← Geri

2026-08-11

Regülatör Sandbox Sorunu: BES Pipeline'ları Neden Uyumluluk Olayı Yaratmadan Production Muadili Veriye Karşı Test Edilemez?

Her BES pipeline ekibi eninde sonunda aynı soruyu sorar: yasal hesaplamaları, production verisini alt ortama taşımadan production gibi davranan verilere karşı nasıl test ederiz? Çoğu ekibin uzlaştığı cevap — maskelenmiş snapshot'lar, sentetik veri üreticileri veya çeyrek dönemlik yenilenen "sterilize" kopyalar — mühendislik cevabı değildir. Bu, farkında olmadan uyumluluk kararı veren mühendisler tarafından alınmış bir karardır.

GEV, HAYMER ve devlet katkısı pipeline'larını yıllarca işlettikten sonra şunu söyleyebilirim: Türk BES'indeki test ortamı sorunu bir DevOps eksikliği değildir. Firmaların bir production olayı meseleyi yönlendirme komitesine taşıyana kadar ertelediği bir regülasyon mimarisi meselesidir.

Sentetik Veri BES Gerçeklik Testinden Neden Geçemez

Sentetik katılımcı verisi unit testleri geçebilir. Production'ı geçemez. Nedenleri yapısaldır:

Sonuç: test paketiniz var olmayan bir dünyayı doğrular ve pipeline, o dünyanın gerçek olduğuna inanarak production ile buluşur.

Maskelenmiş Production Verisi Neden Kaçış Yolu Değildir

Refleks cevap, maskelenmiş veya tokenize edilmiş production kopyalarıdır. Bu, bazı sektörler için işe yarar. BES için ise çoğu firmanın önemini küçümsediği üç sorun yaratır:

Firmaların Aslında Yaptıkları (ve Neden Başarısız Oldukları)

Uygulamada dört örüntü gördüm; hepsi kusurlu:

  1. Donmuş snapshot. Herkesin test ettiği, 2021'den kalma tek bir maskelenmiş çıktı. QA vakaları aynı snapshot'tan yazıldığı için QA'i geçer. Regülasyon değiştiği ilk anda production'da başarısız olur.
  2. Sentetik üretici. Temiz, iyi dağıtılmış, matematiksel olarak tutarlı. Sıfır geriye dönük düzeltme, sıfır MERNIS gecikmesi, sıfır gerçek eşik davranışı. Testlerin %100'ünü geçer. İlk ay sonunda çöker.
  3. Geliştirici laptop'u. Bir mühendis, production sorunlarını yeniden üretmek için gerçek kayıtlardan oluşan bir "debug seti" tutar. Bu sektördeki en yüksek riskli örüntüdür ve en yaygın olanıdır. Laptop çalınmasını bekleyen bir KVKK ihlalidir.
  4. Paralel çalıştırma. Aslında en az kötü seçenek: yeni pipeline'ı production'a karşı gölge modda çalıştırın, çıktıları karşılaştırın, mutabık kılındığında canlıya alın. Ancak bu, pipeline'ın production'a karşı test edilmeden önce production'a karşı çalıştırılmak üzere güvenli olmasını gerektirir; ki bu tam da sandbox'ların çözmesi gereken döngüsel sorundur.

Kimsenin Vermek İstemediği Mimari Karar

Dürüst cevap şudur: BES firmalarının regüle edilmiş bir test ortamına ihtiyacı vardır — production ile aynı KVKK kontrollerine, erişim loglamasına, şifrelemesine ve denetim duruşuna sahip; hukuk ve uyumluluk tarafından alt ortam olarak değil production'ın uzantısı olarak ele alınan bir ortam. Bu pahalıdır. Aynı zamanda bir EGM incelemesinden sağ çıkabilen tek örüntüdür.

Somut olarak bu şu anlama gelir:

Çoğu firma, bir production olayı bu işi yapmamanın maliyetini görünür kılana kadar bunu yapmayacaktır. GEV mutabakat kırılması, devlet katkısı yanlış hesaplaması, yanlış TCKN'ye yapılan lehtar ödemesi — regüle edilmiş test ortamının bedelini nihayetinde ödeyen olaylar bunlardır. Bunu olay yaşanmadan inşa eden firmalar, kendi denetim bulgularını dikkatle okuyan firmalardır.

Rahatsız Edici Sonuç

BES pipeline testi, mühendislik kostümü giymiş bir regülasyon sorunudur. Her kestirme yol — sentetik veri, maskelenmiş snapshot'lar, geliştirici kopyaları — görünür bir mühendislik maliyetini görünmez bir uyumluluk maliyetiyle takas eder ve uyumluluk maliyeti sessizce birikerek bir bulguya, cezaya veya manşete dönüşür.

Türk emeklilik sektöründe yasal pipeline'lar inşa eden ekipler, test ortamını bir DevOps sorusu olarak ele almayı bırakmalıdır. Bu bir KVKK sorusudur, bir EGM sorusudur ve bir bitemporal modelleme sorusudur — bu sırayla. DevOps kısmı kolay olan kısımdır.