Ünite 9 / 10

Etik, Biyogüvenlik, Dual-Use ve Düzenleyici Uyum

Kazanimlar:

  • Dual-use (DURC) riskini tanıyıp zararlı yönde yapay zeka kullanımını reddetme ve kurumsal biyogüvenlik kanalına bildirme refleksini benimseyebilme
  • Hasta ve genetik verisini kimliksizleştirip onaylı ortamda ve onam kapsamında işleyerek gizliliği koruyabilme
  • Düzenlemeye tabi kararlarda yapay zeka modelinin belgeli doğrulanmasını (GxP validation) sağlayıp insan sorumluluğu ile şeffaflığı güvence altına alabilme

Biyomühendislik, insan sağlığını, gıda güvenliğini ve çevreyi doğrudan etkileyen bir alandır; bu yüzden burada "yapabilir miyim" sorusu kadar "yapmalı mıyım" ve "yapmama izin var mı" soruları da vardır. YZ bu soruları daha da keskinleştirir: bir üretken model, iyi niyetli bir enzim kadar kolay bir toksin de önerebilir; bir dil modeli, hasta verisini bir sızıntıya dönüştürebilir; doğrulanmamış bir model çıktısı, düzenlemeye tabi bir üretim hattına yanlışlıkla girebilir. Bu ünite, önceki tüm ünitelerin üstüne oturan güvenlik ve sorumluluk çerçevesidir. Burada öğreneceğiniz ilkeler, teknik beceriden daha az değil, daha çok önemlidir.

Bu ünitede dört ekseni ele alacağız: biyogüvenlik ve dual-use (çift kullanım riski), veri gizliliği ve hasta hakları, düzenleyici uyum ve doğrulama (GxP, validation), ve sorumluluk ile şeffaflık.

Biyogüvenlik ve dual-use

Dual-use (dual-use research of concern — DURC — hem yarar hem ciddi zarar potansiyeli taşıyan araştırma), biyomühendisliğin en ağır etik yüküdür. Patojen bulaşıcılığını artırmak, toksin tasarlamak, bir ajanı tespitten kaçıracak biçimde değiştirmek — bunlar bilerek ya da bilmeyerek YZ'den istenebilecek tehlikeli görevlerdir. Kural nettir: YZ'yi zarar potansiyeli olan ajanların yeteneklerini artırmak için kullanmayın; böyle bir istekle karşılaşırsanız reddedin, durdurun ve kurumsal biyogüvenlik/etik kuruluna bildirin. Meşru araştırma bile (örneğin bir patojen üzerinde savunma çalışması) kurumsal onay, sınırlı erişim ve şeffaf kayıt gerektirir.

Dikkat: Bir görevin dual-use olup olmadığı her zaman apaçık değildir. "Bu enzimin şu özelliğini artır" masum görünüp bir toksinin etkinliğini yükseltiyor olabilir. Şüphe duyduğunuzda durun ve danışın; geri alınamaz bir zarar riski, birkaç günlük gecikmeye her zaman değer.

Veri gizliliği ve hasta hakları

Biyomühendislik verisi çoğu zaman genetik ve klinik veri içerir — kişisel verinin en hassas türü. Bir genom, kimliksizleştirilmiş görünse bile yeniden tanımlanabilir (re-identification). KVKK ve GDPR gibi düzenlemeler bu veriyi katı biçimde korur. Temel kurallar: ham hasta verisini asla onaysız, halka açık bir YZ aracına vermeyin; veriyi kimliksizleştirin; onaylı, veri işleme sözleşmesi olan kurumsal/yerel ortamlar kullanın; ve verinin hangi amaçla toplandığını (aydınlatılmış onam — informed consent) aşmayın.

İpucu: Bir veriyi bir YZ aracına vermeden önce üç soru sorun: (1) Bu veride kişi tanımlanabilir mi? (2) Bu aracın veri işleme koşulları verimi korumaya uygun mu? (3) Bu kullanım, hastanın onam verdiği amaç kapsamında mı? Üçünden birine "hayır" ya da "emin değilim" derseniz, veriyi vermeyin.

