ISO 22301 danışmanlığı: iş etki analizinden test edilmiş iş sürekliliğine
Kritik süreçlerinizi iş etki analiziyle belirliyor, kurtarma hedeflerini operasyonla birlikte koyuyor ve planları sektörünüz için gerçekçi senaryolarla tatbik ediyoruz. Sonuç, ilk gerçek olayda çalışan bir İş Sürekliliği Yönetim Sistemi. Proje, ISO 22301 baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.
ISO 22301 nedir?
ISO 22301, İş Sürekliliği Yönetim Sistemi (İSYS) için uluslararası gereklilik standardıdır; güncel sürümü ISO 22301:2019‘dur. Kurumdan kritik faaliyetlerini belirlemesini, iş etki analizi (BIA) ile kurtarma önceliklerini ve sürelerini (RTO, RPO) tanımlamasını, süreklilik stratejileri ve planları kurmasını ve bunları düzenli tatbikatlarla test etmesini ister. Akredite bir belgelendirme kuruluşunca belgelendirilebilir ve NIS2 Madde 21(2)(c)’deki iş sürekliliği ve kriz yönetimi tedbirinin en doğrudan kanıt tabanıdır.
ISO 22301 kurumunuza ne kazandırır?
Operasyonel güvence
Kritik hizmetler krizle birlikte durmaz; hangi faaliyetin hangi sırayla ve ne kadar sürede geri geleceği önceden bellidir.
Ölçülebilir kurtarma hedefleri
RTO ve RPO değerleri tahminle değil iş etki analiziyle belirlenir; yedekleme ve felaket kurtarma yatırımları bu hedeflere göre boyutlanır.
Mevzuat kanıtı
NIS2 Madde 21(2)(c) iş sürekliliği ve kriz yönetimi tedbiri için doğrudan kanıt; uygulanabildiği yerde DORA’nın BİT süreklilik gerekliliklerinde de yeniden kullanılır.
Müşteri ve iş ortağı güveni
Test edilmemiş bir niyet yerine belgelenmiş ve tatbik edilmiş bir yetenek; tedarikçi denetimlerinde güçlü bir yanıt.
Finansal koruma
Kesintinin gelir kaybına ve sözleşme yaptırımlarına etkisi, önceden kararlaştırılmış müdahale sayesinde sınırlanır.
Kriz anında net roller
Kriz yönetim ekibi, karar yetkileri ve iletişim zinciri tanımlıdır; kimin kimi arayacağı olay sırasında tartışılmaz.
Yedi adımda iş sürekliliği yönetim sistemine
Hedef yalnızca belge değil; ilk gerçek olayı atlatabilen bir süreklilik kültürü.
Mevcut durum analizi
İş süreçleri, mevcut acil durum ve felaket kurtarma planları, geçmiş olaylar ve kritik bağımlılıklar değerlendirilir.
Bağlam, kapsam ve politika
İSYS kapsamı ve ilgili taraflar belirlenir; ISO 22301’e uygun iş sürekliliği politikası yönetim onayına sunulur.
İş etki analizi (BIA)
Kritik faaliyetler, azami tolere edilebilir kesinti süresi, RTO ve RPO değerleri süreç sahipleriyle birlikte belirlenir; bağımlı BT sistemleri, tesisler ve tedarikçiler eşlenir.
Risk değerlendirmesi
Kritik faaliyetleri kesintiye uğratabilecek senaryolar — siber saldırı, altyapı arızası, tedarikçi kaybı, doğal afet — analiz edilir ve önceliklendirilir.
Strateji ve plan geliştirme
Süreklilik stratejileri; kriz yönetimi, acil durum müdahale, iş sürekliliği ve BT felaket kurtarma planları.
Tatbikat ve test programı
Masa başı senaryo çalışmalarından teknik kurtarma testlerine uzanan yıllık program; her tatbikat için rapor ve iyileştirme aksiyonları.
İç denetim, YGG ve belgelendirme
İç denetim döngüsü, yönetimin gözden geçirmesi, Aşama 1 ve Aşama 2 denetimlerine eşlik; ardından sürekli iyileştirme.
