Geçen ay bir müşteri adayıyla konuşurken ilginç bir şey fark ettim: sistemi randevu akışları, ödeme entegrasyonları ve yüzlerce kullanıcı kaydı barındırıyordu, ama o ana kadar aldığı tek bakım hizmeti ayda bir eklenti güncellemesinden ibaretti. Sistem büyüdükçe risk de büyümüştü, ama bakım kapsamı hiç değişmemişti.

Bu durumu sık görüyorum. Küçük bir tanıtım sitesi ile ödeme alan, kullanıcı verisi işleyen, üçüncü taraf sistemlerle konuşan bir platform aynı bakım ihtiyacına sahip değildir. Ama piyasadaki çoğu bakım paketi ikisine de aynı gözle bakar. Bu yazıda kurumsal WordPress bakım hizmetinin standart pakette neden yeterli olmadığını, hangi kriterlerin “standart” ile “kurumsal” bakımı ayırdığını ve sitenizin hangi tarafa düştüğünü nasıl anlayacağınızı anlatıyorum.

WordPress Bakımı Neden Sadece “Güncelleme” Demek Değildir

Çoğu site sahibi WordPress bakımını “eklentileri güncelle, arada bir yedek al” olarak düşünür. Gerçekte bakım, sitenizin üzerinde çalıştığı tüm katmanları kapsayan sürekli bir süreçtir. Aşağıdaki beş başlık, her ciddi bakım hizmetinin taşıması gereken minimum omurgayı oluşturur:

Küçük bir kurumsal tanıtım sitesinde bu listenin çoğu arka planda sessizce işleyen bir rutindir; siz fark etmezsiniz, sorun da çıkmaz. Ama sitenizin üzerinden para geçiyorsa, kullanıcı bilgisi topluyorsanız ya da bir bakanlık veya ödeme sistemiyle konuşuyorsanız, aynı liste artık işinizin can damarı haline gelir. Bir e-ticaret sitesinde bir günlük gecikme fark edilmeyebilir; ödeme akışı bir saat çalışmazsa doğrudan sipariş kaybedersiniz.

Kritik Sistemlerde Riskler Ne Kadar Büyüktür

Rakamlar bu farkı net gösteriyor. 2025 sonunda ortaya çıkan bir güvenlik açığı, tek bir e-posta eklentisi üzerinden 400 bin WordPress sitesini etkiledi ve risk değerlendirmesinde 10 üzerinden 9,8 gibi kritik bir puan aldı. Bu tür açıklar genellikle eklentilerden çıkar; WordPress’in çekirdek yazılımı görece sağlam kalsa da, kurulu eklenti sayısı arttıkça saldırı yüzeyi de büyür. Sisteminizde ne kadar çok üçüncü taraf eklenti çalıştırırsanız, takip etmeniz gereken açık sayısı da o kadar artar.

Zamanlama da kritik bir faktördür. Bir güvenlik yaması yayınlandıktan sonra saldırganlar genellikle 24 saat içinde tarama yapmaya başlar. Yani “bu ay güncellemeyi erteleyeyim” demek, birkaç gün değil birkaç saat içinde bedeli olabilecek bir karardır.

Ortalama bir WordPress sitesi ayda 4-6 güncelleme gerektirir. Bu, tek başına bir tanıtım sitesi için yönetilebilir bir yüktür. Ama üzerinde onlarca eklenti, birden fazla API entegrasyonu ve sürekli değişen içerik (fiyat, stok, randevu, kullanıcı profili) barındıran bir sistemde, her güncellemeyi test etmeden uygulamak sitenizin bir yerini bozma riski taşır. Bu yüzden kritik sistemlerde tek başına güncelleme yetmez; test ve doğrulama adımını da bakımınıza dahil etmeniz gerekir.

