Главная
» Технология
»
Как разработать план обеспечения непрерывности бизнеса на случай простоя Salesforce
Как разработать план обеспечения непрерывности бизнеса на случай простоя Salesforce
Когда Salesforce становится недоступным, наибольший операционный риск редко заключается в самом сообщении об ошибке. Реальная проблема состоит в том, что отделы продаж, обслуживания, обработки заказов, маркетинга или бэк-офиса могут больше не знать, куда записывать данные о работе, как обслуживать клиентов или какие решения можно безопасно отложить. Поэтому полезный план обеспечения непрерывности бизнеса — это не документ, который просто гласит: «Проверьте доверие к Salesforce и подождите». Он должен поддерживать работу наиболее важных бизнес-процессов на приемлемом уровне до тех пор, пока не восстановится нормальная работа системы.
Качество плана можно оценить по результатам. Во время сбоя люди должны знать , что делать, где регистрировать временные работы, кто может принимать решения, как информировать клиентов и как сверять временные записи после восстановления . План также должен четко определять, где обеспечение непрерывности работы перестает быть безопасным. Некоторые процессы могут выполняться вручную в течение нескольких часов; другие следует приостановить, поскольку дублирование транзакций, ошибки в соблюдении нормативных требований или несоответствие данных могут нанести больше вреда, чем ожидание.
Группа по планированию непрерывности работы анализирует критически важные процессы, процедуры резервного копирования, ответственных лиц и проверки восстановления. Изображение на экране является иллюстративным, а не реальным интерфейсом Salesforce.
Начните с достижения желаемого результата в свободное время.
План обеспечения непрерывности бизнеса должен начинаться с оценки влияния на бизнес, а не на технологии. Руководство NIST по планированию действий в чрезвычайных ситуациях для федеральных информационных систем рекомендует определять требования и приоритеты в отношении мер реагирования на основе анализа влияния на бизнес. Хотя публикация написана для федеральных информационных систем, лежащая в её основе дисциплина полезна в более широком смысле: определить основные функции, понять последствия сбоев, определить приоритеты восстановления и поддерживать проверенные процедуры действий в чрезвычайных ситуациях.
Для Salesforce это означает определение того, какие виды деятельности должны продолжаться даже при недоступности платформы. Отделу продаж может потребоваться зафиксировать срочные обязательства перед потенциальными клиентами. Службе поддержки может потребоваться получать и обрабатывать критически важные инциденты с клиентами. Выездной команде может потребоваться доступ к небольшому набору данных о клиентах или активах. Финансовый отдел может принять решение о полной приостановке некоторых транзакций до тех пор, пока Salesforce и подключенные системы не стабилизируются.
Четко сформулированная цель обеспечения непрерывности работы должна быть достаточно конкретной, чтобы ее можно было проверить. Например, фраза «служба поддержки клиентов должна оставаться работоспособной» звучит расплывчато. А вот фраза «заявки клиентов с приоритетом 1 должны по-прежнему приниматься, назначаться, подтверждаться и отслеживаться без потери запросов во время четырехчасового сбоя Salesforce» — измерима.
Определите допустимый уровень деградации, а не нереалистичное обещание нормальной работы.
Непрерывность — это не то же самое, что полная функциональность. Цель обычно состоит в том, чтобы сохранить минимально жизнеспособный бизнес-сервис до тех пор, пока основная система не вернется в рабочее состояние. Для каждого критически важного процесса, зависящего от Salesforce, определите, что означает «достаточно хорошо во время сбоя».
Бизнес-процесс
Цель обеспечения непрерывности
Допустимое временное ухудшение качества
условие остановки
Служба поддержки клиентов
Приём и определение приоритетности срочных дел.
Используйте утвержденные временные системы приема и отслеживания очередей.
Приостановите обновление некритических данных по делу, если риск примирения станет слишком высоким.
Продажи
Фиксируйте срочные обязательства и дальнейшие действия.
