İçeriğe geç

Yapay zeka risk yönetimi çerçevesi: adım adım 2026 rehberi

Yapay zeka yanlılığı aylarca fark edilmeyebilir, kötü bir otomatik karar ise dakikalar içinde zarar verebilir. NIST ve AB Yapay Zeka Yasası ile eşlenmiş, bu hafta kullanmaya başlayabileceğiniz bir risk kaydı içeren, beş adımlı bir yapay zeka risk yönetimi çerçevesi.

Yönetişim ve risk simgeleriyle çevrili, parlayan bir GRC simgesini gösteren el
İçindekiler
  1. 2024 ile 2026 arasında ne değişti
  2. Yapay zeka risk yönetimi çerçevesi neleri kapsar
  3. Adım 1: yapay zeka risklerinizi belirleyin
  4. Adım 2: etkiye göre değerlendirin ve sıralayın
  5. Adım 3: yüksek riskli sistemlere kontroller koyun
  6. Adım 4: yönetişim ve uyum
  7. Adım 5: izleme ve olay müdahalesi
  8. Başlamak için bir yapay zeka risk kaydı
  9. Sıkça sorulan sorular

Yapay zeka risk yönetimi çerçevesi, iş kararlarını etkileyen yapay zeka sistemlerinin risklerini bulmak, sıralamak, kontrol altına almak ve izlemek için kullandığınız adımlar bütünüdür. Uygulamadaki hali beş adımdır: yapay zekanızın envanterini çıkarın, her kullanım senaryosunu etkisine göre sıralayın, yüksek riskli olanlara kontroller koyun, yönetişimi atayın ve test edilmiş bir olay planıyla izleyin.

Bu rehber, finans, İK ya da satın almada zaten yapay zekası olan veya yakında olacak CIO'lar, risk sahipleri ve SAP program liderleri için. Her adımı NIST AI RMF ve AB Yapay Zeka Yasası ile eşliyor ve başlamanız için bir risk kaydı şablonu veriyor.

Otomatik kararlar hızlı bozulur. 2012'de Knight Capital hatalı bir alım satım yazılımı devreye aldı ve ABD SEC duyurusuna göre, kimse sistemi zamanında durduramadığı için 45 dakikada 460 milyon doları aşan zarar etti. Bu makine öğrenmesi değildi. Etkili bir izlemesi ve acil durdurma düğmesi olmayan otomatik bir karar sistemiydi; bugün birçok yapay zeka dağıtımındaki açık tam olarak bu.

Aşağıdaki ilkeler geçerliliğini koruyor. Üç dış değişiklik, neye göre plan yaptığınızı değiştiriyor.

NIST, üretken yapay zeka profili ekledi. NIST Yapay Zeka Risk Yönetimi Çerçevesi (AI RMF 1.0, Ocak 2023) dört işlev üzerine kuruludur: Govern, Map, Measure, Manage. NIST, Temmuz 2024'te Üretken Yapay Zeka Profili'ni (NIST AI 600-1) yayımladı; profil, uydurma çıktı (confabulation), istem enjeksiyonu, veri gizliliği ve fikri mülkiyet gibi riskleri kapsıyor. Kurumsal veriler üzerinde Joule, Microsoft Copilot ya da kendi üretken yapay zeka ajanlarınızı çalıştırıyorsanız, risk kaydınızda ona atıf yapın. NIST, temel çerçevenin gözden geçirildiğini söylüyor; henüz bir 1.1 sürümü yok.