KVKK ve Veri Güvenliği Bakımla Nasıl İlişkilidir

Burada çoğu site sahibinin gözden kaçırdığı bir nokta var: bakımı ihmal etmek yalnızca teknik bir risk taşımaz, aynı zamanda yasal bir yükümlülük doğurur. 6698 sayılı KVKK’nın veri güvenliğine ilişkin hükümleri, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve bu verilere yetkisiz erişimi önlemek için uygun teknik ve idari tedbirleri alma zorunluluğu getirir.

Web sitenizde topladığınız isim, e-posta, telefon numarası, hatta IP adresi bile KVKK kapsamında kişisel veri sayılır. Yani bir iletişim formunuz, üyelik sisteminiz ya da randevu akışınız varsa, aslında bir “veri sorumlusu” ya da “veri işleyen” konumundasınız demektir. Güncellemediğiniz bir eklenti üzerinden yaşanacak bir veri sızıntısı, sadece itibar kaybı değil, doğrudan yasal sorumluluk anlamına gelir.

Bu yüzden kurumsal bir bakım paketinde artık sadece “site çalışsın” hedefini değil, “veriler güvende kalsın” hedefini de gütmeniz gerekir. Somut olarak şunları kontrol etmeniz gerekir: HTTPS zorunlu mu, veritabanınızda şifreler düz metin olarak mı tutuluyor yoksa hash’leniyor mu, panel erişimini kısıtladınız mı ve kimin hangi veriye ne zaman eriştiğini kayıt altına alıyor musunuz?

Kurumsal Bakım Paketinde Neler Bulunmalı

Standart bir sitenin ötesine geçen, kritik sistemler için tasarlanmış bir bakım paketinde şu yedi maddeyi arayın:

  1. Test edilmiş güncelleme süreci, güncellemeleri önce test ortamında deneyin, sonra canlıya alın
  2. Günlük yedekleme ve harici saklama, veritabanını ve dosyaları sunucudan bağımsız bir konumda tutun
  3. Sürekli güvenlik izleme, aylık rapor yerine anlık uyarı veren bir tarama sistemi kurun
  4. API ve entegrasyon takibi, ödeme sistemi, SMS sağlayıcı, bakanlık ya da üçüncü taraf servislerin çalışır durumda olduğunu düzenli doğrulayın
  5. Erişim ve yetki kontrolü, panele kimin hangi yetkiyle girdiğini düzenli gözden geçirin
  6. Öncelikli müdahale süresi, bir kesinti olduğunda ne kadar sürede dönüş alacağınızı önceden netleştirin
  7. Performans ve veritabanı sağlığı, kullanıcı ve işlem sayısı arttıkça şişen veritabanını düzenli temizleyin

Bu yedi maddeyi karşılamayan bir paket, aslında sadece “eklenti güncelleme hizmeti” satıyor demektir; kritik bir sistemi taşımaya yetmez.

Standart ile Kurumsal Bakım Paketi Arasındaki Fark

Aşağıdaki tablo, iki yaklaşımı yan yana koyduğunuzda farkın nereden geldiğini gösteriyor:

KriterStandart BakımKurumsal / Kritik Sistem Bakımı
Güncelleme süreciDoğrudan canlı ortama uygularÖnce test ortamında doğrular, sonra canlıya alır
Yedekleme sıklığıHaftalıkGünlük, bazen saatlik
Güvenlik taramasıAylıkSürekli, gerçek zamanlı
KapsamCore, tema, eklentiYukarıdakiler artı API, veri güvenliği, erişim denetimi
Müdahale süresiİş günü içindeÖncelikli, tanımlı bir süre taahhüdüyle
Odak noktasıSitenizi erişilebilir tutarSitenizi erişilebilir tutar ve verilerinizi/işlemlerinizi güvende tutar

Bu tablodaki her satır aslında bir risk kararıdır. Standart paketi seçerseniz, güncelleme gecikmesini ya da veri erişim kaydının olmamasını kabul etmiş olursunuz. Bu kabul, bir tanıtım sitesi için makul olabilir; ödeme veya kullanıcı verisi barındıran bir sistem için genellikle değildir.

