ISO 22301 İş Sürekliliği Yönetim Sistemi Nedir?
ISO 22301 İş Sürekliliği Yönetim Sistemi, kuruluşların faaliyetlerini kesintiye uğratabilecek olaylara karşı hazırlıklı olmasını, kritik ürün ve hizmetlerini kabul edilebilir seviyede sürdürmesini ve kesinti sonrasında faaliyetlerini planlı şekilde normale döndürmesini sağlayan uluslararası bir yönetim sistemi standardıdır.
Standardın tam adı Güvenlik ve Dayanıklılık – İş Sürekliliği Yönetim Sistemleri – Şartlardır.
ISO 22301; kuruluşların deprem, yangın, sel, siber saldırı, enerji kesintisi, bilgi sistemi arızası, salgın hastalık, tedarik zinciri kesintisi, personel kaybı veya tesislerin kullanılamaması gibi olaylara karşı hazırlık yapmasına yardımcı olur.
İş sürekliliği yalnızca bilişim sistemlerinin yedeklenmesinden ibaret değildir. İnsan kaynağı, tesisler, makineler, bilgi teknolojileri, tedarikçiler, iletişim sistemleri, lojistik altyapısı ve finansal kaynaklar birlikte değerlendirilir.
ISO 22301 yalnızca büyük kuruluşlara veya kritik sektörlere yönelik değildir. Faaliyetlerinin kesintiye uğraması sonucunda müşterilerine, çalışanlarına veya diğer ilgili taraflara karşı yükümlülüklerini yerine getirememe riski bulunan her büyüklükteki kuruluş tarafından uygulanabilir.
ISO 22301 Standardının Amacı Nedir?
ISO 22301 standardının temel amacı, kuruluşun kesintiye neden olabilecek olaylara karşı dayanıklılığını artıran ve kritik faaliyetlerinin devamlılığını sağlayan etkin bir İş Sürekliliği Yönetim Sistemi oluşturmasına yardımcı olmaktır.
Standardın başlıca amaçları şunlardır:
- Kuruluşun kritik ürün ve hizmetlerini belirlemek,
- Faaliyet kesintilerinin etkilerini analiz etmek,
- Kabul edilebilir kesinti sürelerini belirlemek,
- Kritik faaliyetlerin öncelik sırasını oluşturmak,
- Kesintilere karşı uygun iş sürekliliği stratejileri geliştirmek,
- Acil durumlarda görev ve sorumlulukları belirlemek,
- Çalışanların olaylara karşı hazırlıklı olmasını sağlamak,
- Tedarikçi ve dış hizmet sağlayıcı kaynaklı kesintileri yönetmek,
- Bilgi teknolojileri ve iletişim sistemlerinin sürekliliğini desteklemek,
- Müşteri ve sözleşme yükümlülüklerinin yerine getirilmesini sağlamak,
- İş sürekliliği planlarını hazırlamak ve test etmek,
- Kriz iletişim süreçlerini oluşturmak,
- Kesinti sonrasında faaliyetlerin kontrollü şekilde normale dönmesini sağlamak,
- Kuruluşun operasyonel ve kurumsal dayanıklılığını geliştirmek,
- İş Sürekliliği Yönetim Sistemi’ni sürekli iyileştirmektir.
ISO 22301, bütün faaliyetlerin her koşulda kesintisiz devam edeceğini garanti etmez. Standart; kuruluşun öncelikli faaliyetlerini, kabul edilebilir kesinti sürelerini ve ihtiyaç duyduğu kaynakları önceden belirleyerek olaylara daha hızlı ve kontrollü müdahale etmesini sağlar.
ISO 22301 İş Sürekliliği Yönetim Sistemi Nasıl Çalışır?
ISO 22301 İş Sürekliliği Yönetim Sistemi; kuruluşun kritik faaliyetlerini, bu faaliyetlerin bağlı olduğu kaynakları ve olası kesintilerin etkilerini belirlemesi esasına dayanır.
Sistemin kurulması sırasında öncelikle kuruluşun sunduğu ürün ve hizmetler değerlendirilir. Bu ürün ve hizmetlerin sürdürülebilmesi için gerekli süreçler, çalışanlar, tesisler, bilgi sistemleri, tedarikçiler ve diğer kaynaklar belirlenir.
