Belediye ve kamu kurumları
Şartnameye uyan, KVKK’ya uyan, denetimde soru bırakmayan altyapı
Kamu kurumlarında bilişim altyapısı yalnızca çalışmakla yükümlü değildir; belgelenebilir, denetlenebilir ve mevzuata uygun olmak zorundadır. Kurum e-postasından felaket kurtarma planına kadar tüm katmanı bu gözle kuruyoruz.
- Türk Telekom, Turkcell ve Vodafone veri merkezlerinde barındırma
- KVKK uyumlu kurum e-posta sunucusu ve veri saklama
- Felaket kurtarma planı ve ikinci lokasyonda yedek
- Teknik şartname hazırlığı ve uyum dokümantasyonu
Sorumluluk
Kamu kurumunda “çalışıyor” yetmez; belgelenmiş olması gerekir
Bir belediyenin web sitesi, e-posta sistemi ve vatandaş hizmetleri; kişisel veri işleyen, kanuni saklama yükümlülüğü olan ve denetime tabi sistemlerdir. Bir sorun yaşandığında sorulacak sorular teknik değil, hukukidir: veri nerede tutuluyordu, kimlerin erişimi vardı, log kayıtları duruyor mu, yedekleme politikası neydi?
Biz altyapıyı bu soruların cevabı baştan hazır olacak şekilde kuruyoruz. Erişim yetkileri isim bazlı tanımlanır ve kayıt altına alınır. Log kayıtları mevzuatın öngördüğü süre boyunca saklanır. Yedekler ikinci bir fiziksel lokasyonda tutulur ve geri dönüş testleri belgelenir.
BTK nezdinde lisanslı yer sağlayıcı statüsündeyiz. Bu, yasal bildirim süreçlerinin ve log saklama yükümlülüklerinin mevzuata uygun biçimde yürütüldüğü anlamına gelir — ihale ve denetim süreçlerinde aranan bir niteliktir.
- Erişim kaydı Kim, ne zaman, hangi sisteme erişti — hepsi kayıtlı ve raporlanabilir.
- Log saklama Mevzuatın öngördüğü süre boyunca, değiştirilemez biçimde saklanır.
- Veri konumu Yurt içi veri merkezi seçeneğiyle veri yerelleştirme gereksinimi karşılanır.
- Belgelendirme Yapılandırma, yedekleme ve müdahale süreçleri yazılı olarak teslim edilir.
Kapsam
Kamu kurumlarına sunduğumuz başlıklar
Kurum e-posta sunucusu
Kurum alan adıyla, kendi sunucunuzda ya da bizim altyapımızda çalışan e-posta sistemi. Arşivleme, kurum içi yazışma politikası, SPF/DKIM/DMARC ve spam filtresi dahil.
KVKK uyumlu yapılandırma
Kişisel verinin nerede tutulduğu, kimin eriştiği ve ne kadar saklandığı tanımlanır. Şifreleme, erişim kaydı ve imha süreçleri teknik olarak kurulur ve belgelenir.
Güvenli yedekleme
Farklı fiziksel lokasyonda, sürümlü ve şifreli yedekleme. Fidye yazılımı senaryosunda yedeklere erişimin korunması esas alınır.
Felaket kurtarma (DR)
İkinci lokasyonda hazır bekleyen yedek sistem, tanımlı kurtarma süresi (RTO) ve veri kaybı toleransı (RPO). Planın kâğıtta kalmaması için tatbikat yapılır.
Yazılım güvenlik kontrolü
Kurumda kullanılan web uygulamalarının güvenlik denetimi, zafiyet taraması ve sertleştirme raporu. Tespit edilen açıklar önceliklendirilerek raporlanır.
Şartname desteği
Teknik şartname hazırlığında danışmanlık; gereksinimlerin ölçülebilir ve denetlenebilir biçimde yazılması. Mevcut şartnameye uyum değerlendirmesi.
Veri merkezleri
Kurumsal kaynaklarımız
Kurumun tercihine ve şartname gereksinimine göre farklı veri merkezlerinde barındırma yapabiliyoruz.
| Lokasyon | Öne çıkan özellik | Tipik kullanım |
|---|---|---|
| Türk Telekom · Gayrettepe | Ulusal omurgaya doğrudan bağlantı, yüksek erişilebilirlik | Kritik kamu hizmetleri, yoğun yurt içi trafik |
| Turkcell veri merkezi | Yüksek kapasiteli ağ altyapısı, kurumsal SLA | Kurum e-posta ve uygulama sunucuları |
| Vodafone veri merkezi | Yedekli bağlantı, kurumsal hizmet seviyeleri | İkincil lokasyon ve felaket kurtarma |
| DataCasa | Esnek kabin ve colocation seçenekleri | Kuruma ait donanımın barındırılması |
| Teknohouse | Kurumsal barındırma ve ağ hizmetleri | Yedek sistem ve arşiv depolama |
Felaket kurtarma senaryolarında ana sistem ile yedek sistemi farklı veri merkezlerine konumlandırıyoruz. Böylece tek bir tesiste yaşanacak bir olay hizmeti tamamen durdurmuyor.
