
ISO 22301:2019 İş Sürekliliği Yönetim Sistemi │ Kesintiye Karşı Hazırlıklı Bir Kuruluş Kurun
ISO 22301:2019, kuruluşların beklenmedik kesintiler (afet, siber saldırı, sistem arızası, tedarik zinciri krizi) karşısında kritik faaliyetlerini sürdürebilmesi için kurduğu İş Sürekliliği Yönetim Sistemi'nin (İSYS) uluslararası standardıdır. Avrupa Belgelendirme olarak İş Etki Analizinden denetime hazırlığa kadar süreci uçtan uca yönetiyoruz.
ISO 22301 Nedir?
ISO 22301:2019, bir kuruluşun kesinti yaratan olaylar karşısında kritik faaliyetlerini önceden belirlenmiş kabul edilebilir bir seviyede sürdürebilmesini sağlayan İş Sürekliliği Yönetim Sistemi'nin şartlarını tanımlar. Standardın merkezinde İş Etki Analizi (BIA) ve risk değerlendirmesi yer alır: hangi faaliyetin kesintiye ne kadar dayanıklı olduğu, ne kadar sürede toparlanması gerektiği ve bunun için hangi kaynakların önceden hazır tutulması gerektiği sistematik biçimde belirlenir.
Standart; RTO (Recovery Time Objective — kabul edilebilir azami toparlanma süresi) ve RPO (Recovery Point Objective — kabul edilebilir azami veri kaybı süresi) gibi somut hedefler üzerinden kurulur. Böylece "olağanüstü durumda ne yapacağız" sorusu, tahminden çıkıp planlı ve test edilmiş bir yanıta dönüşür.
ISO 22301, "hiçbir şey kesilmeyecek" garantisi vermez; "kesinti olduğunda ne kadar hızlı ve kontrollü toparlanacağız" sorusuna sistematik bir cevap kurar.
Kimler İçin Uygundur?
İş sürekliliği, faaliyetlerinin kesintiye uğraması hâlinde ciddi mali, operasyonel veya itibari kayıp yaşayacak her kuruluş için değer üretir:
- Veri merkezleri ve bulut/hosting sağlayıcıları
- Bankacılık, finans ve sigorta kuruluşları
- BT hizmet sağlayıcıları ve yazılım firmaları
- Üretim tesisleri ve kritik tedarik zinciri halkaları
- Enerji, telekomünikasyon ve altyapı işletmecileri
- Kamu ihalelerinde ve kurumsal tedarik süreçlerinde yer alan firmalar
Hangi Durumlarda Gerekli Olur?
Belge genel bir yasal zorunluluk değildir; ancak farklı cephelerden gelen talepler onu birçok kuruluş için kaçınılmaz kılar.
| Durum / Cephe | Talep Düzeyi | Açıklama |
|---|---|---|
| e-Fatura/e-Defter Özel Entegratörlüğü | Bazı Kaynaklara Göre Şart | Sektör kaynaklarında, GİB'in özel entegratör yetkisi için ISO 27001 ve ISO 20000-1 ile birlikte ISO 22301'i de talep ettiği belirtiliyor; kesin şart için GİB'e doğrudan danışılmalıdır |
| Kamu BT ve Altyapı İhaleleri | Sıklıkla Şart | Sektör kaynaklarında; veri barındırma, siber güvenlik, altyapı yönetimi ve BT destek ihalelerinde ISO 22301'in şartname kriteri olarak arandığı belirtiliyor |
| Kurumsal Tedarikçi Denetimleri | Güçlü Beklenti | Büyük kurumlar, kritik hizmet aldıkları tedarikçilerden iş sürekliliği güvencesi ister |
| ISO 27001 Entegrasyonu | Doğal Tamamlayıcı | Bilgi güvenliği olay yönetiminin sürekliliğe dönüşen kısmını tamamlar |
Yukarıdaki tablo sektör kaynaklarında sıkça aktarılan bilgilere dayanır; resmi bir mevzuat metni değildir. Kuruluşunuz için güncel ve bağlayıcı şartı ilgili kurumun (GİB, ihaleyi açan idare vb.) resmi kaynaklarından teyit etmenizi öneririz.
