İçeriğe geç
Siber Kale by Labris Networks

Rehber · Satın alma ve şartname

Marka Bağımsız ve Ölçülebilir Bir Güvenlik Duvarı Şartnamesi Yazmak

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 15 dk

Kısa cevap

İyi şartname rakip elemez, yanlış ürünü eler. Her maddeyi kabul testinde nasıl ölçeceğinizi yazarak kurun; throughput rakamlarını hangi modüller açıkken ve hangi trafikle ölçüldüğünü belirtmeden istemeyin; sertifika isterken hangi sürüm ve hangi tarih olduğunu sorun.

Şartname yazmanın iki kötü yolu var ve ikisi de yaygın. Birincisi, bir üreticinin ürün broşürünü açıp maddeleri oradan kopyalamak; ortaya tek bir ürünün tarifi çıkar, itiraza uğrar, ihale iptal olur. İkincisi, itirazdan kaçmak için her maddeyi o kadar genel yazmaktır ki sonunda hiçbir şey elenmez ve kurum, teklif ettiği fiyat en düşük olan ürünle yıllarca yaşamak zorunda kalır.

Doğru yol bu ikisinin ortasında bir yerde durmuyor. Maddeleri, ürün özelliği yerine kurumun ölçebileceği bir sonuç olarak yazmak gerekir. “Şu modül bulunmalıdır” bir özelliktir. “Kurumun kendi trafiğine benzeyen bir yükte, şu modüller açıkken, kabul testinde şu ölçüm yapılacak ve şu sınırın altına düşmeyecektir” bir sonuçtur. İkincisi hem marka bağımsızdır hem de teslimattan sonra bir dayanağınız olur.

Kamu ihale mevzuatının teknik şartnameler için koyduğu çerçeve de aynı yöne bakıyor. Rekabeti engelleyecek şekilde belirli bir markayı ya da modeli işaret eden düzenleme yapılamaz, kriterler nesnel ve doğrulanabilir olmalıdır. Buradaki maddelerin çoğu, o çerçeveye uymanın pratik karşılığı. Kendi ihale biriminiz ve hukuk müşavirliğiniz metni kesinleştirmeden önce görmeli; mevzuatın ayrıntısı bu yazının konusu değil.

Önce İhtiyaç Belgesi, Sonra Şartname

Şartnameye maddeden başlayan ekip, kaçınılmaz olarak elindeki broşürden başlar. Bir adım geriden başlayın.

Yazacağınız ilk belge kısa olsun ve şunları içersin. Kaç kullanıcı ve kaç cihaz, hangi noktalara kurulacak, hangi hatlar bağlanacak, hangi uygulamalar geçecek, şifreli trafik hangi ölçüde açılacak, kaç tünel sonlanacak, kayıt nereye gidecek, kimler yönetecek. Bunların üstüne büyüme beklentisini yazın. Cihazın altında çalışacağı yük, bugünkü yük değil sözleşme süresinin sonundaki yüktür.

Bu belge olmadan yazılan şartname, ihtiyacı değil pazarı tarif eder. Belge varsa her madde için “bu bize ne kazandırıyor” sorusuna cevabınız olur ve gelen itirazlara da o cevapla karşılık verirsiniz.

Ölçülemeyen Madde Madde Değildir

Şartnamenin her satırı için tek bir sınav var. Bu madde kabul testinde nasıl ölçülür?

Cevap yoksa madde ya çıkmalı ya ölçülebilir hâle getirilmeli. “Gelişmiş tehdit koruması sağlamalıdır” maddesinin kabul testi karşılığı yoktur; hangi teklif verirse versin bu maddeyi işaretler ve kimse yanlış söylemiş olmaz. Aynı ihtiyacı ölçülebilir yazmanın yolu, o korumanın gözlenebilir bir davranışını tarif etmek. Bilinen zararlı bir örnek geçtiğinde ne olacak, kayıt nasıl düşecek, yönetici nasıl haberdar olacak, yanlış pozitif çıktığında istisna nasıl tanımlanacak.

Pratik bir yöntem: şartnameyi yazarken kabul test planını aynı belgede, madde numaralarıyla eşleşecek şekilde yazın. Ölçüm karşılığı olmayan maddeler kendiliğinden ortaya çıkar. Bu, aynı zamanda tekliflerin karşılaştırılmasını da kolaylaştırır, çünkü satıcı da neyin sınanacağını baştan bilir.

