loader image
Search
Close this search box
Blog / GRC / İş Sürekliliği

İş Sürekliliği Nedir? Operasyonel Dayanıklılık Perspektifi

İş sürekliliği, ciddi bir kesinti sırasında kurumun kritik hizmetlerini kabul edilebilir seviyede sürdürebilme ve kontrollü biçimde toparlanabilme yeteneğidir. Günümüzde bu yaklaşım yalnızca IT sistemlerini değil; insan, süreç, teknoloji, veri, tesis ve tedarikçi bağımlılıklarını birlikte değerlendiren daha geniş bir operasyonel dayanıklılık anlayışını gerektirir.

7 dk okuma

Uzun yıllar boyunca birçok kurumda süreklilik çalışmaları ağırlıklı olarak bilgi teknolojileri odağında ele alındı. Yedekleme, felaket kurtarma altyapıları, sistemlerin yeniden devreye alınması ve veri kaybının sınırlandırılması bu yaklaşımın temelini oluşturdu. Bu çalışmalar bugün de kritik önemini koruyor ancak dijitalleşmenin hızlanması, dış hizmet sağlayıcılarına olan bağımlılığın artması ve müşterilerin kesintilere karşı toleransının azalması, konunun yalnızca teknolojik sistemlerin yeniden ayağa kaldırılmasıyla sınırlı olmadığını gösteriyor.

İş Sürekliliği Nedir?

İş sürekliliği; beklenmeyen bir kesinti, kriz veya olağanüstü durum sırasında kurumun kritik ürün ve hizmetlerini kabul edilebilir seviyede sürdürebilmesini ve faaliyetlerini kontrollü biçimde yeniden normal çalışma düzenine taşıyabilmesini amaçlayan bütünsel bir yönetim yaklaşımıdır.

Günümüzün karmaşık iş yapılarında bu yaklaşım; teknoloji, insan, süreç, tesis, veri ve üçüncü taraf bağımlılıklarının birlikte değerlendirilmesini gerektirir. Bu nedenle hazırlanacak planlar yalnızca sistemlerin nasıl kurtarılacağını değil, kritik hizmetlerin kesinti boyunca nasıl sürdürüleceğini de ele almalıdır.

Temel soru artık yalnızca “Sistemleri ne kadar sürede geri getirebiliriz?” değildir. Kurumların aynı zamanda “Ciddi bir kesinti yaşandığında kritik hizmetlerimizi müşterilerimiz ve diğer paydaşlarımız için kabul edilebilir bir seviyede sürdürebilir miyiz?” sorusuna da yanıt vermesi gerekir.

Sistemlerden Önce Kritik Hizmetlere Bakmak

Müşteriler bir sunucunun veya uygulamanın çalışmasıyla değil, ihtiyaç duydukları hizmeti alıp alamadıklarıyla ilgilenir. Bu nedenle operasyonel dayanıklılık çalışmalarında sistemlerden önce kritik hizmetlere odaklanılmalıdır.

Kritik hizmetler belirlendikten sonra bu hizmetleri destekleyen insan, süreç, teknoloji, veri, lokasyon ve üçüncü taraf bağımlılıkları uçtan uca ortaya çıkarılmalıdır. Böylece kurum, tekil sistemlerin değil, müşteriye sunduğu hizmetin gerçek dayanıklılığını değerlendirebilir.

Bu yaklaşım, ISO 22301 İş Sürekliliği Yönetim Sistemi kapsamında ele alınan kritik ürün ve hizmetlerin, iş etkilerinin ve bağımlılıkların belirlenmesi yaklaşımıyla da örtüşmektedir.

Teknoloji Kadar İnsan da Kritik

Teknolojik altyapının çalışıyor olması hizmetin devam edeceğini garanti etmez. Kritik süreçlerin belirli kişilerin bilgi ve deneyimine bağımlı olması, yetkilerin tek kişide toplanması veya karar verecek kişilerin alternatiflerinin bulunmaması önemli operasyonel riskler yaratabilir.

Bu nedenle kritik rollerin ve yedeklerinin belirlenmesi, çapraz eğitimlerin yapılması, yetki devri mekanizmalarının oluşturulması ve kritik iş bilgisinin kişilerden bağımsız hale getirilmesi gerekir.

Personelin kullanılamaması veya çalışma alanına erişilememesi gibi durumlar da süreklilik planlamasında dikkate alınmalıdır.

Tedarikçinin Kesintisi Kurumun Kesintisine Dönüşebilir

Bulut, telekomünikasyon, ödeme, lojistik ve yazılım hizmetleri gibi dış kaynak kullanımları, kritik hizmetlerin kurum dışındaki taraflara bağımlılığını artırmaktadır. Bir hizmetin dışarıdan alınması, o hizmete ilişkin riskleri ortadan kaldırmaz.

Bu nedenle kritik tedarikçilerin süreklilik kabiliyetleri değerlendirilmeli, sözleşmelerde beklentiler açık şekilde tanımlanmalı ve tedarikçi kesintileri kurumun kriz senaryolarına dahil edilmelidir.

Birden fazla kritik hizmetin aynı sağlayıcıya bağlı olması ise yoğunlaşma riski yaratabilir. Operasyonel dayanıklılık açısından kurumların yalnızca kendi altyapılarını değil, hizmetleri etkileyebilecek dış bağımlılıklarını da görünür hale getirmesi gerekir.