Используйте контролируемые офлайн-шаблоны
Не завершайте сделки, требующие недоступных разрешений или утвержденных цен.
Управление заказами
Сохраните срочные заказы.
Поставьте запросы в очередь для последующего ввода в систему.
Остановите выполнение, если возможно дублирование или некорректное выполнение.
Полевые операции
Продолжите приоритетные визиты, предоставив необходимые справочные данные.
Используйте утвержденные кэшированные или экспортированные оперативные данные там, где это разрешено политикой.
Остановите операцию, если текущие данные о клиенте, безопасности или правах не могут быть подтверждены.
Условие остановки имеет важное значение. План обеспечения непрерывности работы, предписывающий сотрудникам продолжать работу любой ценой, может привести ко второму инциденту: дублированию заказов, противоречивым обновлениям дел, отсутствию согласований или хранению конфиденциальной информации в неутвержденных инструментах.
Узнайте, как Salesforce сообщает об инциденте.
В вашем плане следует определить авторитетный источник информации о состоянии сервиса. Salesforce использует сайт Trust Status в качестве источника данных о доступности и производительности сервиса. Salesforce также предоставляет уведомления о проблемах с сервисом, техническом обслуживании и выпуске новых продуктов по электронной почте или SMS. Актуальный обзор доступен в справке Salesforce: Trust Status .
В статье Salesforce « Коммуникации по вопросам доверия при инцидентах» объясняется, что компания может использовать сайт доверия, уведомления о доверии, информационные сообщения, баннеры справки, электронные письма с оповещениями об инцидентах и вебинары в режиме реального времени для информирования о критических незапланированных инцидентах и ходе их устранения.
Хороший план обеспечения непрерывности работы не требует от каждого сотрудника самостоятельной интерпретации страниц состояния. Назначьте ответственного за инцидент или небольшую группу по инцидентам для проверки затронутого экземпляра или сервиса, обобщения имеющейся информации и публикации внутренних обновлений с определенной периодичностью.
Составьте план с учетом специфики конкретного случая.
Состояние Salesforce — это не единое глобальное бинарное состояние. Ваша организация должна знать, какие идентификаторы экземпляров или служб Salesforce имеют значение. В руководстве Salesforce « Просмотр информации об экземпляре для вашей организации Salesforce» , обновленном 4 августа 2026 г., объясняется, как найти экземпляр в разделе «Настройка» в подразделе «Информация о компании» или с помощью сайта «Состояние Salesforce».
Компания Salesforce также отмечает, что на её сайте Trust сообщается об инцидентах и событиях технического обслуживания по затронутым экземплярам и службам. В руководстве по проверке текущих инцидентов или технического обслуживания указано, что запись о событии включает в себя информацию о затронутых экземплярах и службах, а также о статусе и времени.
Поэтому в вашем руководстве по обеспечению непрерывности работы следует указать соответствующие доменные данные и сведения об экземпляре производственной организации, а также любые отдельно отслеживаемые продукты Salesforce, такие как Marketing Cloud или сервисы Commerce, которые важны для вашей деятельности.
Разработайте резервные рабочие процессы, основанные на контролируемом сборе данных.
Наиболее практичным запасным вариантом зачастую является не замена CRM-системы. Это контролируемый метод сохранения минимального объема информации, необходимого для продолжения срочной работы. Это может быть утвержденная электронная таблица, очередь в службе поддержки, внутренняя форма, канал для совместной работы, телефонная система или другая система, уже охваченная политиками безопасности и хранения данных вашей организации.
Метод резервного копирования должен определять:
Какие поля являются обязательными;
кто может создавать или изменять временные записи;
как каждая запись получает уникальный временный идентификатор;
Какие конфиденциальные данные нельзя копировать за пределы Salesforce;
как регистрируются время, идентификационные данные клиента, владелец и история действий;
Как выявляются дубликаты перед тем, как данные будут повторно введены в Salesforce.
Лучший признак того, что эта часть плана работает, — это возможность для группы восстановления ответить на вопрос: «Что изменилось, пока Salesforce был недоступен?», не полагаясь на память, историю чатов или рукописные заметки, разбросанные по разным командам.
