AI Atlas
EN TR
Orta · ~3 dk okuma #standard #certification #aims

ISO/IEC 42001

Yapay zekâ yönetim sistemi (AIMS) standardı

Kuruluşların yapay zekâyı sorumlu biçimde geliştirmek, sunmak ya da kullanmak için bir yönetim sistemi kurmasını, işletmesini ve sürekli iyileştirmesini tarif eden, bağımsız denetimle sertifikalandırılabilen uluslararası standart.

ISO/IEC 42001 · YAPAY ZEKÂ YÖNETİM SİSTEMİ (AIMS)PLANDOCHECKACTMd. 4–6bağlam, politika, riskMd. 7–8kaynak, operasyonMd. 9denetim, gözden geçirmeMd. 10iyileştirmeAIMSEK A · 9 HEDEF · 38 KONTROLA.2AI politikalarıA.3iç organizasyonA.4kaynaklarA.5etki değerlendirmeA.6yaşam döngüsüA.7veriA.8taraflara bilgiA.9AI kullanımıA.10tedarikçi, müşteri✓ sertifikalandırılabiliraynı iskelet: ISO 27001 · ISO 9001yardımcı: 42005 etki · 42006 belgelendirmemodelin kalitesini değil, kurumun AI'ı nasıl yönettiğini denetler
Tanım

ISO/IEC 42001:2023, Aralık 2023'te yayımlanan ilk yapay zekâ yönetim sistemi (AI Management System, AIMS) standardıdır. Bir AI modelinin ne kadar iyi olduğunu ölçmez; kurumun AI'ı nasıl yönettiğini ölçer. Büyüklüğü ve sektörü ne olursa olsun AI geliştiren, sunan ya da kullanan her kuruluşa uygulanabilir.

Yapısı, ISO 27001 (bilgi güvenliği) ve ISO 9001 (kalite) ile aynı ortak yönetim sistemi iskeletine dayanır ve Planla-Uygula-Kontrol Et-Önlem Al (PDCA) döngüsüyle çalışır: - Madde 4–10 (zorunlu gereklilikler): kuruluşun bağlamı ve kapsam, liderlik ve AI politikası, risk ve fırsatların planlanması, AI risk değerlendirmesi, AI sistem etki değerlendirmesi, kaynaklar ve yetkinlik, operasyon, performans değerlendirme (iç denetim, yönetim gözden geçirmesi) ve iyileştirme. - Ek A (referans kontroller): 9 kontrol hedefi altında 38 kontrol (A.2–A.10): AI politikaları, iç organizasyon, AI sistemleri için kaynaklar, etkilerin değerlendirilmesi, AI sistem yaşam döngüsü, AI sistemleri için veri, ilgili taraflara bilgi, AI sistemlerinin kullanımı, üçüncü taraf ve müşteri ilişkileri. - Ek B: Ek A kontrollerinin uygulanmasına yönelik rehber. - Ek C ve D: olası AI hedefleri ve risk kaynakları; farklı alan ve sektörlerde kullanım.

Kuruluş, hangi Ek A kontrollerini neden uyguladığını (ya da neden dışarıda bıraktığını) bir Uygulanabilirlik Beyanı (Statement of Applicability) ile belgeler.

Sertifikasyon: Akredite bir belgelendirme kuruluşu bağımsız denetim yaparak sertifika verebilir. Belgelendirme kuruluşlarının kendisine yönelik ek gereklilikler 2025'te ISO/IEC 42006 ile yayımlandı. Etki değerlendirmesi için ayrıca ISO/IEC 42005:2025 rehber standardı vardır.

ISO 27001 ile ilişkisi: Aynı iskeleti paylaştıkları için mevcut bir ISO 27001 sistemi olan kurum, doküman yönetimi, iç denetim ve yönetim gözden geçirmesi gibi süreçleri ortak kullanabilir. Ama 42001 bilgi güvenliğinin ötesine geçer: adalet, şeffaflık, insan gözetimi, toplumsal etki.

AB AI Act ile ilişkisi: 42001 sertifikası AI Act uyumu anlamına gelmez. AI Act'te uygunluk karinesi, AB Resmî Gazetesi'nde atıf yapılan uyumlaştırılmış Avrupa standartlarından gelir. Yine de 42001'in risk yönetimi, dokümantasyon ve yaşam döngüsü süreçleri, AI Act'in istediği kalite yönetim sistemi için güçlü bir temel oluşturur. Bu sayfa bilgilendirme amaçlıdır, hukuki danışmanlık değildir.

Benzetme

Bir restoranın hijyen sertifikası gibi. Denetçi yemeğin lezzetine bakmaz; mutfağın nasıl işlediğine bakar: malzeme nereden geliyor, kim neyden sorumlu, sıcaklık kaydı tutuluyor mu, bir şikâyet gelince ne yapılıyor? Sertifika, yemeğin her seferinde güvenli olmasını garanti eden sistemin var olduğunu gösterir.

Gerçek dünyadan örnek

Ankara'da bir B2B yazılım şirketi, belge sınıflandıran bir AI ürünü satıyor. AB'deki kurumsal müşteriler satın alma sürecinde artık "AI yönetiminizi nasıl kanıtlıyorsunuz?" diye soruyor. Şirkette zaten ISO 27001 var.

