AI Atlas
EN TR
Başlangıç · ~3 dk okuma #governance #responsible-ai #risk

AI Governance

Yapay zekâ yönetişimi

Bir kurumun yapay zekâ sistemlerini fikir aşamasından emekliye ayrılmasına kadar kimin, hangi kurallarla, hangi kontrollerle yönettiğini belirleyen politika, rol, süreç ve denetim bütünü.

YAPAY ZEKÂ YÖNETİŞİMİ · TÜM YAŞAM DÖNGÜSÜAI komitesi · CAIOhukuk · güvenlik · veri koruma · işFİKİRVERİGELİŞTİRTESTDEPLOYİZLEEMEKLİonay kapısıPOLİTİKALARkabul edilebilir kullanım · yasaklı alanlar · veri kurallarıROLLERher sistemin bir sahibi · karar kimde, yazılıSÜREÇLERrisk sınıflandırma · onay · gözden geçirmeKONTROL + KANITenvanter · model kartı · test raporu · logilkeler ne istediğini söyler · yönetişim kimin, nasıl ve hangi kanıtla yapacağını
Tanım

Bir ekip bir LLM'i müşteri destek akışına bağlar, bir başkası İK'da CV eleme için bir model dener, pazarlama da bir sohbet asistanına müşteri listesini yapıştırır. Hepsi iyi niyetlidir; ama kimse şirkette kaç AI sistemi olduğunu, hangisinin kişisel veri işlediğini ya da hata yaptığında kimin sorumlu olduğunu bilmiyorsa, sorun bir gün ya bir veri sızıntısı ya da bir regülatör mektubu olarak geri döner.

AI governance (yapay zekâ yönetişimi), bu soruların cevabını şansa bırakmayan çerçevedir. Dört katmandan oluşur: - Politikalar: Neye izin var, neye yok? Kabul edilebilir kullanım politikası, yasaklı kullanım alanları, veri sınıflandırma kuralları, tedarikçi (üçüncü taraf model) kuralları. - Roller ve sorumluluk: Her sistemin bir sahibi (owner) olur. Üstte genellikle bir AI komitesi ya da Chief AI Officer (CAIO) bulunur; hukuk, güvenlik, veri koruma, risk ve iş birimleri masada oturur. Kararın kimde olduğu yazılıdır. - Süreçler: Yeni bir kullanım önerisi nasıl gelir, nasıl risk sınıflandırılır, kim onaylar, devreye almadan önce hangi testler yapılır, canlıda nasıl izlenir, ne zaman emekliye ayrılır? - Kontroller ve kanıt: Envanter (AI sistem kaydı), model kartları, değerlendirme raporları, insan gözetimi, log ve denetim izi. "Yaptık" demek yetmez; gösterebilmek gerekir.

Bu çerçeve tüm yaşam döngüsünü kapsar: fikir → veri → geliştirme ya da satın alma → test → devreye alma → izleme → değişiklik → emeklilik.

Responsible AI ile farkı: Responsible AI; adalet, şeffaflık, güvenlik, mahremiyet gibi ilkeleri anlatır. Governance ise bu ilkeleri işletilebilir hâle getiren mekanizmadır: ilkeyi kim uygular, nasıl ölçülür, ihlal olursa ne olur? İlke olmadan governance yönsüz, governance olmadan ilke de sadece bir web sayfasıdır.

Neden şimdi önemli? Çünkü dış çerçeveler artık somut: AB'nin AI Act'i bağlayıcı yükümlülükler getiriyor; NIST AI RMF ve ISO/IEC 42001 gibi gönüllü çerçeveler de governance'ı nasıl kuracağını tarif ediyor. Türkiye'de kişisel veri işleyen her AI kullanımı zaten KVKK (6698 sayılı Kanun) kapsamındadır; Kurum'un yapay zekâ ve kişisel veriler üzerine yayımladığı tavsiyeler de iyi bir başlangıç noktasıdır. Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık değildir.

Benzetme

Bir hastanenin ilaç yönetimi gibi. Hangi ilacın stokta olduğu (envanter), kimin reçete yazabileceği (roller), yüksek riskli ilaçlar için çift imza (onay süreci), yan etki bildirimi (izleme) ve tarihi geçenlerin imhası (emeklilik) yazılıdır. Doktorlar yine özgürce tedavi eder; ama bir şey ters gittiğinde "bunu kim, neden, hangi kayıtla verdi?" sorusunun cevabı her zaman vardır.

