Operasjonell robusthet er en organisasjons evne til å forebygge, tilpasse seg, reagere på, gjenopprette fra og lære av driftsforstyrrelser, slik at tjenestene kundene er avhengige av fortsetter å fungere. Britiske regulatorer behandler dette nå som en forpliktelse på styrenivå, ikke en IT-husholdsoppgave.
I praksis kan et operasjonelt robust firma gjøre fire ting:
- Forutse forstyrrelsene som kan stoppe viktige tjenester
- Stå imot dem ved å holde seg innenfor et avtalt skadenivå
- Gjenopprette tjenester innenfor en toleranse virksomheten har satt på forhånd
- Tilpass og lær slik at den samme forstyrrelsen ikke biter to ganger
Endringen regulatorene har gjort er subtil, men viktig. I stedet for å spørre «er systemene deres sikre?», spør de nå «hvis en tjeneste svikter, hvor alvorlig vil kundene og markedet bli skadet, og kan dere bevise at dere vil holde dere innenfor grensen dere har satt?»
Hva er operasjonell robusthet?
Operasjonell robusthet er et resultat, ikke en kontroll. Det er forsikringen om at en organisasjon kan fortsette å levere sine viktigste tjenester gjennom forstyrrelser, enten det er et cyberangrep, et tredjepartsavbrudd, en mislykket endring eller en naturlig hendelse. Den antar at forstyrrelser vil skje og fokuserer på å begrense skaden, i stedet for å prøve å forhindre hver eneste hendelse.
Det gjør det bredere enn IT- katastrofegjenoppretting og mer spesifikt enn generell risikostyring. Det handler om den komplette tjenesten en kunde mottar, og om menneskene, prosessene, teknologien, fasilitetene og leverandørene som står bak den.

Start din gratis prøveperiode
Vil du utforske?
Registrer deg for din gratis prøveversjon i dag og få hands on med alle samsvarsfunksjonene som ISMS.online har å tilby
Hva er Storbritannias forskrifter for operasjonell robusthet?
Storbritannia har et av de mest utviklede regimene for operasjonell robusthet i verden. Hvis du driver innen finansielle tjenester, gjelder flere regler samtidig, og de deler den samme underliggende logikken.
| Regulering | Hvem det gjelder | Hva det krever |
|---|---|---|
| FCA PS21/3 | FCA-regulerte firmaer (banker, forsikringsselskaper, investeringsfirmaer, betalings- og e-pengefirmaer) | Identifiser viktige forretningstjenester, sett toleranser for påvirkning, kartlegg og test, med full samsvar forventet fra 31. mars 2025 |
| PRA SS1/21 | Banker, byggeselskaper og PRA-utpekte investeringsselskaper | PRAs samsvarende forventninger til operasjonell robusthet, overvåket sammen med FCA |
| Bank of England | Finansiell markedsinfrastruktur (betalingssystemer, CCP-er, CSD-er) | Forventninger til operasjonell robusthet for bedriftene som holder det finansielle systemet i gang |
| DORA | Finansielle enheter i EU og deres IKT-leverandører, inkludert britiske firmaer som betjener EU | IKT-risikostyring, hendelsesrapportering, robusthetstesting og tredjepartsrisiko, gjeldende siden januar 2025 |
Retningen er konsistent: flere sektorer, mer gransking av tredjeparter og en sterkere forventning om at man kan dokumentere robusthet i stedet for å hevde den . Den trusseldrevne testtilnærmingen Bank of England bruker gjennom CBEST sprer den samme bevisførst-tankegangen i hele bransjen.
Hvordan bygger du operativ robusthet?
Britiske regulatorer har fastsatt en tydelig metode, og den fungerer like bra utenfor finansielle tjenester. Det er fem trinn:
- Identifiser dine viktige forretningstjenester: tjenestene som, hvis de blir forstyrret, vil forårsake reell skade for kunder eller markedet.
- Angi støttoleranser: det maksimale nivået av forstyrrelser hver tjeneste kan ta før skaden blir uakseptabel, vanligvis uttrykt som en tidsgrense.
- kartDokumenter menneskene, prosessene, teknologien, fasilitetene og leverandørene som hver tjeneste er avhengig av.
- TestKjør alvorlige, men plausible scenarier for å se om du holder deg innenfor toleranseområdet.
- Selvvurdering og bevis: registrer hva du fant, rett opp hullene og før en oppdatert, forsvarlig selvvurdering.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Hvert av disse trinnene har detaljer bak seg. Rammeverket for operativ robusthet beskriver de seks komponentene i sin helhet, bevisene som hver enkelt produserer og rekkefølgen de skal bygges inn i.
