Bilgi Güvenliği ve İş Sürekliliği

Kriz Anında Ayakta Kalmak: İş Sürekliliği Planlamasının 5 Temel Adımı

Kriz Yönetimi İş Sürekliliği

Bir BT müdürü şöyle anlatmıştı: "Siber saldırı olduğunda iş sürekliliği planımızı açtık, ama yazıcı çalışmıyordu. Planı dijital ortamda sakladığımız için kriz anında okuyamadık." Bu hikaye gülünç görünebilir ama aslında iş sürekliliği planlamasının özündeki sorunu anlatıyor: Planlar gerçeklikten kopuk hazırlandığında, tam ihtiyaç duyulan anda işe yaramıyor.

İş sürekliliği planlaması bir belge üretme egzersizi değil, kuruluşun gerçek koşullarına dayanan canlı bir hazırlık sürecidir. Beş temel adımda bu süreci ele alalım.

1. Adım: Kapsamı ve Bağlamı Belirleyin

Her şeyi planlamaya çalışmak, hiçbir şeyi planlamamakla eşdeğer. İlk adım, hangi faaliyetlerin, süreçlerin, konumların ve paydaşların kapsama alınacağını netleştirmek.

Üst yönetimin bu adıma aktif katılımı şart. Kapsam kararları stratejik tercihler içeriyor — hangi hizmetlerin kesintisiz sürmesi gerektiği, hangi müşteri taahhütlerinin öncelikli olduğu gibi sorular yönetim kurulu seviyesinde yanıt bekliyor.

2. Adım: İş Etki Analizi Yapın

İş Etki Analizi BIA

İş Etki Analizi (BIA), tüm planlamanın temelidir. Hangi süreçlerin ne kadar süre kesintiye uğrayabileceğini, kesintinin finansal, operasyonel ve itibarsal etkilerini ve bu süreçlere bağımlı kaynakları analiz eder.

BIA'nın çıktısı iki kritik parametre: RTO (ne kadar sürede toparlanacaksınız?) ve RPO (ne kadar veri kaybını tolere edebilirsiniz?). Bu parametreler belirlenmeden anlamlı bir sürekliliği stratejisi kurmak mümkün değil.

Dikkat: BIA gerçek veriye dayanmalı. "Tahmin ediyoruz ki" veya "genellikle böyle oluyor" değil, ölçülmüş, doğrulanmış veriler.

3. Adım: Stratejileri Geliştirin

BIA'nın ortaya koyduğu RTO ve RPO hedeflerine ulaşmak için hangi stratejileri izleyeceksiniz? Bu adımda somut kararlar verilir: Alternatif çalışma alanı mı kurulacak, bulut yedekleme mi yapılacak, kritik tedarikçiler için yedek alternatifler mi belirlenecek?

Stratejiler maliyet-etkinlik dengesinde değerlendirilmeli. Her şeyin yüzde yüz yedeği olmaz — ama kritik süreçler için maliyet ne olursa olsun yedekleme zorunlu.

4. Adım: Planları Belgeleyin ve Eğitin

İş Sürekliliği Planları (BCP) yazılı, erişilebilir ve anlaşılır olmalı. "IT departmanı halleder" veya "genel müdür ne derse" gibi belirsiz atıflar içermemeli. Her senaryoda kimin ne yapacağı, hangi sırayla, hangi kaynakları kullanarak — net biçimde tanımlanmalı.

Planın değeri, onu bilen kişilerin sayısıyla doğru orantılı. Sadece kriz yönetim ekibinin değil, tüm ilgili personelin planı bilmesi ve kendi rolünü kavramış olması gerekiyor.

5. Adım: Test Edin ve Sürekli İyileştirin

İş Sürekliliği Tatbikat Test

Test edilmemiş plan, plan değildir. Tatbikatlar acı gerçekleri ortaya çıkarır — ama bu gerçeklerin kriz anında değil, tatbikat sırasında ortaya çıkması gerekir.

Masaüstü egzersizlerden (masa başında senaryo tartışması) tam ölçekli operasyonel testlere kadar farklı test yöntemleri var. Yılda en az bir kez kapsamlı test yapılmalı; her testin ardından bulgular kayıt altına alınıp plan güncellenmeli.

Organizasyonunuz değiştikçe — yeni bir sistem devreye girdiğinde, ofis taşındığında, tedarikçi değiştiğinde — planın da güncellenmesi şart. Statik bir plan zamanla geçerliliğini kaybeder.

İş sürekliliği planlaması konusunda destek almak için danışmanlık hizmetlerimizi inceleyebilir ya da doğrudan bize ulaşabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO 27001:2022 Revizyonu: Yeni Kontroller ve Geçiş Sürecinin Yönetimi

    ISO/IEC 27001:2022, Ekim 2022'de yayımlanmasıyla birlikte bilgi güvenliği yönetim sistemleri alanında on yılı aşkın süredir süregelen standardın en kapsamlı güncellemesini temsil etmektedir. 2013 versiyonundan bu yana yaşanan teknolojik dönüşüm, bulut bilişimin yaygınlaşması, tedarik zinciri saldırı... Devamı

  • ISO27001 Bilgi Güvenliği standardında Varlık Yönetimi

    Bilgi Varlığı nedir? ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamında varlıkların yönetimi önemli bir yer tutmaktadır. Hatta Bilgi Varlıklarınınbelirlenmesi ve sınıflandırılması BGYS kurulumunun ilk adımlarından biridir. Bilgi; süreçlerin çalışması ile üretilmektedir. Süreçlerin bir... Devamı

  • ISO 27001 Nedir? Bilgi Güvenliği Yönetim Sistemine Giriş

    2023 yılında küresel ölçekte veri ihlallerinin ortalama maliyeti 4,45 milyon dolara ulaştı. Türkiye'de ise KVKK'nın yürürlüğe girmesinden bu yana Kişisel Verileri Koruma Kurumu binlerce şirkete idari para cezası uyguladı. Siber tehditler artık "büyük şirketlerin sorunu" olmaktan çıktı — her ölçekten... Devamı

  • ISO 27002:2022 Revizyonu

    Uluslararası Standardizasyon Örgütü (ISO), ISO/IEC 27002 Bilgi Güvenliği, Siber Güvenlik ve Gizlilik Koruması: Bilgi Güvenliği Kontrolleri Standardı'nın bir süredir sürdürmekte olduğu revizyon çalışmalarını tamamlayarak, standardın üçüncü baskısını yayınladı . 15.02.2022 tarihinde resmi... Devamı

  • ISO27001'de Mobil cihazlar ve uzaktan çalışma kontrolleri

    ISO27001:2013 standardı Ek A, bilgi güvenliği yönetim sisteminde uygulanabilecek kontroller ve bunların amaçları ile ilgili bir listeyi bizlere sunuyor. Gerek müşterilerimiz, gerekse sizlerden gelen sorular doğrultusunda, bu kontroller ile ilgili daha detaylı bilgi aktarmaya çalışacağız. Bu sorulard... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !