<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wagner Elias - Think Security First &#187; BCP</title>
	<atom:link href="http://wagnerelias.com/category/bcp/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<lastBuildDate>Tue, 18 Oct 2011 04:11:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Adeus a certificação CBCP</title>
		<link>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/</link>
		<comments>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/#comments</comments>
		<pubDate>Tue, 01 Feb 2011 12:14:39 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=736</guid>
		<description><![CDATA[Eu decidi não renovar a minha certificação CBCP (Certified Business Continuity Professional). Por que dar adeus a uma certificação que você estudou para tirar e é muito fácil manter? Primeiro quero justificar o porque foi difícil tirar esta certificação. Todas as certificações que eu tirei foram com experiência prática. Eu já atuava profissionalmente com o [...]]]></description>
			<content:encoded><![CDATA[<p>Eu decidi não renovar a minha certificação CBCP (Certified Business Continuity Professional).</p>
<p><strong>Por que dar adeus a uma certificação que você estudou para tirar e é muito fácil manter?<br />
</strong><br />
Primeiro quero justificar o porque foi difícil tirar esta certificação. Todas as certificações que eu tirei foram com experiência prática. Eu já atuava profissionalmente com o tema abordado na certificação e tirava a certificação para ter um requisito para muitos projetos que eu participava. Nunca estudei para uma certificação para buscar um emprego melhor ou ostentar uma sigla e um bonito broche.</p>
<p>Para a CBCP o processo foi ainda mais prazeroso, pois na época em que tirei a certificação não existia bons materiais de estudo e podíamos contar nos dedos os profissionais certificados.</p>
<p>Em Abril de 2006 eu recebi o e-mail com o resultado do estudo e um atestado para aqueles que necessitavam de um certificado para acreditar na capacidade de um profissional.</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2011/02/CertificadoCBCP_DRII.png"><img class="aligncenter size-medium wp-image-737" title="CertificadoCBCP_DRII" src="http://wagnerelias.com/wp-content/uploads/2011/02/CertificadoCBCP_DRII-300x238.png" alt="" width="300" height="238" /></a><br />
<strong>A facilidade para manter uma certificação<br />
</strong><br />
A maioria das certificações se quer pede algo para renovar, o profissional poderá manter a certificação no currículo sem necessidade de comprovar qualquer envolvimento com o tema.</p>
<p>As certificações mais elaboradas exigem a necessidade de acumular CPE um acrônimo em inglês para Educação Profissional Continuada. Para acumular pontos o profissional certificado deve escrever artigos; participar de eventos; fazer treinamentos; ou seja, se manter continuamente envolvido com o tema da certificação.</p>
<p>Algo complicado nisto? Quando eu vejo um profissional certificado choramingando por CPEs eu acho lamentável. Se você não está continuamente envolvido com o objetivo da certificação você não deve ser certificado.</p>
<p>Por este motivo eu irei abandonar o CBCP. Hoje eu não atuo mais com continuidade de negócios e não estou mais confortável em manter esta certificação.</p>
<p>Mesmo conseguindo atingir os CPEs com muita facilidade, não irei perder tempo precioso que pode ser investido em estudo e executando algo para preencher um formulário para manter uma sigla que eu já não tenho nenhum envolvimento.</p>
<p>Resumindo, ADEUS CBCP.</p>
<p>Wagner Elias, <strong>ex-CBCP</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Comunicação durante uma crise/incidente</title>
		<link>http://wagnerelias.com/2009/01/27/comunicacao-durante-uma-criseincidente/</link>
		<comments>http://wagnerelias.com/2009/01/27/comunicacao-durante-uma-criseincidente/#comments</comments>
		<pubDate>Tue, 27 Jan 2009 19:14:38 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2009/01/27/comunicacao-durante-uma-criseincidente/</guid>
		<description><![CDATA[Para muitos falar em público já é complicado, imagina durante uma crise grave envolvendo vítimas? Existem alguns guides sobre o tema, mas este link tem um apanhado bem completo: Golden rules for the crisis spokesperson.]]></description>
			<content:encoded><![CDATA[<p>Para muitos falar em público já é complicado, imagina durante uma crise grave envolvendo vítimas? Existem alguns guides sobre o tema, mas este link tem um apanhado bem completo: <a href="http://www.continuitycentral.com/feature0638.html"><b>Golden rules for the crisis spokesperson</b></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2009/01/27/comunicacao-durante-uma-criseincidente/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Business Impact Analysis não é método de alocação de capital</title>
		<link>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/</link>
		<comments>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/#comments</comments>
		<pubDate>Thu, 03 Jul 2008 14:20:42 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/</guid>
		<description><![CDATA[Após o estabelecimento da Resolução 3.380 do BACEN, muitas instituições financeiras de pequeno e médio porte tiveram que estabelecer uma estrutura de gestão de risco operacional. O que é um diferencial de negócio nas grandes instituições se tornou dor de cabeça nas pequenas e médias. Vários projetos foram desenvolvidos para se alcançar a conformidade com [...]]]></description>
			<content:encoded><![CDATA[<p>Após o estabelecimento da <a href="http://www5.bcb.gov.br/normativos/detalhamentocorreio.asp?N=106196825&C=&amp;ASS=RESOLUCAO+3.380"><b>Resolução 3.380 do BACEN</b></a>, muitas instituições financeiras de pequeno e médio porte tiveram que estabelecer uma estrutura de gestão de risco operacional. O que é um diferencial de negócio nas grandes instituições se tornou dor de cabeça nas pequenas e médias.</p>
<p>Vários projetos foram desenvolvidos para se alcançar a conformidade com a resolução. Muitos destes projetos foram de Continuidade de Negócios. Eu tive a oportunidade de trabalhar em alguns destes projetos e consequentemente estudar bastante sobre risco operacional.</p>
<p>O objetivo deste post é esclarecer um equívoco que esta sendo cometido relacionado a métodos de alocação de capital. Em um bom projeto de Continuidade de Negócios a BIA (Business Impact Analysis) é um dos estudos que saltam os olhos, acredito que, por este motivo muitos associaram o BIA (Business Impact Analysis) com o BIA (Basic Indicator Approach) que é um dos métodos de alocação de capital.</p>
