Educore · Denetim
DR-HİZ-044
Hizmet Sürekliliği Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Hizmet Sürekliliği Yönetimi pratiğinin denetiminde esas alınan gereklilikleri ortaya koyar. Kapsam; süreklilik yönetişimi ve politika, roller ve müdahale organizasyonu, iş etki analizi ve bağımlılıklar, kurtarma hedefleri ve asgari hizmet düzeyi, süreklilik stratejisi ve risk azaltma önlemleri, süreklilik planları ve devreye alma, tatbikat ve hazırlık ile kayıt, ölçüm ve iyileştirme başlıklarını içerir. Gereklilikler, felaket veya ağır kesinti niteliğindeki yüksek etkili olaylara hazırlığı değerlendirmek üzere yazılmıştır; günlük arızaların çözümü, hizmet erişilebilirliğinin istatistiksel optimizasyonu ve kurumsal kriz haberleşmesinin tümü bu dokümanın kapsamı dışındadır ve ilgili pratiklerin denetiminde ele alınır. Değerlendirmede ölçüt, kurumun kendi yazılı taahhütleri ile kabul görmüş hizmet yönetimi pratikleridir. Doküman denetçi tarafından sahada kullanılmak üzere hazırlanmıştır; kurumun ölçeğine ve hizmet portföyüne göre madde bazında uygulanabilirlik değerlendirmesi yapılır.
Değerlendirme yöntemi
Her madde tek bir şart ifade eder ve yalnızca gösterilen kanıt üzerinden değerlendirilir. Denetçi her madde için üç sonuçtan birini kaydeder: KARŞILIYOR — şart tanımlı, uygulanıyor ve kanıtı güncel; KISMEN KARŞILIYOR — şart tanımlı ancak uygulama, güncellik veya kapsam bakımından eksik; KARŞILAMIYOR — şart tanımlı değil ya da kanıt sunulamıyor. Bir maddenin kurumun bağlamında uygulanabilir olmadığı değerlendirilirse UYGULANAMAZ kaydı gerekçesiyle birlikte yazılır. Beyan, sunum ve sözlü açıklama tek başına kanıt sayılmaz; kanıt kolonundaki kayıt, tarihi ve sürümü izlenebilir biçimde sunulmalıdır. Örnekleme yapılan maddelerde denetçi seçilen hizmet ve dönem sayısını raporda belirtir.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 44 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Yönetişim, politika ve kapsam
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Hizmet sürekliliği politikası yazılı olarak tanımlanmış, yetkili yönetim organı tarafından onaylanmış ve yürürlük tarihiyle birlikte yayımlanmış olmalıdır. | Sürüm numarası, onay tarihi ve onaylayan makamı gösteren yürürlükteki politika dokümanı ile yayım/duyuru kaydı. | |
| 01.02 | Politikanın kapsamı; kapsama alınan hizmetler, ürünler, tesisler ve konumlar düzeyinde tek tek listelenmiş olmalıdır. | Politika ekindeki kapsam listesi veya hizmet kataloğu üzerinde kapsam işaretlemesi yapılmış güncel kayıt. | |
| 01.03 | Kapsam dışında bırakılan hizmet, ürün ve konumlar gerekçesiyle birlikte kayda geçirilmiş ve gerekçe yönetim tarafından kabul edilmiş olmalıdır. | Kapsam dışı listesi, her kalem için gerekçe (düşük kritiklik, hizmetten çıkarılacak olma, kademeli uygulama) ve yönetim onayı kaydı. | |
| 01.04 | Hangi olayların felaket veya ağır kesinti sayıldığı iş etkisi ölçütlerine dayalı olarak tanımlanmış olmalı; süreklilik kapsamına girmeyen küçük ölçekli arızalar da ayrıca belirtilmelidir. | Felaket tanımı, olay türleri listesi (siber saldırı, elektrik kesintisi, yangın, su basması, veri merkezi arızası, kritik personel kaybı, stratejik tedarikçinin çökmesi ve benzeri) ve eşik ölçütleri. | |
