MSP Seçimi: Türkiye'de Şirketler Gerçekte Ne Arıyor?
Türkiye'de yönetilen hizmet talebi artıyor ama memnuniyet düşük. Şirketlerin MSP'de aradığı kriterler ve doğru sağlayıcıyı seçmenin çerçevesi.

Kısa cevap: Türkiye'de şirketler artık MSP'den ucuz iş gücü değil, operasyonel riskin devri satın alıyor; bu da seçim kriterlerini kökten değiştirdi. Sıralama netleşiyor: kanıtlanabilir güvenlik ve uyum yetkinliği, verinin nerede durduğu, ölçülebilir SLA'ler ve şeffaf raporlama. Buna rağmen dış kaynak dönüşümünden memnun olan karar vericilerin oranı yalnızca %14. Fark, sağlayıcının yetkinliğinden çok alıcının hazırlığında: kapsamı tanımlamadan, çıkış şartını yazmadan ve ölçüyü belirlemeden kurulan ilişkiler, hangi sağlayıcıyla kurulursa kurulsun aynı yerde tıkanıyor.
Bu yazı, Türkiye pazarındaki güncel verilerle şirketlerin bir MSP'de (yönetilen hizmet sağlayıcısı) ne aradığını, hangi yeni yükümlülüklerin bu kararı zorunlu kıldığını ve değerlendirmeyi nasıl yapmak gerektiğini ele alıyor.
Türkiye'de yönetilen hizmet talebi neden hızlanıyor?
Talebin arkasında üç somut baskı var ve üçü de aynı anda artıyor.
Bulut yaygınlaştı, karmaşıklık da onunla geldi. vMind ve M2S Araştırma'nın Türkiye Kurumsal Bulut Araştırması 2026'sına göre 200 ve üzeri çalışanı olan kurumlarda bulut kullanımı bir yılda %49'dan %63'e çıktı. Aynı araştırmada kurumların %56'sı bulut harcamasının artmasını bekliyor. Platform sayısı arttıkça, onları ayakta tutacak operasyon yükü de artıyor; bu yük çoğu teknoloji ekibinin kadrosundan hızlı büyüyor.
Uzmanlık açığı, satın alma nedeninin kendisi hâline geldi. TÜİK'in 2025 verilerinde yapay zekâ kullanmayan girişimlerin %74,2'si gerekçe olarak "ilgili uzmanlık eksikliği"ni gösteriyor; bu, maliyetin (%67,4) bile önünde. Aynı tablo Kubernetes, observability, veritabanı mühendisliği ve güvenlik operasyonları için de geçerli. Bu konuyu Türkiye'de kurumsal yapay zekâ makalemizde ayrıntılı ele almıştık: kurumların önündeki engel teknolojiye erişim değil, onu işletecek disiplin.
Regülasyon, teknik bir tercihi yönetim kararına dönüştürdü. Bunu ayrı bir başlıkta ele alıyoruz, ama etkisi verilerde şimdiden görünüyor: aynı bulut araştırmasında kurumların %41'i önümüzdeki 18 ay içinde yönetilen hizmet yatırımı planlıyor (bir önceki yıl %37) ve en güçlü kategori yönetilen güvenlik hizmetleri. Araştırmanın kendi yorumu bu yazının tezini özetliyor: şirketler teknoloji değil, operasyonel risk transferi satın alıyor.
Şirketler MSP'de aslında ne arıyor?
Bir MSP ilişkisinde alıcının sorduğu sorular son beş yılda değişti. "Kaç mühendis veriyorsunuz, saat ücreti kaç?" sorusunun yerini şunlar aldı:
Güvenlik ve uyum yetkinliği: eklenti değil, zemin. KPMG'nin 12 ülkede, geliri 100 milyon doların üzerindeki kurumlardan 1.224 üst düzey yöneticiyle yaptığı Managed Services Outlook 2026 araştırmasında yatırım önceliklerinin ilk ikisi yapay zekâ yönetimi ve siber güvenlik; hemen ardından regülasyon uyumu geliyor. Türkiye'de bu sıralama daha da keskin, çünkü uyumun yasal karşılığı var.
Verinin nerede durduğu. Türkiye Kurumsal Bulut Araştırması'nda 500 ve üzeri çalışanlı kurumların %61'i verinin Türkiye'de kalmasını şart koşuyor. Bu artık bir tercih değil, çoğu ihalede eleme kriteri; sağlayıcının hangi veri merkezinde, hangi yargı alanında çalıştığı ilk turda soruluyor.
Ölçülebilir taahhüt. Alıcı tarafın olgunlaştığı en net alan bu: "7/24 destek" ifadesi tek başına artık bir taahhüt sayılmıyor. Yanıt süresi ile çözüm süresi arasındaki farkın tanımlandığı, önem seviyelerini kimin belirlediğinin yazıldığı, ihlal hâlinde ne olacağının belirtildiği bir SLA aranıyor. Kurtarma hedefleri söz konusu olduğunda ise sağlayıcının vaadi değil, RPO ve RTO'nun iş maliyetinden hesaplanması belirleyici oluyor.
Şeffaflık. Aylık "her şey yolunda" raporu değil; olay sayısı, kök neden analizleri, tekrar eden problemler ve kapatılmayan riskler. Olgun alıcı, kendi sistemlerinin durumunu sağlayıcıdan bağımsız görebilmek istiyor.
Siber Güvenlik Kanunu seçim kriterlerini yeniden yazdı
19 Mart 2025'te yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, MSP seçimini teknik bir satın alma olmaktan çıkarıp uyum kararına dönüştürdü. Kanun kapsamındaki yükümlülükler arasında düzenli sızma testi, log yönetimi altyapısı, güncel varlık envanteri, sorumluluk dağılımı net bir olay müdahale planı ve çalışan farkındalık eğitimi yer alıyor. Kapsamda olup olmadığınızı kanunun on beş kritik altyapı sektörünü tek tek ele aldığımız yazıda kontrol edebilirsiniz.
