İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO 22301

ISO 22301: İş etki analizinden tatbikata iş sürekliliği döngüsü

Bir iş sürekliliği planının değeri, ancak gerçek bir kesintide ya da iyi kurgulanmış bir tatbikatta anlaşılır. ISO 22301:2019 bu nedenle planın kendisinden çok, planı besleyen analize ve planı sınayan tatbikatlara odaklanır. Bu yazıda iş etki analizinden tatbikat raporuna uzanan döngüyü pratik bir bakışla ele alıyoruz.

ISO 22301’in operasyon döngüsü

ISO 22301:2019, iş sürekliliği yönetim sistemi (İSYS) şartlarını belirler ve diğer yönetim sistemi standartlarıyla aynı madde yapısını izler. İş sürekliliğine özgü şartların büyük kısmı madde 8 “Operasyon” altında birbirini izleyen bir döngü olarak tanımlanır: iş etki analizi ve risk değerlendirmesi (8.2), iş sürekliliği stratejileri ve çözümleri (8.3), iş sürekliliği planları ve prosedürleri (8.4), tatbikat programı (8.5) ve iş sürekliliği dokümantasyonu ile kabiliyetinin değerlendirilmesi (8.6).

Bu sıralama önemlidir. Analiz yapılmadan yazılan bir plan, hangi faaliyetin önce ve ne kadar sürede toparlanması gerektiği sorusunu yanıtlayamaz; tatbikatla sınanmayan bir plan ise gerçek bir kesintide işleyip işlemeyeceğini göstermez. Standarda Şubat 2024’te yayımlanan ISO 22301:2019/Amd 1:2024 değişikliğiyle, iklim değişikliğinin kuruluş için ilgili bir husus olup olmadığının değerlendirilmesi de bağlam analizine eklenmiştir.

Uygulamada en sık rastlanan sorun, bu adımların farklı birimlerde birbirinden habersiz yürütülmesidir: BT ekibi kendi kurtarma sürelerini, operasyon ekibi kendi acil durum planlarını, satın alma ekibi ise tedarikçi sözleşmelerini ayrı ayrı belirler. ISO 22301’in beklediği, bu çalışmaların tek bir öncelik mantığına bağlanması ve üst yönetimin bu öncelikleri onaylamasıdır. Bu nedenle iş etki analizi yalnızca bir anket değil, yönetimle birlikte verilen kararların kaydı olarak ele alınmalıdır.

Sık kullanılan süre ve kapasite kavramları

Maksimum tolere edilebilir kesinti süresi
Bir faaliyet yeniden başlatılmazsa etkilerin kabul edilemez hâle geleceği süre
Kurtarma süresi hedefi (RTO)
Kesintiden sonra faaliyetin yeniden başlatılması veya kaynakların toparlanması için hedeflenen süre
Asgari iş sürekliliği hedefi (MBCO)
Kesinti sırasında kabul edilebilir en düşük ürün veya hizmet seviyesi
Kurtarma noktası hedefi (RPO)
Faaliyet yeniden başladığında kullanılacak bilginin geri döndürüleceği nokta

İş etki analizi adım adım

ISO 22301, iş etki analizi için belirli bir yöntem dayatmaz; ancak analizin belirli sonuçları üretmesini ister. Uygulamada analiz genellikle şu sırayla yürütülür:

  1. Etki kategorilerini ve kriterlerini belirleyin

    Kesintinin etkilerini hangi başlıklarla ölçeceğinizi tanımlayın: finansal kayıp, müşteri ve sözleşme yükümlülükleri, yasal sonuçlar, itibar, sağlık ve güvenlik gibi. Her kategori için etki seviyelerini tanımlayın.

  2. Faaliyetleri belirleyin

    Kapsamdaki ürün ve hizmetleri sunmayı destekleyen faaliyetleri listeleyin. Faaliyet düzeyini, analizi anlamlı kılacak ama yönetilemez hâle getirmeyecek ayrıntıda seçin.