Kuruluşun faaliyetlerini kesintiye uğratabilecek olaylara örnek olarak şunlar verilebilir:
- Deprem,
- Sel ve su baskını,
- Yangın veya patlama,
- Fırtına ve aşırı hava olayları,
- Uzun süreli elektrik kesintisi,
- İnternet ve iletişim kesintisi,
- Sunucu veya yazılım arızası,
- Siber saldırı veya fidye yazılımı,
- Veri kaybı,
- Üretim ekipmanı arızası,
- Kritik personelin çalışamaması,
- Salgın hastalık,
- Tedarikçi kaynaklı kesintiler,
- Hammadde veya malzeme temin edilememesi,
- Lojistik ve ulaşım kesintileri,
- Tesisin kullanılamaması,
- Toplumsal olaylar,
- Finansal krizler,
- Yasal veya idari kısıtlamalar,
- İtibar kaybına neden olabilecek olaylar.
Bu olayların tamamı her kuruluş için aynı derecede önemli değildir. Kuruluşun faaliyet alanına, lokasyonuna, teknolojik altyapısına, müşteri şartlarına ve tedarik zincirine göre öncelikli kesinti senaryoları belirlenmelidir.
ISO 22301 sistemi genel olarak şu aşamalardan oluşur:
- Kuruluşun iç ve dış koşullarının değerlendirilmesi,
- İlgili tarafların ihtiyaç ve beklentilerinin belirlenmesi,
- İş Sürekliliği Yönetim Sistemi kapsamının oluşturulması,
- İş sürekliliği politikasının hazırlanması,
- Görev, yetki ve sorumlulukların belirlenmesi,
- İş etki analizinin gerçekleştirilmesi,
- İş sürekliliği risklerinin değerlendirilmesi,
- Öncelikli faaliyetlerin belirlenmesi,
- Kabul edilebilir kesinti sürelerinin oluşturulması,
- İş sürekliliği stratejilerinin geliştirilmesi,
- İş sürekliliği planlarının hazırlanması,
- Olay müdahale ve kriz yönetimi yapısının kurulması,
- İletişim planlarının oluşturulması,
- Tatbikat ve testlerin gerçekleştirilmesi,
- Performansın izlenmesi ve ölçülmesi,
- İç tetkiklerin yapılması,
- Yönetimin sistemi gözden geçirmesi,
- Uygunsuzlukların giderilmesi,
- İş Sürekliliği Yönetim Sistemi’nin sürekli iyileştirilmesi.
Bu yaklaşım sayesinde kuruluş, kesinti meydana geldikten sonra ne yapacağına karar vermeye çalışmak yerine görevleri, öncelikleri, kaynakları ve müdahale yöntemlerini önceden belirlemiş olur.
ISO 22301 Standardının Temel Prensipleri Nelerdir?
ISO 22301, risk temelli düşünme, iş etki analizi ve sürekli iyileştirme esasına dayanan bir yönetim sistemi standardıdır.
Standardın temel prensipleri aşağıdaki şekilde açıklanabilir:
Kurumsal dayanıklılık
Kuruluşun beklenmeyen olaylara uyum sağlama, olayların etkilerini sınırlandırma ve faaliyetlerini sürdürebilme kapasitesinin geliştirilmesi amaçlanır.
Liderlik ve üst yönetimin sorumluluğu
Üst yönetimin İş Sürekliliği Yönetim Sistemi’ne liderlik etmesi, gerekli kaynakları sağlaması ve iş sürekliliğini kuruluşun stratejik yönüyle bütünleştirmesi gerekir.
İş sürekliliği yalnızca bilgi işlem, kalite veya güvenlik biriminin sorumluluğunda yürütülecek bir çalışma değildir.
İş etki analizi
Kuruluşun faaliyetlerinin kesintiye uğraması halinde zaman içinde oluşabilecek operasyonel, finansal, yasal, sözleşmesel ve itibari etkiler değerlendirilir.
Bu analiz sonucunda hangi faaliyetlerin ne kadar sürede yeniden başlatılması gerektiği belirlenir.
Risk değerlendirmesi
Öncelikli faaliyetleri kesintiye uğratabilecek tehditler ve zafiyetler değerlendirilir.
Risk değerlendirmesi; kesinti ihtimalini azaltacak ve olayların etkisini sınırlandıracak önlemlerin belirlenmesine yardımcı olur.
