# ISO 22301 İş Sürekliliği Yönetim Sistemi Danışmanlık Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/iso-22301-is-surekliligi-yonetim-sistemi-danismanlik-hizmeti

**ISO 22301 Uyum, GAP Analizi, İş Etki Analizi, İş Sürekliliği Planı ve Belgelendirme Hazırlığı**

Kurumların karşı karşıya olduğu en büyük risklerden biri yalnızca bir siber saldırı, doğal afet veya teknik arıza yaşamak değildir. Asıl risk, kritik iş süreçlerinin kesintiye uğraması ve kurumun faaliyetlerini kabul edilebilir süre içerisinde yeniden sürdürememesidir.

Günümüzde iş sürekliliği; yalnızca büyük ölçekli felaket senaryolarında devreye giren bir acil durum planı olmaktan çıkmıştır.

Siber saldırılar, ransomware vakaları, veri merkezi kesintileri, elektrik arızaları, internet erişim problemleri, kritik tedarikçi kayıpları, donanım arızaları, insan kaynağı eksiklikleri, yangın, deprem, sel, salgın, ulaşım problemleri, telekomünikasyon kesintileri ve bulut servislerindeki sorunlar doğrudan iş süreçlerini etkileyebilir.

Bu nedenle kuruluşların yalnızca “yedek sistemimiz var” veya “felaket kurtarma merkezimiz bulunuyor” demesi yeterli değildir.

Kritik soru şudur:

**Kurumunuzun kritik süreçleri ne kadar süre kesintiye dayanabilir ve bir kesinti yaşandığında hangi sürede yeniden çalışır hale getirilebilir?**

ISO 22301 tam olarak bu soruya sistematik bir yaklaşım sunar.

SecureSys, kuruluşların **ISO 22301 İş Sürekliliği Yönetim Sistemi – BCMS** yapısını oluşturmasına, mevcut durumunu değerlendirmesine, İş Etki Analizi gerçekleştirmesine, iş sürekliliği ve felaket kurtarma stratejilerini belirlemesine ve belgelendirme sürecine hazırlanmasına yönelik uçtan uca **ISO 22301 Danışmanlık Hizmeti** sunar.

Yaklaşımımız yalnızca politika ve prosedür üretmeye odaklanmaz.

İş sürekliliği;

**iş****süreçleri + insan + teknoloji + lokasyon + tedarikçi + veri + iletişim + kriz yönetimi + kurtarma kapasitesi**

birlikte değerlendirilerek ele alınır.

Amaç, doküman üzerinde kalan bir iş sürekliliği sistemi değil; gerçek bir kesinti anında çalışabilecek, test edilmiş ve sürdürülebilir bir **Business****Continuity****Management****System****– BCMS** oluşturmaktır.

### ISO 22301 Nedir?

**ISO 22301**, kuruluşların iş sürekliliği risklerini yönetmesine ve kesinti yaşandığında kritik faaliyetlerini önceden belirlenmiş seviyelerde sürdürebilmesine yönelik uluslararası İş Sürekliliği Yönetim Sistemi standardıdır.

ISO 22301, kurumların yalnızca afet sonrasında ne yapacağını tanımlamaz.

Standart daha geniş bir yaklaşım benimser.

Kuruluşun;

- Kritik süreçlerini tanımlamasını,
- Kesinti etkilerini ölçmesini,
- Kabul edilebilir kesinti sürelerini belirlemesini,
- Kurtarma hedeflerini tanımlamasını,
- İş sürekliliği stratejileri geliştirmesini,
- Planlar oluşturmasını,
- Tatbikat yapmasını,
- Sonuçları ölçmesini,
- Sistemi sürekli iyileştirmesini

bekler.

Bu nedenle ISO 22301 yalnızca “disaster recovery” standardı değildir.

Aksine;

**İş Sürekliliği Yönetimi – Business****Continuity****Management**

için kapsamlı bir yönetim sistemi yaklaşımı sunar.

### İş Sürekliliği Nedir?

İş sürekliliği, bir kuruluşun kesinti veya olağanüstü durum sırasında ve sonrasında kritik ürün ve hizmetlerini önceden belirlenmiş kabul edilebilir seviyelerde sürdürebilme yeteneğidir.

