Kayıt ol Giriş yap +90 212 706 73 93

Türkiye'de Bulut Sağlayıcı Seçerken Sorulması Gereken 12 Teknik Soru


Bulut sağlayıcıları fiyat ve vCPU sayısıyla karşılaştırmak kolaydır; asıl farklar ise tesisin seviyesinde, yedeklerin nerede durduğunda, güvenlik katmanlarında ve ayrılmak istediğinizde ne olacağında ortaya çıkar. Aşağıdaki 12 soru, sağlayıcıları bu dört eksende karşılaştırmanızı sağlar. KVKK uyumlu bir bulut sağlayıcı arıyorsanız aynı cevaplar, kişisel veri güvenliği için gereken altyapı tedbirlerinin ne kadarını hazır aldığınızı da gösterir.

Kullanım önerimiz: soruları kısa listenizdeki sağlayıcılara yazılı olarak gönderin ve cevapları yan yana koyun. Bir sağlayıcının neyi cevapladığı kadar, neyi cevaplamadığı da bilgi verir.

Lokasyon ve tesis

1. Veri merkezi tam olarak nerede ve hangi seviyede?

"Türkiye" bir ülke adıdır, adres değil. Tesisin seviyesi ise yedekliliği ve planlı bakımlarda kesinti olup olmayacağını belirler: Tier III bir tesiste bakım, hizmeti durdurmadan yapılabilir.

İyi cevap: şehir, tesis adı, Tier seviyesi ve bunu destekleyen sertifika. Kırmızı bayrak: "Türkiye lokasyonu" dışında hiçbir ayrıntı verilmemesi.

Ciddi sağlayıcılar tesis ve donanım bilgilerini açıkça yayımlar; örnek olarak Cloud4U altyapı sayfasına bakabilirsiniz.

2. Tesiste hangi yedeklilik var?

Üç başlığı ayrı ayrı sorun: enerji (UPS, jeneratör, jeneratörün yakıtla kaç saat çalışabildiği), soğutma ve ağ (kaç farklı operatörle bağlantı var).

İyi cevap: somut sayılar. "Yüksek erişilebilirlik" bir cevap değildir; "N+1 jeneratör, 48 saat yakıt, üç operatör" bir cevaptır.

3. Türk kullanıcılara gecikme süresi ne?

Sağlayıcının verdiği rakama değil, kendi ölçümünüze güvenin. Bir test IP'si veya deneme hesabı isteyin, kullanıcılarınızın bulunduğu şebekelerden (sabit ve mobil) ölçün.

İyi cevap: deneme ortamı veya looking glass sunulması. Çoğu yerel sağlayıcı bunu ücretsiz verir; Cloud4U'da da test erişimi talep edilebilir.

Veri ve yedekleme

4. Yedekler fiziksel olarak hangi ülkede tutuluyor?

Listenin en önemli ve KVKK açısından en kritik sorusu budur; aynı zamanda en sık kaçamak cevap alınan sorudur. Üretim ortamı Türkiye'de olsa bile yedeklerin başka bir ülkeye gitmesi mümkündür ve bu durum çoğu zaman sözleşmede yazmaz.

İyi cevap: ülke açıkça söylenir ve sözleşmeye yazılır. Kırmızı bayrak: "Coğrafi olarak dağıtılmış yedekleme" gibi ülke içermeyen ifadeler.

Yedeklemeyi ayrı bir hizmet olarak sunan sağlayıcılarda (bulut yedekleme gibi) hedef lokasyon, saklama süresi ve geri yükleme noktası sayısı ayrı ayrı sorulabilir.

5. RPO ve RTO taahhüdü nedir, felaket kurtarma nasıl çalışır?

Yedek, verinizi kurtarır; felaket kurtarma ise hizmetinizi ayağa kaldırır. İkisini ayrı ayrı sorun: tesis tamamen devre dışı kalırsa sistemleriniz nerede, ne kadar sürede ve ne kadar veri kaybıyla çalışmaya devam eder?