Önceliklendirme
Bütün faaliyetlerin aynı anda ve aynı seviyede sürdürülmesi mümkün olmayabilir. Bu nedenle kuruluşun hangi ürün, hizmet ve faaliyetlerin öncelikli olduğunu belirlemesi gerekir.
İş sürekliliği stratejileri
Kesinti sırasında öncelikli faaliyetlerin devam ettirilmesini sağlayacak alternatif yöntemler belirlenir.
Alternatif tesis, uzaktan çalışma, yedek ekipman, farklı tedarikçi, veri yedekleme ve çapraz eğitimli personel kullanımı gibi çözümler değerlendirilebilir.
Planlama ve hazırlık
Kuruluşun olay meydana geldiğinde kimlerin görev yapacağını, hangi kararların alınacağını, nasıl iletişim kurulacağını ve hangi kaynakların kullanılacağını önceden planlaması gerekir.
Tatbikat ve testler
İş sürekliliği planlarının yalnızca doküman olarak hazırlanması yeterli değildir.
Planların uygulanabilirliği, masa başı tatbikatları, teknik testler, haberleşme testleri ve senaryo uygulamalarıyla değerlendirilmelidir.
İletişim yönetimi
Çalışanlar, müşteriler, tedarikçiler, resmi kurumlar, medya ve diğer ilgili taraflarla olay sırasında nasıl iletişim kurulacağı belirlenmelidir.
Paylaşılan bilgilerin doğru, zamanında ve yetkili kişiler tarafından iletilmesi gerekir.
Sürekli iyileştirme
Kuruluşun faaliyetleri, riskleri, teknolojileri ve tedarik zinciri zaman içinde değişebilir.
İş sürekliliği planları, tatbikat sonuçları, gerçek olaylar ve değişiklikler dikkate alınarak düzenli şekilde güncellenmelidir.
İş Etki Analizi Nedir?
İş Etki Analizi, faaliyetlerin kesintiye uğramasının kuruluş üzerindeki etkilerini zaman içinde değerlendiren ve öncelikli faaliyetleri belirleyen sistematik bir çalışmadır.
İş etki analizinde aşağıdaki konular değerlendirilebilir:
- Faaliyetin sunduğu ürün veya hizmet,
- Faaliyetin kesintiye uğramasının müşteriler üzerindeki etkisi,
- Mali kayıplar,
- Sözleşme ihlalleri,
- Yasal ve düzenleyici sonuçlar,
- İtibar kaybı,
- Çalışanlar ve toplum üzerindeki etkiler,
- Faaliyetin diğer süreçlerle bağlantısı,
- İhtiyaç duyulan personel,
- Bilgi ve iletişim sistemleri,
- Tesis, ekipman ve altyapı ihtiyaçları,
- Kritik tedarikçiler,
- Faaliyetin yeniden başlatılması için gerekli süre.
İş etki analizi yalnızca risklerin meydana gelme ihtimaline odaklanmaz. Herhangi bir nedenle faaliyet kesildiğinde zaman geçtikçe meydana gelebilecek sonuçları değerlendirir.
Bu nedenle iş etki analizi ile risk değerlendirmesi birbirini destekleyen ancak farklı amaçlara sahip iki çalışmadır.
İş Sürekliliğiyle İlgili Temel Kavramlar
ISO 22301 kapsamında iş sürekliliği planlanırken çeşitli zaman ve kapasite hedefleri kullanılabilir.
Maksimum kabul edilebilir kesinti süresi
Bir faaliyetin kesintiye uğramasının kuruluş için kabul edilemez sonuçlara yol açacağı en uzun süreyi ifade eder.
Bu süre aşıldığında kuruluşun müşteri, finans, mevzuat, sözleşme veya itibar açısından ciddi zarar görmesi beklenebilir.
Hedeflenen kurtarma süresi
Bir faaliyetin kesintiden sonra yeniden başlatılması için hedeflenen süreyi ifade eder.
Hedeflenen kurtarma süresinin, maksimum kabul edilebilir kesinti süresinden daha kısa olması gerekir.
Minimum kabul edilebilir kapasite
Kesinti sırasında bir ürün veya hizmetin hangi asgari seviyede sürdürüleceğini ifade eder.
Kuruluşun olay sırasında tam kapasiteyle çalışması mümkün olmayabilir. Ancak öncelikli müşterilere veya kritik hizmetlere belirlenmiş bir kapasitede devam edilmesi planlanabilir.
