Kurum/Kuruluş Yönetmeliği · 42464

Madde 27 — Bilgi sistemleri sürekliliği

R.G.: 2025-03-13 / 32840
Madde 27 — Bilgi sistemleri sürekliliği

MADDE 27-(1) Kurum, Kuruluş ve Ortaklıkların birincil ve ikincil sistemlerini yurt içinde bulundurmaları zorunludur. İkincil sistemin yeri, doğal ve çevresel felaketlere karşı birincil sistemle aynı risklere maruz kalmayacak şekilde seçilir.

(2) Bilgi sistemleri süreklilik planının geliştirilmesi ve işletilmesinde görev alacak kişiler ile rol ve sorumlulukları belirlenerek ilgili eğitimleri almaları sağlanır. Planın devreye alınması kararını verecek kişi ve durumlar yazılı hale getirilir. Bilgi sistemleri süreklilik planı üst yönetim tarafından onaylanır. Planın sadece ilgili kişiler tarafından erişilebilir olması ve güncel fiziksel kopyalarının gereken yerlerde bulundurulması sağlanır.

(3) Plan kapsamında ikincil sistem tesis edilir. İkincil sistemde, Kurum, Kuruluş ve Ortaklıkların kritik veri ve sistem yedekleri kullanıma hazır bulundurulur.

(4) Plan, iş birimleriyle gerçekleştirilen iş etki analizi sonuçlarını ve iş sürekliliği planında belirlenen hedefleri de dikkate alacak şekilde, asgari olarak kritik iş süreçlerini destekleyen bilgi sistemleri ve bunların yer aldığı konumlara yönelik hazırlanır. Planda yer alan süreçlerin her biri için kabul edilebilir kesinti süreleri ile kabul edilebilir azami veri kaybı değerleri belirlenir. Bu çerçevede hizmetlerin tekrar kullanıma açılmasını sağlayacak alternatifli kurtarma süreç ve prosedürleri tesis edilir ve gerekli önlemler alınır.

(5) Bilgi sistemleri süreklilik planının devreye alınması durumunda gerekli olacak kapasite belirlenir ve bunu sağlayacak önlemler alınır.

(6) Bilgi sistemlerinden kaynaklanabilecek kesintilere, işlem performansını düşürecek veya iş sürekliliğini aksatacak durumlara karşı gerekli önlemler alınır.

(7) Bilgi sistemlerinin sürekliliğini sağlamak amacıyla, risk değerlendirmesi, risk azaltma ve risk izleme faaliyetleri gerçekleştirilir.

(8) Plan, iş süreçlerini veya bilgi sistemlerini etkileyecek değişikliklerden sonra veya yılda en az bir kez gözden geçirilerek güncellenir. Planın etkinliğini ve güncelliğini temin etmek üzere testler yapılır, testlere varsa dışarıdan hizmet alınan kuruluşlar da dâhil edilir ve test sonuçları üst yönetime raporlanır. Testler her yıl tekrarlanır.

(9) Kurum, Kuruluş ve Ortaklıkların, birincil sistemin tamamen devre dışı kaldığı durumlarda en geç yirmi dört saat içerisinde faaliyetlerini sürdürebilir hale gelmesi esastır.

(10) Birincil sistemin tamamen devre dışı kaldığı durumlarda Kurul derhal bilgilendirilir.

(11) İkincil sistemlerden birincil sistemlere geri dönüş prosedürleri hazırlanır.

(12) Bilgi sistemleri, iş sürekliliği planındaki önceliklere uygun olarak yedeklenir ve yedekten geri dönülmesi için gerekli süreçler bilgi sistemleri sürekliliği planına ve testine dâhil edilir. Bu kapsamda yedekleme çizelgesi hazırlanır, üst yönetime onaylatılır ve güncelliği sağlanır. Yedeklerin en az bir kopyası farklı coğrafi bir konumda saklanır. Yedeklerin güvenliğine ilişkin gerekli önlemler alınır.

(13) Yılda en az bir defa asgari olarak kritik sistemlerin yedekten geri dönme testi gerçekleştirilir ve teste katılanların bilgisi, tarih, testin detayları ve sonuçları kayıt altına alınır. Alınan yedeklerin yasal saklama süresi boyunca geri döndürülebilir olması sağlanır.

(14) Kurum, Kuruluş ve Ortaklıklar, faaliyetlerini iş sürekliliği planında belirlediği kabul edilebilir kesinti süreleri ve azami veri kaybı değerleri dahilinde sürdürmesini sağlayacak şekilde bilgi sistemlerinde gerekli altyapıyı kurar.

(15) Kurum, Kuruluş ve Ortaklıklar, kritik faaliyetlerinin çalışamaz hale gelmesini önlemek adına bilgi sistemlerinde yedekli çalışma ya da hazırda bekleme düzenleri kurar.

(16) Kurum, Kuruluş ve Ortaklıklar, bilgi güvenliği politikasının, bilgi sistemleri süreklilik planının, bilgi varlıkları envanteri ile iş sürekliliği ve güvenliği açısından önem arz eden diğer dokümanların güncel sürümlerini ve bilgi sistemleri yönetimine ilişkin parolalarını güvenli ortamlarda saklar.

Değişiklik yönetimi

Bu web sitesi Logos Teknolojik Yatırımlar tarafından oluşturulmuştur.