
Veri merkezi tanıtımlarında bir dizi sertifika logosu görürsünüz. Hepsi güven verici görünür ama her biri farklı bir şeyi belgeler — ve bazıları sizin ihtiyacınızla hiç ilgili değildir.
Bu yazı, bu belgelerin ne anlama geldiğini ve hangisinin ne zaman önemli olduğunu ele alıyor.
Belge Türleri
Veri merkezlerinin sunduğu belgeler farklı kategorilere ayrılır:
| Kategori | Neyi belgeler |
|---|---|
| Altyapı seviyesi | Yedeklilik ve tasarım |
| Bilgi güvenliği yönetimi | Süreçlerin varlığı |
| Denetim raporları | Kontrollerin çalıştığı |
| Sektörel uyum | Belirli gereklilikler |
| Çevresel belgeler | Enerji ve sürdürülebilirlik |
Kritik ayrım ikinci ve üçüncü satır arasındadır: bir yönetim sistemi belgesi süreçlerin tanımlandığını gösterir, denetim raporu ise o süreçlerin gerçekten uygulandığını gösterir.
Bu fark önemlidir. Yazılı bir politikanın varlığı, ona uyulduğu anlamına gelmez.
Altyapı Seviyesi Belgeleri
Veri merkezinin fiziksel tasarımını derecelendiren sistemler vardır:
- Alt seviyeler: Tek yol, bakım kesinti gerektirir.
- Orta seviyeler: Yedekli bileşenler, sınırlı bakım esnekliği.
- Üst seviyeler: Eşzamanlı bakım, hata toleransı.
Dikkat edilmesi gereken bir ayrıntı vardır: bazı tesisler "şu seviyeye uygun tasarlanmıştır" der ama fiili bir belgelendirmeden geçmemiştir.
İkisi arasında ciddi fark vardır. Belgelendirme, bağımsız bir kuruluşun tesisi denetlemesi ve doğrulamasıdır; "uygun tasarım" ifadesi ise tesisin kendi beyanıdır.
Sözleşme öncesi belgenin bir kopyasını istemek ve geçerlilik tarihini kontrol etmek, bu farkı ortaya çıkarır.
Kapsam Sorusu
Bir belgenin en çok gözden kaçan yanı kapsamıdır:
- Hangi tesis belgelendirilmiş? Şirketin tümü mü, tek lokasyon mu?
- Hangi hizmetler kapsamda?
- Belge ne zaman alınmış?
- Ne zamana kadar geçerli?
Birinci madde en yaygın yanılgıyı üretir: bir sağlayıcının belgesi, sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir — belge merkez tesis için alınmış, sizin sunucunuz başka bir binada olabilir.
Bu bilgi belgenin kendisinde yazar. Kapsam bölümünü okumak, logoya bakmaktan çok daha bilgilendiricidir.
Paylaşılan Sorumluluk
Veri merkezinin belgeli olması sizi otomatik olarak uyumlu yapmaz:
| Veri merkezi sağlar | Siz sağlarsınız |
|---|---|
| Fiziksel güvenlik | Sistem güvenliği |
| Güç ve soğutma | Yedekleme politikası |
| Ağ altyapısı | Erişim yönetimi |
| Tesis erişim kontrolü | Veri şifreleme |
| Çevresel izleme | Denetim kayıtları |
Sağ sütun tamamen sizin sorumluluğunuzdadır: belgeli bir veri merkezinde barındırılan güvensiz bir sunucu, yine güvensizdir.
Bir denetimden geçiyorsanız, denetçi her iki sütunu da inceler. Veri merkezi belgesi yalnızca sol sütunu karşılar ve genellikle bir ek olarak sunulur.
Kendi Denetiminize Hazırlık
Bir uyum denetiminden geçecekseniz veri merkezinizden isteyecekleriniz:
- Geçerli belgelerin kopyaları
- Denetim raporu özeti
- Fiziksel erişim kayıtları
- Kesinti geçmişi
- Sorumluluk paylaşım belgesi
Beşinci madde denetçinin ilk soracağı belgedir: hangi kontrolün kimde olduğunu yazılı olarak gösteren bir belge, denetim sürecinin en çok zaman kazandıran parçasıdır.