İş Etki Analizi ile Kesintinin Gerçek Etkisini Anlamak

Kurtarma süresi ve veri kaybı hedefleri önemli bileşenlerdir; ancak tek başlarına yeterli değildir. Teknik hedeflerin, hizmet kesintisinin yaratacağı gerçek iş etkisiyle ilişkilendirilmesi gerekir.

İş Etki Analizi, kritik süreçlerin ve hizmetlerin kesintiden nasıl etkileneceğinin değerlendirilmesini sağlar. Kurum yalnızca “Bu sistemi iki saat içinde geri getirmeliyiz.” demek yerine, “Bu hizmet iki saatten uzun süre verilemezse hangi noktada kabul edilemez bir etki oluşur?” sorusunu da cevaplamalıdır.

Böylece kurtarma hedefleri müşteri etkisi, finansal kayıp, itibar, operasyonel sonuçlar ve yasal veya sözleşmesel yükümlülükler dikkate alınarak gerçek iş ihtiyaçlarıyla uyumlu hale getirilebilir.

Planların Gerçekçi Senaryolarla Test Edilmesi

Bir planın dokümante edilmiş olması, kurumun gerçekten dayanıklı olduğunu göstermez. Süreklilik kabiliyetlerinin gerçekçi senaryolar altında düzenli olarak test edilmesi gerekir.

Testler yalnızca veri merkezi veya sunucu kaybına odaklanmamalıdır. Kritik personelin kullanılamaması, önemli bir tedarikçinin devre dışı kalması, çalışma alanının kaybedilmesi, veri bütünlüğünün bozulması veya birden fazla kesintinin aynı anda gerçekleşmesi gibi senaryolar da değerlendirilmelidir.

Tatbikatların temel amacı planın varlığını doğrulamak değil, kritik hizmetlerin sürdürülebilmesini engelleyen zayıflıkları ortaya çıkarmak ve iyileştirmektir.

Teknoloji sistemlerinin kesinti sonrasında yeniden devreye alınmasına odaklanan BT Felaket Kurtarma Süreç Danışmanlığı da bu bütünsel yapının teknoloji tarafındaki temel bileşenlerinden biridir.

Kriz Yönetimi ve İletişim

Büyük bir kesinti sırasında teknik ekiplerin sistemleri kurtarması kadar doğru kararların zamanında alınması ve paydaşların doğru şekilde bilgilendirilmesi de önemlidir.

Kimin karar vereceği, hangi durumda kriz yönetiminin devreye gireceği, müşterilerin ve çalışanların nasıl bilgilendirileceği ve kritik tedarikçilerle iletişimi kimin yöneteceği önceden belirlenmelidir.

Kriz yönetimi, iletişim ve eskalasyon mekanizmaları bu nedenle operasyonel dayanıklılığın ayrılmaz parçalarıdır.

İş Sürekliliğinin Sahibi Kim?

Bu yapının sahibi tek başına IT değildir. IT ekipleri teknolojik süreklilik ve felaket kurtarma konusunda kritik bir role sahip olsa da hizmetin sürdürülebilmesi farklı fonksiyonların birlikte çalışmasını gerektirir.

İş birimleri kritik hizmetlerin ihtiyaçlarını belirlerken; insan kaynakları kritik personel, tedarik birimleri dış hizmet sağlayıcıları, tesis yönetimi fiziksel ortamlar, hukuk ve uyum birimleri yükümlülükler, kurumsal iletişim ise kriz iletişimi açısından sürece katkı sağlar.

Bu yapının etkin çalışabilmesi için üst yönetim sahipliği ve fonksiyonlar arası koordinasyon gerekir. Kurum genelinde sahiplenilmeyen bir yaklaşımın sürdürülebilir operasyonel dayanıklılık sağlaması zordur.

Süreklilikten Operasyonel Dayanıklılığa

Amaç bütün kesintileri önlemek değil; kesintilere rağmen kritik hizmetleri kabul edilebilir seviyede sürdürebilmek ve kurumun kontrollü biçimde toparlanmasını sağlamaktır.

Bu nedenle kurumların yalnızca sistemlerin ne kadar hızlı kurtarılabileceğine değil, kritik hizmetlerin hangi insanlara, süreçlere, teknolojilere, verilere, lokasyonlara ve tedarikçilere bağımlı olduğuna bakması gerekir.

IT bu yapının vazgeçilmez bir parçasıdır; ancak operasyonel dayanıklılık kurumun tamamının sorumluluğudur. Korunması gereken yalnızca sistemler değil, müşterilere ve diğer paydaşlara sunulan kritik hizmetlerdir.

GRC – İş Sürekliliği

İş Sürekliliğini Bir Plandan Operasyonel Dayanıklılığa Dönüştürün.

İş sürekliliğini yalnızca BT sistemlerinin kurtarılmasıyla sınırlamayın. Kritik hizmetlerinizi, iş etkilerini ve insan, süreç, teknoloji, tesis, veri ve tedarikçi bağımlılıklarını bütünsel olarak değerlendirin; uygulanabilir ve düzenli olarak test edilen bir iş sürekliliği yönetim sistemi oluşturun.

ISO 22301 Danışmanlığını İnceleyin