AI Governance
Yapay zekâ yönetişimi
Bir kurumun yapay zekâ sistemlerini fikir aşamasından emekliye ayrılmasına kadar kimin, hangi kurallarla, hangi kontrollerle yönettiğini belirleyen politika, rol, süreç ve denetim bütünü.
Bir ekip bir LLM'i müşteri destek akışına bağlar, bir başkası İK'da CV eleme için bir model dener, pazarlama da bir sohbet asistanına müşteri listesini yapıştırır. Hepsi iyi niyetlidir; ama kimse şirkette kaç AI sistemi olduğunu, hangisinin kişisel veri işlediğini ya da hata yaptığında kimin sorumlu olduğunu bilmiyorsa, sorun bir gün ya bir veri sızıntısı ya da bir regülatör mektubu olarak geri döner.
AI governance (yapay zekâ yönetişimi), bu soruların cevabını şansa bırakmayan çerçevedir. Dört katmandan oluşur: - Politikalar: Neye izin var, neye yok? Kabul edilebilir kullanım politikası, yasaklı kullanım alanları, veri sınıflandırma kuralları, tedarikçi (üçüncü taraf model) kuralları. - Roller ve sorumluluk: Her sistemin bir sahibi (owner) olur. Üstte genellikle bir AI komitesi ya da Chief AI Officer (CAIO) bulunur; hukuk, güvenlik, veri koruma, risk ve iş birimleri masada oturur. Kararın kimde olduğu yazılıdır. - Süreçler: Yeni bir kullanım önerisi nasıl gelir, nasıl risk sınıflandırılır, kim onaylar, devreye almadan önce hangi testler yapılır, canlıda nasıl izlenir, ne zaman emekliye ayrılır? - Kontroller ve kanıt: Envanter (AI sistem kaydı), model kartları, değerlendirme raporları, insan gözetimi, log ve denetim izi. "Yaptık" demek yetmez; gösterebilmek gerekir.
Bu çerçeve tüm yaşam döngüsünü kapsar: fikir → veri → geliştirme ya da satın alma → test → devreye alma → izleme → değişiklik → emeklilik.
Responsible AI ile farkı: Responsible AI; adalet, şeffaflık, güvenlik, mahremiyet gibi ilkeleri anlatır. Governance ise bu ilkeleri işletilebilir hâle getiren mekanizmadır: ilkeyi kim uygular, nasıl ölçülür, ihlal olursa ne olur? İlke olmadan governance yönsüz, governance olmadan ilke de sadece bir web sayfasıdır.
Neden şimdi önemli? Çünkü dış çerçeveler artık somut: AB'nin AI Act'i bağlayıcı yükümlülükler getiriyor; NIST AI RMF ve ISO/IEC 42001 gibi gönüllü çerçeveler de governance'ı nasıl kuracağını tarif ediyor. Türkiye'de kişisel veri işleyen her AI kullanımı zaten KVKK (6698 sayılı Kanun) kapsamındadır; Kurum'un yapay zekâ ve kişisel veriler üzerine yayımladığı tavsiyeler de iyi bir başlangıç noktasıdır. Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Bir hastanenin ilaç yönetimi gibi. Hangi ilacın stokta olduğu (envanter), kimin reçete yazabileceği (roller), yüksek riskli ilaçlar için çift imza (onay süreci), yan etki bildirimi (izleme) ve tarihi geçenlerin imhası (emeklilik) yazılıdır. Doktorlar yine özgürce tedavi eder; ama bir şey ters gittiğinde "bunu kim, neden, hangi kayıtla verdi?" sorusunun cevabı her zaman vardır.
Orta ölçekli bir e-ticaret şirketi, ekiplerin onlarca farklı AI aracı kullandığını fark ediyor. Altı ayda şu adımları atıyor:
1. Envanter: Her ekip kullandığı AI sistemlerini tek bir kayda giriyor: amaç, sahip, model/tedarikçi, işlenen veri türü, kullanıcı kitlesi. İlk sayım 40 sistem çıkıyor; 9'u kişisel veri işliyor. 2. Risk sınıflandırma: Her sistem düşük / orta / yüksek olarak etiketleniyor. CV ön eleme aracı "yüksek" çıkıyor (AB pazarında da işe alım yaptıkları için AI Act açısından da yüksek risk kapsamında). 3. AI komitesi: Hukuk, bilgi güvenliği, veri koruma sorumlusu ve ürün liderlerinden oluşan küçük bir kurul ayda bir toplanıyor; yüksek riskli her yeni kullanım bu kuruldan geçiyor. 4. Kontroller: Yüksek riskli sistemler için model kartı, yanlılık testi, insan onayı ve üç ayda bir yeniden değerlendirme zorunlu. Deploy hattına, kayıtta karşılığı olmayan bir modeli canlıya çıkarmayan bir kontrol ekleniyor.