AB Yapay Zeka Yasası'nın takvimi kaydı. Yasa 1 Ağustos 2024'te yürürlüğe girdi. Yasaklı uygulamalar ve yapay zeka okuryazarlığı yükümlülükleri 2 Şubat 2025'ten, genel amaçlı yapay zeka yükümlülükleri ise 2 Ağustos 2025'ten itibaren geçerli. Kalan kuralların ve yaptırımın çoğu 2 Ağustos 2026'dan itibaren geçerli. 2026'da kabul edilen Digital Omnibus değişikliklerinden sonra, Ek III'te sayılan yüksek riskli sistemlere (işe alım, kredi puanlaması, temel hizmetlere erişim ve benzerleri) ilişkin kurallar 2 Aralık 2027'den, düzenlemeye tabi ürünlerin içindeki yüksek riskli yapay zeka ise 2 Ağustos 2028'den itibaren geçerli. Kontrol edeceğiniz yer, Komisyon'un uygulama takvimi. Para cezaları, yasaklı uygulamalar için 35 milyon avroya ya da dünya genelindeki cironun yüzde 7'sine, diğer ihlallerin çoğu için 15 milyon avroya ya da yüzde 3'üne ulaşıyor.

Ek süre, beklemek için bir neden değil. Teknik dokümantasyon, veri yönetişimi, insan gözetimi ve piyasaya sürme sonrası izleme, çoğu ekibin beklediğinden uzun sürer.

ISO/IEC 42001, yapay zeka yönetişimine sertifikalandırılabilir bir standart kazandırdı. Aralık 2023'te yayımlanan standart, yapay zeka yönetimi için ISO 27001'in bilgi güvenliği için yaptığını yapıyor. ISO/IEC 23894 (2023) ise özellikle yapay zeka risk yönetimine dair rehberlik ekliyor. Bence düzenlemeye tabi alıcılara yapay zeka özellikli yazılım satan her şirket, 42001'in satın alma anketlerinde yer almasını beklemeli.

Körfez ülkelerindeki kuruluşlar için BAE'nin Yapay Zekanın Geliştirilmesi ve Kullanımı Şartı (2024) ile Suudi Arabistan'ın SDAIA Yapay Zeka Etik İlkeleri, AB Yasası gibi bağlayıcı bir hukuk değil, ama düzenleyiciler ve kamu sektörü alıcıları bunlara nasıl uyduğunuzu şimdiden soruyor.

Gerçek bir çerçeve, model yaşam döngüsünün tamamında, tasarımdan dağıtıma ve günlük işletmeye kadar uzanır.

BileşenNeyi kapsarTemel eylemler
Yönetişim yapısıGözetim ve karar yetkileriBir yapay zeka risk komitesi kurun; her sistem için bir sahip belirleyin
Risk belirlemeTeknik, etik ve düzenleyici risklerRisk çalıştayları, tehdit modelleme, senaryo analizi
Uyum hizalamasıAB Yapay Zeka Yasası, GDPR, ISO 42001, yerel kurallarHer kullanım senaryosunu geçerli kurallarla eşleyin
Yanlılık ve adaletAyrımcı sonuçlarYanlılık testi, adalet denetimleri, gruplara göre etki
Açıklanabilirlikİnsanların anlayabileceği kararlarAçıklanabilirlik yöntemleri, model dokümantasyonu
Güvenlik ve gizlilikModel ve veri korumasıEğitim verisini şifreleyin; karşıt (adversarial) testler
Sürekli izlemeDağıtım sonrası davranışKPI'lar, anomali tespiti, insan gözden geçirme döngüleri
Olay müdahalesiArızalar ve etik ihlallerEskalasyon yolları, geri alma ve kurtarma planları

Çoğu çerçeve, proje akışının dışında kaldığı için başarısız olur. Yapay zeka yönetişimi, denetim ve değişiklik kontrolünün yanında, işletim modelinin içinde yer almalıdır. Aksi halde sorunlar geç ortaya çıkar; o zaman düzeltmesi daha zor ve daha pahalıdır.

Beş adım, bir döngü olarakModeller kayar ve kurallar değişir; bu yüzden bu tek seferlik bir denetim değil, bir döngüdür.
  1. BelirleHer yapay zeka sisteminin envanterini çıkarın
  2. SıralaOlasılık ve etkiye göre
  3. Kontrol etYüksek riskli sistemlerde en sıkısı
  4. YönetModel başına adı belli bir sahip
  5. İzleUyarılar ve test edilmiş bir olay planı

Kritik sistemleri aylık, diğerlerini üç ayda bir gözden geçirin

Bir envanterle başlayın. Her yapay zeka sistemi için üç soruyu yanıtlayın. Hangi verileri işliyor? Hangi kararları etkiliyor? Bir şeyi yanlış yaparsa en kötü sonuç ne olur?