Basit bir ifadeyle iş sürekliliği şu soruya cevap verir:

**“Bir şeyler ters gittiğinde kurum çalışmaya nasıl devam edecek?”**

Bu “bir şey” birçok farklı olay olabilir.

Örneğin:

- Siber saldırı,
- Ransomware,
- Veri merkezi kesintisi,
- Sunucu arızası,
- Yangın,
- Deprem,
- Elektrik kesintisi,
- İnternet kesintisi,
- Telekom arızası,
- Kritik personel kaybı,
- Ana tedarikçinin hizmet verememesi,
- Bulut platformu kesintisi,
- Ofis veya tesisin kullanılamaması.

İş sürekliliği yönetimi, bu senaryolardan hangilerinin kurumu ne ölçüde etkileyebileceğini önceden analiz eder ve gerekli hazırlıkların yapılmasını sağlar.

### ISO 22301 İş Sürekliliği Danışmanlığı Nedir?

ISO 22301 Danışmanlık Hizmeti, kurumun mevcut iş sürekliliği yapısının ISO 22301 gereksinimleri doğrultusunda değerlendirilmesi ve gerekli sistemin kurulması sürecidir.

SecureSys danışmanlık yaklaşımı kurumun mevcut yapısını anlamakla başlar.

Her kuruluşun;

kritik süreçleri, kabul edilebilir kesinti süresi, teknoloji bağımlılığı, çalışan yapısı, tedarik zinciri ve müşteriye verdiği hizmet farklıdır.

Bu nedenle tek bir hazır iş sürekliliği planının her kuruma uygulanması doğru değildir.

İş sürekliliği sistemi kurumun gerçek iş modeline özel hazırlanmalıdır.

### ISO 22301 Kimler İçin Uygundur?

ISO 22301 hemen her sektörde uygulanabilir.

Özellikle kesintilerin önemli operasyonel, finansal, itibari veya mevzuatsal etkiler yaratabileceği kuruluşlarda büyük önem taşır.

Örneğin:

**Bankalar, finans kuruluşları, kamu kurumları, enerji şirketleri, üretim tesisleri, savunma sanayii firmaları, teknoloji şirketleri, veri merkezleri,****telekom****operatörleri, e-ticaret firmaları, sağlık kuruluşları, lojistik şirketleri, perakende zincirleri, yazılım firmaları, bulut hizmet sağlayıcıları ve kritik altyapı işletmecileri** ISO 22301 yaklaşımından faydalanabilir.

Ancak standart yalnızca büyük ölçekli kurumlara yönelik değildir.

Orta ölçekli işletmelerde de kritik süreçlerin ve operasyonel bağımlılıkların yönetilmesi için uygulanabilir.

### ISO 22301'in Kuruma Sağladığı Faydalar

ISO 22301 yalnızca sertifika almak amacıyla uygulanmamalıdır.

Doğru kurulduğunda kurumun gerçek dayanıklılığını artırır.

ISO 22301 uygulaması sayesinde kurum;

- Kritik süreçlerini net olarak tanımlar.
- Kesinti toleransını ölçer.
- İş önceliklerini belirler.
- Kritik teknoloji bağımlılıklarını görür.
- Kritik insan kaynağını tanımlar.
- Tedarikçi bağımlılıklarını analiz eder.
- RTO ve RPO hedeflerini belirler.
- Felaket kurtarma altyapısını ölçer.
- İş sürekliliği planlarını oluşturur.
- Kriz yönetim yapısını geliştirir.
- Düzenli tatbikat gerçekleştirir.
- Sürekli iyileştirme kültürü oluşturur.

Böylece iş sürekliliği, yalnızca IT biriminin sorumluluğu olmaktan çıkar ve kurumsal bir yönetim sistemi haline gelir.

### ISO 22301 GAP Analizi

ISO 22301 uyum yolculuğunun ilk adımlarından biri **ISO 22301 GAP Analizi**dir.

GAP Analizi mevcut durum ile ISO 22301 standardının gereksinimleri arasındaki farkın belirlenmesini sağlar.

SecureSys ISO 22301 GAP Analizi kapsamında;

- Mevcut politika ve prosedürler,
- Risk yönetimi,
- Kritik süreçler,
- BIA çalışmaları,
- RTO ve RPO hedefleri,
- Felaket kurtarma altyapısı,
- İş sürekliliği planları,
- Kriz yönetimi,
- Tatbikat süreçleri,
- Tedarikçi bağımlılıkları,
- İletişim planları,
- Yönetim gözden geçirmesi,
- İç tetkik

gibi alanları değerlendirir.