Throughput. Rakam İstemenin Doğru Biçimi

Katalogdaki en büyük rakam, çoğu zaman cihazın hiçbir müşteride görmeyeceği koşullarda ölçülür: tek yönlü, büyük paketlerle, bütün denetim modülleri kapalıyken. Aynı kutu uygulama tanıma, saldırı önleme ve şifre çözme birlikte çalışırken belirgin biçimde farklı davranır.

Bu yüzden şartnameye çıplak bir rakam yazmayın. Rakamı isteyeceğiniz her yerde üç şeyi birlikte belirtin: hangi modüller açıkken, hangi trafik karışımıyla, hangi paket boyutu dağılımıyla. Bunu yaptığınızda kıyaslama anlamlı hâle gelir ve teklif verenler aynı soruya cevap vermek zorunda kalır.

Ayrıca throughput tek başına yeterli bir ölçü değil. Kurumun gerçekten hissettiği sınır çoğu zaman başka yerde. Eşzamanlı oturum sayısı, saniyede kurulabilen yeni oturum sayısı, aynı anda sonlandırılabilen tünel sayısı, şifre çözme yapılan eşzamanlı oturum sayısı. Oturum tablosu dolduğunda cihazın yaptığı şey yavaşlamak değil, yeni bağlantıları reddetmektir. Kullanıcı bunu “bazen açılmıyor” diye tarif eder ve grafiklerde belirgin bir iz kalmaz.

Kendi rakamlarınızı da uydurmayın. İhtiyacınızı bilmiyorsanız, mevcut cihazınızdan bir ay ölçüm alın ve şartnameye o ölçümün üstüne büyüme payı ekleyerek yazın. Havadan atılmış bir sayı, ya bütçeyi şişirir ya da yetmeyen bir kutu getirir.

Marka Bağımsızlığı Nasıl Korunur

Marka yazmadan da tek bir ürünü tarif etmek mümkün ve şartnamelerin çoğunda kazara böyle olur. En sık üç yoldan.

Özelliğin adıyla istemek. Bir üreticinin kendi ticari adını taşıyan bir yetenek, o adla istendiğinde yalnız o üreticiyi işaret eder. İstediğiniz şeyi işlevle tarif edin. Adı ne olursa olsun aynı sonucu üreten her ürün karşılasın.

Mimariyi zorunlu kılmak. “Şu iş şu şekilde yapılmalıdır” dediğinizde, aynı sonucu başka yoldan üreten ürünleri elemiş olursunuz. Sonucu isteyin, yöntemi değil. Yöntemin gerçekten önemli olduğu durumlar vardır. O zaman da neden önemli olduğunu maddede gerekçelendirin, çünkü itiraz geldiğinde gerekçeyi savunacaksınız.

Rakam kombinasyonu. Ayrı ayrı makul görünen üç dört rakam, birlikte yalnız tek bir modelin karşılayabileceği bir küme oluşturabilir. Şartnameyi bitirdikten sonra bunu bilerek sınayın. Piyasadaki başka hangi ürünler bu kümenin tamamını karşılıyor? Cevap “bir” ise madde değerlerinden biri gereğinden dar.

Bu üç kontrolü şartnameyi yazan kişinin kendisi yapmasın. Metni, o projeye dahil olmamış bir mühendise okutun ve “bu hangi ürün” diye sorun. Tek bir isim söylüyorsa metin yeniden yazılacak.

Sertifika Maddesi

Sertifikalar şartnamelerin en çok kopyalanan, en az anlaşılan bölümü.

Bilinmesi gereken temel şey şu: bir belge ürünün tamamını kapsamaz. Belirli bir sürüm ve belirli bir yapılandırma için verilir. Ürün ailesinin geri kalanı, sonraki sürümler ve farklı donanım modelleri o belgenin kapsamında olmayabilir. Teslim edilecek yazılım sürümü, belgenin verildiği sürümden farklıysa belgenin size söylediği şey sınırlıdır.

Bu yüzden sertifika maddesini şöyle kurun. Hangi belgenin istendiğini yazın, belgenin hangi ürün sürümü için ve hangi tarihte düzenlendiğinin belgeyle birlikte sunulmasını isteyin, teslim edilecek sürümün belgeyle ilişkisinin açıklanmasını isteyin. Belge numarası ya da seviye adı yazmaya kalkmayın; bu ayrıntılar zamanla değişir ve yanlış yazılmış bir referans, doğru ürünü eler.