  3. Etkilerin zamanla nasıl büyüdüğünü değerlendirin

    Her faaliyet için kesintinin ilk saatlerinde, ilk gününde ve sonraki dönemlerde ortaya çıkacak etkileri kriterlerinize göre derecelendirin.

  4. Süre hedeflerini belirleyin

    Etkilerin kabul edilemez hâle geleceği süreyi ve bu süre içinde faaliyetin hangi asgari kapasiteyle, ne kadar sürede yeniden başlatılması gerektiğini belirleyin. Böylece öncelikli faaliyetler ortaya çıkar.

  5. Bağımlılıkları ve kaynakları çıkarın

    Öncelikli faaliyetlerin ihtiyaç duyduğu kişileri, bilgileri, binaları, ekipmanı, BT sistemlerini, tedarikçileri ve diğer faaliyetleri belirleyin.

  6. Risk değerlendirmesiyle birleştirin

    Öncelikli faaliyetleri ve kaynaklarını kesintiye uğratabilecek riskleri belirleyip analiz edin ve hangilerinin işlenmesi gerektiğine karar verin.

Stratejiler, çözümler ve planlar

Analiz sonuçları, kesinti öncesinde, sırasında ve sonrasında uygulanacak süreklilik çözümlerinin seçilmesine temel oluşturur. Seçilen çözümlerin kaynak ihtiyaçları da açıkça belirlenmelidir. Planlar hazırlanırken şu unsurlar birlikte ele alınır:

  • Müdahale yapısı: kesintiye kimin, hangi yetkiyle ve hangi aşamada müdahale edeceğini gösteren ekipler, görevler ve devreye girme ölçütleri.
  • Uyarı ve iletişim: çalışanlara, müşterilere, tedarikçilere, yetkili kurumlara ve gerektiğinde medyaya kimin, nasıl ve ne zaman bilgi vereceği; iletişim kanallarının kendisi kesintiye uğrarsa kullanılacak alternatifler.
  • İş sürekliliği planları: öncelikli faaliyetlerin belirlenen süre ve kapasite hedefleri içinde sürdürülmesi veya yeniden başlatılması için adımlar, sorumlular ve gerekli kaynaklar.
  • Toparlanma: kesinti sona erdiğinde geçici çözümlerden normal faaliyetlere nasıl dönüleceği.
  • Dış bağımlılıklar: kritik tedarikçilerin kendi süreklilik düzenlemelerinin, sözleşme şartlarıyla birlikte değerlendirilmesi.

Tatbikat programı: neyi, nasıl sınamalı?

Standart, iş sürekliliği stratejilerinin, çözümlerinin ve planlarının geçerliliğini zaman içinde doğrulayan bir tatbikat programı ister. Tatbikatlar uygun senaryolara dayanmalı, ekip çalışmasını ve yetkinliği geliştirmeli, faaliyetleri kesintiye uğratma riskini en aza indirecek şekilde planlanmalı ve sonuçları raporlanmalıdır. Program genellikle farklı türleri bir arada kullanır:

  • Masa başı tatbikat: müdahale ekibi bir senaryo üzerinden kararları ve rolleri tartışır; planlardaki boşlukları düşük maliyetle ortaya çıkarır.
  • İletişim testi: acil durum iletişim listelerinin ve bildirim araçlarının gerçekten çalıştığı ve kişilere ulaşılabildiği sınanır.
  • Alternatif çalışma düzeni: belirli bir ekibin uzaktan veya alternatif bir lokasyondan öncelikli faaliyetleri yürütebildiği gösterilir.
  • Teknik kurtarma testi: kritik sistemlerin yedekten ya da alternatif altyapıdan hedeflenen sürede ve veri kaybı sınırı içinde geri getirilip getirilemediği ölçülür.
  • Kapsamlı tatbikat: birden fazla ekibin, tedarikçinin ve planın birlikte devreye girdiği, gerçeğe yakın senaryolar.

