ISO/IEC 42001
Yapay zekâ yönetim sistemi (AIMS) standardı
Kuruluşların yapay zekâyı sorumlu biçimde geliştirmek, sunmak ya da kullanmak için bir yönetim sistemi kurmasını, işletmesini ve sürekli iyileştirmesini tarif eden, bağımsız denetimle sertifikalandırılabilen uluslararası standart.
ISO/IEC 42001:2023, Aralık 2023'te yayımlanan ilk yapay zekâ yönetim sistemi (AI Management System, AIMS) standardıdır. Bir AI modelinin ne kadar iyi olduğunu ölçmez; kurumun AI'ı nasıl yönettiğini ölçer. Büyüklüğü ve sektörü ne olursa olsun AI geliştiren, sunan ya da kullanan her kuruluşa uygulanabilir.
Yapısı, ISO 27001 (bilgi güvenliği) ve ISO 9001 (kalite) ile aynı ortak yönetim sistemi iskeletine dayanır ve Planla-Uygula-Kontrol Et-Önlem Al (PDCA) döngüsüyle çalışır: - Madde 4–10 (zorunlu gereklilikler): kuruluşun bağlamı ve kapsam, liderlik ve AI politikası, risk ve fırsatların planlanması, AI risk değerlendirmesi, AI sistem etki değerlendirmesi, kaynaklar ve yetkinlik, operasyon, performans değerlendirme (iç denetim, yönetim gözden geçirmesi) ve iyileştirme. - Ek A (referans kontroller): 9 kontrol hedefi altında 38 kontrol (A.2–A.10): AI politikaları, iç organizasyon, AI sistemleri için kaynaklar, etkilerin değerlendirilmesi, AI sistem yaşam döngüsü, AI sistemleri için veri, ilgili taraflara bilgi, AI sistemlerinin kullanımı, üçüncü taraf ve müşteri ilişkileri. - Ek B: Ek A kontrollerinin uygulanmasına yönelik rehber. - Ek C ve D: olası AI hedefleri ve risk kaynakları; farklı alan ve sektörlerde kullanım.
Kuruluş, hangi Ek A kontrollerini neden uyguladığını (ya da neden dışarıda bıraktığını) bir Uygulanabilirlik Beyanı (Statement of Applicability) ile belgeler.
Sertifikasyon: Akredite bir belgelendirme kuruluşu bağımsız denetim yaparak sertifika verebilir. Belgelendirme kuruluşlarının kendisine yönelik ek gereklilikler 2025'te ISO/IEC 42006 ile yayımlandı. Etki değerlendirmesi için ayrıca ISO/IEC 42005:2025 rehber standardı vardır.
ISO 27001 ile ilişkisi: Aynı iskeleti paylaştıkları için mevcut bir ISO 27001 sistemi olan kurum, doküman yönetimi, iç denetim ve yönetim gözden geçirmesi gibi süreçleri ortak kullanabilir. Ama 42001 bilgi güvenliğinin ötesine geçer: adalet, şeffaflık, insan gözetimi, toplumsal etki.
AB AI Act ile ilişkisi: 42001 sertifikası AI Act uyumu anlamına gelmez. AI Act'te uygunluk karinesi, AB Resmî Gazetesi'nde atıf yapılan uyumlaştırılmış Avrupa standartlarından gelir. Yine de 42001'in risk yönetimi, dokümantasyon ve yaşam döngüsü süreçleri, AI Act'in istediği kalite yönetim sistemi için güçlü bir temel oluşturur. Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Bir restoranın hijyen sertifikası gibi. Denetçi yemeğin lezzetine bakmaz; mutfağın nasıl işlediğine bakar: malzeme nereden geliyor, kim neyden sorumlu, sıcaklık kaydı tutuluyor mu, bir şikâyet gelince ne yapılıyor? Sertifika, yemeğin her seferinde güvenli olmasını garanti eden sistemin var olduğunu gösterir.
Ankara'da bir B2B yazılım şirketi, belge sınıflandıran bir AI ürünü satıyor. AB'deki kurumsal müşteriler satın alma sürecinde artık "AI yönetiminizi nasıl kanıtlıyorsunuz?" diye soruyor. Şirkette zaten ISO 27001 var.
1. Kapsam: AIMS kapsamı "AI ürününün geliştirilmesi ve sunulması" olarak belirleniyor; iç kullanımdaki kodlama asistanları da kapsama alınıyor. 2. Politika ve roller: Üst yönetim bir AI politikası imzalıyor; ürün başına bir AI sistem sahibi atanıyor. 3. Risk ve etki değerlendirmesi: Her AI sistemi için risk değerlendirmesi ve belgelerdeki kişiler üzerindeki etkiyi inceleyen bir etki değerlendirmesi yapılıyor. 4. Ek A ve SoA: 38 kontrol tek tek ele alınıyor; çoğu uygulanıyor, birkaçı gerekçesiyle dışarıda bırakılıyor. 5. Mevcut sistemle birleştirme: Doküman kontrolü, iç denetim ve yönetim gözden geçirmesi ISO 27001 ile ortak yürütülüyor. 6. Denetim: İç denetimden sonra akredite bir kuruluş iki aşamalı belgelendirme denetimi yapıyor; ardından yıllık gözetim denetimleri.