Yaygın risk kategorileri:

  1. Yanlılık ve adalet. Geçmiş veriyle eğitilen modeller, onun yanlılıklarını devralır. Beş yıllık işe alım kararları belirli profillere doğru kaymışsa, model bunu tekrarlar. Amazon, Reuters'ın 2018'de bildirdiği üzere, “women's” sözcüğünü içeren özgeçmişlere düşük puan verdiğini fark ettikten sonra bir yapay zeka işe alım aracından vazgeçti. Bu öngörülebilirdi. Dağıtımdan önce yapılacak temel bir yanlılık denetimi bunu yakalardı.
  2. Güvenlik. Ödemelere, İK kayıtlarına ya da sözleşmelere dokunan yapay zeka sistemleri hedeftir. Veri zehirleme, istem enjeksiyonu ve model hırsızlığı gerçek saldırı yollarıdır.
  3. Uyum. GDPR, AB Yapay Zeka Yasası, ISO 42001, HIPAA ve yerel kuralların hepsi aynı anda geçerli olabilir. Düzenleyiciler giderek yalnızca çıktıyı değil, bir yapay zeka kararının arkasındaki yöntemi de görmek istiyor.
  4. Operasyonel kayma. 1. çeyrekte eğitilen bir model, veri kalıpları değiştikçe 3. çeyrekte farklı davranabilir. Bir müşteri şikâyet edene ya da bir denetim bunu bulana kadar kimse fark etmez.

Tüm riskler eşit değildir. Olasılığa ve iş etkisine göre sıralayın.

  1. Kritik: mali onayları, istihdam kararlarını ya da erişim kontrolünü etkileyen yapay zeka. Bunlar en sıkı kontrolleri, insan gözetimini ve tam dokümantasyonu gerektirir.
  2. Orta: son kararı bir insanın verdiği, yalnızca öneride bulunan yapay zeka. Daha hafif kontroller, ama denetim kaydı yine de geçerli.
  3. Düşük: kapsamı sınırlı ve insanlar üzerinde az etkisi olan dahili araçlar. Temel izleme ve dönemsel gözden geçirme.

Çapraz kontrol olarak AB Yapay Zeka Yasası kategorilerini kullanın. İşe alım, kredi ve temel hizmetlere erişim açıkça yüksek riskli sayılır.

Yanlılık. Temsil gücü yüksek eğitim verisi kullanın. Sonuçları demografik gruba göre düzenli bir takvimle denetleyin. Bireyler hakkındaki kararlarda (işe alım, kredi verme, erişim) insanı döngüde tutun. Gruplar arasındaki kabul oranı farklarını inceleyin.

Güvenlik. Eğitim verisini ve model çıktılarını şifreleyin. Modelleri kimin değiştirebileceğini kısıtlayın. Özenle hazırlanmış girdilerin davranışı manipüle edip edemeyeceğini test edin. Olağandışı erişim kalıplarını izleyin.

Operasyonel süreklilik. Her sistem için normalin neye benzediğini tanımlayın, sonra uyarı eşikleri koyun. Bir metrik kaydığında (dolandırıcılık engelleme oranı, işe alım kabul oranı, tedarikçi onay kalıbı), ay sonu sürprizi değil, bir uyarı istersiniz. Ayrıca birinin sistemi hızla kapatabildiğinden emin olun.

Yapay zeka yönetişimi üç şeye ihtiyaç duyar.

  1. Adı belli sahiplik. Her modelin çıktılarından bir kişi sorumlu olur. Başkanı olmayan bir komite, kimse demektir.
  2. Denetim izleri. Yapay zekanın etkilediği her karar için izlenebilir bir kayıt olmalı: kullanılan veri, çıktı ve kararın ne zaman, kim tarafından gözden geçirildiği.
  3. Düzenleyici uyum. Her sistemi ISO 42001, NIST AI RMF, AB Yapay Zeka Yasası ve GDPR ya da bölgesel karşılığıyla karşılaştırın. Kurallar değiştiğinde, AB tarihlerinin az önce değiştiği gibi, yeniden kontrol edin.