Operasjonell robusthet kontra forretningskontinuitet
De to er relaterte, men ikke det samme. Forretningskontinuitet er en av egenskapene som gir operasjonell robusthet: den fokuserer på å holde kritiske prosesser i gang og gjenopprette dem etter en hendelse, og den er forankret i ISO 22301. Operasjonell robusthet er den bredere, resultatfokuserte disiplinen som setter konsekvenstoleransene som kontinuiteten deretter må oppfylle. Se forretningsrobusthet vs. forretningskontinuitet for den fullstendige sammenligningen.
Hvordan operasjonell robusthet passer inn i forretningsmessig robusthet
Operasjonell robusthet svarer på et spesifikt spørsmål: kan tjenestene dine fortsette å kjøre? Forretningsrobusthet er det større bildet, og det er der de fleste forstyrrelser nå oppstår, innen sikkerhet, personvern og AI-risiko. Administrer disse tre som ett system, robusthetsløkken , og operasjonell robusthet blir mye enklere å oppnå, fordi du takler årsakene til forstyrrelser, ikke bare øver på responsen.

Derfor er operasjonell robusthet inngangsporten til robusthet i bedrifter , og hvorfor finansselskapene som er lengst fremme på PS21/3 også er de som investerer i tilkoblet, sertifiserbar styring. Vår veiledning om robusthet for finansielle tjenester går dypere inn i sektoren.
Operasjonell robusthet per sektor
Operasjonell robusthet overvåkes forskjellig i hver sektor. Disse veiledningene går dypere inn på hvem som spør og hva de forventer å se.
- Finansielle tjenester og betalingerForventninger fra DORA, FCA og Bank of England.
- Administrert IT og programvareBevise motstandskraft overfor bedriftskunder som reviderer deg.
- Telekommunikasjon og nettverkPlikter i henhold til telesikkerhetsloven og nettverkstilgjengelighet.
- Helsevesen og helseteknologiNHS DSPT, pasientsikkerhet og klinisk kontinuitet.
Hvorfor velge ISMS.online for operasjonell robusthet?
De fleste verktøyene hjelper deg med å krysse av i boksene. ISMS.online hjelper deg med å bygge motstandskraft du kan bevise.
- Ett tilkoblet systemAdministrer informasjonssikkerhet, databeskyttelse og styring av kunstig intelligens sammen i én plattform, ikke tre frakoblede verktøy.
- Sertifiserbar per designAlle handlinger er i samsvar med ISO 27001, ISO 27701, ISO 42001 og ISO 22301, slik at din robusthet er bevisbar.
- Bevis på forespørselvis regulatorer, revisorer og kunder bevis på robusthet, ikke løfter.
- Informert av dyp ekspertiseVeiledet implementering fra ekte spesialister, ikke entydig automatisering som skjuler risikoen.
- Kontinuerlig, ikke periodisk: en livevisning av risikoen og kontrollene dine, i stedet for et årlig kaos før en revisjon.
- Bygget for regulerte markederUtviklet for organisasjoner der sikkerhet, personvern og tillit styrer kjøpsbeslutningen.
Utforsk ISMS.online-plattformen for forretningsrobusthet for å se hvordan den fungerer i praksis.
Spørsmål og svar
Hva er operasjonell robusthet, enkelt sagt?
Operasjonell robusthet er din evne til å fortsette å levere tjenestene folk er avhengige av, selv når noe går galt. Den antar at forstyrrelser vil oppstå og fokuserer på å begrense skaden og komme seg raskt, i stedet for å prøve å forhindre hver eneste hendelse.
Hva er en støttoleranse?
En konsekvenstoleranse er den maksimale mengden forstyrrelser en viktig forretningstjeneste kan tåle før den forårsaker uakseptabel skade for kunder eller markedet. Den settes vanligvis som en tidsgrense, for eksempel hvor lenge en betalingstjeneste kan være utilgjengelig, og den gir virksomheten et klart mål å teste mot.
Gjelder DORA for britiske firmaer?
Det kan det. DORA gjelder for finansielle enheter i EU og IKT-leverandørene som betjener dem, så britiske firmaer med virksomhet i EU eller EU-klienter er ofte omfattet. Britiske firmaer har også sitt eget regime gjennom FCA og PRA, så de fleste administrerer begge samtidig.
Hva er forskjellen mellom operasjonell robusthet og cyberrobusthet?
Cyberrobusthet handler spesifikt om å motstå og komme seg etter cyberangrep. Operasjonell robusthet er bredere: den dekker enhver forstyrrelse av viktige tjenester, enten årsaken er et cyberangrep, en leverandørfeil, et systembrudd eller en fysisk hendelse. Cyberrobusthet er ett innspill til operasjonell robusthet.