Sertifika satış sürecini kısaltıyor; ama asıl kazanç, her AI değişikliğinin artık tanımlı bir süreçten geçmesi.
# ISO/IEC 42001 — Uygulanabilirlik Beyanı (kesit) · v1.3
| Ek A hedefi | Uygulanıyor | Gerekçe / Kanıt |
|-------------------------------------|-------------|----------------------------------------|
| A.2 AI ile ilgili politikalar | Evet | POL-AI-001 AI Politikası |
| A.3 İç organizasyon | Evet | RACI tablosu, AI komitesi tüzüğü |
| A.4 AI sistemleri için kaynaklar | Evet | Veri/araç/hesaplama envanteri |
| A.5 Etkilerin değerlendirilmesi | Evet | Etki değerlendirme şablonu (ISO 42005) |
| A.6 AI sistem yaşam döngüsü | Evet | SDLC-AI prosedürü, release gate |
| A.7 AI sistemleri için veri | Evet | Veri kökeni ve kalite kayıtları |
| A.8 İlgili taraflara bilgi | Evet | Model kartları, kullanıcı bildirimleri |
| A.9 AI sistemlerinin kullanımı | Evet | Kabul edilebilir kullanım politikası |
| A.10 Üçüncü taraf ve müşteri | Kısmen | Tedarikçi değerlendirmesi; müşteri |
| | | sözleşme şablonu revizyonda |
Not: Tablo hedef düzeyindedir; gerçek SoA her bir kontrolü
ayrı satırda ele alır.aims_internal_audit_2026:
standard: ISO/IEC 42001:2023
scope: "AI ürününün geliştirilmesi ve sunulması + iç AI araçları"
integrated_with: ISO/IEC 27001 # ortak doküman/denetim süreci
auditor: ic-denetim@ornek.com # denetlenen ekipten bağımsız
schedule:
- { clause: "4-5 Bağlam, liderlik, AI politikası", month: 2026-10 }
- { clause: "6 Risk + etki değerlendirmesi", month: 2026-11 }
- { clause: "8 Operasyon (Ek A.6 yaşam döngüsü)", month: 2026-11 }
- { clause: "9 Performans + yönetim gözden geçirmesi", month: 2026-12 }
sampling:
ai_systems: [AI-017, AI-031] # yüksek riskliler önce
outputs:
- uygunsuzluk kayıtları + düzeltici faaliyetler
- yönetim gözden geçirmesine girdi
external_audit: "Aşama 1 + Aşama 2, 2027-Q1"- Müşteriler ya da ihaleler AI yönetimi için bağımsız, denetlenebilir bir kanıt istiyorsa
- Zaten ISO 27001 ya da ISO 9001 yönetim sistemin varsa ve AI'ı aynı çatı altına almak istiyorsan
- AI Act hazırlığı için risk yönetimi, dokümantasyon ve yaşam döngüsü süreçlerine sağlam bir temel gerekiyorsa
- Birden fazla AI ürünü olan ve tutarlı bir yönetim modeli arayan kuruluşlarda
- Tek bir küçük AI özelliği olan, müşteri talebi de olmayan erken aşama bir girişimde — sertifikasyon maliyeti ve emeği orantısız olabilir
- AI Act uyumunun yerine geçeceğini düşünerek — sertifika yasal yükümlülükleri karşılamaz
- Sadece sertifika için kâğıt üretmek amacıyla; çalışmayan bir AIMS denetimde de, gerçek bir olayda da ortaya çıkar
Kapsamı yanlış çizmek
Kapsamı sadece bir ürünle sınırlayıp iç kullanımdaki AI araçlarını dışarıda bırakmak sertifikayı kolaylaştırır ama asıl riskleri görünmez kılar. Müşterinin sertifikada neyin kapsandığını okuduğunu unutma.
Ek A'yı kontrol listesi sanmak
Ek A bir referans listesidir; hangi kontrolün gerektiğine risk değerlendirmesi karar verir. Gerekçesiz 'hepsi uygulanıyor' ya da gerekçesiz dışlama, denetimde ilk sorgulanan şeydir.
27001'i kopyalayıp geçmek
Ortak iskelet işi hızlandırır ama etki değerlendirmesi, veri kökeni, insan gözetimi ve şeffaflık gibi AI'a özgü konular 27001'de yoktur. Bunlar için ayrı süreç ve kanıt gerekir.
Hukuki danışmanlık değildir
Bu sayfa genel bilgilendirmedir. Standardın tam metni ücretlidir ve iso.org'dan temin edilir; sertifikasyon kararları için akredite bir belgelendirme kuruluşuyla çalış.