Bunu bir SAP programının içinde kuruyorsanız, SAP implementasyonlarında yapay zeka yönetişimi rehberim, kontrollerin S/4HANA ve SuccessFactors'ta nerede durduğunu ele alıyor.

Yapay zeka yanlılığı aylarca fark edilmeden kalabilir. Güvenlik ihlalleri saniyeler içinde olur. Yapay zekanın başarısız olduğunu ancak müşteriler şikâyet etmeye ya da düzenleyiciler soruşturmaya başladıktan sonra fark eden şirketlerle çalıştım.

Kurumsal ortamlarda yaygın kullanılan araçlar:

AraçTemel odak
Fiddler AIModel izleme, açıklanabilirlik, yanlılık tespiti
IBM watsonx.governance (Watson OpenScale dahil)Model yönetişimi, yanlılık ve kayma izleme, dokümantasyon
Microsoft Responsible AI dashboard (Azure Machine Learning)Adalet, hata analizi, veri dengesizliği
ArthurPerformans, kayma ve adalet izleme
Amazon SageMaker ClarifyEğitim ve çıkarımda yanlılık tespiti

Bir şey ters gittiğinde doğaçlama yapan ekipler durumu daha da kötüleştirir. Eskalasyon yolunu olaydan önce tanımlayın: kim aranır, modeli duraklatmak ya da geri almak için ne yetkisi var ve verileri etkilendiyse müşterilere ne söyleyeceksiniz.

Yapay zekalarının sorunsuz çalıştığını varsayan, sonra sessiz bir hata krize dönüşünce telaşa kapılan şirketler gördüm. Yazılı bir olay planı, yani yalnızca dosyalanmamış, test edilmiş bir plan, aradaki farktır.

Her yapay zeka sistemi için bir satır. Kritik sistemleri aylık, diğerlerini üç ayda bir gözden geçirin.

AlanNe kaydedilecekÖrnek
Sistem ve sahipAd, iş sahibi, teknik sahipFatura otomatik onay modeli; AP yöneticisi; veri bilimi lideri
Etkilenen kararNeye karar veriyor ya da neyi öneriyorEşiğin altındaki faturaları incelemeden onaylar
Kullanılan veriKaynaklar, kişisel veri, hassas alanlarSatıcı ana verisi, fatura kalemleri, ödeme geçmişi
Risk kademesiKritik / orta / düşük; varsa AB Yapay Zeka Yasası kategorisiOrta; Ek III kapsamında değil
Ana risklerYanlılık, güvenlik, uyum, kaymaSatıcı karması değiştikçe kayma; manipüle edilmiş faturalarla dolandırıcılık
KontrollerTestler, insan incelemesi, eşikler, acil durdurmaHaftalık örneklem incelemesi; tutar sınırı; onay oranı değişiminde uyarı
İzleme metriğiNeyi izlediğiniz ve uyarı seviyesiOtomatik onay oranının normal aralığının dışına çıkması
Olay iletişim kişisiKim duraklatabilir ve ne kadar hızlıAP yöneticisi, kararlaştırılan müdahale süresi içinde
Son gözden geçirmeTarih ve gözden geçirenAylık, yapay zeka risk komitesi tarafından

Bu kaydın sahibi olan yönetişim yapısı için yapay zeka yönetişim çerçevesi rehberime bakın. Bir düzenleyici ya da denetçi sormadan önce kaydınızın dışarıdan bir gözle gözden geçirilmesini istiyorsanız, bu yapay zeka yönetişimi danışmanlığımın bir parçası.

Yapay zeka risk yönetimi çerçevesi nedir?