Düzenleyici uyum ve doğrulama

İlaç, tıbbi cihaz ve klinik üretim, GxP (Good Practice — iyi uygulama kuralları; GMP üretim, GLP laboratuvar, GCP klinik) çerçevesinde düzenlenir. Bu ortamlarda kullanılan her sistem — bir YZ modeli dahil — doğrulanmalıdır (validation — sistemin amaçlanan işi tutarlı ve belgeli biçimde yaptığının kanıtlanması). Bir YZ modelini düzenlemeye tabi bir kararda kullanmak; modelin nasıl eğitildiğini, hangi verilerle test edildiğini, ne kadar güvenilir olduğunu ve çıktısının nasıl doğrulandığını belgelemeyi gerektirir. "Kara kutu" bir modelin doğrulanmamış çıktısı, GMP bir hatta giremez.

Sorumluluk ve şeffaflık

YZ karar vermez; karar veren insandır ve sorumluluk insandadır. Bir bulguyu, bir molekülü ya da bir süreç kararını YZ önerse de son imza, onu doğrulayan uzmana aittir. Şeffaflık ise ikinci ayaktır: bir yayında, bir raporda ya da bir başvuruda YZ kullandıysanız bunu ve nasıl doğruladığınızı açıkça belirtin. Gizli, doğrulanmamış YZ kullanımı hem bilimsel dürüstlüğe hem düzenlemeye aykırıdır.

Üç mini vaka

Vaka 1 — Dual-use isteği durduruldu. Bir kullanıcı, YZ'den bir bakteriyel toksinin etkinliğini artıracak mutasyonlar istedi. Model reddetti ve neden DURC kapsamında olduğunu açıkladı; kurumsal biyogüvenlik ekibi durumu inceledi. Reddetme, olası bir kötüye kullanımı erken kesti.

Vaka 2 — Gizlilik ihlalinden dönüş. Bir ekip, 500 hastanın genom verisini analiz için halka açık bir buluta yüklemek üzereydi. Veri koruma sorumlusu, verinin yeniden tanımlanabilir olduğunu ve onam kapsamını aştığını fark etti. Analiz, kimliksizleştirilmiş veriyle ve onaylı bir yerel ortamda yapıldı; ihlal önlendi.

Vaka 3 — Doğrulama boşluğu. Bir üretim tesisi, kalite kararlarında doğrulanmamış bir YZ sınıflandırıcısı kullanmaya başladı. Bir denetimde, modelin GMP doğrulamasının olmadığı, çıktısının izlenebilir belgesinin bulunmadığı ortaya çıktı. Sistem, tam doğrulama tamamlanana kadar üretimden çekildi.

Dört kopyalanabilir şablon

1) Dual-use ön değerlendirme:

Rolün: biyogüvenlik danışmanı. Aşağıdaki çalışmayı DURCaçısından değerlendir: zarar potansiyeli var mı, hangi kategoride(bulaşıcılık, toksisite, tespitten kaçış vb.), hangi onay vekısıtlar gerekir? Zararlı yönde hiçbir teknik öneri verme;sadece risk değerlendirmesi ve gerekli izinleri listele.Çalışma: [tanım]

2) Veri gizliliği kontrolü:

Bir veri setini YZ analizine vermeden önce gizlilik kontrolüyapmak istiyorum. Bana bir kontrol listesi ver: tanımlayıcıalanlar, yeniden tanımlanma riski, onam kapsamı, aracın veriişleme koşulları. Hangi durumda veriyi VERMEMEM gerektiğininet eşiklerle söyle.

3) Doğrulama (validation) planı:

Rolün: kalite güvence uzmanı. Düzenlemeye tabi bir kararda birYZ modelini kullanmak istiyorum. GxP bağlamında bir doğrulamaplanının bileşenlerini listele: amaç tanımı, veri kaynağı,performans metrikleri, kabul kriterleri, izlenebilirlik,periyodik yeniden doğrulama. "Kara kutu" riskini nasıl azaltırım?