Veri kurtarma noktası
Bilgi sistemlerinde yaşanan kesinti sonrasında ne kadarlık veri kaybının kabul edilebilir olduğunu ifade eder.
Örneğin veri kurtarma noktası dört saat olarak belirlenmişse en fazla son dört saatlik verinin kaybı kabul edilebilir olarak değerlendirilir.
Bu hedeflerin gerçekçi, ölçülebilir ve kuruluşun kaynaklarıyla uyumlu olması gerekir.
ISO 22301 Belgesi İşletmelere Ne Kazandırır?
ISO 22301 İş Sürekliliği Yönetim Sistemi, kuruluşlara operasyonel, finansal ve kurumsal açıdan önemli katkılar sağlar.
Başlıca faydaları şunlardır:
- Kritik ürün ve hizmetlerin belirlenmesini sağlar.
- Faaliyet kesintilerinin etkilerinin önceden değerlendirilmesine yardımcı olur.
- Kabul edilebilir kesinti sürelerinin belirlenmesini sağlar.
- Olaylara müdahale süresini kısaltır.
- Görev, yetki ve sorumlulukların netleştirilmesini sağlar.
- Kriz anında karar alma sürecini kolaylaştırır.
- Çalışanların kesintilere karşı hazırlık seviyesini artırır.
- Bilgi teknolojileri ve veri kaybı risklerinin yönetilmesini destekler.
- Alternatif çalışma yöntemlerinin oluşturulmasını sağlar.
- Tedarikçi kaynaklı kesintilerin değerlendirilmesine yardımcı olur.
- Acil durum ve kriz iletişim süreçlerini güçlendirir.
- Müşteri ve sözleşme yükümlülüklerinin sürdürülmesini destekler.
- Finansal kayıpların azaltılmasına yardımcı olur.
- Yasal ve düzenleyici yükümlülüklerin takip edilmesini kolaylaştırır.
- Kuruluşun itibarının korunmasına katkı sağlar.
- Müşteri ve iş ortaklarının güvenini artırır.
- Tedarikçi değerlendirmelerinde ve müşteri denetimlerinde avantaj sağlar.
- Kamu ihaleleri ve kurumsal projelerde tercih nedeni olabilir.
- Sigorta ve risk yönetimi çalışmalarını destekler.
- Kuruluşun değişen koşullara uyum kabiliyetini geliştirir.
- ISO 9001, ISO 27001 ve ISO 20000-1 gibi standartlarla entegre edilebilir.
- İş Sürekliliği Yönetim Sistemi’nin sürekli geliştirilmesine katkı sağlar.
ISO 22301’in en önemli katkılarından biri, iş sürekliliğini kişisel tecrübelere bağlı bir kriz yönetimi faaliyeti olmaktan çıkararak analizlere, planlara, sorumluluklara ve test edilmiş yöntemlere dayanan sistematik bir yapıya dönüştürmesidir.
ISO 22301 Belgesini Kimler Alabilir?
ISO 22301 standardının şartları genel niteliktedir. Bu nedenle sektör, çalışan sayısı veya kuruluş büyüklüğü açısından herhangi bir kısıtlama bulunmamaktadır.
ISO 22301 İş Sürekliliği Yönetim Sistemi aşağıdaki kuruluşlar tarafından uygulanabilir:
- Bankalar ve finans kuruluşları,
- Sigorta şirketleri,
- Bilgi teknolojileri ve yazılım firmaları,
- Veri merkezleri,
- Telekomünikasyon kuruluşları,
- Enerji ve altyapı işletmeleri,
- Hastaneler ve sağlık kuruluşları,
- Kamu kurumları ve belediyeler,
- Üretim işletmeleri,
- Gıda üretim kuruluşları,
- Lojistik ve taşımacılık firmaları,
- Liman ve depolama işletmeleri,
- E-ticaret şirketleri,
- Çağrı merkezleri,
- Eğitim kurumları,
- Oteller ve turizm işletmeleri,
- Mühendislik ve danışmanlık firmaları,
- Savunma sanayi kuruluşları,
- Kritik ürün veya hizmet sunan bütün işletmeler,
- Küçük, orta ve büyük ölçekli kuruluşlar.
ISO 22301 belgesi almak için kuruluşun kritik altyapı sektöründe faaliyet göstermesi gerekmez.
