Ana içeriğe geç
DRP Nedir? Felaket Kurtarma Planı 2026 Rehberi
Kalite Yönetimi

DRP Nedir? Felaket Kurtarma Planı 2026 Rehberi

DRP (Disaster Recovery Plan) nedir? Felaket kurtarma planı adımları, RTO ve RPO kavramları, iş sürekliliği stratejileri ve uygulama rehberi.

AE

Acadezone Eğitim

Profesyonel Eğitim Platformu

14 dk
İçindekiler

DRP (Disaster Recovery Plan - Felaket Kurtarma Planı), bir organizasyonun doğal afet, siber saldırı, donanım arızası veya insan kaynaklı felaketler sonrasında kritik BT altyapısını ve iş operasyonlarını en kısa sürede yeniden çalıştırmak için hazırlanan yapılandırılmış bir dokümantasyon ve eylem planıdır.

Günümüzde dijital dönüşüm süreçlerinin hız kazanmasıyla birlikte, işletmelerin veri kaybı ve sistem kesintilerine karşı hazırlıklı olması artık bir tercih değil, zorunluluk haline gelmiştir. DRP, bu zorunluluğun sistematik ve ölçülebilir bir şekilde karşılanmasını sağlar.

Özetle:

  • DRP açılımı: Disaster Recovery Plan (Felaket Kurtarma Planı)
  • Amaç: Kritik BT altyapısını ve veriyi felaket sonrası en kısa sürede yeniden çalıştırmak
  • Temel metrikler: RTO (kurtarma süresi hedefi) ve RPO (kurtarma noktası hedefi)
  • DRP vs BCP: DRP BT odaklıdır; BCP tüm iş operasyonlarını kapsar
  • Standartlar: ISO 22301, ISO 27031, NIST SP 800-34
  • Kritik kural: Test edilmeyen bir DRP gerçek felakette işe yaramayabilir

DRP'nin Önemi ve Gerekliliği

İşletmelerin felaket kurtarma planına sahip olması gereken temel nedenler şunlardır:

  • İş Sürekliliği: Beklenmedik olaylar sonrasında operasyonların devamını sağlar
  • Veri Koruma: Kritik iş verilerinin kaybolmasını önler
  • Yasal Uyumluluk: ISO 27001, SOX, HIPAA gibi standartların gerekliliklerini karşılar
  • Marka İtibar Koruma: Uzun süreli kesintilerin müşteri güvenini sarsması önlenir
  • Finansal Kayıp Önleme: Sistem kesintilerinin maliyetini minimize eder
Felaket TürüOrtalama Kesinti SüresiTahmini Maliyet (Saatlik)
Siber Saldırı21 gün$10.000 - $50.000
Donanım Arızası1-3 gün$5.000 - $20.000
Doğal Afet1-4 hafta$25.000 - $100.000
İnsan Hatası1-8 saat$2.000 - $10.000
Yazılım Hatası4-24 saat$3.000 - $15.000

DRP'nin Temel Bileşenleri

1. İş Etki Analizi (BIA - Business Impact Analysis)

İş etki analizi, DRP'nin temel taşlarından biridir. Bu analiz ile şu soruların cevabı aranır:

  • Hangi iş süreçleri kritiktir?
  • Her bir iş sürecinin maksimum tolere edilebilir kesinti süresi nedir?
  • Kesinti durumunda finansal ve operasyonel etkiler nelerdir?
  • Bağımlılıkları olan sistemler ve uygulamalar hangileridir?

2. RTO (Recovery Time Objective) - Kurtarma Süresi Hedefi

RTO, bir felaket sonrasında sistemlerin tekrar çalışır hale getirilmesi için belirlenen maksimum kabul edilebilir süredir.

RTO SeviyesiSüreÖrnek Senaryo
Kritik0-1 saatBankacılık işlem sistemleri
Yüksek1-4 saatE-ticaret platformları
Orta4-24 saatE-posta sunucuları
Düşük24-72 saatArşiv sistemleri
Minimum72+ saatTest ortamları

3. RPO (Recovery Point Objective) - Kurtarma Noktası Hedefi

RPO, felaket anında kabul edilebilir maksimum veri kaybı miktarını zaman cinsinden ifade eder. Örneğin RPO değeri 1 saat olan bir sistem, en fazla 1 saatlik veri kaybını tolere edebilir demektir.

