İçeriğe atla
Makale

Egemen Bulut Nedir? Veri Yerelliği Yetmez, Kontrol Düzlemi Şart

Sunucunun Türkiye'de olması egemenlik sağlamaz. Egemen bulut iddialarını AB'nin 48 kriterlik çerçevesiyle nasıl test edeceğinizi anlatıyoruz.

Oğuzhan Gerçek··6 dk okuma
Egemen Bulut Nedir? Veri Yerelliği Yetmez, Kontrol Düzlemi Şart

Kısa cevap: Egemen bulut, verinin nerede durduğundan çok, o veriyi yöneten kontrol düzleminin, şifreleme anahtarlarının ve operasyon ekibinin hangi hukuk düzenine tabi olduğuyla ilgilidir. Sunucu Türkiye'de olsa bile kimlik yönetimi, güvenlik politikaları ve ölçekleme kararları yurt dışındaki bir ana bölgeden yönetiliyorsa, yalnızca veri düzleminiz yerelleşmiş olur. Egemenlik iddiasını test etmenin en pratik yolu bağlantı kopması senaryosudur: ana bölgeyle bağlantı kesildiğinde altyapınızı yönetmeye ve müdahale etmeye devam edebiliyor musunuz?

Egemen bulut neden şimdi gündemde?

2026, egemen bulut tartışmasının pazarlama sloganından somut çerçevelere dönüştüğü yıl oldu. AWS, 15 Ocak 2026'da Avrupa Egemen Bulutu'nu Almanya'nın Brandenburg bölgesinde devreye aldı: 7,8 milyar Euro'nun üzerinde yatırım, yalnızca AB'de ikamet eden personelin işlettiği, dış dünyayla bağlantı kesilse dahi süresiz çalışabileceği taahhüt edilen bir altyapı. Bir hyperscaler'ın "bağlantı kesilse bile çalışır" garantisini ayrı bir tüzel yapıyla satması, egemenliğin artık pazarlık konusu bir müşteri talebi olduğunun en net işareti.

Avrupa Komisyonu ise 1 Haziran 2026'da yayımladığı Bulut Egemenliği Çerçevesi ile bu talebi ölçülebilir hale getirdi ve Nisan 2026'da bu çerçeveye dayanan 180 milyon Euro'luk egemen bulut ihalesini sonuçlandırdı. Türkiye'de de gündem aynı yöne akıyor: 9-10 Eylül 2026'da düzenlenen GITEX AI Türkiye'de öne çıkan 2026-2030 Yapay Zekâ Vizyonu, 2030'a kadar 1 GW veri merkezi kapasitesi ve en az 10 milyar dolarlık özel sektör yatırımı hedefini ortaya koydu. Yerli sağlayıcılar da Eylül ayında egemen kontrol düzlemi ve egemen yapay zekâ mimarisi duyurularıyla bu pazara pozisyon alıyor.

Bu yoğunluğun BT karar vericisi için pratik sonucu şu: önümüzdeki dönemde her tedarikçi sunumunda "egemen" kelimesini göreceksiniz. Bu yazının amacı, o kelimeyi duyduğunuzda hangi soruları soracağınızı netleştirmek.

Veri düzlemi yerelleşmesi ile gerçek egemenlik arasındaki fark

Bulut altyapısında iki ayrı katman vardır. Veri düzlemi, iş yüklerinizin fiilen çalıştığı ve verinizin durduğu katmandır. Kontrol düzlemi ise kaynak oluşturma, kimlik ve erişim yönetimi, güvenlik politikası dağıtımı, şifreleme anahtarı yönetimi, izleme ve ölçekleme kararlarının alındığı katmandır. Türkiye'deki tartışmada da aynı ayrım öne çıkıyor: sunucu Türkiye'de olabilir; ama bu kararlar yurt dışındaki bir ana bölgeye gidiyorsa, yerelleşen şey yalnızca veri düzlemidir.

