Ngay cả gói dự án tốt nhất cũng có thể bị gián đoạn bởi các sự kiện không lường trước được, chẳng hạn như một thành viên chủ chốt trong nhóm rời đi, nhà cung cấp gặp sự cố hoặc nền tảng thay đổi các chính sách. Không thể kiểm soát mọi rủi ro, nhưng có thể kiểm soát mức độ chuẩn bị của doanh nghiệp khi có sự cố xảy ra.
Gói dự phòng là phương án dự phòng được lập tài liệu. Gói này phác thảo ai làm gì, khi nào và như thế nào nếu xảy ra rủi ro cụ thể. Thay vì vội vã đưa ra quyết định vào thời điểm đó, nhóm có một gói rõ ràng để tuân theo nhằm duy trì tiến độ công việc.
Trong hướng dẫn này, tài liệu sẽ đề cập đến lý do tại sao các gói dự phòng lại quan trọng, những nội dung mọi gói cần có, cách xây dựng từng bước và những sai lầm có thể làm hỏng các gói đó.
Tại sao các gói dự phòng lại quan trọng đối với doanh nghiệp
Hãy nghĩ về các gói sơ tán hỏa hoạn. Mỗi tòa nhà, bao gồm cả văn phòng và nhà ở, đều có một gói như vậy, và vào một ngày bình thường, gói này chỉ ẩn mình vào không gian chung.
Nhưng nếu hỏa hoạn thực sự xảy ra, sự khác biệt giữa một nhóm biết chính xác nơi cần đến và một nhóm không biết là rất lớn. Các gói dự phòng cũng hoạt động theo cách tương tự. Các gói này không ngăn chặn vấn đề, nhưng quyết định mức độ xử lý vấn đề hiệu quả như thế nào.
Hãy xem xét những gì xảy ra trong một vụ vi phạm dữ liệu. Dù thế nào đi nữa thì việc này cũng sẽ gây ra thiệt hại, nhưng nếu không có gói dự phòng, nhóm sẽ lãng phí thời gian quan trọng để tìm ra ai là người dẫn đầu hoạt động ứng phó, cách thông báo cho các khách hàng bị ảnh hưởng và hệ thống nào cần ưu tiên.
Sự chậm trễ đó là nguyên nhân biến một sự cố nghiêm trọng thành một cuộc khủng hoảng kéo dài, bởi vì mỗi giờ trôi qua mà không có phản ứng phối hợp sẽ tạo thêm cơ hội cho thiệt hại leo thang.
Điều tương tự cũng áp dụng cho các rủi ro ít nghiêm trọng hơn nhưng vẫn gây gián đoạn, như thay đổi chính sách bất ngờ trên một nền tảng chính, có thể buộc nhóm phải làm lại sản phẩm bàn giao từ đầu để duy trì tính tuân thủ.
Các gói dự phòng không loại bỏ các rủi ro này. Nhưng các gói này mang lại cho nhóm một đường dẫn chuyển tiếp rõ ràng khi rủi ro xảy ra, kích hoạt khả năng phục hồi nhanh hơn, ít rủi ro tài chính hơn và củng cố niềm tin mạnh mẽ hơn từ khách hàng.
Hướng dẫn từng bước để tạo gói dự phòng
Một gói dự phòng mạnh mẽ có năm thành phần cốt lõi. Dưới đây là cách thực hiện từng thành phần.
Bước 1: Xác định và ưu tiên các rủi ro
Bắt đầu bằng việc lập bản đồ các rủi ro cụ thể có thể làm gián đoạn các dự án hoặc hoạt động, chẳng hạn như sự cố an ninh mạng, nhà cung cấp gặp sự cố hoặc thay đổi quy định. Đánh giá ý nghĩa của từng rủi ro đối với doanh nghiệp để có thể ưu tiên những rủi ro nào yêu cầu các gói dự phòng chi tiết nhất và rủi ro nào doanh nghiệp có thể tự giảm thiểu với mức độ gián đoạn tối thiểu.
Bước 2: Thiết lập các điều kiện kích hoạt
Mỗi gói dự phòng đều cần một điểm kích hoạt rõ ràng. Xác định sự kiện hoặc ngưỡng cụ thể nào sẽ kích hoạt gói. Ví dụ: nếu nhà cung cấp dịch vụ đám mây chính gặp sự cố ngừng hoạt động hơn 4 giờ, hãy chuyển sang môi trường sao lưu. Nếu không có các điều kiện kích hoạt được xác định, nhóm sẽ không biết khi nào cần hành động, và sự do dự sẽ làm tăng chi phí.
Bước 3: Lập tài liệu cho các hành động ứng phó
Vạch ra các bước cụ thể mà nhóm sẽ tuân theo sau khi gói được kích hoạt. Giữ cho các bước này cụ thể và theo thứ tự: ai làm gì, theo thứ tự nào và bằng nguồn lực nào. Tránh các hướng dẫn mơ hồ như đánh giá tình hình. Giữ cho các hướng dẫn rõ ràng và cụ thể để nhóm hoạt động đúng như dự kiến.
Bước 4: Phân công vai trò và thiết lập các giao thức truyền thông
Xác định ai chịu trách nhiệm cho từng phần ứng phó, ai có thẩm quyền ra quyết định và ai cần được thông báo thông tin. Sau đó, xác định giao thức truyền thông — sẽ sử dụng các kênh nào, các bên liên quan cần được thông báo nhanh như thế nào và ai chịu trách nhiệm truyền thông bên ngoài. Giao tiếp tốt giúp duy trì hoạt động của gói và duy trì niềm tin với khách hàng.
Bước 5: Thử nghiệm, đào tạo và duy trì
Cho nhóm thực hiện gói dự phòng bằng các bài tập trên bàn giấy hoặc mô phỏng để hoạt động ứng phó được thực hành thành thạo chứ không phải ứng biến lâm thời. Đào tạo các thành viên mới khi họ tham gia và thường xuyên xem lại các gói để duy trì tính phù hợp.
Cách tránh các sai lầm phổ biến trong gói dự phòng
Để tránh những sai lầm phổ biến làm suy yếu phản ứng trong những thời điểm quan trọng, hãy xây dựng gói xung quanh các phương pháp hay nhất sau:
Điều chỉnh các gói cho phù hợp với các rủi ro cụ thể
Vi phạm dữ liệu và gián đoạn chuỗi cung ứng yêu cầu các phản ứng hoàn toàn khác nhau. Điều chỉnh từng gói theo một kịch bản rủi ro cụ thể để nhóm có hướng dẫn rõ ràng, phù hợp khi cần.
Đưa truyền thông thành một phần của gói
Một gói có thể có các hành động ứng phó hoàn hảo nhưng vẫn thất bại nếu không ai biết phải thông báo cho ai, khi nào hoặc bằng cách nào. Giao tiếp rõ ràng giúp duy trì sự phối hợp ứng phó khi xảy ra gián đoạn.
Luôn cập nhật các gói
Một gói được viết từ sáu tháng trước có thể tham chiếu đến các công cụ đã được thay thế hoặc các thành viên nhóm đã rời đi. Hãy thường xuyên xem xét và cập nhật sau bất kỳ thay đổi lớn nào về mặt vận hành.
Lập gói cho các kịch bản tồi tệ nhất
Lập gói cho các kịch bản tồi tệ nhất thực tế, không phải phiên bản lạc quan. Gói dự phòng tồn tại để sử dụng khi mọi việc không được giải quyết nhanh chóng hoặc dễ dàng.
Sử dụng các công cụ an toàn để quản lý dự phòng tốt hơn
Vi phạm dữ liệu, truy cập trái phép và truyền thông bị xâm phạm chỉ là một số rủi ro đáng chú ý mà các doanh nghiệp lập gói dự phòng. Rủi ro phát sinh từ các lỗ hổng trong mô hình bảo mật của nhà cung cấp email, mã hóa chưa hoàn thiện trên bộ lưu trữ đám mây và mật khẩu yếu hoặc được sử dụng lại.