4. Kurtarma Stratejileri

DRP içerisinde tanımlanan kurtarma stratejileri, iş ihtiyaçlarına göre farklılık gösterir:

  • Soğuk Yedekleme (Cold Site): Temel altyapı hazır, ancak sistem kurulumu gerekli
  • Ilık Yedekleme (Warm Site): Kısmen yapılandırılmış sistemler mevcut
  • Sıcak Yedekleme (Hot Site): Anlık geçiş yapılabilen tam donanımlı yedek merkez
  • Bulut Tabanlı DR: Cloud ortamında esnek ve ölçeklenebilir kurtarma

DRP ile BCP Arasındaki Fark

DRP ve BCP (Business Continuity Plan - İş Sürekliliği Planı) sık sık birbirine karıştırılır. Aralarındaki temel farklar şunlardır:

ÖzellikDRPBCP
Odak NoktasıBT altyapısı ve veri kurtarmaTüm iş operasyonları
KapsamTeknik sistemlerİnsanlar, süreçler, teknoloji
HedefSistemleri yeniden başlatmakİş sürekliliği sağlamak
Zaman DilimiFelaket sonrasıFelaket öncesi, sırası ve sonrası
Sorumlu BirimBT departmanıÜst yönetim ve tüm birimler
StandartISO 27031ISO 22301

Kısaca ifade etmek gerekirse, DRP büyük resmin bir parçasıdır. BCP tüm organizasyonu kapsarken, DRP özellikle bilgi teknolojileri altyapısının kurtarılmasına odaklanır.


DRP Oluşturma Adımları

Adım 1: Risk Değerlendirmesi

Potansiyel tehditlerin belirlenmesi ve önceliklendirilmesi gerekir. Risk değerlendirmesinde dikkate alınacak faktörler:

  • Doğal afetler (deprem, sel, yangın)
  • Siber tehditler (ransomware, DDoS, veri ihlali)
  • Altyapı arızaları (güç kesintisi, ağ arızası)
  • İnsan kaynaklı riskler (sabotaj, ihmal)

Adım 2: Kritik Varlıkların Belirlenmesi

Organizasyonun en önemli BT varlıklarının envanteri çıkarılmalıdır:

Varlık KategorisiÖrneklerÖncelik
VeritabanlarıMüşteri DB, Finansal DBKritik
UygulamalarERP, CRM, E-postaYüksek
Ağ AltyapısıRouter, Switch, FirewallKritik
SunucularWeb, Uygulama, DosyaYüksek
DepolamaSAN, NAS, BulutKritik

Adım 3: Kurtarma Stratejilerinin Belirlenmesi

Her bir kritik varlık için uygun kurtarma stratejisi seçilmelidir. Bu seçimde RTO ve RPO değerleri belirleyici rol oynar.

Adım 4: Plan Dokümantasyonu

DRP dokümanı şu bölümlerden oluşmalıdır:

  1. Yönetici özeti
  2. Kapsam ve amaç
  3. Roller ve sorumluluklar
  4. İletişim planı ve eskalasyon matrisi
  5. Kurtarma prosedürleri (adım adım)
  6. Sistem ve ağ diyagramları
  7. Yedekleme ve geri yükleme prosedürleri
  8. Tedarikçi ve üçüncü taraf iletişim bilgileri

Adım 5: Test ve Doğrulama

Plan oluşturulduktan sonra düzenli olarak test edilmelidir. Test edilmeyen bir DRP, gerçek bir felaket anında işe yaramayabilir.


Sektörel Uzmanlık

Gerçek Kalite Uzmanlığı, Sektörel Derinlikle Kazanılır

Temel standartlar sadece başlangıç. Her sektörün onlarca regülasyonu, yüzlerce gereksinimi var. Sektörünüzü seçin, derinlemesine öğrenin.