Faaliyetlerindeki kesintilerin müşteriler, çalışanlar veya diğer ilgili taraflar üzerinde önemli sonuçlara yol açabileceği bütün kuruluşlar ISO 22301 standardını uygulayabilir.
ISO 22301 Belgesi Nasıl Alınır?
ISO 22301 belgelendirme süreci, kuruluşun İş Sürekliliği Yönetim Sistemi’ni kurması, uygulaması ve bağımsız bir belgelendirme kuruluşu tarafından denetlenmesiyle gerçekleştirilir.
Süreç genel olarak aşağıdaki aşamalardan oluşur:
1. Mevcut durum analizi
Kuruluşun mevcut acil durum, kriz yönetimi, bilgi teknolojileri, risk yönetimi ve iş sürekliliği uygulamaları incelenir.
ISO 22301 şartlarına göre eksik ve geliştirilmesi gereken konular belirlenir.
2. Kuruluş bağlamının belirlenmesi
İş Sürekliliği Yönetim Sistemi’ni etkileyebilecek iç ve dış konular belirlenir.
Müşterilerin, çalışanların, kamu kurumlarının, tedarikçilerin ve diğer ilgili tarafların ihtiyaç ve beklentileri değerlendirilir.
3. Kapsamın oluşturulması
İş Sürekliliği Yönetim Sistemi’nin uygulanacağı ürünler, hizmetler, süreçler, birimler ve lokasyonlar belirlenir.
4. İş etki analizinin yapılması
Faaliyet kesintilerinin zaman içinde oluşturacağı etkiler değerlendirilir.
Öncelikli faaliyetler, kabul edilebilir kesinti süreleri ve gerekli kaynaklar belirlenir.
5. Risk değerlendirmesinin gerçekleştirilmesi
Öncelikli faaliyetleri kesintiye uğratabilecek tehditler ve zafiyetler değerlendirilir.
Mevcut kontroller ve iyileştirme ihtiyaçları belirlenir.
6. İş sürekliliği stratejilerinin oluşturulması
Personel, tesis, teknoloji, bilgi, tedarikçi ve iletişim ihtiyaçları için uygun süreklilik çözümleri belirlenir.
7. İş sürekliliği planlarının hazırlanması
Olay müdahale, kriz yönetimi, iş sürekliliği, iletişim ve normale dönüş planları hazırlanır.
Planlarda görevler, sorumlular, iletişim bilgileri, kaynaklar ve uygulanacak adımlar tanımlanır.
8. Eğitimlerin gerçekleştirilmesi
Çalışanlara ISO 22301 temel eğitimi, iş sürekliliği farkındalık eğitimi ve görevlerine özel müdahale eğitimleri verilir.
9. Planların uygulanması ve test edilmesi
Hazırlanan iş sürekliliği planları masa başı tatbikatları, teknik testler veya senaryo uygulamalarıyla sınanır.
Tatbikat sonuçlarına göre iyileştirmeler yapılır.
10. İç tetkik yapılması
İş Sürekliliği Yönetim Sistemi’nin ISO 22301 şartlarına ve kuruluşun kendi düzenlemelerine uygunluğu iç tetkik yoluyla değerlendirilir.
11. Yönetimin gözden geçirmesi
Üst yönetim; iş sürekliliği hedeflerini, tatbikat sonuçlarını, riskleri, performans göstergelerini, iç tetkikleri ve iyileştirme ihtiyaçlarını değerlendirir.
12. Belgelendirme denetimi
Bağımsız belgelendirme kuruluşu tarafından aşama 1 ve aşama 2 denetimleri gerçekleştirilir.
Belirlenen uygunsuzlukların giderilmesinin ardından uygun bulunan kuruluş adına ISO 22301 belgesi düzenlenir.
ISO 22301 Danışmanlık Süreci Nasıl İlerler?
ISO 22301 danışmanlık hizmetinin amacı yalnızca iş sürekliliği planları hazırlamak değildir.
Etkin bir danışmanlık çalışmasında kuruluşun öncelikli faaliyetlerinin, kesinti etkilerinin, gerekli kaynaklarının ve uygulanabilir süreklilik stratejilerinin belirlenmesi gerekir.