İyi cevap: yazılı RPO ve RTO değerleri, ikinci lokasyonun yeri ve DR tatbikatının nasıl yapıldığı. Hizmet olarak felaket kurtarma (DRaaS) sunan sağlayıcılarda ikinci bir veri merkezini kendiniz kurmanız gerekmez.

6. Ayrılmak istersem verim nasıl geri gelir ve nasıl silinir?

Çıkış stratejisi, sağlayıcı seçerken en az düşünülen konudur ve en pahalıya patlayan konudur.

Üç şeyi sorun: veri hangi formatta dışa aktarılır (standart sanal makine formatları, standart API'ler), çıkış trafiği için ücret alınıyor mu, sözleşme bittiğinde veri ve yedekler nasıl silinir ve bu belgelenir mi?

İyi cevap: standart formatlar ve belgelenmiş bir imha prosedürü. Nesne depolamada standart S3 API'si kullanan bir hizmet (S3 uyumlu nesne depolama gibi), uygulama kodunu değiştirmeden başka bir sağlayıcıya geçişi mümkün kılar. Konuyu S3 uyumlu depolama rehberimizde ayrıntılı ele aldık.

Güvenlik

7. Hangi katmanlar sağlayıcıda, hangileri bende?

Bulutta sorumluluk katmanlara bölünür: fiziksel güvenlik ve sanallaştırma genellikle sağlayıcıdadır, işletim sistemi, erişim yetkileri ve verinin kendisi sizde kalır. Sorun, bu sınırın her sağlayıcıda aynı yerde olmamasıdır.

İyi cevap: yazılı bir sorumluluk matrisi. Yama yönetimi, izleme ve yedekleme gibi gri alanların kimde olduğu açıkça belirtilir. Aynı matris, KVKK'nın öngördüğü teknik tedbirlerden hangilerini sağlayıcının, hangilerini sizin karşıladığınızı da gösterir.

8. DDoS ve uygulama katmanı koruması nasıl çalışıyor?

İki ayrı soru sorun. Hacim saldırılarına (L3/L4) karşı koruma her zaman açık mı, yoksa saldırı başladıktan sonra mı devreye giriyor? Uygulama katmanı (L7) saldırılarına karşı WAF sunuluyor mu?

İyi cevap: her zaman açık DDoS koruması ve ihtiyaç hâlinde eklenebilen bir web uygulama güvenlik duvarı. "Saldırı olursa bize haber verin" bir koruma değildir.

9. Hangi sertifikalar ve denetim raporları paylaşılıyor?

ISO 27001, bilgi güvenliği yönetiminin temel göstergesidir. Kart verisi işliyorsanız PCI DSS uyumlu bir ortam gerekir; bu durumda PCI DSS uyumlu barındırma sunan sağlayıcılar kendi uyum yükünüzü önemli ölçüde azaltır.

İyi cevap: sertifikaların kapsamı (tüm tesis mi, tek bir hizmet mi) ve geçerlilik tarihi. Kırmızı bayrak: logo gösterilip sertifika kopyası paylaşılmaması.

[DOĞRULAMA] Cloud4U'nun sahip olduğu sertifikaların (ISO 27001, PCI DSS vb.) güncel listesi ve kapsamı teyit edilmelidir. Makale kendi başına iddiada bulunmasa da okuyucu bu soruyu doğrudan Cloud4U'ya da soracaktır.

Operasyon ve sözleşme

10. Destek gerçekte nasıl çalışıyor?

Dört şeyi sorun: 7/24 mü, Türkçe mi, ilk yanıt süresi sözleşmede yazıyor mu ve telefonla bir mühendise ulaşılabiliyor mu? Gece 03:00'te çöken bir sistemde bilet sistemi ile telefon arasındaki fark saatlerdir.

İyi cevap: önceliğe göre yazılı yanıt süreleri ve bir eskalasyon yolu.

11. SLA neyi kapsıyor, ihlalde ne oluyor?

Erişilebilirlik yüzdesinin kendisinden çok tanımı önemlidir. Planlı bakımlar hesaba dahil mi? Kesinti nasıl ölçülüyor, kim ölçüyor? İhlal durumunda ne kadar hizmet kredisi veriliyor ve bu otomatik mi, yoksa sizin başvurmanız mı gerekiyor?

