ISO 20000-1:2018

ISO 22301:2019 İş Sürekliliği Yönetim Sistemi │ Kesintiye Karşı Hazırlıklı Bir Kuruluş Kurun

ISO 22301:2019, kuruluşların beklenmedik kesintiler (afet, siber saldırı, sistem arızası, tedarik zinciri krizi) karşısında kritik faaliyetlerini sürdürebilmesi için kurduğu İş Sürekliliği Yönetim Sistemi'nin (İSYS) uluslararası standardıdır. Avrupa Belgelendirme olarak İş Etki Analizinden denetime hazırlığa kadar süreci uçtan uca yönetiyoruz.

StandartISO 22301:2019
Alanİş Sürekliliği Yönetimi
YapıAnnex SL (Üst Düzey Yapı)
UyumISO 27001 · ISO 20000-1 · ISO 31000

ISO 22301 Nedir?

ISO 22301:2019, bir kuruluşun kesinti yaratan olaylar karşısında kritik faaliyetlerini önceden belirlenmiş kabul edilebilir bir seviyede sürdürebilmesini sağlayan İş Sürekliliği Yönetim Sistemi'nin şartlarını tanımlar. Standardın merkezinde İş Etki Analizi (BIA) ve risk değerlendirmesi yer alır: hangi faaliyetin kesintiye ne kadar dayanıklı olduğu, ne kadar sürede toparlanması gerektiği ve bunun için hangi kaynakların önceden hazır tutulması gerektiği sistematik biçimde belirlenir.

Standart; RTO (Recovery Time Objective — kabul edilebilir azami toparlanma süresi) ve RPO (Recovery Point Objective — kabul edilebilir azami veri kaybı süresi) gibi somut hedefler üzerinden kurulur. Böylece "olağanüstü durumda ne yapacağız" sorusu, tahminden çıkıp planlı ve test edilmiş bir yanıta dönüşür.

Kısaca

ISO 22301, "hiçbir şey kesilmeyecek" garantisi vermez; "kesinti olduğunda ne kadar hızlı ve kontrollü toparlanacağız" sorusuna sistematik bir cevap kurar.

Kimler İçin Uygundur?

İş sürekliliği, faaliyetlerinin kesintiye uğraması hâlinde ciddi mali, operasyonel veya itibari kayıp yaşayacak her kuruluş için değer üretir:

  • Veri merkezleri ve bulut/hosting sağlayıcıları
  • Bankacılık, finans ve sigorta kuruluşları
  • BT hizmet sağlayıcıları ve yazılım firmaları
  • Üretim tesisleri ve kritik tedarik zinciri halkaları
  • Enerji, telekomünikasyon ve altyapı işletmecileri
  • Kamu ihalelerinde ve kurumsal tedarik süreçlerinde yer alan firmalar

Hangi Durumlarda Gerekli Olur?

Belge genel bir yasal zorunluluk değildir; ancak farklı cephelerden gelen talepler onu birçok kuruluş için kaçınılmaz kılar.

Durum / CepheTalep DüzeyiAçıklama
e-Fatura/e-Defter Özel EntegratörlüğüBazı Kaynaklara Göre ŞartSektör kaynaklarında, GİB'in özel entegratör yetkisi için ISO 27001 ve ISO 20000-1 ile birlikte ISO 22301'i de talep ettiği belirtiliyor; kesin şart için GİB'e doğrudan danışılmalıdır
Kamu BT ve Altyapı İhaleleriSıklıkla ŞartSektör kaynaklarında; veri barındırma, siber güvenlik, altyapı yönetimi ve BT destek ihalelerinde ISO 22301'in şartname kriteri olarak arandığı belirtiliyor
Kurumsal Tedarikçi DenetimleriGüçlü BeklentiBüyük kurumlar, kritik hizmet aldıkları tedarikçilerden iş sürekliliği güvencesi ister
ISO 27001 EntegrasyonuDoğal TamamlayıcıBilgi güvenliği olay yönetiminin sürekliliğe dönüşen kısmını tamamlar
Kaynak Notu

Yukarıdaki tablo sektör kaynaklarında sıkça aktarılan bilgilere dayanır; resmi bir mevzuat metni değildir. Kuruluşunuz için güncel ve bağlayıcı şartı ilgili kurumun (GİB, ihaleyi açan idare vb.) resmi kaynaklarından teyit etmenizi öneririz.