Analiz sonucunda eksiklikler önceliklendirilerek kuruma özel **ISO 22301 Uyum Yol Haritası** oluşturulur.

### İş Etki Analizi – BIA Nedir?

ISO 22301'in en önemli yapı taşlarından biri **Business****Impact****Analysis – BIA**, yani **İş Etki Analizi**dir.

BIA, kuruluşun hangi iş süreçlerinin kritik olduğunu ve bu süreçlerin kesintiye uğraması halinde kurumun ne ölçüde etkileneceğini belirler.

İş Etki Analizi sırasında şu soruların cevapları aranır:

- Hangi süreçler kritik?
- Hangi süreç ne kadar süre durabilir?
- Kesinti finansal olarak ne kadar zarar yaratır?
- Müşteriler nasıl etkilenir?
- Yasal veya sözleşmesel yükümlülükler etkilenir mi?
- İtibar kaybı oluşur mu?
- Hangi uygulamalar bu süreci destekliyor?
- Hangi çalışanlar kritik?
- Hangi tedarikçilere bağımlılık bulunuyor?
- Hangi lokasyon veya altyapı kritik?

BIA sonucunda kuruluşun kurtarma öncelikleri çok daha net hale gelir.

### BIA Neden Önemlidir?

Birçok kuruluş tüm sistemlerini aynı derecede kritik kabul eder.

Bu yaklaşım genellikle doğru değildir.

Her sistem ve süreç aynı iş değerine sahip değildir.

Örneğin kurumun muhasebe raporlama sistemi birkaç saatlik kesintiyi tolere edebilirken müşteri ödeme sistemi birkaç dakikalık kesintide ciddi kayıp yaratabilir.

Bu nedenle iş sürekliliği yatırımının doğru yapılabilmesi için öncelikle hangi süreçlerin gerçekten kritik olduğu belirlenmelidir.

BIA bu önceliklendirmeyi sağlar.

### RTO Nedir?

**RTO –****Recovery****Time****Objective**, bir kesinti sonrasında süreç veya sistemin ne kadar süre içerisinde tekrar çalışır hale getirilmesi gerektiğini tanımlar.

Örneğin;

bir kritik ödeme sisteminin RTO değeri 2 saat olarak belirlenmişse sistemin kesinti sonrasında en geç 2 saat içerisinde tekrar hizmet verebilmesi hedeflenir.

RTO teknik ekip tarafından tek başına belirlenmemelidir.

Bu değer iş biriminin gerçek ihtiyacına göre belirlenmelidir.

### RPO Nedir?

**RPO –****Recovery****Point****Objective**, kabul edilebilir veri kaybı seviyesini ifade eder.

Örneğin bir sistem için RPO 15 dakika ise kurum en fazla son 15 dakikalık verinin kaybını kabul edebilir.

Bu hedef yedekleme sıklığını ve felaket kurtarma mimarisini doğrudan etkiler.

RTO ve RPO birbirine karıştırılmamalıdır.

RTO süreyi, RPO ise kabul edilebilir veri kaybını ifade eder.

### MTPD ve MAO Nedir?

İş sürekliliği çalışmalarında yalnızca RTO ve RPO değil, kesintinin tolere edilebileceği maksimum süre de önemlidir.

Bu amaçla **Maximum****Tolerable** **Period****of****Disruption****– MTPD** veya benzeri kavramlar kullanılabilir.

Bu süre, kritik faaliyetin ne kadar kesintiye uğradığında kurum açısından kabul edilemez sonuçlar oluşacağını ifade eder.

Bu değerin belirlenmesi iş sürekliliği stratejilerinin tasarımında kritik öneme sahiptir.

### İş Sürekliliği Risk Değerlendirmesi

ISO 22301 kapsamında kurumun kesinti yaratabilecek tehditleri değerlendirmesi gerekir.

Risk değerlendirmesi sırasında örneğin şu senaryolar ele alınabilir:

**Siber Saldırı**

Ransomware, veri ihlali, DDoS veya hesap ele geçirme nedeniyle kritik hizmetlerin durması.

**Veri Merkezi Kesintisi**

Donanım, network, enerji veya fiziksel olay nedeniyle sistemlerin devre dışı kalması.