Bunun soyut bir hukuk tartışması olmadığını iki senaryo gösterir. Birincisi yaptırım ve erişim senaryosu: kontrol düzlemini işleten şirket, kendi ülkesinin mahkeme kararlarına ve yaptırım rejimlerine tabidir; verinizin fiziksel konumu bu yükümlülüğü ortadan kaldırmaz. İkincisi operasyonel senaryo: ana bölgeyle bağlantı koptuğunda yeni bir sanal makine açamıyor, bir erişim anahtarını iptal edemiyor veya güvenlik politikanızı değiştiremiyorsanız, kesinti anında altyapınızın yönetimi fiilen elinizde değildir. AWS'in Avrupa Egemen Bulutu'nda "bağlantı kesilse bile süresiz çalışma" özelliğini ayrıca mühendislik gerektiren bir yetenek olarak duyurması, bunun standart bulut mimarisinde var olmadığının itirafıdır.

AB'nin 48 kriterlik çerçevesi neyi ölçüyor?

Avrupa Komisyonu'nun çerçevesi, egemenliği tek bir evet-hayır sorusu olmaktan çıkarıp 48 kritere ve sekiz kategoriye dağıtıyor: stratejik, hukuki ve yargısal, veri ve yapay zekâ, operasyonel, tedarik zinciri, teknolojik, güvenlik ve uyum, çevresel sürdürülebilirlik. Sonuç, SEAL adı verilen güvence seviyeleriyle özetleniyor: SEAL-2 veri egemenliğini, SEAL-3 teknolojik özerkliği, SEAL-4 ise tam egemenliği temsil ediyor. Komisyon çerçeveyi yalnızca kendi ihaleleri için değil, kamu ve özel tüm kuruluşların kullanımı için öneriyor. Buna paralel olarak Haziran 2026'da yayımlanan Bulut ve Yapay Zekâ Geliştirme Yasası taslağı, benzer kademeleri kamu alımlarında zorunlu hale getirmeyi hedefliyor.

Türkiye'deki bir kurum için bu çerçevenin değeri, birebir uygulanması değil, soru setinin devralınmasıdır. "Egemen bulut" iddiasındaki bir tedarikçiyi tek bir pazarlama sayfası üzerinden değil, sekiz kategorinin her birinde somut kanıt isteyerek değerlendirmek mümkün hale geliyor. Yargı yetkisi hangi ülkede, operasyon personeli nerede oturuyor, tedarik zincirindeki kritik bileşenler kime bağımlı, anahtar yönetimi kimin elinde: bunların her biri artık ölçülebilir bir kriter.

Türkiye'de mevzuat zaten ne istiyor?

Egemen bulut Türkiye için yeni bir kavram gibi görünse de, sektörel mevzuat yıllardır fiili bir yerellik rejimi uyguluyor. Türk hukukundaki veri lokalizasyonu hükümleri geniş bir alanı kapsıyor:

  • Bankacılık mevzuatı, bankaların birincil ve ikincil sistemlerinin yurt içinde tutulmasını zorunlu kılıyor; benzer yükümlülük ödeme ve elektronik para kuruluşları için de geçerli.
  • Elektronik haberleşme sağlayıcıları trafik ve konum verilerini yurt içinde saklamak zorunda; sermaye piyasası ve sigortacılık tarafında da yurt içi sistem şartları var.
  • Kamu kurumları, 2019/12 sayılı Cumhurbaşkanlığı Genelgesi ve Bilgi ve İletişim Güvenliği Rehberi kapsamında kritik bilgi ve verileri yurt içinde, güvenli ortamlarda tutmakla yükümlü.
  • Kişisel veri tarafında ise 2024'te değişen KVKK 9. madde, yurt dışına aktarımı standart sözleşme gibi araçlarla kolaylaştırdı; ancak bu esneme, yukarıdaki sektörel yerellik zorunluluklarını ortadan kaldırmadı.

Tablo şu: kişisel veri aktarım rejimi yumuşarken, sektörel ve kamusal yerellik şartları yerinde duruyor. Yani sorumluluğunuz tek bir mevzuata değil, iş yükü bazında farklı rejimlere dağılıyor. Bu konunun tedarikçi sözleşmelerine ve sorumluluk zincirine uzanan boyutunu tedarik zinciri güvenliği ve KVKK sorumluluğu yazımızda ayrıca ele almıştık.

