Dedicated Sunucu

Veri Merkezi Sertifikaları: Hangi Belge Neyi Garanti Eder?

Belge türleri, altyapı seviyeleri, kapsam sorusu, paylaşılan sorumluluk, denetim hazırlığı ve veri konumu gereklilikleri. Veri Merkezi Sertifikaları: Hangi…

Veri Merkezi Sertifikaları: Hangi Belge Neyi Garanti Eder?
İçindekiler
  1. Belge Türleri
  2. Altyapı Seviyesi Belgeleri
  3. Kapsam Sorusu
  4. Paylaşılan Sorumluluk
  5. Kendi Denetiminize Hazırlık
  6. Kişisel Veri Konumu
  7. Belgeleri Değerlendirmek
  8. Sonuç
  9. Sıkça Sorulan Sorular (SSS)
  10. Yönetim sistemi belgesi ile denetim raporu farkı ne?
  11. Belgeye bakarken neye dikkat etmeliyim?
  12. Veri merkezi belgeliyse ben de uyumlu olur muyum?
  13. Verilerimin konumu neden önemli?

Veri Merkezi Sertifikaları: Hangi Belge Neyi Garanti Eder?

Veri merkezi tanıtımlarında bir dizi sertifika logosu görürsünüz. Hepsi güven verici görünür ama her biri farklı bir şeyi belgeler — ve bazıları sizin ihtiyacınızla hiç ilgili değildir.

Bu yazı, bu belgelerin ne anlama geldiğini ve hangisinin ne zaman önemli olduğunu ele alıyor.

Belge Türleri

Veri merkezlerinin sunduğu belgeler farklı kategorilere ayrılır:

Kategori Neyi belgeler
Altyapı seviyesi Yedeklilik ve tasarım
Bilgi güvenliği yönetimi Süreçlerin varlığı
Denetim raporları Kontrollerin çalıştığı
Sektörel uyum Belirli gereklilikler
Çevresel belgeler Enerji ve sürdürülebilirlik

Kritik ayrım ikinci ve üçüncü satır arasındadır: bir yönetim sistemi belgesi süreçlerin tanımlandığını gösterir, denetim raporu ise o süreçlerin gerçekten uygulandığını gösterir.

Bu fark önemlidir. Yazılı bir politikanın varlığı, ona uyulduğu anlamına gelmez.

Altyapı Seviyesi Belgeleri

Veri merkezinin fiziksel tasarımını derecelendiren sistemler vardır:

  • Alt seviyeler: Tek yol, bakım kesinti gerektirir.
  • Orta seviyeler: Yedekli bileşenler, sınırlı bakım esnekliği.
  • Üst seviyeler: Eşzamanlı bakım, hata toleransı.

Dikkat edilmesi gereken bir ayrıntı vardır: bazı tesisler "şu seviyeye uygun tasarlanmıştır" der ama fiili bir belgelendirmeden geçmemiştir.

İkisi arasında ciddi fark vardır. Belgelendirme, bağımsız bir kuruluşun tesisi denetlemesi ve doğrulamasıdır; "uygun tasarım" ifadesi ise tesisin kendi beyanıdır.

Sözleşme öncesi belgenin bir kopyasını istemek ve geçerlilik tarihini kontrol etmek, bu farkı ortaya çıkarır.

Kapsam Sorusu

Bir belgenin en çok gözden kaçan yanı kapsamıdır:

  1. Hangi tesis belgelendirilmiş? Şirketin tümü mü, tek lokasyon mu?
  2. Hangi hizmetler kapsamda?
  3. Belge ne zaman alınmış?
  4. Ne zamana kadar geçerli?

Birinci madde en yaygın yanılgıyı üretir: bir sağlayıcının belgesi, sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir — belge merkez tesis için alınmış, sizin sunucunuz başka bir binada olabilir.

Bu bilgi belgenin kendisinde yazar. Kapsam bölümünü okumak, logoya bakmaktan çok daha bilgilendiricidir.

Paylaşılan Sorumluluk

Veri merkezinin belgeli olması sizi otomatik olarak uyumlu yapmaz:

Veri merkezi sağlar Siz sağlarsınız
Fiziksel güvenlik Sistem güvenliği
Güç ve soğutma Yedekleme politikası
Ağ altyapısı Erişim yönetimi
Tesis erişim kontrolü Veri şifreleme
Çevresel izleme Denetim kayıtları

Sağ sütun tamamen sizin sorumluluğunuzdadır: belgeli bir veri merkezinde barındırılan güvensiz bir sunucu, yine güvensizdir.

