Yönetilen Hizmet Sağlayıcısı Seçerken Sorulacak 10 Soru
Kesinti dakikası 4.537 dolarken SLA cezası sembolik kalıyor. Teklif karşılaştırmasında fiyatın altını gösteren on soru ve cevapları nasıl değerlendireceğiniz.
Kısa cevap: İki teklif arasındaki farkı fiyat satırı göstermez. Farkı gösteren şeyler şunlar: SLA neyi ölçüyor, gece 03.00'te telefonu kim açıyor, ihlal edildiğinde ne oluyor, ve ayrılmak istediğinizde verinizi nasıl alıyorsunuz.
Bu listeyi hazırlarken kendi tarafımızı da rahatsız eden soruları çıkarmamaya çalıştık. Bir tedarikçi olarak bunları yayınlamak, bize de aynı soruların sorulacağı anlamına geliyor; zaten amaç bu.
1. SLA tam olarak neyi ölçüyor
"%99,9 uptime" cümlesi tek başına bir şey ifade etmez. Neyin çalışır sayıldığını sorun: sunucu ayakta mı, servis yanıt veriyor mu, yoksa uygulama iş görüyor mu? Bir sunucu ping'e cevap verirken uygulama çökmüş olabilir ve bu, dar tanımlı bir SLA'da ihlal sayılmaz.
Planlı bakım pencerelerinin hesaba katılıp katılmadığını da sorun. Çoğu sözleşmede katılmıyor.
2. İlk müdahale mi, çözüm mü taahhüt ediliyor?
Aradaki fark büyüktür. "15 dakikada müdahale" bir kaydın açılması olabilir. Sorulacak soru: kritik bir olayda çözüme kadar geçen süre için bir taahhüt var mı, yoksa yalnızca dönüş süresi mi ölçülüyor?
3. SLA ihlal edilirse ne oluyor
Ceza maddesi var mı, varsa nasıl işliyor? Genelde bir sonraki faturadan indirim şeklinde oluyor ve tutar sembolik kalıyor. Bu kötü değil, ama gerçek bir kesinti maliyetini karşılamayacağını bilerek imzalamak gerekiyor.
Ölçek için: PagerDuty'nin 2026 verilerinde kesintinin ortalama dakika maliyeti 4.537 dolar, yani üç saatlik bir olay ortalamada 800.000 doları aşıyor. Aylık hizmet bedelinin yüzde onu bunun yanında yuvarlama hatası kalır. SLA cezası bir tazminat değil, bir sinyaldir; sağlayıcının kendi taahhüdüne ne kadar güvendiğini gösterir.
Asıl soru şu: ihlal olduğunda siz mi takip edeceksiniz, sağlayıcı mı kendi bildirecek? Kendi ihlalini raporlayan sağlayıcı azdır ve olması gereken budur.
4. Gece 03.00'te kim bakıyor?
Nöbet modelini sorun. Çağrı merkezi mi karşılıyor, yoksa doğrudan mühendise mi düşüyor? Nöbetçi kişi sizin sisteminizi tanıyor mu, yoksa bir prosedür okuyarak mı ilerliyor?
En açıklayıcı soru şu: olaya müdahale eden ekip, sistemi kuran ekiple aynı mı? Cevap hayırsa, her olayda bir öğrenme süresi ödeyeceksiniz.
Bir soru daha ekleyin: rollback ve failover kararını sizin onayınız olmadan verebiliyorlar mı, veremiyorlarsa sizin tarafınızda bu yetki kimde? Yetki boşluğunun dakika cinsinden maliyetini incident escalation matrisi yazısında hesapladık.
5. Log ve kayıtlara nasıl erişiyorum?
Denetime girdiğinizde ya da bir olayı incelediğinizde, kayıtlar sağlayıcının sisteminde olacak. Sorulacaklar: kayıtları ne kadar süre tutuyorlar, talep ettiğimde kaç saatte veriyorlar, kendi ekipleri sisteme eriştiğinde bu da kayda geçiyor mu?
