# TS ISO/IEC 15504 SPICE Danışmanlık Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/ts-iso-iec-15504-spice-danismanlik

**SPICE Yazılım Süreç Değerlendirme, Süreç İyileştirme, Organizasyonel Olgunluk ve Belgelendirme Hazırlığı**

Başarılı bir yazılım şirketi yalnızca iyi kod yazan şirket değildir.

Gerçek anlamda sürdürülebilir yazılım geliştirme; gereksinimlerin doğru yönetilmesi, projelerin planlanması, değişikliklerin kontrol edilmesi, yazılım mimarisinin yönetilmesi, test süreçlerinin uygulanması, hataların takip edilmesi, konfigürasyon yönetimi, kalite güvence faaliyetleri ve tüm bu süreçlerin ölçülebilir hale getirilmesiyle mümkündür.

Bir yazılım projesinin başarısının kişilere bağımlı olması, süreçlerin ekipten ekibe değişmesi veya proje yönetiminin tamamen proje yöneticisinin kişisel yöntemlerine bağlı olması kurum açısından önemli bir operasyonel risk oluşturur.

**TS ISO/IEC 15504 SPICE**, yazılım geliştiren kuruluşların süreçlerinin değerlendirilmesini, süreç yeteneklerinin ölçülmesini ve organizasyonel olgunluk seviyelerinin geliştirilmesini sağlayan süreç değerlendirme yaklaşımıdır.

SecureSys, yazılım geliştiren kuruluşların mevcut süreçlerini değerlendirmesine, eksiklerini belirlemesine, süreçlerini standardize etmesine ve **TS ISO/IEC 15504 SPICE değerlendirme ve belgelendirme süreçlerine hazırlanmasına** yönelik uçtan uca SPICE Danışmanlık Hizmeti sunar.

Danışmanlık yaklaşımımız yalnızca prosedür yazmaya odaklanmaz.

Gerçek yazılım geliştirme yaşam döngüsü;

**Gereksinim → Analiz → Tasarım → Geliştirme → Test → Yayınlama → Bakım → Değişiklik Yönetimi**

boyunca değerlendirilir.

Amaç, denetimden geçmek için hazırlanmış dokümanlar değil; yazılım ekiplerinin günlük çalışmalarında gerçekten uygulayabileceği, ölçülebilir ve sürdürülebilir bir **Yazılım Süreç Yönetim Sistemi** oluşturmaktır.

### SPICE Nedir?

**SPICE – Software****Process** **Improvement** **and** **Capability** **Determination**, Türkçe karşılığıyla **Yazılım Süreç İyileştirme ve Yetenek Belirleme**, yazılım ve sistem geliştirme süreçlerinin değerlendirilmesine yönelik bir süreç değerlendirme yaklaşımıdır.

SPICE yaklaşımının temel amacı bir kuruluşun yazılım geliştirme süreçlerinin ne kadar sistematik, yönetilebilir, ölçülebilir ve sürdürülebilir olduğunu değerlendirmektir.

Yazılım geliştirme süreçlerinin yalnızca sonuçlarına değil, bu sonuçların nasıl üretildiğine bakılır.

Örneğin bir kuruluş başarılı bir yazılım ürünü geliştirmiş olabilir.

Ancak;

gereksinimler kayıt altına alınmıyor, test senaryoları oluşturulmuyor, değişiklikler takip edilmiyor ve proje yönetimi tamamen bireysel tecrübeye bağlıysa aynı başarı sonraki projede tekrar edilemeyebilir.

SPICE tam olarak bu noktaya odaklanır:

**Başarılı sonucu tesadüften çıkarıp tekrar edilebilir bir kurumsal sürece dönüştürmek.**

### TS ISO/IEC 15504 SPICE Nedir?

Türkiye'de SPICE süreç değerlendirme ve organizasyonel olgunluk belgelendirmesi **TS ISO/IEC 15504 SPICE** adıyla yaygın olarak kullanılmaktadır.

Standart, yazılım süreçlerinin değerlendirilmesine ve organizasyonel süreç yeteneğinin belirlenmesine yönelik sistematik bir yöntem sağlar.

SPICE değerlendirmelerinde kuruluşların yalnızca hangi prosedürlere sahip olduğuna bakılmaz.

Süreçlerin gerçekten uygulanıp uygulanmadığı, kayıtların bulunup bulunmadığı, çıktılarının ölçülüp ölçülmediği ve süreçlerin kurum genelinde sürdürülebilir olup olmadığı değerlendirilir.

### ISO/IEC 15504 Güncel mi?

ISO/IEC 15504 serisinin birçok bölümü ISO tarafından geri çekilmiş ve süreç değerlendirme yaklaşımı daha güncel **ISO/IEC 33000 ailesine** taşınmıştır.

Ancak Türkiye'de **TS ISO/IEC 15504 SPICE** ifadesi TSE tarafından verilen süreç değerlendirme ve organizasyonel olgunluk belgelendirmelerinde kullanılmaya devam etmektedir.

Bu nedenle kuruluşların iki konuyu birbirinden ayırması önemlidir:

**Türkiye'deki TSE SPICE belgelendirme uygulaması**

ve

**uluslararası ISO/IEC 330xx süreç değerlendirme standart ailesi.**

SecureSys danışmanlık çalışmalarında mevcut TSE uygulaması ve güncel süreç değerlendirme prensipleri birlikte dikkate alınır.

