İş sürekliliği yönetimi (BCM), kuruluşların olası kesintilere karşı kritik süreçlerini önceden belirleyip koruma altına aldığı yapısal bir disiplindir. Doğal afet, siber saldırı, altyapı arızası gibi aksamalarda operasyonların asgari düzeyde etkilenmesini ve kabul edilebilir sürede normale dönmesini sağlar.
2026 itibariyle Türkiye'de regülatif gereksinimler (BDDK, KVK Kurumu denetimleri) ve artan siber tehditler, BCM'i sadece bankaların değil, tüm kritik altyapı işletmecilerinin önceliği haline getirmiştir. Sahada gözlemlediğimiz kadarıyla, kapsamlı bir iş etki analizi (BIA) ve düzenli tatbikatlar olmaksızın hiçbir plan kriz anında beklendiği gibi işlemez.
Bir yangın, sel, siber saldırı, tedarikçi iflası ya da kritik personel kaybı gibi beklenmedik olaylar karşısında firma önceden tanımlanmış senaryolar doğrultusunda hareket eder. BCM çatısı altında iş etki analizi (BIA), risk değerlendirme, iş sürekliliği planı (BCP), felaket kurtarma planı (DRP) ve kriz iletişimi gibi bileşenler bir araya gelir. ISO 22301 standardı bu alanın küresel referansıdır ve sertifikasyon süreçlerinde ISO 27001 benzeri bir denetim döngüsü izlenir.
Deneyimlerimizde gördüğümüz en yaygın yanlış, BCM'in yalnızca IT sorumluluğunda görülmesidir. Oysa satın alma, insan kaynakları, halkla ilişkiler ve üst yönetim temsilcileri de süreçte aktif rol almalıdır. Bir kriz anında yedek sistemler hazır olsa bile personel ulaşamazsa, tedarikçi alternatif sunmazsa veya yetkili kişiler koordinasyon sağlayamazsa plan işlemez.
BIA, hangi süreçlerin ne kadar süre durmasının işletmeye kabul edilemez zarar vereceğini ölçer. Kurtarma süresi hedefi (RTO) ve kurtarma noktası hedefi (RPO) bu aşamada belirlenir. Örneğin e-ticaret alt yapısı için RTO=2 saat, RPO=15 dakika hedeflenebilirken, idari raporlama sistemi için RTO=48 saat kabul edilebilir. Ardından risk değerlendirme hangi tehdit senaryolarının olasılık-etki matrisinde yüksek puanda yer aldığını gösterir.
Müşterilerimizde sık karşılaştığımız sorun, RTO/RPO değerlerinin üst yönetim onayı almadan IT ekibince belirlenmesidir. Halbuki bu metrikler maliyet-risk dengesini yansıtır ve stratejik karar gerektirir. Siber güvenlik danışmanlığı kapsamında yürüttüğümüz BIA çalışmalarında tüm paydaşları atölye toplantılarına dahil ediyor, gerçekçi rakamlar konusunda mutabakat sağlıyoruz.
BIA ve risk değerlendirme sonuçlarına dayanarak yazılı BCP dokümanı hazırlanır. Planda krizin ilk saatinde kimin ne yapacağı, hangi yedekleme altyapısının nasıl aktive edileceği, dış taraflarla (tedarikçi, kamu otoriteleri, medya) nasıl iletişim kurulacağı adım adım tanımlanır. Ayrıca kritik personel yedekleme (succession planning) ve alternatif çalışma alanları (remote/yedek ofis) da planda yer almalıdır.
