Uluslararası Regülasyonlar · Standart

ISO 22301 Nedir? İş Sürekliliği Yönetim Sistemi, Gereklilikler ve Belgelendirme

ISO 22301, bir kurumun kesinti yaratan olaylara karşı hazırlanmasını, etkisini azaltmasını ve işini yeniden ayağa kaldırmasını tanımlayan iş sürekliliği yönetim sistemi (İSYS) standardıdır. Güncel sürüm ISO 22301:2019'dur ve belgelendirilebilir.

Fidye yazılımı saldırıları iş sürekliliğini BT'nin de gündemine taşıdı: kesinti artık yalnız yangın ya da deprem değil, bir gecede şifrelenen sunucular da olabilir.

Son güncelleme:

Tanım

ISO 22301 nedir?

Standardın tam adı ISO 22301:2019 Güvenlik ve dayanıklılık · İş sürekliliği yönetim sistemleri · Gereklilikler'dir. İkinci baskı 30 Ekim 2019'da yayımlandı ve 2012 sürümünün yerini aldı; 2012 sürümüne göre verilmiş belgeler en geç 31 Ekim 2022'de sona erdi. Şubat 2024'te ISO 27001'e gelen iklim değişikliği ekinin aynısı (Amd 1:2024) bu standarda da eklendi.

ISO 22301 bir güvenlik kontrol kataloğu değildir; ISO 27001'deki gibi bir Ek A'sı yoktur. Hangi iş süreçlerinin ne kadar süre durabileceğini, hangi kaynaklara dayandığını ve kesintide nasıl geri getirileceğini yönetir.

Standardın üçüncü baskısı hazırlanıyor (ISO/CD 22301, görüş süresi 10 Mayıs 2026'da kapandı). Yayın tarihi belli değil; Ekim 2026 itibarıyla geçerli sürüm 2019'dur.

Yapı

Madde 8: iş sürekliliğinin çekirdeği

4–10. maddeler ISO 27001 ile aynı yönetim sistemi yapısını izler. Asıl iş sürekliliği gereklilikleri 8. maddededir:

ISO 22301:2019 madde 8 gereklilikleri
MaddeKonuNe istiyor
8.1Operasyonel planlama ve kontrolİş sürekliliği süreçlerinin planlanıp uygulanması
8.2İş etki analizi ve risk değerlendirmesiKritik faaliyetler, kabul edilebilir kesinti süreleri ve bunların dayandığı kaynaklar
8.3İş sürekliliği stratejileri ve çözümleriKesintiyi önleyen, etkisini azaltan ve kurtarmayı hızlandıran seçenekler
8.4Planlar ve prosedürlerMüdahale yapısı, uyarı ve iletişim, iş sürekliliği planları, kurtarma (8.4.5)
8.5Tatbikat programıPlanların düzenli olarak denenmesi
8.6Dokümantasyon ve yeteneklerin değerlendirilmesiPlanların ve yeteneklerin uygunluğunun gözden geçirilmesi

Denetimde 9.2 (iç denetim) ve 9.3 (yönetimin gözden geçirmesi) kayıtları da istenir.

Belgelendirme

ISO 22301 belgesi nasıl alınır, kaç yıl geçerlidir?

Belgelendirme ISO 27001 ile aynı modelle (ISO/IEC 17021-1) yürür: iki aşamalı ilk denetim, üç yıllık belge döngüsü, her takvim yılında en az bir gözetim denetimi ve süre dolmadan yeniden belgelendirme.

  1. Kapsam belirlenir; iş etki analizi ve risk değerlendirmesi yapılır.
  2. Stratejiler ve iş sürekliliği planları yazılır, tatbikatlar yapılır.
  3. İç denetim ve yönetimin gözden geçirmesi tamamlanır.
  4. Akredite bir belgelendirme kuruluşu 1. ve 2. aşama denetimini yapar.

Türkiye'de TSE, TS EN ISO 22301'e göre belge verir. TÜRKAK'ın IAF karşılıklı tanıma anlaşmasındaki kapsamlar arasında ISO 22301 yer almıyor; belge yurt dışındaki bir müşteriye gösterilecekse belgelendirme kuruluşunun hangi akreditasyonla çalıştığına bakmak gerekir.

Karşılaştırma

ISO 22301 ile ISO 27001 arasındaki fark

ISO 22301 ve ISO 27001 karşılaştırması
KonuISO 22301ISO/IEC 27001
Amaçİşin kesintide sürmesi ve geri gelmesiBilginin gizliliği, bütünlüğü ve erişilebilirliği
Çekirdekİş etki analizi, strateji, plan, tatbikat (madde 8)Risk değerlendirmesi ve Ek A'daki 93 kontrol
Kontrol listesiYokEk A
Ortak noktaAynı yönetim sistemi yapısı (madde 4–10)5.29 Kesinti sırasında bilgi güvenliği, 5.30 İş sürekliliği için BİT hazırlığı, 8.13 Yedekleme, 8.14 Yedeklilik

İki standart çoğu kurumda birlikte kurulur ve aynı denetimde (entegre denetim) incelenebilir. SOC 2'de karşılığı A1.2 (yedekleme ve kurtarma) kriteridir.