Felaket kurtarma
Plan, tatbikat yapılmadıysa plan değildir
Kamu kurumlarının çoğunda bir felaket kurtarma planı vardır — dosyada. Sorun, planın hiç denenmemiş olmasıdır. Gerçek bir olay yaşandığında yedeklerin bozuk olduğu, geri dönüş adımlarının eksik yazıldığı ya da yetkili kişinin ulaşılamaz olduğu ortaya çıkar.
Biz planı iki sayıyla kuruyoruz: kurtarma süresi hedefi (RTO) ve kabul edilebilir veri kaybı (RPO). Bu iki sayı belirlendikten sonra teknik yapı buna göre kurgulanır — çünkü “15 dakikada ayağa kalkacak” ile “4 saatte ayağa kalkacak” tamamen farklı maliyetlerdir.
Ardından tatbikat yapıyoruz. Gerçek bir senaryoyla sistem ikinci lokasyondan ayağa kaldırılır, süre ölçülür ve eksikler raporlanır. Bu rapor, denetimlerde sorulan soruların da cevabıdır.
- RTO tanımı Hizmetin ne kadar sürede yeniden çalışır hâle geleceği yazılı olarak belirlenir.
- RPO tanımı En fazla ne kadarlık verinin kaybedilebileceği kurumca onaylanır.
- İkinci lokasyon Yedek sistem farklı bir veri merkezinde hazır tutulur.
- Tatbikat Yılda en az bir kez gerçek senaryo denemesi ve rapor.
Süreç
Kurumla çalışma biçimimiz
-
01
Mevcut durum analizi
Kurumun sunucuları, e-posta sistemi, yedekleme durumu ve güvenlik yapılandırması incelenir; bulgular yazılı raporlanır.
-
02
Gereksinim ve şartname
Mevzuat gereksinimleri ile kurumun ihtiyaçları eşleştirilir. Gerekirse teknik şartname maddeleri birlikte yazılır.
-
03
Kurulum ve geçiş
Sistemler kurulur, test edilir ve hizmet kesintisi en aza indirilerek devreye alınır. Personele eğitim verilir.
-
04
İşletme ve denetim
İzleme, yedekleme ve güvenlik süreçleri işletilir; periyodik rapor ve tatbikat sonuçları kuruma sunulur.
Sık sorulanlar
Kamu kurumları için
Verilerimizin yurt içinde tutulması zorunlu mu?
KVKK, kişisel verinin yurt dışına aktarılmasını belirli koşullara bağlar; ayrıca bazı kurumlar için sektörel düzenlemeler veri yerelleştirmeyi doğrudan zorunlu kılar. Kamu kurumlarında pratikte tercih yurt içi barındırmadır. Türk Telekom, Turkcell ve Vodafone veri merkezlerinde yurt içi barındırma seçeneği sunuyoruz; nihai kararı kurumun hukuk birimiyle birlikte vermenizi öneriyoruz.
Mevcut şartnamemize uyup uymadığınızı nasıl anlarız?
Şartnamenizi paylaşın; maddeleri tek tek karşılayıp karşılamadığımızı yazılı olarak işaretleyip size gönderelim. Karşılayamadığımız bir madde varsa bunu açıkça belirtiyoruz. Karşılanamayacak maddeye "karşılanır" yazmak, ihale sonrası hem kurum hem yüklenici için sorun üretir.
Kurum e-postalarımız neden spam’e düşüyor?
En yaygın nedenler şunlardır: SPF, DKIM ve DMARC kayıtlarının eksik ya da hatalı olması; gönderim yapılan IP adresinin itibarının düşük olması; ve kurum içinden gönderilen toplu bilgilendirme e-postalarının spam olarak işaretlenmesi. Üçünü de teknik olarak düzeltiyor, gönderim itibarını sürekli izliyoruz.
Kendi sunucumuz var, sadece barındırma alabilir miyiz?
Evet. Kuruma ait donanımı veri merkezlerimizde barındırıyoruz (colocation). Kabin, elektrik, ağ ve fiziksel güvenlik bizde; sunucunun işletimi isterseniz sizde kalır, isterseniz yönetimini de üstleniriz. Yedekleme hizmetini ayrıca ekleyebilirsiniz.
Personelimize eğitim veriyor musunuz?
Evet. Sistem tesliminde ilgili birim personeline kullanım eğitimi veriyor, yazılı kılavuz bırakıyoruz. Ayrıca kurum personeline yönelik temel bilgi güvenliği farkındalık eğitimi de düzenleyebiliyoruz — oltalama saldırılarının çoğu teknik değil, insan kaynaklı açıktan başarılı oluyor.
Kurum görüşmesi
Kurumunuzun altyapısını ücretsiz değerlendirelim
Mevcut sistemlerinizi, yedekleme ve güvenlik durumunuzu inceleyip mevzuat uyumu açısından yazılı bir değerlendirme sunuyoruz.
- Ücretsiz mevcut durum raporu
- Şartname uyum değerlendirmesi
- Referans ve yeterlilik belgelerimiz talep üzerine