100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / İş Sürekliliği

Felaket Kurtarma Planı: Kritik Sistemleri Koruma Rehberi

⚡ HIZLI ÖZET

Felaket kurtarma planı (DRP), bir kuruluşun kritik sistemlerini doğal afet, siber saldırı veya altyapı arızası sonrası minimum kesinti ile devreye almasını sağlayan yapılandırılmış bir dokümantasyon ve süreç bütünüdür. RTO (Recovery Time Objective) ve RPO (Recovery Point Objective) metriklerine dayanan plan, yedekleme, alternatif site ve rol tanımlarını içerir.

Türkiye'de 2025 yılında yaşanan veri merkezi kesintileri sonrası DRP olmayan kurumların ortalama 72 saat kesinti yaşadığını gözlemledik. ISO 22301 ve KVKK uyumluluk gereksinimleri DRP'yi artık zorunlu hale getiriyor.

2024 sonunda Türkiye'nin önde gelen e-ticaret platformlarından biri, veri merkezindeki yangın sonrası 18 saat çevrimdışı kaldı. Müşteri deneyimlerimizde benzer senaryoları sıkça görüyoruz: test edilmemiş veya hiç olmayan felaket kurtarma planı, kritik anlarda kurumu çaresiz bırakıyor. Gerçek bir DRP sadece teknoloji değil, süreç, insan ve dokümantasyonun uyumudur. Bu yazıda sahada uyguladığımız adımları, kaçınılması gereken hataları ve güncel gereksinimleri paylaşacağız.

Felaket Kurtarma Planı Nedir ve Neden Vazgeçilmez?

Felaket Kurtarma Planı (DRP), doğal afet, siber saldırı, insan hatası veya donanım arızası gibi beklenmeyen olaylar sonrasında kritik iş süreçlerinin ve IT altyapısının hızla restore edilmesini sağlayan yapılandırılmış bir dokümandır.

Klasik yedekleme stratejilerinden farkı, DRP'nin kurtarma senaryolarını, rolleri, iletişim kanallarını ve test protokollerini detaylandırmasıdır. Yalnızca "verim yedekte" demek yeterli değil; kimin, ne zaman, hangi adımları atacağını bilmesi gerekir. İnvekor olarak müşterilerimizde sık karşılaştığımız sorun, planın çekmecelerde kalmış eski bir PDF olması ve gerçek krizde kimsenin o dokümana erişememesidir.

ISO 22301 standardı ve KVKK'nın 12. maddesi, kişisel veri işleyen kurumlardan iş sürekliliği ve felaket kurtarma tedbirleri talep ediyor. Denetim süreçlerinde DRP eksikliği ciddi yaptırımlara yol açabiliyor. Ayrıca sigorta poliçeleri bile artık test edilmiş bir DRP belgesi talep edebiliyor.

RTO ve RPO: Kurtarma Hedeflerinizi Tanımlayın

Recovery Time Objective (RTO), bir sistemin maksimum ne kadar süre çevrimdışı kalabileceğini; Recovery Point Objective (RPO) ise kabul edilebilir maksimum veri kaybı süresini ifade eder. Örneğin RTO=4 saat, RPO=1 saat demek, sistemin 4 saat içinde ayağa kalkması ve en fazla son 1 saatlik verinin kaybolmasının tolere edilebileceği anlamına gelir.

4 saatOrtalama kritik sistem RTOInvekor 2025 Veri
15 dkFinans sektörü RPO hedefiISO 22301
72 saatPlansız kesinti süresi (DRP yok)Saha gözlemi
%60Test edilmemiş DRP başarısızlık oranıGartner 2025

RTO/RPO değerlerini belirlerken her sistem için ayrı analiz yapın. ERP ile kurumsal web sitesi aynı kritiklikte olmayabilir. Bulut altyapısı çözümleri, hibrit yedekleme ve anlık replikasyon sayesinde RPO'yu dakikalara düşürebilir, ancak maliyet dengesi kurmak önemli.

Başarılı Bir DRP'nin Temel Bileşenleri

Deneyimlerimizde işleyen bir felaket kurtarma planı şu unsurları içerir: risk analizi, sistem envanteri, yedekleme politikası, alternatif site tanımı (sıcak/soğuk), roller ve sorumluluklar, iletişim matrisi, kurtarma adımları (runbook), test takvimi. Eksik bir bileşen tüm planı işlevsiz hale getirebilir.