4) Şeffaflık beyanı taslağı:

Bir yayında/raporda YZ kullanımımı şeffafça beyan etmekistiyorum. Bana bir beyan taslağı ver: hangi araç, hangiadımda, nasıl kullanıldı, çıktı nasıl doğrulandı ve insansorumluluğu nerede. Abartısız ve dürüst bir dil kullan.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu patojeni daha etkili yap.

Bu, dual-use ihlalidir; reddedilmesi ve bildirilmesi gerekir. Böyle bir istek asla yapılmamalıdır.

Güçlü prompt:

Rolün: biyogüvenlik danışmanı. Bir savunma amaçlı patojentespit çalışması planlıyorum. Bana bu çalışmanın DURCdeğerlendirmesini, gereken kurumsal onayları, veri gizliliğigereksinimlerini ve çalışmanın zarar potansiyelinisınırlandıracak güvenlik önlemlerini listele. Bulaşıcılıkveya toksisiteyi artıracak hiçbir teknik detay verme.

Fark: meşru savunma amacı, güvenlik ve onay odağı, zararlı içerik reddi.

Etik ve uyum çerçevesi

Alan

Ana ilke

Risk

Zorunluluk

Biyogüvenlik

Zarar potansiyelini artırma

DURC/kötüye kullanım

Reddet + bildir

Veri gizliliği

Hasta verisini koru

Yeniden tanımlanma

Kimliksizleştir + onaylı ortam

Onam

Amacı aşma

Etik ihlal

Onam kapsamında kal

Düzenleme

GxP doğrulama

Denetim başarısızlığı

Belgeli validation

Sorumluluk

İnsan karar verir

Kör devir

Uzman onayı + şeffaflık

Sık yapılan hatalar

  • Dual-use riskini fark etmemek. Masum görünen istekler zarar potansiyeli taşıyabilir; şüphede durun.
  • Hasta verisini kontrolsüz araca vermek. Kimliksizleştirme ve onaylı ortam olmadan ihlaldir.
  • Onam kapsamını aşmak. Veri, toplandığı amacın dışında kullanılamaz.
  • Doğrulanmamış modeli düzenlemeye tabi kararda kullanmak. GxP validation olmadan yasaktır.
  • YZ kullanımını gizlemek. Şeffaflık hem bilimsel dürüstlük hem uyum gereğidir.

Özetle

Biyomühendislikte etik ve güvenlik, teknik beceriden önce gelir. Dual-use riski taşıyan işlerde YZ zararlı yönde kullanılmaz; böyle istekler reddedilir ve bildirilir. Hasta verisi kimliksizleştirilir, onaylı ortamlarda ve onam kapsamında işlenir. Düzenlemeye tabi kararlarda YZ modeli belgeli biçimde doğrulanır (validation); doğrulanmamış "kara kutu" çıktısı GMP bir hatta giremez. Ve her zaman: karar veren insandır, sorumluluk insandadır, YZ kullanımı şeffaftır. YZ çıktısı, yetkin uzman onayının yerine geçmez.

Uygulama görevi

Kendi bir çalışmanızı (ya da varsayımsal bir projeyi) üç eksende değerlendirin. (1) Dual-use ön değerlendirme şablonuyla zarar potansiyelini ve gereken onayları listeleyin. (2) Veri gizliliği kontrol listesiyle kullandığınız verinin bir YZ aracına verilip verilemeyeceğini karara bağlayın. (3) Bir şeffaflık beyanı taslağı yazın: YZ'yi nerede kullandınız ve nasıl doğruladınız? Üçünü birlikte kısa bir "sorumlu kullanım notu" hâline getirin.

Kontrol listesi

  • [ ] Çalışmanın dual-use riskini değerlendirdim; zararlı yönde YZ kullanmadım.
  • [ ] Hasta/gizli veriyi kimliksizleştirip onaylı, onam kapsamındaki ortamda işledim.
  • [ ] Düzenlemeye tabi kararlarda kullandığım modeli belgeli biçimde doğruladım.
  • [ ] Kritik kararlarda son sözü uzman onayına bıraktım.
  • [ ] YZ kullanımımı şeffaf biçimde beyan ettim.
  • [ ] Şüpheli/riskli bir istekle karşılaşırsam durdurup bildirme refleksini benimsedim.