Geçen ay bir müşteri adayıyla konuşurken ilginç bir şey fark ettim: sistemi randevu akışları, ödeme entegrasyonları ve yüzlerce kullanıcı kaydı barındırıyordu, ama o ana kadar aldığı tek bakım hizmeti ayda bir eklenti güncellemesinden ibaretti. Sistem büyüdükçe risk de büyümüştü, ama bakım kapsamı hiç değişmemişti.
Bu durumu sık görüyorum. Küçük bir tanıtım sitesi ile ödeme alan, kullanıcı verisi işleyen, üçüncü taraf sistemlerle konuşan bir platform aynı bakım ihtiyacına sahip değildir. Ama piyasadaki çoğu bakım paketi ikisine de aynı gözle bakar. Bu yazıda kurumsal WordPress bakım hizmetinin standart pakette neden yeterli olmadığını, hangi kriterlerin “standart” ile “kurumsal” bakımı ayırdığını ve sitenizin hangi tarafa düştüğünü nasıl anlayacağınızı anlatıyorum.
WordPress Bakımı Neden Sadece “Güncelleme” Demek Değildir
Çoğu site sahibi WordPress bakımını “eklentileri güncelle, arada bir yedek al” olarak düşünür. Gerçekte bakım, sitenizin üzerinde çalıştığı tüm katmanları kapsayan sürekli bir süreçtir. Aşağıdaki beş başlık, her ciddi bakım hizmetinin taşıması gereken minimum omurgayı oluşturur:
- Core, tema ve eklenti güncellemeleri, bunlar sadece yeni özellik getirmez, güvenlik yaması da taşır
- Yedekleme, hem veritabanını hem dosya sistemini düzenli aralıklarla ve harici bir konumda saklamanız gerekir
- Güvenlik izleme, anormal giriş denemelerini, dosya değişikliklerini ve malware belirtilerini takip etmeniz gerekir
- Performans takibi, sayfa hızını, veritabanı yükünü ve önbellekleme durumunu düzenli kontrol etmeniz gerekir
- Kesinti müdahalesi, bir şey bozulduğunda ne kadar hızlı çözüm bulacağınızı önceden netleştirmeniz gerekir
Küçük bir kurumsal tanıtım sitesinde bu listenin çoğu arka planda sessizce işleyen bir rutindir; siz fark etmezsiniz, sorun da çıkmaz. Ama sitenizin üzerinden para geçiyorsa, kullanıcı bilgisi topluyorsanız ya da bir bakanlık veya ödeme sistemiyle konuşuyorsanız, aynı liste artık işinizin can damarı haline gelir. Bir e-ticaret sitesinde bir günlük gecikme fark edilmeyebilir; ödeme akışı bir saat çalışmazsa doğrudan sipariş kaybedersiniz.
Kritik Sistemlerde Riskler Ne Kadar Büyüktür
Rakamlar bu farkı net gösteriyor. 2025 sonunda ortaya çıkan bir güvenlik açığı, tek bir e-posta eklentisi üzerinden 400 bin WordPress sitesini etkiledi ve risk değerlendirmesinde 10 üzerinden 9,8 gibi kritik bir puan aldı. Bu tür açıklar genellikle eklentilerden çıkar; WordPress’in çekirdek yazılımı görece sağlam kalsa da, kurulu eklenti sayısı arttıkça saldırı yüzeyi de büyür. Sisteminizde ne kadar çok üçüncü taraf eklenti çalıştırırsanız, takip etmeniz gereken açık sayısı da o kadar artar.
Zamanlama da kritik bir faktördür. Bir güvenlik yaması yayınlandıktan sonra saldırganlar genellikle 24 saat içinde tarama yapmaya başlar. Yani “bu ay güncellemeyi erteleyeyim” demek, birkaç gün değil birkaç saat içinde bedeli olabilecek bir karardır.
Ortalama bir WordPress sitesi ayda 4-6 güncelleme gerektirir. Bu, tek başına bir tanıtım sitesi için yönetilebilir bir yüktür. Ama üzerinde onlarca eklenti, birden fazla API entegrasyonu ve sürekli değişen içerik (fiyat, stok, randevu, kullanıcı profili) barındıran bir sistemde, her güncellemeyi test etmeden uygulamak sitenizin bir yerini bozma riski taşır. Bu yüzden kritik sistemlerde tek başına güncelleme yetmez; test ve doğrulama adımını da bakımınıza dahil etmeniz gerekir.