Türkiye

Türkiye'de ISO 22301 kimler için zorunlu?

  • GİB: e-Fatura özel entegratörlerinin ISO 27001 ve ISO 20000 ile birlikte ISO 22301 belgesine sahip olması gerekir (Özel Entegrasyon Kılavuzu v1.14).
  • BDDK: Bankaların bilgi sistemleri yönetmeliğinin 28. maddesi, iş sürekliliği yönetiminin parçası olarak bir bilgi sistemleri süreklilik planı ister; standart adı vermez.
  • Bilgi ve İletişim Güvenliği Rehberi: Kamu kurumları ve kritik altyapılar için iş sürekliliği tedbirleri içerir (3.1.13 başlıkları).

Bunların dışında ISO 22301 genel olarak zorunlu değildir; ama bankacılık, ödeme, enerji ve bulut hizmeti alan kurumlar tedarikçilerinden isteyebilir.

Teknik kontroller

ISO 22301 gereklilikleri hangi teknik çözümlerle desteklenir?

ISO 22301 teknik kontrol saymaz; ama iş etki analizi, strateji ve kurtarma ancak altyapıyı tanıyan ve kesintiyi sınırlayan araçlarla gerçekçi olur. Aşağıdaki eşleme bizim yorumumuzdur.

ISO 22301:2019 gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
8.2 · İş etki analiziÖncelikli faaliyetlerin bağımlılıklarının ve destekleyici kaynaklarının belirlenmesi (sunucu, uygulama ve veri envanteri bu kaynakları gösterir)Siber Varlık Envanteri, Hassas Veri Keşfi
8.3 · Stratejiler ve çözümlerÖncelikli faaliyetleri koruyan, kesinti olasılığını azaltan, süresini ve etkisini sınırlayan çözümlerin seçilmesi (fidye yazılımına karşı uç nokta koruması ve ağ bölümleme bu çözümlerden olabilir)Uç Nokta Güvenliği (EPP/EDR), Mikrosegmentasyon
8.4 · Müdahale ve planlarMüdahale yapısının ve iş sürekliliği planlarının belgelenmesi (kesinti sırasında yönetici hesaplarına kontrollü ve kayıtlı acil erişim bu planlarda yer alabilir)Ayrıcalıklı Erişim Yönetimi (PAM)
8.4.5 · KurtarmaKesintiden sonra geçici önlemlerden olağan işleyişe dönüş için belgelenmiş süreç (geri getirilen sistemlerin yama düzeyi ve açık taraması bu sürecin kontrol noktalarıdır)Yama Yönetimi, Zafiyet Yönetimi
9.1 · İzleme, ölçme, analiz ve değerlendirmeİş sürekliliği performansının izlenip ölçülmesi (DEX, uç nokta ve uygulama erişilebilirliği verisiyle destekleyici kanıt üretebilir)Dijital Deneyim Yönetimi (DEX)

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

ISO 22301 hakkında sık sorulan sorular

ISO 22301 nedir?

Kurumun kesinti yaratan olaylara karşı hazırlanmasını, etkisini azaltmasını ve kurtarmasını tanımlayan, belgelendirilebilir iş sürekliliği yönetim sistemi standardıdır. Güncel sürüm ISO 22301:2019'dur.

ISO 22301 ile ISO 27001 farkı nedir?

ISO 27001 bilgi güvenliğini, ISO 22301 işin kesintide sürmesini yönetir. ISO 27001 sürekliliğe 5.29, 5.30, 8.13 ve 8.14 gibi birkaç kontrolle değinir; ISO 22301'de ise iş etki analizi, strateji, plan ve tatbikat çekirdektir.

ISO 22301 kaç yıl geçerli?

Belge üç yıllık bir döngü için verilir; her yıl en az bir gözetim denetimi yapılır ve süre dolmadan yeniden belgelendirme gerekir.

ISO 22301 zorunlu mu?

Genel olarak değil. GİB'in e-Fatura özel entegratörleri için zorunludur; bankacılıkta BDDK standart adı vermeden bilgi sistemleri süreklilik planı ister.

ISO 22301'in yeni sürümü çıktı mı?

Hayır. Üçüncü baskı komite taslağı aşamasında; Ekim 2026 itibarıyla geçerli sürüm ISO 22301:2019'dur.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

Kesintiyi sınırlayan altyapıyı birlikte kuralım

İş etki analizi için varlık görünürlüğü, fidye yazılımına karşı uç nokta koruması, kurtarmada yama ve acil erişim. Kısa bir görüşmede eksikleri çıkaralım; önerdiğimiz çözümü kendi ağınızda gösterelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00