ISO 15504 / ISO 33000 SPICE Belgesi Nedir, Nasıl Alınır?
Yazılım alımı yapan kurumlar, bir tedarikçiyi değerlendirirken artık yalnızca teslim edilen ürüne bakmıyor; o ürünü ortaya çıkaran mühendislik süreçlerinin ne kadar olgun ve tekrarlanabilir olduğunu sorguluyor. Süreç olgunluğunu nesnel bir ölçekle ortaya koyan standart ise ISO/IEC 15504, sektörde bilinen adıyla SPICE'tır. Türkiye'de söz konusu belge çoğu zaman geniş bir başlık altında, yazılım yetki belgesi arayan firmaların karşısına çıkar.
Önemli bir ayrım: ISO 15504, akredite bir belgelendirme/değerlendirme kuruluşunun bağımsız denetimiyle verilen bir süreç yeterlilik belgesidir. DIM Danışmanlık, firmanızı bu denetime hazırlayan danışman taraftır; belgeyi düzenleyen veya yetenek seviyesini onaylayan taraf değildir. Belgenin geçerliliği, denetimi yapan kuruluşun bağımsızlığına ve akreditasyonuna dayanır.

ISO 15504 (SPICE) Belgesi Nedir?
ISO/IEC 15504, bir yazılım kuruluşunun süreçlerini değerlendirmek ve yetenek seviyesini belirlemek için geliştirilmiş uluslararası bir standarttır. Açılımı Software Process Improvement and Capability Determination olan SPICE adı buradan gelir. Standart, kod yazma becerisini değil; planlama, gereksinim yönetimi, konfigürasyon, test, doğrulama ve sürdürme gibi yazılım yaşam döngüsü süreçlerinin ne kadar tanımlı, kontrollü ve tekrarlanabilir yürütüldüğünü ölçer.
SPICE, yazılım süreç değerlendirmesi alanında CMMI ile birlikte en çok atıf alan iki çerçeveden biridir. CMMI bütünleşik bir olgunluk modeli sunarken, ISO 15504 süreç bazında yetenek belirlemeye dayalı bir değerlendirme çerçevesi getirir. Bir kuruluş, ISO 9001 kalite yönetim sistemi ile genel kalite altyapısını kurar; SPICE ise bu altyapının yazılım üretimine yansıyan teknik süreçlerini nokta nokta ölçer.
Üç çerçeve arasındaki ilişki sık karıştırılır. ISO 9001 kuruluşun genel kalite yönetim sistemini tarif eder; süreçlerin var olmasını ister ama yazılım süreçlerine özel bir yetenek ölçeği koymaz. CMMI ve SPICE ise doğrudan yazılım/sistem mühendisliği süreçlerinin olgunluğunu derecelendirir. Çoğu kuruluş pratikte ISO 9001'i temel kalite çatısı, SPICE'ı da yazılım süreçlerinin teknik kanıtı olarak birlikte kullanır.
ISO 15504 ile ISO 33000 Serisinin İlişkisi
Burada sık karıştırılan bir nokta var. ISO/IEC 15504 standardı yürürlükten kaldırılmış (withdrawn) ve yerini ISO/IEC 330xx ailesine bırakmıştır. Yani "ISO 15504" bugün geçerli bir standart numarası değil, sektörde yerleşmiş genel bir addır; karşılığındaki güncel çerçeve ISO 33000 serisidir.
ISO 33000 ailesi, eski 15504'ün parçalarını daha modüler bir yapıya kavuşturur:
- ISO/IEC 33001 – 33004: Süreç değerlendirmenin kavramları, terminolojisi ve değerlendirme çerçevesi.
- ISO/IEC 33020: Süreç yetenek seviyelerini ölçen değerlendirme yöntemi (eski 15504-2'nin yerini alır).
- ISO/IEC 330xx süreç referans/değerlendirme modelleri: Yazılım, sistem, BT hizmet yönetimi gibi alanlara özel modeller.