KVKK ve Veri Güvenliği Bakımla Nasıl İlişkilidir
Burada çoğu site sahibinin gözden kaçırdığı bir nokta var: bakımı ihmal etmek yalnızca teknik bir risk taşımaz, aynı zamanda yasal bir yükümlülük doğurur. 6698 sayılı KVKK’nın veri güvenliğine ilişkin hükümleri, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve bu verilere yetkisiz erişimi önlemek için uygun teknik ve idari tedbirleri alma zorunluluğu getirir.
Web sitenizde topladığınız isim, e-posta, telefon numarası, hatta IP adresi bile KVKK kapsamında kişisel veri sayılır. Yani bir iletişim formunuz, üyelik sisteminiz ya da randevu akışınız varsa, aslında bir “veri sorumlusu” ya da “veri işleyen” konumundasınız demektir. Güncellemediğiniz bir eklenti üzerinden yaşanacak bir veri sızıntısı, sadece itibar kaybı değil, doğrudan yasal sorumluluk anlamına gelir.
Bu yüzden kurumsal bir bakım paketinde artık sadece “site çalışsın” hedefini değil, “veriler güvende kalsın” hedefini de gütmeniz gerekir. Somut olarak şunları kontrol etmeniz gerekir: HTTPS zorunlu mu, veritabanınızda şifreler düz metin olarak mı tutuluyor yoksa hash’leniyor mu, panel erişimini kısıtladınız mı ve kimin hangi veriye ne zaman eriştiğini kayıt altına alıyor musunuz?
Kurumsal Bakım Paketinde Neler Bulunmalı
Standart bir sitenin ötesine geçen, kritik sistemler için tasarlanmış bir bakım paketinde şu yedi maddeyi arayın:
- Test edilmiş güncelleme süreci, güncellemeleri önce test ortamında deneyin, sonra canlıya alın
- Günlük yedekleme ve harici saklama, veritabanını ve dosyaları sunucudan bağımsız bir konumda tutun
- Sürekli güvenlik izleme, aylık rapor yerine anlık uyarı veren bir tarama sistemi kurun
- API ve entegrasyon takibi, ödeme sistemi, SMS sağlayıcı, bakanlık ya da üçüncü taraf servislerin çalışır durumda olduğunu düzenli doğrulayın
- Erişim ve yetki kontrolü, panele kimin hangi yetkiyle girdiğini düzenli gözden geçirin
- Öncelikli müdahale süresi, bir kesinti olduğunda ne kadar sürede dönüş alacağınızı önceden netleştirin
- Performans ve veritabanı sağlığı, kullanıcı ve işlem sayısı arttıkça şişen veritabanını düzenli temizleyin
Bu yedi maddeyi karşılamayan bir paket, aslında sadece “eklenti güncelleme hizmeti” satıyor demektir; kritik bir sistemi taşımaya yetmez.
Standart ile Kurumsal Bakım Paketi Arasındaki Fark
Aşağıdaki tablo, iki yaklaşımı yan yana koyduğunuzda farkın nereden geldiğini gösteriyor:
| Kriter | Standart Bakım | Kurumsal / Kritik Sistem Bakımı |
|---|---|---|
| Güncelleme süreci | Doğrudan canlı ortama uygular | Önce test ortamında doğrular, sonra canlıya alır |
| Yedekleme sıklığı | Haftalık | Günlük, bazen saatlik |
| Güvenlik taraması | Aylık | Sürekli, gerçek zamanlı |
| Kapsam | Core, tema, eklenti | Yukarıdakiler artı API, veri güvenliği, erişim denetimi |
| Müdahale süresi | İş günü içinde | Öncelikli, tanımlı bir süre taahhüdüyle |
| Odak noktası | Sitenizi erişilebilir tutar | Sitenizi erişilebilir tutar ve verilerinizi/işlemlerinizi güvende tutar |
Bu tablodaki her satır aslında bir risk kararıdır. Standart paketi seçerseniz, güncelleme gecikmesini ya da veri erişim kaydının olmamasını kabul etmiş olursunuz. Bu kabul, bir tanıtım sitesi için makul olabilir; ödeme veya kullanıcı verisi barındıran bir sistem için genellikle değildir.