Bir de kapsam sorusu var. Bazı belgeler ürünün güvenlik iddialarını hiç kapsamaz. Kapsadıkları şey üreticinin süreçleri ya da laboratuvarın test ettiği dar bir işlevdir. Neyin belgelendiğini okumadan maddeye koymak, kuruma “belgeli ürün aldık” cümlesinden başka bir şey kazandırmaz. Hangi belgeyi neden istediğinizi kendinize açıklayamıyorsanız o maddeyi çıkarın.

Kabul Testi Şartnamenin Parçasıdır

Kurumların en pahalı öğrendiği ders: teslimattan sonra ölçmek, sözleşmede yazmadıysa ölçüm değil, tartışmadır.

Kabul testini şartnameye koyun ve şunları belirleyin. Test nerede yapılacak — kurumun kendi ağında mı, üreticinin laboratuvarında mı? Trafiği kim üretecek ve o trafik neye benzeyecek? Hangi modüller açık olacak? Hangi ölçümler alınacak ve sınırlar ne? Test kaç kez tekrarlanabilir? Sonuç olumsuzsa ne olur?

Son madde en çok atlanan. Testi geçemeyen bir teslimatın sonucu yazılı değilse, uygulamada sonuç yoktur. Yaptırımın ne olduğunu ve süreyi baştan yazın.

Test ortamı için de gerçekçi olun. Kurumun kendi trafiğini üretebilen bir düzeneği yoksa, laboratuvar testi kabul edilebilir, ama o zaman trafik profilinin sizin ortamınıza benzemesini şart koşun ve testte gözlemci bulundurun. Sonuç raporunu okumak yetmez, ölçümün kendisini görmek gerekir.

Destek, Sürüm ve Ömür

Cihazın satın alma bedeli, sahip olma maliyetinin bir parçası. Şartnamede şunlar yazılı olmalı. Destek kapsamı ve süresi, arızalı donanımın ne kadar sürede değiştirileceği, yerinde müdahale gerekiyorsa hangi koşullarda, kritik güvenlik güncellemelerinin ne kadar sürede yayımlandığı ve ürünün destek ömrünün ne zaman biteceğinin nasıl duyurulduğu.

Son madde bir sözleşme süresi boyunca en çok canınızı yakabilecek olanı. Satın aldığınız modelin üretimden kalkma ve destek bitiş takvimi belli değilse, ikinci yılda güncelleme alamayan bir cihazla kalabilirsiniz. Üreticinin bu bilgiyi nasıl ve ne kadar önce duyurduğunu maddeye yazın.

Lisans yapısını da netleştirin. Hangi yetenek donanımla geliyor, hangisi süreli abonelikle, abonelik bittiğinde ne çalışmayı durduruyor? Aboneliği biten bir cihazın yalnız imza güncellemesini mi kaybettiği, yoksa modülü tümüyle mi kapattığı ürüne göre değişir ve bunu üçüncü yılda öğrenmek geç.

Şartname Yazmanın Ne Zaman Yanlış Hamle Olduğu

İhtiyaç henüz tanımlı değilse. Ne alacağını bilmeyen kurum, şartname yazarak öğrenemez. Önce mevcut trafiği ölçün, envanteri çıkarın, hangi işlevin gerçekten gerektiğine karar verin. Teknik şartname bir keşif aracı değildir. Keşfin sonucudur.

Asıl sorun ürün değilse. Kural seti bakımsız, kayıt mimarisi eksik, ekip yetersiz bir kurumda yeni bir cihaz hiçbirini düzeltmez. Aynı sorunları daha hızlı bir kutuda yaşamaya devam edersiniz. Bu durumda kurumun vereceği karar, satın alma kararı değil bir düzenleme kararıdır.

Mevcut cihazın ömrü varsa ve tek şikâyet performanssa. Yavaşlığın sebebini donanımda aramadan önce iki yere bakın. Açık bırakılmış geniş bir denetim politikası ve şişmiş bir kural seti. Yeni bir kutu almadan önce mevcut olanı ölçün. Ölçmeden yazılan şartname, kurumun bir sonraki üç yılını da tahmine bağlar.