**Elektrik Kesintisi**

Uzun süreli enerji problemi nedeniyle operasyonların etkilenmesi.

**İnternet ve Telekom Kesintisi**

İletişim altyapısının devre dışı kalması.

**Tedarikçi Kesintisi**

Kritik hizmet sağlayıcının hizmet verememesi.

**İnsan Kaynağı Kaybı**

Kritik yetkinliğe sahip çalışanların erişilememesi.

**Fiziksel Lokasyon Kaybı**

Ofis, fabrika veya operasyon merkezinin kullanılamaması.

Risk değerlendirmesi sonucunda yüksek öncelikli senaryolar için iş sürekliliği stratejileri geliştirilir.

### İş Sürekliliği Stratejisi

BIA ve risk değerlendirmesi sonrasında kurum için uygun **Business****Continuity** **Strategy** oluşturulur.

Strateji yalnızca teknoloji altyapısından oluşmaz.

Örneğin bir süreç için alternatifler şunlar olabilir:

- Alternatif lokasyondan çalışma,
- Uzaktan çalışma,
- İkincil veri merkezi,
- Cloud failover,
- Yedek personel,
- Alternatif tedarikçi,
- Manuel işlem yöntemi,
- Yedek iletişim kanalı,
- Alternatif ağ bağlantısı,
- Kritik ekipman stoğu.

Doğru strateji iş etkisi, maliyet ve hedeflenen kurtarma süresi birlikte değerlendirilerek seçilmelidir.

### İş Sürekliliği Planı Nedir?

**Business****Continuity****Plan – BCP**, bir kesinti yaşandığında kurumun kritik faaliyetlerini nasıl sürdüreceğini tanımlayan plandır.

İş Sürekliliği Planı yalnızca teknik ekip için hazırlanmaz.

Plan içerisinde genellikle;

- Planın amacı,
- Kapsam,
- Aktivasyon kriterleri,
- Roller ve sorumluluklar,
- İletişim listeleri,
- Kritik süreçler,
- Alternatif çalışma yöntemleri,
- Eskalasyon prosedürleri,
- Kurtarma adımları,
- Tedarikçi iletişimi,
- Yönetim iletişimi,
- Normal operasyona dönüş

gibi başlıklar bulunur.

### Felaket Kurtarma Planı – DRP

**Disaster** **Recovery****Plan – DRP**, çoğunlukla IT sistemlerinin büyük bir kesinti veya felaket sonrasında yeniden çalışır hale getirilmesine odaklanır.

DRP, BCP'nin önemli bir parçasıdır ancak tek başına iş sürekliliği değildir.

Felaket Kurtarma Planı içerisinde;

- Kritik sistemler,
- Kurtarma öncelikleri,
- Failover yöntemleri,
- Backup kullanımı,
- Disaster Recovery Site,
- Network erişimi,
- DNS değişiklikleri,
- Uygulama bağımlılıkları,
- Restore prosedürleri,
- Teknik sorumlular

tanımlanabilir.

### İş Sürekliliği ve Felaket Kurtarma Arasındaki Fark

İş sürekliliği daha geniş bir kavramdır.

**Business****Continuity**, kurumun kritik faaliyetlerinin devam etmesine odaklanır.

**Disaster** **Recovery** ise çoğunlukla teknoloji sistemlerinin kurtarılmasıyla ilgilenir.

Örneğin bir sistem çalışıyor olabilir ancak çalışanlar ofise erişemiyorsa süreç yine devam edemeyebilir.

Bu nedenle iş sürekliliği;

**insan****\+ süreç + teknoloji + lokasyon + tedarikçi**

boyutlarının tamamını kapsar.

### Kriz Yönetimi

Büyük bir kesinti sırasında teknik çözüm kadar doğru karar mekanizması da önemlidir.

Bu nedenle ISO 22301 uygulamalarında kriz yönetim ekibi oluşturulması tavsiye edilir.

Kriz yönetim ekibinde;

- Üst yönetim,
- IT,
- Bilgi güvenliği,
- İnsan kaynakları,
- Hukuk,
- Kurumsal iletişim,
- Operasyon,
- İş birimleri

gibi farklı fonksiyonlar yer alabilir.

Amaç, kriz anında kimin hangi kararı vereceğinin önceden belirlenmesidir.