### ISO/IEC 33000 Nedir?

**ISO/IEC 33000 standart ailesi**, süreç değerlendirme, süreç yeteneği ve organizasyonel olgunluk konularında ISO/IEC 15504 serisini geliştiren ve genişleten standart ailesidir.

Bu standart ailesi;

- Süreç değerlendirme kavramlarını,
- Değerlendirme yöntemlerini,
- Süreç referans modellerini,
- Süreç değerlendirme modellerini,
- Süreç yetenek seviyelerini,
- Organizasyonel olgunluk değerlendirmelerini

ele alır.

Bu nedenle bugün SPICE kavramı incelenirken yalnızca ISO/IEC 15504'e değil, **ISO/IEC 330xx****Process** **Assessment** ailesine de bakılması önemlidir.

### TS ISO/IEC 15504 SPICE Danışmanlık Hizmeti Nedir?

SPICE Danışmanlık Hizmeti, kuruluşun mevcut yazılım geliştirme ve yönetim süreçlerinin değerlendirilmesi, eksiklerin belirlenmesi ve hedeflenen süreç olgunluk seviyesine ulaşabilmek için gerekli süreçlerin oluşturulması hizmetidir.

SecureSys SPICE danışmanlığı kapsamında kuruluşun gerçek yazılım geliştirme yapısını analiz eder.

Bu kapsamda;

- Proje yönetimi,
- Gereksinim yönetimi,
- Yazılım geliştirme,
- Sistem tasarımı,
- Yazılım tasarımı,
- Kod geliştirme,
- Yazılım testleri,
- Sistem testleri,
- Konfigürasyon yönetimi,
- Değişiklik yönetimi,
- Kalite güvence,
- Risk yönetimi,
- Problem yönetimi,
- Ölçüm ve raporlama

gibi süreçler değerlendirilebilir.

### SPICE Neden Gereklidir?

Birçok yazılım firmasında süreçler zaman içerisinde organik olarak gelişir.

Örneğin;

bir ekip Jira kullanırken başka bir ekip Excel kullanabilir.

Bir ekip gereksinimleri detaylı şekilde kayıt altına alırken diğer ekip müşteri e-postaları üzerinden ilerleyebilir.

Bir proje için test senaryoları oluşturulurken başka bir projede yalnızca geliştiricinin kendi testiyle canlıya çıkılabilir.

Bu yapı şirket küçükken yönetilebilir görünse bile şirket büyüdükçe önemli problemler ortaya çıkar.

**Bilgi kişilere bağımlı hale gelir.**

Kritik çalışan ayrıldığında süreç bilgisi kaybolabilir.

**Projeler arasında kalite farklılıkları oluşur.**

Bir ekip başarılı olurken diğer ekip aynı kalite seviyesini yakalayamayabilir.

**Proje gecikmeleri artar.**

Planlama ve ölçüm mekanizmaları yetersiz olduğunda gecikmeler önceden görülemez.

**Hatalar tekrarlanır.**

Root Cause Analysis ve süreç iyileştirme yapılmadığında aynı problemler farklı projelerde tekrar eder.

**Yönetim doğru veri alamaz.**

Proje ilerleme durumu gerçek göstergeler yerine kişisel yorumlara bağlı hale gelir.

SPICE bu problemlerin sistematik şekilde yönetilmesine yardımcı olur.

### SPICE Kimler İçin Uygundur?

SPICE özellikle yazılım geliştirme faaliyeti bulunan kuruluşlar için uygundur.

Başlıca hedef kuruluşlar:

- Yazılım geliştirme şirketleri,
- Savunma sanayii firmaları,
- Kamuya yazılım geliştiren şirketler,
- Finans teknolojileri şirketleri,
- Teknoloji firmaları,
- Ar-Ge şirketleri,
- Sistem entegratörleri,
- ERP geliştiricileri,
- SaaS firmaları,
- Mobil uygulama geliştiricileri,
- Web yazılım şirketleri,
- Endüstriyel yazılım üreticileri,
- Otomotiv yazılım firmaları,
- Kritik sistem yazılımı geliştiren kuruluşlar.

Özellikle kamu ve savunma sanayii projelerinde organizasyonel süreç olgunluğu tedarikçi değerlendirmelerinde önemli bir kriter haline gelebilir.

### SPICE GAP Analizi Nedir?

**SPICE GAP Analizi**, kuruluşun mevcut yazılım süreçleri ile hedeflenen SPICE süreç gereksinimleri arasındaki farkların belirlenmesidir.

SecureSys SPICE GAP Analizi kapsamında mevcut süreçleri detaylı olarak inceler.

Örneğin:

- Gereksinimler nasıl alınıyor?
- Gereksinim değişiklikleri nasıl yönetiliyor?
- Proje planları nasıl hazırlanıyor?
- Riskler nasıl takip ediliyor?
- Tasarım kayıtları tutuluyor mu?
- Kod değişiklikleri izlenebiliyor mu?
- Test senaryoları oluşturuluyor mu?
- Test sonuçları kayıt altında mı?
- Konfigürasyon yönetimi var mı?
- Release süreci tanımlı mı?
- Kalite güvence faaliyetleri bağımsız mı?
- Metrikler takip ediliyor mu?
- Süreçler düzenli olarak iyileştiriliyor mu?