Gerçek dünyadan örnek

Orta ölçekli bir e-ticaret şirketi, ekiplerin onlarca farklı AI aracı kullandığını fark ediyor. Altı ayda şu adımları atıyor:

1. Envanter: Her ekip kullandığı AI sistemlerini tek bir kayda giriyor: amaç, sahip, model/tedarikçi, işlenen veri türü, kullanıcı kitlesi. İlk sayım 40 sistem çıkıyor; 9'u kişisel veri işliyor. 2. Risk sınıflandırma: Her sistem düşük / orta / yüksek olarak etiketleniyor. CV ön eleme aracı "yüksek" çıkıyor (AB pazarında da işe alım yaptıkları için AI Act açısından da yüksek risk kapsamında). 3. AI komitesi: Hukuk, bilgi güvenliği, veri koruma sorumlusu ve ürün liderlerinden oluşan küçük bir kurul ayda bir toplanıyor; yüksek riskli her yeni kullanım bu kuruldan geçiyor. 4. Kontroller: Yüksek riskli sistemler için model kartı, yanlılık testi, insan onayı ve üç ayda bir yeniden değerlendirme zorunlu. Deploy hattına, kayıtta karşılığı olmayan bir modeli canlıya çıkarmayan bir kontrol ekleniyor.

Sonuç: Ekipler hâlâ hızlı deneme yapıyor; ama artık her sistemin bir sahibi, bir risk seviyesi ve bir kanıt dosyası var.

Kod örnekleri
AI sistem kaydı · tek bir envanter girdisi yaml
# ai-register/cv-screening.yaml
id: AI-017
name: CV ön eleme asistanı
owner: insan-kaynaklari@ornek.com      # iş sahibi (accountable)
tech_owner: ml-platform@ornek.com       # teknik sorumlu
purpose: Başvuruları ilan kriterlerine göre ön sıralamak
lifecycle_stage: production             # idea | pilot | production | retired
provider: third-party                   # in-house | third-party
model: "vendor-x/screening-v3"
personal_data: true
data_categories: [ad-soyad, eğitim, iş deneyimi]
affected_people: iş başvurucuları (TR + AB)
risk_tier: high                         # iç sınıflandırma
eu_ai_act: "Annex III — istihdam (yüksek risk)"
human_oversight: "Her ret kararı İK uzmanı onayından geçer"
controls:
  model_card: docs/model-cards/ai-017.md
  bias_eval: reports/ai-017-bias-2026-09.pdf
  dpia: legal/dpia/ai-017.pdf
approved_by: ai-committee
approved_on: 2026-09-12
next_review: 2026-12-12
Kabul edilebilir kullanım politikası · özet markdown
# Üretken AI Kabul Edilebilir Kullanım Politikası (v1.2)

## İzin verilenler
- Onaylı araç listesindeki asistanlarla taslak, özet, kod yazımı
- Kamuya açık ya da "iç kullanım" sınıfındaki verilerle çalışma

## Yasak olanlar
- Müşteri kişisel verisini onaysız araçlara girmek
- AI çıktısını insan kontrolü olmadan müşteriye göndermek
- Çalışanlar hakkında otomatik karar (işe alım, performans)
  için AI kullanmak — AI komitesi onayı olmadan

## Yeni bir AI kullanımı için
1. AI sistem kaydına girdi aç
2. Risk ön değerlendirmesini doldur
3. Orta/yüksek risk → AI komitesi onayı

Sorumlu: Chief AI Officer · Gözden geçirme: 6 ayda bir
Ne zaman kullan
  • Kurumda birden fazla ekip AI sistemi geliştiriyor ya da satın alıyorsa
  • AI kişisel veri işliyor ya da insanlar hakkında karar veriyorsa (işe alım, kredi, sağlık, eğitim)
  • AB pazarına ürün sunuyor ya da AB'de kullanılan çıktılar üretiyorsan
  • Müşteriler, yatırımcılar ya da denetçiler AI kullanımına dair kanıt istemeye başladıysa
Ne zaman kullanma
  • Tek kişilik bir hobi projesi için ağır bir komite ve onay zinciri kurmak — orantısız yük olur
  • Governance'ı sadece bir politika PDF'i olarak görmek; uygulanmayan politika hiç yoktan daha tehlikelidir çünkü sahte güven verir
  • Her düşük riskli denemeyi komiteye taşımak — ekipler kayıt dışı (shadow AI) kullanıma kaçar
Sık yapılan hatalar

Envanter olmadan başlamak

Neyi yönettiğini bilmeden politika yazmak boşa kürek çekmektir. İlk iş, satın alınan SaaS araçlar dahil tüm AI sistemlerinin kaydıdır. Shadow AI genellikle ilk sayımda ortaya çıkar.

Sahipsiz sistemler

'Platform ekibi bakar' demek kimse bakmıyor demektir. Her sistemin adı yazılı bir iş sahibi ve teknik sorumlusu olmalı; sahibi ayrılan sistem yeniden atanmalı ya da emekliye ayrılmalı.

Tek seferlik onay

Model güncellenir, veri değişir, kullanım genişler. Canlıya çıkışta verilen onay altı ay sonra geçerli olmayabilir. Periyodik gözden geçirme ve değişiklik tetikli yeniden değerlendirme şart.

Hukuki danışmanlık yerine geçmez

Bu sayfa genel bilgilendirmedir. Somut bir sistemin hangi yükümlülüklere tabi olduğu, rolüne, pazarına ve kullanım amacına bağlıdır; bunun için hukuk danışmanına başvur.