Danışmanlık süreci genel olarak aşağıdaki çalışmaları kapsar:
- Kuruluşun faaliyet alanının ve belgelendirme kapsamının değerlendirilmesi,
- Mevcut iş sürekliliği ve acil durum uygulamalarının incelenmesi,
- İç ve dış konuların belirlenmesi,
- İlgili tarafların ihtiyaç ve beklentilerinin analiz edilmesi,
- İklim değişikliğinin iş sürekliliği üzerindeki etkilerinin değerlendirilmesi,
- İş sürekliliği politikasının oluşturulması,
- Görev, yetki ve sorumlulukların belirlenmesi,
- Ürün, hizmet ve süreçlerin değerlendirilmesi,
- İş etki analizi metodolojisinin hazırlanması,
- İş etki analizinin gerçekleştirilmesi,
- Öncelikli faaliyetlerin belirlenmesi,
- Kabul edilebilir kesinti sürelerinin oluşturulması,
- Hedeflenen kurtarma sürelerinin belirlenmesi,
- Minimum faaliyet kapasitelerinin tanımlanması,
- Kritik kaynakların belirlenmesi,
- İş sürekliliği risk değerlendirmesinin yapılması,
- Kritik tedarikçilerin değerlendirilmesi,
- İş sürekliliği stratejilerinin oluşturulması,
- Olay müdahale yapısının hazırlanması,
- Kriz yönetimi ve iletişim süreçlerinin düzenlenmesi,
- İş sürekliliği planlarının hazırlanması,
- Bilgi teknolojileri kurtarma ihtiyaçlarının değerlendirilmesi,
- Alternatif çalışma alanlarının ve uzaktan çalışma imkânlarının değerlendirilmesi,
- Tatbikat ve test programının hazırlanması,
- Tatbikatların gerçekleştirilmesi ve sonuçların değerlendirilmesi,
- Çalışan eğitimlerinin gerçekleştirilmesi,
- İş sürekliliği performans göstergelerinin belirlenmesi,
- İç tetkiklerin yapılması,
- Yönetimin gözden geçirmesi toplantısının gerçekleştirilmesi,
- Belgelendirme denetimine hazırlık yapılması,
- Denetimde belirlenen uygunsuzlukların kapatılmasına destek verilmesi.
Hazır ve kuruluşun faaliyetlerinden bağımsız planların kullanılması, gerçek bir kesinti sırasında uygulanamayan bir sistem ortaya çıkarabilir.
Etkin bir ISO 22301 sistemi; kuruluşun ürünlerine, hizmetlerine, müşterilerine, tesislerine, bilgi sistemlerine, çalışanlarına ve tedarik zincirine özel olarak hazırlanmalıdır.
Neden EA Kalite Eğitim ve Danışmanlık?
EA Kalite Eğitim ve Danışmanlık olarak, 2011 yılından bu yana edindiğimiz yönetim sistemleri deneyimiyle Türkiye genelinde ISO 22301 İş Sürekliliği Yönetim Sistemi danışmanlığı, eğitim ve belgelendirme hazırlık hizmetleri sunuyoruz.
Danışmanlık çalışmalarımızda yalnızca dokümantasyon hazırlamak yerine, kuruluşunuzun gerçek faaliyetlerini ve kesinti risklerini esas alan, uygulanabilir ve test edilebilir bir İş Sürekliliği Yönetim Sistemi oluşturmayı amaçlıyoruz.
ISO 22301 danışmanlık hizmetimiz kapsamında:
- Kuruluşunuza özel mevcut durum analizi gerçekleştiririz.
- Belgelendirme kapsamınızı faaliyetlerinize göre belirleriz.
- İş etki analizi metodolojinizi hazırlarız.
- Kritik ürün, hizmet ve faaliyetlerinizi belirleriz.
- Kabul edilebilir kesinti ve kurtarma sürelerinizi oluştururuz.
- İş sürekliliği risklerinizi değerlendiririz.
- Kritik kaynaklarınızı ve tedarikçilerinizi belirleriz.
- İş sürekliliği stratejilerinizi geliştiririz.
- Olay müdahale ve kriz yönetimi yapınızı oluştururuz.
- İş sürekliliği ve iletişim planlarınızı hazırlarız.
- İklim değişikliğinin faaliyet sürekliliğinize etkilerini değerlendiririz.
- Tatbikat ve test programınızı oluştururuz.
- Çalışanlarınıza ISO 22301 ve iş sürekliliği farkındalık eğitimleri veririz.
- İç tetkik ve yönetimin gözden geçirmesi çalışmalarını gerçekleştiririz.