Kurumsal Pakete Ne Zaman Geçmelisiniz
Aşağıdaki sorulardan birkaçına “evet” diyorsanız, standart bakım paketiniz muhtemelen ihtiyacınızı karşılamıyordur:
- Sitenizde ödeme mi alıyorsunuz (e-ticaret, randevu ücreti, üyelik vb.)?
- Kullanıcı kaydı, üyelik ya da kişisel veri toplayan bir formunuz var mı?
- Bir bakanlık sistemi, ödeme sağlayıcısı ya da SMS/e-posta servisiyle API entegrasyonunuz var mı?
- Sitenizin kısa süreli bir kesintisi bile doğrudan gelir ya da itibar kaybına mı yol açıyor?
- Ekibinizden birden fazla kişi (satış, destek, doktor, satıcı vb.) panelde farklı yetkilerle mi çalışıyor?
Bu sorulardan ikisine ya da daha fazlasına evet diyorsanız, bakım paketinizi gözden geçirme zamanınız gelmiş demektir. Bu değerlendirmeyi kendi başınıza yapmak zorunda değilsiniz; hizmetler sayfamdaki bakım paketlerini inceleyerek ya da doğrudan mevcut sisteminizi paylaşarak hangi kapsamın size uygun olduğunu birlikte netleştirebiliriz.
Sıkça Sorulan Sorular
Kurumsal WordPress bakımı ne sıklıkla yapılmalı?
Rutin güncellemeleri haftalık, güvenlik taramalarını günlük, yedeklemeyi ise kritik sistemlerde günlük ya da saatlik yapmanız gerekir. Ortalama bir WordPress sitesi ayda 4-6 güncelleme gerektirir; ödeme veya kullanıcı verisi barındıran sistemlerde bu sıklık artar.
WordPress bakım paketi neleri kapsamalı?
Core, tema ve eklenti güncellemelerini, düzenli yedeklemeyi, güvenlik taramasını, performans takibini ve kritik kesintilere müdahaleyi asgari kapsam olarak düşünebilirsiniz. Kritik sistemlerde buna API/entegrasyon takibi ve veri güvenliği denetimi eklenir.
KVKK kapsamında web sitesi sahiplerinin sorumluluğu nedir?
KVKK’nın 12. maddesi, veri sorumlusuna kişisel verilerin hukuka aykırı erişimini önlemek için uygun teknik ve idari tedbirleri alma yükümlülüğü getirir. Web sitenizde topladığınız isim, e-posta, IP adresi gibi her bilgi bu kapsama girer.
Bakım hizmeti almazsam ne olur?
Güncellemediğiniz eklentiler bilinen güvenlik açıklarını sitenizde açık bırakır. Saldırganlar bir güvenlik yaması yayınlandıktan sonra genellikle 24 saat içinde taramaya başlar; bu pencerede güncellenmemiş bir site kolay hedef haline gelir.
Kritik sistem barındıran siteler için ekstra ne gerekir?
Ödeme altyapısı, randevu/üyelik sistemi veya üçüncü taraf API entegrasyonu (bakanlık sistemleri, ödeme sağlayıcıları vb.) barındırıyorsanız, standart bakımın üzerine API izleme, öncelikli kesinti müdahalesi ve daha sık güvenlik denetimi eklemeniz gerekir.
Kurumsal bakım paketinin fiyatı standart paketten neden yüksek?
Fiyat farkını taşıdığınız sorumluluğun büyüklüğü belirler. Bir e-ticaret ya da randevu sisteminde yaşanacak kesinti doğrudan gelir kaybına yol açar; bu da bakım hizmetinin kapsamını ve önceliğini standart bir tanıtım sitesinden farklı kılar.
Sonuç
Bakım paketi seçerken kendinize sormanız gereken asıl soru “ayda kaç saat” ya da “kaç TL” değil, “bu site bozulursa ne kaybederim” olmalı. Bir tanıtım sitesinin bir günlük kesintisini çoğu zaman fark bile etmezsiniz; ödeme ya da randevu alan bir sistemde aynı kesinti doğrudan müşteri ve gelir kaybı anlamına gelir. Sitenizin hangi kategoriye girdiğini netleştirmek, doğru bakım kapsamını ve bütçeyi belirlemenin ilk adımıdır.
Mevcut bakım ihtiyacınızı birlikte değerlendirmek isterseniz hizmetler sayfamdaki paketlere göz atabilir ya da doğrudan WhatsApp üzerinden bana yazabilirsiniz.