
Kurumsal GPU Kiralama: Güvenlik, KVKK, İzolasyon ve SLA Rehberi
Kurumsal GPU kiralama için güvenlik katmanları, KVKK/DPA, izolasyon modelleri, uptime SLA, destek matrisi ve imza öncesi sözleşme maddeleri — Türkiye B2B kontrol listesi.
Kurumsal GPU kiralama neden ayrı bir güvenlik ve SLA disiplini ister?
Kurumsal ekipler GPU'yu yalnızca "hızlı compute" olarak görmez. Finans, sağlık, kamu, savunma ve büyük ölçekli AI ürün ekipleri için asıl soru şudur: model ağırlıkları, eğitim veri setleri, müşteri kayıtları ve çıkarım logları hangi sınırlar içinde kalır; kesinti olduğunda kim, ne kadar sürede, hangi kanaldan müdahale eder; sözleşme metninde uptime, izolasyon ve veri silme yükümlülükleri nasıl yazılmıştır?
Türkiye'de GPU kiralama tercih eden kurumlar genelde üç gerekçeyi aynı anda taşır: (1) H100 / A100 / H200 sınıfı kapasiteye hızlı erişim, (2) KVKK ve sektör regülasyonlarına uygun Türkiye lokasyonu, (3) satın alma yerine esnek kapasite ile bütçe kontrolü. Bu yazı, kurumsal GPU kiralama sürecinde güvenlik, izolasyon, SLA, destek modeli ve sözleşme maddelerini tek bir B2B kontrol listesinde toplar. Veri egemenliği odaklı temel çerçeve için ayrıca KVKK uyumlu GPU kiralama yazısına bakabilirsiniz.
Kurumsal risk modeli: neyi koruyorsunuz?
Kurumsal AI projelerinde risk yalnızca "sunucu çökmesi" değildir. Tipik varlık sınıfları şunlardır:
- Eğitim veri setleri: müşteri işlemleri, sağlık kayıtları, çağrı merkezi diyalogları, kimlik doğrulama logları
- Model artefaktları: fine-tune edilmiş ağırlıklar, LoRA adaptörleri, embedding indeksleri, tokenizer dosyaları
- Çalışma zamanı sırları: API anahtarları, veritabanı bağlantıları, feature store erişimleri
- Operasyonel kayıtlar: erişim logları, deneme kimlikleri, faturalama ve kapasite rezervasyonları
- İş sürekliliği: eğitim checkpoint'leri, inference endpoint'leri, batch pipeline zamanlamaları
Bu varlıklar için tehdit yüzeyini daraltmak, kurumsal GPU kiralamanın teknik kısmından önce yönetimsel kısmını netleştirmek demektir. Satın alma ile kiralama karşılaştırmasını TCO açısından ele alan ekipler bulut GPU vs fiziksel GPU rehberini de değerlendirme dosyasına eklemelidir; ancak regüle sektörlerde maliyet tek başına karar vermez — kontrol ve ispat edilebilirlik karar verir.
Güvenlik katmanları: kurumsal kontrol listesi
İyi bir kurumsal GPU ortamı tek bir "güvenliyiz" cümlesiyle tanımlanmaz. Aşağıdaki katmanlar birlikte çalışmalıdır.
1) Ağ ve erişim kontrolü
- İzole VPC / özel ağ segmentasyonu
- SSH anahtarı veya SSO tabanlı erişim; parola paylaşımının yasaklanması
- IP allowlist, bastion / jump host veya VPN zorunluluğu
- Rol bazlı yetkilendirme (geliştirici, MLOps, denetçi, salt okunur)
- MFA ile yönetim paneli erişimi
2) Veri ve depolama güvenliği
- Bekleyen veride AES-256 veya eşdeğer şifreleme
- Aktarımda TLS
- Ayrı volume / object storage politikaları (eğitim verisi ile scratch disk ayrımı)
- Snapshot ve yedekleme erişiminin ayrı yetkilendirilmesi
- Proje bitiminde silme / imha tutanağı
3) Compute izolasyonu
- Tenant başına ayrı instance / bare-metal seçenekleri
- Multi-tenant hypervisor riskinin yazılı olarak açıklanması
- GPU MIG veya tek kiracılı node tercihlerinin netleştirilmesi
- Container kaçışına karşı hardened host ve güncel NVIDIA sürücü politikası
4) Gözlemlenebilirlik ve denetim
- Kim, ne zaman, hangi IP'den bağlandı logları
- Privilege escalation ve başarısız login alarmları
- Kapasite ve uptime metriklerinin müşteriye görünürlüğü
- Denetim talebinde export edilebilir log formatı
Kurumsal finans iş yükleri için bu katmanların sektörel uyarlamasını finans AI GPU kiralama sayfasında, genel eğitim senaryolarını ise AI eğitimi hizmetinde görebilirsiniz.
