Blog / ISO 22301

ISO 22301 İş Etki Analizi Rehberi

Uyumlu bir iş etki analizi, etkili bir iş sürekliliği yönetim sisteminin temelidir. Bu rehber, kritik faaliyetleri belirlemenize ve denetçi beklentilerini karşılamanıza yardımcı olmak için süreci uygulanabilir adımlara ayırır.

6 dk okuma KaliteGO editörleri

İş Sürekliliğinin Temeli

Her başarılı İş Sürekliliği Yönetim Sistemi (İSYS), sağlam bir temele dayanır. Belgelendirme sürecindeki kurumlar için ISO 22301 iş etki analizi (BIA), bu kritik başlangıç noktasıdır. ISO 22301:2019 standardının Madde 8.2.2'sinde ana hatları çizilen BIA, kritik iş operasyonlarındaki bir kesintinin potansiyel etkilerini belirleyen ve değerlendiren sistematik bir süreçtir.

Birçok küçük işletme sahibi ve kalite yöneticisi, BIA sürecini göz korkutucu bulmaktadır. Net bir metodoloji olmadığında, departmanlar kendi önemlerini abartma eğilimi gösterir ve bu da her bir iş fonksiyonunun "kritik" olarak etiketlendiği bir senaryoya yol açar. Her şey en yüksek önceliğe sahip olduğunda, aslında hiçbir şeyin önceliği kalmaz ve iş sürekliliği bütçeniz hızla kontrolden çıkar.

Uyumlu bir BIA, yönetimi objektif ve kanıta dayalı kararlar almaya zorlar. İki temel soruyu yanıtlar: Hayatta kalmak için önce hangi faaliyetleri kurtarmalıyız ve gerçekçi olarak ne kadar süre bu faaliyetler olmadan idare edebiliriz? Yapılandırılmış, adım adım bir yaklaşım izleyerek kurum içi politikaları bir kenara bırakabilir, gerçekten kritik fonksiyonlarınızı doğru bir şekilde belirleyebilir ve hem dış denetçileri hem de iç paydaşları tatmin eden bir İSYS kurabilirsiniz.

Adım 1: Kapsamı Belirleme ve Faaliyetleri Tanımlama

Etkileri değerlendirmeden önce, kurumunuzun günlük olarak gerçekte ne yaptığını anlamalısınız. Madde 8.2.2 a), kurumların kesintileri değerlendirmek için önceden tanımlanmış etki kategorilerini ve kriterlerini kullanmasını şart koşar.

Kurumunuzun temel ürün ve hizmetlerini listeleyerek başlayın. Bunlar, gelir getiren veya kurumsal misyonunuzu yerine getiren birincil çıktılardır. Bunlar net bir şekilde tanımlandıktan sonra, onları sunmak için gereken temel faaliyetlere ayırın.

Faaliyetleri Alt Bileşenlere Ayırma

Örneğin, birincil hizmetiniz "Bulut Barındırma Çözümleri" ise, temel faaliyetler arasında sunucu bakımı, müşteri teknik desteği, faturalandırma ve pazarlama yer alabilir.

Bu faaliyetleri belirlerken aşağıdaki en iyi uygulamaları aklınızda bulundurun:

  • Bir departmanın gerçekleştirdiği her bir mikroskobik görevi listelemek yerine faaliyetleri mantıksal olarak gruplandırın.
  • Faaliyetin çıktısına ve temel ürün veya hizmetlere doğrudan katkısına odaklanın.
  • Sadece ön saflardaki operasyonel ekipleri değil, İK, BT ve finans dahil olmak üzere İSYS kapsamındaki tüm departmanlardaki faaliyetleri yakaladığınızdan emin olun.

Faaliyetleri ürün ve hizmetlerle eşleştirerek net bir görüş alanı yaratırsınız. Bir denetçi belirli bir idari görevin neden kritik olmadığını sorarsa, bu görevin kesintiye uğramasının temel ürünlerinizin sunumunu anında tehdit etmediğini gösterebilirsiniz.

