
İçindekiler
- Önemli olan düzenlemeler ve standartlar
- 2026 Digital Omnibus sonrası AB Yapay Zeka Yasası tarihleri
- Bir yapay zeka yönetişim çerçevesinin altı bileşeni
- 1. Kapsam ve politika
- 2. Sahiplik
- 3. Risk değerlendirmesi ve kontroller
- 4. İzleme ve denetim
- 5. Şeffaflık
- 6. Eğitim
- Bir yapay zeka kullanım senaryosu kaydıyla başlayın
- Neyin işe yaradığı, neyin ters gittiği
- Standartlar, sertifikasyon ve araçlar
- Sık sorulan sorular
Yapay zeka yönetişim çerçevesi, kurumunuzun yapay zekayı nasıl kullandığına ve bir şey ters gittiğinde ne olacağına karar veren sahipler, politikalar, kontroller ve gözden geçirmelerden oluşan bütündür. Önce karar otomasyonu yapan her sistemi listeleyin, bu sistemleri etkisine göre sıralayın, her birine adı belli bir sahip atayın ve kontrolleri riske göre ölçeklendirin. AB'de faaliyet gösteriyorsanız tarihleri AB Yapay Zeka Yasası belirler. İşe alım ve kredi puanlaması gibi sistemlere yönelik yüksek riskli kuralları artık 2 Aralık 2027'den itibaren geçerli olacak.
Şirketler yapay zekayı iş başvurularını elemek, sahtekârlığı tespit etmek, tedarik zincirlerini yönetmek ve fiyat belirlemek için kullanıyor. İşe alım platformlarının, sırf kariyerlerine ara vermiş oldukları için nitelikli adayları reddettiğini gördüm. Karar sistemlerinin koca müşteri segmentlerine yanlış kurallar uyguladığını da gördüm. Ortak nokta şuydu: sistemin nasıl davranması gerektiğine ya da davranmadığında ne yapılacağına dair net politikaları kimse belirlememişti.
Bu bir teknik başarısızlık değil, yönetim başarısızlığıdır. Çoğu işletme üç temel soruya yanıt veremiyor:
- Yapay zekanın nasıl kullanılacağını kim onaylıyor?
- Beklendiği gibi çalıştığını kim kontrol ediyor?
- Bir şeyi yanlış yaptığında ne oluyor?
Yönetişim bu soruları yanıtlar. İyi yapıldığında işleri yavaşlatmaz. Güvendiğiniz sistemlerin sorumlu biçimde kullanılmasını sağlar.
- Her sistemi listeleyinBir kararı otomatikleştiriyorsa kapsamdadır
- Etkiye göre sıralayınÖnce işe alım, kredi, fiyatlandırma ve müşteri puanlaması
- Tek bir sahip belirleyinBir komite değil, bir kişi
- Kontrolleri riske göre ölçeklendirinTestler, insan gözden geçirme noktaları ve uyarılar
- Sabit bir döngüde gözden geçirinKritik sistemler için aylık, diğerleri için üç aylık
Başarısızlıklar ve uç durumlar kontrollere geri beslenir
Uyumu yazılım tedarikçilerinin üstlendiğini varsayan ekipler genellikle yanılır. AB Yapay Zeka Yasası kapsamında bir sistemi devreye alan kuruluşun kendi yükümlülükleri vardır.
| Çerçeve | Nerede | Durum ve istedikleri |
|---|---|---|
| AB Yapay Zeka Yasası | Avrupa Birliği | Ağustos 2024'ten beri yürürlükte. Risk temelli: bazı kullanımları yasaklar, yüksek riskli sistemlere yükümlülükler getirir, diğerleri için şeffaflık kuralları koyar |
| GDPR | Avrupa Birliği | Hukuki dayanak, veri minimizasyonu ve insanları etkileyen otomatik kararlara ilişkin haklar |
| ISO/IEC 42001 | Küresel | Aralık 2023'te yayımlanan, sertifikalandırılabilir yapay zeka yönetim sistemi standardı |
| NIST AI RMF | Amerika Birleşik Devletleri | Govern, Map, Measure ve Manage üzerine kurulu gönüllü çerçeve |
| ABD eyalet yasaları | Amerika Birleşik Devletleri | Kapsamlı bir federal yapay zeka yasası yok; giderek artan bir eyalet yasaları kümesi var ve federal düzeyde bunları geçersiz kılma girişimleri sürüyor |
| Singapur Model Yapay Zeka Yönetişim Çerçevesi | Singapur | Açıklanabilirlik ve hesap verebilirlik konusunda gönüllü rehberlik |
| OECD Yapay Zeka İlkeleri | OECD üyeleri | Bağlayıcı olmayan uluslararası ilkeler |
Kanada'nın önerdiği Yapay Zeka ve Veri Yasası, Parlamento oturumu Ocak 2025'te sona erdirildiğinde hükümsüz kaldı; bu yüzden artık bu listede yer almıyor.