10+
Sektör
500+
Standart & Regülasyon
AB/ABD/UK
Global Kapsam

Her sektör programı: Tüm standartlar + Regülasyonlar + Güncel gereksinimler + Pratik uygulamalar

DRP Test Yöntemleri

Test TürüAçıklamaSıklık
Masa Başı TatbikatıSenaryoların teorik olarak tartışılması3 ayda bir
Yürüme Testi (Walkthrough)Planı adım adım gözden geçirme6 ayda bir
Simülasyon TestiGerçekçi senaryo ile canlandırmaYılda bir
Paralel TestYedek sistemlerin aktif çalıştırılmasıYılda bir
Tam Kesinti TestiGerçek geçiş yapılarak doğrulama2 yılda bir

DRP İçin Kullanılan Çerçeveler ve Standartlar

DRP oluşturulurken referans alınabilecek uluslararası standartlar ve çerçeveler şunlardır:

  • ISO 22301: İş sürekliliği yönetim sistemi standardı
  • ISO 27031: Bilgi ve iletişim teknolojisi için iş sürekliliği rehberi
  • NIST SP 800-34: BT sistemleri için felaket kurtarma planlama kılavuzu
  • ITIL: BT hizmet yönetimi çerçevesi
  • COBIT: BT yönetişim ve yönetim çerçevesi

DR Tier Seviyeleri

Share Tier Classification sistemi, kurtarma çözümlerini yedi seviyeye ayırır:

TierTanımRTORPO
0Yedekleme yokBelirsizBelirsiz
1Tesis dışı yedeklemeGünler-haftalar24 saat
2Sıcak yedekleme tesisiGünler24 saat
3Elektronik veri transfer12-24 saat2-4 saat
4Anlık yedekleme4-8 saatDakikalar
5İşlem bütünlüğü2-4 saatSıfır
6Sıfır veri kaybı1-2 saatSıfır
7Otomatik failoverDakikalarSıfır

Bulut Tabanlı DR Çözümleri

Bulut teknolojilerinin yaygınlaşması ile birlikte DRaaS (Disaster Recovery as a Service) çözümleri ön plana çıkmaktadır:

  • Düşük Maliyet: Fiziksel yedek tesis maliyeti ortadan kalkar
  • Esneklik: Kaynakların ihtiyaca göre ölçeklenmesi
  • Hızlı Kurtarma: Dakikalar içerisinde sistemlerin ayağa kaldırılması
  • Coğrafi Dağılım: Verilerin farklı bölgelerde tutulması
  • Otomatik Failover: Manuel müdahale gerektirmeyen geçiş mekanizmaları

DRP Başarı Metrikleri

Bir DRP'nin etkinliğini ölçmek için kullanılan temel metrikler:

MetrikAçıklamaHedef
RTO UyumluluğuGerçek kurtarma süresinin hedefe uygunluğu%95+
RPO UyumluluğuVeri kaybı miktarının hedefe uygunluğu%99+
Test Başarı OranıTestlerde başarılı tamamlanma oranı%90+
Doküman GüncelliğiPlanın son güncelleme tarihi6 ay içerisinde
Çalışanların FarkındalığıEğitim ve tatbikat katılım oranı%100

Sık Yapılan DRP Hataları

  1. Planı oluşturup hiç test etmemek: En yaygın ve en tehlikeli hata
  2. Sadece BT'yi dahil etmek: İş birimleri ve üst yönetim de sürece dahil olmalı
  3. Güncel tutmamak: Altyapı değişikliklerinde plan da güncellenmeli
  4. İletişim planını atlamak: Kimin kimi, nasıl bilgilendireceği net olmalı
  5. Tek noktalı bağımlılıkları görmezden gelmek: SPOF analizleri yapılmalı
  6. Üçüncü taraf riskleri göz ardı etmek: Tedarikçi ve bulut sağlayıcı riskleri dahil edilmeli

ISO 27001 eğitimleri ve risk yönetimi programları ile DRP süreçlerinizi profesyonel standartlarda yürütmenize destek oluyoruz.

E-Posta Bülteni

Yeni İçeriklerdenHaberdar Olun

Eğitim rehberleri, kariyer tavsiyeleri ve sektörel güncellemelerimizi doğrudan e-posta kutunuza alın. Yalnızca izin verdiğiniz içerikleri göndeririz.

Çift onaylı kayıt İstediğiniz zaman iptal Ücretsiz

KVKK kapsamında verileriniz korunur. Abonelik yalnızca e-posta doğrulamasından sonra başlar ve istediğiniz an sonlandırılabilir.

Partnership

Dokumantum ile Entegre Çalışıyoruz

İş ortağımız ve ticari markamız Dokumantum ile senkronize sistemler. Eğitim içerikleri, dokümantasyon ve kalite yönetimi tek platformda.

FDAISOICHGMPHACCP
FDAISOICHGMPHACCP
IATFMDRGDPGLPAS9100
IATFMDRGDPGLPAS9100