Kuruluşa Sağladığı Faydalar
Kesinti Dayanıklılığı
Kritik faaliyetlerin önceden planlanmış sürede yeniden ayağa kaldırılabilmesi.
Rekabet Avantajı
İhale ve tedarik süreçlerinde uluslararası kabul gören bir güvence belgesi.
Mali Risk Azaltımı
Kesinti kaynaklı gelir kaybı ve tazminat risklerinin sistematik yönetimi.
Müşteri Güveni
Hizmet sürekliliği garantisiyle sözleşme ve ihale süreçlerinde güven artışı.
Test Edilmiş Planlar
Kriz anında doğaçlama değil, önceden tatbik edilmiş prosedürlerle hareket.
Sürekli İyileştirme
PDCA döngüsüyle planların düzenli test edilip güncellenmesi.
Sistemin Taşıyıcı Unsurları
İş Sürekliliği Yönetim Sistemi'nin sahadaki karşılığı, birbirine bağlı taşıyıcı unsurlardır:
- İş Etki Analizi (BIA): Hangi faaliyetin kesintiye ne kadar dayanıklı olduğunun ve önceliklerin belirlenmesi
- Risk Değerlendirmesi: Kesinti yaratabilecek tehditlerin (ISO 31000 mantığıyla) tanımlanması ve değerlendirilmesi
- RTO / RPO Hedefleri: Kabul edilebilir azami toparlanma süresi ve veri kaybı sürelerinin belirlenmesi
- İş Sürekliliği Stratejisi ve Planları: Kesinti anında izlenecek somut prosedürlerin hazırlanması
- Tatbikat ve Test: Planların düzenli olarak sahada test edilip revize edilmesi
- İletişim ve Kriz Yönetimi: Kesinti anında iç ve dış paydaşlarla iletişimin planlanması
Diğer Standartlarla İlişkisi
ISO 22301, tek başına uygulanabildiği gibi mevcut yönetim sistemlerinizle entegre biçimde de yürütülebilir:
| Standart / Çerçeve | İlişkisi |
|---|---|
| ISO/IEC 27001 | Bilgi güvenliği olay yönetimini iş sürekliliği boyutuyla tamamlar |
| ISO/IEC 20000-1 | BT hizmet sürekliliği gereksinimlerini destekler |
| ISO 31000 | Risk yönetimi ilkeleri; İSYS'nin risk değerlendirme mantığının temelini oluşturur |
| ISO 9001 | Aynı Annex SL yapısıyla kolay entegre olur |
Belgelendirme Süreci — Adım Adım
Ön Değerlendirme ve Boşluk Analizi
Mevcut durum standardın gereksinimlerine göre değerlendirilir; eksikler raporlanır.
İş Etki Analizi (BIA) ve Risk Değerlendirmesi
Kritik faaliyetler, RTO/RPO hedefleri ve tehditler belirlenir.
Strateji ve Plan Geliştirme
İş sürekliliği stratejileri ve somut kriz/kesinti planları hazırlanır.
Uygulama, Tatbikat ve İç Tetkik
Planlar sahada uygulanır, test edilir; iç tetkikle belgeye hazırlık tamamlanır.
Aşama 1-2 Belgelendirme Denetimi
Doküman incelemesi ve saha denetimiyle sistemin etkinliği doğrulanır.
Belgelendirme ve Gözetim
Uygunluk sağlandığında belge düzenlenir; geçerliliği yıllık gözetim denetimleriyle sürdürülür.
