
ISO 22301:2019 İş Sürekliliği Yönetim Sistemi │ Kesintilere Karşı Hazır, Ayakta Kalan Bir Organizasyon
ISO 22301:2019, kuruluşların beklenmedik olaylara (afet, siber saldırı, tedarik kesintisi, salgın) karşı hazırlıklı olmasını ve kritik faaliyetlerini sürdürebilmesini sağlayan uluslararası İş Sürekliliği Yönetim Sistemi (BCMS) standardıdır. Avrupa Belgelendirme olarak iş etki analizinden belge denetimine kadar tüm süreci uçtan uca yönetiyoruz.
ISO 22301:2019 Nedir?
ISO 22301:2019, bir kuruluşun kesintiye yol açan olaylara karşı hazırlanma, bunlara müdahale etme ve faaliyetlerini kabul edilebilir sürede yeniden başlatma yeteneğini kanıtlayan uluslararası İş Sürekliliği Yönetim Sistemi (Business Continuity Management System – BCMS) standardıdır. Amaç, bir felaket ya da kriz anında kritik iş süreçlerinin durmasını önlemek veya en kısa sürede yeniden ayağa kaldırmaktır.
Standart; iş etki analizi, risk değerlendirmesi, sürekliliği stratejileri ve tatbikatlarla test edilen iş sürekliliği planlarını tek bir yönetim çatısı altında birleştirir. Böylece süreklilik, kişilere ve şansa bağlı olmaktan çıkıp planlı, ölçülebilir ve denetlenebilir bir kurumsal yetkinliğe dönüşür.
Uzun süren bir kesinti; gelir kaybı, müşteri güveninin sarsılması, sözleşme cezaları ve itibar zararı demektir. ISO 22301, bu risklere karşı kuruluşunuza dayanıklılık (resilience) kazandırır ve kriz anında ne yapılacağını önceden tanımlar.
Kimler İçin Uygundur?
ISO 22301, faaliyetlerinin sürekliliği kritik olan her ölçekten ve sektörden kuruluş için uygundur. Öne çıkan hedef kitle:
- Bankalar, finans ve sigorta kuruluşları
- Bilgi teknolojileri, veri merkezi ve telekom firmaları
- Üretim, lojistik ve tedarik zinciri şirketleri
- Sağlık kuruluşları ve kamu hizmeti sağlayıcıları
- Enerji, altyapı ve kritik tesis işletmeleri
- İhale ve kurumsal tedarik süreçlerinde süreklilik şartı aranan tedarikçiler
Hangi Durumlarda Gerekli Olur?
Belge genel bir yasal zorunluluk değildir; ancak farklı cephelerden gelen talepler onu birçok kuruluş için kaçınılmaz kılar.
| Durum / Cephe | Talep Düzeyi | Açıklama |
|---|---|---|
| e-Fatura/e-Defter Özel Entegratörlüğü | Bazı Kaynaklara Göre Şart | Sektör kaynaklarında, GİB'in özel entegratör yetkisi için ISO 27001 ve ISO 20000-1 ile birlikte ISO 22301'i de talep ettiği belirtiliyor; kesin şart için GİB'e doğrudan danışılmalıdır |
| Kamu BT ve Altyapı İhaleleri | Sıklıkla Şart | Sektör kaynaklarında; veri barındırma, siber güvenlik, altyapı yönetimi ve BT destek ihalelerinde ISO 22301'in şartname kriteri olarak arandığı belirtiliyor |
| Kurumsal Tedarikçi Denetimleri | Güçlü Beklenti | Büyük kurumlar, kritik hizmet aldıkları tedarikçilerden iş sürekliliği güvencesi ister |
| ISO 27001 Entegrasyonu | Doğal Tamamlayıcı | Siber olay yönetiminin sürekliliğe dönüşen kısmını tamamlar |
Yukarıdaki tablo sektör kaynaklarında sıkça aktarılan bilgilere dayanır; resmi bir mevzuat metni değildir. Kuruluşunuz için güncel ve bağlayıcı şartı ilgili kurumun (GİB, ihaleyi açan idare vb.) resmi kaynaklarından teyit etmenizi öneririz.
Kuruluşa Sağladığı Faydalar
Operasyonel Dayanıklılık
Kritik süreçlerin kesinti anında dahi sürdürülebilmesi ve hızlı toparlanma.
Kayıpların Azalması
Duruş sürelerinin, gelir kayıplarının ve sözleşme cezalarının en aza indirilmesi.