- Belgelendirme denetimine hazırlık sürecini yönetiriz.
- Belgelendirme sonrasında sistemin sürdürülebilirliğini destekleriz.
Amacımız yalnızca ISO 22301 belgesinin alınmasını sağlamak değil; kuruluşunuzun kesintilere karşı dayanıklılığını artıran, müşteri yükümlülüklerinin sürdürülmesini destekleyen ve uzun vadeli değer kazandıran bir İş Sürekliliği Yönetim Sistemi oluşturmaktır.
Sık Sorulan Sorular
ISO 22301 belgesi zorunlu mudur?
ISO 22301 belgesi bütün kuruluşlar için genel bir yasal zorunluluk değildir.
Ancak kuruluşun faaliyet alanına, müşteri şartlarına, sözleşmelere, kamu ihalelerine veya tabi olduğu düzenlemelere göre ISO 22301 belgesi talep edilebilir.
ISO 22301 belgesi kaç yıl geçerlidir?
ISO 22301 belgesi genel olarak üç yıllık belgelendirme döngüsü kapsamında düzenlenir.
Bu süre içinde yıllık gözetim denetimleri gerçekleştirilir. Üçüncü yılın sonunda yeniden belgelendirme denetimi yapılır.
ISO 22301 yalnızca büyük kuruluşlar için midir?
Hayır. ISO 22301, çalışan sayısı veya kuruluş büyüklüğü açısından bir sınırlama getirmez.
Sistemin kapsamı ve planları kuruluşun büyüklüğüne, faaliyetlerine ve kesinti risklerine göre düzenlenebilir.
ISO 22301 yalnızca bilgi teknolojileriyle mi ilgilidir?
Hayır. Bilgi teknolojileri iş sürekliliğinin önemli bir parçasıdır ancak standart yalnızca bilişim sistemlerine odaklanmaz.
Çalışanlar, tesisler, makineler, tedarikçiler, lojistik, iletişim ve finansal kaynaklar da değerlendirilir.
İş sürekliliği ile acil durum yönetimi aynı şey midir?
Hayır. Acil durum yönetimi öncelikle insanların, çevrenin ve varlıkların korunmasına ve olayın kontrol altına alınmasına odaklanır.
İş sürekliliği ise olay sırasında ve sonrasında kritik ürün ve hizmetlerin hangi seviyede sürdürüleceğini ele alır.
Bu iki sistem birbiriyle bağlantılıdır ve birlikte planlanmalıdır.
İş sürekliliği ile kriz yönetimi aynı şey midir?
Hayır. Kriz yönetimi, kuruluşun önemli ve belirsiz olaylar sırasında stratejik karar alma ve iletişim süreçlerini yönetmesine odaklanır.
İş sürekliliği ise öncelikli faaliyetlerin ve ürün veya hizmetlerin sürdürülebilmesine yönelik operasyonel planları kapsar.
İş etki analizi ile risk analizi arasındaki fark nedir?
İş etki analizi, bir faaliyet kesildiğinde zaman içinde oluşabilecek sonuçları ve faaliyetin ne kadar sürede yeniden başlatılması gerektiğini değerlendirir.
Risk analizi ise kesintiye neden olabilecek tehditleri, zafiyetleri ve olayların meydana gelme ihtimallerini değerlendirir.
ISO 22301 kapsamında tatbikat yapılması zorunlu mudur?
İş sürekliliği prosedürlerinin ve planlarının etkinliğinin değerlendirilmesi gerekir.
Bu nedenle planların uygun aralıklarla tatbikat, test veya senaryo çalışmalarıyla sınanması beklenir.
Tatbikatlar ne sıklıkta yapılmalıdır?
Tatbikat sıklığı kuruluşun risklerine, faaliyetlerinin önemine, mevzuat ve müşteri şartlarına göre belirlenmelidir.
Ayrıca önemli değişikliklerden, gerçek kesintilerden veya plan güncellemelerinden sonra ilave testler yapılabilir.
ISO 22301 kapsamında tedarikçiler değerlendirilir mi?
Evet. Öncelikli faaliyetlerin devamlılığı için kritik olan tedarikçiler ve dış hizmet sağlayıcılar değerlendirilmelidir.
Alternatif tedarikçi, stok seviyesi, sözleşme şartları ve tedarikçinin kendi iş sürekliliği kabiliyeti dikkate alınabilir.
ISO 22301 kapsamında iklim değişikliği değerlendirilir mi?