Kurumsal Pakete Ne Zaman Geçmelisiniz

Aşağıdaki sorulardan birkaçına “evet” diyorsanız, standart bakım paketiniz muhtemelen ihtiyacınızı karşılamıyordur:

Bu sorulardan ikisine ya da daha fazlasına evet diyorsanız, bakım paketinizi gözden geçirme zamanınız gelmiş demektir. Bu değerlendirmeyi kendi başınıza yapmak zorunda değilsiniz; hizmetler sayfamdaki bakım paketlerini inceleyerek ya da doğrudan mevcut sisteminizi paylaşarak hangi kapsamın size uygun olduğunu birlikte netleştirebiliriz.

Sıkça Sorulan Sorular

Kurumsal WordPress bakımı ne sıklıkla yapılmalı?

Rutin güncellemeleri haftalık, güvenlik taramalarını günlük, yedeklemeyi ise kritik sistemlerde günlük ya da saatlik yapmanız gerekir. Ortalama bir WordPress sitesi ayda 4-6 güncelleme gerektirir; ödeme veya kullanıcı verisi barındıran sistemlerde bu sıklık artar.

WordPress bakım paketi neleri kapsamalı?

Core, tema ve eklenti güncellemelerini, düzenli yedeklemeyi, güvenlik taramasını, performans takibini ve kritik kesintilere müdahaleyi asgari kapsam olarak düşünebilirsiniz. Kritik sistemlerde buna API/entegrasyon takibi ve veri güvenliği denetimi eklenir.

KVKK kapsamında web sitesi sahiplerinin sorumluluğu nedir?

KVKK’nın 12. maddesi, veri sorumlusuna kişisel verilerin hukuka aykırı erişimini önlemek için uygun teknik ve idari tedbirleri alma yükümlülüğü getirir. Web sitenizde topladığınız isim, e-posta, IP adresi gibi her bilgi bu kapsama girer.

Bakım hizmeti almazsam ne olur?

Güncellemediğiniz eklentiler bilinen güvenlik açıklarını sitenizde açık bırakır. Saldırganlar bir güvenlik yaması yayınlandıktan sonra genellikle 24 saat içinde taramaya başlar; bu pencerede güncellenmemiş bir site kolay hedef haline gelir.

Kritik sistem barındıran siteler için ekstra ne gerekir?

Ödeme altyapısı, randevu/üyelik sistemi veya üçüncü taraf API entegrasyonu (bakanlık sistemleri, ödeme sağlayıcıları vb.) barındırıyorsanız, standart bakımın üzerine API izleme, öncelikli kesinti müdahalesi ve daha sık güvenlik denetimi eklemeniz gerekir.

Kurumsal bakım paketinin fiyatı standart paketten neden yüksek?

Fiyat farkını taşıdığınız sorumluluğun büyüklüğü belirler. Bir e-ticaret ya da randevu sisteminde yaşanacak kesinti doğrudan gelir kaybına yol açar; bu da bakım hizmetinin kapsamını ve önceliğini standart bir tanıtım sitesinden farklı kılar.

Sonuç

Bakım paketi seçerken kendinize sormanız gereken asıl soru “ayda kaç saat” ya da “kaç TL” değil, “bu site bozulursa ne kaybederim” olmalı. Bir tanıtım sitesinin bir günlük kesintisini çoğu zaman fark bile etmezsiniz; ödeme ya da randevu alan bir sistemde aynı kesinti doğrudan müşteri ve gelir kaybı anlamına gelir. Sitenizin hangi kategoriye girdiğini netleştirmek, doğru bakım kapsamını ve bütçeyi belirlemenin ilk adımıdır.

Mevcut bakım ihtiyacınızı birlikte değerlendirmek isterseniz hizmetler sayfamdaki paketlere göz atabilir ya da doğrudan WhatsApp üzerinden bana yazabilirsiniz.