Her iş yükü aynı egemenlik seviyesine ihtiyaç duymaz

Egemenlik tartışmasındaki en pahalı hata, "her şey egemen olsun" refleksidir. Tam egemenlik, hem kapasite hem maliyet tarafında ciddi bir bedelle gelir: Türkiye veri merkezi pazarı 2025'te 715 milyon dolar büyüklüğünde ve İstanbul'da 21 aktif veri merkezi ile hâlâ küresel hyperscale ölçeğin çok altında; megavat başına 9-10 milyon dolar inşaat maliyeti de kapasitenin bir gecede artmayacağını gösteriyor.

Gerçekçi yaklaşım, iş yüklerini egemenlik gereksinimine göre katmanlamaktır:

  • Mevzuatın açıkça yurt içi tuttuğu sistemler: bankacılık birincil ve ikincil sistemleri, ödeme altyapıları, kamu kritik verisi. Burada tartışma yok; yerellik ve denetlenebilir kontrol düzlemi şart.
  • Kesinti ve erişim riski iş sürekliliğini doğrudan vuran sistemler: üretim ortamları, kimlik altyapısı, yedekleme ve felaket kurtarma. Burada kritik soru lokasyon değil, bağlantı koptuğunda yönetim kabiliyetinin sürüp sürmediği.
  • Kişisel veri yoğun ama sektörel zorunluluğu olmayan iş yükleri: KVKK aktarım araçlarıyla yönetilebilir; egemenlik bir zorunluluktan çok risk iştahı kararıdır.
  • Genel amaçlı SaaS ve işbirliği araçları: çoğu kurum için tam egemenlik burada maliyetini karşılamaz; veri sınıflandırması ve çıkış planı yeterli olgunluğu sağlar.

Tedarikçinize sorulacak yedi soru

"Egemen bulut" sunumu dinlerken şu soruların net cevabını isteyin:

  1. Kontrol düzlemi fiziksel ve hukuki olarak nerede çalışıyor, hangi ülkenin yargı yetkisine tabi?
  2. Şifreleme anahtarlarını kim üretiyor, kim saklıyor, kim erişebiliyor? Müşteri tarafında tutulan anahtar seçeneği var mı?
  3. Ana bölgeyle veya yurt dışıyla bağlantı koptuğunda hangi operasyonlar çalışmaya devam ediyor? Bu senaryo hiç test edildi mi, sonuç raporu görülebilir mi?
  4. Altyapıya erişimi olan operasyon personeli nerede istihdam ediliyor ve hangi hukuk düzenine tabi?
  5. Tedarik zincirinde hangi kritik bileşenler üçüncü ülke lisanslarına veya desteğine bağımlı?
  6. Yabancı bir mahkeme veya idari makam veri talep ederse süreç nasıl işliyor, müşteri ne zaman haberdar ediliyor?
  7. Sözleşme biterse veri ve konfigürasyon hangi formatta, ne sürede, hangi maliyetle geri alınıyor?

Bu soruların bir kısmına "bakmamız lazım" cevabı alıyorsanız, karşınızdaki teklif bir egemenlik çözümü değil, yerelleştirilmiş bir barındırma hizmetidir. İkisi de meşru ürünlerdir; yeter ki hangisini satın aldığınızı bilin.

Sonuç: envanterden başlayın, etiketten değil

Egemen bulut kararı bir tedarikçi seçiminden önce bir sınıflandırma çalışmasıdır. Önce iş yükü ve veri envanterinizi çıkarın: hangi sistem hangi mevzuata tabi, hangisinin kesinti maliyeti kaç saatte iş durduruyor. Sonra her iş yükünü yukarıdaki katmanlara yerleştirin ve yalnızca gerekli olduğu yerde tam egemenlik isteyin. Son adımda tedarikçi görüşmelerine yedi soruluk listeyle gidin ve cevapları sözleşmeye yazdırın.

Bu çalışmanın çıktısı çoğu kurumda hibrit bir tablo olacaktır: bir kısım iş yükü yurt içinde denetlenebilir kontrol düzlemiyle, bir kısmı küresel bulutta aktarım araçlarıyla, bir kısmı da kendi veri merkezinizde. Egemenlik bir etiket değil, iş yükü bazında verilmiş kararlar toplamıdır; ve bu kararları bugün vermeyen kurumlar, önümüzdeki denetim ve ihale döngüsünde bu soruları başkasının takvimiyle cevaplamak zorunda kalacak.