Mitä kriisinhallinta on?

Useimmilla organisaatioilla on jatkuvuuskyky ja häiriötilanteiden käsittelyprosessi, ja ne olettavat, että kriisi on niiden välillä katettu. Yleensä näin ei ole. Jatkuvuussuunnitelmat kertovat ihmisille, miten jatkaa työskentelyä, kun tunnettu toiminta keskeytyy. Häiriömenettelyt kertovat teknisille tiimeille, miten hallita tunnettu ongelmakategoria. Kumpikaan ei vastaa siihen, mitä tehdä, kun tilanne on vieras, tiedot ovat kiistanalaisia ​​ja valinnat sisältävät kompromisseja ilman ennakoituja menettelyjä.

Tämän aukon kriisinhallinta täyttää. Se on pieni joukko ennalta sovittuja järjestelyjä: kuka voi julistaa kriisin, kuka kokoontuu, mistä ryhmällä on valtuudet päättää ilman normaalia hallintoa ja miten päätökset ja niiden perustelut kirjataan niiden tekemisen aikana.

Se sijoittuu pikemminkin liiketoiminnan jatkuvuuden rinnalle kuin sen sisälle. Jatkuvuussuunnitelmaa voidaan hyvinkin käyttää kriisin aikana, ja usein niin tehdäänkin, mutta kriisi on sitä korkeampi taso, joka päättää, mitä organisaatio tekee suunnitelman kattamattomien seurausten suhteen.

Milloin tapahtumasta tulee kriisi?

Organisaatiot tekevät tässä virheen molempiin suuntiin. Jotkut julistavat kriisin kaikesta näkyvästä, mikä uuvuttaa tiimin ja alentaa mekanismin arvoa. Toiset eivät koskaan julista kriisiä, ja johto improvisoi menettelyn ympärille, joka on suunniteltu jollekin pienemmälle asialle. Ratkaisu on määritellä rajat etukäteen akselilla, joka tosiasiassa erottaa ne: kenen on päätettävä.

Tapaus Kriisi Katastrofi
Kuka päättää Päivystävä tiimi, olemassa olevan menettelyn ja delegoitujen valtuuksien puitteissa. Koolle kutsuttu kriisitiimi, jolle on etukäteen nimenomaisesti annettu valtuudet. Johtohenkilöstö, usein ulkopuolisten toimijoiden rinnalla.
Mitä on pelissä Palvelun laatu ja määritelty toiminnallinen tulos. Useita tuloksia samanaikaisesti, mukaan lukien maine, sääntelyyn liittyvä asema ja luottamus. Fyysinen turvallisuus, toimipaikan tai organisaation elinkelpoisuus.
Mihin vaste optimoi Palvelu palautetaan niin nopeasti kuin menettely sallii. Vähiten huono kokonaistilanne, hyväksyen joitakin tappioita tietoisesti. Ensin hengenpelastus, sitten eristäminen ja sitten kaikki muu.
Missä se on dokumentoitu Tapahtumamenettelyt ja runbookit. Kriisijärjestelyt: kynnysarvot, tiimi, päätösoikeudet, loki. Ulkoisesti koordinoidut hätä- ja evakuointisuunnitelmat.
Miten se päättyy Palvelu palautettu ja tiketti suljettu. Päätös eroamisesta, jonka tekee sama taho, joka sen ilmoitti. Ulkoinen oireyhtymä ja sitten pitkä toipumisjakso.

Keskimmäinen sarake on se, jota useimmat organisaatiot eivät ole kirjoittaneet muistiin. Huomaa myös, että vakavuus ei ole akseli. Pieni tekninen vika voi muuttua kriisiksi, jos seuraukset ovat laajat ja oikea reagointitapa on todella epäselvä, kun taas suuri sähkökatko, jolle on harjoiteltu kiertotie, voi pysyä häiriönä loppuun asti.




IO:n vaatimustenmukaisuussilmukka yhdistää tietoturvan, yksityisyyden ja tekoälyn hallinnan, jotta voit hallita riskejä kokonaisvaltaisesti.

Tämä sivu käsittelee yhtä osaa liiketoiminnan sietokyvystä. Kokonaiskuva loksahtaa kohdalleen Real Resiliencessa – IO:n viitekehyksessä, joka yhdistää tietoturvan, yksityisyyden ja tekoälyn hallinnan.