Bu soruların cevapları mevcut süreç olgunluğunun ortaya çıkarılmasını sağlar.

### SPICE Süreç Değerlendirmesi

SPICE yaklaşımında temel amaçlardan biri süreçlerin yeteneğini ölçmektir.

Süreç değerlendirmesi;

**Süreç Boyutu**

ve

**Yetenek Boyutu**

üzerinden gerçekleştirilebilir.

Süreç boyutu hangi süreçlerin değerlendirileceğini ifade eder.

Yetenek boyutu ise bu süreçlerin ne ölçüde yönetildiğini ve kurumsallaştığını gösterir.

Bu iki boyut birlikte değerlendirildiğinde kuruluşun yalnızca hangi süreçlere sahip olduğu değil, süreçlerin ne kadar olgun olduğu görülebilir.

### SPICE Yetenek Seviyeleri

SPICE süreç değerlendirme yaklaşımında süreç yeteneği kademeli bir yapı içerisinde değerlendirilir.

Genel olarak süreç yetenek seviyeleri aşağıdaki mantıkla ilerler.

**Seviye 0 –****Incomplete****/ Eksik Süreç**

Süreç uygulanmıyor veya amacını gerçekleştirecek düzeyde çalışmıyordur.

Çalışmalar bireysel olabilir ve sistematik bir süreç bulunmayabilir.

**Seviye 1 –****Performed****/ Gerçekleştirilen Süreç**

Süreç temel amacını gerçekleştirir.

Ancak süreç yönetimi kişilere bağımlı olabilir.

**Seviye 2 –****Managed****/ Yönetilen Süreç**

Süreç artık planlanır, izlenir ve kontrol edilir.

Çıktılar yönetilir ve kayıt altına alınır.

**Seviye 3 –****Established****/ Tanımlı ve Yerleşik Süreç**

Süreç kurum genelinde tanımlanmış standart süreçlere dayanır.

Projeler yalnızca bireysel yöntemlerle değil, kurumsal süreçlere göre yönetilir.

**Seviye 4 –****Predictable****/ Öngörülebilir Süreç**

Süreçler ölçülür ve nicel olarak yönetilir.

Yönetim geçmiş verilere dayanarak süreç performansı hakkında öngörü geliştirebilir.

**Seviye 5 –****Innovating****/ İyileştirilen Süreç**

Süreçler sürekli olarak analiz edilir ve sistematik biçimde iyileştirilir.

Amaç yalnızca standardı korumak değil, performansı sürekli geliştirmektir.

### Organizasyonel Olgunluk Seviyesi Nedir?

Süreç yetenek seviyesi ile organizasyonel olgunluk kavramları birbirinden ayrılmalıdır.

Süreç yeteneği belirli bir sürecin ne kadar gelişmiş olduğunu değerlendirirken organizasyonel olgunluk kuruluşun süreçleri bir bütün olarak ne kadar sistematik yönettiğini gösterir.

Türkiye'deki TSE SPICE değerlendirme yaklaşımında organizasyonel olgunluk seviyeleri önemli yer tutmaktadır.

Kuruluş hedeflediği seviyeye göre süreçlerini geliştirir ve değerlendirme kapsamına girer.

### SPICE Seviye 1

İlk seviyelerde amaç yazılım geliştirme faaliyetlerinin tanımlı çıktılar üretmesini sağlamaktır.

Süreçlerin temel amaçlarını yerine getirmesi beklenir.

Örneğin gereksinim yönetimi sürecinde müşteriden gelen gereksinimlerin sistematik şekilde alınması ve kayıt altına alınması gerekir.

Henüz çok ileri ölçüm ve optimizasyon mekanizmaları bulunmayabilir.

### SPICE Seviye 2

Seviye 2'de süreçler yalnızca uygulanmakla kalmaz, **yönetilir**.

Bu aşamada;

- Planlama,
- Sorumluluklar,
- Kaynaklar,
- İzleme,
- Kayıt yönetimi,
- İş ürünlerinin kontrolü

daha sistematik hale gelir.

Yazılım geliştiren firmalar açısından bu seviye önemli bir dönüşüm noktasıdır.

Çünkü çalışmalar kişisel yöntemlerden çıkarak yönetilebilir süreçlere dönüşmeye başlar.

### SPICE Seviye 3

SPICE Seviye 3 seviyesinde süreçlerin kurum genelinde tanımlanması ve standart hale getirilmesi hedeflenir.

Bu seviyede bir projenin nasıl yönetileceği yalnızca proje yöneticisinin tecrübesine bağlı değildir.

Kurumun standart;

- Proje yönetimi,
- Gereksinim yönetimi,
- Test,
- Konfigürasyon,
- Risk,
- Kalite

süreçleri bulunur.

Projeler bu standart süreçlerden uygun uyarlamalar yaparak ilerler.

Bu nedenle Seviye 3 kurumsallaşma açısından önemli bir kilometre taşıdır.

### SPICE Seviye 4

Seviye 4'te süreçler nicel olarak ölçülmeye başlar.