2026 Digital Omnibus sonrası AB Yapay Zeka Yasası tarihleri
AB, Yapay Zeka Yasası'nı Temmuz 2026'da, yüksek riskli kuralları erteleyen Yapay Zeka Digital Omnibus'u, yani (AB) 2026/1744 sayılı Tüzük ile değiştirdi. Güncel tarihler Avrupa Komisyonu'nun Yapay Zeka Yasası takviminden alınmıştır:
| Tarih | Neler geçerli |
|---|---|
| 1 Ağustos 2024 | Yapay Zeka Yasası yürürlüğe girer |
| 2 Şubat 2025 | Yasaklı uygulamalar ve yapay zeka okuryazarlığı yükümlülükleri |
| 2 Ağustos 2025 | Genel amaçlı yapay zeka modeli kuralları; ulusal makamlar ve cezalar |
| 2 Ağustos 2026 | Kalan kuralların çoğu, 50. madde şeffaflık yükümlülükleri dahil; yaptırım başlar |
| 2 Aralık 2026 | Rızasız cinsel içerikli deepfake'lere ve çocuk istismarı materyaline yönelik yeni yasaklar |
| 2 Aralık 2027 | Ek III sistemleri için yüksek riskli kurallar: istihdam, kredi puanlaması ve temel hizmetler gibi |
| 2 Ağustos 2028 | AB ürün güvenliği mevzuatının kapsadığı ürünlere yerleştirilmiş yapay zeka için yüksek riskli kurallar (Ek I) |
Erteleme zaman kazandırır. İşi ortadan kaldırmaz. Adayları elemek ya da kredi puanlamak için yapay zeka kullanıyorsanız, Aralık 2027 için gereken dokümantasyonu, insan gözetimini ve izlemeyi kurmak çoğu ekibin tahmin ettiğinden uzun sürer. Böyle bir sistem satın alırken tedarikçiye yüksek riskli gereksinimleri nasıl karşılayacağını şimdiden sorun.
1. Kapsam ve politika
Her şeyden önce sistemlerin nerede karar verdiğini bulun. Çoğu ekip bu adımı atlar ya da BT'nin bir listesi olduğunu varsayar. Genellikle yoktur.
Departman departman ilerleyin. Adayları filtreleyen, işlemleri onaylayan ya da müşterileri puanlayan araçlara bakın. Bir kararı otomatikleştiriyorsa, kimse ona yapay zeka demese de kapsamdadır. SAP kullanıyorsanız, Joule ve gömülü tahmine dayalı senaryolar gibi açtığınız yapay zeka özelliklerini de ekleyin.
Sonra insanların uyacağı sade bir dille politikalar yazın. “Etik yapay zeka kullanımına öncelik veriyoruz” bir politika değildir.
2. Sahiplik
Bir sistem ne kadar iyi performans gösterirse göstersin, sonucun sahibi biri olmalı. Paylaşılan sorumluluk, kimsenin harekete geçmemesi demektir.
Her sisteme adı belli tek bir sahip verin: sistemi pratikte kullanan, önemli değişiklikleri onaylayan, dokümantasyonu tutan ve işler ters gittiğinde hesap veren biri. Bir şikâyet sonrasında sistemi kimin durdurabileceğine önceden karar verin.
Birlikte çalıştığım bir şirkette üç kişi de sorumluluğun başkasında olduğunu düşünüyordu. Sonuç, kimsenin ele almadığı kritik bir sorunun etrafında aylarca süren sessizlik oldu.
3. Risk değerlendirmesi ve kontroller
Her sistemin bir riski vardır. Önemli olan riskin görünür olup olmadığıdır.
Hazır, genel risk listeleri ödünç almayın. Sisteminizin adayları haksız yere reddedip reddedemeyeceğini, yanlış fiyat önerip öneremeyeceğini ya da müşterileri yanlış sınıflandırıp sınıflandıramayacağını sorun. Sonra kontrolleri kurun: devreye almadan önce test, kullanımda manuel gözden geçirme noktaları ve sonuçlar beklenen aralıkların dışına çıktığında uyarılar. İnsanlar neden var olduğunu anlasın diye her risk politikasına iki üç gerçekçi senaryo koyun.
4. İzleme ve denetim
Sistemler değişir. Girdi verisi kayar, güncellemeler davranışı değiştirir. Öneri aracında sessiz bir hatayla karşılaşan bir finans ekibini hatırlıyorum. Fark etmeleri iki hafta sürdü. Düzenli tek bir denetim bunu ikinci günde yakalardı.
