SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Düzenleme bir engel değil, mimarinin girdisidir.

Finans, kamu ve sağlıkta bulut kararı yalnız teknik değil düzenleyici bir karardır. Sanal Çekirdek işe düzenleyici beklentiyi teknik gereksinime çevirerek başlar; mimari bu gereksinimden doğar.

Uyumu bir hizmet sağlayıcı garanti edemez; hukuki sorumluluk veri sorumlusundadır. Sağlayıcının işi, denetlenebilir kontrolleri kurmak ve kararı belgelenebilir hâle getirmektir.

Beklentiyi gereksinime çevirmek

Düzenleyici metinler mimari çizmez; beklenti ifade eder. İlk iş, bu beklentileri ölçülebilir teknik gereksinimlere çevirmektir: veri hangi sınırlar içinde kalacak, kim erişebilecek, hangi kayıt tutulacak.

  • Her gereksinim, dayandığı metne referansla yazılır
  • Yoruma açık noktalar hukuk biriminin onayına gider
  • Karşılanamayan gereksinim gizlenmez, listelenir
  • Gereksinimler mevzuat değiştikçe gözden geçirilir

Yalıtım düzeyi seçimi

«Özel bulut» tek bir şey değildir: mantıksal yalıtım, ayrılmış donanım ve tamamen ayrı ortam farklı maliyet ve farklı denetim düzeyi getirir. Seçim, gereksinimin gerçekten hangi düzeyi istediğine bakılarak yapılır.

  • Yalıtım düzeyi bileşen bazında farklı olabilir
  • Paylaşılan yönetim düzlemi ayrıca değerlendirilir
  • Maliyet farkı düzey bazında gösterilir
  • Seçim gerekçesi denetimde sunulabilir

Erişim ve ayrıcalık denetimi

Düzenlemeye tabi ortamda kimin neye eriştiği, erişimin kendisi kadar önemlidir. Yönetici erişimi süreli ve onaylı verilir; oturumlar kaydedilir ve kayıtlar erişenden bağımsız saklanır.

  • Yönetici erişimi talep ve onayla açılır
  • Oturum kayıtları erişen kişinin silemeyeceği yerde tutulur
  • Sağlayıcı personelinin erişimi de kapsam içindedir
  • Acil erişim ayrı hesapla ve bildirimle yapılır

Denetime hazır olma

Denetim geldiğinde kanıt üretmek değil, sunmak gerekir. Kontrollerin çalıştığını gösteren kayıtlar sürekli üretilir ve düzenli aralıklarla gözden geçirilir.

  • Kanıt sürekli üretilir, denetimde derlenmez
  • Kontrol sahipleri ve gözden geçirme takvimi bellidir
  • Her bulgunun bir sahibi ve kapanış tarihi olur
  • Sağlayıcı raporları kurum kayıtlarıyla eşleştirilir

Nasıl çalışırız

  1. Düzenleyici beklentileri gereksinime çevirin
  2. Yalıtım düzeyini gereksinime göre seçin
  3. Erişim ve ayrıcalık denetimini kurun
  4. Kanıt üretimini sürekli hâle getirin
  5. Gereksinimleri mevzuat değiştikçe güncelleyin

Başarı nasıl ölçülür

  • Her gereksinimin dayanağı ve karşılığı yazılı
  • Kalıcı yönetici erişimi kalmadı
  • Oturum kayıtları bağımsız yerde saklanıyor
  • Denetim istekleri hazır kayıtla karşılanıyor

Sık sorulan sorular

Uyumu garanti ediyor musunuz?

Hayır ve edemeyiz. Uyum hukuki bir nitelendirmedir ve sorumluluk veri sorumlusundadır. Bizim işimiz, gereksinimleri karşılayan kontrolleri kurmak ve bunların çalıştığını kanıtla göstermektir.

Verimiz yurt dışına çıkar mı?

Bu bir tasarım kararıdır ve baştan yazılır. Yedekleme, izleme ve destek erişimi dâhil tüm veri yolları haritalanır; sınır dışına çıkan bir akış varsa açıkça belirtilir.

Genel bulut düzenlemeye tabi işlerde kullanılamaz mı?

Kullanılabilir; belirleyici olan barındırma biçimi değil, gereksinimin karşılanıp karşılanmadığıdır. Bazı gereksinimler genel bulutta karşılanır, bazıları karşılanmaz; karar bileşen bazında verilir.

Tabi olduğunuz düzenlemeleri paylaşın; beklentileri teknik gereksinime çevirmekle başlayalım.

Gereksinim çevirisiyle başlayın