Madde 14 — Bilgi sistemleri süreklilik planı
MADDE 14 – (1) Kuruluş, Yönetmeliğin 30 uncu maddesi uyarınca oluşturulan iş sürekliliği planının bir parçası olarak bilgi sistemleri süreklilik planı hazırlar.
(2) Bilgi sistemleri süreklilik planı;
a) İş sürekliliği planı ile uyumlu olacak şekilde belirlenecek bilgi sistemleri süreklilik hedeflerini ve bu hedeflere ulaşmayı sağlamak üzere oluşturulacak yedekleme ve hatadan kurtarma prosedürleri ile kullanılacak kaynakları,
b) Planın hayata geçmesini gerektiren olayın kaynağını, yarattığı hasarı, potansiyel boyutunu ve etkisini, etkilediği tarafları tespit etmeye ve tespitlerin ilgili yönetim birimlerine ulaştırılmasını sağlamaya yönelik süreçleri,
c) Planın hayata geçirilmesine ilişkin karar alma süreciyle ilgili kriter ve prosedürler ile plan devreye girdiğinde rol alacak kişi veya grupların görev, yetki ve sorumluluklarını,
ç) İlgili paydaşlar ile iletişim yöntemini,
d) Plan kapsamında verilen kararların ve hayata geçirilen eylemlerin kayıt altına alınma yöntemini,
içerir.
(3) Bu madde uyarınca hazırlanacak bilgi sistemleri süreklilik planı kapsamında, bilgi sistemleri unsurlarının ve bunlar üzerinde bulunan verilerin önem düzeyi değerlendirilerek her bir unsur için kabul edilebilir kesinti süreleri ile kabul edilebilir veri kayıpları belirlenir ve belirlenen bu limitler doğrultusunda unsurlara ilişkin kurtarma prosedürleri geliştirilir.
(4) Kuruluş, bilgi sistemleri süreklilik planı kapsamında gerekliliklerin ortadan kalkmasının ardından ikincil merkezden birincil merkeze herhangi bir kayıp olmadan geri dönüşün sağlanmasına yönelik prosedürleri hazırlar.
(5) Kuruluş, bilgi sistemleri süreklilik planının etkinliğini yılda en az bir defa düzenli olarak test eder. Test, faaliyetlerin bir günlük işleyişinin ikincil merkez üzerinden sorunsuz bir şekilde gerçekleştirilmesini de kapsar. 15 inci maddenin dördüncü fıkrası uyarınca ikincil merkezi bulunmayan kuruluşlar testlerini uzaktan çalışma şeklinde icra edebilir. Kuruluş, bu testleri temsilci ve şubeleri ile bilgi sistemlerine bağlantısı bulunan diğer kuruluşları ve üçüncü taraf hizmet sağlayıcıları da dâhil edecek şekilde planlar.
İkincil merkez, ikincil sistem ve veri yedekleme merkezi