Sabit bir gözden geçirme döngüsü belirleyin: kritik sistemler için aylık, diğerleri için üç aylık. Birlikte çalıştığım bir ekip, ayda bir birkaç örnek çıktıyı incelediği için büyük bir fiyatlandırma hatasını yakaladı. Başarısızlıkları ve uç durumları takip edin, kontrollere geri besleyin.
5. Şeffaflık
Bir sistemle çalışan kişiler ve düzenlemeye tabi alanlarda ondan etkilenen kişiler, sistemin ne yaptığını anlamalıdır. Girdileri ve kararları sade bir dille açıklayın. Güçlü yönlerinin yanı sıra sınırlamalarını da belgeleyin. Bir sistemi olduğundan iyi göstermek yanlış kullanıma yol açar.
6. Eğitim
Her şey belgelenmiş olsa bile insanlar günlük kullanımda hata yapar. Yalnızca teknik personeli değil, iş kullanıcılarını da kendi verileriniz ve vakalarınızla eğitin. Birlikte çalıştığım bir İK ekibi, geçmiş aday elemelerinden gelen gerçek geri bildirimlerle yılda iki kez 30 dakikalık tazeleme oturumları yapıyordu. Karmaşık bir şey değildi ama kullanıcıların kendinden emin ve sorumlu hissetmesine yardımcı oldu.
Birlikte çalıştığım bir şirkette üç kişi de sorumluluğun başkasında olduğunu düşünüyordu. Sonuç, kritik bir sorunun etrafında aylarca süren sessizlik oldu.
İlk üretilecek en yararlı çıktı bir kayıttır. Gördüğüm en etkili çerçevelerden bazıları elektronik tablo olarak başladı ve oradan büyüdü. Her sistem için şunları kaydedin:
- Sistem ve amaç: neye karar veriyor ya da neyi öneriyor, kimin için.
- Sahip: adı belli bir kişi ve bir yardımcısı.
- Risk kademesi: örneğin yüksek (insanların işini, parasını ya da hizmetlere erişimini etkiler), orta veya düşük; geçerliyse AB Yapay Zeka Yasası kategorisi de.
- Kullanılan veri: kaynaklar, ilgili kişisel veriler, rıza ve saklama.
- Tedarikçi mi, kurum içi mi: ve tedarikçinin hangi dokümantasyonu sağladığı.
- Kontroller: devreye alma öncesi testler, insan gözden geçirme noktaları, uyarılar.
- Gözden geçirme döngüsü: aylık, üç aylık ya da yıllık; son gözden geçirmenin tarihi.
- Olay yolu: kime haber verilir, kim durdurabilir, kullanıcılar nasıl bilgilendirilir.
Önce yüksek etkili sistemler için doldurun: işe alım, fiyatlandırma, kredi ve müşteri puanlaması. Düşük riskli iç araçlar bekleyebilir.
Yüksek etkili kullanım senaryolarıyla başlayın. Bir keresinde otomatik bir aracın iş adaylarını belirsiz gerekçelerle elediği bir şirketle çalıştım. Bunu ancak birkaç şikâyetten sonra fark ettiler. Tek bir gözden geçirme oturumu bunu erkenden yakalardı.
Gözetimi riske göre ölçeklendirin. Birlikte çalıştığım bir ekip, dahili bir sohbet botuna fiyatlandırma motoruyla aynı derinlikte inceleme uyguluyordu. Bu, yönetişim ekibini tüketti ve pek bir fayda sağlamadan geliştirmeyi yavaşlattı.
Kararları alındıkları anda belgeleyin. Sonradan doldurulan dokümantasyon başarısız olur, çünkü insanlar bağlamı unutur. Tarihli, tek sayfalık karar notlarından oluşan paylaşımlı bir klasör, kimsenin güncellemediği ayrıntılı bir sistemden iyidir.
Mükemmel çerçeveyi beklemeyin. Ekiplerin, sonunda kimsenin kullanmadığı politika metinlerini cilalamak için aylar harcadığını gördüm. Tek bir kural, tek bir sahip ve tek bir gözden geçirme döngüsüyle başlayın, sonra ayarlayın.
Direnç bekleyin ve yanıtlayın. Araçları kullanan ekiplere yönetişim bürokrasi gibi görünür. Onu önemsedikleri şeylere bağlayın: müşteri güveni, önlenen cezalar, engellenen kamuya açık başarısızlıklar.