Sözleşmede yazılı değilse, denetimde açık sizin üzerinizde kalıyor. Hangi kaydın ne kadar tutulması gerektiğini log saklama süreleri yazısında, bankacılıkta bunun nerede tutulacağına dair şartı BDDK bulut bilişimi dış hizmet sayıyor yazısında ele aldık.
6. Ayrılmak istersem ne oluyor
Bu soruyu satış görüşmesinde sormak garip hissettirir, tam da bu yüzden sorulmalı. Verinizi hangi formatta, ne kadar sürede alacaksınız? Yapılandırma ve dokümantasyon size mi geçiyor? Sağlayıcının kendi geliştirdiği araçlara bağımlıysanız, o araçlar olmadan ortam çalışır mı?
Çıkışı kolay olan sözleşme, iyi hizmet vermek için de daha çok sebep üretir.
7. Hangi işler dahil, hangileri ek fatura?
Kapsam listesi kadar kapsam dışı listesi de yazılı olmalı. Sık tartışma çıkan kalemler: yeni sunucu kurulumu, sürüm yükseltmeleri, proje işleri, olağandışı olay sonrası kurtarma çalışması ve danışmanlık talepleri.
8. Yedekleme ve kurtarma nasıl kanıtlanıyor?
Yedek alındığını değil, geri dönülebildiğini sorun. Periyodik geri yükleme testi yapılıyor mu, sonucu size raporlanıyor mu, en son ne zaman yapıldı?
Rapor yoksa yedekleme bir varsayımdır. Bunun ne kadar yaygın olduğunu Veeam'in 2025 araştırması gösteriyor: fidye saldırısına uğrayan kurumların yalnızca %10'u verisinin %90'ından fazlasını geri alabildi, ortalama kurtarma 24,6 gün sürdü. Bu kurumların neredeyse hepsinin yedeği vardı.
İki somut şey isteyin: son geri yükleme testinin tarihi ve o testte ölçülen süre. Testin nasıl anlamlı hâle geldiğini felaket kurtarma testi yazısında anlattık.
9. Alt yükleniciler kimler
Sağlayıcınız hizmetin bir kısmını başkasına yaptırıyor olabilir: veri merkezi, ağ, belirli bir uzmanlık alanı. Bu listenin verilmesini ve değiştiğinde bildirilmesini isteyin. Sorumluluk zincirinin nerede kırıldığını olaydan sonra öğrenmek istemezsiniz.
10. Bana kim bakacak, ne kadar süreyle?
Atanmış bir teknik sorumlu var mı? Ekip değişikliğinde devir nasıl yapılıyor? Sağlayıcıdaki devir hızı yüksekse, sizin sistemlerinizi bilen kimse kalmaz ve bunu ancak bir kriz anında fark edersiniz.
Cevapları nasıl değerlendirmeli?
Bu on sorunun hepsine net cevap veren bir sağlayıcı bulmak zor. Önemli olan cevapların mükemmel olması değil, belirsiz olmaması. "Bakarız", "genelde", "duruma göre" cevapları, sözleşme sonrası tartışma çıkacak kalemleri işaret eder.
Bir de şu: cevapların sözleşmenin teknik ekine girmesini isteyin. Görüşmede söylenen şey, denetimde ya da uyuşmazlıkta bir dayanak oluşturmuyor.
Kaynaklar
- PagerDuty 2026 MTTR verileri: kesinti dakika maliyetiVeeam 2025 Ransomware Trends: gerçekleşen kurtarma oranları ve süreleriBu işi nasıl yaptığımız: yönetilen hizmetler
Bu liste, bir yönetilen hizmet sağlayıcısı olarak kendi müşteri görüşmelerimizde karşılaştığımız sorulardan derlendi. Eclit'i değerlendirirken de aynı soruları sormanızı öneririz.