Ngay cả gói dự án tốt nhất cũng có thể bị gián đoạn bởi các sự kiện không lường trước được, chẳng hạn như một thành viên chủ chốt trong nhóm rời đi, nhà cung cấp gặp sự cố hoặc nền tảng thay đổi các chính sách. Không thể kiểm soát mọi rủi ro, nhưng có thể kiểm soát mức độ chuẩn bị của doanh nghiệp khi có sự cố xảy ra.

Gói dự phòng là phương án dự phòng được lập tài liệu. Gói này phác thảo ai làm gì, khi nào và như thế nào nếu xảy ra rủi ro cụ thể. Thay vì vội vã đưa ra quyết định vào thời điểm đó, nhóm có một gói rõ ràng để tuân theo nhằm duy trì tiến độ công việc.

Trong hướng dẫn này, tài liệu sẽ đề cập đến lý do tại sao các gói dự phòng lại quan trọng, những nội dung mọi gói cần có, cách xây dựng từng bước và những sai lầm có thể làm hỏng các gói đó.

Tại sao các gói dự phòng lại quan trọng đối với doanh nghiệp

Hãy thử nghĩ về gói thoát hiểm khi gặp hỏa hoạn. Mọi tòa nhà, bao gồm cả văn phòng và nhà ở, đều có sẵn gói này, và vào một ngày bình thường, gói đó chỉ mờ nhạt ở phía sau. Nhưng nếu hỏa hoạn thực sự xảy ra, sự khác biệt giữa một đội ngũ biết chính xác nơi cần đi và một đội ngũ không biết là rất lớn. Các gói dự phòng cũng hoạt động theo cách tương tự. Chúng không ngăn chặn vấn đề, nhưng quyết định mức độ xử lý hiệu quả.

Hãy xem xét điều gì xảy ra trong một sự cố vi phạm dữ liệu. Dù thế nào đi nữa, sự cố vẫn sẽ gây ra thiệt hại, nhưng nếu không có gói dự phòng, đội ngũ sẽ lãng phí thời gian quan trọng để tìm hiểu xem ai là người dẫn dắt quá trình ứng phó, cách thông báo cho khách hàng bị ảnh hưởng và hệ thống nào cần được ưu tiên. Sự chậm trễ đó chính là điều biến một sự cố nghiêm trọng thành một cuộc khủng hoảng kéo dài, bởi vì mỗi giờ trôi qua mà không có phản ứng phối hợp sẽ tạo thêm điều kiện cho thiệt hại leo thang.

Điều tương tự cũng áp dụng cho các rủi ro ít nghiêm trọng hơn nhưng vẫn gây gián đoạn, như thay đổi chính sách bất ngờ trên một nền tảng chính, điều này có thể buộc đội ngũ phải làm lại sản phẩm bàn giao từ đầu để duy trì tính tuân thủ. Các gói dự phòng không loại bỏ những rủi ro này. Nhưng các gói này mang lại cho đội ngũ một đường dẫn chuyển tiếp rõ ràng khi rủi ro xảy ra, kích hoạt khả năng phục hồi nhanh hơn, giảm thiểu tổn thất tài chính và củng cố niềm tin của khách hàng.

Hướng dẫn từng bước để tạo gói dự phòng

Một gói dự phòng mạnh mẽ có năm thành phần cốt lõi. Dưới đây là cách thực hiện từng thành phần.

Bước 1: Xác định và ưu tiên các rủi ro

Bắt đầu bằng việc lập bản đồ các rủi ro cụ thể có thể làm gián đoạn các dự án hoặc hoạt động, chẳng hạn như sự cố an ninh mạng, nhà cung cấp gặp sự cố hoặc thay đổi quy định. Đánh giá ý nghĩa của từng rủi ro đối với doanh nghiệp để có thể ưu tiên những rủi ro nào yêu cầu các gói dự phòng chi tiết nhất và rủi ro nào doanh nghiệp có thể tự giảm thiểu với mức độ gián đoạn tối thiểu.

