ISO 22301 İş Sürekliliği Yönetim Sistemi Nedir? Belge Süreci 2026
Bir siber saldırı, tedarik zinciri kesintisi, yangın ya da uzun süreli elektrik kesintisi; kritik operasyonlarınızı saatler içinde durdurabilir. Peki işletmeniz bu kesintiden kaç saatte, hangi maliyetle çıkabilir? ISO 22301 İş Sürekliliği Yönetim Sistemi (İSYS), tam da bu soruyu ölçülebilir bir plana dönüştüren uluslararası standarttır. Bu rehberde ISO 22301'in ne olduğunu, hangi işletmeler için kritik olduğunu, belgelendirme sürecini ve maliyet kalemlerini adım adım ele alıyoruz.
ISO 22301 Nedir?
ISO 22301, bir kuruluşun kesintiye yol açan olaylara karşı hazırlıklı olmasını, bu olaylara müdahale etmesini ve faaliyetlerini kabul edilebilir bir süre içinde eski haline döndürmesini sağlayan yönetim sistemi standardıdır. İlk olarak 2012'de yayımlanan standart, 2019 revizyonuyla güncel halini almıştır ve tüm ISO yönetim sistemleriyle uyumlu Annex SL yüksek seviye yapısını kullanır.
Standardın kalbinde iki kavram vardır: İş Etki Analizi (BIA) ve Risk Değerlendirmesi. Bu ikisi, hangi süreçlerin ne kadar sürede geri gelmesi gerektiğini ve hangi tehditlerin öncelikli olduğunu belirler. ISO 22301, ISO 9001 gibi bir "kalite" belgesi değil; bir dayanıklılık (resilience) belgesidir.
Hangi İşletmeler İçin Kritik?
ISO 22301 yasal olarak zorunlu olmasa da, kesintinin maliyetinin yüksek olduğu her sektör için stratejik önem taşır:
- Bankacılık ve finans: Dakikalık kesinti bile ciddi mali ve itibar kaybı demektir.
- Bilişim ve veri merkezleri: SLA taahhütleri ve müşteri güveni doğrudan süreklilikle bağlıdır.
- Üretim ve otomotiv tedarik zinciri: OEM sözleşmeleri giderek İSYS belgesi talep etmektedir.
- Sağlık kuruluşları: Hasta hizmetlerinin kesintisiz sürmesi hayati önemdedir.
- Lojistik ve kamu ihalelerine giren firmalar: Bazı ihalelerde ön yeterlilik şartı olarak aranır.
İş Etki Analizi (BIA) ve Temel Metrikler
ISO 22301'in en teknik ama en değerli çıktısı BIA'dır. BIA, her kritik faaliyet için kurtarma sürelerini netleştirir. Aşağıdaki tablo bu metrikleri sadeleştirir:
| Metrik | Açılımı | Ne Söyler? |
|---|---|---|
| RTO | Kurtarma Süresi Hedefi | Bir sürecin en geç kaç saat içinde tekrar çalışması gerektiği |
| RPO | Kurtarma Noktası Hedefi | Ne kadarlık veri kaybının kabul edilebilir olduğu |
| MTPD | Kabul Edilebilir Azami Kesinti Süresi | Faaliyet durursa kuruluşun dayanabileceği en uzun süre |
| MBCO | Asgari İş Sürekliliği Hedefi | Kesinti anında sürdürülmesi gereken en düşük hizmet seviyesi |
ISO 22301 Belgelendirme Süreci: 8 Adım
- Kapsam ve bağlam analizi: Hangi lokasyon, süreç ve hizmetler İSYS kapsamına alınacak, belirlenir.
- Üst yönetim taahhüdü ve politika: İş sürekliliği politikası yazılır, roller ve kaynaklar atanır.
- İş Etki Analizi (BIA): Kritik faaliyetler ve RTO/RPO değerleri çıkarılır.
- Risk değerlendirmesi: Tehditler (siber saldırı, doğal afet, tedarikçi iflası vb.) önceliklendirilir.
- İş sürekliliği stratejileri: Yedekleme, alternatif tesis, uzaktan çalışma gibi çözümler tasarlanır.
- Planların yazımı: Olay müdahale, kriz yönetimi ve kurtarma planları dokümante edilir.
- Tatbikat ve test: Masa başı senaryolar ve gerçek tatbikatlarla planlar sınanır.
- Belgelendirme denetimi: Akredite kuruluş Aşama 1 (doküman) ve Aşama 2 (saha) denetimini yapar, uygunsuzluk yoksa belge düzenlenir.
Belge 3 yıl geçerlidir; her yıl gözetim denetimi, 3. yılın sonunda ise yeniden belgelendirme yapılır. Bu döngü, diğer ISO belgelerinin yenileme mantığıyla aynıdır.
ISO 22301 ile ISO 27001 Farkı
İki standart sık karıştırılır çünkü ikisi de "olağandışı olaylara" karşı hazırlık içerir. Ancak odakları farklıdır:
| Kriter | ISO 22301 | ISO 27001 |
|---|---|---|
| Ana odak | Operasyonel süreklilik ve kurtarma | Bilgi güvenliği (gizlilik, bütünlük, erişilebilirlik) |
| Temel soru | Kesintiden ne kadar sürede çıkarım? | Bilgiyi nasıl korurum? |
| İlişki | Birbirini tamamlar; genellikle entegre yönetim sistemi olarak birlikte kurulur | |
Bilgi güvenliği tarafını derinlemesine merak ediyorsanız, ISO 27001 belgelendirme rehberimizi inceleyebilir, kurumsal çözümler için ISO 27001 Belgelendirme sayfamıza göz atabilirsiniz.
Maliyeti Etkileyen Faktörler
ISO 22301 belge maliyeti tek bir rakam değildir; şu değişkenlere göre şekillenir:
- Kapsam genişliği: Tek lokasyon mu, çoklu tesis mi?
- Kritik süreç sayısı: BIA ne kadar kapsamlıysa danışmanlık eforu o kadar artar.
- Mevcut olgunluk: ISO 27001 veya ISO 9001 zaten varsa entegrasyon maliyeti düşer.
- Teknik altyapı ihtiyacı: Yedekleme ve alternatif tesis yatırımları ayrı bir bütçe kalemidir.
- Belgelendirme kuruluşu: Akreditasyon (TÜRKAK/UKAS) ve firma büyüklüğü fiyatı değiştirir.
Kurumunuza özel net bir bütçe için hizmetlerimiz sayfasından uzmanlarımızla iletişime geçmenizi öneririz.
Personel Yetkinliği: Eğitim Şart
İSYS'nin kağıt üzerinde kalmaması için ekibin BIA, tatbikat ve kriz iletişimi konularında yetkin olması gerekir. Focus Academy sertifikalı ISO eğitim programları kapsamında iş sürekliliği ve iç denetçi eğitimleri sunar; böylece belgeyi aldıktan sonra da sistemi kendi ekibinizle sürdürebilirsiniz.
Sıkça Sorulan Sorular
ISO 22301 zorunlu mu?
Yasal genel bir zorunluluk yoktur. Ancak bazı kamu ihalelerinde, uluslararası tedarik zinciri sözleşmelerinde ve finans/bilişim sektöründe müşteri ya da regülatör şartı olarak talep edilebilir.
Belge ne kadar sürede alınır?
Kurumun büyüklüğüne ve mevcut hazırlık düzeyine göre tipik olarak 3 ila 6 ay arasında değişir. Diğer ISO sistemleri kuruluysa süreç kısalır.
ISO 22301 sadece büyük şirketler için mi?
Hayır. Kesintinin maliyeti yüksek olan her ölçekte işletme için değerlidir. KOBİ'ler standardı ölçeklerine göre sadeleştirerek uygulayabilir.
Felaket kurtarma planı (DRP) ile aynı şey mi?
Değil. DRP genellikle sadece BT altyapısının kurtarılmasına odaklanır. ISO 22301 ise insan, süreç, tedarikçi ve iletişim dahil tüm organizasyonu kapsayan bütüncül bir yönetim sistemidir.
Mevcut ISO 9001 belgemizle entegre edilebilir mi?
Evet. Tüm ISO yönetim sistemleri Annex SL yapısını paylaştığı için ISO 22301, mevcut kalite veya bilgi güvenliği sisteminizle entegre yönetim sistemi olarak birlikte yürütülebilir.
İşletmenizin dayanıklılığını belgeleyin.
Focus Academy, ISO 22301 kurulum, danışmanlık ve eğitim süreçlerinde uçtan uca yanınızda. BIA'dan tatbikata, belgelendirmeden ekip eğitimine kadar tüm adımları birlikte yönetelim.
📞 0531 847 86 88 · ✉ info@focusacademy.com.tr · Teklif alın →