Резервные копии обеспечивают возможность восстановления, но не заменяют непрерывность работы.
Компания Salesforce рекомендует использовать стратегию регулярного резервного копирования в рамках управления данными и обеспечения безопасности. В руководстве от 2 апреля 2026 года «Рекомендации по резервному копированию данных Salesforce» проводится различие между бизнес-данными, такими как записи и файлы, и метаданными, такими как пользовательские поля, макеты, отчеты, панели мониторинга, Apex и Visualforce.
В документации Salesforce перечислены встроенные методы резервного копирования, включая Salesforce Backup, Data Export Service, экспорт данных с помощью Data Loader и экспорт отчетов. В документации по экспорту резервных данных из Salesforce отмечается, что стандартный экспорт данных может создавать резервные копии в формате CSV еженедельно или ежемесячно в зависимости от версии.
Однако резервное копирование — это средство восстановления, а не режим работы в случае сбоя. Резервная копия не обеспечивает автоматически работоспособную замену Salesforce. Кроме того, большие экспортированные данные могут быть слишком старыми, слишком объемными, слишком конфиденциальными или слишком сложными для безопасного использования в целях обеспечения непрерывности работы основных систем. Заранее определите, действительно ли необходимы какие-либо экспортированные данные во время сбоя, и защитите их соответствующим образом.
Разделяйте цели восстановления и цели обеспечения непрерывности.
Целевой показатель непрерывности описывает, как работает бизнес в условиях недоступности Salesforce. Целевой показатель восстановления описывает, как восстанавливается нормальная работа и как осуществляется согласование временных задач.
Для каждого процесса необходимо задокументировать как минимум три практические цели:
Максимально допустимое прерывание: как долго процесс может быть недоступен, прежде чем его влияние на бизнес станет неприемлемым.
Временный операционный целевой показатель: какой минимальный уровень обслуживания должен сохраняться в течение этого периода.
Целевой показатель сверки: как быстро временные записи должны быть проверены и внесены в Salesforce после восстановления работы сервиса.
Эти целевые показатели должны определяться владельцами бизнеса, а не общими предположениями в сфере ИТ. Двухчасовой допустимый предел может быть разумным для одного отдела и неприемлемым для другого.
Перед отключением электроэнергии необходимо назначить ответственных за принятие решений.
Планирование замедляется, когда люди знают задачи, но не знают, кто обладает полномочиями. Определите именованные роли или роли для управления процессом объявления инцидента, активации резервного варианта, взаимодействия с клиентами, обработки исключений безопасности, эскалации со стороны поставщика, проверки восстановления и принятия окончательного решения о возвращении к нормальному режиму работы.
Как минимум, один человек должен иметь возможность активировать режим непрерывности работы, а другой — подтвердить возвращение к нормальному режиму. Для процессов, оказывающих существенное влияние, следует избегать назначения одного человека единственным, кто может выполнять необходимые функции; необходимо назначать резервных сотрудников для выполнения ключевых задач.
Проверяйте результаты для бизнеса, а не просто то, был ли документ прочитан.
Стандарт NIST SP 800-34 Rev. 1 включает тестирование, обучение, учения и поддержание плана в качестве основных элементов планирования на случай непредвиденных обстоятельств. Поэтому тест на непрерывность работы Salesforce должен имитировать существенную потерю доступа и измерять фактическую производительность.
К полезным критериям тестирования относятся:
Ответственный за инцидент определяет правильный экземпляр или службу Salesforce;
Ключевые группы получают сообщение об активации в течение намеченного времени;
Пользователи могут найти утвержденный резервный процесс, не обращаясь в ИТ-отдел индивидуально;
Временные записи содержат необходимые поля и информацию о владельце;
В резервную систему не копируются никакие несанкционированные конфиденциальные данные;
Образец временных записей можно сопоставить с Salesforce без дубликатов;
Команда может объяснить, кто имеет право объявить о завершении восстановления.