Ancak MSP seçimini doğrudan etkileyen iki madde şunlar: kurumlar tedarikçilerini ve hizmet sağlayıcılarını siber güvenlik uyumu açısından değerlendirmek ve siber güvenlik yükümlülüklerini sözleşmede açıkça tanımlamak zorunda. Kamu kurumları ile kritik altyapı işletmecileri için çıta daha yüksek: siber güvenlik ürün ve hizmetlerini yalnızca Siber Güvenlik Başkanlığı tarafından yetkilendirilmiş sağlayıcılardan alabiliyorlar. İdari para cezaları ihlalin niteliğine göre 100 bin TL ile 100 milyon TL arasında değişiyor; belirli uyumsuzluklarda ticaret şirketleri için yıllık brüt satış hasılatının %5'ine kadar çıkabiliyor.
Pratik sonuç şu: MSP'nizin güvenlik olgunluğu artık sizin uyum riskinizin bir parçası. EY Türkiye'nin değerlendirmesinde altı çizilen nokta da bu: kanun teknik önlemlerin yanında politika, envanter ve müdahale çerçevesi istiyor. Yani sağlayıcının "yapabilirim" demesi değil, gösterebilmesi gerekiyor.
Neden çoğu ilişki beklentiyi karşılamıyor?
Burası, MSP pazarlamasının konuşmadığı taraf. PwC Türkiye'nin stratejik BT dış kaynak analizine göre tablo şöyle:
- Dış kaynak kullanmayı planlayan teknoloji organizasyonlarının %80'inin iş hedeflerine dayanan yeterli bir stratejisi yok.Süreçlerin %60'ından fazlasında kapsam düzgün tanımlanmıyor; sonuç, karşılaştırılması imkânsız, eksik ve tutarsız tekliflerle dolu bir masa.Dönüşümün sonucundan memnun olan karar vericilerin oranı yalnızca %14.Sözleşmelerin %25'i hiç gözden geçirilmeden otomatik yenileniyor; yalnızca %17'si yeni bir satın alma sürecine giriyor.
Bu rakamları yan yana koyunca sorunun kaynağı netleşiyor. Memnuniyetsizliğin çoğu, MSP'nin kötü çalışmasından değil, neyin taahhüt edildiğinin hiç tanımlanmamış olmasından doğuyor. Kapsamı belirsiz bir ilişkide her iki taraf da kendi tanımına göre haklıdır; bu da çözülmesi en zor anlaşmazlık türüdür.
MSP değerlendirmesinde işe yarayan yedi soru
Bir MSP'yi sunumla değil, cevaplarla ayırt etmek isteyen bir ekip için:
- Kapsamın dışında ne var? İyi bir MSP bunu net söyler. "Her şey dâhil" cevabı, kapsamın hiç düşünülmediğinin işaretidir.Önem seviyesini kim belirliyor? Kritik olay tanımını sağlayıcı yapıyorsa, SLA'nizi de fiilen o yönetiyor demektir.Yanıt süresi mi, çözüm süresi mi taahhüt ediliyor? İkisi arasındaki fark, gerçek hizmet seviyesinin tamamıdır.Veriler nerede duruyor, kimler erişebiliyor? Yargı alanı, erişim kayıtları ve yetki matrisi yazılı olmalı.Devir ve çıkış nasıl işliyor? Sözleşme bittiğinde dokümantasyon, otomasyon kodu ve erişimler nasıl teslim ediliyor? Çıkışı tanımlanmamış ilişki, ilişki değil bağımlılıktır.Rapor neyi gösteriyor? Kapatılan bilet sayısı bir performans göstergesi değildir; tekrar eden kök nedenler ve kapanmayan riskler öyledir.Bu işi kim yapacak? Satış görüşmesindeki mimar mı, yoksa devreye alma sonrası tanışacağınız ekip mi?
Bu soruların ortak noktası şu: hiçbiri sağlayıcının ne kadar iyi olduğunu değil, ilişkinin ne kadar tanımlı olduğunu ölçüyor. Türkiye'deki verilere göre asıl fark orada oluşuyor.
Doğru soru "hangi sağlayıcı" değil
Türkiye'de yönetilen hizmet pazarı büyüyor, çünkü şirketlerin çözmesi gereken problem büyüdü: daha fazla platform, daha az uzman, daha ağır yükümlülük. Ama büyüyen talebin yanında duran %14'lük memnuniyet oranı, bu pazarın olgunluk sorununun sağlayıcı tarafında olmadığını gösteriyor.
Bir MSP ilişkisine girmeden önce cevaplanması gereken soru, hangi sağlayıcının seçileceği değil: hangi sonuçların devredildiği, bunun nasıl ölçüleceği ve ilişki bittiğinde geriye ne kalacağı. Bu üçü yazılıysa, doğru sağlayıcıyı bulmak kolaydır. Yazılı değilse, en iyi sağlayıcı bile beklentiyi karşılayamaz.
Eclit'in bu üç başlığı nasıl tanımladığını yönetilen platform hizmetleri sayfasında görebilirsiniz.
Kaynaklar
- KPMG Managed Services Outlook: küresel talep ve memnuniyetPwC Türkiye, stratejik BT dış kaynak kullanımıEY Türkiye: şirketler Siber Güvenlik Kanunu'na ne kadar hazırTürkiye'de bulut kullanım oranı7545 sayılı kanunun yürürlüğe girişiKanun kapsamındaki şirket yükümlülükleriBu işi nasıl yaptığımız: yönetilen platform hizmetleri