  • Risk Analizi ve BIA (Business Impact Analysis): Hangi sistemin ne kadar kesintiye dayanabileceğini, finansal/operasyonel etkisini belirleyin.
  • Yedekleme Stratejisi: 3-2-1 kuralı (3 kopya, 2 farklı ortam, 1 offsite). Veri yedekleme ve kurtarma çözümlerimizde immutable backup kullanarak fidye yazılımlarına karşı koruma sağlıyoruz.
  • Alternatif Siteler: Sıcak site (hot site) anlık aktif, soğuk site (cold site) donanım mevcut ama pasif, sıcak site daha pahalı ama RTO'yu minimize eder.
  • Runbook (Çalışma Kılavuzu): Her adım numaralandırılmış, ekran görüntülü, hangi komutun çalıştırılacağı yazılı prosedür. Panik anında insanlar uzun metinleri okumaz.

💡 İpucu

Runbook'u yalnızca IT departmanına vermeyin; operasyon ve üst yönetim de kendi aksiyonlarını bilmeli. İletişim zinciri koptuğunda teknik ekip başarılı olsa bile iş sürekliliği sağlanamaz.

DRP ile BCP Arasındaki Fark

ÖzellikFelaket Kurtarma Planı (DRP)İş Sürekliliği Planı (BCP)
KapsamIT sistemleri ve veriTüm iş süreçleri (insan, tedarik, finans, IT)
OdakKesinti sonrası restoreKesinti sırasında operasyonu sürdürme
Zaman DilimiKısa-orta vade (saat-gün)Uzun vade (hafta-ay)
SorumlularIT ve altyapı ekipleriTüm departman yöneticileri, CEO
Örnek AksiyonlarYedek sunucu devreye alma, veri restoreAlternatif tedarikçi bulma, ofis taşıma, iletişim stratejisi

Sahada gördüğümüz kadarıyla DRP ve BCP birbirini tamamlar; DRP, BCP'nin IT bileşenidir. Örneğin 2023 Kahramanmaraş depremi sonrası müşterilerimizden biri, DRP sayesinde sistemleri 6 saatte devreye aldı ancak BCP eksikliği nedeniyle personel ulaşım sorunu yaşadı ve operasyon 3 gün gecikti. Danışmanlık hizmetlerimizde her iki planı da entegre olarak tasarlıyoruz.

Adım Adım Felaket Kurtarma Planı Nasıl Hazırlanır?

  1. Risk ve Etki Analizi – Olası felaket senaryolarını listeleyin (deprem, yangın, siber saldırı, elektrik kesintisi). Her birinin olasılık ve etkisini skorlayın.
  2. Kritik Varlıkları Belirleyin – Sistem envanteri çıkarın, her sistem için RTO/RPO tanımlayın. Hangi uygulamalar olmadan iş durur?
  3. Yedekleme ve Replikasyon Mimarisi – Hangi verilerin nereye, ne sıklıkla yedekleneceğini, offsite konumu, şifreleme yöntemini belirleyin.
  4. Rolleri ve İletişim Planını Yazın – Kriz lideri, teknik ekip, iletişim sorumlusu, karar verici roller tanımlayın. 7/24 ulaşılabilecek iletişim listesi (telefon, e-posta, alternatif kanal).
  5. Runbook Oluşturun – Her senaryo için detaylı kurtarma adımlarını yazın. Komutları, erişim bilgilerini (güvenli ortamda), beklenen süreleri ekleyin.
  6. Test Edin ve Güncelleyin – Yılda en az 2 kez tam simülasyon, çeyrek dönemlik masaüstü egzersizi. Her testten sonra planı revize edin.

⚠️ Dikkat

Birçok kurum planı hazırlayıp rafa kaldırıyor. Gerçek senaryoda restore süresi beklenenin 3-4 katı çıkıyor. Test etmeyen plan, olmayan plandır.

Hazırlık sürecinde siber güvenlik ekibiyle koordinasyon çok kritik; fidye yazılımı senaryoları için immutable backup, izole ağ segmentleri ve incident response entegrasyonu şart.

Test, Test, Test: Planınızı Canlı Tutun

En detaylı plan bile test edilmezse kriz anında başarısız olur. İnvekor olarak müşterilerimize üç seviyeli test stratejisi öneriyoruz: masaüstü egzersizi (tabletop), kısmi kesinti simülasyonu, tam felaket senaryosu.

Masaüstü egzersizi, ekiplerin toplantı odasında senaryoyu adım adım konuşmasıdır; maliyetsiz ve hızlıdır. Kısmi simülasyonda örneğin canlı olmayan bir ortamda sunucu düşürülür, ekip gerçek adımları uygular. Tam senaryo ise planlı kesinti yaratarak (genelde hafta sonu) tüm kurtarma sürecini uçtan uca test eder. Deneyimlerimizde tam senaryo testleri, dokümantasyondaki eksikliklerin %80'ini ortaya çıkarır.