| 01.05 | Politika ve kapsam en az yılda bir kez gözden geçirilmiş olmalıdır; yeni hizmet, yeni müşteri, yeni iş ortağı ilişkisi ve planlarla karşılanmayan bir kesinti gözden geçirmeyi tetikleyen sebepler arasında tanımlanmalıdır. | Tarihli gözden geçirme tutanakları, doküman revizyon geçmişi ve tetikleyici olaya bağlı ara revizyon kaydı. | |
| 01.06 | Hizmet sürekliliği düzenlemeleri ile kurumsal iş sürekliliği düzenlemeleri ve müşterilerle uzlaşılmış süreklilik taahhütleri arasındaki arayüz tanımlanmış olmalıdır. | Kurumsal iş sürekliliği planına yapılan atıf, hizmet seviyesi anlaşmalarındaki süreklilik maddeleri ve müşteri planlarıyla eşleştirme kaydı. |
02Roller, müdahale organizasyonu ve yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Süreklilik politikasının sahibi ve pratiğin gündelik işletilmesinden sorumlu görev adıyla atanmış olmalıdır. | Görev tanımı, atama kaydı ve organizasyon şemasında gösterim. | |
| 02.02 | Süreklilik planlarını devreye alma kararını verecek kriz yönetim grubu üyeleri ve yedekleriyle tanımlanmış, karar yetkisi yazılı olarak devredilmiş olmalıdır. | Kriz yönetim grubu üye ve yedek listesi, yetki devri kaydı, güncel çağrı bilgileri. | |
| 02.03 | Müdahale ve kurtarma organizasyonu stratejik, taktik ve operasyonel düzeyleri kapsayacak biçimde tanımlanmış; her düzeyin sorumluluğu ve karar sınırı yazılı olmalıdır. | Üç düzeyli müdahale organizasyon şeması ve düzey bazlı sorumluluk tablosu. | |
| 02.04 | Kurtarma ekipleri hizmet veya ürün bazında kurulmuş olmalı; her ekibin koordinatörü ve üye listesi personel değişikliklerini yansıtacak şekilde güncel tutulmalıdır. | Ekip listeleri, son güncelleme tarihi ve personel değişikliği sonrası güncelleme kaydı. | |
| 02.05 | Kurtarma görevi verilen personelin gerekli bilgi ve yetkinliğe sahip olduğu kayıtla gösterilmeli; kritik her görev için en az bir yedek kişi belirlenmiş olmalıdır. | Yetkinlik matrisi, eğitim ve tatbikat katılım kayıtları, vekâlet/yedek görevli listesi. |
03İş etki analizi ve bağımlılıklar
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Kapsamdaki her hizmet için hayati iş işlevleri belirlenmiş ve kayda geçirilmiş olmalıdır. | Hayati iş işlevleri envanteri ve hizmet ile işlev eşleştirme tablosu. | |
| 03.02 | Kesintinin etkisi hem parasal hem parasal olmayan kayıp türleri üzerinden değerlendirilmiş olmalıdır; üretkenlik kaybı, müdahale gideri, varlık yenileme maliyeti, sözleşme cezaları ve düzenleyici yaptırımlar, rekabet gücü ve itibar kaybı ayrı ayrı ele alınmalıdır. | İş etki analizi raporunda kayıp türleri kırılımı ve kullanılan varsayımların dayanağı. | |
| 03.03 | Kesinti etkisinin zaman içinde büyümesi hizmet bazında modellenmiş olmalı; etkinin kabul edilemez hâle geldiği azami kesinti süresi belirtilmelidir. | Zamana bağlı kayıp eğrisi veya kademeli etki tablosu ve hizmet bazlı azami tolere edilebilir kesinti süresi kaydı. | |