Ketkä kuuluvat kriisitiimiin ja mitä he voivat päättää?

Kriisitiimin tulisi olla riittävän pieni päätöksentekoon. Noin seitsemän hengen kokoonpanon jälkeen siitä tulee tiedotusyleisö, ja päätökset siirtyvät hiljaisempaan keskusteluun muualle. Hyödyllisintä, mitä voit tehdä etukäteen, on kirjoittaa ylös, mitä kukin rooli on valtuutettu tekemään ilman lisähyväksyntää ja mitä kukin rooli ei saa tietoisesti tehdä.

Rooli Saa päättää yksin Ei pitäisi tehdä
Kriisijohto Ilmoita ja pidättäydy, aseta prioriteetit ja sitoudu kuluttamaan sovittuun rajaan. Minkä tahansa työprosessin johtaminen henkilökohtaisesti. Johtajan tehtävä on päättää, ei korjata.
Toiminnot Käytä jatkuvuusjärjestelyjä ja siirrä ihmisiä toimintojen välillä. Odotetaan teknisen kuvan valmistumista ennen ratkaisujen aloittamista.
Elektroniikka Tekninen eristys- ja toipumisjärjestys sovittujen tavoitteiden puitteissa. Ulkoinen tiedottaminen tai prioriteettien neuvotteleminen suoraan asiakkaiden kanssa.
Yhteydenpito Anna ennakkoon hyväksytyt säilytyslausunnot ja valitse kanava ja ajoitus. Syystä tai aikataulusta esitettyjen väitteiden esittäminen, joita tiimi ei ole vahvistanut.
Lakiasiat ja yksityisyys Neuvoa ilmoitusvelvollisuuksista ja todisteiden ja etuoikeuksien säilyttämisestä. Toimii jarruna operatiivisille päätöksille, jotka ovat aidosti johdon vastuulla.
Logisti Kirjaa ylös jokainen päätös, tiedot, joihin se perustui, ja kellonaika. Osallistuminen heidän kirjaamiinsa päätöksiin.

Loggerin rooli jätetään useimmiten pois ja se maksaa itsensä luotettavimmin takaisin. Samanaikainen muistiinpano siitä, mitä tiedettiin ja milloin, antaa mahdollisuuden puolustaa järkevää, mutta huonosti päättynyttä päätöstä, eikä sitä ole lähes mahdotonta rekonstruoida jälkikäteen. Jokainen rooli tarvitsee myös nimetyn sijaisen, koska aamukahdelta tai loma-aikana alkava kriisi ei ole erityistapaus.

Miten kriisi oikeastaan ​​hoidetaan?

Alla olevaa järjestystä ei tarvitse noudattaa tiukasti. Se on joukko siirtoja, joilla on oltava omistaja, koska käytännössä kriisit menevät pieleen liitoksissa eivätkä yhden toiminnon keskellä.

Kriisinhallinnan komentoketju kuudessa vaiheessa, havaitsemisesta ja julistamisesta kriisitiimin kokoamiseen, päätöksentekoon, viestintään ja tarkasteluun

Julistaminen on se askel, joka päättää, miten loppu menee. Siihen asti, kunnes joku auktoriteetti nimeää tilanteen kriisiksi, organisaatio soveltaa normaalia prosessia poikkeavaan tapahtumaan, ja jokainen tähän käytetty tunti kaventaa vaihtoehtoja. Siksi kynnys tarvitsee nimen ja siihen liittyvän henkilön sen sijaan, että se perustuisi hetken harkintaan.

Päätöksenteko ja kommunikointi tapahtuvat rinnakkain, eivät peräkkäin. Varmuuden odottaminen ennen kuin sanoo mitään, on itsessään päätös ja yleensä väärä, koska hiljaisuus täyttyy muiden ihmisten kertomuksilla.

Liiketoiminnan jatkuvuussuunnitelman käynnistäminen on yleensä yksi kriisitiimin varhaisimmista päätöksistä eikä erillinen rinnakkainen prosessi. Kriisitiimi päättää, mitä organisaatio tekee suunnitelman toteuttamatta jättämien seurausten varalta.

Mitä kriisiviestinnän tulisi kattaa?