Teknik şartnamelerde hâlâ "ISO 15504 / SPICE" ifadesi geçer. Doğru yaklaşım, denetimi güncel ISO 33000 metodolojisiyle yürüten bir değerlendirme kuruluşuyla çalışmak ve belgenin hangi referans modele dayandığını açıkça görmektir. DIM Danışmanlık, hazırlık çalışmasını eski numara yerine güncel 330xx çerçevesine göre kurgular.
Yetenek (Olgunluk) Seviyeleri: 0'dan 5'e
SPICE denetiminde firma "geçti/kaldı" mantığıyla değil, her süreç için ölçülen yetenek seviyesi üzerinden değerlendirilir. Seviyeler 0 ile 5 arasındadır ve her seviye bir öncekinin üzerine inşa edilir:
| Seviye | Adı | Anlamı |
|---|---|---|
| 0 | Eksik (Incomplete) | Süreç uygulanmıyor ya da amacına ulaşmıyor. |
| 1 | Gerçekleştirilen (Performed) | Süreç yürütülüyor ve amacına ulaşıyor, ancak henüz planlı değil. |
| 2 | Yönetilen (Managed) | Süreç planlanıyor, izleniyor ve çıktıları kontrol altında. Kamu taleplerinde en sık beklenen seviye. |
| 3 | Yerleşmiş (Established) | Süreç kurumsal standart hâline gelmiş ve tüm organizasyona uyarlanmış. |
| 4 | Öngörülebilir (Predictable) | Süreç nicel verilerle ölçülüyor; performans sayısal sınırlar içinde tutuluyor. |
| 5 | İyileştiren (Innovating / Optimizing) | Süreç sürekli ve sistematik biçimde iyileştiriliyor. |
Türkiye'deki yazılım ihalelerinde genellikle Seviye 2 veya Seviye 3 hedeflenir. Daha yüksek seviyeler nicel süreç ölçümü gerektirdiğinden, ancak köklü süreç altyapısı olan kuruluşlar için anlamlıdır.
Süreç Boyutu: Hangi Süreçler Değerlendirilir?
Değerlendirme iki boyutludur. Yetenek boyutu yukarıdaki 0–5 seviyelerini; süreç boyutu ise hangi süreçlerin inceleneceğini tanımlar. Yazılım için tipik olarak ele alınan süreç grupları şunlardır:
- Birincil (mühendislik) süreçler: Gereksinim analizi, yazılım tasarımı, kodlama, entegrasyon, doğrulama ve test.
- Destek süreçleri: Konfigürasyon yönetimi, kalite güvence, dokümantasyon, problem ve değişiklik yönetimi.
- Organizasyonel süreçler: Proje yönetimi, risk yönetimi, tedarik, insan kaynağı ve süreç iyileştirme.
Her süreç kendi yetenek seviyesinde puanlanır; firmanın genel profili bu süreçlerin seviyelerinin bir bileşimi olarak ortaya çıkar.
Kamu ve Savunma İhalelerinde Neden İstenir?
Yazılım alan kamu kurumları, savunma sanayii ana yüklenicileri ve büyük entegratörler, tedarikçi riskini azaltmak ister. Bir firmanın süreçlerini bağımsız bir denetimle Seviye 2 veya 3'te belgelemesi, projenin zamanında ve tanımlı kalitede teslim edilme olasılığına dair nesnel bir kanıt sunar. Riski en aza indirmek istedikleri için SPICE / ISO 15504 yeterliliğini teknik şartnamelere tedarikçi ön şartı olarak koyarlar.
Savunma ve havacılık projelerinde durum daha katıdır: ana yüklenici, alt yüklenici zincirinin tamamından belirli bir yetenek seviyesi talep edebilir. Böyle projelerde SPICE seviyesi yalnızca puanlama ölçütü değil, sözleşmeye girebilmenin ön koşuludur. Bankacılık ve kamu bilişim alımlarında ise belge, tedarikçinin sürdürülebilir hizmet verebileceğine dair güven unsuru olarak değerlendirilir.
