← Tüm yazılar

Partners

İnşa etmediğiniz şeyi satamazsınız

2030’un iş yeri üzerine yakın zamanda düzenlenen bir sektör yuvarlak masa toplantısında, Trustteam CEO’su Ewoud Melis, çoğu MSP’nin sessizce kaçındığı bir şey söyledi. Önce kendi verilerinizi düzenleyin. Kendi iş akışlarınızı optimize edin. Ancak o zaman müşterilerinize yapay zeka konuşmasıyla gidin. Kulağa açık geliyor. Yaşanan bu değil.

Bu söz etkili oldu çünkü pazarın üzerini örtmekle meşgul olduğu bir boşluğu adlandırdı. Avrupa genelindeki MSP’ler, kendi güvenlik duruşları, uyumluluk yükümlülükleri ve dayanıklılık düzenlemeleri hâlâ üzerinde çalışılan konular olarak kalırken müşterilerine Copilot dağıtımları, yapay zeka verimlilik araçları ve yapay zekaya hazırlık değerlendirmeleri satıyor. Bu yalnızca bir inandırıcılık sorunu değil. Bu bir güvenlik açığı. Ve NIS2 bunu bir yükümlülük haline getirmek üzere.

Kimsenin fiyatlandırmadığı inandırıcılık boşluğu

AvePoint ve Omdia tarafından 333 MSP’ye dayanılarak yakın zamanda yapılan bir çalışma, katılımcıların yarısından fazlasının, müşterilerinin yapay zekayı benimsemesini engelleyen ana engel olarak yönetişim ve uyumluluk sorunlarını belirlediğini ortaya koydu. Veri güvenliği değil. Yetenek eksikliği değil. Yatırım getirisi değil. Yönetişim ve uyumluluk. İşin ironisi, MSP’den kendisi için çözemediği bir sorunu çözmesinin istenmesidir.

Omdia’nın 2026 MSP trendleri raporu daha da açık: en başarılı MSP’ler, yapay zeka destekli hizmetleri dışarıya para kazandırmadan önce, hizmet masası operasyonlarını otomatikleştirmek, bilgi yönetimini geliştirmek ve güvenlik operasyonlarını güçlendirmek için yapay zekayı önce şirket içinde uyguluyor. Bu sıralama olsa iyi olur türünden bir şey değil. Bir şeyi gösterebilen bir MSP ile onu yalnızca tarif edebilen bir MSP arasındaki farktır.

Bu boşluğu tehlikeli kılan şey, müşterilerin giderek daha sofistike hale gelmesidir. Omdia’da MSP analizi uygulama lideri Robin Ody bunu açıkça ifade etti: iş çözümü ve dikey sektöre özgü yaklaşımlar benimseyen MSP’ler bu talebi yakalamak için en iyi konumda olacaklar. Bunun tersi de doğru. Kendi yönetişim duruşunu gösteremeyen MSP’ler, bu konuşmayı giderek daha fazla yapılması gereken yönetim kurulu düzeyinde sürdürmekte zorlanacaklar.

‘Weerbaarheid’ ve ‘veerkracht’: Hollandalı MSP’lerin sürekli karıştırdığı iki kelime

Bu pazardaki Hollandaca konuşma, ayrı tutulmayı hak eden iki kavramı sıklıkla birbirine karıştırır. Weerbaarheid, yani sağlamlık anlamında dayanıklılık, olayların en başta meydana gelmesini önlemekle ilgilidir. Güçlü erişim kontrolleri, sürekli güvenlik açığı taraması, yama disiplinleri, sertleştirilmiş yapılandırmalar. Kurtarma kapasitesine daha yakın olan veerkracht ise, bir şeyler ters gittikten sonra ne olacağıyla ilgilidir. Olay müdahalesi, iş sürekliliği, yedekleme bütünlüğü, operasyonları hızla geri yükleme yeteneği.

İkisi de önemlidir. Ancak farklı yatırımlar, farklı sorular ve müşterilerle farklı konuşmalar gerektirirler. Bu ayrımı şirket içinde yapmamış bir MSP, bunu müşteri konuşmalarında da birbirine karıştırır ve bu karışıklık, ne özellikle sağlam ne de kurtarmada özellikle iyi olan kuruluşlar üretme eğilimindedir.

NIS2 bunları birbirine karıştırmaz. Direktif, kapsanan kuruluşların hem risk yönetimini hem de dayanıklılık önlemlerini ele almasını açıkça gerektirir ve işleyen bir olay müdahalesi yeteneğini varsayan raporlama yükümlülükleri getirir. Hollanda’da faaliyet gösteren MSP’ler için, NIS2’nin Hollanda uygulaması olan Cyberbeveiligingswet’in, mevcut Wbni’nin yerini alarak 2026’nın ikinci çeyreğinde yürürlüğe girmesi bekleniyor. Bu artık gelecekteki bir yükümlülük değil. Şimdi geliyor.

NIS2 aslında MSP’nin kendisinden ne gerektirir

NIS2’nin öncelikle bir müşteri sorunu, MSP’lerin müşterilerine yardımcı olduğu bir şey olduğu yönünde sürekli bir yanlış anlama vardır. Bu yalnızca kısmen doğrudur. MSP’ler, açıkça kapsanan bir kategori olarak listelenen yönetilen ICT hizmetleri sağlayıcıları olarak NIS2’nin kapsamı içindedir. ENISA, Uygulama Yönetmeliği (EU) 2024/2690 kapsamında MSP’ler için özel teknik uygulama rehberliği yayımladı.