<p>Segundo a Resolução 3.380 todas as instituições tem que estabelecer uma metodologia para alocação de capital, as mais utilizadas são:</p>
<ul>
<li><b>BIA (Basic Indicator Approach)<br /></b><br />Consiste no método mais simplificado e tem a seguinte fórmula: Calcula-se a média do resultado bruto nos últimos 36 meses e aplica-se o fator de 15%.</li>
</ul>
<ul>
<li><b>STA (Standardized Approach)</p>
<p></b>Este método é semelhante ao anterior mais separa os resultados em linhas de negócio da instituição financeira.<b></p>
<p></b>
<ol>
<li>Corporate Finance: 18%</li>
<li>Retail Banking 12%</li>
<li>Commercial Banking 15%</li>
<li>Trading and Sales 18%</li>
<li>Payment and Settlement 18%</li>
<li>Agency Services 15%</li>
<li>Asset Management 12%</li>
<li>Retail Brokerage 12%</li>
</ol>
<p></li>
<li><b>ASA (Alternative Standardized Approach)
<p></b>Esse método tem abordagem semelhante ao anterior mais com foco diferenciado nas linhas Commercial e de Retail.</li>
</ul>
<ul>
<li><b>AMA (Advanced Measurement Approach)</p>
<p></b>Este método é o mais complexo e exige maturidade da instituição. Ele adota métodos qualitativos e quantitativos. A vantagem em adotar o AMA está na possibilidade de alocar menos capital para risco operacional.</li>
</ul>
<p>Não sou nenhum especialista no mercado financeiro, a idéia é tentar esclarecer este equívoco entre os profissionais que nunca passaram por esta situação. Uma boa fonte para quem deseja se aprofundar é o próprio <a href="http://www.bancocentral.gov.br/"><b>site do Banco Central.</b></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Terremoto no Brasil?</title>
		<link>http://wagnerelias.com/2008/04/23/terremoto-no-brasil/</link>
		<comments>http://wagnerelias.com/2008/04/23/terremoto-no-brasil/#comments</comments>
		<pubDate>Wed, 23 Apr 2008 11:16:20 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=371</guid>
		<description><![CDATA[Isso mesmo! Ontem as 21hrs. eu tive a oportunidade de sentir o tremor que foi percebido nos estados de São Paulo, Parana e Santa Catarina. "Um terremoto de 5,2 graus de magnitude na escala Richter atingiu diversas regiões de São Paulo na noite desta terça-feira (22), e foi sentido em mais quatro Estados. O epicentro [...]]]></description>
			<content:encoded><![CDATA[<p>Isso mesmo! Ontem as 21hrs. eu tive a oportunidade de sentir o tremor que foi percebido nos estados de São Paulo, Parana e Santa Catarina.</p>
<blockquote><p><span id="a13nb" class="noticialink">"Um terremoto de 5,2 graus de magnitude na escala Richter atingiu <a href="http://www1.folha.uol.com.br/folha/cotidiano/ult95u394713.shtml"><span style="text-decoration: underline;">diversas regiões de São Paulo</span></a> na noite desta terça-feira (22), e foi sentido em mais quatro Estados. O epicentro foi no mar, a 215 km da costa do Estado de São Paulo, segundo informação do Observatório de Sismologia da Universidade de Brasília (UnB). O fenômeno foi registrado às 21h00min48 e durou três segundos. O tremor foi um dos sete maiores em magnitude registrados por sismógrafos no país, segundo o professor George Sand França, da UnB."</span></p>
<p><strong>Fonte:</strong> <a title="Terremoto no Brasil" href="http://noticias.uol.com.br/ultnot/2008/04/23/ult23u1983.jhtm"><strong>UOL</strong></a></p></blockquote>
<p>Eu moro no último andar de um edifício  na Capital de São Paulo, mais precisamente no décimo quarto andar. No momento do incidente minha esposa logo gritou desesperada, já minha filha de 3 anos achou um barato. "Papai a cama está balançando!". Em seguida, minha sogra que mora no mesmo prédio nos liga contando o fato e afirma ter conversado com a portaria e foi informada que vários moradores sentiram o mesmo. Era mesmo um terremoto!</p>
<p>A reação neste momento podem ser as mais variadas, como nós estamos preparados? Quando digo estar preparado não estou falando em construir <a title="Estruturas que suportam abalos sísmicos" href="http://nisee.berkeley.edu/bertero/html/earthquake-resistant_construction.html"><strong>estruturas que suportam abalos sísmicos</strong></a> e sim resposta e suportes básicos aos seres humanos, como  já escreveu meu amigo <a title="Fernando Fonseca sobre a pirâmide de Maslow" href="http://fernandofonseca.spaces.live.com/blog/cns!1A524AE85BE7A61F!265.entry"><strong>Fernando Fonseca sobre a pirâmide de Maslow</strong></a>. Estou falando de <strong><a title="Human Resilience" href="http://www.humanresilience.com/">Human Resilience</a></strong>,  a principal e mais difícil parte na resposta a qualquer incidente. Está mais que na hora das organizações e instituições governamentais colocarem a prova aqueles planos que custaram uma boa quantia em recursos e servem apenas para compliance e/ou respostas a incidentes envolvendo recursos tecnológicos.</p>
<p>Uma boa referência para o tema pode ser o plano estratégico que foi recentemente apresentado pelo NIST - <a title="Plano para respostas a terremotos" href="http://www.nehrp.gov/pdf/NEHRP_StrategicPlan_Draft.pdf"><strong>US National Earthquake Hazards Reduction</strong></a>. Espero que as autoridades estejam atentas e trabalhando neste sentido.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/04/23/terremoto-no-brasil/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Implementação da BS 25999</title>
		<link>http://wagnerelias.com/2008/03/24/implementacao-da-bs-25999/</link>
		<comments>http://wagnerelias.com/2008/03/24/implementacao-da-bs-25999/#comments</comments>
		<pubDate>Mon, 24 Mar 2008 12:47:46 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/05/14/implementacao-da-bs-25999/</guid>
		<description><![CDATA[Estava lendo o blog do Anderson Ramos e vi que a ENISA (European Network and Information Security Agency) publicou um guide interessante sobre implementação de um processo de gestão de continuidade de negócios. Em breve escrevo minhas impressões sobre esta publicação e o Cert Resiliency Engenieering Framework.]]></description>
			<content:encoded><![CDATA[<p>Estava lendo o blog do <a href="http://aramos.org/"><strong>Anderson Ramos</strong></a> e vi que a ENISA (European Network and Information Security Agency) publicou um <a href="http://aramos.org/2008/03/guia-de-implementacao-para-um-sistema-de-gestao-de-continuidade/"><strong>guide interessante sobre implementação de um processo de gestão de continuidade de negócios</strong></a>.</p>