Bir denetimden geçiyorsanız, denetçi her iki sütunu da inceler. Veri merkezi belgesi yalnızca sol sütunu karşılar ve genellikle bir ek olarak sunulur.

Kendi Denetiminize Hazırlık

Bir uyum denetiminden geçecekseniz veri merkezinizden isteyecekleriniz:

  • Geçerli belgelerin kopyaları
  • Denetim raporu özeti
  • Fiziksel erişim kayıtları
  • Kesinti geçmişi
  • Sorumluluk paylaşım belgesi

Beşinci madde denetçinin ilk soracağı belgedir: hangi kontrolün kimde olduğunu yazılı olarak gösteren bir belge, denetim sürecinin en çok zaman kazandıran parçasıdır.

Bu belge sağlayıcıdan talep edilir ve genellikle standart olarak sunulur. Yoksa, sözleşme maddelerinden derlemeniz gerekir.

Kişisel Veri Konumu

Veri barındırma kararında konum belirleyici olabilir:

  1. Verinin fiziksel olarak nerede durduğu
  2. Yedeklerin nerede saklandığı
  3. Destek personelinin nereden eriştiği
  4. Alt yüklenicilerin konumu

Üçüncü madde sıkça atlanır: verileriniz yurt içinde dursa bile, yurt dışındaki bir destek ekibi onlara erişebiliyorsa bu da bir aktarım sayılabilir.

İkinci madde de dikkat gerektirir. Ana sistem yurt içinde olsa bile yedekler farklı bir ülkedeki tesise gidiyor olabilir — bu bilgi sözleşmede açıkça yer almalıdır.

Belgeleri Değerlendirmek

Bir sağlayıcının belgelerini incelerken sorulacaklar:

Soru Neden önemli
Belge güncel mi? Süresi dolmuş olabilir
Kapsam benim lokasyonum mu? Farklı tesis olabilir
Kim denetlemiş? Bağımsızlık önemli
Bulgular var mı? Rapor özeti gösterir
Benim ihtiyacımla ilgili mi? Alakasız belge değer katmaz

Son satır en pratik filtredir: çevresel bir sürdürülebilirlik belgesi değerlidir ama ödeme verisi barındırma ihtiyacınızla ilgisi yoktur.

Belge sayısı değil, ihtiyacınızla örtüşen belge sayısı önemlidir. Onlarca logo taşıyan bir tesis, sizin gereksiniminizi karşılamıyor olabilir.

Bu değerlendirmeyi kiralama öncesinde yapmak gerekir; dedicated sunucu kiralama sürecinde belge talebi standart bir adım olmalıdır.

Sonuç

Veri merkezi belgelerinde ilk ayrım şudur: yönetim sistemi belgesi süreçlerin tanımlandığını, denetim raporu ise gerçekten uygulandığını gösterir. Belgenin kapsam bölümünü mutlaka okuyun — sağlayıcının belgesi sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir. Ve en önemlisi, sorumluluk paylaşımını anlayın: belgeli bir veri merkezinde barındırılan güvensiz bir sunucu yine güvensizdir — sistem güvenliği, yedekleme ve erişim yönetimi sizin sorumluluğunuzdadır.

Sıkça Sorulan Sorular (SSS)

Yönetim sistemi belgesi ile denetim raporu farkı ne?

Yönetim sistemi belgesi süreçlerin tanımlandığını ve bir çerçevenin kurulduğunu gösterir. Denetim raporu ise bağımsız bir denetçinin, o kontrollerin belirli bir dönem boyunca gerçekten çalıştığını doğruladığını gösterir. Yazılı politikanın varlığı, ona uyulduğu anlamına gelmez.

Belgeye bakarken neye dikkat etmeliyim?

Kapsam bölümüne. Bir sağlayıcının belgesi, sizin sunucunuzun bulunduğu lokasyonu kapsamayabilir — belge merkez tesis için alınmış olabilir. Ayrıca geçerlilik tarihini ve kimin denetlediğini kontrol edin.

Veri merkezi belgeliyse ben de uyumlu olur muyum?

Olmazsınız. Veri merkezi fiziksel güvenlik, güç, soğutma ve ağ altyapısını karşılar; sistem güvenliği, yedekleme politikası, erişim yönetimi ve denetim kayıtları sizin sorumluluğunuzdadır. Denetçi her iki tarafı da inceler.

Verilerimin konumu neden önemli?

Bazı gerekliliklerde belirleyicidir. Yalnızca ana sistemin değil, yedeklerin nerede saklandığını ve destek personelinin nereden eriştiğini de sorun — veriler yurt içinde dursa bile yurt dışından erişim bir aktarım sayılabilir.