Evet. Kuruluşun iklim değişikliğinin İş Sürekliliği Yönetim Sistemi açısından ilgili bir konu olup olmadığını değerlendirmesi gerekir.
Aşırı sıcaklıklar, sel, orman yangınları, kuraklık, enerji kesintileri, ulaşım sorunları ve tedarik zinciri aksamaları kuruluşun faaliyetlerine göre ele alınabilir.
ISO 22301 ile ISO 27001 arasındaki fark nedir?
ISO 27001, bilgi varlıklarının gizliliğini, bütünlüğünü ve erişilebilirliğini korumaya odaklanır.
ISO 22301 ise ürün ve hizmetlerin kesintiler sırasında sürdürülebilmesine ve kuruluşun toparlanmasına odaklanır.
Bilgi teknolojileri sürekliliği iki standardın kesiştiği önemli alanlardan biridir.
ISO 22301 ile ISO 9001 birlikte uygulanabilir mi?
Evet. ISO 22301 ve ISO 9001 benzer yönetim sistemi yapısına sahiptir.
Doküman kontrolü, risk yönetimi, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyet süreçleri entegre olarak yürütülebilir.
ISO 22301 iş sürekliliği planı hazırlamakla aynı şey midir?
Hayır. İş sürekliliği planı sistemin önemli bir parçasıdır ancak ISO 22301 bundan daha kapsamlıdır.
Standart; kuruluş bağlamı, liderlik, iş etki analizi, risk değerlendirmesi, stratejiler, eğitim, tatbikat, performans değerlendirmesi ve sürekli iyileştirme şartlarını da içerir.
ISO 22301 danışmanlığı ne kadar sürer?
Danışmanlık süresi; kuruluşun büyüklüğüne, lokasyon sayısına, süreçlerinin karmaşıklığına, kritik ürün ve hizmetlerine ve mevcut iş sürekliliği uygulamalarına göre değişir.
İş etki analizi, strateji geliştirme ve tatbikat çalışmalarının kapsamı da süreyi etkileyebilir.
ISO 22301 belgesi almak için hangi dokümanlar hazırlanır?
Kuruluşun yapısına göre değişmekle birlikte aşağıdaki dokümanlar hazırlanabilir:
- İş sürekliliği politikası,
- İş etki analizi metodolojisi,
- İş etki analizi kayıtları,
- İş sürekliliği risk değerlendirmesi,
- Öncelikli faaliyetler listesi,
- Kurtarma süresi hedefleri,
- İş sürekliliği stratejileri,
- Olay müdahale prosedürü,
- Kriz yönetimi planı,
- İş sürekliliği planları,
- İletişim planı,
- Kritik iletişim listeleri,
- Tedarikçi sürekliliği değerlendirmeleri,
- Bilgi teknolojileri kurtarma planları,
- Tatbikat ve test programları,
- Tatbikat değerlendirme kayıtları,
- Eğitim ve farkındalık kayıtları,
- İzleme ve ölçme kayıtları,
- İç tetkik kayıtları,
- Yönetimin gözden geçirmesi kayıtları,
- Uygunsuzluk ve düzeltici faaliyet kayıtları.
Dokümantasyonun kapsamı kuruluşun büyüklüğüne, öncelikli faaliyetlerine ve kesinti risklerine göre belirlenmelidir.
ISO 22301 Danışmanlığı İçin Bizimle İletişime Geçin
ISO 22301 İş Sürekliliği Yönetim Sistemi; faaliyet kesintilerine hazırlıklı olmak, kritik ürün ve hizmetleri sürdürmek, müşteri yükümlülüklerini korumak ve kurumsal dayanıklılığı geliştirmek isteyen kuruluşlar için etkili bir yönetim aracıdır.
EA Kalite Eğitim ve Danışmanlık olarak işletmenizin faaliyet alanına özel İş Sürekliliği Yönetim Sistemi kuruyor; iş etki analizi, risk değerlendirmesi, iş sürekliliği planları, tatbikat, eğitim, iç tetkik ve belgelendirme hazırlık süreçlerinde profesyonel destek sağlıyoruz.
ISO 22301 danışmanlığı, ISO 22301 eğitimi ve belgelendirme hazırlık hizmetleri hakkında bilgi almak için EA Kalite Eğitim ve Danışmanlık ile iletişime geçebilirsiniz.
