Risk Değerlendirme and Etki Analizi
Risk Assessment ve Etki Analizi, İş Sürekliliği Planlaması (BCP) sürecinin ayrılmaz bileşenleridir. Bu süreçler, organizasyonların potansiyel tehditleri tanımlamasına ve iş operasyonları üzerindeki olası etkileri anlamasına yardımcı olur. İşte bu süreçlerin tipik olarak nasıl ilerlediği aşağıda sunulmuştur.
Risk Değerlendirmesi:
- – Risklerin Tanımlanması: İlk adım, iş operasyonlarını kesintiye uğratabilecek geniş bir tehdit yelpazesini tanımlamayı içerir. Bu tehditler doğal afetler, siber saldırılar, tedarik zinciri kesintileri veya IT sistem arızaları gibi iç sorunlar olabilir.
- – Olasılık ve Etki Analizi: Her bir tanımlanan risk, gerçekleşme olasılığı ve iş üzerindeki potansiyel etkisi açısından değerlendirilir. Bu, riskleri şiddeti ve çözülme aciliyeti temelinde önceliklendirmeye yardımcı olur.
- – Güvenlik Açığının Tanımlanması: Risk değerlendirmesinin bir parçası, bu tehditler tarafından istismar edilebilecek organizasyon içindeki güvenlik açıklarını tanımlamayı içerir. Bu, fiziksel güvenlik, bilgi sistemleri, çalışan bilgisi veya operasyonel prosedürlerdeki zayıflıkları kapsar.
Etki Analizi:
- – İş Fonksiyonlarının Değerlendirilmesi: Bu, tüm iş fonksiyonlarının ve süreçlerinin değerlendirilmesini içerir ve bir kesintinin operasyonlar, finansal performans, yasal uyum ve itibar üzerindeki etkilerini belirlemeye yardımcı olur.
- – Kritikliği Belirleme: BIA, hangi iş fonksiyonlarının hayatta kalmak için kritik olduğunu ve BCP’de önceliklendirilmesi gerektiğini tanımlar. Bu, her fonksiyon için kurtarma süresi hedefleri (RTO’lar) ve maksimum izin verilen kesinti süresi gibi faktörleri dikkate alır.
- – Finansal ve Operasyonel Etki: Analiz, kesintilerin zaman içindeki finansal ve operasyonel etkilerini tahmin eder ve bir tehdidin gerçekleşmesi durumunda potansiyel büyüklüğünü anlamaya yardımcı olur.
- – Bağımlılık Analizi: Bu, kritik fonksiyonları destekleyen iç ve dış bağımlılıkların tanımlanmasını içerir; örneğin, tedarikçiler, hizmetler ve altyapı. Bu bağımlılıkların anlaşılması, etkili kurtarma stratejileri geliştirmek için kritik öneme sahiptir.
- – Dokümantasyon ve İletişim: Risk değerlendirmesi ve BIA bulguları detaylı bir şekilde belgelenir ve anahtar paydaşlara iletilir. Bu, BCP’de yer alan herkesin potansiyel riskleri ve bu risklerin organizasyon üzerindeki etkilerini anlamasını sağlar.
- – Gözden Geçirme ve Güncelleme: Risk değerlendirmesi ve etki analizi tek seferlik faaliyetler değildir. Yeni tehditler, iş operasyonlarındaki değişiklikler veya bir olay yaşandıktan sonra öğrenilen derslerin dahil edilmesi için düzenli olarak gözden geçirilmeli ve güncellenmelidir.

Şekil-4
(Kaynak: https://securityboulevard.com/2022/01/7-security-coding-guidelines-to-keep-in-mind/)
