BCP Nedir?
İş Sürekliliği Planı (BCP — Business Continuity Plan), beklenmedik bir olay — doğal afet, siber saldırı, elektrik kesintisi, kritik personel kaybı veya tedarik zinciri aksaklığı — nedeniyle normal operasyonların sekteye uğraması durumunda kurumun faaliyetlerini nasıl sürdüreceğini tanımlayan kapsamlı bir strateji belgesidir.
BCP, yalnızca teknik bir kurtarma planı değildir; insanları, süreçleri ve teknolojiyi kapsayan kurumsal bir hazırlık çerçevesidir.
BCP ve DRP Farkı
İki terim sıklıkla birbiriyle karıştırılır:
Kavram | Kapsam | Odak |
|---|---|---|
BCP (İş Sürekliliği Planı) | Tüm kurum operasyonları | Kritik iş süreçlerinin devamlılığı |
DRP (Felaket Kurtarma Planı) | BT altyapısı | Sistemlerin ve verilerin geri kazanımı |
DRP, BCP'nin bir bileşenidir. İş süreçlerini sürdürmek için BT sistemleri kurtarılmalıdır; ancak BCP yalnızca teknik kurtarmayla sınırlı kalmaz — insan kaynakları, iletişim, tedarik zinciri ve müşteri ilişkileri de planın kapsamındadır.
Temel Kavramlar: RTO ve RPO
BCP ve DRP planlarının temelini iki kritik hedef oluşturur:
RTO (Recovery Time Objective) — Kurtarma Süresi Hedefi
Bir sistemin veya sürecin kesintiden sonra kabul edilebilir süre içinde yeniden çevrimiçi olması için belirlenen maksimum süre. Örneğin: ERP sistemi için RTO = 4 saat; bu, kesintiden en geç 4 saat sonra sistemin çalışır durumda olması gerektiği anlamına gelir.
RPO (Recovery Point Objective) — Kurtarma Noktası Hedefi
Kesinti anında kabul edilebilir maksimum veri kaybı miktarı. Örneğin: RPO = 1 saat; bu, son 1 saate ait verinin kaybolmasının kabul edilebilir olduğu anlamına gelir. RPO, yedekleme sıklığını doğrudan belirler.
BCP Hazırlama Adımları
1. İş Etki Analizi (BIA — Business Impact Analysis)
Öncelikle hangi iş süreçlerinin kritik olduğu ve her sürecin kesintisinin kuruma etkisi belirlenir:
Hangi süreçler gelir üretir veya yasal yükümlülük içerir?
Her sürecin 1 saat, 4 saat, 1 gün, 1 hafta boyunca durması ne anlama gelir?
Bağımlı sistemler ve tedarikçiler nelerdir?
BIA sonuçları, RTO ve RPO hedeflerini ve kurtarma önceliklerini belirler.
2. Risk Değerlendirmesi
Kuruma özgü tehdit senaryoları tanımlanır:
Doğal afetler (deprem, sel, yangın)
Siber saldırılar (fidye yazılımı, DDoS)
Altyapı arızaları (güç kesintisi, internet kesintisi)
Tedarikçi başarısızlıkları
Kritik personel kaybı (hastalık, istifa)
3. Kurtarma Stratejileri
Her tehdit senaryosu için alternatif çalışma yöntemi tanımlanır:
Yedek veri merkezi / DR site: Birincil veri merkezi çevrimdışı olduğunda ikincil site devreye girer
Bulut yedekleme: Kritik sistemler bulut tabanlı ortama (Azure, AWS) çoğaltılır
Uzaktan çalışma: Ofise erişim kesildiğinde tüm çalışanlar VPN üzerinden çalışabilir
Manuel prosedürler: Sistem kesintisinde kritik süreçleri elle yürütmek için belgeli prosedürler
4. İletişim Planı
Acil durumda kim kiminle nasıl iletişim kurar?
Kriz yönetim ekibi ve görev dağılımı
İç iletişim (çalışanlar, yönetim)
Dış iletişim (müşteriler, tedarikçiler, düzenleyici kurumlar)
Yedek iletişim kanalları (e-posta sistemleri çevrimdışıysa)
5. Test ve Tatbikat
Plan kağıt üzerinde mükemmel, uygulamada işlevsiz olabilir. Düzenli test zorunludur:
Test Türü | Sıklık | Kapsam |
|---|---|---|
Masaüstü tatbikat (tabletop) | Yılda 2 kez | Senaryo bazlı tartışma |
Kısmi test | Yılda 1 kez | Belirli sistemlerin gerçek kurtarması |
Tam felaket kurtarma testi | 2 yılda 1 kez | Tam DR site devreye alma |
BT Altyapısında BCP Gereksinimleri
Yedekleme Mimarisi
3-2-1 yedekleme kuralı BCP'nin temelini oluşturur: 3 kopya, 2 farklı medya türü, 1 ofsite yedek. Fidye yazılımı senaryolarına karşı en az bir kopyanın çevrimdışı (air-gapped) veya değişmez (immutable) olması kritiktir.
Yüksek Erişilebilirlik (HA)
Kritik sistemler için tek nokta hata (single point of failure) ortadan kaldırılmalıdır. Sunucu sanallaştırma, yük dengeleme ve clustering ile kesintisiz hizmet sağlanır.
Yedek Bağlantı
Birincil internet hattı kesildiğinde devreye girecek ikincil bağlantı (farklı ISP, 4G/5G yedek) planlanmalıdır.
Uyumluluk ve Yasal Gereklilikler
BCP hazırlamak yalnızca operasyonel bir ihtiyaç değil; pek çok standart ve düzenleme tarafından da zorunlu tutulur:
ISO 22301: İş Sürekliliği Yönetim Sistemi standardı
ISO 27001: Ek A.17 — Bilgi güvenliği açısından iş sürekliliği
BDDK / SPK: Finans sektörü için iş sürekliliği düzenlemeleri
Siber güvenlik sigortaları: Çoğu sigorta şirketi güncel ve test edilmiş BCP varlığını koşul olarak talep eder
Sonuç
İş sürekliliği planlaması, "bir şey olursa ne yaparız?" sorusuna sistematik bir yanıt vermektir. Küçük bir veri merkezi arızasından büyük bir doğal afete kadar her senaryoya hazırlıklı olmak, kurumun itibarını, müşteri güvenini ve gelirini korur. NRC Sistem olarak BCP ve DRP hazırlama, RTO/RPO analizi, yedekleme mimarisi tasarımı ve felaket kurtarma testleri konularında kurumunuza danışmanlık ve uygulama hizmetleri sunuyoruz.