Örneğin;

- Defect Density,
- Test Coverage,
- Requirements Volatility,
- Proje gecikme oranları,
- Yeniden çalışma oranları,
- Hata kapatma süreleri,
- Release başarı oranları

gibi ölçümler kullanılabilir.

Amaç yönetimin süreç performansını verilere dayanarak izleyebilmesidir.

### SPICE Seviye 5

SPICE Seviye 5 sürekli iyileştirme ve optimizasyon yaklaşımını temsil eder.

Bu seviyede kuruluş süreçlerini yalnızca uygulamak ve ölçmekle kalmaz.

Ölçüm sonuçlarını analiz ederek süreç performansını sürekli geliştirir.

Örneğin;

tekrarlayan hataların kök nedenlerinin bulunması, otomasyon fırsatlarının değerlendirilmesi, yeni geliştirme yöntemlerinin uygulanması ve ölçümlere göre süreçlerin optimize edilmesi bu kapsama girebilir.

### Gereksinim Yönetimi

SPICE danışmanlığında en kritik alanlardan biri gereksinim yönetimidir.

Yazılım projelerinde yaşanan problemlerin önemli bir bölümü yanlış veya eksik gereksinimlerden kaynaklanabilir.

Etkili gereksinim yönetiminde;

- Gereksinimler kayıt altına alınır.
- Gereksinimler benzersiz şekilde tanımlanır.
- Gereksinimler analiz edilir.
- Gereksinim değişiklikleri kontrol edilir.
- Gereksinimler tasarım ve testlerle ilişkilendirilir.
- İzlenebilirlik sağlanır.

### Requirements Traceability – Gereksinim İzlenebilirliği

Bir yazılım projesinde şu soruya cevap verebilmek gerekir:

**Bu test senaryosu hangi gereksinimi doğruluyor?**

Aynı şekilde;

**Bu geliştirilen fonksiyon hangi müşteri gereksiniminden kaynaklandı?**

Bu ilişki gereksinim izlenebilirliğidir.

Traceability Matrix kullanılarak;

**Gereksinim → Tasarım → Kod → Test**

ilişkisi kurulabilir.

Bu yaklaşım özellikle kritik yazılım projelerinde kaliteyi önemli ölçüde artırır.

### Proje Yönetimi

SPICE kapsamında proje yönetimi temel süreçlerden biridir.

Proje yönetiminde;

- Kapsam,
- Zaman,
- Kaynak,
- Maliyet,
- Risk,
- Bağımlılık,
- Kalite

unsurları birlikte yönetilmelidir.

Proje planının yalnızca proje başlangıcında hazırlanması yeterli değildir.

Planın düzenli olarak güncellenmesi ve gerçek durumla karşılaştırılması gerekir.

### Risk Yönetimi

Yazılım projelerinde risk yönetimi genellikle ihmal edilen alanlardan biridir.

Riskler yalnızca “proje gecikebilir” şeklinde tanımlanmamalıdır.

Örneğin;

- Kritik geliştiricinin ayrılması,
- Üçüncü taraf API'nin değişmesi,
- Teknolojik bağımlılık,
- Performans problemi,
- Güvenlik açığı,
- Gereksinim belirsizliği,
- Entegrasyon gecikmesi

gibi riskler düzenli olarak değerlendirilmelidir.

Risklerin;

olasılık, etki, sorumlu ve aksiyon bilgileriyle takip edilmesi gerekir.

### Yazılım Tasarım Süreçleri

SPICE değerlendirmesinde yazılımın nasıl tasarlandığı da önemlidir.

Tasarımın yalnızca geliştiricinin zihninde olması sürdürülebilir değildir.

Sistemin büyüklüğüne göre;

- Architecture Diagram,
- Component Design,
- Database Design,
- API Design,
- Interface Definitions,
- Data Flow

gibi tasarım çıktıları oluşturulabilir.

Bu dokümantasyon yazılımın bakımını ve ekipler arası bilgi aktarımını kolaylaştırır.

### Yazılım Geliştirme Süreci

Kodlama faaliyetlerinin standart bir geliştirme yaklaşımına bağlanması gerekir.

Bu kapsamda;

- Coding Standard,
- Branch Strategy,
- Pull Request,
- Code Review,
- Static Code Analysis,
- Secure Coding,
- Dependency Management

gibi uygulamalar değerlendirilebilir.

Modern SPICE uygulamalarında bu süreçlerin DevOps ve DevSecOps araçlarıyla otomatik hale getirilmesi de mümkündür.

### Konfigürasyon Yönetimi

Configuration Management yazılım geliştirme süreçlerinin temel kontrol noktalarından biridir.

Hangi yazılım sürümünün hangi müşteride olduğu bilinmelidir.

Hangi değişikliğin hangi release içerisinde yayınlandığı izlenebilmelidir.

Bu nedenle;

- Source Code Management,
- Version Control,
- Release Management,
- Baseline Management,
- Build Management

yapıları önemlidir.

Git, GitLab, GitHub, Azure DevOps veya benzeri platformlar süreç yönetimini desteklemek için kullanılabilir.

### Değişiklik Yönetimi

Her yazılım projesinde değişiklik kaçınılmazdır.

Önemli olan değişikliklerin kontrolsüz yapılmamasıdır.

Change Management sürecinde;

**Talep → Etki Analizi → Onay → Geliştirme → Test → Yayınlama**

akışı oluşturulabilir.

