Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

ISO 22301:2019 danışmanlığı

ISO 22301 danışmanlığı: iş etki analizinden test edilmiş iş sürekliliğine

Kritik süreçlerinizi iş etki analiziyle belirliyor, kurtarma hedeflerini operasyonla birlikte koyuyor ve planları sektörünüz için gerçekçi senaryolarla tatbik ediyoruz. Sonuç, ilk gerçek olayda çalışan bir İş Sürekliliği Yönetim Sistemi. Proje, ISO 22301 baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.

ISO 22301:2019BIA · RTO · RPOTatbikat programıNIS2 Md. 21(2)(c)
Kısaca

ISO 22301 nedir?

ISO 22301, İş Sürekliliği Yönetim Sistemi (İSYS) için uluslararası gereklilik standardıdır; güncel sürümü ISO 22301:2019‘dur. Kurumdan kritik faaliyetlerini belirlemesini, iş etki analizi (BIA) ile kurtarma önceliklerini ve sürelerini (RTO, RPO) tanımlamasını, süreklilik stratejileri ve planları kurmasını ve bunları düzenli tatbikatlarla test etmesini ister. Akredite bir belgelendirme kuruluşunca belgelendirilebilir ve NIS2 Madde 21(2)(c)’deki iş sürekliliği ve kriz yönetimi tedbirinin en doğrudan kanıt tabanıdır.

Neden önemli

ISO 22301 kurumunuza ne kazandırır?

Operasyonel güvence

Kritik hizmetler krizle birlikte durmaz; hangi faaliyetin hangi sırayla ve ne kadar sürede geri geleceği önceden bellidir.

Ölçülebilir kurtarma hedefleri

RTO ve RPO değerleri tahminle değil iş etki analiziyle belirlenir; yedekleme ve felaket kurtarma yatırımları bu hedeflere göre boyutlanır.

Mevzuat kanıtı

NIS2 Madde 21(2)(c) iş sürekliliği ve kriz yönetimi tedbiri için doğrudan kanıt; uygulanabildiği yerde DORA’nın BİT süreklilik gerekliliklerinde de yeniden kullanılır.

Müşteri ve iş ortağı güveni

Test edilmemiş bir niyet yerine belgelenmiş ve tatbik edilmiş bir yetenek; tedarikçi denetimlerinde güçlü bir yanıt.

Finansal koruma

Kesintinin gelir kaybına ve sözleşme yaptırımlarına etkisi, önceden kararlaştırılmış müdahale sayesinde sınırlanır.

Kriz anında net roller

Kriz yönetim ekibi, karar yetkileri ve iletişim zinciri tanımlıdır; kimin kimi arayacağı olay sırasında tartışılmaz.

Hizmet sürecimiz

Yedi adımda iş sürekliliği yönetim sistemine

Hedef yalnızca belge değil; ilk gerçek olayı atlatabilen bir süreklilik kültürü.

  1. Mevcut durum analizi

    İş süreçleri, mevcut acil durum ve felaket kurtarma planları, geçmiş olaylar ve kritik bağımlılıklar değerlendirilir.

  2. Bağlam, kapsam ve politika

    İSYS kapsamı ve ilgili taraflar belirlenir; ISO 22301’e uygun iş sürekliliği politikası yönetim onayına sunulur.

  3. İş etki analizi (BIA)

    Kritik faaliyetler, azami tolere edilebilir kesinti süresi, RTO ve RPO değerleri süreç sahipleriyle birlikte belirlenir; bağımlı BT sistemleri, tesisler ve tedarikçiler eşlenir.

  4. Risk değerlendirmesi

    Kritik faaliyetleri kesintiye uğratabilecek senaryolar — siber saldırı, altyapı arızası, tedarikçi kaybı, doğal afet — analiz edilir ve önceliklendirilir.

  5. Strateji ve plan geliştirme

    Süreklilik stratejileri; kriz yönetimi, acil durum müdahale, iş sürekliliği ve BT felaket kurtarma planları.

  6. Tatbikat ve test programı

    Masa başı senaryo çalışmalarından teknik kurtarma testlerine uzanan yıllık program; her tatbikat için rapor ve iyileştirme aksiyonları.

  7. İç denetim, YGG ve belgelendirme

    İç denetim döngüsü, yönetimin gözden geçirmesi, Aşama 1 ve Aşama 2 denetimlerine eşlik; ardından sürekli iyileştirme.