Kuruluşa Sağladığı Faydalar

01

Kesinti Dayanıklılığı

Kritik faaliyetlerin önceden planlanmış sürede yeniden ayağa kaldırılabilmesi.

02

Rekabet Avantajı

İhale ve tedarik süreçlerinde uluslararası kabul gören bir güvence belgesi.

03

Mali Risk Azaltımı

Kesinti kaynaklı gelir kaybı ve tazminat risklerinin sistematik yönetimi.

04

Müşteri Güveni

Hizmet sürekliliği garantisiyle sözleşme ve ihale süreçlerinde güven artışı.

05

Test Edilmiş Planlar

Kriz anında doğaçlama değil, önceden tatbik edilmiş prosedürlerle hareket.

06

Sürekli İyileştirme

PDCA döngüsüyle planların düzenli test edilip güncellenmesi.

Sistemin Taşıyıcı Unsurları

İş Sürekliliği Yönetim Sistemi'nin sahadaki karşılığı, birbirine bağlı taşıyıcı unsurlardır:

  • İş Etki Analizi (BIA): Hangi faaliyetin kesintiye ne kadar dayanıklı olduğunun ve önceliklerin belirlenmesi
  • Risk Değerlendirmesi: Kesinti yaratabilecek tehditlerin (ISO 31000 mantığıyla) tanımlanması ve değerlendirilmesi
  • RTO / RPO Hedefleri: Kabul edilebilir azami toparlanma süresi ve veri kaybı sürelerinin belirlenmesi
  • İş Sürekliliği Stratejisi ve Planları: Kesinti anında izlenecek somut prosedürlerin hazırlanması
  • Tatbikat ve Test: Planların düzenli olarak sahada test edilip revize edilmesi
  • İletişim ve Kriz Yönetimi: Kesinti anında iç ve dış paydaşlarla iletişimin planlanması

Diğer Standartlarla İlişkisi

ISO 22301, tek başına uygulanabildiği gibi mevcut yönetim sistemlerinizle entegre biçimde de yürütülebilir:

Standart / Çerçeveİlişkisi
ISO/IEC 27001Bilgi güvenliği olay yönetimini iş sürekliliği boyutuyla tamamlar
ISO/IEC 20000-1BT hizmet sürekliliği gereksinimlerini destekler
ISO 31000Risk yönetimi ilkeleri; İSYS'nin risk değerlendirme mantığının temelini oluşturur
ISO 9001Aynı Annex SL yapısıyla kolay entegre olur

Belgelendirme Süreci — Adım Adım

01

Ön Değerlendirme ve Boşluk Analizi

Mevcut durum standardın gereksinimlerine göre değerlendirilir; eksikler raporlanır.

02

İş Etki Analizi (BIA) ve Risk Değerlendirmesi

Kritik faaliyetler, RTO/RPO hedefleri ve tehditler belirlenir.

03

Strateji ve Plan Geliştirme

İş sürekliliği stratejileri ve somut kriz/kesinti planları hazırlanır.

04

Uygulama, Tatbikat ve İç Tetkik

Planlar sahada uygulanır, test edilir; iç tetkikle belgeye hazırlık tamamlanır.

05

Aşama 1-2 Belgelendirme Denetimi

Doküman incelemesi ve saha denetimiyle sistemin etkinliği doğrulanır.

06

Belgelendirme ve Gözetim

Uygunluk sağlandığında belge düzenlenir; geçerliliği yıllık gözetim denetimleriyle sürdürülür.