| 03.04 | Hayati iş işlevlerinin hizmet bileşeni, veri, personel, tesis ve tedarikçi bağımlılıkları belgelenmiş olmalıdır. | Bağımlılık haritası veya yapılandırma kayıtlarına dayalı bileşen listesi ile kritik personel ve tedarikçi bağımlılık kaydı. | |
| 03.05 | Tek nokta arızaları ve mevcut yedeklilik düzeyleri analiz edilmiş, bulgular ve alınan önlemler kayda geçirilmiş olmalıdır. | Bileşen arıza etki analizi çıktısı, tek nokta arıza listesi ve her kalem için önlem veya kabul kaydı. | |
| 03.06 | İş etki analizi en az yılda bir kez veya tanımlı tetikleyicilerde yenilenmiş olmalı; analizin tarihi, kapsamı ve katkı veren iş tarafı temsilcileri kayıtlı olmalıdır. | Tarihli analiz raporu, katkı verenlerin listesi, önceki sürümle karşılaştırma ve risk değerlendirme döngüsüyle eşleşme kaydı. |
04Kurtarma hedefleri ve asgari hizmet düzeyi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Kapsamdaki her hizmet için kurtarma süresi hedefi tanımlanmış ve iş tarafıyla uzlaşılmış olmalıdır. | Hizmet bazlı hedef tablosu ve iş tarafı ya da müşteri onayı (anlaşma maddesi veya mutabakat kaydı). | |
| 04.02 | Kurtarma süresi hedefi, etkinin kabul edilemez hâle geldiği azami kesinti süresinden kurumun risk iştahını karşılayacak bir pay bırakacak biçimde belirlenmiş olmalıdır. | Azami tolere edilebilir kesinti süresi ile kurtarma süresi hedefi arasındaki farkın gerekçelendirildiği hesap kaydı. | |
| 04.03 | Kabul edilebilir veri kaybı süresini ifade eden kurtarma noktası hedefi her hizmet için tanımlanmış olmalıdır. | Hizmet bazlı hedef tablosu ile verinin kritikliği ve üretim hızına dayanan gerekçe kaydı. | |
| 04.04 | Kurtarma noktası hedefi ile yedekleme sıklığı, yedeklerin saklandığı konum ve geri yükleme süresi arasındaki tutarlılık gösterilmelidir. | Yedekleme takvimi ve iş kayıtları, geri yükleme doğrulama testi kayıtları, hedef ile gerçekleşen değerleri karşılaştıran tablo. | |
| 04.05 | Kesinti sırasında sürdürülecek asgari hizmet düzeyi; sunulacak işlevler, erişim verilecek kullanıcı grupları ve birim zamanda işlenecek işlem hacmi cinsinden tanımlanmış olmalıdır. | Hizmet bazlı asgari hizmet düzeyi tanımı ve iş tarafı onayı. |
05Süreklilik stratejisi ve risk azaltma önlemleri
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Kapsamdaki her hizmet için kurtarma seçeneği iş etki analizi sonuçlarına dayanarak seçilmiş ve seçim gerekçesi kayda geçirilmiş olmalıdır; çeşitlendirme, çoğaltma, yedek tesis, olay sonrası tedarik, dış kaynak kullanımı ve bilinçli olarak önlem almama seçenekleri değerlendirilmelidir. | Strateji karar kaydı; değerlendirilen seçenekler, elenme gerekçeleri ve onay. | |
| 05.02 | Etkisi erken ve yüksek olan hizmetlerde önleyici önlemlerin, etkisi yavaş büyüyen hizmetlerde kurtarma odaklı önlemlerin ağırlıklandırıldığı gösterilmelidir. | Hizmetlerin etki profilini önlem dağılımıyla karşılaştıran strateji tablosu. | |
| 05.03 | Seçilen önlemlerin etkililiği beklenen kayıpla, verimliliği ise maliyet ve fayda karşılaştırmasıyla değerlendirilmiş olmalıdır. | Maliyet ve fayda analizi ya da iş gerekçesi dokümanı; beklenen kayıp tahmini ile önlem maliyetini karşılaştıran hesap. | |