Если настольное упражнение лишь подтверждает, что участники могут открыть план, оно не демонстрирует непрерывность процесса. Более качественное упражнение доказывает, что люди могут выполнить рабочий процесс и корректно восстановить данные.
Знайте, когда план необходимо изменить.
Не ждите реального сбоя, чтобы обнаружить, что план устарел. Пересматривайте его после существенных изменений в архитектуре Salesforce, критически важных интеграциях, бизнес-процессах, требованиях к соответствию нормативным требованиям, распределении обязанностей между командами, стратегии резервного копирования, маршрутизации контакт-центра или каналах связи с клиентами.
Измените подход, если результаты тестирования выявят повторяющиеся недостатки. Примеры включают создание сотрудниками неконтролируемых электронных таблиц, несмотря на официальный резервный вариант, слишком длительное время восстановления из-за отсутствия уникальных идентификаторов во временных записях или обнаружение бизнес-командами того, что заявленный целевой показатель непрерывности работы недостаточен для реального спроса клиентов.
Полезный план включает в себя управление версиями и триггер для проверки. «Ежегодная проверка» лучше, чем ничего, но «ежегодная проверка и проверка после существенных изменений в Salesforce, интеграции, управлении или процессах» более надежна.
Чего этот план не может гарантировать.
Ни один план обеспечения непрерывности бизнеса не может гарантировать бесперебойную работу во время каждого сбоя Salesforce. Некоторые сбои могут одновременно затрагивать подключенные системы, поставщиков идентификационных данных, сети, средства связи или общедоступные облачные сервисы. Серьезный или затяжной инцидент также может превысить возможности ручных процедур резервного копирования.
Существуют также ограничения по безопасности и качеству данных. Перемещение конфиденциальных данных Salesforce в инструмент для экстренных случаев может нарушать политику или правила. Работа в автономном режиме может привести к принятию устаревших решений, противоречивым записям и дублированию транзакций. Наиболее безопасным вариантом обеспечения непрерывности для некоторых процессов с высоким риском является контролируемая приостановка, а не ручное продолжение.
Именно поэтому в хорошо продуманном плане указываются как предполагаемый период работы, так и порог эскалации. Если сбой длится дольше, чем ожидалось, если очередь резервных процессов становится слишком большой или если целостность данных больше не может поддерживаться, руководство должно перейти от рутинных процедур обеспечения непрерывности работы к более широким решениям по управлению кризисом.
Как понять, что ваш план обеспечения непрерывности работы Salesforce готов
План считается удачным, когда реалистичное упражнение позволяет продемонстрировать четыре вещи: компания может определить, что действительно важно, продолжать основную работу на согласованном минимальном уровне, сохранять достоверные временные записи и вернуться к Salesforce без потери или дублирования важной деятельности.
Проведите заключительную проверку готовности:
Каждый критически важный процесс, зависящий от Salesforce, имеет ответственного и допустимый уровень сбоев.
Документированы данные о состоянии производственной среды и официальные источники информации Salesforce.
Резервные инструменты одобрены, доступны и понятны пользователям.
Временные данные имеют определенную схему, идентификатор, политику доступа и метод согласования.
Обязанности по информированию о происшествиях и взаимодействию с клиентами четко определены.
Резервные копии рассматриваются как средства восстановления и тестируются отдельно от резервного варианта.
Команда отработала план и зафиксировала измеримые отклонения.
Существует четкое правило, определяющее, когда следует отказаться от ручного продолжения и передать проблему на более высокий уровень.
План обеспечения непрерывности бизнеса Salesforce успешен не потому, что он всеобъемлющ на бумаге, а потому, что он обеспечивает предсказуемое поведение в стрессовых ситуациях. Наиболее полезный план достаточно мал для выполнения, достаточно детализирован, чтобы предотвратить небезопасную импровизацию, и достаточно хорошо протестирован, чтобы организация знала свои пределы до того, как реальный сбой их выявит.