<p>Em breve escrevo minhas impressões sobre esta publicação e o <a href="http://wagnerelias.com/2008/05/12/lancado-o-cert-resiliency-engenieering-framework/"><strong>Cert Resiliency Engenieering Framework</strong></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/03/24/implementacao-da-bs-25999/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Lançado o Cert Resiliency Engenieering Framework</title>
		<link>http://wagnerelias.com/2008/03/21/lancado-o-cert-resiliency-engenieering-framework/</link>
		<comments>http://wagnerelias.com/2008/03/21/lancado-o-cert-resiliency-engenieering-framework/#comments</comments>
		<pubDate>Fri, 21 Mar 2008 17:36:39 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/05/12/lancado-o-cert-resiliency-engenieering-framework/</guid>
		<description><![CDATA[Na metade do ano passado eu fiz um review de um framework que o Cert estava trabalhando. O Cert Resiliency Engenieering Framework é um material que impressiona. Na época eu fiquei bastante empolgado e agora finalmente ele foi lançado e está aberto para comentários. Ainda não tive a oportunidade de estudar o guide com impressionantes [...]]]></description>
			<content:encoded><![CDATA[<p>Na metade do ano passado eu <a href="http://wagnerelias.com/2007/05/23/cert-resiliency-engineering-framework/"><strong>fiz um review de um framework que o Cert estava trabalhando</strong></a>. O <a href="http://www.cert.org/resiliency_engineering/framework.html"><strong>Cert Resiliency Engenieering Framework</strong></a> é um material que impressiona. Na época eu fiquei bastante empolgado e agora finalmente ele foi lançado e está <a href="http://www.sei.cmu.edu/ref/comment.html"><strong>aberto para comentários</strong></a>.</p>
<p>Ainda não tive a oportunidade de estudar o guide com impressionantes 456 páginas de conteúdo. Em breve pretendo colocar minhas impressões sobre o material.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/03/21/lancado-o-cert-resiliency-engenieering-framework/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Controle e Distribuição de Planos (BCP)</title>
		<link>http://wagnerelias.com/2008/02/10/controle-e-distribuicao-de-planos-bcp/</link>
		<comments>http://wagnerelias.com/2008/02/10/controle-e-distribuicao-de-planos-bcp/#comments</comments>
		<pubDate>Sun, 10 Feb 2008 19:11:41 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/04/02/controle-e-distribuicao-de-planos-bcp/</guid>
		<description><![CDATA[No meu último post sobre BCP, algumas considerações apareceram, a primeira delas do meu amigo Paulo Teixeira, tratava da necessidade de se manter planos atualizados e disponíveis. Vou falar um pouco sobre minha experiência em controle e distribuição de planos. O comentário do colega Fabio Urias será respondido em outro post sobre conscientização e treinamento. [...]]]></description>
			<content:encoded><![CDATA[<p>No meu <strong><a href="http://wagnerelias.com/2008/01/26/cenarios-em-elaboracao-de-planos-de-continuidade-de-negocios-bcp/">último post sobre BCP</a></strong>, algumas considerações apareceram, a primeira delas do meu amigo Paulo Teixeira, tratava da necessidade de se manter planos atualizados e disponíveis. Vou falar um pouco sobre minha experiência em controle e distribuição de planos. O comentário do colega Fabio Urias será respondido em outro post sobre conscientização e treinamento.</p>
<p>A primeira coisa que devemos deixar bem claro quando falamos de controle e distribuição dos planos é a diferença entre documentação física e digital. Vamos começar tratando as características comuns sobre os dois tipos.</p>
<p><strong>Organização</strong></p>
<p>Os planos devem estar disponíveis/acomodados de maneira organizada e com índices/ferramentas que facilitem a pesquisa e consulta.</p>
<p><strong>Controle de Versão e Alteração</strong></p>
<p>A base para um controle eficaz de toda documentação é o controle das alterações e versões de cada documento. É necessário documentar todas as alterações realizadas em cada documento e saber exatamente quais são as versões atuais e que estão em uso no plano.</p>
<p><strong>Granularização dos Planos</strong></p>
<p>Para se obter o sucesso na Resposta a Incidentes é necessário que o Plano de Continuidade de Negócios da organização esteja dividido em vários Planos/Procedimentos que será distribuído a cada responsável. Na minha opinião uma falha grave é distribuir um book (um amontoado de papel descrevendo tudo que está definido como procedimentos de resposta). Cada indivíduo responsável por alguma atividade de resposta deve possuir apenas sua parte do plano e ser gerenciado por um coordenador de posse de um plano macro que irá definir quando cada atividade será executada.</p>
<p><strong>Distribuição Controlada</strong></p>
<p>Como é necessário distribuir vários documentos a indivíduos distintos da organização deve ser implementado um processo onde as alterações dos planos devem ser analisadas, visando a distribuição ou não de novas versões. Estes planos devem estar classificados de acordo com a política de classificação da empresa e sempre que for identificado a necessidade de uma nova versão um procedimento deve ser executado para distribuir estes documentos.</p>
<p><strong>Cópias Alternativas</strong></p>
<p>Cópias alternativas dos planos devem ser mantidas off-site (site ou local alternativo) e um procedimento para facilitar o acesso deve ser de conhecimento de todos. </p>
<p><strong>Testes dos Planos</strong></p>
<p>Como uma alteração no Plano de Continuidade de Negócios da Organização pode ser demandada por qualquer área/indivíduo é necessário criar gatilhos para identificar a necessidade de testes dos planos. Estes testes são atipicos, portanto são planos extras, além dos testes programados no programa de testes.</p>
<p>Após a definição clara de um processo de Controle e Distribuição de Planos que leve em considerações as características comentadas, devemos ficar atento a características de cada tipo de documento.</p>
<p><strong>Documento Digital</strong></p>
