Kurumsal yazılım, güvenlik ve mühendislik notları

Yazılım firması nasıl seçilir?

Yazılım Rehberi ·

RBAC ile erişim modeli tasarımı — blog kapak görseli

Yazılım firması nasıl seçilir?

Yazılım yaptırmak uzun soluklu bir yatırımdır; yanlış ortak seçimi proje gecikmesinden öte, operasyonel risk ve veri güvenliği sorunlarına dönüşebilir. Bu rehber, yazılım firması seçerken kullanabileceğiniz pratik bir kontrol listesi sunar.

Aksiyon Soft olarak Samsun merkezli ekiplerimizle Türkiye genelinde projeler yürütürken referans, sözleşme, teslimat ve güvenlik başlıklarını şeffaf tutmayı ilke ediniyoruz.

Aksiyon Soft yazılım ortağı değerlendirme — paydaş sunumu
Yazılım firması seçerken referans, sözleşme, teslimat ve güvenlik başlıkları şeffaf olmalıdır.

• • •

1. Referans ve canlı demo

Sunulan referansların sektörünüze, kullanıcı ölçeğinize ve entegrasyon karmaşıklığınıza yakın olup olmadığını sorun.

Canlı veya staging ortamında gerçek akışları izleyin; yalnızca slayt sunumu yeterli değildir.

Mümkünse benzer projede çalışmış müşteri temsilcisiyle kısa görüşme talep edin.

Yazılım projesi keşif atölyesi
Mümkünse benzer projede çalışmış bir müşteri temsilcisiyle kısa görüşme talep edin.

• • •

2. Teknik yetkinlik ve ekip yapısı

Mimari ve kalite

  • Kod inceleme ve test otomasyonu alışkanlığı
  • Versiyon kontrolü ve CI/CD pratiği
  • Güvenlik (OWASP, RBAC, audit log) deneyimi

Tek kişilik ‘hero developer’ modeli sürdürülebilir değildir; yedeklenebilir ekip yapısı isteyin.

Kurumsal erişim ve güvenlik disiplini
Tek kişilik “hero developer” modeli sürdürülebilir değildir; yedeklenebilir ekip isteyin.

• • •

3. İletişim ve teslimat modeli

Sprint ritmi, demo günleri ve yazılı kabul kriterleri sözleşme ekinde veya proje charter’ında yer almalıdır.

Değişiklik talepleri için onay akışı ve etki analizi (süre/maliyet) şeffaf olmalıdır.

Proje yöneticisi ve teknik lider iletişim kanalları net tanımlanmalıdır.

Aksiyon Soft keşif atölyesi — yazılım firması seçimi öncesi
Proje yöneticisi ve teknik lider iletişim kanalları baştan net tanımlanmalıdır.

• • •

4. Sözleşme: kod, veri ve bakım

  • Kaynak kod sahipliği ve depo erişimi
  • Veri sahipliği ve export/exit planı
  • SLA, bakım kapsamı ve güvenlik yamaları
  • Gizlilik ve alt yüklenici kullanımı

Fiyat modeli (sabit kapsam, time & material, hibrit) proje belirsizliği ile uyumlu olmalıdır.

• • •

5. Güvenlik ve uyumluluk

KVKK, sektörel düzenleme veya kurumsal bilgi güvenliği politikalarınız varsa bunları keşifte paylaşın.

Penetrasyon testi, log saklama süresi ve yedekleme RPO/RTO beklentilerini yazılı hale getirin.

Sprint planlama ve teslimat ritmi
Penetrasyon testi, log saklama ve yedekleme RPO/RTO beklentilerini yazılı hale getirin.

• • •

6. Teklif (RFP) sürecini yapılandırın

Birden fazla firmadan teklif alırken her adayın aynı kapsam dokümanına yanıt vermesini sağlayın. Kapsam, teslimat takvimi, ekip profili, fiyat modeli ve bakım maddelerini ayrı tablolarda puanlayın; yalnızca toplam fiyata göre karar vermek uzun vadede pahalıya mal olabilir.

Teklif sunumlarında canlı demo isteyin; slayt ile anlatılan entegrasyonların gerçekten çalıştığını doğrulayın. Aksiyon Soft keşif sonrası tekliflerinde sprint planı taslağı ve risk listesini şeffaf paylaşır.

7. Pilot faz ile uyumu test edin

Büyük programlardan önce dört ila altı haftalık pilot faz, teknik uyumu ve iletişim ritmini düşük riskle test eder. Pilot kapsamında tek bir uçtan uca akış (örneğin talep oluşturma → onay → rapor) teslim edilmesi yeterlidir.

Pilot sonunda kod depo erişimi, dokümantasyon kalitesi ve ekip yanıt süreleri hakkında iç değerlendirme yapın; bu veriler ana sözleşme müzakeresine girdi sağlar.

• • •

Kırmızı bayraklar

  • Kapsam ve süre garantisi verip keşif yapmamak
  • Test ve dokümantasyonu ‘sonra hallederiz’ demek
  • Kaynak kodunu teslim etmemeyi şart koşmak
  • Referans göstermekten kaçınmak

Kısa pilot veya proof-of-concept fazı, büyük bütçe taahhüdü öncesi teknik ve organizasyonel uyumu test etmenin düşük riskli yoludur; Aksiyon Soft keşif sonrası bu fazı sık önerir.

Deneyimlerimize göre haftalık yazılı durum özeti (ilerleme, risk, bir sonraki demo kapsamı) paydaş güvenini korur ve üst yönetim toplantılarında sürprizleri azaltır.

Ölçek büyüdükçe dokümantasyon, test otomasyonu ve gözlemlenebilirlik yatırımını erken sprintlerde başlatmak, canlı operasyon maliyetini düşürür.

