İçeriğe geç
SOC ONLINE · ANKARA ISO 27001 · ISO 9001 EST. 2005

Menü

§ P.11POLİTİKALARIMIZ

İş Sürekliliği ve Felaket Kurtarma Politikası

İş Sürekliliği ve Felaket Kurtarma Politikamız, Kurumun kritik iş süreçlerinin (bilgi sınıflandırma ve etiketleme politikası hükmü gereğince tanımlanan), olası bir kesinti veya felaket…

BELGE NOP.11

1. AMAÇ

İş Sürekliliği ve Felaket Kurtarma Politikamız, Kurumun kritik iş süreçlerinin (bilgi sınıflandırma ve etiketleme politikası hükmü gereğince tanımlanan), olası bir kesinti veya felaket durumunda minimum kabul edilebilir bir seviyede çalışmaya devam etmesini sağlamayı amaçlamaktadır. Kurumun Kritik Sistemlerini ve verilerinin erişilebilirliğini güvence altına alarak, kesinti süresini ve veri kaybı miktarını en aza indirmek kritik hedeflerdir. Bu politika, Kurumun iş süreçlerinin sürekliliğini, sistemlerin felaketten kurtarılmasını ve paydaş güveninin korunmasını sağlamak için üst düzey gereklilikleri tanımlar.

2. KAPSAM

Bu politika, Kurumun tüm kritik iş süreçlerini, bu süreçleri destekleyen BT altyapısını, tüm bilgi varlıklarını ve felaket durumunda görev alacak tüm personelini ve kurtarma ekiplerini kapsar. Politika hükümleri, kritik verileri işleyen, saklayan veya yedekleyen tüm Kurum içi birimler ve Kurum adına hizmet veren üçüncü taraf hizmet sağlayıcıları için zorunludur.

3. SORUMLULAR

  • Üst Yönetim: İş sürekliliği hedeflerini (RTO/RPO) onaylamak, gerekli kaynakları sağlamak ve kritik iş süreçlerinin önceliklendirilmesine karar vermekten sorumludur.
  • Bilgi Güvenliği Yöneticisi / Sorumlusu: İş sürekliliği ve felaket kurtarma planlarının bilgi güvenliği gereksinimleriyle uyumlu olmasını sağlamak, riskleri değerlendirmek ve test süreçlerini denetlemekten sorumludur.
  • Bilgi Teknolojileri / Sistem Sahipleri: Yedekleme, felaket kurtarma altyapılarının kurulmasından, planların teknik olarak uygulanmasından ve düzenli testlerin gerçekleştirilmesinden sorumludur.
  • Departman Yöneticileri ve Süreç Sahipleri: Kendi iş süreçlerine ait iş sürekliliği senaryolarının oluşturulmasından, çalışanların farkındalığının sağlanmasından ve testlere katılımdan sorumludur.

4. POLİTİKA

4.1. Temel Prensipler ve Tanımlar

  • RTO (Kurtarma Süresi Hedefi), yönetimin kesintiye uğrayan iş sürecini veya sistemi yeniden başlatmak için belirlediği saat veya gün sayısıdır.
  • RPO (Kurtarma Noktası Hedefi), bir felaket durumunda geri yüklemek istediğiniz verilerin yaşını tanımlar. Örneğin, RPO 8 saat ise, sistemler en fazla 8 saat önceki durumlarına geri yüklenmelidir.
  • Kritik iş süreçlerini destekleyen tüm BT altyapısı, sistemlerin kesinti sürelerini ve olası bilgi kayıplarını en az düzeye indirmek için yedekli yapıda kurulmalı ve işletilmelidir.
  • Kritik sistemler için kabul edilebilir maksimum kesinti süresi (RTO) ve kabul edilebilir veri kaybı değeri (RPO) önceden belirlenmeli, ilgili iş birimleri ve üst yönetim tarafından onaylanmalı ve dokümante edilmelidir.

