System Zachowania Ciągłości Funkcjonowania Krajowego Depozytu Papierów Wartościowych S.A. Dokument Główny (wyciąg) Warszawa, dn. 10.04.2006
SPIS TREŚCI 1. WPROWADZENIE...3 2. DOKUMENTACJA SZCF...3 3. ZAŁOŻENIA OGÓLNE SZCF...4 3.1. PRZYPADKI ZASTOSOWANIA...4 3.2. PROCESY...4 3.3. CZAS ODTWORZENIA, PRZYWRÓCENIE DZIAŁALNOŚCI W SIEDZIBIE KDPW S.A....5 4. ELEMENTY SZCF...5 4.1. LOKALIZACJA ZAPASOWA...6 4.2. SZTAB ANTYKRYZYSOWY...6 4.3. ZESPÓŁ ODTWORZENIOWY...7 4.4. GRUPA OPERACYJNA...7 4.5. PROCEDURY OPERACYJNE...7 4.6. PROCEDURY ODTWORZENIOWE JEDNOSTEK OPERACYJNYCH...7 4.7. TESTY SYTUACJI KRYZYSOWYCH...8 5. OGÓLNY TRYB POSTĘPOWANIA W SYTUACJACH KRYZYSOWYCH...8-2 -
1. Wprowadzenie Utrata wysokiej jakości i terminowej obsługi, spowodowana działaniem siły wyższej (zdarzenia losowe lub celowe działania, klęski żywiołowe itp.) może stać się przyczyną zakłóceń w funkcjonowaniu rynku, związanych z niemożnością dostarczania usług uczestnikom rynku, co może prowadzić do utraty zaufania inwestorów krajowych i zagranicznych. W celu minimalizacji ryzyka działalności w KDPW S.A. został stworzony System Zachowania Ciągłości Funkcjonowania (SZCF). Przez System Zachowania Ciągłości Funkcjonowania rozumiany jest zestaw środków technicznych i organizacyjnych umożliwiających utrzymanie - w przypadku poważnej awarii lub katastrofy ciągłości realizacji lub jak najszybsze odtworzenie najważniejszych procesów biznesowych przy minimalizacji wpływu zaistniałej sytuacji na działanie KDPW S.A. oraz na inne instytucje rynku kapitałowego. 2. Dokumentacja SZCF Dokumentacja SZCF obejmuje następujące elementy: - Dokument Główny; - Plan Odtworzeniowy; - procedury odtworzeniowe jednostek organizacyjnych. Dokument Główny zawiera ogólne informacje na temat SZCF, jego założeń i elementów. Plan Odtworzeniowy składa się z części opisowej, zawierającej generalne informacje, opis punktów krytycznych i algorytm odtwarzania działalności KDPW S.A. w sytuacjach kryzysowych, oraz procedur dotyczących trybu postępowania w celu przygotowania KDPW S.A. do działania w sytuacji kryzysowej. Procedury odtworzeniowe jednostek organizacyjnych dotyczą szczegółowego trybu postępowania w celu przygotowania do wznowienia realizacji poszczególnych procesów biznesowych. Dokument Główny oraz część opisowa Planu Odtworzeniowego, oraz wszystkie ich modyfikacje powinny być zatwierdzane przez Zarząd KDPW S.A.. Dokument Główny oraz część opisowa Planu Odtworzeniowego powinny być dostępne w formie elektronicznej w firmowej sieci komputerowej dla wszystkich pracowników KDPW S.A.. Wszystkie procedury Planu Odtworzeniowego oraz procedury odtworzeniowe jednostek organizacyjnych powinny być dostępne w formie elektronicznej w firmowej sieci komputerowej dla wszystkich pracowników KDPW S.A. członków Zespołu Odtworzeniowego oraz Grupy Operacyjnej. Z Dokumentu Głównego powinien zostać sporządzony wyciąg i umieszczony w sieci internetowej. - 3 -
Cała dokumentacja SZCF powinna podlegać przeglądowi minimum raz w roku. Przeglądu dokonuje Biuro Bezpieczeństwa i przedstawia wnioski Sztabowi Antykryzysowemu. 3. Założenia ogólne SZCF 3.1. Przypadki zastosowania SZCF zbudowany został na wypadek czasowych lub długotrwałych sytuacji kryzysowych dwojakiego rodzaju, ogólnie określonych jako: - awaria informatycznych systemów przetwarzania w siedzibie KDPW S.A., która może skutkować koniecznością użycia systemów zapasowych; - niemożność korzystania z siedziby KDPW S.A.. Rodzaj pierwszy oznacza sytuacje, w których generalnie ujmując nie jest dostępny przynajmniej jeden z niżej wymienionych elementów: - centralny system przetwarzania w rozumieniu wszystkich jednostek centralnych niezbędnych do realizowania procesów biznesowych; - systemy komunikacyjne obsługujące siedzibę KDPW S.A.; - serwisy zewnętrzne (np. przekaz danych, telefonia); - dostawa mediów niezbędnych do funkcjonowania systemów (np. energia elektryczna, woda). Drugi rodzaj to sytuacja, w której lokalizacja podstawowa jest niedostępna lub nie może być używana, co może być spowodowane m.in. atakiem terrorystycznym, pożarem, brakiem mediów, itp.. Szczegółowy tryb postępowania zawiera