| 05.04 | Süreklilik önlemleri; personel ve tesis düzenlemeleri, bilgi ve teknoloji önlemleri, iş ortağı ve tedarikçi düzenlemeleri ile süreç ve elle yürütme alternatifleri olmak üzere dört boyutun tamamını kapsayacak biçimde tanımlanmış ve kayda geçirilmiş olmalıdır. | Boyut bazlı önlem envanteri: alternatif çalışma tesisi, fiziksel güvenlik, dayanıklı haberleşme altyapısı, veri koruma ve yedekleme, hataya dayanıklı uygulama, izleme ve uyarı, karşılıklı destek anlaşmaları, elle yürütme yordamları. | |
| 05.05 | Kritik tedarikçi ve iş ortaklarıyla süreklilik gereksinimleri sözleşmede kararlaştırılmış olmalı; süreklilik hizmeti sağlayan taraflar plan geliştirme ve tatbikat çalışmalarına dâhil edilmelidir. | Sözleşme veya ek protokol maddeleri (kurtarma hedefleri, tatbikat yükümlülüğü, bildirim süresi), tedarikçinin katıldığı tatbikat kaydı veya bağımsız güvence raporu. |
06Süreklilik planları, devreye alma ve müdahale
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Kapsamdaki her kritik hizmet için müdahale, kurtarma ve normale dönüş aşamalarını kapsayan yazılı süreklilik planları bulunmalıdır. | Üç aşamayı kapsayan plan dokümanları ve hizmet ile plan eşleştirme listesi. | |
| 06.02 | Planlarda süreklilik yordamlarını tetikleyen olay ve senaryolar ile devreye alma ölçütleri açıkça yazılı olmalıdır. | Plan içindeki tetikleyici olay listesi, senaryo bazlı ilk müdahale yordamları ve devreye alma karar ölçütleri. | |
| 06.03 | Olay yönetimi ile süreklilik yönetimi arasındaki geçiş noktası tanımlanmış olmalı; büyük bir olayın felakete dönüşme değerlendirmesi ve kriz yönetim grubunun bilgilendirilmesi yordamı yazılı olmalıdır. | Büyük olay tırmandırma yordamı, süreklilik bildirim akışı ve gerçek olaylarda uygulanmış bildirim kayıtları. | |
| 06.04 | Planlar; kurtarma ekipleri ve kriz grubunun ulaşım bilgilerini, tırmandırma yollarını ve müşteri, iş ortağı ile çalışanlara yönelik haberleşme yordamlarını içermelidir. | Plan ekindeki güncel çağrı listesi, haberleşme şablonları ve listenin son güncelleme tarihi. | |
| 06.05 | Birden çok kurtarma seçeneği bulunan hizmetlerde seçim ölçütü, normale dönüş ölçütleri ve kullanılan kurtarma tesisinin yeniden hazır hâle getirilmesi talimatı planlarda yer almalıdır. | Plan bölümleri: seçenek seçim ölçütü, normale dönüş karar ölçütü ve kurtarma tesisi geri kazanım talimatı. | |
| 06.06 | Planlar yürürlüğe alınmadan önce test edilmiş, sürüm denetimi altında tutulmuş ve kesinti anında erişilebilir olacak biçimde ilgili ekiplere ulaştırılmış olmalıdır; kurum ağına ve ana konuma erişilemediğinde de güncel kopyaya ulaşılabilmelidir. | Yürürlük öncesi test kaydı, sürüm ve geçerlilik tarihi denetimi, çevrim dışı ya da alternatif konumdaki güncel kopya ve dağıtım listesi. |
07Tatbikat, farkındalık ve hazırlık
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Yıllık farkındalık ve tatbikat programı tanımlanmış ve onaylanmış olmalıdır; program kapsamdaki her hizmetin, tesisin ve kurtarma ekibinin en az yılda bir kez sınanmasını sağlamalıdır. | Onaylı yıllık program ve kapsam kalemleriyle tatbikatları eşleştiren takvim. | |