Adım 2: Kesintinin Zaman İçindeki Etkilerini Değerlendirme

Bir kesintinin ciddiyeti nadiren statiktir; genellikle zaman geçtikçe kötüleşir. Bir saat süren bir BT kesintisi üretkenlikte küçük bir düşüşe neden olabilir, ancak bir hafta süren aynı kesinti ciddi mali cezalara, müşteri kayıplarına ve yasal yaptırımlara yol açabilir. Madde 8.2.2 b), bu etkileri zaman içinde değerlendirmenizi gerektirir.

Bunu objektif bir şekilde yapmak için net etki kriterleri oluşturmalısınız. Yaygın kategoriler şunlardır:

  • Finansal etki: Gelir kaybı, sözleşmeye bağlı cezalar veya artan operasyonel maliyetler.
  • İtibar etkisi: Olumsuz medya yansımaları, müşteri güveni kaybı veya marka değerinin zedelenmesi.
  • Yasal ve mevzuat etkisi: Yasal görevlerin ihlali, iş sağlığı ve güvenliği ihlalleri veya uyumluluk cezaları.
  • Operasyonel etki: Hizmet sunamama, tedarik zinciri darboğazları veya iç süreç hataları.

Etki Matrisi Kullanımı

Her bir faaliyeti farklı zaman dilimlerinde (örneğin 4 saat, 24 saat, 3 gün, 1 hafta) bu kriterlere göre değerlendirmek için bir matris oluşturun. Faaliyet sahiplerinden, 1 (İhmal Edilebilir) ile 5 (Felaket) arasında standartlaştırılmış bir ölçek kullanarak her zaman aralığındaki etkiyi derecelendirmelerini isteyin.

Bu zamansal değerlendirme, uyumluluk için çok önemlidir. Kurtarma zaman çizelgelerinizi gerekçelendirmek için gereken ampirik verileri sağlar. Bir denetçi BIA'nızı incelediğinde, kurtarma hedeflerinizin tahmine değil mantığa dayandığından emin olmak için özellikle bu etkinin zaman içindeki ilerleyişine bakacaktır.

Adım 3: Kurtarma Hedeflerini Belirleme (MTPD ve RTO)

Etkilerin zaman içinde nasıl tırmandığını anladıktan sonra, kesintiye uğrayan faaliyetleri yeniden başlatmak için kesin zaman dilimleri belirlemelisiniz. Burası, birçok kurumun ISO 22301 terminolojisiyle zorlandığı yerdir. Madde 8.2.2 c), Maksimum Kabul Edilebilir Kesinti Süresi (MTPD) ve Kurtarma Süresi Hedefinin (RTO) belirlenmesini zorunlu kılar.

MTPD'yi Anlamak

Maksimum Kabul Edilebilir Kesinti Süresi, etkinin kabul edilemez veya geri döndürülemez hale gelmesinden önce kurumunuzun bir faaliyet olmadan hayatta kalabileceği mutlak maksimum süredir. MTPD'yi geri dönüşü olmayan nokta olarak düşünün. Etki matrisi, finansal kayıpların 72. saatte "Felaket" seviyesine ulaştığını gösteriyorsa, MTPD'niz 72 saati aşamaz.

RTO'yu Belirlemek

Kurtarma Süresi Hedefi, faaliyeti yeniden başlatmak için hedeflediğiniz süredir. Kurtarma ekipleriniz için belirlediğiniz hedeftir. İş sürekliliğinin temel bir kuralı, RTO'nuzun MTPD'nizden daha kısa veya ona eşit olması gerektiğidir.

Örneğin, kritik bir üretim sürecinin MTPD'si 48 saat ise, 24 saatlik bir RTO belirleyebilirsiniz. Bu, kurtarma süreci sırasında beklenmedik komplikasyonları ele almak için 24 saatlik bir tampon sağlar.