İyi cevap: kesinti tanımı, ölçüm yöntemi ve kredi tablosu tek sayfada.

12. KVKK kapsamında veri işleme sözleşmesi hazır mı?

Kişisel veri barındıracaksanız sağlayıcı KVKK açısından veri işleyen konumundadır ve onunla bir veri işleme sözleşmesi imzalamanız gerekir. Teknik ekibin bu sözleşmede bakması gereken dört madde vardır: verinin ve yedeklerin lokasyonu, alt yükleniciler, güvenlik ihlalinde bildirim süresi ve hizmet sonunda imha.

İyi cevap: hazır bir şablon. Hazır şablonu olan bir sağlayıcı bu soruları daha önce cevaplamış demektir; müzakere sıfırdan başlamaz. Cloud4U'nun altyapı tarafında hangi önlemleri aldığı KVKK uyumu sayfasında açıkça listelenir.

Cevapları nasıl karşılaştırmalı?

Cevapları dört eksende puanlayın ve ağırlıkları kendi durumunuza göre ayarlayın:


Eksen Sorular Kişisel veri barındırıyorsanız ağırlık
Lokasyon ve tesis 1–3 Yüksek
Veri ve yedekleme 4–6 Çok yüksek
Güvenlik 7–9 Yüksek
Operasyon ve sözleşme 10–12 Orta

Üç kural önerimiz var. Cevapları e-postayla değil, yazılı bir form üzerinden alın. 1, 4, 5 ve 6 numaralı soruların cevaplarını sözleşmeye yazdırın; sağlayıcı altyapısını değiştirdiğinde sessizce değişebilecek olanlar bunlardır. Fiyatı ise ancak bu filtrelerden geçen sağlayıcılar arasında karşılaştırın.

Teknik özellikleri ve fiyatları karşılaştırmak için bulut sunucu seçim rehberimiz ve 2026 sanal sunucu fiyat karşılaştırmamız tamamlayıcı kaynaklardır.

Altyapının uyum tarafını hazır almak

Bu 12 sorunun çoğu, aslında tek bir soruya indirgenir: altyapı tarafındaki işi ne kadar hazır alıyorum ve ne kadarını kendim kurmak zorundayım? Tesis, yedekleme, DR, güvenlik katmanları ve lokasyon taahhüdü hazır geldiğinde, ekibinizin önünde yalnızca kendi verinizle ilgili kararlar kalır.

SSS

Global bir sağlayıcı mı, yerel bir sağlayıcı mı?
Sorular ikisi için de aynıdır. Global sağlayıcılar hizmet çeşitliliğinde öne çıkar; yerel sağlayıcılar ise genellikle lokasyon şeffaflığında, Türkçe destekte ve Türk lirası faturalamada avantaj sağlar.

12 sorudan en önemlisi hangisi?
4 ve 6. Yedeklerin nerede olduğu ve ayrılırken ne olacağı, sonradan değiştirmesi en zor iki konudur.

Fiyat ne zaman karşılaştırılmalı?
En son. Ucuz ama yedeği yurt dışında olan veya çıkış ücreti yüksek bir sağlayıcı, toplam maliyette pahalıya gelir.

Türkiye'de KVKK uyumlu bir bulut sağlayıcıyı nasıl anlarım?
Sağlayıcının kendini nasıl tanımladığına değil, 1, 4, 7 ve 12 numaralı soruların cevaplarına bakın: veri merkezi ve yedekler Türkiye'de mi, sorumluluk matrisi yazılı mı ve hazır bir veri işleme sözleşmesi var mı?

Sağlayıcı "KVKK uyumluyuz" diyorsa yeterli mi?
Hayır. Bu ifade altyapı katmanını kapsar. Sorular 4, 7 ve 12'nin cevapları, bu ifadenin gerçekte neyi kapsadığını gösterir.


Bu size yardımcı oldu mu?
0
0
Diğer Haberler
Scroll up!