Bu sayede değişikliğin maliyeti, takvime etkisi ve teknik riskleri önceden değerlendirilebilir.

### Yazılım Test Süreci

SPICE açısından test yalnızca “uygulamayı açıp çalışıyor mu diye bakmak” değildir.

Test faaliyetleri planlı ve izlenebilir olmalıdır.

Bu kapsamda;

- Test Plan,
- Test Scenario,
- Test Case,
- Expected Result,
- Actual Result,
- Defect,
- Retest

kayıtları oluşturulabilir.

Testlerin gereksinimlerle ilişkilendirilmesi özellikle önemlidir.

### Unit Test, Integration Test ve System Test

Yazılım kalite güvence yaklaşımında testler farklı seviyelerde gerçekleştirilebilir.

**Unit****Test**

Kod içerisindeki en küçük fonksiyonel birimlerin test edilmesidir.

**Integration Test**

Sistem bileşenlerinin birbiriyle doğru şekilde çalışıp çalışmadığı değerlendirilir.

**System****Test**

Uygulama bir bütün olarak gereksinimlere karşı test edilir.

**Acceptance****Test**

Müşteri veya iş birimi gereksinimlerinin karşılandığının doğrulanması amaçlanır.

Bu test seviyelerinin projeye göre tanımlanması süreç kalitesini artırır.

### Kalite Güvence – Quality Assurance

Kalite kontrol ile kalite güvence aynı değildir.

Test yapmak çoğunlukla ürünün kalitesini kontrol eder.

Quality Assurance ise **süreçlerin doğru uygulanıp uygulanmadığını** değerlendirir.

Örneğin QA ekibi;

- Gereksinim süreçleri uygulanmış mı?
- Proje planı güncel mi?
- Test kayıtları tamam mı?
- Review yapılmış mı?
- Release onayı alınmış mı?

gibi konuları kontrol edebilir.

### Problem ve Hata Yönetimi

Yazılım hatalarının yalnızca kapatılması yeterli değildir.

Hatalar analiz edilmelidir.

Tekrarlayan hatalar süreç problemi olduğunu gösterebilir.

Bu nedenle;

- Bug Classification,
- Root Cause Analysis,
- Trend Analysis,
- Corrective Action

yaklaşımları kullanılabilir.

SPICE olgunluğu arttıkça hata verilerinin süreç iyileştirme amacıyla kullanılması beklenir.

### Ölçüm ve Metrik Yönetimi

Ölçemediğiniz bir süreci etkin şekilde yönetmeniz zordur.

SPICE danışmanlık kapsamında kuruluş için anlamlı KPI ve metrikler belirlenebilir.

Örneğin:

- Requirements Change Rate
- Defect Density
- Defect Leakage
- Test Pass Rate
- Test Coverage
- Release Success Rate
- Project Schedule Variance
- Effort Variance
- Change Request Rate
- Mean Time to Resolve Defect

kullanılabilir.

Ancak gereksiz yüzlerce metriğin takip edilmesi yerine karar vermeyi destekleyen ölçümlere odaklanılmalıdır.

### SPICE ve Agile

En sık sorulan konulardan biri SPICE ile Agile'ın birlikte kullanılıp kullanılamayacağıdır.

Cevap **evettir**.

SPICE belirli bir yazılım geliştirme metodolojisini zorunlu kılmaz.

Scrum, Kanban veya hibrit geliştirme modeli kullanılabilir.

Önemli olan süreç sonuçlarının sağlanmasıdır.

Örneğin Scrum kullanılıyorsa;

- Product Backlog,
- Sprint Planning,
- Definition of Done,
- Sprint Review,
- Retrospective

gibi uygulamalar süreç gereksinimleriyle ilişkilendirilebilir.

### SPICE ve DevOps

SPICE ve DevOps birbirinin alternatifi değildir.

DevOps;

development ve operations ekipleri arasındaki süreçleri otomatikleştirmeye ve hızlandırmaya odaklanır.

SPICE ise süreçlerin olgunluğunu ve yönetilebilirliğini değerlendirir.

CI/CD pipeline, automated test, artifact repository, infrastructure as code ve deployment automation gibi DevOps uygulamaları SPICE süreçlerini güçlü şekilde destekleyebilir.

### SPICE ve DevSecOps

Modern yazılım projelerinde güvenliğin geliştirme yaşam döngüsüne entegre edilmesi önemlidir.

SecureSys yaklaşımında ihtiyaç halinde;

- SAST,
- DAST,
- SCA,
- Secret Scanning,
- Container Security,
- Dependency Security,
- Secure Code Review

gibi DevSecOps uygulamaları yazılım geliştirme süreçleriyle bütünleştirilebilir.

Böylece süreç kalitesi ile yazılım güvenliği birlikte geliştirilir.

### SPICE ve ISO 9001 Arasındaki Fark

ISO 9001 genel kalite yönetim sistemine odaklanır.

SPICE ise yazılım ve sistem geliştirme süreçlerinin yeteneğinin ve olgunluğunun değerlendirilmesine odaklanır.

Bir yazılım şirketi ISO 9001 sertifikasına sahip olabilir ancak yazılım geliştirme süreçleri düşük olgunluk seviyesinde olabilir.