Bu belge sağlayıcıdan talep edilir ve genellikle standart olarak sunulur. Yoksa, sözleşme maddelerinden derlemeniz gerekir.
Kişisel Veri Konumu
Veri barındırma kararında konum belirleyici olabilir:
- Verinin fiziksel olarak nerede durduğu
- Yedeklerin nerede saklandığı
- Destek personelinin nereden eriştiği
- Alt yüklenicilerin konumu
Üçüncü madde sıkça atlanır: verileriniz yurt içinde dursa bile, yurt dışındaki bir destek ekibi onlara erişebiliyorsa bu da bir aktarım sayılabilir.
İkinci madde de dikkat gerektirir. Ana sistem yurt içinde olsa bile yedekler farklı bir ülkedeki tesise gidiyor olabilir — bu bilgi sözleşmede açıkça yer almalıdır.
Belgeleri Değerlendirmek
Bir sağlayıcının belgelerini incelerken sorulacaklar:
| Soru | Neden önemli |
|---|---|
| Belge güncel mi? | Süresi dolmuş olabilir |
| Kapsam benim lokasyonum mu? | Farklı tesis olabilir |
| Kim denetlemiş? | Bağımsızlık önemli |
| Bulgular var mı? | Rapor özeti gösterir |
| Benim ihtiyacımla ilgili mi? | Alakasız belge değer katmaz |
Son satır en pratik filtredir: çevresel bir sürdürülebilirlik belgesi değerlidir ama ödeme verisi barındırma ihtiyacınızla ilgisi yoktur.
Belge sayısı değil, ihtiyacınızla örtüşen belge sayısı önemlidir. Onlarca logo taşıyan bir tesis, sizin gereksiniminizi karşılamıyor olabilir.
Bu değerlendirmeyi kiralama öncesinde yapmak gerekir; dedicated sunucu kiralama sürecinde belge talebi standart bir adım olmalıdır.
Sonuç
Veri merkezi belgelerinde ilk ayrım şudur: yönetim sistemi belgesi süreçlerin tanımlandığını, denetim raporu ise gerçekten uygulandığını gösterir. Belgenin kapsam bölümünü mutlaka okuyun — sağlayıcının belgesi sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir. Ve en önemlisi, sorumluluk paylaşımını anlayın: belgeli bir veri merkezinde barındırılan güvensiz bir sunucu yine güvensizdir — sistem güvenliği, yedekleme ve erişim yönetimi sizin sorumluluğunuzdadır.
Sıkça Sorulan Sorular (SSS)
Yönetim sistemi belgesi ile denetim raporu farkı ne?
Yönetim sistemi belgesi süreçlerin tanımlandığını ve bir çerçevenin kurulduğunu gösterir. Denetim raporu ise bağımsız bir denetçinin, o kontrollerin belirli bir dönem boyunca gerçekten çalıştığını doğruladığını gösterir. Yazılı politikanın varlığı, ona uyulduğu anlamına gelmez.
Belgeye bakarken neye dikkat etmeliyim?
Kapsam bölümüne. Bir sağlayıcının belgesi, sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir — belge merkez tesis için alınmış olabilir. Ayrıca geçerlilik tarihini ve kimin denetlediğini kontrol edin.
Veri merkezi belgeliyse ben de uyumlu olur muyum?
Olmazsınız. Veri merkezi fiziksel güvenlik, güç, soğutma ve ağ altyapısını karşılar; sistem güvenliği, yedekleme politikası, erişim yönetimi ve denetim kayıtları sizin sorumluluğunuzdadır. Denetçi her iki tarafı da inceler.
Verilerimin konumu neden önemli?
Bazı gerekliliklerde belirleyicidir. Yalnızca ana sistemin değil, yedeklerin nerede saklandığını ve destek personelinin nereden eriştiğini de sorun — veriler yurt içinde dursa bile yurt dışından erişim bir aktarım sayılabilir.