<p>Os documentos digitais (word/excel/pdf/*) são a base para a disponibilização dos documentos físicos. Além de estar atualizados, escritos de forma clara e concisa é necessário que ele esteja disponível e acessível por todos os envolvidos na resposta a incidentes. É imprescindivel que estes documentos possuam um controle de acesso e backups eficazes. Ferramentas de Gestão de Continuidade podem ajudar a organização dos planos digitalmente.</p>
<p><strong>Documento Físico</strong></p>
<p>Apesar de muitos acharem que tudo se resume ao mundo digital e tecnologia, os planos distribuídos no bom e velho papel cumprem papel importante em muitas situações. Não são poucas as situações onde não vamos dispor de recursos tecnológicos para acessar aquela ferramenta que gastamos uma fortuna ou aquele documento digital disponível em um repositório na rede da organização. Para distribuição destes planos é necessário estabelecer procedimentos formais suportados por formulários específicos para documentar cada ação.</p>
<p>Estes formulários alem de servir como evidência para auditoria tem papel fundamental na troca de versões. O formulário irá documentar a troca e formalizar a destruição física (fragmentação de papel) do documento antigo. Isso irá garantir que apenas versões atuais e funcionais vão estar disponíveis.</p>
<p>Estas são características essenciais para que uma organização possa usar seu Plano de Continuidade de Negócios e consiga responder de forma adequada a incidentes que possam interromper as suas atividades.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/02/10/controle-e-distribuicao-de-planos-bcp/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cenários em elaboração de Planos de Continuidade de Negócios (BCP)</title>
		<link>http://wagnerelias.com/2008/01/26/cenarios-em-elaboracao-de-planos-de-continuidade-de-negocios-bcp/</link>
		<comments>http://wagnerelias.com/2008/01/26/cenarios-em-elaboracao-de-planos-de-continuidade-de-negocios-bcp/#comments</comments>
		<pubDate>Sat, 26 Jan 2008 13:11:56 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/01/26/cenarios-em-elaboracao-de-planos-de-continuidade-de-negocios-bcp/</guid>
		<description><![CDATA[Uma coisa que eu tenho me questionado há algum tempo é a definição de cenários para elaboração de projetos de implementação de BCP. Após a leitura deste artigo (Verdades sobre a Paranóia do Plano de Contingência), que me pareceu muito um BCP (Bullshit Compliance Plan), pois o autor focou na necessidade de conformidades legais de [...]]]></description>
			<content:encoded><![CDATA[<p>Uma coisa que eu tenho me questionado há algum tempo é a definição de  cenários para elaboração de projetos de implementação de BCP. Após a leitura deste artigo (<a href="http://www.itweb.com.br/blogs/blog.asp?cod=69" title="Artigo sobre conformidade em planos de contingência"><strong>Verdades sobre a Paranóia do Plano de Contingência</strong></a>), que me pareceu muito um <a href="http://wagnerelias.com/2007/04/12/business-continuity-plan-not-bullshit-compliance-plan/"><strong>BCP (Bullshit Compliance Plan)</strong></a>, pois o autor focou na necessidade de conformidades legais de um "Plano de Contingência", resolvi escrever logo sobre isto.</p>
<p>Eu posso e qualquer um pode, afirmar que não é possível prever todos tipos de cenários. Por mais que uma das principais características de um plano eficaz seja a implementação de um ciclo PDCA (Plan, Do, Check, Act), que irá realizar análises de riscos continuas e que poderão identificar e prospectar novos cenários, não é possível identificar todas as possibilidades.</p>
<p><a href="http://wagnerelias.com/2007/06/08/business-impact-analysis/"><strong>Análise de Riscos que, em BCP (Business Continuity Plan) tem como principal objetivo identificar quais as principais ameaças e sua probabalidade de ocorrência. Com base nestas informações e nos impactos que serão identificados na BIA (Business Impact Analysis)</strong></a> eu preciso tomar a seguinte decisão:</p>
<p>1 - Quais riscos podem ser tratados? Se for identificado que os custos e possibilidades para tratamento são viáveis eu trato o risco;<br />
2 - Todos os riscos que eu não consigo tratar, desenvolvo plano de respostas.</p>
<p>Portanto, <a href="http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/"><strong>planos de respostas</strong></a> devem auxiliar a organização a responder a todas as ameaças que não foram tratadas ou identificadas.</p>
<p>Esta introdução é para questionar Uma técnica bastante utilizada, a definição de cenários para elaboração de planos de respostas. Técnica que geralmente começa com um cenário absurdo (geralmente chamado de pior cenário) que é muito pouco provável de acontecer. Mesmo sendo cauteloso, tentando prever um cenário que seja factível, ainda assim não conseguiremos mensurar todos os cenários que possam  impactar os negócios. Os cenários podem ser usados para coletar informações e realizar testes para validação dos planos de respostas, mas nunca deve ser o principal balizador para um Plano de Continuidade de Negócios.</p>
<p>Como podemos tratar esta característica?<br />
A solução é trabalhar para responder a qualquer incidente.</p>
<p>Como podemos responder a qualquer incidentes?</p>
<blockquote>
<blockquote>
<ul>
<li>Tenha uma <a href="http://wagnerelias.com/2007/06/07/crisis-management/"><strong>matriz de níveis de crise</strong></a> bem elaborada e alinhada com as necessidades da organização;</li>
<li>Tenha um plano de <a href="http://wagnerelias.com/2007/01/22/crisis-communication/"><strong>gerenciamento de crises e comunicação</strong></a> claro e de entendimento de toda organização;</li>
<li>Conheça e mantenha uma documentação clara de toda sua arquitetura e principais características do ambiente;</li>
<li><a href="http://wagnerelias.com/2007/11/21/simulacao-e-testes/"><strong>Planeje, teste, ajuste</strong></a> com frequências seus planos de respostas a incidentes;</li>
<li>Faça um trabalho de lições aprendidas após cada incidente.</li>
</ul>
</blockquote>
</blockquote>
<p>Recomendo a leitura dos documentos do Governo Americano (<a href="http://wagnerelias.com/2007/10/21/263/"><strong>National Response Framework</strong></a>)</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/01/26/cenarios-em-elaboracao-de-planos-de-continuidade-de-negocios-bcp/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Recovery Point Objective</title>
		<link>http://wagnerelias.com/2007/12/31/329/</link>
		<comments>http://wagnerelias.com/2007/12/31/329/#comments</comments>
		<pubDate>Mon, 31 Dec 2007 15:03:28 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/12/31/329/</guid>
