SaaS Nedir? Örnekleri, Avantajları ve SaaS Entegrasyonu
SaaS, yazılımın kurulmadan internet üzerinden abonelikle kullanılmasıdır. Örneklerini, sorumluluk paylaşımını ve SaaS entegrasyonunu anlattık.

Kısa cevap: SaaS (Software as a Service, hizmet olarak yazılım), bir uygulamanın kurulum gerektirmeden internet üzerinden abonelikle kullanılmasıdır. Sunucuları, işletim sistemini, uygulamanın kendisini ve güncellemelerini sağlayıcı işletir; size uygulamayı tarayıcıdan ya da istemci uygulamasından kullanmak kalır. E-posta, ofis uygulamaları ve CRM en bilinen örnekler. Ama bazı sorumluluklar hiçbir modelde sağlayıcıya geçmez: veri, kullanıcı hesapları ve erişim yetkileri sizde kalır.
SaaS nedir?
ABD Ulusal Standartlar ve Teknoloji Enstitüsünün (NIST) SP 800-145 tanımına göre SaaS'ta kullanıcı, sağlayıcının bulut altyapısında çalışan uygulamalarını kullanır. Ağı, sunucuları, işletim sistemlerini, depolamayı, hatta uygulamanın kendi özelliklerini yönetmez; elindeki kontrol, kullanıcıya özel sınırlı uygulama ayarlarından ibarettir.
Pratikte bu, yazılımı satın alıp kendi sunucunuza kurmak yerine kullanım hakkını abonelikle almak demek. Ödeme çoğunlukla kullanıcı başına aylık ya da yıllık yapılır; uygulama sağlayıcının veri merkezinde çalışır ve internet olan her yerden erişilebilir.
En bilinen örnekler şu gruplarda toplanıyor:
- E-posta ve ofis uygulamaları: Microsoft 365, Google Workspace
- Müşteri ilişkileri (CRM): Salesforce
- İletişim ve toplantı: Zoom, Slack
- BT hizmet yönetimi: ServiceNow
SaaS nasıl çalışır?
NIST'in bulut tanımında kaynakların çok kiracılı (multi-tenant) bir modelle havuzda tutulması var: aynı uygulama ve altyapı birçok müşteriye birlikte hizmet verir, her müşterinin verisi mantıksal olarak ayrı tutulur ve kaynaklar talebe göre müşteriler arasında dinamik olarak paylaştırılır.
Bu mimarinin kullanıcı için üç sonucu var:
- Güncellemeleri sağlayıcı yapar: Yeni sürüm herkese gelir; sizin yürüttüğünüz bir sürüm yükseltme projesi yoktur. Buna karşılık değişikliğin zamanını siz seçemezsiniz.
- Ölçeklenmek kolaydır: Kullanıcı sayısı arttığında yeni abonelik eklemek yeterli; altyapıyı büyütmek sağlayıcının işi.
- Özelleştirme sınırlıdır: Uygulamayı sağlayıcının izin verdiği ölçüde ayarlayabilirsiniz; kaynak koda ve altyapıya erişiminiz yoktur.
SaaS, IaaS ve PaaS arasındaki fark
Üç model, sorumluluğun nerede el değiştirdiğine göre ayrılır. IaaS modelinde sağlayıcı altyapıyı işletir; işletim sistemi ve üstü sizdedir. PaaS modelinde işletim sistemi ve uygulamanın çalıştığı platform da sağlayıcıya geçer; siz uygulamanızı getirirsiniz. SaaS modelinde uygulamanın kendisi de sağlayıcınındır. Üç modeli yan yana IaaS, PaaS ve SaaS yazımızda karşılaştırdık.
SaaS'ta sorumluluk kimde?
Uygulamayı sağlayıcının işletmesi, her şeyin sağlayıcıda olduğu anlamına gelmiyor. Microsoft'un paylaşılan sorumluluk tablosuna göre dağıtım modeli ne olursa olsun dört sorumluluk her zaman müşteride kalır: veri, uç cihazlar, kullanıcı hesapları ve erişim yönetimi. SaaS'ta bunun pratik karşılığı şu:
- Veri: Verinin sınıflandırılması, korunması ve yanlışlıkla silinmeye ya da fidye yazılımına karşı geri getirilebilir olması sizin sorumluluğunuz. Sağlayıcının geri dönüşüm kutusunun ve saklama sürelerinin hangi senaryoları karşıladığını bilmek, karşılamadıkları için ayrı bir yedek planlamak gerekiyor.
- Hesaplar ve erişim: İşe girişte hesabın açılması, ayrılışta kapatılması, çok faktörlü kimlik doğrulama ve yetkilerin düzenli gözden geçirilmesi. Ayrılan bir çalışanın açık kalan hesabı, sağlayıcı ne kadar güvenli olursa olsun sizin katmanınızdaki bir açık.
- Uç cihazlar: SaaS'a bağlanan dizüstü bilgisayarların ve telefonların güvenliği.
- Yapılandırma: Paylaşım ayarları, dış kullanıcı erişimi ve üçüncü taraf uygulama izinleri.
Bir de sağlayıcının kendi kesintileri var: uygulama durduğunda işin nasıl süreceğini planlamak da sizin işiniz. Bu hazırlığı SaaS kesintileri yazımızda ele aldık.
SaaS entegrasyonu nedir?
Bir kurum çok sayıda SaaS uygulaması kullandığında asıl iş, bunları birbirine ve kurumun kendi sistemlerine bağlamak oluyor. SaaS entegrasyonu üç katmanda kurulur:
- Kimlik (SSO): Kullanıcılar her uygulamaya ayrı şifreyle değil, kurumun kimlik sistemiyle tek oturumla girer. Bağlantı SAML 2.0 ya da OpenID Connect standardıyla kurulur. Bir çalışan ayrıldığında hesabını kimlik sisteminde kapatmak, SSO'ya bağlı bütün uygulamalarda yeni oturum açmasını engeller.