Tatbikatta sorun çıkması başarısızlık değildir

Tatbikatın amacı planın kusursuz göründüğünü göstermek değil, zayıf noktaları gerçek bir kesintiden önce bulmaktır. Tetkikte, tatbikatın sorunsuz geçtiğini gösteren kısa bir kayıttan çok; hedeflerin ölçüldüğü, tespit edilen eksiklerin raporlandığı ve bunlar için eylem planlanıp uygulandığı bir tatbikat raporu değerlidir. Tatbikat sonuçları, 8.6 kapsamındaki değerlendirmeyle ve yönetimin gözden geçirmesiyle de ilişkilendirilmelidir.

Tetkikte hangi kanıtlar incelenir?

2. aşama tetkikte tetkikçi, analizden plana ve tatbikata uzanan zincirin her halkasının birbirine bağlı olduğunu görmek ister. Tipik olarak şu kanıtlar sorgulanır:

  • İş etki analizi: etki kriterleri, öncelikli faaliyetler, süre hedefleri ve kaynak ihtiyaçlarının nasıl belirlendiği ve analizin ne zaman güncellendiği.
  • Tutarlılık: planlardaki toparlanma sürelerinin ve seçilen çözümlerin, analizde belirlenen hedeflerle örtüşüp örtüşmediği; örneğin yedekleme sıklığının kabul edilebilir veri kaybıyla uyumu.
  • Kaynakların hazır olması: alternatif lokasyon, yedek ekipman, erişim yetkileri ve iletişim listeleri gibi çözümlerin kâğıt üzerinde değil gerçekte kullanılabilir olduğu.
  • Tatbikat kayıtları: senaryolar, katılımcılar, ölçülen sonuçlar, tespit edilen eksikler ve bunlar için planlanan eylemlerin durumu.
  • Gerçek olaylar: dönem içinde yaşanan kesintilerin nasıl yönetildiği ve bunlardan çıkarılan derslerin planlara yansıtılıp yansıtılmadığı.

İSYS’nizi belgelendirmeye hazırlamak

Birçok kuruluşta BT tarafında felaket kurtarma çalışmaları, operasyon tarafında ise acil durum planları zaten mevcuttur. ISO 22301 bunları iş etki analiziyle aynı öncelik mantığına bağlar. Bilgi güvenliği tarafında ISO/IEC 27001, BT hizmetlerinin sürekliliği tarafında ise ISO/IEC 20000-1 sistemlerinizle ortak analizler ve tatbikatlar kullanabilirsiniz.

HENA olarak iş etki analizinden süreklilik planlarına, tatbikat programından iç tetkike kadar İSYS’nizin kurulmasında ve belgelendirme tetkikine hazırlanmasında destek veriyoruz. Ayrıntıları ISO 22301 danışmanlığı sayfamızda inceleyebilir; kapsamdaki faaliyetleri, sahaları ve çalışan sayısını teklif talebi formuyla iletebilirsiniz. Çalışmanın adımları için belgelendirme danışmanlığı süreci sayfamıza göz atabilirsiniz.

Sıkça sorulan sorular

RTO ile RPO arasındaki fark nedir?

Kurtarma süresi hedefi (RTO), bir faaliyetin veya kaynağın kesintiden sonra ne kadar sürede yeniden çalışır hâle getirileceğini ifade eder. Kurtarma noktası hedefi (RPO) ise faaliyet yeniden başladığında kullanılacak bilginin hangi noktaya geri döndürüleceğini, dolayısıyla kabul edilebilir veri kaybını gösterir.

Tatbikatlar ne sıklıkta yapılmalıdır?

ISO 22301 sabit bir sıklık belirlemez. Tatbikat programının planlı aralıklarla ve kuruluşta ya da faaliyet ortamında önemli değişiklikler olduğunda uygulanmasını ister. Sıklığı ve türleri, iş etki analizi ve risk değerlendirmesi sonuçlarına göre kuruluş belirler.

İş etki analizine tüm faaliyetleri dahil etmek gerekir mi?

Analiz, İSYS kapsamındaki ürün ve hizmetleri destekleyen faaliyetleri ele almalıdır. Tüm faaliyetler aynı ayrıntıda incelenmek zorunda değildir; analizin amacı, öncelikli faaliyetleri ve bunların kaynak ihtiyaçlarını ortaya çıkarmaktır.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp