BS 25999 İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ STANDARDININ İÇERİĞİ

1   Kapsam
2   Terimler ve Tarifler
3 İş Süreklilik Yönetim Sisteminin Planlanması
3.1 Genel
3.2 BCMS Kurulması ve Yönetilmesi
3.2.1 BCM Kapsamı ve Hedefleri
3.2.2 BCM Politikası
3.2.3 Kaynakların Sağlanması
3.2.4 BCM Personelinin Yeterliliği
3.3 BCM nin Organizasyon Kültürüne Sokulması
3.4 BCMS Dokümantasyonu ve Kayıtları
3.4.1 Genel
3.4.2 BCMS Kayıtlarının Kontrolü
3.4.3 BCMS Dokümantasyonunun Kontrolü
4 BCMS nin Uygulanması ve Operasyonu
4.1 Organizasyonu Anlamak
4.1.1 İş etki analizi
4.1.2 Risk Değerlendirme
4.1.3 Tercihlerin Belirlenmesi
4.2 İş Süreklilik Stratejisinin Belirlenmesi
4.3 BCM Tepkisi Geliştirilmesi ve Uygulanması
4.3.1 Genel
4.3.2 Olay tepki yapısı
4.3.3 İş süreklilik planları ve olay yönetim planları
4.4 BCM düzenlemelerinin denenmesi, sürekliliğinin sağlanması ve gözden geçirilmesi
4.4.1 Genel
4.4.2 BCM denemesi(tatbikatı)
4.4.3 BCM düzenlemelerinin sürekliliğinin sağlanması ve gözden geçirilmesi
5 BCMS nin İzlenmesi ve Gözden Geçirilmesi
5.1 İç tetkik
5.2 BCMS nin yönetim gözden geçirmesi
5.2.1 Genel
5.2.2 Gözden geçirme girdisi
5.2.3 Gözden geçirme çıktısı
6 BCMS nin iyileştirilmesi ve sürekliliğinin sağlanması
6.1 Düzeltici ve önleyici faaliyetler
6.1.1 Genel
6.1.2 Önleyici faaliyet
6.1.3 Düzeltici faaliyet
6.2 Sürekli iyileştirme

BS 25999 STANDARDINDA GEÇEN TERİMLER VE TARİFLER


BS 25999 Standardının bu bölümü için aşağıdaki tanımlar uygulanır.
Aktivite :  Organizasyon tarafından (ya da adına) gerçekleştirilen, bir ya da daha çok sayıda ürün ya da hizmetin üreten ya da desteleyen proses ya da proses dizisi.
Not: Bu proseslere örnekler hesaplar, çağrı merkezi, IT, üretim ve dağıtımı içerir.
 
Denetim :  Faaliyetlerin ve ilgili sonuçların planlanan düzenlemeleri karşılayıp karşılamadığını ve bu düzenlemelerin etkin olarak uygulanıp uygulanmadığı ve organizasyonun politika ve hedeflerini başarmaya uygun olup olmadığının belirlendiği sistematik değerlendirmeler.
İş sürekliliği : Önceden belirlenmiş kabul edilebilir seviyelerde iş operasyonlarının devam edebilmesine yönelik olarak, olay ve iş kesintilerine tepki gösterebilme ve planlama için organizasyonun stratejik ve taktiksel becerisi.
İş sürekliliği yönetimi (BCM) :  Organizasyona yönelik potansiyel tehditler ve bunların iş operasyonlarına etkilerini tanımlayan, organizasyonun ortaklarını, saygınlığını, markasını ve değer yaratan faaliyetlerini koruyan etkin tepki kabiliyeti ile organizasyon esnekliğinin sağlanması için bir çerçeve sağlayan bütün yönetim prosesidir.
Not: İş süreklilik yönetimi bir iş kesintisi durumunda iş faaliyetlerinin sürekliliğini ya da kaldığı yerden devamını sağlama uygulamalarının yönetimini ve iş süreklilik planlarının geçerli ve güncel olmasını sağlamak için eğitim, deneme ve gözden geçirmeler yoluyla tüm programın yönetimini kapsar.
İş süreklilik yönetimi döngüsü :  İş süreklilik yönetim programının tüm öğelerini ve aşamalarını kapsayan iş süreklilik faaliyet dizisi.
İş süreklilik yönetim personeli : BCMS de sorumlulukları tanımlanan, BCM politikası ve uygulanmasından sorumlu, BCMS yi uygulayan ve sürekliliğini sağlayan, iş sürekliliğini ve olay yönetimini geliştiren ya da uygulayan, bir olay sürecinde yetki sahibi olan kişi ya da kişiler.
İş süreklilik yönetim programı : Üst yönetim tarafından desteklenen ve potansiyel kayıpların etkisinin tanımlanmasında, kurtarma strateji ve planlarının hazır bulunmasında gerekli adımların atılmasını ve eğitim, deneme, süreklilik ve gözden geçirme yoluyla ürün ve servislerin sürekliliğinin sağlanmasında işletilen devam eden yönetim ve idari proses.
 
İş süreklilik yönetim tepkisi : Kritik faaliyetlerin ve olay yönetiminin sürekliliğini sağlayan uygun planlama ve düzenlemelerin uygulanması ve geliştirilmesi ile ilgili BCM öğeleri.
İş süreklilik yönetim sistemi (BCMS) : Genel yönetim sisteminin, iş sürekliliği ile ilgili bölümünü yayınlayan, uygulayan, işleten, izleyen, gözden geçiren, sürekliliğini sağlayan ve iyileştiren bölümü.
Not: Yönetim sistemi organizasyon yapısını, politikaları, planlama faaliyetlerini, sorumlulukları, prosedürleri, prosesleri ve kaynakları da içerir.
İş süreklilik planı (BCP) : Organizasyonun önceden belirlenmiş kabul edilebilir bir seviyede kritik faaliyetlerini sürdürebilmesini sağlamak için kullanıma hazır bulundurulan geliştirilmiş, uygunluğu sağlanmış ve sürekliliği sağlanmış bilgi ve prosedürlerin dokümantasyonu
İş süreklilik stratejisi : Bir afet ya da diğer önemli olay ya da iş kesintileri durumunda devamlılığı ve kurtarmayı sağlayan organizasyon yaklaşımı.
İş etki analizi (BIA) : İş fonksiyonlarının analizi ve iş kesintilerinin bunlar üzerinde yaratabileceği etki.
Sonuç :  Organizasyonun hedeflerini etkileyecek olay çıktısı.
Not 1: Bir olaydan kaynaklanan bir dizi sonuç olabilir.
Not 2: Bir sonuç kesin ya da kesin olmayan şekilde ortaya çıkabilir ve organizasyon hedeflerine pozitif ya da negatif yönde etkili olabilir.
Maliyet-fayda analizi : Bir çözümü uygulamanın maliyetini ölçen ve bu çözümden elde edilen fayda ile karşılaştıran finansal teknik.
Not: Fayda finansal, saygınlık, servis sağlama, yönetmelik ya da organizasyona uygun diğer terimlerle ifade edilebilir.
Kritik faaliyetler : Organizasyonun en önemli ve zaman-kısıtlı hedeflerine ulaşmasını sağlayan anahtar ürün ve servislerin gerçekleştirilmesi için yürütülmesi gereken faaliyetler.
Kesinti : Organizasyonun hedefleri ile ilgili ürün ya da servislerin gerçekleştirilmesinde beklenenden plansız ve negatif yönde sapmaya neden olan, beklenilen(örn, finansal kriz ya da fırtına) ya da beklenilmeyen (örn; deprem) olaylar.
Deneme (tatbikat) : Uygulamaya koyulduğunda istenilen sonuçları vermesini sağlamak için iş süreklilik planlarının kısmen ya da bütün olarak prova edildiği faaliyetler.
Not: Bir deneme iş süreklilik prosedürlerine başvurulmasını içerebilir ancak gerçek bir olaya öncelik olması açısından ve ne gibi konuların ortaya çıkabileceğinin değerlendirilmesi için, kişilerin rol aldığı, haberli ya da habersiz bir iş süreklilik olayının simülasyonunu içermesi daha çok tercih edilir.
Kazanım : Pozitif sonuç
Etki : Bir çıktının hesaplanan sonucu
Olay : Bir iş kesintisine, kaybına, acil duruma ya da krize neden olabilecek ya da sevk edebilecek durum
Olay yönetim planı (IMP) : Tipik olarak anahtar personel, kaynaklar, servisler ve olay yönetim prosesinin uygulanması için gerekli faaliyetleri kapsayan, olay anında kullanıma hazır halde bulunan, açıkça tanımlanmış ve dokümante edilmiş eylem planı
İç tetkik : Organizasyonun yönetiminin gözden geçirilmesi ya da diğer dahili amaçlar için ya da organizasyonun kendi uygunluk beyanına temel oluşturabilecek, organizasyonun kendisinin ya da adına bir tarafca düzenlenen tetkik
Not: Çoğu zaman, özellikle küçük organizasyonlarda, bağımsızlık tetkiki yapılan faaliyetten bağımsızlık ile gösterilebilir.
Başvuru : Organizasyonun anahtar ürün ya da servislerinin sürekliliği için iş süreklilik planlarının uygulamaya koyulmasının gerekliliğinin beyan edildiği eylem.
Olabilirlik : Tanımlanmış, ölçülmüş ya da nesnel ya da öznel olarak tahmin edilmiş ya da genel tabirlerle (örn; az, hemen hemen hiç, çoğunlukla, genelde, kesinlikle), sıklıklarla (frekans) ya da matematiksel olasılık değerleriyle ifade edilmiş bir şeyin olma şansı.
Not 1: Olabilirlik niteliksel ya da niceliksel ifade edilebilir.
Not 2: ‘Olasılık’ kelimesi İngilizce dışındaki bazı dillerde eşit karşılığı olmadığından ‘Olabilirlik’ kelimesi yerine kullanılabilir. Çünkü ‘olasılık’ İngilizcede genellikle daha resmi olarak matematiksel bir terimi ifade eder; ‘Olabilirlik’ bu standartta ‘olasılık’ anlamını ifade edecek şekilde kullanılmıştır.
Kayıp : Negatif sonuç
Yönetim sistemi : Politika ve hedefler kuran ve bu hedefleri yakalayan sistem.
Kabul edilebilir maksimum kesinti periyodu : Ürün ve servis gerçekleştirmenin devam ettirilemezse organizasyonun finansal kapasitesinde geri dönüşü olmayan tehdit süreci.
Uygunsuzluk : Bir gerekliliğin yerine getirilmemesi.
Organizasyon : Sorumluluk, yetki ve ilişki düzenlemelerine sahip bir grup kişi ve olanaklar.
Örnek: Şirket, ortaklık, firma, kurum, enstitü, dernek, şahıs firması
Not 1: Düzenlemeler genel olarak yasaldır.
Not 2: Organizasyon özel ya da kamusal olabilir.
Proses : Girdileri çıktılara dönüştüren ilişkili ya da etkileşimli faaliyetler dizisi.
Ürün ve servisler : Organizasyon tarafından müşterilerine, alıcılarına ya da kar ortaklarına sağlanan fayda sağlayıcı çıktılar. Örn; fabrika ürünleri, araba sigortası, yasal uygunluk ve kamusal yardım.
Kurtarma süre hedefi : Bir olay sonrasında ürün, servis ya da faaliyet gerçekleştirmenin kaldığı yerden devamı için ayarlanmış süre hedefi
Not: Kurtarma süre hedefi, kabul edilebilir maksimum kesinti periyodundan daha kısa olmalıdır.
Esneklik : Organizasyonun bir olaydan etkilenmeye karşı direnme kabiliyeti.
Kaynaklar : Organizasyonun çalışması ve hedeflerine ulaşması için kullanması gereken tüm değer, kişi, bilgi, teknoloji (yerleşke ve ekipman dahil)
Risk :  Gerçekleşebilecek bir durum ve bunun hedeflerin başarılması üzerindeki etkisi(leri).
Not 1: “risk” kelimesi çeşitli şekilde kullanılmaktadır; isim olarak (bir risk ya da riskler), fiil olarak (bir şeyi riske etmek ya da bir şeyi riske sokmak) ya da sıfat olarak (riskli) kullanılabilir. İsim olarak kullanılan “risk” kelimesi potansiyel bir olay, bunun sonuçları, bir şeyin olma şansı (ihtimali) ya da bunun gibi olayların etkileri ile ilgilidir. Risk yönetiminde (bknz. 6.5), “risk” kelimesinin bu çeşitli kullanımlarının açık şekilde ayrılabilmesi önemlidir.
Not 2: Risk özel bir hedefle ilişkin tanımlanır; bu durumda herhangi bir risk kaynağına ilişkin risk olası birden fazla ölçümleri bir dizi hedef için uygulanır.
Not 3: Risk çoğunlukla, “beklenen değer” elde etmek için her bir sonucun ihtimaline ilişkin, her bir olası sonucun ağırlıklandırılmasına ait birleşik etkilerin özetlenmesi ile elde edilen ortalama bir etki olarak niceliksel bir değerdir. Ancak olası sonuçların sınıflandırılması ile ilgili niceliksel bir algılama için olasılık dağılımları gereklidir. Alternatif olarak, standart sapma gibi özet istatistikler de “beklenen değere” ek olarak kullanılabilir.
*Çevirmenin Notu: Not 1 de yapılan açıklama İngilizcede “risk” kelimesinin isim ve fiil hallerinin kullanımının aynı olmasından kaynaklanmaktadır (isim-risk; fiil- to risk; sıfat-risky). Türkçenin sondan eklemeli bir dil olması sebebiyle böyle bir karmaşa yaşanmayacaktır.
Risk değerlendirme : Risklerin belirlenmesi, analizi ve değerlendirilmesi ile ilgili tüm proses.
Risk yönetimi :  Risklere yönelik tanımlama, analiz, değerlendirme ve kontrol görevlerine yönelik olarak yönetim kültürü, politikası, prosedür ve uygulamaların yapılandırılmış gelişimi ve uygulanması.
Kar ortakları : Organizasyon başarılarına tasarruf hakkını veren kişiler.
Not: Bu, dış kaynaklı çalışanlar, müşteriler, tedarikçiler, partnerler, personel, dağıtımcılar, yatırımcılar, garantörler, kar ortakları, şirket sahipleri, yönetim ve yönetmelik yapıcılar.
Sistem :  Birbiri ile ilişkili ya da sıralı öğelerden oluşan bir faaliyet seti.
Üst yönetim :  Organizasyonu en üst seviyede yöneten ve kontrol eden kişi ya da grup.

BS 25999 STANDARDININ KAPSAMI

BS 25999 STANDARD SERİSİ

BS 25999 STANDARD AİLESİ
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı ,tüm dünyadaki iyi iş sürekliliği uygulamalarının British Standard Institu (BSI) tarafından yayınlanmış bir standart serisidir.  Bu İngiliz Standardı BSI tarafından Kasım 2007 de uygulamaya koyulmuştur. Standart BCM/1 Teknik Komitesi yetkisi altında bulunan Panel BCM/1/-/2 tarafından hazırlanmıştır.
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı , endüstriyel, ticari, kamu ya da gönüllülük esasına dayalı alanlarda çalışan küçük, orta ve büyük ölçekli organizasyonların kullanımı için, iş sürekliliğine en iyi uygulamaların temel alındığı bir yönetim sistemi yaklaşımına yönelik gerekliliklerin tanımlanması için oluşturulmuştur.
BS 25999 standardıİş Sürekliliği Yönetim Sistemi standart serisiBS 25999-1 standardı ve BS 25999-2 standardı olmak üzere iki bölüm halinde yayınlanmıştır:
BS 25999-1 Standardı Bölüm 1: Uygulama Şartlarını açıklayan rehber niteliğinde kullanılan bir standarttır.
BS 25999-2 standardı Bölüm 2 ise belgelendirme kuruluşlarını da kapsayan dahili ve harici taraflarca organizasyonun yönetmelik, müşteri ve kendi kurumsal gerekliliklerini karşılama becerisini değerlendirmek amacıyla kullanılmak üzere şartları belirten standarttır.
Organizasyonlar tarafından BS 25999 Standartlarının başarılı şekilde uygulandığı kanıtlanmak istendiği durumlarda bu standartların uygulamaları referans olarak gösterilebilir tüm diğer yönetim sistemi standartlarında olduğu gibi bu, bu standart da proses yaklaşımı benimsenmiş ve ilkeleri Planla-Yap-Kontrol et-Uygula (PUKO) döngüsü paralelinde geliştirilmiştir.
BS 25999 BÖLÜM 2 ŞARTLAR STANDARDI GENEL İLKELERİ
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı etkin bir iş süreklilik yönetim sisteminin (BCMS) oluşturulması ve yönetilmesi için gereklilikleri tanımlar.
Bu, aşağıda sıralananların önemini vurgular:
a)   İş süreklilik ihtiyaçlarının ve iş sürekliliği için politika ve hedefler oluşturulmasının gerekliliğinin anlaşılması;
b)   Organizasyonun tüm iş süreklilik risklerinin yönetilmesi için kontrol ve ölçümlerin uygulanması ve çalıştırılması;
c)   BCMS nin performansının ve etkinliğinin izlenmesi ve gözden geçirilmesi;
d) Objektif ölçümleri temel alan sürekli iyileşme.
Bir BCMS, diğer yönetim sistemleri gibi, sıralanan anahtar öğelere sahiptir:
a)   Politika;
b)   Tanımlanmış sorumluluklar ile personel;
c)   Aşağıdakilere ilişkin yönetim prosesleri:
1)   Politika;
2)   Planlama;
3)   Uygulama ve operasyon;
4)   Performans değerlendirme;
5)   Yönetimin gözden geçirmesi;
6)   İyileştirme;
d) Denetlenebilir kanıt sağlayan bir dizi dokümantasyon;
e)   Konuyla ilişkili, bu durumda iş sürekliliği ile ilişkili, özel prosesler. Örneğin; iş etki analizi (BIA) ve iş süreklilik planı geliştirme.
Planla-Yap-Kontrol et-Uygula Döngüsü (PUKO)
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı , organizasyonun BCMS inin kurulması, uygulanması, işletilmesi, izlenmesi, denenmesi, sürekliliğinin sağlanması ve etkinliğinin iyileştirilmesi için PUKO döngüsünü kullanır. Bu uygulama, diğer yönetim sistemleri ile (BS EN ISO 9001:2000, BS EN ISO 14001:2004, BS ISO/IEC 27001:2005, BS ISO/IEC 20000:2005) uygunluğu sağlar; böylece ilgili yönetim sistemleriyle entegre bir uygulama bu uygunluk ile desteklenmiş olur.
Planla
Organizasyonun tüm politika ve hedefleri ile uyumlu sonuçlar alabilmek için risk yönetimi ve iş sürekliliğini iyileştirici politika, amaç, hedef, kontrol, proses ve prosedürler oluştur.
Yap
İş süreklilik politika, kontrol, proses ve prosedürlerini uygula
Kontrol et
İş süreklilik hedef ve politika performansını izle, gözden geçirme için yönetime raporla, iyileştirme ya da değişiklik eylemlerini belirle.
Uygula
Gözden geçirme sonuçlarını temel alan düzeltici ve önleyici faaliyetler ile BCMS sürekliliğini ve iyileşmesini sağla.
Her bir faaliyet için PUKO döngüsünün kabul edilen geniş kapsamlı yaklaşımı BS 25999-1 standardı ile açıklanmıştır.  Bu adımsal proses iş sürekliliğinin kurulmasını ve devamlı olarak yönetilmesini sağlar (iş süreklilik yönetim döngüsünün her bir öğesi ile ilgili açıklama için)
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı ile paralellik sağlanması adına, bundan sonraki numaralandırmalarda BS 25999-2 standart maddeleri paralelinde numaralandırma yapılmıştır.

BS 25999 İş Sürekliliği Yönetim Sistemi Standardı , organizasyonun tüm iş risklerinin yönetimini kapsayan dokümante edilmiş bir BCMS nin planlanması, kurulması, uygulanması, operasyonu, izlenmesi, gözden geçirilmesi, denenmesi, sürekliliğinin sağlanması ve iyileştirilmesi için gereklilikleri tanımlar.
BS 25999 İş Sürekliliği Yönetim Sistemi Standardında tanımlanan gereklilikler geneldir ve işin doğasına, büyüklüğüne ve tipine bakılmaksızın her organizasyona (ya da organizasyonun bölümlerine) uygulanmaya yöneliktir. Bu gerekliliklerin uygulanma kapsamı, organizasyonun operasyon alanına ve karmaşıklığına bağlıdır.
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı tek tipli bir BCMS yapılandırmasına değil organizasyonun BCMS yi kendi ihtiyaçlarına ve kar ortaklarının gereksinimlerine göre dizaynına yöneliktir. Bu ihtiyaçlar yönetmelik, müşteri ve iş gereklilikleri, ürün ve servisler, işletilen prosesler, organizasyonun büyüklüğü ve yapısı ve kar ortaklarının gereksinimleri ile şekillenir.
BS 25999 İş Sürekliliği Yönetim Sistemi Standardı , organizasyonun iş süreklilik gereklerini, müşteri, yasa ya a yönetmelik gereklerini karşılamadaki yeterliliğini değerlendirmek amacıyla dahili ya da harici taraflarca da kullanılabilir.

İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ


İş Sürekliliği Nedir
İş sürekliliği, Kuruluşun olaylara karşılık verme ve bunun planlamasını yapma konusunda stratejik ve taktiksel becerisi ve iş kesintileri için önceden tanımlanmış kabul edilebilir seviyede iş uygulamalarına devam etme becerisi olarak tanımlanır.
İş sürekliliği işler yolunda giderken, genelde organizasyonların üzerinde çok fazla durmadıkları bir konudur. Ancak geriye dönülüp bakıldığında, bir değer elde etmek adına verilen emeklerin, uğraşların, çabaların, önceden öngöremediğimiz nedenlerden ötürü çoğu zaman bir çırpıda son bulduğu, geriye keşkelerin sıkça söylendiği anları bize yaşattığı görülmektedir.
İş sürekliliği kavramının, esasında iş kesintisi kavramından yola çıkarak daha kolay anlaşılabilir hale getirebiliriz. İş kesintisi,  “Bir Kuruluşun hedeflerine göre beklenen ürün ya da hizmet gerçekleştirme uygulamalarında planlanmayan ve olumsuz yönde sapmaya neden olan tahmin edilen veya edilemeyen deprem, sel, yangın, iş krizleri, kasırga her türlü olay” olarak tanımlanır. Bu tür iş kesintileri çoğu zaman kuruluşların altından kalkamayacağı ticari kayıplarla, saygınlık kaybıyla veya imaj kaybıyla sonuçlanmaktadır. Türkiye Bankalar Birliği risk çalışma grubunun, 2002 yılında Bankacılar Dergisinde yayınladığı, A.B.D de yapılan bir araştırmaya göre; olağanüstü bir olay yaşamış kurumların her beş tanesinden ikisinin(%40) faaliyetlerini sürdüremediği, sürdürebilenlerden her üç tanesinden birinin(%33) iki yıl sonra faaliyetlerini durdurduğu belirtilmiştir.
Görüldüğü gibi olağanüstü bir durum ve felaketle karşılaşan kurumlar ciddi mali kayıplar yanında, itibar, müşteri pazar kaybı, sorunları ile yüz yüze kalabilmektedirler. O nedenle beklenmeyen bir duruma karşı hazırlıklı olmak ve organize şekilde bir plan ,program dahilinde kurumun bütününe yayılmış bir kültürle hareket etmek, kuruluşların bu tür durumlarda esneklik ve hayata geri dönüşü için son derece önem taşımaktadır.
 İş Sürekliliği Yaklaşımının Ortaya Çıkışı
Dünyada iş sürekliliğinin önemi ve uygulamaları, 2000’li yıllara yaklaşıldığında görülmeye başlanmıştır. Dünya bu dönemde bilgisayar yazılım ve donanımlarda kullanılan iki rakamlı yıl bilgisinin tüm bilgisayar yazılım ve donanımlarında yaratacağı etkiyi konuşmaya başlamıştır.
Bu dönemde üreteciler bir önlem olarak, sorun yaratabileceği düşünülen tüm yazılım ve donanımları gözden geçirerek sorun yaratabileceği düşünülen yazılım ve donanımları değiştirilmişlerdir. Ancak bu gözden geçirmeler yeterlimiydi, acaba daha başka ne gibi sorunlar ortaya çıkabilirdi veya ortaya çıksa bile ne yapılabilirdi, işte bu gibi düşünceler ışığında kuruluşlar Acil Durum Planlarınıgeliştirmeye başlamışlardır.
Ve ilk defa İş sürekliliği kavramları bu dokümanlarda sıklıkla geçmeye başlamıştır. Bu konuda yazılan ilk resmi planın ABD Genel Muhasebe Ofisinin yayınladığı Year 2000 Computing Crisis: Business Continuity and Contingency Planning adlı plan olduğu görülmektedir. Ve bu uygulama bu özelliği ile tüm dünyada örnek alınan ve kuruluşlara yol gösteren rehber doküman olma özelliğini kazanmıştır.
Daha sonra başta Dünya Bankası olmak üzere tüm ulusal ve uluslararası örgütler bu konuda uyarılar yapmışlardır. Bu konuda çözüm yolları önermişlerdir. Türkiye’de Devlet kurumlarındaki çalışmalarda Devlet Planlama Teşkilatı bu konuda öncü rol üstlenmiş ve bu planların oluşturulmasını sağlamışlardır. Tüm bu nedenlerdendir ki dünya bu kriz durumunun üstesinden gelebilmiştir.
Yakın tarihte dünyada yaşanan deprem, sel, t-sunami, terorist saldırılar, radyo aktif sızıntılar, d-dos saldırıları , wiki leaks belgeleri vb. bir çok olay İş sürekliliği  gerçeğini herkesin gündemine taşımıştır.  Kurumlar bu gibi senaryolara hazırlıklı olabilmesi için, sahip oldukları öz varlıkların farkında ve bilincinde olmaları gerekli önlemleri almalarının ne derece önemli olduğu açıktır.
Genelde kurumlar bilançolarında varlık kalemlerini yalnızca fiziki olanlardan göstermekte ve her nasılsa fiziki olmayanların mali değerlerini çok fazla dikkate almamaktadırlar. Oysaki kurumların birçoğu fiziki varlıklarının yanında çok ciddi bir şekilde entellektüel sermayeye de sahiptir. Bu entelektüel sermaye, kurumların iş yapma şekillerini yansıtan tasarımları, süreçleri, metodolojileri, müşteri bilgileri ve bilişim teknolojileri ortamlarında var olan ve saklanan verileri olarak çok farklı değerler olarak karşımıza çıkabilir.
Ve bu gün görüyoruz ki günümüz dünyasında iş yapma şekillerinin büyük bir bölümünü bilgi teknolojilerine  bağımlı halde yürütülmektedir ve bilgiye hızlı ulaşım ve veri işleme olanakları önemli bir değer olarak karşımızdadır. O nedenle gerek bilgi sistemlerinin sürekliliği gerekse öz varlık kalemlerine ait değerlerin sürekliliğinin sağlanması kurumlar açısından üzerinde kurumun en üst yönetimi nazarında dikkate alınması gerekli bir husus olarak değerini korumalıdır.
İş Sürekliliği Yönetimi
İş süreklilik yönetimi (BCM), “Bir kuruluşun üzerindeki potansiyel iş kesintilerinin etkilerini önceden fark edilirse olabilecek etkileri tespit eden ve ilgili tarafların çıkarlarını, saygınlığını, markasını ve değer yaratma faaliyetlerini koruyan, etkin yanıt verme becerisiyle kuruluşa tehditlere karşı esneklik kazandırmak için bir alt yapı sağlayan bütünsel bir yönetim ve idare prosesi” olarak tanımlanır.
Bu anlamda İş süreklilik yönetimi (BCM),  kuruluşların ana amaçlarını ve hedeflerini gerçekleştirmek için, iş kesintilerine karşı esneklik kabiliyetini artırıcı bir yönetim aracı olarak değerlendirilir. İş süreklilik yönetimi (BCM),   kuruluşlara bir kesintinin ardından belirlenmiş süre içinde anahtar ürün ve hizmetlerini belirlenmiş seviyelerde destekleyebilme kabiliyetinin oluşturulması için uygulamalı metotlar geliştirmenin gerekliliğini zorunlu kılar.
Gerek bu uygulamalı metotlar, gerek kuruluşun uygulamaları neticesinde ortaya çıkardığı esnek erken müdahale sistemleri İş kesintilerinin yönetiminde ispatlanabilir bir yeterlilik gerçekleştirir ve kuruluşun saygınlığını ve markasını korumada önemli bir görev üstlenir.
İş sürekliliğinin yönetimine ait yapı, prosesler, metotlar, kuruluşun çapı, yapısı ve sorumluluklarının yapısına göre değişebilir. Kuruluşlar kendi ölçeklerine, kapsamlarına ve karmaşıklıklarına bakılmaksızın gönüllülük esaslı olarak İş sürekliliğinin yönetimini uygulayabilir. Burada dikkat edilecek temel husus, temel prensiplerin  aynı kalması şartıyla, kuruluşların  tüm öz varlıklarının korunması  ve anahtar ürün hizmet gerçekleştirme süreçlerine uygun bir strateji ile desteklenmesidir.
İş Sürekliliği Yönetimi Ve Uygulama Stratejisi
İş sürekliliği stratejisi, Kuruluşun, bir felaket ya da diğer bir önemli olay ya da iş kesintisi ile karşılaşıldığında süreklilik ve kurtarmayı sağlayan yaklaşım olarak tanımlanır. Bu tanımdan anlaşılacağı üzere strateji, olası kesintinin etkilerini azaltmayı, minimize etmeyi ve ortadan kaldıracak bir yaklaşım olarak değerlendirilmektedir. Basit bir örnekle, elektrik kesintisine tahammülü olmayan bir bankanın bünyesinde bir jeneratör ve onunda bir yedeğini bulundurması onun süreklilik ve kurtarmayı sağlayan yaklaşımı olarak değerlendirilir.
Küçük ya da büyük ölçekli olsun bütün kuruluşların büyüme, hizmet sağlama ve diğer işlere geçme gibi amaç ve hedefleri olabilir. Bu amaç ve hedefler, genellikle kuruluşun kısa, orta ve uzun vadeli hedeflerinin başarılması için stratejik planlama ile gerçekleşir. Kuruluşun en üst seviyesindeki İş süreklilik yönetimi (BCM) anlayışı, bu amaç ve hedeflerin beklenmeyen kesintilerle tehlikeye atılmasının önüne geçecek bir yaklaşımdır.
Bir olayın sonuçları çeşitli ve çok geniş kapsamlı olabilir. Örneğin 17 Ağustos depreminin yurt genelinde yaşattığı bunalım, Japonyanın T-sunami fekaleti sonrasında yaşadığı panik ortamı gibi örnekleri çoğaltılabilir, küresel çapta bir etki yaratmıştır. Bu sonuçlar yaşamsal kayıpları, değer ya da gelir kayıpları ya da kuruluşun stratejilerinin, saygınlığının ve hatta ayakta kalmasının bağlı olduğu ürün ve servislerin gerçekleştirilmesinde yetersizlik gibi konuları içerebilir.
BCM de olay ve fekaletin sonuçlarından etkilenen tarafların stratejik öneminin farkında olunması gereklidir. Zira yaşanan bir kesintinin sonuçlarına göre yeni etki grupları ortaya çıkar ve hasarın nihai kapsamına direk etki edebilir. Örneğin, Türk Telekom alt yapısına yaşanan bir kesinti, her çevreden yurttaşlara etki eder ve olayın etkileri karşısında bir tepki geliştirirler. Dünya genelinde (Şekil 1 Kritik sistemler) Seviye 1, Seviye 2 ve Seviye 3 olmak üzere üç seviyede kendisini gösterir:
1. Seviye telekomünikasyon, enerji ve su kaynakları,
1.   Seviyede, bankacılık, finans, ulaşım ve kimya endüstrisi,
2.   Seviyede ise, savunma sanayi, posta nakliye, tarım, gıda, sağlık ve acil durum hizmetleri gelmektedir.
Tüm bu konular kuruluşun olay ve felaket durumuna yaklaşımı ile ilgilidir. Kuruluşlar stratejik öneme sahip kritik sistemler üzerinde herhangi bir kesintinin etkileri ile ilgili riskleri hesaba katmak ve bu risklerin etkilerini azaltacak önlemleri almak durumundadırlar.
İş Sürekliliği ve Risk Yönetimi İlişkisi
İş Sürekliliği Yönetimi (BCM) uygulanmaları, işe yönelik risklerin ve bu risklerin sonuçlarını anlamak ve risklere karşı alınacak önlemlerin, tedbirlerin uygulanması yoluyla ancak bir değer ifade eder. Her olayın kuruluşun hedef ürün hizmetleri veya anahtar servisleri üzerinde ayrı ayrı etkileri olabilir. Kuruluşlar bu etkileri ancak kapsamlı bir iş etki analizi ve sonrasında yapılan risk yaklaşımı metodolojisiyle anlamlı hale getirebilir.
Risk, herhangi bir zarar, felaket, kötülük veya istenmeyen durumun ortaya çıkma olasılığı olarak tanımlanır. Risk varsa sürekliliği tehdit edecek durum söz konusudur. Tehdit istenmeyen bir olaya yol açacak potansiyel durumlar olarak tanımlanır. Tehdit ancak fiziksel veya entelektüel öz varlıkları üzerinde bir açıklık bulunduğu durumlarda işlevseldir. Diğer bir değişle bir risk varlıklar üzerindeki açıklıkların tehditler tarafından kullanıldığı durumlarda ortaya çıkar.
Risk yönetimi ise, kuruluşun gerçekleştirdiği anahtar ürün ve hizmetler etrafındaki risklerin yönetilmesini amaçlar. Ürün ve hizmet gerçekleştirme, çoğu tahmin edilmesi ya da analiz edilmesi zor, çok çeşitli olaylar tarafından kesintiye uğrayabilir.
O halde riskin yol açacağı kesintilerin önüne geçmek için mutlak suretle açıklıklar üzerinde yoğunlaşma gereğidir. Kuruluşlar işte bu açıklar vasıtasıyla ortaya gelebilecek olası durumun etkilerini, riskin transferi (paylaşma), riskin kabulü (katlanma), riskin azaltılması (iyileştirme) ve riskin bertarafı (kaçınma) seçeneklerinden birini veya bunların bir bileşimi ile istenen seviye getirebilir.
İş Sürekliliği Yönetimi (BCM) kuruluşun ayakta kalmasının bağlı olduğu bu ürün ve hizmetleri ve yükümlülüklerini yerine getirmeye devam etmek için nelerin gerekli olduğunu kesintinin etkisine odaklanarak tespit eder. Kuruluş çatısı altındaki kişileri, sahip olduğu arazileri, teknolojiyi, bilgiyi, tedarik zincirini, ilgili tarafları ve kuruluşun saygınlığını korumak için bir olay gerçekleşmeden önce neler yapılması gerektiğinin BCM yoluyla farkına varabilir.
Bu bilinçle, kuruluş bir kesinti olduğunda gerekli olabilecek yanıtlara dair gerçekçi bir bakış açısı yakalayabilir, böylece ürün veya hizmetlerini gerçekleştirmede beklenmeyen bir gecikme olmaksızın, herhangi bir sonucun yönetileceği konusunda güvenilir olabilir.
BS 25999 İş Sürekliliği Yönetim Sisteminin Faydaları Yararları
İş Sürekliliği Yönetimi (BCM) genel anlamda ürün ve hizmet üretiminin planlandığı şekilde sunulmasında,  devamlılık ve sürekliliğinde, işletmesel ihtiyatlılık açısından önemli bir bakış açısı kazandırmaktır. Bilindiği gibi, İşletmesel ihtiyatlılık , “İşletmenin karşılaşabileceği riskler göz önüne alınarak temkinli davranılmasını ön gören yönetim anlayışı olarak tanımlanır” . Örneğin, ileri bir sözleşme gereği yerine getirilmesi taahhüt edilen ürün, hizmet üretiminin yerine getirmeye kesin gözüyle bakmama, olası riskler göz önünde bulundurarak ve işletmeye belirli bir alanda hareket kabiliyeti sağlayacak şekilde hareket edilmelidir. Ve sürekliliği önleyecek duruma karşı, karşı strateji ile hareket etmek işletmesel ihtiyatlılığın bir gereğidir.
Yöneticiler,  kurum sahipleri kuruluşun kesintisiz faaliyet gösterme kabiliyetinin sürekliliğini sağlamakla sorumludurlar. Yöneticiler bu sorumlulukları çerçevesinde, kurumları adına daimi taahhütlerde bulunurlar ve hizmet gerçekleştirirler. Şüphesiz bu sorumluluk kendilerine, bir kamu hizmet veren devlet hastanesi veya merkez bankasında olduğu gibi devlet tarafından, veya müşteri istek ve beklentileri doğrultusunda özel olarak gönüllü olarak girişimde bulunulmuş özel teşebbüsler tarafından verilmiş olabilir. Her durumda yöneticilerden beklenen sürekliliğin sağlanması konusunda kendilerine verilen sorumlulukla hareket etmeleridir. Kimi durumlarda, kuruluşların BCM taahhüdünde bulunması, yasal ya da yönetmeliksel bir görev olarak kuruluşlara, Bankacılık Denetleme Ve Düzenleme Kurumu 14 Eylül 2007 Tarihli, Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğinde olduğu gibi yüklenebilir.
Bilindiği üzere, ölçeğine ve büyüklüğüne bakılmaksızın tüm kuruluşların (özellikle acil durum ya da gönüllülük hizmeti sağlayan) ahlaki ve sosyal  bir takım sorumlulukları vardır. Kimi durumlarda, tüm iş faaliyetleri teknolojik hatalar, sel baskını, tedarikçi hizmetlerindeki kesinti ya da terörizm kaynaklı bir takım kesintilere konu olabilir. Bu gibi durumlarda BCM bir yandan sağlık ve güvenliği korurken, diğer yandan uygulama kesintilerine erken müdahale gibi yeterli şekilde yanıt verme kabiliyetine yanıt vermeyi sağlar.
O nedenle BCM maliyetli bir planlama prosesi olarak algılanmamalı, kuruluşlara değer katan  tüm ilgili tarafların kazanacağı bir kazan kazan prosesi olarak düşünülmelidir. İyi bir BCM uygulaması ile işletme sahipleri, müşteriler, vatandaşlar, kamu düzeni, dünya düzeni kazanacaktır.
Etkin bir İş Sürekliliği programının sağladığı faydaları aşağıdaki gibi özetleyebiliriz;
·         BCM ile herhangi bir uygulama kesintisinin etkileri proaktif olarak tespit edebilir ve erken müdahale edilebilir.
·         Olası kesintilerde kuruluşa olan etkiyi minimize edecek etkin stratejik karşılıklar hazır bulundurulur , ne yapılacağını sistematize eden planlar organizasyonları akılcı bir şekilde yönlendirir.
·         Sigorta edilemez risklerin yönetilme kabiliyetini sürekli hale getirir.
·         İş sürekliliğinin bir takım çalışması ile mümkün olabileceği konusunda tüm çalışanları iş birliğine sevk eder;
·         Tatbikat prosesi aracılığıyla güvenilir tepkileri kanıtlanır.
·         Kuruluşların saygınlıklarını, markalarını, itibarlarını korur.
·         Ürün ve hizmet gerçekleştirmenin sürekliliğinin sağlanması kabiliyetinin kanıtlanması ile rekabette avantaj sağlar.
·         Anahtar ürün ve hizmetler tespit edilir ve  bu anahtar ürün ve hizmetlerin süreklilikleri sağlanarak korunur;
·         Etkin tepkiler sağlamak için olay yönetim kabiliyeti olanaklı hale getirilir;
·         Kuruluşun kendisini ve ilişkide olduğu diğer kuruluşları, kamu kurumlarını, yerel yetkililerin tanınması ve uygun şekilde geliştirilmiş, dokümante edilmiş ve anlaşılmış bir acil durum hizmeti sağlanır;
·         Tedarikçilerin, müşterilerin, pay sahiplerinin, çalışanların gereksinimleri İş Etki analizleri ile anlaşılır ve gereksinimler risk değerlendirmesi yoluyla yerine getirilir;
·         Herhangi bir olay durumunda personelin aldığı yeterli destek ve iletişim sağlanır;
·         Kuruluşun tedarik zinciri güvenli hale getirilir;
·         Kuruluşun saygınlığı korunur;
·         Kuruluş yasal ve yönetmelik gereği yükümlülükleri ile uygunluğu korunur.

BS 25999 İş Sürekliliği Yönetim Sisteminde Hatalı Yaklaşımlar

İş sürekliliği konusundaki yanlış anlaşılan konuları 4 başlık altında toplamak mümkündür.
 i. İş sürekliliğinin bir ürün, teknoloji veya servis olarak görülmesi:  İş sürekliliği, sadece verilerin başka bir çalışma alanına çevrim içi aktarılması veya kritik sunucuların devamlı olarak çalışmasını sağlamak üzere kümeleme, RAID, yedekli güç kaynağı, yedekli ağ hatları kullanmaktan ibaret bir teknolojik yaklaşım olarak düşünülmemelidir. İş sürekliliği kurum süreçlerinden hareketle süreçlerin devamlılık ihtiyaçlarının ortaya koyulması ve bunun sağlanması için gereken çalışmaların yapılması olarak değerlendirilmelidir. İş sürekliliğinin yalnızca bir ürün, teknoloji veya servis olarak görülmemelidir. Zira bu çalışmalar esnasında gerek teknoloji gerek insan gücü gerekse de  mali kaynaklar entegre bir şekilde kullanılacaktır. Bu çalışmayı sadece bir ürün veya servis olarak görmek olağan üstü bir durumda iş süreçlerinin tekrar çalışır hale getirilmesi için tek başına yeterli değildir.
ii. Başlangıcı ve sonu belirli olan bir proje olarak düşünülmesi: İş sürekliliğine bir proje olarak yaklaşmak başlangıcı ve sonu belirli olan bir iş olarak ele almak anlamına gelmektedir. Oysaki İş sürekliliği yönetimi çalışır hale geldikten sonra bu yaklaşımın devam edebilmesi için yapılması gereken tatbikatlar, gözden geçirmeler, uyarlamalar, iç denetimler vb. gereklilikler vardır.  O nedenle İş Sürekliliği uygulamaları, sürekli kendini yenileyen iyileştirmelerle günün şartlarına uygun bir vaziyette kalmasını sağlayacak yaklaşımla ele alınmalıdır.
iii. Sadece dokümantasyondan oluştuğu varsayımı : Bir diğer yanlış yaklaşım iş sürekliliği uygulamalarına, sadece dokümantasyondan ibaret uygulamalar olarak yaklaşılmasıdır. Elbette iyi bir BCM dokümantasyonu iş sürekliliğinin vazgeçilemez bir parçasıdır ancak olmasına rağmen yapılması gereken tüm işleri dokümantasyon olarak ele almak, çalışmanın teknolojik ve organizasyon boyutlarını gözden kaçırmaya, dolayısıyla iş sürekliliğinden beklenen faydanın sağlanamamasına neden olacaktır. Teknolojik altyapının ihtiyaçların üzerinde olması durumunda dahi tatbikatların yapılması, eğitimlerin verilmesi ve periyodik gözden geçirmeler gibi yapılması gereken çalışmalar vardır.
 iv. İş sürekliliği sorumluluğunun BT bölümü olduğunun düşünülmesi: İş sürekliliğinin sağlanmasında bilgi teknolojilerinin rolünün yüksek olmasından dolayı çalışmaların BT bölümü tarafından yapılması ve sorumluluğunun da BT bölümünde olması gerektiği inanışı yaygındır. İstatistikler iş sürekliliği çalışmalarına BT bölümünün katılımının diğer birimlerden fazla olduğunu göstermektedir. Ancak bu demek değildir ki İş Sürekliliği uygulamalar ı BT bölümünden ibarettir. İş sürekliliği uygulamaları, kuruluşun tüm kademelerini, tüm servis ve hizmetlerini kapsayan holistik bir prosestir. İş süreçlerinin devam ettirilebilmesi veya olağan üstü bir durumda tekrar çalışır hale getirilmesi, personelin alternatif çalışma ortamına naklinden, sunucuların hazırlanmasına, yeni cihaz satın alımına kadar bir çok faaliyeti içermektedir. İş sürekliliğinin sorumluluğunun çok yüksek oranda organizasyonun en üst kademelerinde(tepe yönetim, üst yönetim, yönetim kurulunda) olduğu ve üst yönetimin üst düzeyde katılımı iş sürekliliğinin bir gerekliliğidir . Bu sebeple iş sürekliliği kurum içinde mümkün olduğu kadar üst seviye yönetim tarafından temsil edilmelidir.
BS 25999 İş Sürekliliği  Yönetim Sistemi Prensibleri 
BS 25999 İş Sürekliliği  Yönetim sistemi kurulurken altı prensib göz önünde bulunudrulur .ir. Bu prensipler, tüm ölçek ve sektörlerdeki kuruluşlar için benzer şekilde uygulanabilir (kamu, özel, kar amacı gütmeyen, eğitim, üretim vb.). İş Sürekliliği programının yapısı ve kapsamı her sektör ve uygulama için çeşitlilik gösterebilir ve her kuruluşun ihtiyacına göre ayrı ayrı şekillendirilebilir.
i.      BCM program yönetimi: Oluşturulan ve yürürlüğe konulan sistematik bir şekilde ortaya konulan iş süreklilik uygulamalarının tümüdür.
Program yönetimi yaşam döngüsünün merkezinde bulunmaktadır ve iş sürekliliği politikası ile belirlenmiş amaçların gerçekleştirilmesi sağlamak için yapılması gereken çalışmaları tanımlamaktadır. Üst yönetimin program yönetimine katılımı iş sürekliliği çalışmalarının etkinliği için çok önemlidir. Program yönetimi sorumlulukların atanması, BCM in kurulması ve iş sürekliliği ile ilgili devamlı olarak yapılması gereken işler olmak üzere üç parçadan oluşmaktadır.
ii.      Kuruluşun anlaşılması :“Kuruluşun anlaşılması” ile ilgili faaliyetler, kuruluşun ürün ve hizmetlerinin önceliklerine göre sıralanabilmesine ve bunları gerçekleştirmek için gerekli faaliyetlerin aciliyetine ilişkin bilgi sağlar. Bu uygulama, uygun BCM stratejilerinin seçilmesi için gereklilikleri belirler. Kuruluş uygulamada İş etki analizleri ile tanınır hale gelir. Kuruluşların yapısı, süreçleri, faaliyetleri anahtar hizmet ve servisler, kritik süreçlerini içeren tüm yapı bu aşamada ortaya çıkar.
iii.      İş süreklilik stratejisinin belirlenmesi: Bu aşama kuruluşun bütün olarak tanınmasının ardından kritik iş süreçlerine ilişkin risk değerlendirmelerinin yapılması ve değerlendirmeler sonucunda ortaya konan risk işleme diğer bir değişle İş süreklilik stratejisinin belirlenmesi gibi işlem adımlarını içerir.
Bu uygulama, her bir ürün ya da hizmet için uygun bir tepkinin seçilmesini sağlar. Böylece, kuruluş bir kesinti boyunca ya da bu kesintiyi takiben bu ürün ve hizmetlerin gerçekleştirilmesinde kuruluşun esneklik ve ölçüm seçenekleri hesaba katılarak, kabul edilebilir bir operasyon düzeyinde ve kabul edilebilir bir zaman çerçevesinde faaliyetlerini değerlendirilir.
iv.      BCM tepkisinin geliştirilmesi ve uygulanması: Bu aşama belirlenen strateji çerçevesinde, atılacak adımların belirlendiği aşamadır. BCM tepkilerinin geliştirilmesi ve uygulanması, bir olay sırasında ya da sonrasında, yönetimin atması gereken adımları ,olay yönetiminin uygulamalarını, operasyonların devamlılığını iş süreklilik ve iş kurtarma planlarının yapısını içerir.
v.      BCM tatbikatı, uygulanması ve BCM anlaşmalarının gözden geçirilmesi: Bu aşama,kuruluşun, strateji ve planların yeterli, güncel ve uygun olduğunun kanıtlanması ve iyileştirme fırsatların tespit için BCM  tatbikatlarının, uygulamalarının, gözden geçirilme faaliyetlerinin ve denetimlerinin yapısını içerir.
vi.      Kuruluş kültürüne BCM nin sokulması: Kuruluş kültürüne BCM nin sokulması BCM nin kuruluşun temel değerlerinin bir parçası haline gelmesine ve kuruluşun kesintilerle baş etme kabiliyeti konusunda tüm personelin takım halinde çalışmasına olanak tanır.
 
 BS 25999 İş Süreklilik Yönetimde Dikkat Edilmesi Gerekli Hususlar
BS 25999 İş sürekliliği yönetimi  en üst kademede yöneticilerden en alt seviyede personele ve bilişim teknolojisi destek hizmetlerine varıncaya kadar her seviyede iş birliği gerektiren bir yapıdır. Bu yapı içerisindeki bileşenler bir birleriyle koordineli bir şekilde yönetildiği takdirde tek ses halinde iş süreklilik uygulamaları istenen amaca yönelik başarı sağlayacaktır.
 
En Üst Düzeyde Katılım:  İş sürekliliği çalışmaları için en yüksek seviyede yönetimin katılımı ve desteği  . Yapılan işler ile ilgili yönetim onayı alınması çalışmaların kurum çapında kolay kabul edilmesini ve kolay yaygınlaşmasını sağlamaktadır. İş Sürekliliği yönetiminde, üst yönetimin iş sürekliliği sürecine katılımının doğru olarak anlaşılması, desteklenmesi ve organizasyon kültürüne adaptasyonu için anahtar bir bileşendir.
Stratejik İş Planın Parçası Olma: İş süreklilik yönetimi, kurumun stratejik hedeflerine ulaşmada göz önünde tutulan önemli bir bileşendir. Kuruluşların stratejik planlarında yer alan hedeflere ulaşmada, olası hedeften sapmalara yol açabilecek kesintiler üst yönetim tarafından göz önünde bulundurulduğu takdirde daha gerçekçi hedefler belirlenebilmektedir. Stratejik plan veya hedefler, kurumun işlevini devam ettirmesi veya yasal yükümlülüklerini yerine getirebilmesi için her zaman güncel ve ihtiyaca yanıt verebilir durumda olmalıdır. İş sürekliliğinin stratejik iş hedeflerine uygun olarak geliştirilmediği veya stratejik hedeflerde gerçekleştirilen değişikliklere uygun olarak gerekli çalışmaların yapılmadığı durumda iş süreçlerinde kesintiler yaşanması söz konusudur.  Stratejik İş Planın Parçası Olarak kurumlar, hedeflerinden sapmalara yol açacak iş kesintileri, iş kesintileri hallerinde gerekli güncellemeleri yapmalıdırlar.
ix.      Takım çalışması: İş sürekliliği çalışmaları bir grubun veya bir kişinin tek başına yerine getirebileceği bir faaliyet değildir. Kurumun birçok bölümünün içinde bulunduğu ve kişilerin farklı görevler aldığı bir çalışmadır. Son kullanıcının dahi bilmesi ve yapması gereken işler vardır. Bazı kurumlarda iş sürekliliğinin yönetimi için ayrı gruplar kurulmuştur. İş sürekliliği yönetim sisteminin kurum içinde yaşayabilmesi için gerekli personel gücünün ve koordinasyonun sağlanması iş sürekliliğinin olağan üstü durumlarda beklenen faydayı sağlaması için anahtar bileşenlerden birisidir.
x.           İş Etki Analizi ve Risk değerlendirme: İş etki analiz, İş fonksiyonlarının ve iş kesintisinin, bu iş fonksiyonları üzerinde yaratacağı etkinin analiz edilmesi prosesi olarak tanımlanır. İş sürekliliği, bu iş etki analizi ismi verilen değerlendirmelerin üzerine inşa edilen bir idare prosesidir. İş etki analizinde, kurumun tüm süreç,servis ve faaliyetlerinin analiz edilmesi ve değerlendirilmesi  gereklidir. Bu çalışma sonunda kurum süreçlerinin kritikliği, süreçler için kabul edilebilir kesinti süreleri (Recovery Time Objective ,Recovery Point Objective) ve maksimum kabul edilebilir kesinti süreleri (Maksimum Tolerable Periot Time) belirlenmektedir. Bu çalışma sırasında ayrıca bir risk değerlendirme metodolojisi uygulanarak, süreçlerde kesintiye neden olabilecek riskler ortaya çıkarılmaktadır. İş süreçlerinin öneminin ve süreçlerde kesintiye neden olabilecek olayların belirlenmesi uygulanacak karşı önlemlerin seçilmesi için son derece kritiktir. Bu sebeple iş etki analizi, iş sürekliliğinin başarıya ulaşmasında üst yönetim desteği kadar önemli bir başarı faktörüdür.
xi.           Finansal Yeterlikler: İş etki analizi çalışması sonucunda uygulanacak kontrollere karar verilmektedir. Bu kararlar genellikle iş sürekliliği stratejileri olarak adlandırılmaktadır. Kontrollerin yerine getirilmesi için yapılacak çalışmaların bazılarının maliyeti çok düşük olabileceği gibi gerektiğinde felaketten kurtarma merkezi kurulumu gibi yüksek maliyetli çalışmaların yapılması da gerekebilir. Bu sebeple iş etki analizinde belirlenen kabul edilebilir kesinti sürelerinin sağlanması için gerekli bütçenin ayrılması veya planlanması oldukça önemlidir.
xii.      Kaynak ihtiyacı ve Altyapı Gereklilikleri: Birçok iş sürecinin BT bağımlılığı yüksektir. Bilgi teknolojileri altyapısının süreklilik ihtiyaçlarına uygun olması süreklilik ihtiyaçlarının karşılanması için büyük öneme sahiptir. Sunucuların, haberleşme hatlarının, enerji altyapısının yedekli yapıda çalışması BT‟nin sürekli hizmet verebilmesi için gereklidir. Bunlara ek olarak ana merkezde bulunan verinin felaketten kurtarma merkezine gönderilmesi gereklidir. Bu işlemleri gerçekleştirecek altyapıya sahip olmadan olağan üstü bir durumda kabul edilebilir kesinti sürelerini sağlamak oldukça güçtür.
xiii.           Dokümantasyon:  Organizasyon durumunun, görev tanımlarının, İş süreklilik yönetim kapsamının, İş sürekliliği planlarının, olağan üstü durum yönetim planının ve bu planlarla ilgili diğer talimat ve prosedürlerin hazır ve güncel olması gereklidir. Dokümanların hazır olması yanında kullanımı beklenen ilgili kişilere dağıtımı da yapılmalıdır. Dokümantasyon belirli periyotlarda ,değişiklik ihtiyaçları doğrultusunda güncellenmelidir.
xiv.      Periyodik tatbikatlar: Olağan üstü durumlara her an hazır olabilmek için senaryolar üretilmeli ve tatbikatı yapılmalıdır. Tatbikatlar sonucunda kurulmuş olan yönetim sisteminin eksikliklerini tespit etmek mümkündür. İş sürekliliği planının ve ilgili diğer dokümanların, çalışma kapsamında görev alan personelin bilgi seviyesinin, teknolojik altyapının varsa eksiklikleri bu şekilde tespit edilebilir. Tatbikatlar, dokümantasyonun gözden geçirilmesi, planın bir parçasının test edilmesi veya planın tamamının test edilmesi gibi farklı türlere sahiptir. Her bir tatbikat türü için senelik olarak tatbikat planlarının hazırlanması ve tatbikatların yapılması kurumun olası bir acil durum senaryosu için hazır olmasını sağlamaktadır.
xv.       Eğitim ve bilinçlendirme: İş sürekliliği çalışmalarının benimsenmesi için kurum çalışanlarına ve iş sürekliliği organizasyonunda bulunan takımlara yaygınlaştırma eğitimleri verilmelidir. Kurum çapında benimsenmemiş ve gerekli eğitim çalışmaları yapılmamış iş sürekliliği planlarının başarıya ulaşma olasılığı düşüktür. İş sürekliliği planı içerisinde eğitim konusunda izlenecek yöntemler belirlenmeli ve plan içerisinde yer almalıdır. Eğitim faaliyetlerini yürütmek üzere bir takım kurulması ve gereken zamanlarda eğitim işlerini organize etmesi faydalı olacaktır. Kurum çapında yapılacak iş sürekliliği bilgilendirmesi senede bir defadan az olmamalıdır.
xvi.           Plan bakım ve güncelleme: İş Sürekliliği , kurumun kritik süreçlerinin devamlılığını sağlamak üzere vardır. Bu nedenle kurumun süreçlerinde meydana gelen değişiklikler iş sürekliliği planını doğrudan etkilemektedir. Süreç değişikliklerinin plan güncellemesi gerektirdiği hiçbir zaman göz ardı edilmemelidir. Zaman içerisinde meydana gelen değişikliklerin iş sürekliliği planına aktarılması için periyodik gözden geçirmeler yapılmalı ve güncelleme ihtiyacı tespit edilmelidir. Tatbikat sonuçları genellikle plan güncellemesi gerektirmektedir. İş sürekliliği kapsamında yapılması gereken değişiklikler her zaman doküman değişiklikleri olmak zorunda değildir. Kurumun süreçlerinin kritiklik seviyesinin değişmesi nedeni ile hizmet veren sunucuların öncelikleri dolayısıyla da alınması gereken önlemler değişebilir. Bu nedenle bazı durumlarda yeni yatırım gereksinimi ortaya çıkabilir. Değişikliğin sistem değişikliği olması durumunda bütçe ve zaman planının hazırlanması gereklidir.

BS 25999 İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ BELGESİ NEDİR


Teknolojik araç gereçlerin günümüz kurum, kuruluş, işletmelerinin ve organizasyonlarının üzerindeki etkisi her geçen gün daha da arttığı görülmektedir. Bu gün bizlere çoğu zaman sıradan hizmetlermiş gibi gelen internet, telefon, elektrik vb. de meydana gelen bir kesintide birçok işimizin yarım kaldığına şahit olmaktayız. Gerçek şu ki Bankalar, Telekomünikasyon kurumları, Merkez Bankası, Maliye Bakanlığı vb. kurum ve kuruluşlarının internet bağlantısının kesilmesi durumunun bir günde nelere yol açabileceğini hayal etmek bile çok güç durumdadır. Esasında işler yolunda giderken bu gibi senaryoları düşünmek pek çoğumuzun aklına gelmemektedir.

İş sürekliliği, organizasyonların anahtar ürün ve servislerinde kesinti meydana getirecek olaylara karşılık verme ve bunun planlamasını yapma konusunda stratejik ve taktiksel becerisi olarak tanımlanır. İş sürekliliği, organizasyonlara iş kesintileri için önceden tanımlanmış kabul edilebilir seviyede iş uygulamalarına devam etmesi konusunda yol gösterici uygulamalar sunar. Bu gün organizasyonlar tüm anahtar ürün ve servislerini kesintiye uğratacak riskleri hesaba katmakta ve bu kesintilerin önüne geçebilecek önlemler üzerinde hassasiyetle durmak durumunda kalmaktadırlar.

Bu gün organizasyonlar, süreklilik sağlamada yeni yeni teknolojik çözümler, süreçler ve uygulamalar geliştirmektedir. Ancak şüphesiz bir metot dahilinde, sistematik ve bütünsel olarak yapılan uygulamalar kesintinin taraflarını yeterince tatmin edebilmektedir. Bu gün dünya üzerinde standartlaştırmanın getirdiği avantajlardan faydalanmak adına geliştirilen BS 25999 İş sürekliliği yönetim sistemi (BCMS) gibi uygulamalar organizasyonlara büyük oranda yol gösterici olmaktadır.

BS 25999 İŞ SÜREKLİLİĞİ YÖNETİM SİSTEMİ SERTİFİKASINA GİRİŞ

Günümüz dünyasında, belirli bir ölçeğe ulaşmış kurumlar, anahtar ürün ve hizmetlerinde olası herhangi bir iş kesintisinde, süreçlerinin çalışamaz hale gelmesinden ötürü kurumlarına gelebilecek olası zararın farkındadırlar. Kimi durumlarda örneğin finans, bankacılık gibi sektörlerde devlet doğrudan yasal mevzuat eliyle iş süreklilik planlarıacil durum planları gibi planların hazır bulundurulmasını isteyebilir durumdadır.  21. Yüzyıl dünyası, gerek  sanayisi, gerek teknolojik alt yapısı gerekse de fiziksel veya fiziksel olmayan unsurları ile birbirlerine bağlı durumdadırlar. Bir yerdeki iş kesintisi dolaylı yönden veya doğrudan diğer kurum ve organizasyonları zor durumda bırakabilmekte, belki de iş süreçlerininsonlanmasına yol açabilmektedir.  Çoğu zaman farkında olmadan, günlük hayatta, iş hayatında, sosyal hayatta İş kesintilerinin yol açtığı acı senaryolarla karşılaşmamız olası görünmektedir. Bu gerçeği ancak işimiz ile ilgili sorun yaşanıldığında veya kesintinin hayatı olumsuz etkilediğinde daha iyi anlamaktayız. Örneğin; internete bağlanılması gereken bir durumda olmayan bağlantı ile karşılaşıldığında, acil gönderilmesi gerekilen bir e-posta’yı. sistemde yaşanan bir sorundan dolayı gönderilmediğinde, son ödeme günü olan telefon, su veya elektrik fatura ödemesi gerçekleştirilemediğinde daha iyi anlaşılmaktadır.
İş sürekliliğini sağlayacak uygulamalar, teknoloji, iş süreçleri, kurumlar, tedarikçiler, müşteriler, vatandaş, kamu kurumları vb. ilgili tarafların istek ve beklentileri doğrultusunda hızla değişmektedir. Bu değişim iş sürekliliği bileşenlerinin, sistematik olmayan ,gelişi güzel yöntemlerle yönetilmesini imkânsız hale getirmektedir.
Önceleri iş uygulamaların tek bir ön yönü olurken, bugün uygulamalar müşteriler, iş ortakları, kamu, banka vb. ara yüzleri de içerecek şekilde geliştirilmekte ve her bir ara yüzün ayrı ayrı sürekliliğin yönetilmesi gerekmektedir. Basit bir ödeme fonksiyonunu ele alınacak olunursa, bu fonksiyonu eskiden yalnız tahsilât yapan çalışanlar kullanırken, bugün aynı fonksiyon Internet üzerinden, telefon sistemi üzerinden aynı anda kullanılabilmektedir. Eskiden bir sunucu ve üzerindeki yazılımın doğru çalışması yeterliyken bugün Internet bağlantısı, güvenlik sistemleri, veritabanı sistemleri, uygulama sunucuları, telefon yazılımları ve daha pek çok bileşen aynı anda doğru ve kesintisiz çalışmak zorunda kalmaktadır. Bu da farklı uzmanlık alanlarının birbiri ile koordineli bir şekilde çalışmasını kaçınılmaz hale getirmiş durumdadır. Bu farklı uzmanlık alanlarındaki, farklı kesintilerle ,farklı etkilere yol açabilecek durumların ortaya çıkaracağı kontrol edilemez yapı, ancak sistematik bir yaklaşımla mümkün görünmektedir. İş Süreklilik Yönetimi program yönetimi, sürecinin planlanması, işletilmesi ve gelişme sürecinin yönetilmesi ancak sistematik bir yaklaşımla mümkün görünmektedir.
İş sürekliliği, kurumun kritik iş süreçlerinin devamlılığını sağlamak, sağlanamadığı durumlarda ön görülen kesinti süreleri içerisinde yeniden çalışır hale getirmek için gerçekleştirilen çalışmalara verilen isimdir. Kritik iş süreçlerinin her zaman çalışır vaziyette bulunması arzu edilen durumdur. Fakat zaman içerisinde süre gelen olaylar nedeni ile süreçlerin kesintiye uğraması kaçınılmazdır. İş süreçlerinde kesintiye neden olaylar küçük ve kısa zamanda telafi edilebilir olaylar olabileceği gibi, ciddi felaketler de olabilir. En uç örnek olarak ana çalışma alanı tamamen kaybedilebilir. Kurum içerisindeki iş sürekliliği aktivitelerinin yönetildiği sisteme, iş sürekliliği yönetim sistemi ismi verilmektedir. Nasıl bir olay yaşanırsa yaşansın kurumun en az zarar ile çalışmalarına devam edebilmesi için kurumda iş sürekliliği yönetim sistemi kurulmalıdır.
Bu çalışmada, iş sürekliliğinin çıkış noktasından, günümüzdeki uygulamalarına değinceye kadar bir çok noktada bir çok konuda bilgi vermek amaçlanmıştır.