Yükümlülükler soyut değildir. Düzenli risk değerlendirmelerini, erişim ve kimlik kontrollerini, olay tespiti ve raporlamasını, tedarik zinciri güvenlik önlemlerini ve açık yönetim hesap verebilirliğine sahip yönetişim yapılarını içerirler. NIS2 uygulama yasasının 5 Aralık 2025’te yürürlüğe girdiği Almanya’da, yönetim organları uyumluluk hatalarından kişisel olarak sorumludur. Yalnızca Almanya’daki düzenlenen kuruluş sayısının yaklaşık 4.500’den yaklaşık 29.000’e çıkması bekleniyor. Yönetim kurulu düzeyinde hesap verebilirlik, bir Alman özelliği değil, AB genelindeki amaçtır.

Aynı direktif kapsamındaki kendi yükümlülükleri ele alınmadan kalırken müşterilerine NIS2 uyumluluğu konusunda tavsiye veren bir MSP, sürdürülemeyecek bir konumdadır. Ticari olarak da, giderek artan bir şekilde yasal olarak da.

Yapay zeka boşluğu neden yalnızca utanç verici değil, tehlikeli kılar

Tehdit bağlamı, çoğu yönetişim çerçevesinden daha hızlı değişti. Flashpoint’in Mart 2026’da yayımlanan araştırması, yapay zeka destekli siber suçların 2025’te %1.500 arttığını ortaya koydu. Saldırganlar, MSP’lerin müşterilere verimlilik artırıcıları olarak sattığı aynı büyük dil modellerini ve otomasyon araçlarını kullanıyor. Omdia 2026 MSP trendleri raporuna göre, çalışanların onaylanan kanalların dışında incelenmemiş yapay zeka araçları kullandığı Shadow AI, veri sızıntısı için birincil bir vektör olarak ortaya çıkıyor.

Pratik sonuç şudur. Yapay zeka destekli tehditlere kendi maruziyetini önce anlamadan ve kendi ortamını buna göre sertleştirmeden bir müşteri ortamına yapay zeka araçları dağıtan bir MSP, saldırı yüzeyini dokunduğu her müşteriye genişletiyor. MSP’ler, tam da ayrıcalıklı erişimleri nedeniyle yüksek değerli hedeflerdir. MSP ortak erişim noktasıysa, saldırganın her müşteriyi ayrı ayrı ele geçirmesine gerek yoktur.

Bu bağlamda Weerbaarheid, yapay zeka destekli saldırıların gerçekte nasıl göründüğünü anlamak, kendi altyapınızı bunları mümkün kılan güvenlik açıklarına karşı sürekli izlemek ve bu izlemeyi müşterilere ve düzenleyicilere gösterebilmek anlamına gelir. Bu gelecekteki bir yetenek değil. Şu anki bir gerekliliktir.

Örnek olarak liderlik etmek aslında nasıl görünür?

MSP’nin kendi ortamıyla başlar. Bir öz değerlendirme onay kutusuyla değil, sürekli ve ölçülebilir bir programla. Bu, yalnızca müşteri ortamlarının değil, MSP’nin kendi saldırı yüzeyinin de günlük taranması anlamına gelir. MSP’nin başkalarına sattığı normlara, yani NIS2, ISO 27001 ve MSP’nin müşteri tabanına uygulanan sektöre özgü hangi çerçeveler varsa onlara karşı belgelenmiş ve test edilmiş bir uyumluluk duruşu anlamına gelir. Bir müşteriye, MSP’nin önerdiği yolu yürüdüğünü somut ve denetlenebilir bir şekilde gösterebilmek anlamına gelir.

Şirketi 2015’te kurduğum Guardian360’ta, MSP’lere ve müşterilerine saldırı yüzeylerine ve uyumluluk duruşlarına sürekli görünürlük sağlamak için Lighthouse platformunu inşa ettik. Açıkça söyleyeceğim ki, MSP’lerin bunu ciddiye almasında ticari bir çıkarımız var. Ancak argüman bu çıkara bağlı değil. Ewoud’un o yuvarlak masa toplantısında söylediğine ve verilerin doğruladığına bağlı: yönetişim ve uyumluluk yapay zeka benimsenmesinin birincil engelidir ve bunu şirket içinde inşa etmemiş MSP bunu dışarıya inandırıcı bir şekilde satamaz.

Üzerinde düşünmeye değer soru

Müşterileriniz bugün sizden kendi uyumluluk panelinizi açmanızı ve güvenlik duruşunuzu onlara anlatmanızı isteseydi, onlara ne gösterirdiniz? Biraz hazırlıkla altı ay içinde gösterebilecekleriniz değil. Yarın sabah gösterebilecekleriniz.

O cevap, sizin gerçek değer öneriniz.

Kaynaklar

  1. AvePoint ve Omdia çalışması: “The MSP AI gap is about governance, not skills”. Channel Dive, Nisan 2026. channeldive.com
  2. Omdia “MSP Trends and Predictions 2026”, Acronis blogunda alıntılanmıştır, Şubat 2026. acronis.com
  3. Kennedy Van der Laan: “Cyber in 2026: NIS2 on the way”. Ocak 2026. kvdl.com
  4. ENISA: “NIS2 Technical Implementation Guidance” (Uygulama Yönetmeliği (EU) 2024/2690). enisa.europa.eu
  5. Channel Insider’da alıntılanan Flashpoint araştırması: “Managed Security Services Shift as AI Reshapes Risk”. Nisan 2026. channelinsider.com
  6. Reed Smith: “EU Cybersecurity Regulatory Update for 2026 and Beyond”. Nisan 2026. reedsmith.com