1. Kapsam: AIMS kapsamı "AI ürününün geliştirilmesi ve sunulması" olarak belirleniyor; iç kullanımdaki kodlama asistanları da kapsama alınıyor. 2. Politika ve roller: Üst yönetim bir AI politikası imzalıyor; ürün başına bir AI sistem sahibi atanıyor. 3. Risk ve etki değerlendirmesi: Her AI sistemi için risk değerlendirmesi ve belgelerdeki kişiler üzerindeki etkiyi inceleyen bir etki değerlendirmesi yapılıyor. 4. Ek A ve SoA: 38 kontrol tek tek ele alınıyor; çoğu uygulanıyor, birkaçı gerekçesiyle dışarıda bırakılıyor. 5. Mevcut sistemle birleştirme: Doküman kontrolü, iç denetim ve yönetim gözden geçirmesi ISO 27001 ile ortak yürütülüyor. 6. Denetim: İç denetimden sonra akredite bir kuruluş iki aşamalı belgelendirme denetimi yapıyor; ardından yıllık gözetim denetimleri.

Sertifika satış sürecini kısaltıyor; ama asıl kazanç, her AI değişikliğinin artık tanımlı bir süreçten geçmesi.

Kod örnekleri
Uygulanabilirlik Beyanı (SoA) · kesit markdown
# ISO/IEC 42001 — Uygulanabilirlik Beyanı (kesit) · v1.3

| Ek A hedefi                         | Uygulanıyor | Gerekçe / Kanıt                        |
|-------------------------------------|-------------|----------------------------------------|
| A.2 AI ile ilgili politikalar       | Evet        | POL-AI-001 AI Politikası               |
| A.3 İç organizasyon                 | Evet        | RACI tablosu, AI komitesi tüzüğü       |
| A.4 AI sistemleri için kaynaklar    | Evet        | Veri/araç/hesaplama envanteri          |
| A.5 Etkilerin değerlendirilmesi     | Evet        | Etki değerlendirme şablonu (ISO 42005) |
| A.6 AI sistem yaşam döngüsü         | Evet        | SDLC-AI prosedürü, release gate        |
| A.7 AI sistemleri için veri         | Evet        | Veri kökeni ve kalite kayıtları        |
| A.8 İlgili taraflara bilgi          | Evet        | Model kartları, kullanıcı bildirimleri |
| A.9 AI sistemlerinin kullanımı      | Evet        | Kabul edilebilir kullanım politikası   |
| A.10 Üçüncü taraf ve müşteri        | Kısmen      | Tedarikçi değerlendirmesi; müşteri     |
|                                     |             | sözleşme şablonu revizyonda            |

Not: Tablo hedef düzeyindedir; gerçek SoA her bir kontrolü
ayrı satırda ele alır.
AIMS iç denetim planı yaml
aims_internal_audit_2026:
  standard: ISO/IEC 42001:2023
  scope: "AI ürününün geliştirilmesi ve sunulması + iç AI araçları"
  integrated_with: ISO/IEC 27001     # ortak doküman/denetim süreci
  auditor: ic-denetim@ornek.com       # denetlenen ekipten bağımsız
  schedule:
    - { clause: "4-5 Bağlam, liderlik, AI politikası", month: 2026-10 }
    - { clause: "6 Risk + etki değerlendirmesi", month: 2026-11 }
    - { clause: "8 Operasyon (Ek A.6 yaşam döngüsü)", month: 2026-11 }
    - { clause: "9 Performans + yönetim gözden geçirmesi", month: 2026-12 }
  sampling:
    ai_systems: [AI-017, AI-031]      # yüksek riskliler önce
  outputs:
    - uygunsuzluk kayıtları + düzeltici faaliyetler
    - yönetim gözden geçirmesine girdi
  external_audit: "Aşama 1 + Aşama 2, 2027-Q1"
Ne zaman kullan
  • Müşteriler ya da ihaleler AI yönetimi için bağımsız, denetlenebilir bir kanıt istiyorsa
  • Zaten ISO 27001 ya da ISO 9001 yönetim sistemin varsa ve AI'ı aynı çatı altına almak istiyorsan
  • AI Act hazırlığı için risk yönetimi, dokümantasyon ve yaşam döngüsü süreçlerine sağlam bir temel gerekiyorsa
  • Birden fazla AI ürünü olan ve tutarlı bir yönetim modeli arayan kuruluşlarda
Ne zaman kullanma
  • Tek bir küçük AI özelliği olan, müşteri talebi de olmayan erken aşama bir girişimde — sertifikasyon maliyeti ve emeği orantısız olabilir
  • AI Act uyumunun yerine geçeceğini düşünerek — sertifika yasal yükümlülükleri karşılamaz
  • Sadece sertifika için kâğıt üretmek amacıyla; çalışmayan bir AIMS denetimde de, gerçek bir olayda da ortaya çıkar
Sık yapılan hatalar

Kapsamı yanlış çizmek

Kapsamı sadece bir ürünle sınırlayıp iç kullanımdaki AI araçlarını dışarıda bırakmak sertifikayı kolaylaştırır ama asıl riskleri görünmez kılar. Müşterinin sertifikada neyin kapsandığını okuduğunu unutma.

Ek A'yı kontrol listesi sanmak

Ek A bir referans listesidir; hangi kontrolün gerektiğine risk değerlendirmesi karar verir. Gerekçesiz 'hepsi uygulanıyor' ya da gerekçesiz dışlama, denetimde ilk sorgulanan şeydir.

27001'i kopyalayıp geçmek

Ortak iskelet işi hızlandırır ama etki değerlendirmesi, veri kökeni, insan gözetimi ve şeffaflık gibi AI'a özgü konular 27001'de yoktur. Bunlar için ayrı süreç ve kanıt gerekir.

Hukuki danışmanlık değildir

Bu sayfa genel bilgilendirmedir. Standardın tam metni ücretlidir ve iso.org'dan temin edilir; sertifikasyon kararları için akredite bir belgelendirme kuruluşuyla çalış.