- Kullanıcı yönetimi (SCIM): Hesapların SaaS uygulamalarında otomatik olarak açılıp kapanması. Bu işin standardı, IETF'in 2015'te yayımladığı SCIM protokolü (RFC 7644).
- Veri (API): Uygulamalar arasındaki veri akışı, sağlayıcıların API'leri ve olay bildirimleri (webhook) üzerinden kurulur. CRM'deki müşteri kaydının ERP'ye geçmesi ya da bir formun destek talebine dönüşmesi bu katmanın işi.
Entegrasyon tasarlanırken en çok atlanan kısım hata durumu: API'nin istek sınırına takılmak, sağlayıcının kesintisi ya da yarıda kalan bir aktarım. Yeniden deneme ve izleme kurgulanmamış bir entegrasyon sessizce eksik veri üretir. Kimlik tarafını kimlik yönetimi, veri tarafını sistem entegrasyonu hizmetimizde ele alıyoruz.
Türkiye'de SaaS kullanırken: KVKK ve veri yerelliği
SaaS araçlarının önemli bir kısmı yurt dışındaki veri merkezlerinde çalışıyor. Kişisel veri işleyen bir uygulama yurt dışında barındırılıyorsa bu kullanım, KVKK açısından yurt dışına veri aktarımı sayılıyor ve Kanun'un 1 Haziran 2024'te değişen 9. maddesindeki şartlar uygulanıyor. Ayrıntısını KVKK ve yurt dışına aktarım yazımızda anlattık. Bankalar için kurallar daha sıkı; BDDK yazımızda ayrıntılı olarak ele aldık.
SaaS pazarı ne kadar büyük?
IDC'nin 4 Mart 2026 tahminine göre dünya genelinde public cloud harcaması 2026'da yıllık %21'in üzerinde büyüyerek 1 trilyon doları aşacak. Bu harcamanın yarısından fazlası SaaS'a gidiyor; en hızlı büyüyen kalem ise yıllık %37'nin üzerindeki artışıyla PaaS.
SaaS ne zaman doğru seçim?
E-posta, ofis uygulamaları, insan kaynakları ya da muhasebe gibi her kurumda benzer işleyen süreçlerde SaaS çoğu zaman doğru seçim: bu yazılımları kendi sunucunuzda işletmek, kurumu farklılaştırmayan bir işe ekip ayırmak demek. Şu durumlarda ise daha dikkatli düşünmek gerekiyor:
- Uygulamanın kurumun süreçlerine göre derinlemesine özelleştirilmesi gerekiyorsa
- Sektör düzenlemesi verinin yurt içinde kalmasını istiyorsa (bankacılıkta olduğu gibi) ve sağlayıcının Türkiye'de bölgesi yoksa
- Uygulama durduğunda iş de duruyorsa ve sağlayıcının hizmet seviyesi taahhüdü (SLA) bu riski karşılamıyorsa
- Sözleşme bittiğinde verinin hangi biçimde ve ne kadar sürede geri alınacağı belli değilse
Sık sorulan sorular
SaaS ne demek? Software as a Service, yani hizmet olarak yazılım demek: bir uygulamanın kurulmadan, internet üzerinden abonelikle kullanılması.
SaaS örnekleri nelerdir? Microsoft 365 ve Google Workspace gibi e-posta ve ofis uygulamaları, Salesforce gibi CRM'ler, Zoom ve Slack gibi iletişim araçları en bilinen örnekler.
SaaS ile kurulu yazılım arasındaki fark nedir? Kurulu (on-premise) yazılımda lisansı satın alır, kendi sunucunuza kurar, güncellemesini ve işletimini kendiniz yaparsınız. SaaS'ta kullanım hakkını abonelikle alırsınız; kurulum, güncelleme ve altyapı sağlayıcıdadır.
SaaS güvenli mi? Altyapının ve uygulamanın güvenliği sağlayıcıda; hesapların, erişim yetkilerinin, yapılandırmanın ve verinin güvenliği sizde. Bu yüzden bir SaaS uygulamasının ne kadar güvenli olduğu, sağlayıcı kadar sizin katmanınızın nasıl yönetildiğine de bağlı.
SaaS verisi yedeklenmeli mi? Veri her modelde müşterinin sorumluluğunda kalıyor. Sağlayıcının geri dönüşüm kutusunun ve saklama sürelerinin hangi senaryoları karşıladığına bakıp karşılamadıkları için ayrı bir yedek planlamak gerekiyor.
SaaS entegrasyonu nedir? SaaS uygulamalarının kurumun kimlik sistemine (SSO), kullanıcı yönetimine (SCIM) ve diğer uygulamalara (API) bağlanmasıdır. Amaç, kullanıcıların tek oturumla çalışması, hesapların otomatik yönetilmesi ve verinin uygulamalar arasında elle taşınmamasıdır.
Kaynaklar
- NIST, SP 800-145 The NIST Definition of Cloud Computing: SaaS tanımı ve çok kiracılı kaynak havuzu (2011)
- Microsoft, Shared responsibility in the cloud: her modelde müşteride kalan sorumluluklar
- OpenID Foundation, OpenID Connect Core 1.0: tek oturum açma için kimlik katmanı
- IETF, RFC 7644 System for Cross-domain Identity Management: Protocol: kullanıcı hesaplarının uygulamalar arasında yönetimi (Eylül 2015)
- IDC, worldwide public cloud spending: 2026 public cloud harcaması ve SaaS payı (4 Mart 2026)
- Bu katmanı nasıl işlettiğimiz: iş birliği ve mesajlaşma platformları