Plan Odtworzeniowy. SZCF nie obejmuje globalnych sytuacji kryzysowych, takich jak katastrofy naturalne i zakłócenia w dostawach usług zewnętrznych, dotykające w szerokim zakresie cały system (np. awarie krajowych lub międzybankowych systemów telekomunikacyjnych przekazu danych lub telefonii), na które KDPW S.A. nie ma wpływu. W takich przypadkach powinny mieć zastosowanie przepisy prawa lub procedury uzgodnione z partnerami zewnętrznymi w osobnym trybie. SZCF nie obejmuje także sytuacji polegających na problemach w realizacji poszczególnych procesów biznesowych czy też drobnych problemach technicznych, w których zastosowanie mieć powinny procedury operacyjne poszczególnych jednostek organizacyjnych KDPW S.A.. 3.2. Procesy Na potrzeby SZCF procesy realizowane w KDPW S.A. podzielono na dwie kategorie: - procesy krytyczne; - 4 -
- procesy pomocnicze. Za krytyczne uznane zostały te procesy, których wykonanie w określonym terminie i w określony sposób ma zasadniczy wpływ na funkcjonowanie KDPW S.A. (realizacja celów statutowych, zobowiązań wynikających z prawa, zobowiązań finansowych) oraz zależnych od niego podmiotów rynku kapitałowego, a ich nieplanowane przerwanie rodzi poważne konsekwencje - w postaci kosztów finansowych czy też utraty wiarygodności. Są to procesy objęte Modelem Zarządzania Ryzykiem Operacyjnym w KDPW S.A.. Wszystkie pozostałe procesy realizowane w KDPW S.A., których realizacja może zostać opóźniona bez znaczącego uszczerbku dla funkcji biznesowych realizowanych przez KDPW S.A., lub ponoszenia przez KDPW S.A. konsekwencji prawnych lub finansowych oznaczono jako pomocnicze. 3.3. Czas odtworzenia, przywrócenie działalności w siedzibie KDPW S.A. SZCF przewiduje dla procesów krytycznych nieprzekraczalny czas wznowienia ich realizacji 4 godziny, niezależnie od miejsca wznowienia siedziba lub lokalizacja zapasowa KDPW S.A.. SZCF nie przewiduje dla procesów pomocniczych wznowienia w dniu roboczym KDPW S.A., w którym nastąpiła sytuacja kryzysowa. W przypadku długotrwałej niedostępności siedziby KDPW S.A. procesy pomocnicze powinny zostać wznowione zależnie od potrzeb w terminie 1-5 dni roboczych w lokalizacji zapasowej lub w innych pomieszczeniach poza obszarem KDPW S.A.. Szczegółowy tryb postępowania zawiera Plan Odtworzeniowy. Po zakończeniu sytuacji kryzysowej powinno nastąpić przywrócenie pełnej działalności KDPW S.A. w jego siedzibie. Generalnie zakłada się następujący tryb powrotu do siedziby KDPW S.A.: - w przypadku uprzedniej niemożności korzystania z siedziby, skutkującej przeniesieniem pracowników do lokalizacji zapasowej, powrót pracowników następuje w pierwszym dniu roboczym KDPW S.A. po usunięciu przyczyny przeniesienia pracowników; - w przypadku uprzedniej awarii informatycznych systemów przetwarzania lub po planowym wykorzystaniu systemów zapasowych powrót do systemów produkcyjnych następuje w pierwszy weekend po usunięciu awarii lub podjęciu takiej decyzji. 4. Elementy SZCF W trakcie budowy SZCF wyodrębniono następujące jego elementy: - Lokalizacja Zapasowa; - Sztab Antykryzysowy; - 5 -
- Zespół Odtworzeniowy; - Grupa Operacyjna; - procedury operacyjne; - procedury odtworzeniowe jednostek organizacyjnych; - testy sytuacji kryzysowych. 4.1. Lokalizacja Zapasowa Mając na uwadze zapewnienie możliwości kontynuacji działalności biznesowej w sytuacjach kryzysowych KDPW S.A. posiada własną lokalizacji zapasową. W celu uniknięcia sytuacji jednoczesnej niedostępności zarówno siedziby jak i lokalizacji zapasowej znajduje się ona poza granicami m.st. Warszawy. Dla zapewnienia możliwości kontynuacji procesów biznesowych lokalizacja zapasowa została wyposażona m.in. w: repliki wszystkich produkcyjnych systemów informatycznych; niezbędną liczbę stanowisk pracy, wynikającą z definicji realizowanych procesów; niezbędne wyposażenie techniczne i biurowe; stałe, będące własnością KDPW S.A., połączenie telekomunikacyjne z siedzibą KDPW S.A. o przepustowości wystarczającej do przenoszenia wszystkich danych produkcyjnych czasie rzeczywistych. własne stałe łącza telekomunikacyjne z uczestnikami rynku, z Internetem; własną centralę telefoniczną; własne awaryjne zasilanie energetyczne; niezbędne zaplecze socjalne. 