ISO 22301:2019 belgesi 3 yıl geçerlidir; bu süre boyunca genellikle yıllık gözetim denetimleri yapılır ve üçüncü yılın sonunda yeniden belgelendirme denetimi gerçekleştirilir.
Neden Avrupa Belgelendirme?
Gerçekçi ve Test Edilebilir Planlar
Planları jenerik şablonlarla değil, kuruluşunuzun gerçek kritik faaliyetleri ve BIA sonuçları üzerinden kuruyoruz; kâğıt üzerinde kalan değil, gerçekten tatbik edilebilen bir sistem hedefliyoruz.
Entegre Yönetim Sistemi Yaklaşımı
ISO 27001 veya ISO 20000-1 gibi mevcut sistemlerinizle ISO 22301'i entegre kurgulayarak mükerrer iş yükünü ve maliyeti azaltıyoruz. Özel Entegratör statüsü gibi çoklu belge gerekliliği olabilen süreçlerde bu entegrasyon zaman ve maliyet açısından kritik önem taşır.
Eğitim, Danışmanlık ve Belgelendirme Organizasyonu Bir Arada
Avrupa Belgelendirme olarak personel eğitiminden dokümantasyona, boşluk analizinden iç tetkike kadar tüm eğitim ve danışmanlık süreçlerini kendi uzman kadromuzla yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla koordinasyonu sağlayarak, tüm süreci tek bir muhatap üzerinden yönetiyor ve kuruluşunuza zaman kazandıran entegre bir hizmet sunuyoruz.
Sıkça Sorulan Sorular
ISO 22301 belgesi zorunlu mu?
Genel bir yasal zorunluluk değildir. Sektör kaynaklarında, GİB'in e-Fatura özel entegratörlerinden ve bazı kamu BT/altyapı ihalelerinin bu belgeyi istediği belirtiliyor; kesin şart için ilgili kurumun resmi kaynaklarına bakılması önerilir.
İş Etki Analizi (BIA) nedir?
BIA, hangi faaliyetin kesintiye ne kadar dayanıklı olduğunu, ne kadar sürede toparlanması gerektiğini (RTO) ve ne kadar veri kaybının kabul edilebilir olduğunu (RPO) belirleyen analizdir. İSYS'nin temelini oluşturur.
ISO 22301 ile ISO 27001 birlikte mi kurulmalı?
Zorunlu değildir ama önerilir. ISO 27001 bilgi güvenliği olaylarını yönetirken, ISO 22301 bu olayların iş sürekliliğine etkisini yönetir; ikisi birlikte kurulduğunda daha bütünlüklü bir güvence sağlanır.
Belgelendirme süreci ne kadar sürer?
Süre; kuruluşun büyüklüğüne, faaliyet kapsamına ve mevcut hazırlık düzeyine göre değişir. Boşluk analizinden sonra net bir zaman planı sunulur.
Belge kaç yıl geçerlidir?
Belge 3 yıl geçerlidir. Bu süre boyunca yıllık gözetim denetimleri yapılır; üçüncü yılın sonunda yeniden belgelendirme denetimiyle belge yenilenir.
Küçük bir firma da ISO 22301 belgesi alabilir mi?
Evet. Standart, kuruluşun ölçeğine göre kapsam belirlemeye izin verir; küçük ve orta ölçekli firmalar da kendi kritik faaliyetlerini tanımlayarak belgelendirilebilir.
ISO 22301 belgesini kim veriyor?
Eğitim ve danışmanlık sürecini doğrudan biz yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla çalışarak süreci baştan sona organize ediyoruz; siz tek bir muhatapla, kesintisiz bir deneyim yaşarsınız.
ISO 22301 maliyeti neye göre değişir?
Maliyeti; kapsam, çalışan ve lokasyon sayısı, mevcut sistem altyapısı ve denetim gün sayısı belirler. Kuruluşunuza özel net teklif için iletişim formunu doldurabilir veya +90 (212) 369 03 84 numaralı hattı arayabilirsiniz.