Derinlemesine değerlendirme soruları

Yazılım ortağınızın geçmiş projelerinde canlıya geçiş sonrası ilk üç ayda kaç kritik olay yaşandığını sorun; olay yönetimi ve kök neden analizi süreçleri olgunluğun göstergesidir. Yedekleme testlerinin ne sıklıkla yapıldığını ve son başarılı geri yükleme tarihini öğrenin.

Geliştirme ekibinin turnover oranı ve kritik rollere yedek (bus factor) planı uzun projelerde süreklilik sağlar. Dokümantasyonun nerede yaşadığı (wiki, repo, runbook) ve yeni gelen bir mühendisin ortama ne sürede adapte olduğu örnekleri isteyin.

Güvenlik tarafında bağımlılık taraması, gizli anahtar rotasyonu ve ortam ayrımının ihlal edilmediğini doğrulayan kontroller sorulmalıdır. Aksiyon Soft projelerinde bu maddeler Definition of Done checklist’ine dahildir.

İç ekip ile sorumluluk paylaşımı

İş kuralları ve kabul testleri müşteri tarafında; mimari kalite, kod güvenliği ve operasyonel hazır olma ortak tarafında netleşmelidir. Haftalık yazılı durum özeti ve risk register paylaşımı üst yönetim görünürlüğünü artırır.

Eğitim ve change management planı, özellikle saha kullanıcılarının yoğun olduğu kurumsal roll-out’larda proje bütçesinin ayrılmış bir parçası olmalıdır. Video kılavuz, kısa SSS ve destek hattı ilk ay benimsenmeyi hızlandırır.

Çözümler ve kurumsal yazılım sayfalarımız tipik teslimat kapsamlarını gösterir; keşifte ihtiyacınıza göre uyarlanır.

Operasyonel olgunluk ve canlı sonrası

Canlıya geçişten sonra izleme (log, metrik, alarm), olay eskalasyonu ve kapasite planlaması proje kapsamında erken konuşulmalıdır. SLA tanımları yalnızca uptime değil; destek yanıt süresi ve kritik hata çözüm süresini de içermelidir.

Periyodik güvenlik yamaları, bağımlılık güncellemeleri ve penetrasyon testi takvimi bakım sözleşmesinde yer almazsa teknik borç birikir. Veri yedekleme RPO/RTO hedefleri iş birimi ile birlikte onaylanmalı ve yılda en az bir kez geri yükleme tatbikatı yapılmalıdır.

Kullanıcı geri bildirimlerini ürün yol haritasına taşıyan düzenli triyaj toplantıları, yazılım yatırımının değerini canlıda da sürdürür. Aksiyon Soft bakım döneminde sprint benzeri küçük iyileştirme paketleri sunabilir.

Pratik ipuçları ve son kontrol listesi

Proje kick-off toplantısında kararları, varsayımları ve açık soruları tek notta toplayın; bu belge sprint planlamasının referansı olur. Her demo sonrası “yapıldı / yapılmadı / ertelendi” listesi güncellenirse kapsam kayması erken fark edilir.

Entegrasyon ve veri migrasyonu işlerini kritik yol analizine dahil edin; dış API veya onay bekleyen konular genelde takvim riskinin ana kaynağıdır. Staging ortamını canlıya yakın tutmak, go-live haftasındaki sürprizleri azaltır.

Canlıya geçişten sonra ilk otuz günü hypercare olarak planlayın: destek hattı, öncelikli hata kuyruğu ve kısa kullanıcı geri bildirim anketleri benimsenmeyi hızlandırır. Aksiyon Soft projelerinde bu dönem metrik panosu ile birlikte yürütülür.

  • Keşif çıktıları ve kabul kriterleri paylaşıldı mı?
  • Staging’de iş birimi sign-off alındı mı?
  • Yedekleme, izleme ve geri alma adımları test edildi mi?
  • Bakım ve güvenlik yama süreci sözleşmede net mi?

8. Kültür ve iş birliği uyumu

Vendor ekibinin şirketinize uyumu; dil, çalışma saatleri, karar hızı ve geri bildirime açıklık açısından değerlendirilmelidir. Uzun projelerde aynı çekirdek ekibin devam etmesi bilgi sürekliliği sağlar.

Şeffaf hata kültürü (blameless postmortem) ve açık metrik paylaşımı güven inşa eder. Aksiyon Soft sprint retroslarında süreç iyileştirmelerini müşteri temsilcileriyle birlikte ele alır.

Referans görüşmelerinde yalnızca başarı hikâyelerini değil, zorlu anlarda nasıl davranıldığını da sorun; kriz yönetimi ortaklık kalitesinin en iyi göstergelerinden biridir.

Özet

Başarılı bir yazılım yatırımı; doğru kapsam, ölçülebilir teslimat, güvenli mimari ve sürdürülebilir operasyon dörtgeninde şekillenir. Karar vermeden önce referans, demo, sözleşme maddeleri ve pilot faz adımlarını atlamayın. Aksiyon Soft Samsun merkezli ekibiyle Türkiye genelinde keşif, geliştirme ve bakım sunar; ilk adım için iletişim formunu kullanabilirsiniz.

Sonraki adım

Özel yazılım geliştirme ve kurumsal yazılım sayfalarımızı inceleyin; Samsun kurumsal yazılım ortağı yazımız yerel iş birliği beklentilerini anlatır. Şehir rehberleri: Ankara, İstanbul, Kayseri, Konya, Trabzon, Sinop, Aksaray, Adıyaman, Kahta. İletişim ile keşif talep edebilirsiniz.

Blog ve haberlere abone olun

Yeni yazılar yayınlandığında e-posta alın. İstediğiniz zaman abonelikten çıkabilirsiniz.

İlgili içerikler