Yapay zeka sistemleri iş kararlarını etkilediğinde ortaya çıkan riskleri belirlemek, değerlendirmek ve yönetmek için yapılandırılmış bir süreç. Model yaşam döngüsünü kapsar ve yanlılık, güvenlik, uyum ve operasyonel kayma için kontroller içerir.

SAP ortamlarında bu süreç, satın almada (tedarikçi puanlama), İK'da (aday eleme), finansta (fatura onayı) ve tedarik zincirinde (talep tahmini) kullanılan modeller için geçerlidir. Bu sistemler insanları, parayı ve uyumu etkiler.

NIST Yapay Zeka Risk Yönetimi Çerçevesi nedir?

ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) gönüllü çerçevesi. Ocak 2023'te AI RMF 1.0 olarak yayımlandı ve dört işlev üzerine kurulu:

  1. Govern: politikalar, hesap verebilirlik ve kültür
  2. Map: bağlam, amaçlanan kullanım ve olası etkiler
  3. Measure: yanlılık, dayanıklılık, açıklanabilirlik ve güvenlik testleri
  4. Manage: risklere öncelik verme ve onları ele alma, izleme

Temmuz 2024'te NIST, Üretken Yapay Zeka Profili'ni (NIST AI 600-1) ekledi; bu profil, Joule ve Copilot gibi asistanların yönetimi için ABD'deki en yararlı başvuru kaynağı.

AB Yapay Zeka Yasası'nın yüksek riskli kuralları ne zaman geçerli olur?

2026 tarihli Digital Omnibus değişikliklerinden sonra, Ek III'te sayılan yüksek riskli sistemlere (işe alım, kredi puanlaması ve temel hizmetlere erişim gibi) ilişkin kurallar 2 Aralık 2027'den itibaren geçerli. AB ürün güvenliği hukukunun kapsadığı ürünlere gömülü yüksek riskli yapay zeka bunu 2 Ağustos 2028'de izliyor. Yasaklar ve genel amaçlı yapay zeka kuralları zaten geçerli.

Kurumsal yapay zekada en büyük riskler nelerdir?
  1. Yanlılık ve ayrımcılık: çarpık geçmiş veri, çarpık çıktılar üretir
  2. Güvenlik: veri zehirleme, istem enjeksiyonu ve model hırsızlığı
  3. Uyum: GDPR, AB Yapay Zeka Yasası, ISO 42001 ve sektör kuralları
  4. Operasyonel kayma: veri kalıpları değiştikçe doğruluk düşer
  5. Açıklanabilirlik eksikliği: açıklayamadığınız bir kararı düzenleyiciye, müşteriye ya da iç denetime savunmak zordur
Bir yapay zeka olay müdahale planı neleri kapsamalı?

Olaydan önce tanımlanması gereken dört şey:

  1. Eskalasyon yolu: ilk kim bilgilendirilir, modeli kim duraklatabilir ya da geri alabilir, müşterilerle kim konuşur
  2. Sınırlama: sistemi, aşağı akıştaki süreçleri bozmadan nasıl izole edersiniz
  3. Müşteri iletişimi: etkilenen kişilere ne söyleyeceğiniz ve ne zaman
  4. Olay sonrası inceleme: kök neden, yeniden eğitim ya da geri alma ve güncellenmiş kontroller

Planı en az yılda bir kez bir masa başı tatbikatıyla test edin.

Noel D'Costa

Yazar

Noel D'Costa

Havacılık, kamu, finans, perakende ve üretim sektörlerinde SAP ve Oracle ERP programlarında 25 yıl. Finans kökenliyim. Yönetim ekiplerinin dönüşümleri gerçekçi biçimde kapsamlandırmasına, sorunlu programları toparlamasına ve canlı ortamdaki ilk yılını sağlam atlatan sistemler kurmasına yardımcı oluyorum.

Sonraki adım

Şu anda bir ERP programı mı yürütüyorsunuz?

Bu makale şu anda içinde olduğunuz bir programa dokunduysa, 30 dakikalık bir görüşme genellikle bir hafta daha süren iç analizden daha fazla yol aldırır.