Hızlı Özet (TL;DR)
ISO 22301, bir kurumun beklenmedik bir kesinti (deprem, yangın, siber saldırı, tedarik zinciri çöküşü veya enerji krizi) sonrasında kritik operasyonlarını önceden belirlenen kabul edilebilir seviyede sürdürme yeteneğini tescilleyen uluslararası standarttır. Özellikle otomotiv (TISAX), savunma, havacılık ve ihracatçı sanayi kuruluşlarında ana sanayi firmaları tedarikçilerinden ISO 22301 uyumunu şart koşmaktadır.
ISO 22301 Standardının Temel Maddeleri ve Yaşam Döngüsü
Standart, PUKÖ (Planla - Uygula - Kontrol Et - Önlem Al) döngüsü üzerine inşa edilmiştir:
| Standart Maddesi | Kapsam | İstenen Somut Kanıt |
|---|---|---|
| Madde 4: Kuruluşun Bağlamı | Şirketin iç ve dış paydaşlarının ve yasal gereksinimlerinin belirlenmesi | Kapsam dokümanı ve paydaş beklenti analizi |
| Madde 6: Planlama | İş sürekliliği hedeflerinin ve risk azaltma stratejilerinin tespiti | Risk değerlendirme raporu ve risk işleme planı |
| Madde 8.2: BIA (İş Etki Analizi) | Kritik iş süreçlerinin kesinti toleransının ölçülmesi | Süreç bazlı RTO ve RPO tablosu |
| Madde 8.4: İş Sürekliliği Planları | Kriz anında devreye girecek kurtarma prosedürleri | Felaket Kurtarma Planı (DRP) ve Olay Müdahale Planı |
| Madde 8.5: Tatbikat ve Testler | Planların yılda en az bir kez uygulamalı test edilmesi | Tatbikat senaryosu, zaman ölçümü ve aksiyon raporu |
ISO 27001 ve ISO 22301 Arasındaki Fark
- ISO 27001 (Bilgi Güvenliği): Bilginin gizliliği, bütünlüğü ve erişilebilirliğini korumaya odaklanır (Veri çalınmasın, şifrelenmesin).
- ISO 22301 (İş Sürekliliği): Bilgi teknolojilerinin ötesinde tüm şirketin hayatta kalmasını hedefler (Fabrika binası yansa dahi üretim fason hatta nasıl devam eder? Personel binaya giremezse uzaktan nasıl çalışır?).
KOBİ’ler İçin Denetime Hazırlık Kontrol Listesi
- Yönetim kurulu onaylı resmi bir İş Sürekliliği Politikası yayınlandı mı?
- Departman yöneticileriyle mülakat yapılarak İş Etki Analizi (BIA) tamamlandı mı?
- Kritik BT sistemleri için RTO ve RPO hedefleri belirlendi mi?
- En az yılda 1 kez sanal makine ve veritabanı geri yükleme tatbikatı yapıldı mı?
- Acil durum personel iletişim listesi ve yedek kriz liderleri tanımlandı mı?
Kurumunuzu ISO 22301 ve TISAX iş sürekliliği denetimlerine eksiksiz hazırlamak için Ortak Dosya Sunucusu ve Yedekleme ve güvenlik duvarı çözümlerimiz için Güvenlik Duvarı Firewall sayfalarımızı ziyaret edebilirsiniz.