Neljä yleisöä, joilla on erilaiset tarpeet ja erilaiset kellonajat. Henkilökunnan on tiedettävä, mitä tehdä ja mitä sanoa, jos heiltä kysytään, ja heidän on tiedettävä se ensin, koska heiltä kysytään. Asiakkaiden on tiedettävä selkeästi, mihin tämä vaikuttaa ja mitä odottaa, ennen kuin he saavat tietää muualta. Toimittajien ja kumppaneiden on ehkä toimittava. Sääntely- ja valvontaviranomaisilla on omat velvoitteensa, ja se, mitä niistä sovelletaan, riippuu tapahtuman luonteesta.

Viimeisen ryhmän osalta ole tarkka siitä, mikä todella koskee sinua, sen sijaan, että olettaisit yleistä velvollisuutta. Jos tapahtumaan liittyy henkilötietojen tietoturvaloukkaus, Yhdistyneen kuningaskunnan GDPR asettaa ilmoitusajan, joka on 72 tuntia tiedon saamisesta, jos tietoturvaloukkaus ylittää riskikynnyksen. Sektorikohtaisilla järjestelmillä on omat järjestelynsä, ja NIS 2 -kriisinhallintaohjeissa esitetyt erilliset raportointivaiheet ovat voimassa . Se, mitkä näistä sitovat sinua, on kysymys, joka on ratkaistava etukäteen, koska kriisin keskivaihe on huono aika sen selvittämiseen.

Valmistele tilaisuuden puheenvuorot etukäteen. Älä käytä yksityiskohtaisia ​​​​käsikirjoituksia, jotka eivät koskaan sovi tapahtumaan, vaan hyväksyttyjä rakenteita, joiden avulla viestinnässä voidaan sanoa jotain tarkkaa ensimmäisen tunnin aikana ilman, että koolle kutsutaan valmistelukomiteaa.




ISMS.onlinen tehokas kojelauta

Aloita ilmainen kokeilu

Rekisteröidy ilmaiseen kokeilujaksoon tänään ja pääset käyttämään kaikkia ISMS.onlinen tarjoamia yhteensopivuusominaisuuksia




Miten harjoittelet kriisinhallintaa?

Tekninen toipumistestaus ja kriisiharjoitukset ovat eri toimintoja, eivätkä ne korvaa toista. Palautustesti todistaa, että järjestelmä toimii. Se ei kerro mitään siitä, voivatko johtajasi tehdä kiistanalaisen päätöksen osittaisilla tiedoilla puhelimen soidessa. Teknisen testauksen viisi tasoa sisältyvät katastrofien palautussuunnitelmaan.

Kriisiharjoitus toimii eri tavalla. Se on skenaariopohjainen, siinä tiedot tarkoituksella jätetään antamatta, ja sen arvo piilee epämukavuudessa. Hyödyllinen harjoitus asettaa varsinaisen kriisitiimin huoneeseen, jossa on skenaario, johon ei ole selkeää vastausta, syöttää kesken kaiken uutta tietoa, joka mitätöi aiemman päätöksen, ja vaatii heiltä ulkoista viestintää aikapaineen alla. Testataan, onko auktoriteetti selkeä, onko kynnysarvoilla mitään merkitystä ja pystyvätkö ihmiset tekemään päätöksiä ilman yksimielistä sopimusta.

Kaksi tapaa tekee harjoituksista hyödyllisiä. Käytä organisaatiollesi uskottavia skenaarioita dramaattisten sijaan ja sisällytä ainakin yksi, jossa oikea vastaus on hyväksyä tappio. Tiimit, jotka ovat harjoitelleet vain korjattavissa olevia skenaarioita, epäröivät usein, kun vaaditaan aitoa uhrausta. Kirjaa päätökset muistiin ja tarkastele niitä jälkikäteen niiden perustelun, äläkä sen perusteella, oliko lopputulos sattumalta hyvä, perusteella.

Miten kriisinhallinta liittyy liiketoiminnan resilienssiin?

Kriisinhallinta on terävin testi sille, onko hallinto tuottanut mitään. Kaikki, mitä kriisitiimi tarvitsee päivän aikana, on joko rakennettu etukäteen tai sitä ei ole saatavilla: tieto siitä, millä toimilla on merkitystä, mitkä toimittajat ovat niiden takana, mitä dataa on mukana, kuka omistaa mitä ja mitä olet jo kertonut asiakkaille tekeväsi.