4.2. Sztab Antykryzysowy W ramach Systemu Zachowania Ciągłości Funkcjonowania Zarząd KDPW S.A. powołuje Sztab Antykryzysowy, do którego zadań należy m.in.: - koordynacja wszelkich działań KDPW S.A. w przypadku wystąpienia sytuacji kryzysowej i uruchomienia Planu Odtworzeniowego; - analiza zmian zachodzących w KDPW S.A. i jego otoczeniu, oraz odpowiednie modyfikowanie dokumentów SZCF; - koordynowanie prac związanych z aktualizacją procedur odtworzeniowych poszczególnych komórek organizacyjnych KDPW; - analiza stanu bezpieczeństwa funkcjonowania KDPW i zgłaszanie wniosków Zarządowi KDPW S.A.; - planowanie i przeprowadzanie testów SZCF; - 6 -
- koordynacja wszelkich działań mających na celu utrzymanie Lokalizacji Zapasowej w stanie gotowości do przejęcia funkcji lokalizacji podstawowej KDPW S.A.; - planowanie i prowadzenie szkoleń w zakresie SZCF.. W celu jak najszybszego rozpoczęcia odtwarzania działalności KDPW S.A. w sytuacji kryzysowej Sztab Antykryzysowy podejmuje decyzje dotyczące sposobu przywrócenia działalności KDPW S.A. i rozpoczęcia realizacji procedur Planu Odtworzeniowego. Szczegółowe obowiązki członków Sztabu Antykryzysowego w sytuacji kryzysowej zawiera Plan Odtworzeniowy. 4.3. Zespół Odtworzeniowy W ramach SZCF utworzony został Zespół Odtworzeniowy, którego zadaniem jest niezwłoczne, jak najkrócej po wystąpieniu sytuacji kryzysowej, przystąpienie do uruchomienia niezbędnych zapasowych systemów informatycznych i, o ile jest to konieczne, przygotowania lokalizacji zapasowej na wznowienie działalności KDPW S.A.. 4.4. Grupa Operacyjna Grupa Operacyjna składa się z pracowników poszczególnych jednostek organizacyjnych objętych SZCF. Jej zadaniem jest uruchomienie w lokalizacji zapasowej poszczególnych stanowisk pracy, kontrola stopnia realizacji procesów biznesowych oraz stanu aplikacji, a także informowanie kontrahentów i pracowników KDPW o zaistnieniu sytuacji kryzysowej. Po zakończeniu realizacji fazy analizy stanu procesów i systemów personel Grupy Operacyjnej wznawia realizację poszczególnych procesów biznesowych objętych SZCF. 4.5. Procedury operacyjne Wszystkie procesy realizowane w KDPW S.A. powinny zostać opisane w odpowiednich procedurach operacyjnych. Procedury operacyjne powinny być przechowywane w formie elektronicznej w systemie sieciowym KDPW S.A. i być dostępne dla pracowników KDPW S.A. biorących udział w ich realizacji. Plan Odtworzeniowy zawiera wykaz i informację o lokalizacji procedur operacyjnych. 4.6. Procedury odtworzeniowe jednostek operacyjnych Obok procedur operacyjnych dla każdego procesu realizowanego przez jednostki organizacyjne KDPW S.A. powinna istnieć procedura odtworzeniowa dotycząca szczegółowego trybu postępowania w celu przygotowania do wznowienia realizacji danego procesu biznesowego. Procedury powinny być przechowywane w formie elektronicznej w systemie sieciowym KDPW - 7 -
S.A. oraz być dostępne dla pracowników KDPW S.A. biorących udział w odtwarzaniu procesów. Plan Odtworzeniowy zawiera wykaz i informację o lokalizacji procedur odtworzeniowych. 4.7. Testy sytuacji kryzysowych Wszystkie elementy SZCF powinny podlegać okresowym testom. Testy SZCF powinny być przeprowadzane minimum dwa razy w roku, w tym minimum raz w roku we współpracy z instytucjami działającymi na rynku kapitałowym. Dodatkowo każdorazowa zmiana zasad SZCF oraz ważniejsze zmiany w zakresie technologii informatycznych powodują konieczność przeprowadzenia przynajmniej wewnętrznych testów. 5. Ogólny tryb postępowania w sytuacjach kryzysowych Dokument Główny zawiera informacje dotyczące trybu postępowania w sytuacjach kryzysowych polegających zasadniczo na: awarii informatycznych systemów przetwarzania w siedzibie KDPW S.A., w rozumieniu pkt. 3.1., powodującej konieczność użycia któregokolwiek z systemów zapasowych w lokalizacji zapasowej; niedostępności siedziby KDPW S.A., w szczególności konieczności jej opuszczenia lub niemożliwości kontynuowania działalności w siedzibie. Szczegółowe procedury postępowania w sytuacjach kryzysowych zawarte są w Planie Odtworzeniowym. - 8 -