4.2. İş Etki Analizi ve Kritik Sistemlerin Belirlenmesi

  • Kurumun tüm iş süreçleri için düzenli aralıklarla İş Etki Analizi (BIA) yapılmalı; kritik iş süreçleri, bu süreçlerin maksimum kesinti süreleri (RTO) ve kabul edilebilir veri kaybı değeri (RPO) tanımlanmalıdır.
  • İş Etki Analizi sonuçlarına göre, kritik iş süreçlerini destekleyen uygulamalar ve altyapı bileşenleri Kritik Sistem olarak etiketlenmeli ve bu sistemlerin güncel bir listesi Varlık Yönetimi Politikası’na uygun olarak tutulmalıdır.
  • İş Etki Analizi süreçlerinde belirlenen kesinti süreleri ve veri kaybı toleransı değerleri, ilgili sistemin işlediği verinin Bilgi Sınıflandırma ve Etiketleme Politikası’ndaki gizlilik seviyesi ile uyumlu olmalı; Çok Gizli veriyi işleyen sistemlerin kesinti süreleri ve veri kaybı değeri hedefleri en düşük olmalıdır.

4.3. Felaket Kurtarma Stratejisi ve Uygulama

  • Kritik sistemler üzerindeki konfigürasyon, sistem bilgileri ve kuruluş verileri, Yedekleme Politikası’na uygun olarak düzenli aralıklarla yedeklenmeli ve belirlenen veri kaybı tolerans hedeflerini karşılayacak sıklıkta alınmalıdır.
  • Kritik verilerin tutulduğu sistemlerin kurtarma çözümü (yedekleme veya ikincil sistemler), İş Sürekliliği Planı’nda tanımlanan RTO (Kurtarma Süresi Hedefi) ve RPO (Kurtarma Noktası Hedefi) hedeflerine ulaşabilmek amacıyla Yedekleme Politikası hükümlerine uygun şekilde uygulanmalıdır.
  • Felaket durumunda görev alacak kritik personel ve kurtarma ekipleri tanımlanmalı, rolleri ve sorumlulukları netleştirilmeli ve bu ekiplerin iletişim bilgileri güncel tutulmalıdır.
  • Kritik uygulamaların ve sistemlerin belirlenen kesinti süreleri ve veri kaybı toleransı hedeflerine ulaşması için gerekli olan teknik kurtarma adımları (donanım, yazılım, veri) detaylı olarak Felaket Kurtarma Planı’nda belirtilmelidir.
  • Kurtarma planlarının uygulanabilmesi için gerekli tüm lisans, kontrat ve üçüncü taraf hizmetlerinin sürekliliği garanti altına alınmalıdır.

4.4. Test, Bakım ve Eğitim

  • İş Sürekliliği ve Felaket Kurtarma Planları, iş süreçlerindeki, sistemlerdeki veya Kurum yapısındaki büyük değişikliklerin ardından veya en az senede bir kez gözden geçirilmeli ve güncellenmelidir.
  • Felaket Kurtarma Planlarının uygulanabilirliği ve etkinliği, en az senede bir kez kontrollü olarak test edilmelidir. Test sonuçları dokümante edilmeli, yönetim tarafından incelenmeli ve plandaki zayıflıklar giderilmelidir.
  • Planın bir parçası olan tüm personel, kendi rollerine ve sorumluluklarına uygun olarak düzenli eğitimler almalı ve test tatbikatlarına katılmalıdır.

5. YAPTIRIM

Bu politikaya uyulmaması, kuruluşumuzun insan kaynakları prosedürleri doğrultusunda disiplin cezası ile sonuçlanabilir. Sonuçlar, zorunlu yenileme eğitimi ve yazılı uyarılardan, uzaktan erişim ayrıcalıklarının geçici olarak askıya alınmasına ve ciddi vakalarda ise iş akdinin veya sözleşme yükümlülüklerinin feshine kadar uzanabilir.

İhlallerin yasa dışı faaliyetler içermesi durumunda, ilgili kişiler yürürlükteki yasalar uyarınca hukuki sonuçlarla karşı karşıya kalabilir.

Bu yaptırımlar, siber güvenliğin kritik önemini, bireylerin dijital varlıklarımızı korumadaki rolünü ve politika ihlalleriyle ilişkili potansiyel riskleri vurgulamaktadır. Uygulama, tutarlı ve tarafsız olacak; yaptırımın şiddeti, ihlalin ciddiyetiyle doğrudan orantılı olacaktır.