### Acil Durum İletişim Planı

Kesinti sırasında en fazla sorun yaşanan alanlardan biri iletişimdir.

Kritik personel ulaşılabilir mi?

Müşterilere kim bilgi verecek?

Basın açıklamasını kim yapacak?

Tedarikçilerle kim iletişim kuracak?

Regülatörlere bildirim gerekli mi?

Alternatif iletişim kanalları var mı?

Bu sorular kriz yaşanmadan önce cevaplanmalıdır.

Bu nedenle SecureSys danışmanlık kapsamında **Crisis** **Communication****Plan** veya Acil Durum İletişim Planı geliştirilmesine destek sağlar.

### Siber Saldırılarda İş Sürekliliği

Günümüzde ISO 22301 projelerinde siber güvenlik boyutu ayrı önem taşır.

Ransomware saldırıları doğrudan iş sürekliliği olayına dönüşebilir.

Bir ransomware saldırısında;

- Active Directory durabilir.
- E-posta erişimi kesilebilir.
- ERP çalışmayabilir.
- Dosya sunucuları şifrelenebilir.
- Backup sistemleri etkilenebilir.
- VPN erişimleri kullanılamayabilir.

Bu nedenle iş sürekliliği planlarının siber saldırı senaryolarını içermesi gerekir.

### Ransomware İş Sürekliliği Planı

SecureSys danışmanlık projelerinde ihtiyaç halinde ransomware senaryosuna özel iş sürekliliği ve recovery senaryoları hazırlanabilir.

Bu kapsamda;

- Kritik sistem izolasyonu,
- Alternatif iletişim,
- Backup doğrulama,
- Clean environment,
- Active Directory recovery,
- Network yeniden açma,
- Öncelikli sistemlerin kurtarılması,
- Forensic süreçler,
- Kriz iletişimi

gibi adımlar tanımlanabilir.

Amaç saldırı anında kararların sıfırdan verilmesini önlemektir.

### Backup ve ISO 22301

Yedekleme iş sürekliliğinin önemli bir parçasıdır ancak yedekleme tek başına ISO 22301 uyumu sağlamaz.

Bir kurumun backup'ı olabilir fakat;

- Restore testi yapılmıyor olabilir.
- Backup saldırgan tarafından silinebilir.
- Recovery süresi RTO'yu karşılamayabilir.
- Kritik sistemler backup kapsamı dışında olabilir.

Bu nedenle SecureSys danışmanlığında backup yapısı BIA sonuçları ve RTO/RPO hedefleriyle birlikte değerlendirilir.

### Immutable ve Offline Backup

Ransomware tehditleri nedeniyle iş sürekliliği mimarisinde **Immutable** **Backup** ve **Offline****Backup** yaklaşımları giderek daha önemli hale gelmiştir.

Backup sistemlerinin production ortamından ayrıştırılması, ayrı yönetici hesaplarıyla yönetilmesi ve düzenli restore testlerinin yapılması iş sürekliliği açısından kritik kontroller arasında yer alır.

### Veri Merkezi ve DR Merkezi

Bazı kuruluşlar iş sürekliliği amacıyla ikincil veri merkezi veya Disaster Recovery Center kullanır.

Ancak ikinci veri merkezine sahip olmak tek başına iş sürekliliği sağlamaz.

Şu soruların cevapları önemlidir:

- DR merkezi ne kadar sürede devreye alınabilir?
- Replikasyon güncel mi?
- Kritik uygulamaların tamamı mevcut mu?
- Network erişimleri çalışıyor mu?
- DNS süreçleri test edildi mi?
- Kullanıcılar sisteme erişebiliyor mu?
- Failback planı var mı?

Bu nedenle DR altyapısının düzenli test edilmesi gerekir.

### ISO 22301 Tatbikatları

İş sürekliliği planları yalnızca doküman olarak tutulmamalıdır.

Planların gerçekten çalışıp çalışmadığını anlamanın tek yolu **tatbikat yapmaktır**.

Tatbikatlar farklı seviyelerde gerçekleştirilebilir.

**Masa Başı Tatbikatı**

Senaryo üzerinden ekiplerin karar süreçleri değerlendirilir.

**Teknik****Recovery****Testi**

Backup ve recovery süreçleri teknik olarak test edilir.

**Failover****Testi**

Sistemlerin DR ortamına alınması denenir.