Proje özeti

Tipik süre
Kapsam, lokasyon sayısı ve mevcut planların olgunluğuna göre
Teslim formatı
Word ve Excel; sürüm kontrollü, meta verisi temizlenmiş
Dil
Türkçe veya İngilizce
Birlikte kurulabilir
ISO 27001, NIS2, ISO 20000-1

Yaklaşımımız

  • Orta ölçekli kurumlara göre ölçeklenmiş, maliyet-etkin kurgu
  • Ekibinizin iş yükünü en aza indiren proje yönetimi
  • Tatbikatlar sektörünüz için gerçekten olası senaryolar üzerine kurulur
  • Kurtarma hedefleri operasyona dayatılmaz, operasyonla birlikte belirlenir
  • Çıktılar uygulanabildiği yerde NIS2 ve DORA kanıtı olarak doğrudan yeniden kullanılır
Teslimatlar

Proje sonunda elinizde olanlar

  • İSYS kapsam dokümanı ve bağlam analizi
  • İş sürekliliği politikası ve hedefleri
  • İş etki analizi (BIA) raporu ve Excel tabanlı BIA aracı
  • RTO / RPO tablosu ve bağımlılık haritası (BT sistemleri, tesisler, tedarikçiler, kilit personel)
  • İş sürekliliği risk değerlendirmesi
  • Süreklilik stratejileri dokümanı
  • Kriz yönetim planı ve iletişim zinciri
  • İş sürekliliği ve BT felaket kurtarma planları
  • Yıllık tatbikat programı, senaryolar ve tatbikat raporları
  • İç denetim programı, planı ve raporu
  • Yönetimin gözden geçirmesi paketi
İş etki analizi

BIA’nın ürettiği üç temel süre

Bu değerleri BT değil, iş birimleri belirler. BT’nin görevi, hedeflerle mevcut kurtarma kabiliyeti arasındaki açığı görünür kılmak ve kapatmaktır.

Azami tolere edilebilir kesinti süresi

Bir faaliyetin durması hâlinde etkinin kabul edilemez hâle geldiği süre. Diğer tüm hedefler bu sınırın içinde kalmalıdır.

RTO — Kurtarma süresi hedefi

Kesintiden sonra faaliyetin veya sistemin asgari kabul edilebilir seviyede yeniden çalışır olması gereken süre.

RPO — Kurtarma noktası hedefi

Kaybedilmesi kabul edilebilecek azami veri miktarı, zaman olarak ifade edilir. Yedekleme sıklığını ve çoğaltma mimarisini belirler.

Tatbik edilmemiş plan yalnızca bir dokümandır

Belgelendirme denetçisi ve NIS2 otoritesi aynı soruyu sorar: plan en son ne zaman test edildi ve bulgular nasıl kapatıldı? Tatbikat raporlarını ve düzeltici faaliyetleri, NIS2 programınızın kanıt setine doğrudan bağlıyoruz.

Sık sorulan sorular

Merak edilenler

ISO 22301 ile felaket kurtarma planı arasındaki fark nedir?

Felaket kurtarma planı BT sistemlerinin geri getirilmesine odaklanır. ISO 22301 ise işin tamamını kapsar: hangi faaliyetin kritik olduğu, ne kadar kesintiye dayanabileceği, insan, tesis ve tedarikçi bağımlılıkları ve kriz yönetimi. Felaket kurtarma planı İSYS’nin bir bileşenidir ve hedeflerini iş etki analizinden alır.

RTO ve RPO değerlerini kim belirler?

İş birimleri. Süreç sahipleri iş etki analizinde kesintinin finansal, operasyonel, yasal ve itibari etkisini değerlendirir; RTO ve RPO bu değerlendirmeden çıkar. BT, bu hedeflere ulaşmak için gereken yedekleme ve kurtarma kabiliyetini planlar; hedefle kabiliyet arasındaki açık risk olarak yönetilir.

Tatbikatlar ne sıklıkla yapılmalı?

Standart belirli bir sıklık dayatmaz; planlı aralıklarla ve önemli değişikliklerden sonra test yapılmasını ister. Pratikte yıllık bir tatbikat programı kurar, masa başı senaryo çalışmalarıyla başlayıp teknik kurtarma testlerine ilerleriz. Denetçi, tatbikatların yapıldığını ve bulgularının ele alındığını görmek ister.

ISO 22301 NIS2 uyumuna katkı sağlar mı?

Evet. NIS2 Madde 21(2)(c), yedekleme yönetimi ve felaket kurtarma dahil iş sürekliliğini ve kriz yönetimini asgari tedbirler arasında sayar. ISO 22301 kapsamında üretilen iş etki analizi, planlar ve tatbikat raporları bu tedbirin doğrudan kanıtıdır ve NIS2 dokümantasyon setine eklenebilir.

ISO 27001 belgemiz var; ayrıca ISO 22301 gerekir mi?

ISO 27001, kesinti sırasında bilgi güvenliğinin sürdürülmesini ve BİT hazırlığını ele alır, ancak iş sürekliliğini bütünüyle kapsamaz. Kesintiye toleransı düşük operasyonlarda ISO 22301 bu boşluğu kapatır. İki sistemi tek risk yöntemi, tek doküman kontrolü ve tek iç denetim programıyla entegre kuruyoruz.

İş sürekliliğiniz ilk gerçek olayı atlatabilir mi?

Kritik süreçlerinizi, mevcut planlarınızı ve gerçekçi takvimi 30–45 dakikalık bir ön görüşmede birlikte değerlendirelim.