		<description><![CDATA[RPO (Recovery Point Objective) é a métrica utilizada para identificar a disponibilização de dados que atendam os RTOs definidos para cada processo de negócio. Não entendeu nada? Fique tranquilo, é o que eu mais vejo por aí! Em poucas palavras o RTO é quanto o processo suporta de perda de dados. Não confunda isto com [...]]]></description>
			<content:encoded><![CDATA[<p>RPO (Recovery Point Objective) é a métrica utilizada para identificar a disponibilização de dados que atendam os <strong><a href="http://wagnerelias.com/2007/12/19/recovery-time-objective/" title="Recovery Point Objective">RTOs</a></strong> definidos para cada processo de negócio.</p>
<p>Não entendeu nada? Fique tranquilo, é o que eu mais vejo por aí!</p>
<p>Em poucas palavras o RTO é quanto o processo suporta de perda de dados. Não confunda isto com o último backup realizado, equívoco bastante comum entre os profissionais de contingência, infra-estrutura.</p>
<p>O último backup realizado pode servir como métrica para desenvolver uma estratégia para garantir a continuidade de processos de negócios, mas o RTO consiste em um objetivo, como o acrônimo RPO (Recovery Point Objective) deixa claro.</p>
<p>Vamos tentar clarear as coisas. Aconteceu um incidente, preciso restabelecer um processo dentro do objetivo de recuperação que eu identifiquei (RTO). Para restabelecer este processo eu preciso de dados, ai entra o RPO. Se eu preciso de dados de 2 horas (meu RPO) antes do incidente e meu último backup é de 24 horas atrás, tenho um problema sério.</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2007/12/rpo.gif" title="Recovery Point Objective"><img src="http://wagnerelias.com/wp-content/uploads/2007/12/rpo.gif" alt="Recovery Point Objective" /></a></p>
<p>Para atender o meu RPO de duas horas preciso alterar a minha estratégia de backup ou fazer uma reengenharia no processo.</p>
<p>Porque reengenharia no processo?</p>
<p>Porque não é sempre que o meu problema é apenas com dados digitalizados. Se o problema é backup, eu posso mudar minha solução de backup, alterar a estratégia. Agora se o processo depende de informações "não digitais"? Ai só uma reengenharia no processo pode resolver ou minimizar os impactos.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/12/31/329/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Recovery Time Objective</title>
		<link>http://wagnerelias.com/2007/12/19/recovery-time-objective/</link>
		<comments>http://wagnerelias.com/2007/12/19/recovery-time-objective/#comments</comments>
		<pubDate>Wed, 19 Dec 2007 10:24:54 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/12/19/recovery-time-objective/</guid>
		<description><![CDATA[O termo RTO (Recovery Time Objective) é conhecido pela maioria dos profissionais que atuam direta ou indiretamente com Continuidade de Negócios.O RTO consiste no tempo em que determinado processo tem para que, uma solução de recuperação e/ou contingência seja executada/ativada antes que o processo venha causar impacto a organização. Se já sabemos o que é [...]]]></description>
			<content:encoded><![CDATA[<p>O termo RTO (Recovery Time Objective) é conhecido pela maioria dos profissionais que atuam direta ou indiretamente com Continuidade de Negócios.O RTO consiste no tempo em que determinado processo tem para que, uma solução de recuperação e/ou contingência seja executada/ativada antes que o processo venha causar impacto a organização.</p>
<p>Se já sabemos o que é o RTO, não existe dificuldade em identificar junto aos responsáveis pelo processo, qual o RTO de cada processo. Errado, boa parte dos RTOs identificados em trabalhos de Continuidade de Negócios não condizem com a realidade e acabam direcionando as organizações a tomar decisões precipitadas.</p>
<p>A primeira coisa que devemos nos ater é, o RTO é apenas o tempo que o processo tem disponível para ser suportado por uma solução alternativa que o mantenha a níveis satisfatórios sem causar impactos a organização. Neste tempo teremos apenas uma solução de contorno (Workaround), o que difere do tempo total que um processo pode ficar indisponível. O tempo total que um processo pode ficar indisponível é definido segundo a BS 25999-1 como MTPD (Maximum Tolerable Period of Disruption).</p>
<p>Então podemos identificar pelo diagrama abaixo que, eu preciso subtrair do tempo  total que o processo pode ficar indisponível o RTO mais o tempo para reestabelecer a normalidade.<br />
<a href="http://wagnerelias.com/wp-content/uploads/2007/12/rto-mtbd.PNG" title="MTPD"><img src="http://wagnerelias.com/wp-content/uploads/2007/12/rto-mtbd.PNG" alt="MTPD" /></a></p>
<p>Se não bastasse o equívoco cometido quanto aos tempos de RTO/MTPD, muitos generalizam o tempo assumindo que o MTPD é o RTO, ainda temos um problema mais sério. A maioria dos RTOs mapeados em projetos é muito mais baixo do que deveria. Na prática são raras as exceções onde um processo tem RTO menor que 1, 2 hora. O que quero dizer com isto? A maioria dos profissionais valorizam muito os RTOs sem medir ou conhecer as consequências. Um processo que pode ter até 24 horas de RTO é mapeado com um 1 hora como se não houvesse problema nisto.</p>
<p>O grande problema quando mapeamos RTOs relativamente baixos é a solução de estratégia. Sabemos que os RTOs e critícidades dos processos da organização são mapeados na BIA (Business Impact Analysis), fase esta que antecede e serve como tomada de decisão para a próxima fase, seleção de estratégia.</p>
<p>Na fase de Seleção de Estratégia vamos planejar e identificar soluções para atender os tempos mapeados como objetivo (RTO) na BIA. O que acontece quando os RTOs são muito baixo? As soluções para atender estes tempos serão soluções de alta disponibilidade e consequentemente terão um custo muito mais alto que qualquer plano de resposta. Ao contrário do que muita gente pensa, Se sabemos que são raras as exceções de RTO entre 1 e 2 horas, consequentemente são raras as exceções onde você necessita de Alta Disponibilidade para atender as necessidades da organização.</p>
<p>Resumindo, Planos para Continuidade do Negócio estão longe de ser soluções de contingência e a maioria das organizações estão gastando mais do que deviam com soluções de Alta Disponibilidade e Contingência.</p>