**Kriz Simülasyonu**

Birden fazla birimin dahil olduğu gerçekçi senaryo çalışması yapılır.

Tatbikat sonunda gözlemler, eksiklikler ve aksiyonlar kayıt altına alınmalıdır.

### ISO 22301 İç Tetkik

ISO 22301 yönetim sisteminin etkinliğinin düzenli olarak değerlendirilmesi gerekir.

Bu nedenle iç tetkik süreci önemli bir aşamadır.

SecureSys danışmanlık kapsamında iç tetkik hazırlığı veya iç tetkik desteği sağlayabilir.

İç tetkikte;

- Standarda uyum,
- Dokümanların uygulanması,
- Kayıtların yeterliliği,
- Tatbikatlar,
- Yönetim sistemi performansı

değerlendirilir.

### Yönetimin Gözden Geçirmesi – YGG

ISO 22301 yalnızca operasyonel ekipler tarafından yürütülmemelidir.

Üst yönetimin sistemin performansını belirli aralıklarla değerlendirmesi gerekir.

Yönetimin Gözden Geçirmesi toplantısında;

- İç tetkik sonuçları,
- Tatbikat sonuçları,
- İş sürekliliği olayları,
- Riskler,
- Düzeltici faaliyetler,
- Kaynak ihtiyacı,
- Değişiklikler,
- İyileştirme fırsatları

ele alınabilir.

### ISO 22301 Belgelendirme Hazırlığı

ISO 22301 belgelendirilebilir bir yönetim sistemi standardıdır.

Kuruluş gerekli sistemi kurduktan sonra akredite belgelendirme kuruluşu tarafından gerçekleştirilecek denetime hazırlanabilir.

SecureSys bu süreçte;

- GAP analizi,
- Dokümantasyon,
- Uygulama desteği,
- BIA,
- Risk analizi,
- Tatbikat,
- İç tetkik,
- YGG,
- Düzeltici faaliyet

adımlarında kuruma destek sağlar.

Belgelendirme kararı ve sertifikanın verilmesi bağımsız belgelendirme kuruluşunun sorumluluğundadır.

### ISO 22301 Uyum Süreci Nasıl İlerler?

SecureSys ISO 22301 danışmanlık projeleri kurumun yapısına göre özelleştirilmekle birlikte genel olarak şu aşamalardan oluşur:

**\1. Proje Başlangıcı ve Kapsam Belirleme**

İş sürekliliği yönetim sisteminin kapsamı belirlenir.

**\2. GAP Analizi**

Mevcut durum ISO 22301 gereksinimleriyle karşılaştırılır.

**\3. Organizasyon ve Bağlam Analizi**

İç ve dış konular ile ilgili taraflar değerlendirilir.

**\4. Risk Analizi**

Kesinti oluşturabilecek riskler belirlenir.

**\5. İş Etki Analizi – BIA**

Kritik süreçler ve kesinti etkileri analiz edilir.

**\6. RTO/RPO Belirleme**

Kurtarma hedefleri tanımlanır.

**\7. İş Sürekliliği Stratejisinin Oluşturulması**

İnsan, teknoloji, lokasyon ve tedarikçi bazlı stratejiler geliştirilir.

**\8. Politika ve Prosedürlerin Hazırlanması**

ISO 22301 yönetim sistemi dokümantasyonu hazırlanır.

**\9. BCP ve DRP Oluşturulması**

İş sürekliliği ve felaket kurtarma planları oluşturulur.

**\10. Tatbikatların Gerçekleştirilmesi**

Planların etkinliği test edilir.

**\11. İç Tetkik**

Yönetim sistemi değerlendirilir.

**\12. Yönetimin Gözden Geçirmesi**

Üst yönetim sistem performansını değerlendirir.

**\13. Belgelendirme Hazırlığı**

Dış denetime hazırlık tamamlanır.