İtibar ve Güven
Müşteri, tedarikçi ve paydaşlar nezdinde güvenilir ve hazırlıklı bir kurum imajı.
Rekabet Avantajı
İhale ve kurumsal tedarik süreçlerinde uluslararası kabul gören bir belge.
Yasal ve Sözleşmesel Uyum
Süreklilik gerektiren mevzuat ve müşteri şartlarına uyumun kanıtlanması.
Bilinçli Karar Alma
İş etki analizi ve risk değerlendirmesiyle önceliklerin net biçimde belirlenmesi.
BCMS Yapısı ve Temel Kavramlar
ISO 22301:2019, ISO 9001 ve ISO 27001 ile aynı Üst Düzey Yapı'yı (Annex SL) kullanır ve Planla–Uygula–Kontrol Et–Önlem Al (PDCA) döngüsü üzerine kurulur. Sistemin kalbinde şu temel kavramlar yer alır:
| Kavram | Açıklaması |
|---|---|
| İş Etki Analizi (BIA) | Kritik faaliyetlerin ve bir kesintinin zaman içindeki etkisinin belirlenmesi |
| Risk Değerlendirmesi | Kesintiye yol açabilecek tehditlerin analiz edilmesi ve önceliklendirilmesi |
| RTO (Hedef Kurtarma Süresi) | Bir faaliyetin en geç ne kadar sürede yeniden başlatılması gerektiği |
| RPO (Hedef Kurtarma Noktası) | Kabul edilebilir azami veri kaybı süresi |
| Süreklilik Stratejileri | Kaynak, tedarik ve alternatif çalışma yöntemlerinin planlanması |
| İş Sürekliliği Planları | Kriz anında uygulanacak müdahale ve kurtarma adımlarının dokümante edilmesi |
| Tatbikat ve Test | Planların düzenli tatbikatlarla denenmesi ve geliştirilmesi |
Başlıca Gereksinimler
Standardın öngördüğü ve denetimde esas alınan temel adımlar şunlardır:
- Kuruluş bağlamı ve liderlik: Süreklilik kapsamının, paydaş beklentilerinin ve üst yönetim taahhüdünün tanımlanması
- İş etki analizi ve risk değerlendirmesi: Kritik faaliyetlerin, RTO/RPO değerlerinin ve tehditlerin belirlenmesi
- Süreklilik stratejisi ve planları: Kaynakların, alternatiflerin ve müdahale prosedürlerinin oluşturulması
- Tatbikat ve gözden geçirme: Planların test edilmesi, iç tetkik ve yönetimin gözden geçirmesi
- Sürekli iyileştirme: Uygunsuzlukların giderilmesi ve sistemin düzenli geliştirilmesi
Diğer Standartlarla İlişkisi
ISO 22301, tek başına veya mevcut yönetim sistemlerinizle entegre yürütülebilir. En sık birlikte ele alınan standartlar:
| Standart | İlişkisi |
|---|---|
| ISO/IEC 27001 | Bilgi güvenliği; siber olay ve veri kesintilerine karşı sürekliliği güçlendirir |
| ISO/IEC 20000-1 | BT hizmet yönetimi; hizmet sürekliliği gereksinimlerini tamamlar |
| ISO 9001 | Kalite yönetimi; aynı Annex SL yapısıyla kolay entegre olur |
| ISO 31000 | Risk yönetimi; iş etki analizi ve risk değerlendirmesine çerçeve sağlar |
Belgelendirme Süreci — Adım Adım
Ön Değerlendirme ve Boşluk Analizi
Mevcut süreklilik yapınız standardın gereksinimlerine göre değerlendirilir; eksikler raporlanır.
İş Etki Analizi ve Risk Değerlendirmesi
Kritik faaliyetler, RTO/RPO değerleri ve tehditler belirlenerek öncelikler netleştirilir.
BCMS Kurulumu ve Planlar
Süreklilik stratejileri, iş sürekliliği ve kurtarma planları ile dokümantasyon hazırlanır.
Tatbikat ve İç Tetkik
Planlar tatbikatlarla test edilir; iç tetkik ve yönetimin gözden geçirmesi tamamlanır.
Aşama 1 ve Aşama 2 Denetimleri
Belgelendirme kuruluşu önce dokümantasyonu, ardından sistemin uygulamadaki etkinliğini yerinde denetler.
