BT Yönetimi

BCP Nedir? İş Sürekliliği Planlaması ve Felaket Kurtarma

7 dk okuma 20 Temmuz 2025

BCP Nedir?

İş Sürekliliği Planı (BCP — Business Continuity Plan), beklenmedik bir olay — doğal afet, siber saldırı, elektrik kesintisi, kritik personel kaybı veya tedarik zinciri aksaklığı — nedeniyle normal operasyonların sekteye uğraması durumunda kurumun faaliyetlerini nasıl sürdüreceğini tanımlayan kapsamlı bir strateji belgesidir.

BCP, yalnızca teknik bir kurtarma planı değildir; insanları, süreçleri ve teknolojiyi kapsayan kurumsal bir hazırlık çerçevesidir.


BCP ve DRP Farkı

İki terim sıklıkla birbiriyle karıştırılır:

Kavram

Kapsam

Odak

BCP (İş Sürekliliği Planı)

Tüm kurum operasyonları

Kritik iş süreçlerinin devamlılığı

DRP (Felaket Kurtarma Planı)

BT altyapısı

Sistemlerin ve verilerin geri kazanımı

DRP, BCP'nin bir bileşenidir. İş süreçlerini sürdürmek için BT sistemleri kurtarılmalıdır; ancak BCP yalnızca teknik kurtarmayla sınırlı kalmaz — insan kaynakları, iletişim, tedarik zinciri ve müşteri ilişkileri de planın kapsamındadır.


Temel Kavramlar: RTO ve RPO

BCP ve DRP planlarının temelini iki kritik hedef oluşturur:

RTO (Recovery Time Objective) — Kurtarma Süresi Hedefi

Bir sistemin veya sürecin kesintiden sonra kabul edilebilir süre içinde yeniden çevrimiçi olması için belirlenen maksimum süre. Örneğin: ERP sistemi için RTO = 4 saat; bu, kesintiden en geç 4 saat sonra sistemin çalışır durumda olması gerektiği anlamına gelir.

RPO (Recovery Point Objective) — Kurtarma Noktası Hedefi

Kesinti anında kabul edilebilir maksimum veri kaybı miktarı. Örneğin: RPO = 1 saat; bu, son 1 saate ait verinin kaybolmasının kabul edilebilir olduğu anlamına gelir. RPO, yedekleme sıklığını doğrudan belirler.


BCP Hazırlama Adımları

1. İş Etki Analizi (BIA — Business Impact Analysis)

Öncelikle hangi iş süreçlerinin kritik olduğu ve her sürecin kesintisinin kuruma etkisi belirlenir:

  • Hangi süreçler gelir üretir veya yasal yükümlülük içerir?

  • Her sürecin 1 saat, 4 saat, 1 gün, 1 hafta boyunca durması ne anlama gelir?

  • Bağımlı sistemler ve tedarikçiler nelerdir?

BIA sonuçları, RTO ve RPO hedeflerini ve kurtarma önceliklerini belirler.

2. Risk Değerlendirmesi

Kuruma özgü tehdit senaryoları tanımlanır:

  • Doğal afetler (deprem, sel, yangın)

  • Siber saldırılar (fidye yazılımı, DDoS)

  • Altyapı arızaları (güç kesintisi, internet kesintisi)

  • Tedarikçi başarısızlıkları

  • Kritik personel kaybı (hastalık, istifa)

3. Kurtarma Stratejileri

Her tehdit senaryosu için alternatif çalışma yöntemi tanımlanır:

  • Yedek veri merkezi / DR site: Birincil veri merkezi çevrimdışı olduğunda ikincil site devreye girer

  • Bulut yedekleme: Kritik sistemler bulut tabanlı ortama (Azure, AWS) çoğaltılır

  • Uzaktan çalışma: Ofise erişim kesildiğinde tüm çalışanlar VPN üzerinden çalışabilir

  • Manuel prosedürler: Sistem kesintisinde kritik süreçleri elle yürütmek için belgeli prosedürler

4. İletişim Planı

Acil durumda kim kiminle nasıl iletişim kurar?

  • Kriz yönetim ekibi ve görev dağılımı

  • İç iletişim (çalışanlar, yönetim)

  • Dış iletişim (müşteriler, tedarikçiler, düzenleyici kurumlar)

  • Yedek iletişim kanalları (e-posta sistemleri çevrimdışıysa)

5. Test ve Tatbikat

Plan kağıt üzerinde mükemmel, uygulamada işlevsiz olabilir. Düzenli test zorunludur:

Test Türü

Sıklık

Kapsam

Masaüstü tatbikat (tabletop)

Yılda 2 kez

Senaryo bazlı tartışma

Kısmi test

Yılda 1 kez

Belirli sistemlerin gerçek kurtarması

Tam felaket kurtarma testi

2 yılda 1 kez

Tam DR site devreye alma


BT Altyapısında BCP Gereksinimleri

Yedekleme Mimarisi

3-2-1 yedekleme kuralı BCP'nin temelini oluşturur: 3 kopya, 2 farklı medya türü, 1 ofsite yedek. Fidye yazılımı senaryolarına karşı en az bir kopyanın çevrimdışı (air-gapped) veya değişmez (immutable) olması kritiktir.

Yüksek Erişilebilirlik (HA)

Kritik sistemler için tek nokta hata (single point of failure) ortadan kaldırılmalıdır. Sunucu sanallaştırma, yük dengeleme ve clustering ile kesintisiz hizmet sağlanır.

Yedek Bağlantı

Birincil internet hattı kesildiğinde devreye girecek ikincil bağlantı (farklı ISP, 4G/5G yedek) planlanmalıdır.


Uyumluluk ve Yasal Gereklilikler

BCP hazırlamak yalnızca operasyonel bir ihtiyaç değil; pek çok standart ve düzenleme tarafından da zorunlu tutulur:

  • ISO 22301: İş Sürekliliği Yönetim Sistemi standardı

  • ISO 27001: Ek A.17 — Bilgi güvenliği açısından iş sürekliliği

  • BDDK / SPK: Finans sektörü için iş sürekliliği düzenlemeleri

  • Siber güvenlik sigortaları: Çoğu sigorta şirketi güncel ve test edilmiş BCP varlığını koşul olarak talep eder


Sonuç

İş sürekliliği planlaması, "bir şey olursa ne yaparız?" sorusuna sistematik bir yanıt vermektir. Küçük bir veri merkezi arızasından büyük bir doğal afete kadar her senaryoya hazırlıklı olmak, kurumun itibarını, müşteri güvenini ve gelirini korur. NRC Sistem olarak BCP ve DRP hazırlama, RTO/RPO analizi, yedekleme mimarisi tasarımı ve felaket kurtarma testleri konularında kurumunuza danışmanlık ve uygulama hizmetleri sunuyoruz.

Tüm yazılar