### ISO 22301 Danışmanlık Çıktıları

Proje kapsamına göre SecureSys tarafından aşağıdaki çıktılar hazırlanabilir:

- ISO 22301 GAP Analiz Raporu
- İş Sürekliliği Politikası
- İş Etki Analizi – BIA
- Risk Değerlendirme Raporu
- RTO/RPO Matrisi
- Kritik Süreç Envanteri
- Bağımlılık Analizi
- İş Sürekliliği Stratejisi
- Business Continuity Plan – BCP
- Disaster Recovery Plan – DRP
- Crisis Management Plan
- Crisis Communication Plan
- Acil Durum İletişim Listeleri
- Tatbikat Planı
- Tatbikat Sonuç Raporu
- Düzeltici Faaliyet Planı
- Tedarikçi Sürekliliği Değerlendirmesi
- İç Tetkik Dokümantasyonu
- Yönetimin Gözden Geçirmesi Dokümantasyonu
- ISO 22301 Uyum Matrisi
- Belgelendirme Hazırlık Raporu

### ISO 22301 ve ISO 27001 Arasındaki Fark

ISO 22301 ile ISO/IEC 27001 birbirini tamamlayan ancak farklı amaçlara sahip standartlardır.

**[ISO 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti)**, bilgi güvenliği yönetim sistemine odaklanır.

Bilginin;

- Gizlilik,
- Bütünlük,
- Erişilebilirlik

hedeflerini korumayı amaçlar.

**ISO 22301** ise iş süreçlerinin kesinti durumunda sürdürülebilirliğine ve kurtarılabilirliğine odaklanır.

Bir kuruluş ISO 27001'e sahip olabilir ancak detaylı iş sürekliliği yapısı yeterince gelişmiş olmayabilir.

Bu nedenle özellikle kritik hizmet sunan kuruluşlarda iki standart birlikte değerlendirilebilir.

### ISO 22301 ve Disaster Recovery Arasındaki Fark

ISO 22301 yalnızca felaket kurtarma değildir.

Disaster Recovery daha çok teknoloji sistemlerinin yeniden çalıştırılmasına odaklanırken ISO 22301;

- İş süreçleri,
- İnsan,
- Lokasyon,
- Tedarikçi,
- Teknoloji,
- İletişim,
- Kriz yönetimi

gibi çok daha geniş bir kapsamı ele alır.

### ISO 22301 ve Siber Dayanıklılık

Siber güvenlik ile iş sürekliliği giderek daha fazla iç içe geçmektedir.

Bir kuruluşun güvenlik kontrolleri saldırıyı tamamen engelleyemese bile kurumun operasyonunu sürdürebilmesi gerekir.

Bu yaklaşım **Cyber** **Resilience****– Siber Dayanıklılık** olarak ifade edilir.

ISO 22301, [NIST CSF](/tr/hizmetler/nist-csf-danismanligi-hizmeti) ve ISO 27001 birlikte kullanıldığında kurumun hem güvenlik hem dayanıklılık seviyesini önemli ölçüde güçlendirebilir.

### ISO 22301 ve Tedarikçi Sürekliliği

Bir kuruluşun kendi sistemleri güçlü olabilir ancak kritik tedarikçi hizmet veremediğinde operasyon yine durabilir.

Bu nedenle ISO 22301 kapsamında tedarikçi bağımlılıkları değerlendirilmelidir.

Özellikle;

- Cloud sağlayıcıları,
- Telekom firmaları,
- Veri merkezi hizmet sağlayıcıları,
- Lojistik şirketleri,
- Kritik yazılım tedarikçileri,
- Dış kaynak hizmet firmaları

iş sürekliliği açısından analiz edilmelidir.

### Neden SecureSys ISO 22301 Danışmanlığı?

ISO 22301 danışmanlığı yalnızca şablon doküman hazırlama çalışması değildir.

Gerçek iş sürekliliği sistemi kurumun operasyonel gerçekliğini anlamayı gerektirir.

SecureSys yaklaşımında;

**GRC + Siber Güvenlik + IT Altyapı + Cloud +****Backup****\+****Disaster** **Recovery****\+ Risk Yönetimi**

perspektifleri birlikte değerlendirilir.

Bu sayede iş sürekliliği planları gerçek teknoloji altyapısıyla uyumlu hale getirilebilir.

Yaklaşımımız:

**Analiz Et → Kritiklikleri Belirle → Hedefleri Tanımla → Stratejiyi Kur → Planla → Test Et → İyileştir**

modeline dayanır.

### Sık Sorulan Sorular

#### ISO 22301 nedir?

ISO 22301, kuruluşların kesinti durumlarında kritik faaliyetlerini sürdürebilmesine yönelik İş Sürekliliği Yönetim Sistemi standardıdır.