Plan ne kadar detaylı olursa olsun, pratik edilmezse işe yaramaz. Yılda en az iki kez masa başı tatbikat (tabletop exercise) ve yılda bir gerçek senaryo tatbikatı (simulation) yapılmasını öneririz. 7/24 siber güvenlik altyapımızda bu tatbikatları canlı ortamda gözlemliyor ve iyileştirme noktalarını raporluyoruz.
| Kriter | İş Sürekliliği Yönetimi (BCM) | Felaket Kurtarma Planı (DRP) |
|---|---|---|
| Kapsam | Kuruluş geneli; süreç, insan, tedarik, iletişim, altyapı | IT sistemleri, veri yedekleme ve sistem restorasyonu |
| Hedef | Kritik iş süreçlerinin kesintisiz/minimum kesinti ile devamı | Teknik altyapının kısa sürede yeniden çalışır hale gelmesi |
| Sorumlular | Üst yönetim, tüm departmanlar, dış paydaşlar | IT ve altyapı ekipleri |
| Standart | ISO 22301, BS 25999 | ISO/IEC 27031, NIST SP 800-34 |
| Güncellik | Yıllık gözden geçirme + tatbikatlarla sürekli iyileştirme | Altyapı değişikliklerinde güncelleme (genellikle 6 ayda bir) |
Kısacası DRP, BCM'in teknik altyapı ayağıdır. Ancak sistem yedekten geldi ama personel ofise ulaşamadı, tedarikçi hammadde gönderemedi veya müşteriler krizden haberdar olmadıysa iş sürekliliği sağlanamaz. Her iki planın da birbirini tamamlayacak şekilde entegre yürütülmesi gerekir. Bilgi güvenliği ve uyum yönetimi hizmetimizde hem BCM hem DRP dokümanlarını birlikte tasarlıyor, denetim için hazır hale getiriyoruz.
ISO 22301, iş sürekliliği yönetim sistemi (BCMS) için uluslararası standarttır. Plan-Do-Check-Act (PDCA) döngüsüyle sürekli iyileştirme ister; liderlik taahhüdü, risk analizi, BCP dokümantasyonu, tatbikatlar ve yönetim gözden geçirmesi ana maddeleridir. Sertifikasyon akreditasyonlu bir kuruluş tarafından üç yıllık döngülerle denetlenir.
Finansal kuruluşlar (BDDK zorunluluğu), enerji-telekomünikasyon gibi kritik altyapılar, kamu kurumları ve tedarik zincirinde önemli rol oynayan şirketler sertifika sürecine yoğun ilgi gösteriyor. Ayrıca ISO 27001 sertifikalı firmalar, bilgi güvenliği yönetimini iş sürekliliği ile entegre ederek rekabet avantajı kazanır.
Sertifikasyon süreci ortalama 6-9 ay sürer ve kapsamlı BIA, politika yazımı, eğitim, tatbikat ve iç denetim aşamalarını içerir. İnvekor olarak ISO 27001 danışmanlığı deneyimimizi ISO 22301'e taşıyoruz; müşterilerimizin %85'i ilk denetimden sertifika alıyor. Süreç boyunca yalnızca doküman hazırlamakla kalmıyor, personel eğitimleri ve tatbikat senaryoları ile kültürel dönüşüme de katkı sağlıyoruz.
İş sürekliliği planı çekmecelerde kalırsa hiçbir değer taşımaz. Düzenli masa başı ve sahada tatbikatlarla personel kriz senaryolarını içselleştirir. Masa başı tatbikatlar (tabletop), varsayımsal senaryoda rollerin okunması ve kararların tartışılması şeklinde 2-4 saatte tamamlanır. Gerçek tatbikatlar ise sistemlerin kısmen kapatılması, yedek lokasyona geçiş, veri restore, alternatif tedarikçi aktivasyonu gibi canlı adımları içerir.
Bazı kuruluşlar plan dokümanını hazırlayıp üst yönetim onayı alıyor ama hiç tatbikat yapmıyor. İlk gerçek krizde panik, yetki karmaşası ve sistem restore hatalarıyla karşılaşıyorlar. Denetçiler de tatbikat kayıtlarını mutlaka istediği için sertifikasyon sürecinde bu eksiklik non-conformity (uygunsuzluk) olarak işaretlenir.