| 07.02 | Tatbikat sıklığı kesintinin olası etkisiyle ilişkilendirilmiş olmalıdır; etkisi yüksek hizmetler daha sık sınanmalıdır. | Etki düzeyine göre sıklık kuralı ve bu kurala uyumu gösteren gerçekleşen tatbikat takvimi. | |
| 07.03 | Uygulanan tatbikat türleri ve her birinin amacı kayıtlı olmalıdır; masa başı gözden geçirme, senaryo tabanlı tatbikat, komuta merkezi tatbikatı, canlı tatbikat ve bileşen geri yükleme testi ayrı ayrı izlenmelidir. | Tatbikat kütüğü: tür, tarih, senaryo, katılan ekipler, hedef ve sonuç kaydı. | |
| 07.04 | Kurtarma süresi, kurtarma noktası ve asgari hizmet düzeyi hedeflerine ulaşılabildiği; canlı ölçekte yapılmış en az bir tatbikat veya gerçek bir kesintiden elde edilen ölçüm kanıtıyla gösterilmelidir. | Tatbikat veya kurtarma raporunda ölçülen kurtarma süresi, veri kaybı ve sürdürülen hizmet düzeyi değerlerinin hedeflerle karşılaştırması. | |
| 07.05 | Her tatbikat için bulgu ve önerileri içeren rapor üretilmiş olmalı; bulgular sorumlu ve termin atanarak kapanışa kadar takip edilmelidir. | Tarihli tatbikat raporları ve bulgu takip listesi (sorumlu, termin, kapanış kaydı). | |
| 07.06 | Başarısız sonuçlanan tatbikatın ardından tatbikat takvimi güncellenmiş ve tatbikat en kısa sürede yenilenmiş olmalıdır. | Başarısızlık kaydı, güncellenmiş takvim ve yeniden yapılan tatbikatın sonuç raporu. |
08Kayıt, ölçüm ve iyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Süreklilik kayıtları; politika, analiz raporları, planlar, tatbikat ve kurtarma raporları dâhil olmak üzere sürüm, geçerlilik tarihi ve arşiv düzeni altında saklanmalıdır. | Doküman kütüğü; sürüm geçmişi, geçerlilik ve gözden geçirme tarihi alanları, arşiv kayıtları. | |
| 08.02 | Süreklilik dokümanlarına erişim yetkileri tanımlanmış olmalı; kurtarma ekipleri, hizmet sahipleri, denetçiler ve yetkili dış paydaşların erişimi kayıtlı biçimde sağlanmalıdır. | Erişim yetki matrisi ve belge havuzu erişim kayıtları. | |
| 08.03 | Pratiği destekleyen araçlar tanımlanmış olmalıdır; hayati iş işlevi ve bağımlılık tespitinde hizmet kataloğu ile yapılandırma kayıtlarının, devreye alma ve kurtarma sırasında izleme, acil bildirim ve haberleşme araçlarının kullanıldığı gösterilmelidir. | Araç envanteri ve kullanım kaydı; izleme uyarılarının kriz bildirimine bağlandığını gösteren yapılandırma ile tatbikatlarda araçların çalıştığına dair kayıt. | |
| 08.04 | Süreklilik göstergeleri tanımlanmış ve düzenli aralıklarla yönetime raporlanmış olmalıdır; asgari gösterge kümesi süreklilik gereksinimi belgelenmiş hizmet oranını, süreklilik planı bulunan kritik hizmet oranını, belirlenen dönemde planı test edilmiş hizmet oranını, zamanında yapılan tatbikat ve farkındalık çalışması oranını, kurtarma süresi ve kurtarma noktası hedeflerine ulaşma oranını içermelidir. | Dönemsel gösterge raporu, gösterge hesaplama tanımları, veri kaynağı gösterimi ve yönetime sunum kaydı. | |
| 08.05 | Tatbikat, gerçek kesinti ve bağımsız denetim bulguları plan, önlem veya politika değişikliğine dönüştürülmüş olmalı; değişiklikler kurumun değişiklik denetimi yordamıyla uygulanmalıdır. | Bulgu ile aksiyon eşleştirme kaydı, açılan değişiklik talepleri ve kapanış kayıtları, iyileştirme kütüğü. |