KVKK ve veri egemenliği: kiracı ile sağlayıcı rolleri
6698 sayılı KVKK kapsamında kurum genelde veri sorumlusu, GPU altyapı sağlayıcısı ise çoğu senaryoda veri işleyen konumundadır. Bu ayrım sözleşmede açık yazılmalıdır. Pratikte kurumsal checklist şöyledir:
- Lokasyon taahhüdü: GPU, storage ve yedekleme Türkiye sınırları içinde mi?
- Aydınlatma ve DPA: Veri işleme ek protokolü (DPA) var mı; alt işleyenler listeleniyor mu?
- Amaç sınırlılığı: Sağlayıcı müşteri verisini model eğitimi / telemetri için kullanamaz.
- Saklama süresi: Proje sonunda silme SLA'sı saat/gün cinsinden tanımlı mı?
- İhlal bildirimi: Olası ihlalde bildirim süresi (ör. 24–72 saat) yazılı mı?
- Denetim hakkı: Makul sıklıkta denetim / anket / SOC rapor talebi mümkün mü?
Türkiye lokasyonlu altyapı, yurt dışı hiperscaler'a göre kişisel veri aktarımı tartışmasını büyük ölçüde sadeleştirir; ancak "Türkiye'de barındırılıyor" ifadesi tek başına yeterli değildir. Şifreleme anahtarlarının yönetimi, destek personelinin erişim modeli ve yedek kopyaların coğrafyası da aynı titizlikle sorulmalıdır. Resmi metinler için KVKK aydınlatma ve gizlilik sayfalarını sözleşme paketinin parçası yapın.
Sektörel ek regülasyonlar
| Sektör | Ek beklenti | GPU ortamı notu |
|---|---|---|
| Finans / fintech | BDDK, iç denetim, audit log | İzole VPC + erişim kayıtları zorunlu |
| Sağlık | Hassas kişisel veri, silme ispatı | Ayrı volume, sıkı silme tutanağı |
| Kamu | Yerellik, tedarikçi güvenlik formu | TR lokasyon + DPA + destek SLA |
| Savunma / AR-GE | Hava boşluğu veya sıkı ağ kontrolü | Dedicated node / özel VLAN tercih |
| E-ticaret / ürün AI | Hız + PII minimizasyonu | Inference loglarında maskeleme |
İzolasyon modelleri: hangisi size uygun?
Kurumsal taleplerde "izolasyon" kelimesi sık kullanılır ama her ekip aynı şeyi kastetmez. Üç ana model vardır:
Paylaşımlı (multi-tenant) GPU
Maliyet avantajlıdır; prototip, düşük hassasiyetli batch ve bazı inference senaryolarında yeterlidir. Ancak regüle veri setlerinde hukuk ve güvenlik ekipleri genelde ek kontrol ister.
İzole VPC + tek kiracılı instance
Kurumsal varsayılan seçenek budur. Ağ trafiği ayrılır, güvenlik grupları müşteriye özeldir, SSH anahtarları kurumun vault'undan yönetilir. A100 ve H100 rezervasyonlarında bu model sık tercih edilir.
Dedicated / bare-metal GPU düğümü
Yüksek güvenlik sınıfları, NVLink cluster ve yoğun denetim gerektiren projelerde kullanılır. Fiyat daha yüksektir; karşılığında komşu kiracı gürültüsü ve hypervisor tartışması minimize edilir. Multi-GPU eğitim planları için multi-GPU eğitim rehberi ile kapasite mimarisini birlikte okuyun.
İzolasyon kararını verirken şu soruyu sorun: *Veri sızıntısı senaryosunda yönetim kuruluna hangi cümleyi kurabileceğiz?* Cevap net değilse, paylaşımlı ortamda kişisel veri işlemeyin.
SLA, uptime ve ölçülebilir taahhütler
Kurumsal satın alma sürecinde "7/24 çalışır" pazarlama cümlesi yeterli değildir. SLA metni sayısal olmalıdır.
Uptime nasıl yazılmalı?
Aylık uptime hedefi yüzde olarak tanımlanır; örneğin %99.5 veya %99.9. Kritik olan, ölçüm yönteminin de yazılmasıdır:
- Ölçüm penceresi: takvim ayı mı, fatura dönemi mi?
- Planlı bakım muafiyeti var mı, önceden kaç saat bildirim yapılır?
- Kısmi bozulma (tek GPU kaybı, ağ yavaşlaması) downtime sayılır mı?
- Kredilendirme: hizmet kredisi mi, nakdi iade mi, sonraki aya mahsup mu?