Gözetimsiz otomatik kararlar hızlı ve pahalıya patlayabilir. 2012'de Knight Capital'in hatalı kod çalıştıran otomatik emir yönlendiricisi 45 dakikada 4 milyondan fazla emir gönderdi ve şirket 460 milyon dolardan fazla kaybetti (SEC). Amazon, deneysel bir işe alım aracının kadın kuruluşlarından söz eden özgeçmişleri cezalandırdığını görünce onu bıraktı. Daha sessiz başarısızlıklar daha yaygındır: bir sistem, bir şikâyet ya da denetim onu bulana kadar aylarca kayar.
ISO/IEC 42001, Aralık 2023'te yayımlanan, yapay zeka yönetim sistemi için sertifikalandırılabilir standarttır. NIST'in Yapay Zeka Risk Yönetimi Çerçevesi, çoğu ABD kuruluşunun kullandığı gönüllü referanstır. Bireyler için IAPP'nin Artificial Intelligence Governance Professional (AIGP) sertifikası en tanınmış belgedir.
IBM watsonx.governance, Fiddler AI ve Azure Machine Learning'deki Responsible AI panosu gibi özel araçlar var. Çoğu kuruluş için pratik başlangıç daha basittir: yukarıdaki kayıt, günlükleme, erişim kontrolleri ve gözden geçirme döngüleri. Risk puanlamasını daha derinlemesine görmek için yapay zeka risk yönetimi çerçevesi rehberime bakın. Yapay zekanız SAP içinde çalışıyorsa SAP uygulamalarında yapay zeka yönetişimi makalem SAP'ye özgü kontrolleri ele alıyor; yapay zeka yönetişim çerçevesi sayfam ise kuruluşların bir çerçeve kurmasına nasıl yardım ettiğimi anlatıyor.
Yapay zeka yönetişim çerçevesi nedir?
Bir kuruluşun yapay zekayı nasıl kullandığına, sistemlerin nasıl test edilip izlendiğine ve bir şey ters gittiğinde ne olacağına karar veren sahiplerin, politikaların, kontrollerin ve gözden geçirme döngülerinin bütünü. Kararları düzenleyiciler ve etkilenen kişiler için açıklanabilir de kılar.
AB Yapay Zeka Yasası'nın yüksek riskli kuralları ne zaman geçerli olur?
Yapay Zeka Digital Omnibus'undan ((AB) 2026/1744 sayılı Tüzük) sonra, istihdam, kredi puanlaması ve temel hizmetlerde kullanılan yapay zeka gibi Ek III sistemlerine ilişkin yüksek riskli kurallar 2 Aralık 2027'den itibaren geçerli. AB ürün güvenliği mevzuatının kapsadığı ürünlere yerleştirilmiş yapay zeka için yüksek riskli kurallar 2 Ağustos 2028'den itibaren geçerli. Yasaklar Şubat 2025'ten, şeffaflık yükümlülükleri ise Ağustos 2026'dan beri geçerli.
Yapay zeka yönetişimi SAP ortamlarında neden önemli?
SAP sistemleri artık karar veren ya da kararları şekillendiren yapay zeka içeriyor: Joule, finans ve tedarik zincirindeki tahmine dayalı senaryolar, İK'da aday eleme gibi. Yanlı ya da hatalı bir çıktı, kimse fark etmeden entegre süreçlere yayılabilir. Yönetişim, bu özellikleri yerini aldıkları manuel süreçlerle aynı hesap verebilirlik düzeyinde tutar.
Yapay zeka yönetişiminden kim sorumlu?
Çok işlevli bir iştir: uyum, BT ve güvenlik, veri ekipleri, hukuk ve risk ile yöneticiler. En önemli yapısal karar, her yapay zeka sistemi için adı belli tek bir sahiptir. Bir komite değil, bir kişi.
Yapay zeka yönetişimi için hangi sertifikalar var?
Kuruluşlar için ISO/IEC 42001 sertifikalandırılabilir yapay zeka yönetim sistemi standardıdır. NIST AI RMF bir sertifika değil, gönüllü bir çerçevedir. Bireyler için IAPP'nin AIGP sertifikası en tanınmış yapay zeka yönetişimi belgesidir.
Yapay zeka yönetişimi göz ardı edilirse ne olur?
Görünür başarısızlıklar arasında Amazon'un kadınları cezalandıran bir işe alım aracından vazgeçmesi ve Knight Capital'in hatalı bir otomatik alım satım sistemi yüzünden 45 dakikada 460 milyon dolardan fazla kaybetmesi var. Daha yaygın başarısızlık daha sessizdir: bir sistem aylarca kayar ve bir şikâyet ya da denetim gelene kadar kimse fark etmez.
Sonraki adım
Şu anda bir ERP programı mı yürütüyorsunuz?
Bu makale şu anda içinde olduğunuz bir programa dokunduysa, 30 dakikalık bir görüşme genellikle bir hafta daha süren iç analizden daha fazla yol aldırır.