SPICE bu noktada yazılım geliştirme faaliyetlerine daha detaylı odaklanır.

### SPICE ve ISO 27001 Arasındaki Fark

ISO/IEC 27001 bilgi güvenliği yönetim sistemi standardıdır.

SPICE ise yazılım geliştirme süreçlerinin değerlendirilmesi ve iyileştirilmesine odaklanır.

Birlikte kullanıldığında;

**SPICE → Yazılım süreç kalitesi**

**[ISO 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti) → Bilgi güvenliği**

konularında tamamlayıcı yapı oluşturabilir.

### SPICE ve CMMI Arasındaki Fark

SPICE ve CMMI benzer amaçlarla kullanılan süreç iyileştirme ve olgunluk yaklaşımlarıdır.

Her iki yaklaşım da kuruluşların süreçlerini kişilere bağımlı olmaktan çıkarıp ölçülebilir ve kurumsal hale getirmeyi hedefler.

Ancak değerlendirme modelleri, terminolojileri ve belgelendirme/değerlendirme ekosistemleri farklıdır.

Türkiye'de özellikle kamu ve yazılım projelerinde **TS ISO/IEC 15504 SPICE** ifadesi önemli bir bilinirliğe sahiptir.

### SPICE ve Automotive SPICE Arasındaki Fark

**Automotive SPICE – ASPICE**, otomotiv sektörüne özel süreç değerlendirme modelidir.

Otomotiv yazılımı ve elektronik sistem geliştirme süreçlerinde yaygın olarak kullanılmaktadır.

TS ISO/IEC 15504 SPICE ise daha genel yazılım süreç değerlendirme çerçevesidir.

Bu nedenle Automotive SPICE ihtiyacı bulunan kuruluşlarda ayrı ASPICE metodolojisinin dikkate alınması gerekir.

### SPICE Uyum Süreci Nasıl İlerler?

SecureSys SPICE danışmanlık projeleri genel olarak aşağıdaki aşamalarda yürütülebilir.

**\1. Kapsam Belirleme**

Kuruluşun hedeflediği olgunluk seviyesi ve değerlendirme kapsamı belirlenir.

**\2. Mevcut Durum Analizi**

Kuruluşun gerçek yazılım geliştirme süreçleri incelenir.

**\3. SPICE GAP Analizi**

Mevcut süreçler hedeflenen gereksinimlerle karşılaştırılır.

**\4. Yol Haritasının Oluşturulması**

Eksikler risk ve önceliğe göre sınıflandırılır.

**\5. Süreç Tasarımı**

Eksik veya yetersiz süreçler oluşturulur.

**\6. Dokümantasyon**

Politika, prosedür, şablon ve kayıt yapıları hazırlanır.

**\7. Araç Entegrasyonu**

Jira, Azure DevOps, GitLab, GitHub veya kullanılan diğer platformlar süreçlerle ilişkilendirilir.

**\8. Pilot Proje**

Hazırlanan süreçler seçilen projelerde uygulanır.

**\9. Kayıtların Oluşturulması**

Süreçlerin gerçekten uygulandığını gösteren kanıtlar oluşturulur.

**\10. İç Değerlendirme**

Süreçler SPICE değerlendirme perspektifinden kontrol edilir.

**\11. Düzeltici Faaliyet**

Eksiklikler kapatılır.

**\12. Belgelendirme Hazırlığı**

Kuruluş resmi değerlendirmeye hazırlanır.

### SPICE Danışmanlık Çıktıları

Proje kapsamına göre aşağıdaki çıktılar hazırlanabilir:

- SPICE GAP Analiz Raporu
- SPICE Uyum Matrisi
- Süreç Envanteri
- Yazılım Yaşam Döngüsü Süreci
- Proje Yönetim Prosedürü
- Gereksinim Yönetim Prosedürü
- Risk Yönetim Prosedürü
- Konfigürasyon Yönetim Prosedürü
- Değişiklik Yönetim Prosedürü
- Yazılım Geliştirme Prosedürü
- Test Yönetim Prosedürü
- Kalite Güvence Prosedürü
- Problem Yönetim Prosedürü
- Ölçüm ve Analiz Prosedürü
- Release Management Süreci
- Requirements Traceability Matrix
- Risk Register
- Project Plan Şablonları
- Test Plan ve Test Case Şablonları
- Configuration Management Plan
- Quality Assurance Plan
- Süreç KPI Matrisi
- İç Değerlendirme Raporu
- Düzeltici Faaliyet Planı
- TSE SPICE Değerlendirme Hazırlık Raporu

### SPICE Belgelendirme Hazırlığı

SecureSys SPICE danışmanlığında amaç değerlendirmeye girecek kuruluşun yalnızca prosedürlerini tamamlamak değildir.

Süreçlerin **uygulanabilir ve kanıtlanabilir** hale getirilmesi gerekir.

Bir denetimde örneğin “değişiklik yönetim prosedürümüz var” demek yeterli olmayabilir.

Değişiklik taleplerinin gerçek projelerde;

- kayıt altına alınması,
- analiz edilmesi,
- onaylanması,
- uygulanması,
- test edilmesi,
- kapatılması

gerekir.

Bu nedenle danışmanlık sürecinde gerçek proje kayıtları ve kanıtların oluşmasına önem verilir.