Örnek SLA matrisi
| Metrik | Tipik kurumsal hedef | Sözleşmede netleştirin |
|---|---|---|
| Platform uptime | %99.5 – %99.9 | Ölçüm yöntemi + bakım penceresi |
| Instance provisioning | < 15 dk (stokta varsa) | Stok yoksa rezervasyon SLA'sı |
| Severity-1 yanıt | 15–60 dk | 7/24 kanal tanımı |
| Severity-1 çözüm hedefi | 4–8 saat | Workaround kabul koşulları |
| Veri silme | 7–30 gün | İmha tutanağı formatı |
| Destek dili | Türkçe + İngilizce | Escalation matrisi |
Production inference için uptime hedefi eğitim cluster'ından daha sıkıdır. Eğitim işleri checkpoint ile tolere edilebilir; canlı fraud veya chatbot endpoint'i için aynı tolerans yoktur. Inference tarafında production inference mimarisini, fine-tuning tarafında LLM fine-tuning süreçlerini ayrı SLA ekleriyle ele alın.
Destek modeli: kurumsal ekibin gerçek ihtiyacı
Kurumsal GPU kiralama destek modeli dört katmanda düşünülmelidir:
- Self-servis dokümantasyon: CUDA, Docker, Jupyter, faturalama
- L1 operasyon: erişim, disk, ağ, yeniden başlatma
- L2 GPU/MLOps: sürücü, NCCL, container runtime, performans anomalisi
- Hesap / çözüm mimarı: kapasite planlama, sözleşme, güvenlik anketleri
Sorulması gereken pratik sorular:
- Destek kanalı nedir: ticket, telefon, Slack/Teams köprüsü?
- Severity tanımı kimde: müşteri mi, sağlayıcı mı?
- Türkçe 7/24 mü, yoksa mesai + on-call mu?
- Değişiklik yönetimi (change window) var mı?
- Güvenlik anketi (SIG, CAIQ benzeri) dolduruluyor mu?
İstanbul merkezli ekipler düşük gecikme ve hızlı destek eskalasyonu için İstanbul GPU kiralama bağlamını operasyon planına ekler. Fiyat ve plan seçeneklerini ise fiyatlandırma sayfasından kapasite senaryosuyla birlikte değerlendirmek gerekir; SLA seviyesi yükseldikçe birim fiyatın artması doğaldır.
Sözleşme maddeleri: imza öncesi kontrol listesi
Aşağıdaki maddeler kurumsal GPU kiralama sözleşmesinde eksik kalmamalıdır. Hukuk, bilgi güvenliği ve MLOps ekiplerinin ortak okuması önerilir.
A) Hizmet tanımı
- GPU modeli, VRAM, CPU, RAM, disk, ağ hızı
- Dedicated / shared ayrımı
- NVLink / multi-GPU topoloji
- OS imajı, CUDA sürümü, container runtime sorumluluğu
B) Güvenlik ve KVKK
- Türkiye lokasyon taahhüdü
- Veri işleme ek protokolü (DPA)
- Şifreleme, erişim kontrolü, log saklama süreleri
- Alt işleyen listesi ve değişiklik bildirimi
- İhlal bildirimi süreleri
C) SLA ve süreklilik
- Uptime yüzdesi ve kredilendirme tablosu
- Planlı bakım bildirimi
- Felaket kurtarma (RPO/RTO) — varsa / yoksa açıkça yazılsın
- Checkpoint ve yedekleme sorumluluk ayrımı (müşteri vs sağlayıcı)
D) Destek ve yönetişim
- Severity matrisi
- Yanıt / çözüm süreleri
- Türkçe destek kapsamı
- Aylık servis raporu (uptime, ticket, kapasite)
E) Ticari ve çıkış
- Fiyat kilidi süresi (özellikle USD/EUR kaynaklı maliyetlerde)
- Minimum taahhüt ve erken fesih
- Veri export süresi ve formatı
- Sert silme / crypto-erase kanıtı
- Fikri mülkiyet: model ve veri müşteriye aittir
F) Yasak kullanımlar ve uyum
- Kripto madenciliği / abuse politikası
- İhracat kontrolü ve yaptırım uyumu
- İçerik ve model kullanım kısıtları (varsa)
Bu maddeler tamamlandıktan sonra teknik ekip PoC'ye geçebilir. PoC süresinde yalnızca sentetik veya anonimleştirilmiş veri kullanmak, kişisel veri içeren corpus'u üretim sözleşmesi imzalanmadan yüklememek en güvenli pratiktir.