Belge Geçerliliği

ISO 22301:2019 belgesi 3 yıl geçerlidir; bu süre boyunca genellikle yıllık gözetim denetimleri yapılır ve üçüncü yılın sonunda yeniden belgelendirme denetimi gerçekleştirilir.

Neden Avrupa Belgelendirme?

Gerçekçi ve Test Edilebilir Planlar

Planları jenerik şablonlarla değil, kuruluşunuzun gerçek kritik faaliyetleri ve BIA sonuçları üzerinden kuruyoruz; kâğıt üzerinde kalan değil, gerçekten tatbik edilebilen bir sistem hedefliyoruz.

Entegre Yönetim Sistemi Yaklaşımı

ISO 27001 veya ISO 20000-1 gibi mevcut sistemlerinizle ISO 22301'i entegre kurgulayarak mükerrer iş yükünü ve maliyeti azaltıyoruz. Özel Entegratör statüsü gibi çoklu belge gerekliliği olabilen süreçlerde bu entegrasyon zaman ve maliyet açısından kritik önem taşır.

Eğitim, Danışmanlık ve Belgelendirme Organizasyonu Bir Arada

Avrupa Belgelendirme olarak personel eğitiminden dokümantasyona, boşluk analizinden iç tetkike kadar tüm eğitim ve danışmanlık süreçlerini kendi uzman kadromuzla yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla koordinasyonu sağlayarak, tüm süreci tek bir muhatap üzerinden yönetiyor ve kuruluşunuza zaman kazandıran entegre bir hizmet sunuyoruz.

Sıkça Sorulan Sorular

ISO 22301 belgesi zorunlu mu?

Genel bir yasal zorunluluk değildir. Sektör kaynaklarında, GİB'in e-Fatura özel entegratörlerinden ve bazı kamu BT/altyapı ihalelerinin bu belgeyi istediği belirtiliyor; kesin şart için ilgili kurumun resmi kaynaklarına bakılması önerilir.

İş Etki Analizi (BIA) nedir?

BIA, hangi faaliyetin kesintiye ne kadar dayanıklı olduğunu, ne kadar sürede toparlanması gerektiğini (RTO) ve ne kadar veri kaybının kabul edilebilir olduğunu (RPO) belirleyen analizdir. İSYS'nin temelini oluşturur.

ISO 22301 ile ISO 27001 birlikte mi kurulmalı?

Zorunlu değildir ama önerilir. ISO 27001 bilgi güvenliği olaylarını yönetirken, ISO 22301 bu olayların iş sürekliliğine etkisini yönetir; ikisi birlikte kurulduğunda daha bütünlüklü bir güvence sağlanır.

Belgelendirme süreci ne kadar sürer?

Süre; kuruluşun büyüklüğüne, faaliyet kapsamına ve mevcut hazırlık düzeyine göre değişir. Boşluk analizinden sonra net bir zaman planı sunulur.

Belge kaç yıl geçerlidir?

Belge 3 yıl geçerlidir. Bu süre boyunca yıllık gözetim denetimleri yapılır; üçüncü yılın sonunda yeniden belgelendirme denetimiyle belge yenilenir.

Küçük bir firma da ISO 22301 belgesi alabilir mi?

Evet. Standart, kuruluşun ölçeğine göre kapsam belirlemeye izin verir; küçük ve orta ölçekli firmalar da kendi kritik faaliyetlerini tanımlayarak belgelendirilebilir.

ISO 22301 belgesini kim veriyor?

Eğitim ve danışmanlık sürecini doğrudan biz yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla çalışarak süreci baştan sona organize ediyoruz; siz tek bir muhatapla, kesintisiz bir deneyim yaşarsınız.

ISO 22301 maliyeti neye göre değişir?

Maliyeti; kapsam, çalışan ve lokasyon sayısı, mevcut sistem altyapısı ve denetim gün sayısı belirler. Kuruluşunuza özel net teklif için iletişim formunu doldurabilir veya +90 (212) 369 03 84 numaralı hattı arayabilirsiniz.

İlgili Hizmetlerimiz