Bước 2: Thiết lập các điều kiện kích hoạt

Mỗi gói dự phòng đều cần một điểm kích hoạt rõ ràng. Xác định sự kiện hoặc ngưỡng cụ thể nào sẽ kích hoạt gói. Ví dụ: nếu nhà cung cấp dịch vụ đám mây chính gặp sự cố ngừng hoạt động hơn 4 giờ, hãy chuyển sang môi trường sao lưu. Nếu không có các điều kiện kích hoạt được xác định, nhóm sẽ không biết khi nào cần hành động, và sự do dự sẽ làm tăng chi phí.

Bước 3: Lập tài liệu cho các hành động ứng phó

Vạch ra các bước cụ thể mà nhóm sẽ tuân theo sau khi gói được kích hoạt. Giữ cho các bước này cụ thể và theo thứ tự: ai làm gì, theo thứ tự nào và bằng nguồn lực nào. Tránh các hướng dẫn mơ hồ như đánh giá tình hình. Giữ cho các hướng dẫn rõ ràng và cụ thể để nhóm hoạt động đúng như dự kiến.

Bước 4: Phân công vai trò và thiết lập các giao thức truyền thông

Xác định ai chịu trách nhiệm cho từng phần ứng phó, ai có thẩm quyền ra quyết định và ai cần được thông báo thông tin. Sau đó, xác định giao thức truyền thông — sẽ sử dụng các kênh nào, các bên liên quan cần được thông báo nhanh như thế nào và ai chịu trách nhiệm truyền thông bên ngoài. Giao tiếp tốt giúp duy trì hoạt động của gói và duy trì niềm tin với khách hàng.

Bước 5: Thử nghiệm, đào tạo và duy trì

Cho nhóm thực hiện gói dự phòng bằng các bài tập trên bàn giấy hoặc mô phỏng để hoạt động ứng phó được thực hành thành thạo chứ không phải ứng biến lâm thời. Đào tạo các thành viên mới khi họ tham gia và thường xuyên xem lại các gói để duy trì tính phù hợp.

Cách tránh các sai lầm phổ biến trong gói dự phòng

Để tránh những sai lầm phổ biến làm suy yếu phản ứng trong những thời điểm quan trọng, hãy xây dựng gói xung quanh các phương pháp hay nhất sau:

Điều chỉnh các gói cho phù hợp với các rủi ro cụ thể

Một sự cố vi phạm dữ liệu và một cuộc tấn công chuỗi cung ứng đòi hỏi các biện pháp ứng phó hoàn toàn khác nhau. Hãy điều chỉnh từng gói cho phù hợp với từng kịch bản rủi ro cụ thể để đội ngũ có được hướng dẫn rõ ràng, phù hợp khi cần thiết.

Đưa truyền thông thành một phần của gói

Một gói có thể có các hành động ứng phó hoàn hảo nhưng vẫn thất bại nếu không ai biết phải thông báo cho ai, khi nào hoặc bằng cách nào. Giao tiếp rõ ràng giúp duy trì sự phối hợp ứng phó khi xảy ra gián đoạn.

Luôn cập nhật các gói

Một gói được viết từ sáu tháng trước có thể tham chiếu đến các công cụ đã được thay thế hoặc các thành viên nhóm đã rời đi. Hãy thường xuyên xem xét và cập nhật sau bất kỳ thay đổi lớn nào về mặt vận hành.

Lập gói cho các kịch bản tồi tệ nhất

Lập gói cho các kịch bản tồi tệ nhất thực tế, không phải phiên bản lạc quan. Gói dự phòng tồn tại để sử dụng khi mọi việc không được giải quyết nhanh chóng hoặc dễ dàng.

Sử dụng các công cụ an toàn để quản lý dự phòng tốt hơn

Vi phạm dữ liệu, truy cập trái phép và truyền thông bị xâm phạm chỉ là một số rủi ro đáng chú ý mà các doanh nghiệp lập gói dự phòng. Rủi ro phát sinh từ các lỗ hổng trong mô hình bảo mật của nhà cung cấp email, mã hóa chưa hoàn thiện trên bộ lưu trữ đám mây và mật khẩu yếu hoặc được sử dụng lại.

Việc lựa chọn không gian làm việc phù hợp là rất quan trọng. Mã hóa đầu cuối đảm bảo rằng ngay cả khi xảy ra vi phạm, dữ liệu vẫn không thể đọc được đối với bất kỳ ai không được ủy quyền. Ít lỗ hổng có thể khai thác hơn đồng nghĩa với việc có ít sự cố kích hoạt các gói dự phòng ngay từ đầu.

Proton Workspace mang đến cho đội ngũ các công cụ cộng tác đã mã hóa dành cho email, lịch, lưu trữ đám mây, tài liệu, hội nghị truyền hình và quản lý mật khẩu, với mã hóa đầu cuối và mã hóa không truy cập giúp bảo vệ dữ liệu kinh doanh nhạy cảm.

Proton đạt chứng nhận ISO 27001, được kiểm toán SOC 2 Type II, và hỗ trợ tuân thủ các khuôn khổ như GDPR, HIPAA, và CCPA. Có trụ sở tại Thụy Sĩ, Proton bảo vệ dữ liệu theo luật quyền riêng tư nghiêm ngặt của Thụy Sĩ và châu Âu, giúp giữ dữ liệu nằm ngoài phạm vi giám sát của Hoa Kỳ và các yêu cầu truy cập từ nước ngoài.

Không có điều nào trong số này thay thế nhu cầu lập gói dự phòng. Nhưng nhóm càng ít phải giải quyết sự cố, các gói đó càng được giữ nguyên ở nơi vốn có — trong ngăn kéo, luôn sẵn sàng nhưng chưa cần dùng tới.


Các câu hỏi thường gặp về gói dự phòng

Sự khác biệt giữa gói dự phòng và gói giảm thiểu rủi ro là gì?

Một gói dự phòng mang tính phản ứng, phác thảo những việc cần làm sau khi một rủi ro cụ thể xảy ra. Các gói giảm thiểu tập trung vào việc giảm khả năng rủi ro đó xảy ra ngay từ đầu, khiến chúng mang tính chủ động. Các doanh nghiệp thường cần cả hai để đảm bảo tính liên tục của doanh nghiệp: các gói giảm thiểu để thu nhỏ mức độ tiếp xúc rủi ro, và các gói dự phòng khi có sự cố xảy ra bất kể những nỗ lực đó.

Nên cập nhật gói dự phòng bao lâu một lần?

Xem lại gói dự phòng bất cứ khi nào có thay đổi lớn ảnh hưởng đến nhóm, công cụ, nhà cung cấp hoặc hoạt động của doanh nghiệp. Lên lịch xem xét định kỳ ngoài những thay đổi này, chẳng hạn như vào đầu mỗi quý, để phát hiện bất kỳ hướng dẫn nào có thể không còn phù hợp với doanh nghiệp.

Một số ví dụ về các gói dự phòng là gì?

Một số kịch bản phổ biến mà các doanh nghiệp xây dựng gói dự phòng bao gồm:

  • Sự cố an ninh mạng: Ai là người dẫn đầu hoạt động ứng phó, cách thông báo cho các khách hàng bị ảnh hưởng, và các hệ thống được cô lập và khôi phục như thế nào.
  • Sự rời đi của nhân sự chủ chốt: Cách phân bổ lại trách nhiệm, nơi ghi chép kiến thức quan trọng và cách quản lý quá trình bàn giao. Để quy trình nghỉ việc trở nên dễ quản lý và minh bạch hơn, hãy tải xuống các mẫu danh sách kiểm tra nghỉ việc miễn phí.
  • Nhà cung cấp hoặc nhà phân phối gặp sự cố: Những nhà cung cấp sao lưu nào được phê duyệt trước, cách điều chỉnh tiến độ dự án và cách thông báo sự chậm trễ cho khách hàng.
  • Thay đổi về quy định hoặc chính sách: Cách đánh giá tác động đối với các dự án hiện tại, ai chịu trách nhiệm điều chỉnh tuân thủ và những nội dung truyền thông nào cần thiết với khách hàng.