### TSE SPICE Belgesi

Türkiye'de Türk Standardları Enstitüsü, **TS ISO/IEC 15504 SPICE Yazılım Süreç Değerlendirme ve Organizasyonel Olgunluk Belgelendirme** hizmeti sunmaktadır.

TSE tarafından gerçekleştirilen değerlendirmelerde kuruluşun hedeflenen olgunluk seviyesini karşılayıp karşılamadığı incelenir.

Belgelendirme kararı bağımsız olarak TSE tarafından verilir.

SecureSys bu süreçte kuruluşun değerlendirmeye hazır hale gelmesi için danışmanlık ve hazırlık hizmeti sağlar.

### Kamu İhalelerinde SPICE

Yazılım süreç olgunluğu özellikle büyük ölçekli kamu bilişim projelerinde önemli hale gelebilir.

İdareler büyük yazılım projelerinde hizmet sağlayıcının yalnızca teknik personeline değil, kurumsal yazılım geliştirme kapasitesine de güvenmek ister.

SPICE belgesi;

kuruluşun yazılım geliştirme, proje yönetimi, gereksinim yönetimi, test ve kalite süreçlerinin sistematik olarak değerlendirildiğini gösterebilir.

Bu nedenle TS ISO/IEC 15504 SPICE özellikle kamuya yazılım geliştiren şirketler açısından önemli bir kurumsal yetkinlik göstergesi olabilir.

### Savunma Sanayiinde SPICE

Savunma sanayii projeleri genellikle;

- Uzun proje süreleri,
- Karmaşık gereksinimler,
- Kritik sistemler,
- Yoğun konfigürasyon yönetimi,
- İzlenebilirlik,
- Doğrulama ve geçerleme

gerektirir.

Bu nedenle süreç olgunluğu savunma projelerinde kritik öneme sahiptir.

SPICE yaklaşımı yazılım geliştirme süreçlerinin kurumsal ve tekrarlanabilir hale getirilmesine yardımcı olabilir.

### SPICE Danışmanlığı Ne Kadar Sürer?

SPICE danışmanlık süresi;

- Şirket büyüklüğüne,
- Ekip sayısına,
- Proje sayısına,
- Mevcut süreç seviyesine,
- Hedeflenen olgunluk seviyesine,
- Mevcut kayıtların kalitesine

göre değişir.

Süreçleri belirli ölçüde oturmuş bir yazılım şirketi ile tamamen kişisel yöntemlerle çalışan bir kuruluşun hazırlık süresi aynı değildir.

Bu nedenle proje başlangıcında ön GAP analizi yapılması en doğru yöntemdir.

### SPICE Danışmanlığında En Sık Yapılan Hata

En sık yapılan hata, SPICE projesini yalnızca dokümantasyon projesi olarak görmektir.

Çok sayıda prosedür hazırlamak yüksek süreç olgunluğu anlamına gelmez.

Bir süreç;

**Tanımlanmalı → Uygulanmalı → Kanıtlanmalı → Ölçülmeli → İyileştirilmelidir.**

Bu nedenle SecureSys yaklaşımında doküman sayısından çok süreçlerin gerçek projelerde çalışması önemlidir.

### Neden SecureSys SPICE Danışmanlık Hizmeti?

SPICE danışmanlığı yalnızca standardı bilmekle yapılmamalıdır.

Danışmanın gerçek yazılım geliştirme yaşam döngüsünü, proje yönetimini, test süreçlerini, DevOps yaklaşımını ve yazılım güvenliğini de anlaması gerekir.

SecureSys SPICE danışmanlık yaklaşımında;

**GRC + Yazılım Geliştirme + Proje Yönetimi +****DevOps****\+****DevSecOps****\+ Yazılım Testi + Siber Güvenlik**

disiplinlerini birlikte değerlendirir.

Bu sayede oluşturulan süreçler yalnızca denetimde kullanılacak belgeler olarak kalmaz.

Jira, GitLab, GitHub, Azure DevOps veya kurumun mevcut araçları üzerinde uygulanabilir operasyonel süreçlere dönüştürülebilir.

Yaklaşımımız:

**Ölç → Eksikleri Belirle → Süreci Tasarla → Uygula → Kanıtla → Değerlendir → İyileştir**

modeline dayanır.

### Sık Sorulan Sorular

#### SPICE nedir?

SPICE, Software Process Improvement and Capability Determination ifadesinin kısaltmasıdır. Yazılım süreçlerinin değerlendirilmesi, süreç yeteneğinin ölçülmesi ve süreçlerin iyileştirilmesi amacıyla kullanılan yaklaşımdır.

#### TS ISO/IEC 15504 nedir?

TS ISO/IEC 15504, Türkiye'de yazılım süreç değerlendirme ve organizasyonel olgunluk belirleme amacıyla kullanılan SPICE standardı ve belgelendirme yaklaşımıdır.

#### TS ISO/IEC 15504 SPICE belgesi nedir?

Yazılım geliştirme süreçlerinin değerlendirilmesi ve kuruluşun belirli organizasyonel olgunluk seviyesini karşılaması sonucunda verilen belgedir.