Planın güncelliği de kritiktir. Organizasyon yapısı değişti, yeni kritik süreç eklendi, bulut altyapısına geçildi gibi durumlarda BIA ve BCP revize edilmelidir. ISO 22301, yılda en az bir yönetim gözden geçirmesi toplantısı yapılmasını ve plan değişikliklerinin dokümante edilmesini şart koşar. invekor.com.tr'de müşterilerimizle üç ayda bir durum değerlendirmesi yapıyor, tatbikat sonuçlarını raporlayarak sürekli iyileştirme sağlıyoruz.
Makine öğrenmesi algoritmaları sistem loglarını analiz edip anomali tespiti yapıyor, olası kesinti öncesi erken uyarı veriyor. Otomatik failover sistemleri, insan müdahalesi beklemeden yedek altyapıyı devreye alabiliyor. Ancak otomasyona tam güven yerine, insan onayı (human-in-the-loop) yaklaşımı öneriliyor; sahada gördüğümüz kadarıyla yanlış pozitif oranı hâlâ %5-10 seviyesinde.
Hibrit ve uzaktan çalışma modelleri BCM planlarına yeni boyutlar ekledi. Artık yalnızca merkez ofis değil, çalışanların evden bağlantı senaryoları, VPN kapasitesi, bulut iş birliği araçlarının sürekliliği de planda yer alıyor. Tedarik zinciri şeffaflığı da ön plana çıktı; tier-2, tier-3 tedarikçilerin de risk haritasına dahil edilmesi ve alternatif kaynak ağı oluşturulması yaygınlaşıyor.
Son olarak siber dayanıklılık (cyber resilience) kavramı, BCM ile siber güvenliği birleştiriyor. Fidye yazılımı, DDoS, veri sızıntısı gibi tehditler artık klasik felaket senaryoları kadar sık gerçekleşiyor. Sızma testi ve zafiyet yönetimi çalışmalarını BCM döngüsüne entegre etmek, kapsamlı koruma sağlıyor. invekor.com.tr olarak siber tatbikat (red team) senaryolarını BCM tatbikatlarıyla birleştirerek müşterilerimize gerçekçi hazırlık deneyimi sunuyoruz.
Hayır. DRP yalnızca IT sistemlerinin kurtarılmasını kapsar, BCP ise tüm iş süreçlerini (personel, tedarik, iletişim) içeren üst düzey plandır.
Yasal zorunluluk sektöre göre değişir; bankalar için BDDK talimatı var. Diğer sektörlerde rekabet avantajı ve paydaş güveni için tercih ediliyor.
Organizasyon yapısı veya kritik süreçlerde değişiklik olduğunda ve en az yılda bir kez gözden geçirilmelidir.
Masa başı tatbikatlar aksatmaz; gerçek tatbikatlar hafta sonu veya düşük yoğunluk saatlerinde planlanarak etki minimize edilir.
Evet. Küçük işletmeler kriz anında daha kırılgan olabilir; basitleştirilmiş bir BCP bile büyük fark yaratır.
İş sürekliliği yönetimi, olası felaket senaryolarına karşı reaktif bir sigorta poliçesi değil, kuruluşun dayanıklılığını artıran proaktif bir yatırımdır. Kapsamlı BIA, gerçekçi RTO/RPO hedefleri, bütünleşik BCP-DRP planları ve düzenli tatbikatlarla firmalar hem yasal gereksinimleri karşılar hem de müşteri ve paydaş güvenini pekiştirir. 2026 itibariyle siber tehditlerin artması, hibrit çalışma modellerinin yaygınlaşması ve tedarik zinciri kırılganlıkları, BCM'i her ölçekte kuruluş için vazgeçilmez kılmıştır.
invekor.com.tr olarak danışmanlık, teknik altyapı kurulumu ve 7/24 izleme hizmetlerimizle müşterilerimizin iş sürekliliği hedeflerine ulaşmasını sağlıyoruz. ISO 22301 sertifikasyon sürecinizde veya mevcut planlarınızın güçlendirilmesinde uzman desteğe ihtiyaç duyuyorsanız, ekibimizle iletişime geçerek ücretsiz ön değerlendirme talebinde bulunabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 26 Haziran 2026 tarihinde güncellenmiştir.