Madde 30 — İş sürekliliği planı
MADDE 30 – (1) Kuruluş, Kanun kapsamındaki işlemlerin kesintisiz bir şekilde gerçekleşmesini olumsuz etkileyebilecek acil ve beklenmedik durumlara ilişkin senaryolar ile bu senaryoların gerçekleşmesi nedeniyle işlemlerde yaşanabilecek kesintilerin, önceden belirlenmiş kabul edilebilir kesinti süreleri içinde ve önceden belirlenmiş kabul edilebilir veri kayıpları dışında veri kaybı olmaksızın giderilmesine ilişkin hususları da içerecek iş sürekliliği planını oluşturmak ve düzenli olarak test etmek zorundadır.
(2) İş sürekliliği planı oluşturulurken acil ve beklenmedik durumların ortaya çıkması durumunda ağ ve iletişim altyapısı, birincil ve yedek sistemler, personel dahil olmak üzere kritik kaynaklar, kritik operasyonlar, şube ve temsilciler tarafından yapılması gerekenler ve dış hizmet sağlayıcı kullanımı gibi Kanun kapsamındaki işlemlerin sorunsuz gerçekleşmesi ile yakından ilgili hususlar konusunda yapılması gerekenler belirlenir.
(3) Acil ve beklenmedik durumlar ortaya çıktığında mümkün olan en kısa süre içerisinde bu durumdan ve olayların boyutundan haberdar olunması ile etkilenen şube ve temsilci ile müşterilerin ve hasarın boyutunun tespit edilmesini sağlayacak mekanizmaların oluşturulması iş sürekliliği planının ayrılmaz bir parçasını oluşturur.
(4) İş sürekliliği planı yazılı olarak hazırlanır ve ilgili kısımları şube ve temsilcilerle paylaşılır. Şube ve temsilciler, iş sürekliliği planında yer alan hususlara uyumlu davranmak zorundadır.
(5) İkincil merkez, ikincil sistem veya veri yedekleme merkezi ile ilgili olarak dış hizmet sağlayıcı kuruluş kullanılması durumunda kuruluş, iş sürekliliği planına ilişkin yapılan testlere bu kuruluşları dahil etmek zorundadır.
Bilgi sistemlerinin yönetimi ve denetimi