#### ISO/IEC 15504 hâlâ geçerli mi?

ISO tarafında ISO/IEC 15504 serisinin birçok bölümü geri çekilmiş ve ISO/IEC 33000 ailesiyle geliştirilmiştir. Bununla birlikte Türkiye'de TSE, TS ISO/IEC 15504 SPICE adı altında belgelendirme hizmeti sunmaya devam etmektedir.

#### ISO/IEC 33000 nedir?

ISO/IEC 33000 ailesi süreç değerlendirme, süreç yeteneği ve organizasyonel olgunluk konularında ISO/IEC 15504 yaklaşımını geliştiren uluslararası standart ailesidir.

#### SPICE GAP Analizi nedir?

Kuruluşun mevcut yazılım geliştirme süreçleri ile hedeflenen SPICE süreç gereksinimleri arasındaki farkların belirlenmesi çalışmasıdır.

#### SPICE olgunluk seviyesi nedir?

Kuruluşun süreçlerinin ne kadar tanımlı, yönetilebilir, ölçülebilir ve sürekli iyileştirilebilir olduğunu gösteren seviyelendirme yaklaşımıdır.

#### SPICE Seviye 2 nedir?

Süreçlerin yalnızca uygulanmadığı, aynı zamanda planlandığı, izlendiği ve yönetildiği seviyeyi ifade eder.

#### SPICE Seviye 3 nedir?

Süreçlerin kurum genelinde standartlaştırıldığı ve tanımlı kurumsal süreçlerin projelerde sistematik şekilde uygulandığı olgunluk seviyesidir.

#### SPICE ile Agile birlikte kullanılabilir mi?

Evet. SPICE belirli bir geliştirme metodolojisini zorunlu kılmaz. Scrum, Kanban veya hibrit yöntemlerle birlikte uygulanabilir.

#### SPICE ile DevOps birlikte kullanılabilir mi?

Evet. DevOps otomasyonu ve CI/CD süreçleri birçok SPICE sürecinin daha etkin ve ölçülebilir uygulanmasını destekleyebilir.

#### SPICE ile CMMI aynı mı?

Hayır. Benzer süreç iyileştirme hedefleri bulunmakla birlikte modelleri, terminolojileri ve değerlendirme yöntemleri farklıdır.

#### Automotive SPICE ile TS ISO/IEC 15504 aynı mı?

Hayır. Automotive SPICE otomotiv sektörüne yönelik özelleştirilmiş bir süreç değerlendirme modelidir.

#### SPICE belgesini kim verir?

Türkiye'de TSE, TS ISO/IEC 15504 SPICE Yazılım Süreç Değerlendirme ve Organizasyonel Olgunluk belgelendirme hizmeti sunmaktadır.

#### SPICE danışmanlık hizmeti neleri kapsar?

GAP analizi, süreç tasarımı, proje yönetimi, gereksinim yönetimi, geliştirme, test, kalite güvence, konfigürasyon yönetimi, risk yönetimi, ölçüm, süreç iyileştirme ve değerlendirme hazırlığı gibi faaliyetleri kapsayabilir.

### TS ISO/IEC 15504 SPICE ile Yazılım Süreçlerinizi Kurumsallaştırın

Yazılım geliştirme başarısını yalnızca yetenekli geliştiricilere bağlamak sürdürülebilir bir model değildir.

Ekip büyüdükçe, proje sayısı arttıkça ve müşterilerin beklentileri yükseldikçe güçlü süreçlere ihtiyaç duyulur.

SPICE kuruluşlara şu temel soruların cevabını verir:

Gereksinimleriniz gerçekten yönetiliyor mu?

Proje durumunu ölçebiliyor musunuz?

Yazılım değişiklikleri kontrol altında mı?

Testler gereksinimlerle ilişkilendiriliyor mu?

Kalite yalnızca geliştiricinin sorumluluğunda mı?

Bir çalışan ayrıldığında süreç çalışmaya devam ediyor mu?

Projeleriniz aynı kalite standardında tekrar edilebilir mi?

Hatalardan öğreniyor ve süreçlerinizi iyileştiriyor musunuz?

SecureSys **TS ISO/IEC 15504 SPICE Danışmanlık, SPICE GAP Analizi, Yazılım Süreç İyileştirme, Organizasyonel Olgunluk Değerlendirmesi ve TSE SPICE Belgelendirme Hazırlığı** hizmetleri ile yazılım geliştiren kuruluşların süreçlerini kişilere bağımlı yapıdan kurumsal, ölçülebilir ve sürdürülebilir bir modele dönüştürmesine destek olur.

#### SPICE GAP Analizi ile Mevcut Olgunluk Seviyenizi Belirleyin

Nereden başlamanız gerektiğini tahmin etmek yerine önce mevcut yazılım süreçlerinizi ölçün.

**Sürecinizi görün.****Eksiklerinizi belirleyin.****Kurumsallaştırın.****Ölçün.****Sürekli geliştirin.**

**TS ISO/IEC 15504 SPICE Danışmanlık Teklifi Alın**

Yazılım geliştirme süreçlerinizin mevcut durumunu değerlendirmek, hedeflenen SPICE olgunluk seviyesine ulaşmak ve TSE değerlendirme sürecine hazırlanmak için SecureSys uzmanlarıyla [iletişime geçin](/tr/iletisim).

**Yazılım kalitesini kişilere değil, güçlü ve ölçülebilir süreçlere emanet edin.**
