Temel yaklaşım
BIA hangi soruya
cevap verir?
İş Etki Analizi (Business Impact Analysis, BIA), bir olayın gerçekleşme olasılığından bağımsız olarak şu soruyu sorar: “Bu faaliyet durursa, etkiler zaman içinde nasıl büyür ve kuruluş hangi noktadan sonra kabul edilemez sonuçlarla karşılaşır?”
ISO 22301:2019 ve Amd 1:2024 iş sürekliliği yönetim sistemi için güncel yayımlanmış çerçeveyi sağlar. ISO/TS 22317:2021 ise BIA sürecine ilişkin rehberlik sunar. Rehber tek tip form zorunlu kılmaz; yöntem kuruluşun yapısına ve ihtiyaçlarına uyarlanabilir.
Bu konuyu kuruluşunuzda uygulamaya taşımak için ISO 22301 yaklaşımımızı inceleyebilirsiniz.
Kavramlar
BIA, risk değerlendirmesi ve
plan arasındaki fark
- Risk değerlendirmesi: Kesintiye yol açabilecek kaynak, olay, olasılık ve kontrolleri inceler.
- BIA: Kesinti yaşandığında ürün, hizmet ve faaliyetler üzerindeki etkilerin zamanla nasıl değiştiğini değerlendirir.
- Süreklilik stratejisi: Öncelikli faaliyetlerin hedef sürelerde sürdürülebilmesi veya toparlanabilmesi için çözüm seçer.
- İş sürekliliği planı: Olay anında kimlerin hangi adımları uygulayacağını ve nasıl iletişim kurulacağını tanımlar.
- Felaket kurtarma planı: Çoğunlukla teknoloji ve veri altyapısının geri kazanılmasına odaklanır; BIA'nın bütün iş kapsamının yalnız bir bölümüdür.
BIA yalnız bilgi teknolojileri (BT) sistemlerini değerlendirmez. İnsan, tesis, ekipman, bilgi, teknoloji, tedarikçi, lojistik, finans, iletişim ve yönetim kararları birlikte ele alınır.
Uygulama yaklaşımı
Sistem listesini değil,
iş etkisini zaman içinde okuyun.
BIA, kritik ürün ve hizmetleri sürdüren faaliyetlerin kesintiden nasıl etkilendiğini ve hangi kaynaklarla ne zaman toparlanması gerektiğini ortaya koymalıdır.
Önemli: Risk puanı ile faaliyet kritikliğini aynı kabul etmek, kurtarma önceliklerinin iş etkisinden kopmasına neden olabilir.
Uygulama rehberi
BIA nasıl
hazırlanır?
1. Kapsamı ve faaliyetleri belirleyin
Ürün ve hizmetleri sürdüren faaliyetler, süreç sahipleri, dönemsel yoğunluklar ve yasal veya sözleşmesel yükümlülükler tanımlanır.
2. Kesinti etkisini zaman içinde değerlendirin
Finans, müşteri, operasyon, itibar ve uyum etkilerinin saatler veya günler içinde nasıl büyüdüğü incelenir. Yalnız “kritik” etiketi vermek yerine kabul edilemez etkinin ne zaman oluştuğu gerekçelendirilir.
3. Zaman hedeflerini ve öncelikleri belirleyin
Tolere Edilebilir Azami Kesinti Süresi (Maximum Tolerable Period of Disruption, MTPD), Kurtarma Süresi Hedefi (Recovery Time Objective, RTO) ve gerekiyorsa Kurtarma Noktası Hedefi (Recovery Point Objective, RPO) değerleri aynı faaliyetin etkisi ve bağımlılıklarıyla tutarlı olmalıdır. RTO'nun MTPD'den kısa olması gerekir; hedefler teknik tahmin değil, iş kararıdır.
4. Kaynak ve bağımlılıkları görünür kılın
İnsan, tesis, teknoloji, veri, tedarikçi, iletişim ve asgari hizmet seviyesi belirlenir. Bir faaliyetin toparlanması için önce çalışması gereken bağımlılıklar ayrıca gösterilir.
5. Sonucu strateji ve planlara aktarın
BIA çıktıları kurtarma stratejilerine, ekip ve kaynak planlarına, tatbikat senaryolarına ve yatırım kararlarına bağlanır.
Uygulama örneği
Örnek BIA
kayıt yapısı
| Alan | Açıklama |
|---|---|
| Ürün / hizmet | Müşteriye veya ilgili tarafa sunulan çıktı |
| Öncelikli faaliyet | Ürün veya hizmeti doğrudan destekleyen iş |
| Faaliyet sahibi | Sonuç ve kaynak kararından sorumlu rol |
| Zaman dilimleri | Kesintinin etkisinin değerlendirildiği süreler |
| Etkiler | Operasyon, finans, yasal, müşteri, itibar, güvenlik ve çevre |
| Kabul edilebilir kesinti sınırı | Etkinin kabul edilemez hâle geldiği zaman |
| RTO / kapasite hedefi | Faaliyetin hangi süre ve seviyede geri dönmesi gerektiği |
| Kaynaklar | İnsan, tesis, teknoloji, bilgi, tedarik ve lojistik |
| Bağımlılıklar | Önce geri dönmesi gereken iç ve dış faaliyetler |
| Geçici yöntem | Kesinti sırasında kullanılabilecek kontrollü alternatif |
Uygulama örneği
Kısa örnek:
teklif ve sipariş yönetimi
Bir üretici için teklif hazırlama faaliyeti birkaç saat durduğunda sınırlı etki yaratabilir. Ancak günlerce devam eden kesinti yeni siparişlerin alınmasını, müşteri taahhütlerini ve üretim planını etkileyebilir. Sipariş onayı ve mevcut müşteri değişiklikleri daha kısa toparlanma hedefi gerektirirken, arşiv raporlaması daha sonra geri dönebilir.