Resilienssisilmukka: tietoturva, tietosuoja ja tekoälyn hallinta yhdessä järjestelmänä

Resilience Loop ylläpitää tietoturvaa ISO 27001 -standardin mukaisesti , tietosuojaa ISO 27701 -standardin mukaisesti ja tekoälynhallintaa ISO 42001 -standardin mukaisesti yhtenä yhtenäisenä järjestelmänä. Kriisi harvoin jää yhden näistä alueista sisälle. Kiristysohjelmahaittaohjelmatapahtuma on samanaikaisesti tietoturvapoikkeama, tietosuoja-asia, jolla on ilmoitusseuraamuksia, ja jatkuvuusongelma, ja tiimi, jonka on tarkistettava kolmea erillistä järjestelmää selvittääkseen, mitä tietoja oli kyseessä, menettää tunteja, joita sillä ei ole. Järjestelmän käyttäminen yhtenä toimintamallina tekee vastauksen saataville minuuteissa. Laajempi rakenne on esitetty liiketoiminnan sietokykyä koskevassa viitekehyksessä.

Miten todistat kriisinhallintasi toimivuuden?

Kriisijärjestelyt ovat yksi vaikeimmin todennettavista asioista, koska halutaan osoittaa pikemminkin kyky kuin dokumentti. Näytettävät asiat: itse järjestelyt päivämäärineen ja hyväksyntöineen, kynnysarvot ja kuka on kunkin viranomaisen hallussa, harjoituspöytäkirjat osallistujineen ja skenaarioineen, harjoitusten ja todellisten tapahtumien päätöslokit, havainnot ja niiden seurauksena tehdyt muutokset.

Päätösloki on vakuuttavin artefakti, joka sinulla voi olla, eikä kukaan tuota sitä jälkikäteen. Se on myös asia, joka selkeimmin erottaa harjoittelevan organisaation suunnitelman omistavasta organisaatiosta. Se, miten näyttöä rakennetaan työn sivutuotteena sen sijaan, että se koottaisiin myöhemmin, on esitetty kohdassa " Kuinka todistaa resilienssi" , ja resilienssipisteet antavat sinulle lähtökohdan, jota vasten mitata.

Miksi valita ISMS.online kriisinhallintaan?

Kriisitiimi toimii sen perusteella, mitä se löytää ensimmäisten kymmenen minuutin aikana. ISMS.online on rakennettu siten, että tiedot ovat jo valmiina.

  • Yksi näkemys siitä, mikä riippuu mistätoiminnot, järjestelmät, toimittajat ja data on kartoitettu yhteen, joten laajuuskysymyksiin on vastaukset välittömästi.
  • Roolit ja valtuudet kirjattuinanimetyt omistajat ja varaomistajat arviointipäivineen, joten tiimin kokoonpano on nykyinen eikä historiallinen.
  • Harjoitus- ja päätösrekisterit: tallenna skenaariot, osallistujat, päätökset ja havainnot samaan paikkaan kuin järjestelyt.
  • Ilmoituksen konteksti käsillä: puitesopimuksiisi ja -sopimuksiisi liittyvät velvoitteet, joita säilytetään tapahtuman rinnalla, ei erillisessä arkistointijärjestelmässä.
  • Yksi ohjausjoukko, jokainen kehys: kartoita kerran ja käytä uudelleen standardien ISO 22301, ISO 27001, ISO 27701 ja ISO 42001 välillä.
  • Korjaavien toimenpiteiden seuranta päätökseen astiHarjoituksen löydöksistä tulee työtä omistajan kanssa, eivätkä ne ole kappale raportissa.
  • Rakennettu Iso-Britannian ja säännellyille markkinoilleSuunniteltu organisaatioille, joiden on osoitettava joustavuutta sopimusten voittamiseksi ja pitämiseksi.

Katso, miten se sopii yhteen liiketoiminnan resilienssialustalla , tai varaa demo.

UKK

Mitä eroa on kriisinhallinnalla ja häiriötilanteisiin reagoinnilla?