Kurumsal satın alma süreci: önerilen akış
- İş yükü sınıflandırma: eğitim / fine-tune / inference / batch; veri hassasiyet seviyesi
- GPU seçimi: örneğin eğitimde H100, dengeli eğitimde A100; ayrıntılı karşılaştırma için H100 vs A100
- İzolasyon seviyesi: shared / VPC / dedicated
- Güvenlik anketi + DPA taslağı
- SLA ve destek matrisi onayı
- PoC (2–4 hafta): performans, gecikme, operasyon kalitesi
- Üretim sözleşmesi + rezervasyon
- Aylık yönetişim: kapasite, maliyet, ticket trendleri
Startup benzeri hızlı denemeler için süreç kısaltılabilir; yine de startup GPU ipuçları ile kurumsal kontrol listesini karıştırmayın — regüle veri geldiği anda kurumsal disiplin zorunludur.
Operasyonel güvenlik pratikleri (müşteri tarafı)
Sağlayıcı kontrolleri tek başına yetmez. Kurumun kendi sorumlulukları:
- SSH anahtarlarını kişisel dizüstü bilgisayarlarda değil kurumsal vault'ta tutun
- Eğitim veri setinde PII minimizasyonu ve tokenizasyon uygulayın
- Checkpoint'leri ayrı, şifreli bucket'a yazın
- Geçici scratch diskleri iş bitiminde temizleyin
- CI/CD secret'larını GPU imajına gömmeyin
- Ayrılan personelin erişimini aynı gün iptal edin
- Üçüncü taraf notebook / Colab ile kurumsal veri karıştırmayın
Bu pratikler, sağlayıcı SLA'sından bağımsız olarak ihlal olasılığını düşürür. Özellikle LLM fine-tuning projelerinde domain corpus sıkça kişisel veri içerir; LLM fine-tuning maliyeti planlanırken güvenlik maliyeti (izolasyon, DPA, denetim) de TCO'ya eklenmelidir.
Uptime senaryoları: eğitim vs production
Eğitim / fine-tuning
Kesinti tolere edilebilir; kritik olan checkpoint sıklığıdır. Öneri: her N adımda ve her epoch sonunda checkpoint; nesne depolamada versioning. SLA kredisi önemlidir ama asıl sigorta iyi checkpoint stratejisidir.
Production inference
Kesinti doğrudan gelir ve itibar kaybıdır. Multi-AZ veya en azından hızlı failover planı, sağlık kontrolü (health check), otomatik yeniden deneme ve canary sürüm şarttır. Tek GPU'ya bağımlı kritik endpoint kurumsal anti-pattern'dir.
Render / batch medya
Kuyruk tabanlı işlerde node kaybı işi yeniden başlatabilir. Burada maliyet optimizasyonu öne çıkar; yine de müşteri medya varlıklarının erişim kontrolü ihmal edilmemelidir.
Sık yapılan kurumsal hatalar
- Yalnızca birim fiyatı karşılaştırmak, SLA ve DPA'yı "sonra bakarız" demek
- "Türkiye lokasyonu" ifadesini yedekleme coğrafyası sormadan kabul etmek
- Shared ortamda hassas veri ile PoC yapmak
- Destek kanalını WhatsApp grubuna bırakmak (denetimde ispat zorlaşır)
- Veri silme maddesini "proje bitince silinir" düzeyinde bırakmak
- Model ağırlıklarının fikri mülkiyetini sözleşmede yazmamak
- Uptime'ı ölçüm yöntemi olmadan yüzdeyle yazmak
Bu hataların çoğu imza öncesi iki saatlik ortak inceleme ile önlenir. İnceleme masasında hukuk + bilgi güvenliği + MLOps + satın alma bulunmalıdır.
Sonuç: kurumsal GPU kiralama bir altyapı değil, yönetişim ürünüdür
Kurumsal GPU kiralama başarısı, teraFLOP sayısından çok kontrol düzleminde ölçülür: KVKK uyumu, gerçek izolasyon, sayısal SLA, Türkçe ve zamanında destek, çıkışta veri silme ispatı. Türkiye lokasyonlu sağlayıcılarla çalışmak veri egemenliği açısından güçlü bir başlangıçtır; sözleşmeye dökülmeyen her vaat ise operasyonel risktir.
Hemen sonraki adımlar:
- İş yükü ve veri sınıflandırmasını yazın
- İzolasyon seviyesini seçin
- Fiyatlandırma ve iletişim üzerinden kapasite + DPA + SLA paketi isteyin
- PoC'yi sentetik veri ile doğrulayın, sonra üretim verisine geçin
Doğru kurgulanmış kurumsal GPU kiralama; hem AI hızını hem de denetim masasında savunulabilir bir güvenlik duruşunu aynı anda sağlar.
SSS
Sıkça Sorulan Sorular
Bu yazıdaki karar noktalarına kısa yanıtlar.