Sonuç: Ekipler hâlâ hızlı deneme yapıyor; ama artık her sistemin bir sahibi, bir risk seviyesi ve bir kanıt dosyası var.
# ai-register/cv-screening.yaml
id: AI-017
name: CV ön eleme asistanı
owner: insan-kaynaklari@ornek.com # iş sahibi (accountable)
tech_owner: ml-platform@ornek.com # teknik sorumlu
purpose: Başvuruları ilan kriterlerine göre ön sıralamak
lifecycle_stage: production # idea | pilot | production | retired
provider: third-party # in-house | third-party
model: "vendor-x/screening-v3"
personal_data: true
data_categories: [ad-soyad, eğitim, iş deneyimi]
affected_people: iş başvurucuları (TR + AB)
risk_tier: high # iç sınıflandırma
eu_ai_act: "Annex III — istihdam (yüksek risk)"
human_oversight: "Her ret kararı İK uzmanı onayından geçer"
controls:
model_card: docs/model-cards/ai-017.md
bias_eval: reports/ai-017-bias-2026-09.pdf
dpia: legal/dpia/ai-017.pdf
approved_by: ai-committee
approved_on: 2026-09-12
next_review: 2026-12-12# Üretken AI Kabul Edilebilir Kullanım Politikası (v1.2)
## İzin verilenler
- Onaylı araç listesindeki asistanlarla taslak, özet, kod yazımı
- Kamuya açık ya da "iç kullanım" sınıfındaki verilerle çalışma
## Yasak olanlar
- Müşteri kişisel verisini onaysız araçlara girmek
- AI çıktısını insan kontrolü olmadan müşteriye göndermek
- Çalışanlar hakkında otomatik karar (işe alım, performans)
için AI kullanmak — AI komitesi onayı olmadan
## Yeni bir AI kullanımı için
1. AI sistem kaydına girdi aç
2. Risk ön değerlendirmesini doldur
3. Orta/yüksek risk → AI komitesi onayı
Sorumlu: Chief AI Officer · Gözden geçirme: 6 ayda bir- Kurumda birden fazla ekip AI sistemi geliştiriyor ya da satın alıyorsa
- AI kişisel veri işliyor ya da insanlar hakkında karar veriyorsa (işe alım, kredi, sağlık, eğitim)
- AB pazarına ürün sunuyor ya da AB'de kullanılan çıktılar üretiyorsan
- Müşteriler, yatırımcılar ya da denetçiler AI kullanımına dair kanıt istemeye başladıysa
- Tek kişilik bir hobi projesi için ağır bir komite ve onay zinciri kurmak — orantısız yük olur
- Governance'ı sadece bir politika PDF'i olarak görmek; uygulanmayan politika hiç yoktan daha tehlikelidir çünkü sahte güven verir
- Her düşük riskli denemeyi komiteye taşımak — ekipler kayıt dışı (shadow AI) kullanıma kaçar
Envanter olmadan başlamak
Neyi yönettiğini bilmeden politika yazmak boşa kürek çekmektir. İlk iş, satın alınan SaaS araçlar dahil tüm AI sistemlerinin kaydıdır. Shadow AI genellikle ilk sayımda ortaya çıkar.
Sahipsiz sistemler
'Platform ekibi bakar' demek kimse bakmıyor demektir. Her sistemin adı yazılı bir iş sahibi ve teknik sorumlusu olmalı; sahibi ayrılan sistem yeniden atanmalı ya da emekliye ayrılmalı.
Tek seferlik onay
Model güncellenir, veri değişir, kullanım genişler. Canlıya çıkışta verilen onay altı ay sonra geçerli olmayabilir. Periyodik gözden geçirme ve değişiklik tetikli yeniden değerlendirme şart.
Hukuki danışmanlık yerine geçmez
Bu sayfa genel bilgilendirmedir. Somut bir sistemin hangi yükümlülüklere tabi olduğu, rolüne, pazarına ve kullanım amacına bağlıdır; bunun için hukuk danışmanına başvur.