Tapahtumareagointi käsittelee tunnistettua ongelmaa vakiintuneen menettelyn mukaisesti, ja valtuudet on jo delegoitu päivystävälle tiimille. Kriisinhallinta käsittelee tilanteita, joissa ongelma on tuntematon, tiedot ovat puutteellisia ja valinnat sisältävät kompromisseja ilman ennakoituja menettelyjä. Käytännön ero on siinä, missä tasolla päätökset tehdään ja kuinka paljon harkintavaltaa reagoijilla on.


Kenellä pitäisi olla oikeus julistaa kriisi?

Pieni määrä nimettyjä henkilöitä, joilla kullakin on varahenkilö, ja mieluiten myös joku, joka on käytettävissä myös virka-ajan ulkopuolella eikä ole johtoryhmän jäsen. Ilmoittamisen rajoittaminen yhteen korkeaan asemaan kuuluvaan henkilöön tarkoittaa, että mekanismi on riippuvainen kyseisen henkilön saatavuudesta. Kynnysarvon tulisi olla kirjallinen, jotta ilmoittaminen tunnustaa määritellyn tilanteen eikä tee urapäätöstä.


Tarvitsemmeko erillisen kriisinhallintasuunnitelman?

Tarvitset erilliset järjestelyt, mutta niiden tulisi olla lyhyitä. Hyödyllistä sisältöä ovat kynnysarvot, tiimi ja heidän päätöksentekooikeutensa, toimivat yhteydenottoreitit, kun järjestelmät eivät toimi, viestintärakenteet ja päätösten kirjaaminen. Pitkä kriisiasiakirja on merkki siitä, että jatkuvuussisältöä on kopioitu siihen. Viittaa jatkuvuussuunnitelmaan ja palautumisrunbookeihin sen sijaan, että toistaisit niitä.


Kuinka usein kriisitiimin tulisi harjoitella?

Vähintään kerran vuodessa koko varsinaisen tiimin kanssa huoneessa ja uudelleen aina, kun jäsenistössä tapahtuu olennaisia ​​muutoksia. Koska kriisitiimit koostuvat kokeneista ihmisistä, harjoitukset lykätään ensimmäisenä, ja tiimi, joka ei ole harjoitellut yhdessä, on käytännössä lista nimiä. Lyhyempiä, useammin käytäviä skenaariokeskusteluja on helpompi pitää, ja ne nostavat silti esiin suurimman osan auktoriteettiin liittyvistä epäselvyyksistä.


Onko kriisinhallintaa standardin piirissä?

Sille ei ole olemassa yhtä ainoaa standardia, mutta sitä käsitellään useissa. ISO 22301 kattaa häiriötilanteisiin reagoinnin rakenteen ja viestinnän osana liiketoiminnan jatkuvuuden hallintajärjestelmää, ja ISO 22361 tarjoaa ohjeita erityisesti kriisinhallintaan. ISO 27001 edistää tätä tietoturvahäiriöiden hallinnan kontrollien kautta. ISO 22301 -standardin mukaisesti työskentely tarjoaa hallintajärjestelmän, joka pitää järjestelyt vastuullisina, niitä noudatetaan ja tarkastellaan.



Max Edwards

Max toimii osana ISMS.online-markkinointitiimiä ja varmistaa, että verkkosivustomme päivitetään hyödyllisellä sisällöllä ja tiedolla kaikesta ISO 27001, 27002 ja vaatimustenmukaisuudesta.

Katso alustan demo

Katso kolmen minuutin alustakierroksella, kuinka yli 1,000 3 tiimiä toteuttaa vaatimustenmukaisuusviitekehystään

alustan kojelauta täysin uudenveroinen

Olemme alamme johtaja

4/5 tähteä
Käyttäjät rakastavat meitä
Johtaja - Syksy 2026
Paras ohjelmisto - Top 50 2026
Aluejohtaja - Syksy 2026, Iso-Britannia
Aluejohtaja - Syksy 2026 EU
Aluejohtaja - Kesä 2026 EMEA

"ISMS.Online, erinomainen työkalu sääntelyn noudattamiseen"

—Jim M.

"Tekee ulkoisista tarkastuksista helppoa ja yhdistää kaikki ISMS:si osat saumattomasti yhteen"

—Karen C.

"Innovatiivinen ratkaisu ISO- ja muiden akkreditointien hallintaan"

—Ben H.