Bu hedefleri belirlerken, kesinlikle gerekli olmadıkça (can güvenliği sistemlerinde olduğu gibi) "sıfır" veya "derhal" şeklinde bir RTO atama cazibesinden kaçının. Son derece kısa RTO'lar, yedekli sistemlere ve yüksek erişilebilirlik altyapısına devasa finansal yatırımlar gerektirir. Gerçekçi bir BIA, kesintinin maliyeti ile kurtarmanın maliyetini dengeler.

Adım 4: Bağımlılıkları ve Kaynakları Belirleme

Bir faaliyetin ne zaman kurtarılması gerektiğini bilmek savaşın sadece yarısıdır; aynı zamanda onu nasıl kurtaracağınızı da bilmeniz gerekir. Madde 8.2.2 d), kurumların öncelikli faaliyetleri sürdürmek için gerekli kaynakları belirlemesini şart koşar. Bu adım, BIA ile iş sürekliliği stratejiniz arasındaki köprüyü kurar.

Her kritik faaliyet için bağımlılıklarını belgelendirmelisiniz. Birincil tesis yıkılırsa veya kritik bir BT sistemi fidye yazılımı saldırısına uğrarsa, ekibin RTO içinde işe geri dönmesi için tam olarak neye ihtiyacı var?

Temel Kaynak Kategorileri

  • Personel: Kaç personele ihtiyaç var? Hangi özel becerilere veya yetkilere ihtiyaçları var?
  • Bilgi ve Veri: Hangi kritik kayıtlara ihtiyaç var? Bu, veri yedekleme sıklığınızı belirleyen Kurtarma Noktası Hedefini (RPO) devreye sokar.
  • Teknoloji: Hangi yazılım uygulamaları, donanım ve ağ yetenekleri gereklidir?
  • Tesisler ve Ekipman: Özel makinelere, fiziksel ofis alanına veya güvenli erişim alanlarına ihtiyaçları var mı?
  • Tedarikçiler ve Ortaklar: Hangi dış tedarikçiler bu faaliyet için kritiktir?

Bu bağımlılıkları belgelendirmek güvenlik açıklarını vurgular. Kritik bir faaliyetin 24 saatlik bir RTO'su varsa, ancak 72 saatlik yanıt süresi garanti eden bir tedarikçiye dayanıyorsa, risk değerlendirmeniz ve süreklilik stratejinizde ele alınması gereken kritik bir boşluk tespit etmişsiniz demektir.

Yaygın BIA Uygunsuzlukları ve Bunlardan Kaçınma Yolları

Denetçiler, bir ISO 22301 belgelendirme denetiminin BIA aşamasında sıklıkla uygunsuzluklar tespit eder. Bu yaygın tuzakları anlamak, belgenizi proaktif bir şekilde güvence altına almanıza yardımcı olabilir.

En sık karşılaşılan sorun "Her Şey Öncelik 1" sendromudur. Denetçiler, her faaliyetin 4 saatlik bir RTO'ya sahip olduğu bir BIA gördüklerinde, sürecin objektif olmadığını hemen anlarlar. Bundan kaçınmak için etki kriterlerinizi sıkı bir şekilde uygulayın. Bir faaliyet sahibi 4 saatlik bir RTO talep ederse, etkinin bu zaman dilimi içinde kabul edilemez bir seviyeye ulaştığını kanıtlamaya zorlayın.

Bir diğer yaygın uygunsuzluk, iş gereksinimleri ile BT yetenekleri arasındaki kopukluktur. İş birimi, kritik bir veritabanı için 12 saatlik bir RTO belirleyebilir, ancak BT departmanının felaket kurtarma planı yalnızca 48 saatlik bir geri yükleme kapasitesine sahip olabilir. BIA süreci boyunca departman yöneticileri ile BT liderliği arasında sürekli diyalog olmasını sağlayın.

Son olarak, denetçiler genellikle statik, güncel olmayan BIA'lar bulurlar. ISO 22301, İSYS'nin sürekli bakımını gerektirir. Kurumunuz yeni ürünler piyasaya sürdüyse, yeni yazılımlar benimsediyse veya departmanları yeniden yapılandırdıysa, ancak BIA güncellenmediyse, bir uygunsuzluk alırsınız. BIA'yı en az yılda bir kez veya herhangi bir önemli kurumsal değişikliğin ardından derhal gözden geçirmek ve güncellemek için katı bir program oluşturun.