Faaliyetin çalışması yalnız Müşteri İlişkileri Yönetimi (CRM) sistemine bağlı değildir. Yetkili satış çalışanı, güncel fiyat ve kapasite bilgisi, teknik şart inceleme, finansal onay, müşteri iletişim kanalı ve sözleşme kayıtları birlikte gerekir. BIA bu bağımlılıkları ortaya çıkararak yalnız yazılım yedeğine odaklanan eksik planı genişletir.
Uygulama rehberi
BIA ne zaman
güncellenmelidir?
- Yeni ürün, hizmet veya müşteri devreye alındığında
- Lokasyon, teknoloji, tedarikçi veya organizasyon değiştiğinde
- Büyük olay veya tatbikat sonrası yeni bulgular oluştuğunda
- Yasal, sözleşmesel veya stratejik şartlar değiştiğinde
- Kaynak kapasitesi ve toparlanma çözümleri değiştiğinde
- Belirlenen periyodik gözden geçirme tarihinde
Sahada dikkat
En sık yapılan
hatalar
- BIA'yı yalnız BT sistem listesi olarak görmek.
- Etkinin zaman içindeki büyümesini değerlendirmemek.
- Risk puanını faaliyet kritikliğinin doğrudan karşılığı saymak.
- RTO ve MTPD'yi gerekçesiz tahmin etmek.
- Tedarikçi ve kaynak bağımlılıklarını atlamak.
- Sonuçları strateji, plan ve tatbikata bağlamamak.
Uygulama kontrolü
BIA çalışması için
uygulama kontrolü
- 01
Kritik ürün, hizmet ve faaliyetler kapsamda mı?
- 02
Kesinti etkileri zaman boyutuyla değerlendirildi mi?
- 03
Faaliyet kritiklik kararı yalnız risk puanına indirgenmeden gerekçelendirildi mi?
- 04
MTPD, RTO ve RPO tanımları tutarlı mı?
- 05
Asgari hizmet seviyesi, kaynaklar ve bağımlılıklar belirlendi mi?
- 06
Öncelik sırası bağımlılıklar ve iş etkisiyle uyumlu mu?
- 07
Çıktılar strateji ve planlara aktarıldı mı?
- 08
Değişiklikler ve tatbikat sonuçları BIA'yı güncelliyor mu?
Kurtarma zaman görünümü
Kesintinin iki yönünde,
zaman hedeflerini doğru okuyun.
Zaman hedefleri aynı faaliyetin iş etkisi, veri ihtiyacı ve bağımlılıklarıyla tutarlı olmalı; teknik tahmin yerine yönetim kararı olarak gerekçelendirilmelidir.
Kesinti anından geriye doğru kabul edilebilir veri kaybı süresini ifade eder.
→︎Ürün veya hizmeti destekleyen faaliyetin durduğu başlangıç anı.
→︎Faaliyetin hedeflenen süre içinde kabul edilen seviyeye getirilmesidir.
→︎Kesintinin kuruluş için kabul edilemez sonuçlara ulaştığı üst zaman sınırıdır.
Sık sorulan sorular
Merak edilenler
BIA ile risk değerlendirmesi aynı mıdır?+
Hayır. Risk değerlendirmesi kesinti kaynaklarını ve olasılıkları; BIA ise kesintinin faaliyetler üzerindeki zaman bağlı etkisini ve toparlanma önceliklerini inceler. Birbirlerini tamamlarlar.
BIA yalnız büyük kuruluşlar için midir?+
Hayır. Küçük kuruluşlar daha sade bir yöntem kullanabilir. Önemli olan kritik ürün, hizmet, faaliyet ve bağımlılıkların gerçekçi biçimde belirlenmesidir.
RTO ile RPO arasındaki fark nedir?+
RTO faaliyetin veya sistemin hedeflenen geri dönüş süresidir. RPO ise verinin hangi zaman noktasına kadar geri kazanılması gerektiğini, başka bir ifadeyle kabul edilebilir veri kaybı dönemini gösterir.
BIA sonucunda doğrudan iş sürekliliği planı çıkar mı?+
BIA planın girdilerini üretir; planın kendisi değildir. Strateji seçimi, ekipler, iletişim, prosedürler, kaynaklar ve tatbikat tasarımı ayrıca yapılmalıdır.
Birincil kaynaklar
Resmî ve güvenilir
başvuru kaynakları.
ESS Kalite Danışmanlık
YÖNETİM SİSTEMLERİ · EĞİTİM · DENETİM · BELGELENDİRME HAZIRLIĞIESS Kalite Danışmanlık; yönetim sistemleri, eğitim, denetim ve belgelendirme hazırlığı alanlarında kuruluşlara uygulanabilir, güncel ve anlaşılır içerikler sunar.
Kritik faaliyet ve toparlanma önceliklerinizi birlikte belirleyelim
Kapsam, mevcut durum ve hedeflerinizi kısa bir görüşmeyle netleştirelim.