Belgelendirme ve Gözetim
Uygunluk sağlandığında ISO 22301:2019 belgesi düzenlenir; geçerliliği yıllık gözetim denetimleriyle sürdürülür.
ISO 22301:2019 belgesi 3 yıl geçerlidir; bu süre boyunca genellikle yıllık gözetim denetimleri yapılır ve üçüncü yılın sonunda yeniden belgelendirme denetimi gerçekleştirilir.
Neden Avrupa Belgelendirme?
Uçtan Uca ve İşleyen Bir Sistem
Boşluk analizinden iş etki analizine, plan tatbikatlarından belge denetimine kadar tüm adımları tek elden yönetir; kağıt üzerinde değil gerçekten çalışan bir süreklilik sistemi kurarız.
Entegre Yönetim Sistemi Yaklaşımı
ISO 27001, ISO 20000-1 veya ISO 9001 gibi mevcut sistemlerinizle ISO 22301'i entegre kurgulayarak mükerrer iş yükünü ve maliyeti azaltırız. Özel Entegratör statüsü gibi çoklu belge gerekliliği olabilen süreçlerde bu entegrasyon zaman ve maliyet açısından kritik önem taşır.
Kriz Anına Hazır Ekip
Amacımız yalnızca belge almak değil; ekibinizin bir kriz anında ne yapacağını bilmesini ve planların tatbikatlarla test edilmiş olmasını sağlamaktır.
Eğitim, Danışmanlık ve Belgelendirme Organizasyonu Bir Arada
Avrupa Belgelendirme olarak personel eğitiminden dokümantasyona, boşluk analizinden iç tetkike kadar tüm eğitim ve danışmanlık süreçlerini kendi uzman kadromuzla yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla koordinasyonu sağlayarak, tüm süreci tek bir muhatap üzerinden yönetiyor ve kuruluşunuza zaman kazandıran entegre bir hizmet sunuyoruz.
Sıkça Sorulan Sorular
ISO 22301 hangi olaylara karşı koruma sağlar?
Doğal afetler, yangın, siber saldırılar, tedarik zinciri kesintileri, altyapı arızaları, salgın hastalıklar ve benzeri kritik faaliyetleri durdurabilecek her türlü kesintiye karşı hazırlık ve toparlanma yeteneği kazandırır.
İş etki analizi (BIA) nedir ve neden önemlidir?
İş etki analizi, kuruluşun kritik faaliyetlerini ve bir kesintinin zaman içinde yaratacağı etkiyi belirler. RTO/RPO gibi hedeflerin ve önceliklerin doğru tanımlanması bu analize dayanır; BCMS'in temelini oluşturur.
ISO 22301 belgesi zorunlu mu?
Genel bir yasal zorunluluk değildir. Sektör kaynaklarında GİB'in e-Fatura özel entegratörlerinden ve bazı kamu BT/altyapı ihalelerinin bu belgeyi istediği belirtiliyor; kesin şart için ilgili kurumun resmi kaynaklarına bakılması önerilir.
ISO 22301 her ölçekten kuruluşa uygun mu?
Evet. Standart kapsam ve karmaşıklığa göre ölçeklenebilir; küçük işletmelerden büyük kurumlara kadar her yapıya uyarlanabilir.
ISO 27001 belgemiz var, ISO 22301 sürecini kolaylaştırır mı?
Evet. Her iki standart da aynı Annex SL yapısını kullandığından liderlik, risk, doküman ve iç tetkik gibi ortak unsurlar yeniden kullanılabilir; entegre kurulumda iş yükü azalır.
Belge kaç yıl geçerlidir?
Belge 3 yıl geçerlidir. Bu süre boyunca yıllık gözetim denetimleri yapılır; üçüncü yılın sonunda yeniden belgelendirme denetimiyle belge yenilenir.
Belgelendirme süreci ne kadar sürer?
Süre; kuruluşun büyüklüğüne, faaliyet kapsamına ve mevcut süreklilik olgunluğuna göre değişir. Boşluk analizinden belge denetimine kadar tipik olarak birkaç ay içinde tamamlanır; net süre ön değerlendirme sonrası netleşir.
ISO 22301 belgesini kim veriyor?
Eğitim ve danışmanlık sürecini doğrudan biz yürütüyoruz. Belgelendirme aşamasında ise partner akredite kuruluşlarımızla çalışarak süreci baştan sona organize ediyoruz; siz tek bir muhatapla, kesintisiz bir deneyim yaşarsınız.