BIA'nızı Belgelendirme Denetimine Hazırlama

Belgelendirme denetçisi geldiğinde, Madde 8.2.2 gereksinimleriyle uyumlu olduğundan emin olmak için BIA metodolojinizi titizlikle inceleyecektir. Sadece doldurulmuş formlar aramazlar; mantıklı, tekrarlanabilir bir süreç görmek isterler.

Tipik Denetçi Soruları

  • Bir kesintinin etkisini değerlendirmek için kullanılan kriterleri açıklayabilir misiniz?
  • Bu belirli faaliyet için Maksimum Kabul Edilebilir Kesinti Süresini (MTPD) nasıl belirlediniz?
  • Kurtarma Süresi Hedeflerinizin (RTO'lar) gerçekten ulaşılabilir olduğundan nasıl emin oluyorsunuz?
  • BIA'da tanımlanan kaynak bağımlılıklarının iş sürekliliği stratejilerinizi nasıl etkilediğini bana gösterin.

Hazırlanmak için, tüm faaliyet sahiplerinin BIA süreci hakkında bilgilendirildiğinden ve kurtarma hedeflerini güvenle açıklayabildiğinden emin olun. BIA verilerini toplamak için kullanılan toplantıların, anketlerin veya çalıştayların net, belgelenmiş kanıtlarını saklayın.

Bu dokümantasyonu sıfırdan oluşturmak bunaltıcı olabilir. Yapılandırılmış çerçeveler veya KaliteGO gibi platformlar kullanmak, gerekli ISO 22301 adımlarında size doğal bir şekilde rehberlik eden uyumlu şablonlar sağlayarak dokümantasyon sürecini kolaylaştırmaya yardımcı olabilir. Temiz, mantıklı ve kanıta dayalı bir BIA sunarak denetçiye, kurumunuzun kritik operasyonlarını gerçekten anladığını ve onları korumaya tam olarak hazır olduğunu gösterirsiniz.

Sık sorulan sorular

ISO 22301'de MTPD ve RTO arasındaki fark nedir?

MTPD (Maksimum Kabul Edilebilir Kesinti Süresi), kabul edilemez bir hasar oluşmadan önce bir kurumun bir faaliyet olmadan dayanabileceği mutlak maksimum süredir. RTO (Kurtarma Süresi Hedefi), o faaliyeti yeniden başlatmak için belirlenen hedef süredir ve her zaman MTPD'den kısa veya ona eşit olmalıdır.

İş etki analizinin yürütülmesine kimler dahil edilmelidir?

BIA; departman yöneticilerini, süreç sahiplerini ve kilit konu uzmanlarını içermelidir. İş sürekliliği yöneticisi süreci kolaylaştırırken, gerçek etki verileri ve kurtarma gereksinimleri günlük operasyonları yöneten kişilerden gelmelidir.

ISO 22301'e göre BIA'nın ne sıklıkla güncellenmesi gerekir?

ISO 22301, BIA'nın planlanan aralıklarla, genellikle yılda bir kez gözden geçirilmesini ve güncellenmesini şart koşar. Ayrıca kurumun ortamında, ürünlerinde, hizmetlerinde veya operasyonel yapısında önemli değişiklikler olduğunda da güncellenmelidir.

Tüm iş faaliyetlerinin bir Kurtarma Süresi Hedefine (RTO) ihtiyacı var mıdır?

Evet, BIA'da değerlendirilen tüm faaliyetlerin eninde sonunda bir RTO'su olmalıdır, bu çok uzun bir zaman dilimi (örneğin 30 gün) olsa bile. Bu, her fonksiyonun değerlendirilip önceliklendirildiğini garanti eder ve kritik olmayan faaliyetlerin acil kurtarma kaynaklarını tüketmemesini sağlar.