
İçindekiler
- 2024 ile 2026 arasında ne değişti
- Yapay zeka risk yönetimi çerçevesi neleri kapsar
- Adım 1: yapay zeka risklerinizi belirleyin
- Adım 2: etkiye göre değerlendirin ve sıralayın
- Adım 3: yüksek riskli sistemlere kontroller koyun
- Adım 4: yönetişim ve uyum
- Adım 5: izleme ve olay müdahalesi
- Başlamak için bir yapay zeka risk kaydı
- Sıkça sorulan sorular
Yapay zeka risk yönetimi çerçevesi, iş kararlarını etkileyen yapay zeka sistemlerinin risklerini bulmak, sıralamak, kontrol altına almak ve izlemek için kullandığınız adımlar bütünüdür. Uygulamadaki hali beş adımdır: yapay zekanızın envanterini çıkarın, her kullanım senaryosunu etkisine göre sıralayın, yüksek riskli olanlara kontroller koyun, yönetişimi atayın ve test edilmiş bir olay planıyla izleyin.
Bu rehber, finans, İK ya da satın almada zaten yapay zekası olan veya yakında olacak CIO'lar, risk sahipleri ve SAP program liderleri için. Her adımı NIST AI RMF ve AB Yapay Zeka Yasası ile eşliyor ve başlamanız için bir risk kaydı şablonu veriyor.
Otomatik kararlar hızlı bozulur. 2012'de Knight Capital hatalı bir alım satım yazılımı devreye aldı ve ABD SEC duyurusuna göre, kimse sistemi zamanında durduramadığı için 45 dakikada 460 milyon doları aşan zarar etti. Bu makine öğrenmesi değildi. Etkili bir izlemesi ve acil durdurma düğmesi olmayan otomatik bir karar sistemiydi; bugün birçok yapay zeka dağıtımındaki açık tam olarak bu.
Aşağıdaki ilkeler geçerliliğini koruyor. Üç dış değişiklik, neye göre plan yaptığınızı değiştiriyor.
NIST, üretken yapay zeka profili ekledi. NIST Yapay Zeka Risk Yönetimi Çerçevesi (AI RMF 1.0, Ocak 2023) dört işlev üzerine kuruludur: Govern, Map, Measure, Manage. NIST, Temmuz 2024'te Üretken Yapay Zeka Profili'ni (NIST AI 600-1) yayımladı; profil, uydurma çıktı (confabulation), istem enjeksiyonu, veri gizliliği ve fikri mülkiyet gibi riskleri kapsıyor. Kurumsal veriler üzerinde Joule, Microsoft Copilot ya da kendi üretken yapay zeka ajanlarınızı çalıştırıyorsanız, risk kaydınızda ona atıf yapın. NIST, temel çerçevenin gözden geçirildiğini söylüyor; henüz bir 1.1 sürümü yok.
AB Yapay Zeka Yasası'nın takvimi kaydı. Yasa 1 Ağustos 2024'te yürürlüğe girdi. Yasaklı uygulamalar ve yapay zeka okuryazarlığı yükümlülükleri 2 Şubat 2025'ten, genel amaçlı yapay zeka yükümlülükleri ise 2 Ağustos 2025'ten itibaren geçerli. Kalan kuralların ve yaptırımın çoğu 2 Ağustos 2026'dan itibaren geçerli. 2026'da kabul edilen Digital Omnibus değişikliklerinden sonra, Ek III'te sayılan yüksek riskli sistemlere (işe alım, kredi puanlaması, temel hizmetlere erişim ve benzerleri) ilişkin kurallar 2 Aralık 2027'den, düzenlemeye tabi ürünlerin içindeki yüksek riskli yapay zeka ise 2 Ağustos 2028'den itibaren geçerli. Kontrol edeceğiniz yer, Komisyon'un uygulama takvimi. Para cezaları, yasaklı uygulamalar için 35 milyon avroya ya da dünya genelindeki cironun yüzde 7'sine, diğer ihlallerin çoğu için 15 milyon avroya ya da yüzde 3'üne ulaşıyor.
Ek süre, beklemek için bir neden değil. Teknik dokümantasyon, veri yönetişimi, insan gözetimi ve piyasaya sürme sonrası izleme, çoğu ekibin beklediğinden uzun sürer.
ISO/IEC 42001, yapay zeka yönetişimine sertifikalandırılabilir bir standart kazandırdı. Aralık 2023'te yayımlanan standart, yapay zeka yönetimi için ISO 27001'in bilgi güvenliği için yaptığını yapıyor. ISO/IEC 23894 (2023) ise özellikle yapay zeka risk yönetimine dair rehberlik ekliyor. Bence düzenlemeye tabi alıcılara yapay zeka özellikli yazılım satan her şirket, 42001'in satın alma anketlerinde yer almasını beklemeli.