<p>No próximo post vou falar sobre o RPO (Recovery Point Objective).</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/12/19/recovery-time-objective/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Business Continuity and Incident Response</title>
		<link>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/</link>
		<comments>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/#comments</comments>
		<pubDate>Tue, 11 Dec 2007 18:30:36 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/</guid>
		<description><![CDATA[A coisa está ficando ótima para quem trabalha com Continuidade de Negócios. Calma, não estou falando que estamos ganhando rios de dinheiro ou que o mercado está bombando. Eu me refiro a quantidade de padrões que estão surgindo para embasar argumentos que muitas vezes ecoavam nos corredores sombrios das organizações e nada era feito. O [...]]]></description>
			<content:encoded><![CDATA[<p>A coisa está ficando ótima para quem trabalha com Continuidade de Negócios. Calma, não estou falando que estamos ganhando rios de dinheiro ou que o mercado está bombando. Eu me refiro a quantidade de padrões que estão surgindo para embasar argumentos que muitas vezes ecoavam nos corredores sombrios das organizações e nada era feito.</p>
<p>O mercado está cheio de curioso, charlatão, marqueteiro, que diz conhecer Continuidade de Negócios, todos eles usam a famosa bomba de fumaça: Plano de Continuidade orientado a ISO 27001 e agora o mais novo hype, BS 25999.</p>
<p>Os mais informados sabem que nenhuma das duas lhe ajudará ou dará o caminho das pedras para desenvolver um processo de Continuidade de Negócios. A ISO 27001 apenas diz que você deve ter um plano, a BS 25999 é um sistema de gestão dos controles relacionados ao processo de Continuidade de Negócios.</p>
<p>Um profissional que conheça além de meia dúzia de Buzzword relacionados ao tema, agora tem dois padrões bem interessantes.</p>
<p><a href="http://wagnerelias.com/2007/11/14/supply-chain-security/"><strong>Série 28000 -  Security management systems for the supply chain</strong></a></p>
<p>Este padrão vem colaborar com os conceitos básicos de Continuidade de Negócios e segurança. Continuidade de Negócios deve gerenciar riscos com uma visão holística e segurança é transitiva. Do que adianta eu ter inúmeras soluções de alta-disponibilidade e contingência, se meu negócio pode parar se um fornecedor chave por algum motivo deixar de me fornecer?</p>
<p><a href="http://www.iso.org/iso/iso_catalogue/catalogue_tc/catalogue_detail.htm?csnumber=50295"><strong>ISO/PAS 22399 - Guideline for incident preparedness and operational continuity</strong></a></p>
<p>Este padrão foi recebido com imensa alegria por mim. Sempre que eu tentei dizer que todo o processo de Continuidade de Negócios são controles de resposta a incidentes, achavam que eu era louco, que estava inventando moda.</p>
<p>Agora quem está dizendo é a ISO e não eu. Agora vou dar uma de louco novamente!</p>
<p>Todo profissional de segurança adora falar coisas como estas:</p>
<blockquote>
<ul>
<li>Não existe segurança 100%</li>
<li>Segurança é equilibrio</li>
</ul>
</blockquote>
<p>Se sabemos que, em algum momento um incidente vai acontecer, deve existir um equilibrio entre controles e procedimentos de resposta. Por que pouco se investe em Resposta?</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Business Continuity And Solutions</title>
		<link>http://wagnerelias.com/2007/12/05/business-continuity-and-solutions/</link>
		<comments>http://wagnerelias.com/2007/12/05/business-continuity-and-solutions/#comments</comments>
		<pubDate>Wed, 05 Dec 2007 10:33:38 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/12/05/business-continuity-and-solutions/</guid>
		<description><![CDATA[Quando aqui no Brasil vamos ter soluções que são muito mais que recursos de HA (Alta Disponibilidade)? O Estado do Texas nos EUA está implantando um sistema muito interessante baseado em RFID. Evacuação de ambientes é uma coisa bem crítica em determinadas situações, o sistema vai rastrear todos os envolvidos e monitorar uma evacuação.]]></description>
			<content:encoded><![CDATA[<p>Quando aqui no Brasil vamos ter soluções que são muito mais que recursos de HA (Alta Disponibilidade)?</p>
<p>O <a href="http://www.continuitycentral.com/news03645.htm"><strong>Estado do Texas nos EUA está implantando um sistema muito interessante baseado em RFID</strong></a>.  Evacuação de ambientes é uma coisa bem crítica em determinadas situações, o sistema vai rastrear todos os envolvidos e monitorar uma evacuação.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/12/05/business-continuity-and-solutions/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Simulação e Testes</title>
		<link>http://wagnerelias.com/2007/11/21/simulacao-e-testes/</link>
		<comments>http://wagnerelias.com/2007/11/21/simulacao-e-testes/#comments</comments>
		<pubDate>Wed, 21 Nov 2007 18:33:19 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/21/simulacao-e-testes/</guid>
		<description><![CDATA[Meu amigo Eduardo Neves me enviou uma notícia bem interessante pra quem trabalha com BCP (Business Continuity Plan). Notícia veiculada no G1 Uma operação no Aeroporto Internacional de Campo Grande, no Mato Grosso do Sul, vai simular um grande acidente com um Boeing 737-200. A simulação vai mobilizar forças civis, militares e de órgãos da [...]]]></description>
			<content:encoded><![CDATA[<p>Meu amigo <a href="http://camargoneves.com"><strong>Eduardo Neves</strong></a> me enviou uma notícia bem interessante pra quem trabalha com BCP (Business Continuity Plan).</p>
<p>Notícia veiculada no G1</p>
<p>Uma operação no Aeroporto Internacional de Campo Grande, no Mato Grosso do  Sul, vai simular um grande acidente com um Boeing 737-200. A simulação vai  mobilizar forças civis, militares e de órgãos da segurança pública. Alunos do  curso de resgate e de duas faculdades de enfermagem representarão os  'passageiros' do acidente.</p>
<p>A simulação, que acontece na próxima  segunda-feira (19), vai encenar o combate a um possível incêndio na aeronave e  resgate de vítimas. Acadêmicos da Universidade para o Desenvolvimento do Estado  e da Região do Pantanal (Uniderp) e Universidade Católica Dom Bosco (UCDB) e do  curso de resgate dos Bombeiros serão os passageiros e terão os 'ferimentos'  maquiados por alunos do curso de teatro da UCDB.</p>
