Learning Objectives
By the end of this lesson, learners should be able to:
- Explain business continuity management (BCM).
- Identify critical business functions.
- Develop continuity and recovery strategies.
- Strengthen operational resilience.
- Lead cyber-crisis preparedness and response.
Learning Material
Business Continuity Management
Business Continuity Management is the capability that enables an organization to continue delivering critical products and services during and after disruption.
BCM focuses on maintaining essential operations rather than restoring every activity immediately.
Business Continuity vs Disaster Recovery
|
Business Continuity |
Disaster Recovery |
|
Maintains critical operations |
Restores technology and infrastructure |
|
Broader organizational focus |
Primarily IT focus |
|
Includes people, processes, facilities, suppliers |
Includes systems, data, networks |
Both are necessary and should be integrated.
Business Impact Analysis (BIA)
The BIA identifies:
- Critical activities,
- Maximum tolerable downtime,
- Financial impact,
- Customer impact,
- Regulatory impact,
- Resource dependencies.
Executives use BIA results to prioritize recovery efforts.
Recovery Objectives
Recovery Time Objective (RTO)
Maximum acceptable downtime.
Recovery Point Objective (RPO)
Maximum acceptable data loss.
Example: An online-payment platform may require an RTO of 1 hour and an RPO of 15 minutes.
Continuity Strategies
People
Cross-training, remote work capability, succession coverage.
Facilities
Alternative sites, hybrid work arrangements.
Technology
Backups, cloud redundancy, failover systems.
Suppliers
Secondary suppliers, inventory buffers.
Processes
Manual workarounds and simplified procedures.
Executives must balance resilience with cost.
Operational Resilience
Operational resilience is the ability to deliver important services despite disruption.
Key capabilities include:
- Process visibility,
- Dependency mapping,
- Redundancy,
- Real-time monitoring,
- Rapid escalation,
- Incident coordination.
Resilience is increasingly a regulatory expectation in many sectors.
Cyber Risk Landscape
Common cyber threats include:
- Ransomware,
- Phishing,
- Credential theft,
- Insider misuse,
- Data breaches,
- Distributed denial-of-service attacks,
- Supply-chain attacks.
Cyber risk is a business risk, not merely an IT issue.
Executive Cyber Responsibilities
Executives should ensure:
- Cyber governance,
- Security investment,
- Incident-response capability,
- Employee awareness,
- Third-party security oversight,
- Regular testing,
- Board reporting.
Boards increasingly expect cyber-risk oversight from management.
Cyber Incident Response
Typical phases:
- Detect,
- Contain,
- Investigate,
- Eradicate,
- Recover,
- Communicate,
- Learn.
Delayed containment often increases damage.
Ransomware Executive Dilemma
Executives may face questions such as:
- Should systems be disconnected?
- Should law enforcement be notified?
- Should customers be informed immediately?
- Should ransom be paid?
These decisions require legal, ethical, operational, and reputational assessment.
International Case Study: Maersk Cyberattack (NotPetya)
The cyberattack severely disrupted global shipping operations. Recovery required extensive system rebuilding and demonstrated the importance of backups, segmentation, and crisis coordination.
Executive Lessons
- Cyber incidents can halt core operations.
- Recovery may be far more costly than prevention.
- Executive-level coordination is essential.
African Case Study: Banking-Sector Cyber Resilience Initiatives
Banks across Africa have increased investment in cybersecurity operations centers, fraud monitoring, customer-awareness campaigns, and digital-security controls as cyber threats have intensified.
Executive Continuity Exercise
List your organization’s top five critical services. For each service, identify:
- Maximum tolerable downtime,
- Key dependencies,
- Alternative arrangements,
- Executive owner,
- Testing frequency.
Best Practices
- Conduct annual continuity tests.
- Maintain offline backups.
- Train employees on cyber awareness.
- Map critical dependencies.
- Review continuity plans after every major disruption.
Lesson Summary
Business continuity and operational resilience enable organizations to maintain critical services during disruption. Cyber resilience requires executive oversight, preparedness, rapid response, and continuous learning.