ISO Standartları
ISO 22301 Nedir? İş Sürekliliği Yönetim Sistemi (BCP/BIA)
Enis Hemedoğlu ·
Yangın, siber saldırı, tedarik kesintisi veya doğal afet — bir kriz geldiğinde kuruluşunuz ne kadar sürede toparlanabilir? ISO 22301, kesintilere karşı dayanıklılığı sistematik kuran iş sürekliliği standardıdır. Bu rehberde ISO 22301’i anlatıyoruz.
ISO 22301 nedir?
ISO 22301, bir kuruluşun bir İş Sürekliliği Yönetim Sistemi (BCMS) kurmasına yönelik gereksinimleri tanımlar. Amaç; ciddi kesintiler karşısında kritik faaliyetleri sürdürmek veya kabul edilebilir sürede yeniden başlatmak, böylece kuruluşun dayanıklılığını (resilience) artırmaktır.
Diğer ISO standartlarıyla aynı üst yapıyı (Annex SL) kullanır; ISO 27001 (bilgi güvenliği) ile yakından ilişkilidir.
Temel kavramlar
İş Etki Analizi (BIA — Business Impact Analysis): Bir kesintinin, kritik faaliyetler üzerindeki etkisini zaman içinde değerlendirir. “Hangi süreç ne kadar süre durabilir?” sorusunu yanıtlar.
İş Sürekliliği Planı (BCP): Bir kesinti anında kritik faaliyetlerin nasıl sürdürüleceğini/kurtarılacağını tanımlayan plan.
RTO (Recovery Time Objective): Bir faaliyetin kesinti sonrası ne kadar sürede geri gelmesi gerektiği (kurtarma süresi hedefi).
RPO (Recovery Point Objective): Ne kadarlık veri kaybının tolere edilebileceği (kurtarma noktası hedefi).
İş sürekliliği adımları
- Bağlam ve kapsam. Hangi faaliyetler kapsamda?
- İş etki analizi (BIA). Kritik faaliyetleri ve kesinti etkilerini belirleyin; RTO/RPO tanımlayın.
- Risk değerlendirmesi. Süreklilik tehditlerini (riskleri) değerlendirin.
- Süreklilik stratejileri. Yedek tesis, yedekleme, alternatif tedarikçi, uzaktan çalışma.
- Planları hazırlayın. BCP’leri ve kurtarma prosedürlerini yazın.
- Test edin (tatbikat). Planları düzenli test edin — test edilmeyen plan güvenilmezdir.
- Gözden geçirin ve iyileştirin.
İpucu: Bir iş sürekliliği planının en büyük sınavı, kağıtta ne kadar iyi göründüğü değil, tatbikatta ne kadar işe yaradığıdır. Hiç test edilmemiş bir BCP, kriz anında beklenmedik boşluklar gösterir. Acil durum tatbikatları gibi, süreklilik planları da düzenli test edilmelidir.
İş sürekliliği ile acil durum farkı
- Acil durum planı: Anlık müdahale — can güvenliği, tahliye, ilk müdahale.
- İş sürekliliği (BCP): Kesinti sonrası — kritik faaliyetleri sürdürme ve toparlanma.
İkisi tamamlayıcıdır: biri “krizde hayatta kal”, diğeri “krizden sonra işe devam et” der.
Sık yapılan hatalar
- BIA yapmadan plan hazırlamak (nereyi koruyacağını bilmemek).
- RTO/RPO tanımlamamak (belirsiz hedefler).
- Planları hiç test etmemek.
- İş sürekliliğini yalnızca BT’nin işi sanmak (tüm kritik faaliyetleri kapsar).
İş sürekliliğini sistemle yönetmek
İş sürekliliği; kritik süreçlerin, risklerin ve kurtarma planlarının yönetimini gerektirir. Bir Bilgi Güvenliği modülü (BGYS), iş sürekliliği (BCP) ve iş etki analizini (BIA), kritik süreç ve RTO/RPO tanımlarıyla birlikte yönetir — ISO 27001 ve ISO 22301’in kesişen gereklerini destekler.
Sonuç
ISO 22301, “ya kötü bir şey olursa?” sorusunu iyi niyetten sistematik bir hazırlığa dönüştürür. Kritik faaliyetlerini bilen, kurtarma hedeflerini tanımlayan ve planlarını test eden bir kuruluş; bir kriz geldiğinde panik yerine planla hareket eder ve dayanıklılığını kanıtlar.
Kalite yönetimini tek platformda yönetin
QoreSoft QMS ile doküman, DÖF, tetkik, risk ve daha fazlası — birbirine bağlı, onay akışlı ve denetime hazır.
Ücretsiz demo iste