<p>A operação está sendo  preparada pelo Corpo de Bombeiros Militar em conjunto com a Base Aérea de Campo  Grande, Infraero, unidades do Exército, Polícia Militar, PRF, Polícia Civil,  Coordenadores de Defesa Civil do Estado e de Campo Grande, Samu, Hospital  Regional e Santa Casa. Dois helicópteros serão usados para transportar as  vítimas para os hospitais.</p>
<p>O exercício, segundo o tenente-coronel do  Corpo de Bombeiros Jonys Cabrera Lopes, busca estabelecer coordenação em  atividades de gerenciamento de crises em acidentes e desastres de grandes  proporções com o emprego do sistema Integrado de Comando de Operações de  Emergência.</p>
<p>Na operação simulada, considerada de 'grande magnitude',  serão empregados todos os meios, incluindo um Boeing 737-200. O resgate será  encenado o mais próximo de uma emergência real, segundo o Corpo de Bombeiros. Os  resultados do exercício serão usados para planejamento e treinamento, além de  'adequações de protocolo' entre as instituições envolvidas na operação para  enfrentamento de situações semelhantes.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/21/simulacao-e-testes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Datacenter em 90s</title>
		<link>http://wagnerelias.com/2007/11/20/datacenter-em-90s/</link>
		<comments>http://wagnerelias.com/2007/11/20/datacenter-em-90s/#comments</comments>
		<pubDate>Tue, 20 Nov 2007 17:38:50 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/20/datacenter-em-90s/</guid>
		<description><![CDATA[Algum tempo atrás eu falei sobre a tendência dos Datacenter verdes. Um vídeo bem interessante mostra em 90 segundos a construção de um destes datacenters.]]></description>
			<content:encoded><![CDATA[<p>Algum tempo atrás eu falei sobre a <a href="http://wagnerelias.com/2007/09/23/data-center-verde/"><strong>tendência dos Datacenter verdes</strong></a>. Um vídeo bem interessante mostra em 90 segundos a construção de um destes datacenters.</p>
<p><object width="425" height="355"><param name="movie" value="http://www.youtube.com/v/62SepEwnKFw&rel=1&border=0"></param><param name="wmode" value="transparent"></param><embed src="http://www.youtube.com/v/62SepEwnKFw&rel=1&border=0" type="application/x-shockwave-flash" wmode="transparent" width="425" height="355"></embed></object></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/20/datacenter-em-90s/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gripe Aviária (Pandemic Flu)</title>
		<link>http://wagnerelias.com/2007/11/14/gripe-aviaria-pandemic-flu/</link>
		<comments>http://wagnerelias.com/2007/11/14/gripe-aviaria-pandemic-flu/#comments</comments>
		<pubDate>Wed, 14 Nov 2007 21:06:29 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/14/gripe-aviaria-pandemic-flu/</guid>
		<description><![CDATA[Eu particularmente não vejo muito expertise e investimento do governo Brasileiro em programas de respostas a incidentes (Se for desconhecimento, por favor me informem!). Agora o que vem me surpreendendo é o investimento e trabalho dos nossos governantes em relação a uma possível epidemia de gripe aviária. Me surpreende primeiro pelas várias iniciativas e depois [...]]]></description>
			<content:encoded><![CDATA[<p>Eu particularmente não vejo muito expertise e investimento do governo Brasileiro em programas de respostas a incidentes (Se for desconhecimento, por favor me informem!). Agora o que vem me surpreendendo é o investimento e trabalho dos nossos governantes em relação a uma possível epidemia de gripe aviária.</p>
<p>Me surpreende primeiro pelas várias iniciativas e depois pela priorização. Afinal existem inúmeras outras ameaças com maior probabilidade de ocorrência e nada é feito. Priorização é um conceito básico de gestão de riscos.</p>
<p>O governo já trabalhou nas seguintes iniciativas para evitar uma epidemia de gripe aviária:</p>
<blockquote>
<ul>
<li>Distribuiu uma cartilha de 44 páginas com informações sobre a gripe aviária e suas consequências;</li>
<li>Monitora a rota migratória das aves;</li>
<li>Disponibilizou o telefone (0800 611995) para esclarecer dúvidas sobre gripe aviária;</li>
<li>Está implantando um sistema informatizado nos portos para evitar a entrada de seres infectados no Brasil.</li>
</ul>
</blockquote>
<p>De qualquer forma fica o elogio para nossos governantes mas, que isso seja estendido a outras frentes e que seja feito uma análise técnica e que seja priorizado o tratamento dos riscos.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/14/gripe-aviaria-pandemic-flu/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Supply Chain Security</title>
		<link>http://wagnerelias.com/2007/11/14/supply-chain-security/</link>
		<comments>http://wagnerelias.com/2007/11/14/supply-chain-security/#comments</comments>
		<pubDate>Wed, 14 Nov 2007 19:14:52 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/14/supply-chain-security/</guid>
		<description><![CDATA[Uma assunto bastante negligenciado e que já abordei aqui no blog é a segurança na cadeia de valores (Supply Chain). A ISO acaba de lançar a série 28000. O objetivo da série é estabelecer um sistema de gestão de segurança na cadeia de valores. ISO 28003:2007Security management systems for the supply chain -- Requirements for [...]]]></description>
			<content:encoded><![CDATA[<p>Uma assunto bastante negligenciado e que já abordei <a href="http://wagnerelias.com/2007/02/12/bcp-and-supply-chain/"><strong>aqui no blog</strong></a> é a segurança na cadeia de valores (Supply Chain). A ISO acaba de lançar a <a href="http://www.iso.org/iso/search/extendedsearchstandards.htm?from_js=true&amp;type=adv&amp;displayResult=true&amp;published=on&amp;development=on&amp;formKeyword=&amp;title=true&amp;formISO_number=28000%2C28001%2C28003%2C28004&amp;formPart_number=&amp;formDocument_type=ALL&amp;formSupp_type=&amp;formICS=&amp;formStage_code=&amp;current_stage=true&amp;repost=1&amp;formDate_stage=0&amp;formOther_date=&amp;formCommittee=&amp;formSub_committee=&amp;formSubmit=Search"><strong>série 28000</strong></a>. O objetivo da série é estabelecer um sistema de gestão de segurança na cadeia de valores.</p>
<blockquote>
<ul>
<li><strong>ISO 28003:2007</strong>Security management systems for the supply chain -- Requirements for bodies providing audit and certification of supply chain security management systems</li>
</ul>
<ul>
<li><strong>ISO 28000:2007</strong>Specification for security management systems for the supply chain</li>
</ul>
<ul>
<li><strong>ISO 28004:2007</strong>Security management systems for the supply chain -- Guidelines for the implementation of ISO 28000</li>