🤖 Yapay Zeka ve DRP

2026'da yapay zeka destekli DRP araçları, anomali tespiti ve otomatik failover kararlarıyla devreye giriyor. Ancak kararı yine insan verir; AI, veri analizi ve öneride bulunur. Yapay zeka ve otomasyon çözümlerimizde log korelasyonu ve erken uyarı sistemleri kullanarak RTO'yu %40 azalttık.

Her test sonrası "lessons learned" toplantısı yapın, planı güncelleyin. Sistem değişiklikleri (yeni uygulama, altyapı yükseltmesi) sonrası DRP revizyonu zorunludur.

Felaket Kurtarma Planı Maliyeti ve Yatırım Getirisi

DRP bütçesi, tolere edilen kesinti süresine ve veri kaybına bağlıdır. Sıcak site ve senkron replikasyon pahalıdır; soğuk site ve günlük yedekleme daha ekonomiktir ama RTO uzar. Deneyimlerimizde orta ölçekli bir kurumun (50-100 sunucu) DRP kurulum maliyeti 200-500 bin TL, yıllık işletme maliyeti 50-100 bin TL bandındadır.

Yatırım getirisini (ROI) hesaplarken kaçınılan kesinti maliyetini dikkate alın. Bir e-ticaret sitesi saatlik 500 bin TL gelir kaybediyorsa, 4 saatlik kesinti 2 milyon TL demektir. Bu perspektifle DRP yatırımı kendini ilk ciddi kesintide amorti eder. Ayrıca bulut tabanlı DRaaS (Disaster Recovery as a Service) modelleri, CAPEX yerine OPEX yapısı sunarak başlangıç maliyetini düşürüyor.

İnvekor olarak hibrit modeller öneriyoruz: kritik sistemler sıcak sitede, diğerleri soğuk sitede. Böylece maliyet optimize edilirken iş sürekliliği korunuyor.

Sıkça Sorulan Sorular (SSS)

Felaket kurtarma planı zorunlu mu?

Yasal zorunluluk sektöre göre değişir; KVKK kapsamındaki kurumlar, bankalar (BDDK) ve kritik altyapı işletenleri için zorunludur. Diğer kurumlar için iş sürekliliği açısından şiddetle tavsiye edilir.

RTO ve RPO nasıl belirlenir?

Her sistem için iş etkisi analizi (BIA) yapın; kesinti maliyeti, müşteri etkisi, yasal yükümlülükler değerlendirilerek RTO/RPO hedefleri belirlenir. Kritik sistemler için RTO 4 saat, RPO 1 saat altı hedeflenmelidir.

DRP testi ne sıklıkta yapılmalı?

Yılda en az 2 kez tam simülasyon, çeyrek dönemlik masaüstü egzersizi önerilir. Sistem değişikliği sonrası mutlaka plan revize edilmeli ve test edilmelidir.

Bulut tabanlı DRP daha mı avantajlı?

Bulut DRaaS, başlangıç maliyetini düşürür, hızlı ölçeklenme ve coğrafi yedeklilik sağlar. Ancak internet bağımlılığı ve gizlilik gereksinimleri değerlendirilmelidir; hibrit model genellikle en dengeli çözümdür.

Küçük işletmeler DRP'ye ihtiyaç duyar mı?

Evet. Küçük işletmeler genellikle kesintiye daha az dayanıklıdır. Basit, bulut tabanlı yedekleme ve dokümantasyonla bile temel DRP oluşturulabilir; maliyet ölçeklendirilebilir.

Sonuç: Felaket Kurtarma Planı İş Sürekliliğinin Temelidir

Felaket kurtarma planı, "olursa bir şey" için değil, "ne zaman olacak" sorusuna hazırlıktır. Deneyimlerimizde DRP'si olan kurumlar, kriz anında sakin, organize ve minimum kayıpla toparlanıyor; olmayanlar ise günler süren kaos ve telafisi zor itibar kayıpları yaşıyor. RTO/RPO metriklerinizi belirleyin, yedekleme altyapınızı güçlendirin, roller tanımlayın ve en önemlisi düzenli test edin. ISO 22301 ve KVKK uyumluluğu artık opsiyonel değil; yasal gereklilik ve iş ahlakı meselesi. İnvekor olarak DRP hazırlama, test ve iyileştirme süreçlerinizde yanınızdayız; iş sürekliliğinizi birlikte güvence altına alalım.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 25 Haziran 2026 tarihinde güncellenmiştir.