Körfez ülkelerindeki kuruluşlar için BAE'nin Yapay Zekanın Geliştirilmesi ve Kullanımı Şartı (2024) ile Suudi Arabistan'ın SDAIA Yapay Zeka Etik İlkeleri, AB Yasası gibi bağlayıcı bir hukuk değil, ama düzenleyiciler ve kamu sektörü alıcıları bunlara nasıl uyduğunuzu şimdiden soruyor.
Gerçek bir çerçeve, model yaşam döngüsünün tamamında, tasarımdan dağıtıma ve günlük işletmeye kadar uzanır.
| Bileşen | Neyi kapsar | Temel eylemler |
|---|---|---|
| Yönetişim yapısı | Gözetim ve karar yetkileri | Bir yapay zeka risk komitesi kurun; her sistem için bir sahip belirleyin |
| Risk belirleme | Teknik, etik ve düzenleyici riskler | Risk çalıştayları, tehdit modelleme, senaryo analizi |
| Uyum hizalaması | AB Yapay Zeka Yasası, GDPR, ISO 42001, yerel kurallar | Her kullanım senaryosunu geçerli kurallarla eşleyin |
| Yanlılık ve adalet | Ayrımcı sonuçlar | Yanlılık testi, adalet denetimleri, gruplara göre etki |
| Açıklanabilirlik | İnsanların anlayabileceği kararlar | Açıklanabilirlik yöntemleri, model dokümantasyonu |
| Güvenlik ve gizlilik | Model ve veri koruması | Eğitim verisini şifreleyin; karşıt (adversarial) testler |
| Sürekli izleme | Dağıtım sonrası davranış | KPI'lar, anomali tespiti, insan gözden geçirme döngüleri |
| Olay müdahalesi | Arızalar ve etik ihlaller | Eskalasyon yolları, geri alma ve kurtarma planları |
Çoğu çerçeve, proje akışının dışında kaldığı için başarısız olur. Yapay zeka yönetişimi, denetim ve değişiklik kontrolünün yanında, işletim modelinin içinde yer almalıdır. Aksi halde sorunlar geç ortaya çıkar; o zaman düzeltmesi daha zor ve daha pahalıdır.
- BelirleHer yapay zeka sisteminin envanterini çıkarın
- SıralaOlasılık ve etkiye göre
- Kontrol etYüksek riskli sistemlerde en sıkısı
- YönetModel başına adı belli bir sahip
- İzleUyarılar ve test edilmiş bir olay planı
Kritik sistemleri aylık, diğerlerini üç ayda bir gözden geçirin
Bir envanterle başlayın. Her yapay zeka sistemi için üç soruyu yanıtlayın. Hangi verileri işliyor? Hangi kararları etkiliyor? Bir şeyi yanlış yaparsa en kötü sonuç ne olur?
Yaygın risk kategorileri:
- Yanlılık ve adalet. Geçmiş veriyle eğitilen modeller, onun yanlılıklarını devralır. Beş yıllık işe alım kararları belirli profillere doğru kaymışsa, model bunu tekrarlar. Amazon, Reuters'ın 2018'de bildirdiği üzere, “women's” sözcüğünü içeren özgeçmişlere düşük puan verdiğini fark ettikten sonra bir yapay zeka işe alım aracından vazgeçti. Bu öngörülebilirdi. Dağıtımdan önce yapılacak temel bir yanlılık denetimi bunu yakalardı.
- Güvenlik. Ödemelere, İK kayıtlarına ya da sözleşmelere dokunan yapay zeka sistemleri hedeftir. Veri zehirleme, istem enjeksiyonu ve model hırsızlığı gerçek saldırı yollarıdır.
- Uyum. GDPR, AB Yapay Zeka Yasası, ISO 42001, HIPAA ve yerel kuralların hepsi aynı anda geçerli olabilir. Düzenleyiciler giderek yalnızca çıktıyı değil, bir yapay zeka kararının arkasındaki yöntemi de görmek istiyor.
- Operasyonel kayma. 1. çeyrekte eğitilen bir model, veri kalıpları değiştikçe 3. çeyrekte farklı davranabilir. Bir müşteri şikâyet edene ya da bir denetim bunu bulana kadar kimse fark etmez.
Tüm riskler eşit değildir. Olasılığa ve iş etkisine göre sıralayın.
- Kritik: mali onayları, istihdam kararlarını ya da erişim kontrolünü etkileyen yapay zeka. Bunlar en sıkı kontrolleri, insan gözetimini ve tam dokümantasyonu gerektirir.
- Orta: son kararı bir insanın verdiği, yalnızca öneride bulunan yapay zeka. Daha hafif kontroller, ama denetim kaydı yine de geçerli.