Proje özeti
- Tipik süre
- Kapsam, lokasyon sayısı ve mevcut planların olgunluğuna göre
- Teslim formatı
- Word ve Excel; sürüm kontrollü, meta verisi temizlenmiş
- Dil
- Türkçe veya İngilizce
- Birlikte kurulabilir
- ISO 27001, NIS2, ISO 20000-1
Yaklaşımımız
- Orta ölçekli kurumlara göre ölçeklenmiş, maliyet-etkin kurgu
- Ekibinizin iş yükünü en aza indiren proje yönetimi
- Tatbikatlar sektörünüz için gerçekten olası senaryolar üzerine kurulur
- Kurtarma hedefleri operasyona dayatılmaz, operasyonla birlikte belirlenir
- Çıktılar uygulanabildiği yerde NIS2 ve DORA kanıtı olarak doğrudan yeniden kullanılır
Proje sonunda elinizde olanlar
- İSYS kapsam dokümanı ve bağlam analizi
- İş sürekliliği politikası ve hedefleri
- İş etki analizi (BIA) raporu ve Excel tabanlı BIA aracı
- RTO / RPO tablosu ve bağımlılık haritası (BT sistemleri, tesisler, tedarikçiler, kilit personel)
- İş sürekliliği risk değerlendirmesi
- Süreklilik stratejileri dokümanı
- Kriz yönetim planı ve iletişim zinciri
- İş sürekliliği ve BT felaket kurtarma planları
- Yıllık tatbikat programı, senaryolar ve tatbikat raporları
- İç denetim programı, planı ve raporu
- Yönetimin gözden geçirmesi paketi
BIA’nın ürettiği üç temel süre
Bu değerleri BT değil, iş birimleri belirler. BT’nin görevi, hedeflerle mevcut kurtarma kabiliyeti arasındaki açığı görünür kılmak ve kapatmaktır.
Azami tolere edilebilir kesinti süresi
Bir faaliyetin durması hâlinde etkinin kabul edilemez hâle geldiği süre. Diğer tüm hedefler bu sınırın içinde kalmalıdır.
RTO — Kurtarma süresi hedefi
Kesintiden sonra faaliyetin veya sistemin asgari kabul edilebilir seviyede yeniden çalışır olması gereken süre.
RPO — Kurtarma noktası hedefi
Kaybedilmesi kabul edilebilecek azami veri miktarı, zaman olarak ifade edilir. Yedekleme sıklığını ve çoğaltma mimarisini belirler.
Tatbik edilmemiş plan yalnızca bir dokümandır
Belgelendirme denetçisi ve NIS2 otoritesi aynı soruyu sorar: plan en son ne zaman test edildi ve bulgular nasıl kapatıldı? Tatbikat raporlarını ve düzeltici faaliyetleri, NIS2 programınızın kanıt setine doğrudan bağlıyoruz.
Birlikte ele alınanlar
Merak edilenler
ISO 22301 ile felaket kurtarma planı arasındaki fark nedir?
Felaket kurtarma planı BT sistemlerinin geri getirilmesine odaklanır. ISO 22301 ise işin tamamını kapsar: hangi faaliyetin kritik olduğu, ne kadar kesintiye dayanabileceği, insan, tesis ve tedarikçi bağımlılıkları ve kriz yönetimi. Felaket kurtarma planı İSYS’nin bir bileşenidir ve hedeflerini iş etki analizinden alır.
RTO ve RPO değerlerini kim belirler?
İş birimleri. Süreç sahipleri iş etki analizinde kesintinin finansal, operasyonel, yasal ve itibari etkisini değerlendirir; RTO ve RPO bu değerlendirmeden çıkar. BT, bu hedeflere ulaşmak için gereken yedekleme ve kurtarma kabiliyetini planlar; hedefle kabiliyet arasındaki açık risk olarak yönetilir.
Tatbikatlar ne sıklıkla yapılmalı?
Standart belirli bir sıklık dayatmaz; planlı aralıklarla ve önemli değişikliklerden sonra test yapılmasını ister. Pratikte yıllık bir tatbikat programı kurar, masa başı senaryo çalışmalarıyla başlayıp teknik kurtarma testlerine ilerleriz. Denetçi, tatbikatların yapıldığını ve bulgularının ele alındığını görmek ister.
ISO 22301 NIS2 uyumuna katkı sağlar mı?
Evet. NIS2 Madde 21(2)(c), yedekleme yönetimi ve felaket kurtarma dahil iş sürekliliğini ve kriz yönetimini asgari tedbirler arasında sayar. ISO 22301 kapsamında üretilen iş etki analizi, planlar ve tatbikat raporları bu tedbirin doğrudan kanıtıdır ve NIS2 dokümantasyon setine eklenebilir.
ISO 27001 belgemiz var; ayrıca ISO 22301 gerekir mi?
ISO 27001, kesinti sırasında bilgi güvenliğinin sürdürülmesini ve BİT hazırlığını ele alır, ancak iş sürekliliğini bütünüyle kapsamaz. Kesintiye toleransı düşük operasyonlarda ISO 22301 bu boşluğu kapatır. İki sistemi tek risk yöntemi, tek doküman kontrolü ve tek iç denetim programıyla entegre kuruyoruz.
İş sürekliliğiniz ilk gerçek olayı atlatabilir mi?
Kritik süreçlerinizi, mevcut planlarınızı ve gerçekçi takvimi 30–45 dakikalık bir ön görüşmede birlikte değerlendirelim.