Việc chọn không gian làm việc phù hợp là rất quan trọng. Mã hóa đầu cuối đảm bảo rằng ngay cả khi xảy ra vi phạm, dữ liệu vẫn không thể đọc được đối với bất kỳ ai không được ủy quyền. Càng ít lỗ hổng có thể khai thác thì càng ít sự cố kích hoạt các gói dự phòng ngay từ đầu.
Proton Workspace cung cấp cho đội ngũ các công cụ đã mã hóa cho email, lịch, lưu trữ đám mây, tài liệu, hội nghị video và quản lý mật khẩu, với tính năng mã hóa đầu cuối và không truy cập bảo vệ dữ liệu doanh nghiệp nhạy cảm.
Proton đạt chứng nhận ISO 27001, được kiểm toán SOC 2 Type II, và hỗ trợ tuân thủ các khuôn khổ như GDPR, HIPAA, và CCPA. Có trụ sở tại Thụy Sĩ, Proton bảo vệ dữ liệu theo luật quyền riêng tư nghiêm ngặt của Thụy Sĩ và châu Âu, giúp giữ dữ liệu nằm ngoài phạm vi giám sát của Hoa Kỳ và các yêu cầu truy cập từ nước ngoài.
Không có điều nào trong số này thay thế nhu cầu lập gói dự phòng. Nhưng nhóm càng ít phải giải quyết sự cố, các gói đó càng được giữ nguyên ở nơi vốn có — trong ngăn kéo, luôn sẵn sàng nhưng chưa cần dùng tới.
Câu hỏi thường gặp
Sự khác biệt giữa gói dự phòng và gói giảm thiểu rủi ro là gì?
Gói dự phòng mang tính ứng phó, phác thảo những gì cần làm sau khi rủi ro cụ thể xảy ra. Các gói giảm thiểu rủi ro tập trung vào việc giảm khả năng rủi ro đó xảy ra ngay từ đầu, khiến chúng mang tính chủ động. Các doanh nghiệp thường cần cả hai: gói giảm thiểu để thu nhỏ mức độ tiếp xúc rủi ro, và gói dự phòng khi có sự cố xảy ra bất chấp những nỗ lực đó.
Nên cập nhật gói dự phòng bao lâu một lần?
Xem lại gói dự phòng bất cứ khi nào có thay đổi lớn ảnh hưởng đến nhóm, công cụ, nhà cung cấp hoặc hoạt động của doanh nghiệp. Lên lịch xem xét định kỳ ngoài những thay đổi này, chẳng hạn như vào đầu mỗi quý, để phát hiện bất kỳ hướng dẫn nào có thể không còn phù hợp với doanh nghiệp.
Một số ví dụ về các gói dự phòng là gì?
Một số kịch bản phổ biến mà các doanh nghiệp xây dựng gói dự phòng bao gồm:
- Sự cố an ninh mạng: Ai là người dẫn đầu hoạt động ứng phó, cách thông báo cho các khách hàng bị ảnh hưởng, và các hệ thống được cô lập và khôi phục như thế nào.
- Nhân sự chủ chốt rời đi: Cách phân bổ lại trách nhiệm, nơi lập tài liệu cho các kiến thức quan trọng và các bàn giao được quản lý như thế nào.
- Nhà cung cấp hoặc nhà phân phối gặp sự cố: Những nhà cung cấp sao lưu nào được phê duyệt trước, cách điều chỉnh tiến độ dự án và cách thông báo sự chậm trễ cho khách hàng.
- Thay đổi về quy định hoặc chính sách: Cách đánh giá tác động đối với các dự án hiện tại, ai chịu trách nhiệm điều chỉnh tuân thủ và những nội dung truyền thông nào cần thiết với khách hàng.