#### İş Sürekliliği Yönetim Sistemi nedir?

Kurumun kritik süreçlerini, kesinti risklerini, kurtarma hedeflerini ve süreklilik planlarını sistematik şekilde yöneten yapıdır.

#### ISO 22301 belgesi nedir?

ISO 22301 gereksinimlerini karşılayan kuruluşlar, bağımsız belgelendirme kuruluşlarının denetimi sonucunda ISO 22301 sertifikasyonu alabilir.

#### ISO 22301 GAP Analizi nedir?

Kurumun mevcut iş sürekliliği yapısı ile ISO 22301 gereksinimleri arasındaki farkın belirlenmesidir.

#### BIA nedir?

BIA, Business Impact Analysis yani İş Etki Analizi'dir. Kritik iş süreçlerinin kesinti durumunda yaratacağı etkileri belirler.

#### RTO nedir?

RTO, sistem veya sürecin kesinti sonrasında hangi sürede yeniden çalışır hale getirilmesi gerektiğini ifade eder.

#### RPO nedir?

RPO, bir kesinti sırasında kabul edilebilir maksimum veri kaybı seviyesini ifade eder.

#### BCP nedir?

Business Continuity Plan, kurumun kesinti sırasında kritik faaliyetlerini nasıl sürdüreceğini belirleyen İş Sürekliliği Planıdır.

#### DRP nedir?

Disaster Recovery Plan, kritik IT sistemlerinin felaket sonrasında nasıl kurtarılacağını tanımlar.

#### İş sürekliliği ile felaket kurtarma aynı mı?

Hayır. Felaket kurtarma daha çok IT sistemlerinin kurtarılmasına odaklanırken iş sürekliliği tüm kritik iş faaliyetlerinin sürdürülebilirliğini kapsar.

#### ISO 22301 hangi kuruluşlar için uygundur?

Kamu, finans, teknoloji, enerji, savunma, üretim, sağlık, perakende, telekom, lojistik ve kritik hizmet sağlayan tüm kuruluşlar için uygulanabilir.

#### ISO 22301 danışmanlık süreci ne kadar sürer?

Süre; kuruluşun büyüklüğüne, lokasyon sayısına, süreç sayısına, mevcut iş sürekliliği olgunluğuna ve belgelendirme kapsamına göre değişir.

### ISO 22301 İş Sürekliliği ile Kurumunuzu Kesintilere Hazırlayın

Bir kesintinin yaşanıp yaşanmayacağını her zaman kontrol edemezsiniz.

Ancak kurumunuzun o kesintiye ne kadar hazırlıklı olduğunu kontrol edebilirsiniz.

Kritik süreçleriniz belli mi?

RTO ve RPO hedefleriniz tanımlı mı?

Yedekleriniz gerçekten geri dönebiliyor mu?

Felaket kurtarma altyapınız test edildi mi?

Kritik çalışanlarınız veya tedarikçileriniz devre dışı kaldığında alternatifiniz var mı?

Siber saldırı sonrasında işletmeniz ne kadar sürede yeniden çalışabilir?

Bu soruların cevapları iş sürekliliği olgunluğunuzu belirler.

SecureSys **ISO 22301 Danışmanlık, ISO 22301 GAP Analizi, İş Etki Analizi – BIA, İş Sürekliliği Planı – BCP, Felaket Kurtarma Planı – DRP, RTO/RPO Analizi ve ISO 22301 Belgelendirme Hazırlığı** hizmetleriyle kurumların kesintilere karşı daha dayanıklı hale gelmesine destek olur.

#### ISO 22301 GAP Analizi ile İş Sürekliliği Seviyenizi Ölçün

Bir kriz meydana geldikten sonra hangi sistemin veya sürecin kritik olduğunu belirlemek için geç kalmış olursunuz.

**Önce kritik süreçlerinizi belirleyin.****Kesinti toleransınızı ölçün.****Kurtarma stratejinizi oluşturun.****Planlarınızı test edin.**

**ISO 22301 İş Sürekliliği Danışmanlık Teklifi Alın**

Kurumunuzun mevcut iş sürekliliği seviyesini değerlendirmek, BIA çalışmasını gerçekleştirmek ve ISO 22301 uyum yol haritasını oluşturmak için SecureSys uzmanlarıyla [iletişime geçin](/tr/iletisim).

**Kesintiler kaçınılmaz olabilir. Hazırlıksız olmak zorunda değildir.**