Belge, kamu alımlarındaki teknik değerlendirmede firmayı öne çıkardığı gibi; bilgi güvenliği gerektiren projelerde bilgi güvenliği yönetim sistemi ve hizmet sürekliliği gerektiren işlerde yazılım hizmet yeterlilik belgesi gibi tamamlayıcı belgelerle birlikte istenebilir. Hangi belgenin zorunlu olduğu her ihalenin şartnamesinde ayrı tanımlanır.
ISO 15504 / SPICE Belgesi Nasıl Alınır?
SPICE belgelendirmesi, sistem belgelerinden daha teknik ve kanıta dayalıdır. Süreç tipik olarak şu adımlardan oluşur:
1. Gap (Boşluk) Analizi
Mevcut yazılım süreçlerinin güncel ISO 33000 / SPICE gerekliliklerine göre fotoğrafı çekilir. Hangi sürecin hangi yetenek seviyesinde olduğu tespit edilir ve hedef seviyeye giden yol haritası çıkarılır.
2. Süreç Tasarımı ve Dokümantasyon
Yazılım yaşam döngüsü süreçleri standardize edilir; süreç tanımları, prosedürler, kayıt şablonları ve ölçüm noktaları oluşturulur. Hedef Seviye 3 ise süreçlerin kurumsal standart hâline getirilmesi de bu aşamadadır.
3. Uygulama ve Kayıt Üretimi
Tasarlanan süreçler gerçek projelerde işletilir. Denetim, beyana değil kanıta baktığı için, süreçlerin belirli bir süre fiilen yürütülmüş olması ve kayıt üretmesi gerekir.
4. Ön Değerlendirme (Mock Assessment)
Resmî değerlendirme öncesi prova denetimi yapılır; eksikler kapatılır ve ekip değerlendirme yöntemine alıştırılır.
5. Bağımsız Değerlendirme ve Belgelendirme
Yetkili bir değerlendirme kuruluşu, görevli değerlendirici (assessor) ile süreçleri yerinde inceler. Sonuçta her sürecin yetenek seviyesi raporlanır ve firmanın yazılım süreç yeterlilik belgesi düzenlenir.
Belge süreciniz için danışmanımızla ücretsiz görüşün
ISO 15504 Belgesi Maliyet Yapısı
SPICE belgelendirmesinin maliyeti tek bir kaleme bağlı değildir; birkaç değişken birlikte fiyatı belirler:
- Hedef yetenek seviyesi: Seviye 2 ile Seviye 3 arasındaki hazırlık eforu belirgin biçimde farklıdır.
- Süreç kapsamı: Değerlendirmeye alınacak süreç sayısı ve karmaşıklığı.
- Kuruluşun büyüklüğü: Yazılım ekibinin sayısı, lokasyon sayısı ve eş zamanlı proje hacmi.
- Mevcut olgunluk: Gap analizinde çıkan boşluğun büyüklüğü, hazırlık süresini doğrudan etkiler.
- Değerlendirme kuruluşu: Bağımsız değerlendirici ve denetim ücretleri, danışmanlıktan ayrı bir kalemdir.
Söz konusu kalemler firmaya göre değiştiğinden, gerçekçi bir bütçe ancak kapsam ve hedef seviye netleştikten sonra çıkarılabilir.
DIM Danışmanlık'ın Rolü
DIM Danışmanlık, ISO 15504 / ISO 33000 sürecinde danışman taraftır. Gap analizinden süreç tasarımına, ekip eğitiminden ön değerlendirmeye kadar firmanızı bağımsız denetime hazırlar. Belgeyi düzenleyen veya yetenek seviyesini onaylayan taraf, akreditasyona sahip bağımsız değerlendirme/belgelendirme kuruluşudur; DIM bu denetimde firmanın yanında durur ama denetçinin yerine geçmez. Söz konusu ayrım, belgenizin geçerliliği ve ihalelerde kabul görmesi açısından belirleyicidir.
Yazılım süreçlerinizi SPICE değerlendirmesine hazırlamak ve kapsam–seviye–maliyet analizini yapmak için DIM Danışmanlık ile iletişime geçin.