</ul>
</blockquote>
<blockquote>
<ul>
<li><strong>ISO 28001:2007</strong>Security management systems for the supply chain -- Best practices for implementing supply chain security, assessments and plans -- Requirements and guidance</li>
</ul>
</blockquote>
<p>Se até bem pouco tempo reclavamos da falta de padrões em segurança, num futuro próximo vamos aclamar por um padrão que gerencie todos os sistemas de gestão.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/14/supply-chain-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pesquisa sobre Continuidade de Negócios</title>
		<link>http://wagnerelias.com/2007/10/29/pesquisa-sobre-continuidade-de-negocios/</link>
		<comments>http://wagnerelias.com/2007/10/29/pesquisa-sobre-continuidade-de-negocios/#comments</comments>
		<pubDate>Mon, 29 Oct 2007 17:28:10 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/29/pesquisa-sobre-continuidade-de-negocios/</guid>
		<description><![CDATA[A Daryus buscando desenvolver o mercado de Continuidade de Negócios divulga uma pesquisa para entender o mercado Brasileiro de Continuidade de Negócios. Pesquisa Daryus A pesquisa pode ser respondida em apenas 10 Minutos. Quem preencher a pesquisa irá receber em primeira mão o resultado.]]></description>
			<content:encoded><![CDATA[<p>A Daryus buscando desenvolver o mercado de Continuidade de Negócios divulga uma pesquisa para entender o mercado Brasileiro de Continuidade de Negócios.</p>
<p><a href="http://www.daryus.com.br/pesquisa"><strong>Pesquisa Daryus</strong></a></p>
<p>A pesquisa pode ser respondida em apenas 10 Minutos. Quem preencher a pesquisa irá receber em primeira mão o resultado.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/29/pesquisa-sobre-continuidade-de-negocios/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>National Response Framework</title>
		<link>http://wagnerelias.com/2007/10/21/263/</link>
		<comments>http://wagnerelias.com/2007/10/21/263/#comments</comments>
		<pubDate>Sun, 21 Oct 2007 15:47:51 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/21/263/</guid>
		<description><![CDATA[Infelizmente os últimos posts e fonte de meus estudos são documentos do governo americano. Infelizmente porque, por mais que o Brasil tenha trabalho em inumeras frentes o que eu mais encontro sobre resposta a incidentes, continuidade de negócios é do Governo Americano. E quem acha que é devido a maior exposição do Estados Unidos está [...]]]></description>
			<content:encoded><![CDATA[<p>Infelizmente os últimos posts e fonte de meus estudos são documentos do governo americano. Infelizmente porque, por mais que o Brasil tenha trabalho em <strong><a target="_blank" href="http://wagnerelias.com/2007/09/17/defesa-civil/">inumeras frentes</a></strong> o que eu mais encontro sobre resposta a incidentes, continuidade de negócios é do Governo Americano. E quem acha que é devido a maior exposição do Estados Unidos está enganado. Hoje o Brasil fala tanto quanto eles, mas as informações quase sempre tem um apelo totalmente comercial e sem fundamento.</p>
<p>Mais um exemplo de maturidade em segurança é apresentado pelos Estados Unidos. Está aberto para revisão pública e comentários o <strong><a target="_blank" href="http://www.fema.gov/emergency/nrf/mainindex.htm">National Response Framework (Estrutura de Resposta Nacional)</a></strong></p>
<p><strong>O documento está estruturado da seguinte forma:</strong></p>
<blockquote><p>Capítulo 1 - Papéis e Responsabilidades;<br />
Capítulo 2 - Ações de Resposta;<br />
Capítulo 3 - Gestão de incidentes;<br />
Capítulo 4 - A estratégia fundamental para estar preparado.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/21/263/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>National Strategy for Homeland Security</title>
		<link>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/</link>
		<comments>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/#comments</comments>
		<pubDate>Sun, 21 Oct 2007 15:20:23 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/</guid>
		<description><![CDATA[A Casa Branca acaba de disponibilizar um overview da Estratégia de Segurança Interna do inglês National Strategy for Homeland Security. Para quem está envolvido em continuidade de negócios é um prato cheio. O maior foco do documento publicado é a garantia da resiliência. National Strategy for Homeland Security]]></description>
			<content:encoded><![CDATA[<p>A Casa Branca acaba de disponibilizar um overview da Estratégia de Segurança Interna do inglês National Strategy for Homeland Security.</p>
<p>Para quem está envolvido em continuidade de negócios é um prato cheio. O maior foco do documento publicado é a garantia da <strong><a target="_blank" href="http://wagnerelias.com/2007/05/23/cert-resiliency-engineering-framework/">resiliência</a></strong>.</p>
<p><strong><a target="_blank" href="http://www.whitehouse.gov/infocus/homeland/nshs/2007/index.html">National Strategy for Homeland Security</a></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Disaster Recovery Game</title>
		<link>http://wagnerelias.com/2007/10/10/disaster-recovery-game/</link>
		<comments>http://wagnerelias.com/2007/10/10/disaster-recovery-game/#comments</comments>
		<pubDate>Wed, 10 Oct 2007 15:05:50 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/10/disaster-recovery-game/</guid>
		<description><![CDATA[A FEMA (Federal Emergency Management Agency) disponibiliza para acesso público um game do tipo perguntas e respostas relacionados a ameaças naturais e recuperação de desastres. Detalhe, o que para eles é um game "for kids" é mais conhecimento que muitos analistas, consultores de continuidade de negócios e CIO tem no Brasil.]]></description>
			<content:encoded><![CDATA[<p>A <a href="http://www.fema.gov" target="_blank"><strong>FEMA (Federal Emergency Management Agency)</strong></a> disponibiliza para acesso público <a href="http://www.fema.gov/kids/games/board/" target="_blank"><strong>um game</strong></a> do tipo perguntas e respostas relacionados a ameaças naturais e recuperação de desastres.</p>
<p>Detalhe, o que para eles é um game "for kids" é mais conhecimento que muitos analistas, consultores de continuidade de negócios e CIO tem no Brasil.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/10/disaster-recovery-game/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