- Düşük: kapsamı sınırlı ve insanlar üzerinde az etkisi olan dahili araçlar. Temel izleme ve dönemsel gözden geçirme.
Çapraz kontrol olarak AB Yapay Zeka Yasası kategorilerini kullanın. İşe alım, kredi ve temel hizmetlere erişim açıkça yüksek riskli sayılır.
Yanlılık. Temsil gücü yüksek eğitim verisi kullanın. Sonuçları demografik gruba göre düzenli bir takvimle denetleyin. Bireyler hakkındaki kararlarda (işe alım, kredi verme, erişim) insanı döngüde tutun. Gruplar arasındaki kabul oranı farklarını inceleyin.
Güvenlik. Eğitim verisini ve model çıktılarını şifreleyin. Modelleri kimin değiştirebileceğini kısıtlayın. Özenle hazırlanmış girdilerin davranışı manipüle edip edemeyeceğini test edin. Olağandışı erişim kalıplarını izleyin.
Operasyonel süreklilik. Her sistem için normalin neye benzediğini tanımlayın, sonra uyarı eşikleri koyun. Bir metrik kaydığında (dolandırıcılık engelleme oranı, işe alım kabul oranı, tedarikçi onay kalıbı), ay sonu sürprizi değil, bir uyarı istersiniz. Ayrıca birinin sistemi hızla kapatabildiğinden emin olun.
Yapay zeka yönetişimi üç şeye ihtiyaç duyar.
- Adı belli sahiplik. Her modelin çıktılarından bir kişi sorumlu olur. Başkanı olmayan bir komite, kimse demektir.
- Denetim izleri. Yapay zekanın etkilediği her karar için izlenebilir bir kayıt olmalı: kullanılan veri, çıktı ve kararın ne zaman, kim tarafından gözden geçirildiği.
- Düzenleyici uyum. Her sistemi ISO 42001, NIST AI RMF, AB Yapay Zeka Yasası ve GDPR ya da bölgesel karşılığıyla karşılaştırın. Kurallar değiştiğinde, AB tarihlerinin az önce değiştiği gibi, yeniden kontrol edin.
Bunu bir SAP programının içinde kuruyorsanız, SAP implementasyonlarında yapay zeka yönetişimi rehberim, kontrollerin S/4HANA ve SuccessFactors'ta nerede durduğunu ele alıyor.
Yapay zeka yanlılığı aylarca fark edilmeden kalabilir. Güvenlik ihlalleri saniyeler içinde olur. Yapay zekanın başarısız olduğunu ancak müşteriler şikâyet etmeye ya da düzenleyiciler soruşturmaya başladıktan sonra fark eden şirketlerle çalıştım.
Kurumsal ortamlarda yaygın kullanılan araçlar:
| Araç | Temel odak |
|---|---|
| Fiddler AI | Model izleme, açıklanabilirlik, yanlılık tespiti |
| IBM watsonx.governance (Watson OpenScale dahil) | Model yönetişimi, yanlılık ve kayma izleme, dokümantasyon |
| Microsoft Responsible AI dashboard (Azure Machine Learning) | Adalet, hata analizi, veri dengesizliği |
| Arthur | Performans, kayma ve adalet izleme |
| Amazon SageMaker Clarify | Eğitim ve çıkarımda yanlılık tespiti |
Bir şey ters gittiğinde doğaçlama yapan ekipler durumu daha da kötüleştirir. Eskalasyon yolunu olaydan önce tanımlayın: kim aranır, modeli duraklatmak ya da geri almak için ne yetkisi var ve verileri etkilendiyse müşterilere ne söyleyeceksiniz.
Yapay zekalarının sorunsuz çalıştığını varsayan, sonra sessiz bir hata krize dönüşünce telaşa kapılan şirketler gördüm. Yazılı bir olay planı, yani yalnızca dosyalanmamış, test edilmiş bir plan, aradaki farktır.
Her yapay zeka sistemi için bir satır. Kritik sistemleri aylık, diğerlerini üç ayda bir gözden geçirin.
| Alan | Ne kaydedilecek | Örnek |
|---|---|---|
| Sistem ve sahip | Ad, iş sahibi, teknik sahip | Fatura otomatik onay modeli; AP yöneticisi; veri bilimi lideri |
| Etkilenen karar | Neye karar veriyor ya da neyi öneriyor | Eşiğin altındaki faturaları incelemeden onaylar |
| Kullanılan veri | Kaynaklar, kişisel veri, hassas alanlar | Satıcı ana verisi, fatura kalemleri, ödeme geçmişi |
| Risk kademesi | Kritik / orta / düşük; varsa AB Yapay Zeka Yasası kategorisi | Orta; Ek III kapsamında değil |
| Ana riskler | Yanlılık, güvenlik, uyum, kayma | Satıcı karması değiştikçe kayma; manipüle edilmiş faturalarla dolandırıcılık |
| Kontroller | Testler, insan incelemesi, eşikler, acil durdurma | Haftalık örneklem incelemesi; tutar sınırı; onay oranı değişiminde uyarı |
| İzleme metriği | Neyi izlediğiniz ve uyarı seviyesi | Otomatik onay oranının normal aralığının dışına çıkması |
| Olay iletişim kişisi | Kim duraklatabilir ve ne kadar hızlı | AP yöneticisi, kararlaştırılan müdahale süresi içinde |
| Son gözden geçirme | Tarih ve gözden geçiren | Aylık, yapay zeka risk komitesi tarafından |
Bu kaydın sahibi olan yönetişim yapısı için yapay zeka yönetişim çerçevesi rehberime bakın. Bir düzenleyici ya da denetçi sormadan önce kaydınızın dışarıdan bir gözle gözden geçirilmesini istiyorsanız, bu yapay zeka yönetişimi danışmanlığımın bir parçası.
Yapay zeka risk yönetimi çerçevesi nedir?
Yapay zeka sistemleri iş kararlarını etkilediğinde ortaya çıkan riskleri belirlemek, değerlendirmek ve yönetmek için yapılandırılmış bir süreç. Model yaşam döngüsünü kapsar ve yanlılık, güvenlik, uyum ve operasyonel kayma için kontroller içerir.
SAP ortamlarında bu süreç, satın almada (tedarikçi puanlama), İK'da (aday eleme), finansta (fatura onayı) ve tedarik zincirinde (talep tahmini) kullanılan modeller için geçerlidir. Bu sistemler insanları, parayı ve uyumu etkiler.
NIST Yapay Zeka Risk Yönetimi Çerçevesi nedir?
ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) gönüllü çerçevesi. Ocak 2023'te AI RMF 1.0 olarak yayımlandı ve dört işlev üzerine kurulu:
- Govern: politikalar, hesap verebilirlik ve kültür
- Map: bağlam, amaçlanan kullanım ve olası etkiler
- Measure: yanlılık, dayanıklılık, açıklanabilirlik ve güvenlik testleri
- Manage: risklere öncelik verme ve onları ele alma, izleme
Temmuz 2024'te NIST, Üretken Yapay Zeka Profili'ni (NIST AI 600-1) ekledi; bu profil, Joule ve Copilot gibi asistanların yönetimi için ABD'deki en yararlı başvuru kaynağı.
AB Yapay Zeka Yasası'nın yüksek riskli kuralları ne zaman geçerli olur?
2026 tarihli Digital Omnibus değişikliklerinden sonra, Ek III'te sayılan yüksek riskli sistemlere (işe alım, kredi puanlaması ve temel hizmetlere erişim gibi) ilişkin kurallar 2 Aralık 2027'den itibaren geçerli. AB ürün güvenliği hukukunun kapsadığı ürünlere gömülü yüksek riskli yapay zeka bunu 2 Ağustos 2028'de izliyor. Yasaklar ve genel amaçlı yapay zeka kuralları zaten geçerli.
Kurumsal yapay zekada en büyük riskler nelerdir?
- Yanlılık ve ayrımcılık: çarpık geçmiş veri, çarpık çıktılar üretir
- Güvenlik: veri zehirleme, istem enjeksiyonu ve model hırsızlığı
- Uyum: GDPR, AB Yapay Zeka Yasası, ISO 42001 ve sektör kuralları
- Operasyonel kayma: veri kalıpları değiştikçe doğruluk düşer
- Açıklanabilirlik eksikliği: açıklayamadığınız bir kararı düzenleyiciye, müşteriye ya da iç denetime savunmak zordur
Bir yapay zeka olay müdahale planı neleri kapsamalı?
Olaydan önce tanımlanması gereken dört şey:
- Eskalasyon yolu: ilk kim bilgilendirilir, modeli kim duraklatabilir ya da geri alabilir, müşterilerle kim konuşur
- Sınırlama: sistemi, aşağı akıştaki süreçleri bozmadan nasıl izole edersiniz
- Müşteri iletişimi: etkilenen kişilere ne söyleyeceğiniz ve ne zaman
- Olay sonrası inceleme: kök neden, yeniden eğitim ya da geri alma ve güncellenmiş kontroller
Planı en az yılda bir kez bir masa başı tatbikatıyla test edin.
Sonraki adım
Şu anda bir ERP programı mı yürütüyorsunuz?
Bu makale şu anda içinde olduğunuz bir programa dokunduysa, 30 dakikalık bir görüşme genellikle bir hafta daha süren iç analizden daha fazla yol aldırır.




