Kazanimlar:
- Bir düzenleme veya standardı uygulanabilir bir uyum kontrol listesine dönüştürebilme
- Her gerekliliği sorumlu rol, kanıt ve karşılanma durumuyla denetlenebilir tabloya dökebilme
- Uyum boşluklarını (gap analizi) ve düzeltici eylem planını yapılandırabilme
Bir düzenleme, standart veya politika metni tek başına işe yaramaz; onu kurumun her gün uygulayabileceği somut kontrollere çevirmek gerekir. "KVKK'ya uyacağız" cümlesi bir niyettir; "her veri işleme faaliyeti için hukuki dayanak kaydı tutulacak, sorumlusu Veri Koruma Sorumlusu, kanıtı işleme envanteri" ise bir kontroldür. Yapay zeka (AI), uzun ve soyut düzenleme metinlerini denetlenebilir kontrol listelerine ve boşluk (gap) analizlerine dönüştürmekte çok hızlıdır. Bu ünitede bir düzenlemeyi uygulanabilir bir uyum çerçevesine çevirmeyi, her gerekliliği sorumlu-kanıt-durum üçlüsüyle tabloya dökmeyi ve boşlukları düzeltici eylem planına bağlamayı öğreneceğiz.
Terimleri netleştirelim. Uyum (compliance), kurumun tabi olduğu yasa, düzenleme ve standartların gereklerini yerine getirmesidir. Kontrol (control), bir riski azaltmak veya bir gerekliliği karşılamak için uygulanan somut önlemdir. Kanıt (evidence), bir kontrolün gerçekten uygulandığını gösteren belge/kayıttır (log, imzalı form, ekran görüntüsü). Gap analizi (boşluk analizi), "olması gereken" ile "mevcut durum" arasındaki farkı ortaya koyan çalışmadır. Düzeltici eylem planı (CAP – corrective action plan), tespit edilen boşlukları kapatmak için kim, ne, ne zaman sorularını yanıtlayan plandır.
Düzenlemeyi Kontrol Listesine Çevirmek
Soyut bir metni denetlenebilir kılan şey, onu "gereklilik → sorumlu → kanıt → durum" biçiminde parçalamaktır. AI'ya bu yapıyı verirseniz, düzenlemenin her cümlesini takip edilebilir bir satıra çevirir. Adım adım:
- Kaynağı ve kapsamı belirleyin. Hangi düzenleme, hangi bölümler, hangi birimler için.
- Gereklilikleri ayrıştırın. Her "yapılmalı/sağlanmalı" ifadesi ayrı bir gereklilik satırıdır.
- Sorumlu rol atatın. Her gerekliliğin bir sahibi olmalı; sahipsiz kontrol uygulanmaz.
- Kanıt tanımlayın. Bu gerekliliğin karşılandığını ne gösterecek?
- Durumu değerlendirin. Karşılanıyor / kısmen / karşılanmıyor.
- Boşlukları eyleme bağlayın. Her açık için sorumlu ve tarih içeren düzeltici adım.
Rolün: bir uyum (compliance) uzmanı.Aşağıdaki düzenleme metnini denetlenebilir bir kontrol listesine dönüştür.Çıktı tablosu:| No | Gereklilik (metne dayalı) | Kaynak (madde/bölüm) | Sorumlu rol (öneri) | Beklenen kanıt | Durum (boş bırak) |Kurallar:- Her "yapılmalı/sağlanmalı" ifadesini ayrı satır yap; birleştirme.- Sorumlu rol ve kanıtı ÖNERİ olarak ver, "doğrulanmalı" notu ekle.- Metinde olmayan gereklilik uydurma; yorum yapma.<duzenleme>[düzenleme veya standart metni]</duzenleme>
İpucu: Her gerekliliğe "beklenen kanıt" sütunu eklemek, kontrol listesini bir dilek listesinden denetlenebilir bir araca dönüştürür. Denetimde "uyuyoruz" demek yetmez; "işte kanıtı" diyebilmek gerekir. Kanıtı baştan tanımlamak, denetime her zaman hazır olmayı sağlar.
Gap Analizi ve Düzeltici Eylem
Kontrol listesi "ne olması gerektiğini" söyler; gap analizi "nerede olmadığımızı" gösterir. AI'ya mevcut durumu (mevcut politika, uygulama, kayıt) verip gerekliliklerle karşılaştırtırsınız.
Aşağıda solda uyum gereklilikleri, sağda kurumumuzun MEVCUT durumu var.Bir gap analizi tablosu üret:| Gereklilik | Mevcut durum | Boşluk (var/yok/kısmi) | Risk düzeyi | Önerilen düzeltici eylem | Sorumlu (öneri) | Hedef süre (öneri) |Boşlukları risk düzeyine göre (yüksek/orta/düşük) sırala. Mevcut durumdakanıt belirsizse "kanıt teyidi gerek" yaz; uydurma.<gereklilikler>[...]</gereklilikler><mevcut_durum>[...]</mevcut_durum>
Uyum çalışması bir kez yapılıp bitmez; düzenli tekrar gerektirir. AI, periyodik bir öz-değerlendirme anketi veya iç denetim soru seti üretmede de yardımcıdır.
Yukarıdaki kontrol listesinden, birim yöneticilerinin çeyreklik dolduracağıbir öz-değerlendirme anketi üret. Her gereklilik için: evet/hayır/kısmenseçeneği, "kanıt bağlantısı" alanı ve "son gözden geçirme tarihi" alanı.Anketi kısa ve anlaşılır tut; hukuki jargonu sadeleştir.
Birden fazla düzenlemeye aynı anda tabi olan kurumlarda, aynı kontrolün farklı düzenlemelerdeki karşılıklarını eşleştirmek (control mapping) büyük verim sağlar. Tek bir kanıt, birden çok gerekliliği karşılıyor olabilir; bunu görmek hem iş yükünü hem de tekrarı azaltır.
Aşağıda iki farklı düzenlemenin gereklilikleri var. Ortak veya örtüşenkontrolleri eşleştir:| Ortak kontrol | Düzenleme A gerekliliği | Düzenleme B gerekliliği | Tek kanıtla karşılanır mı |Yalnızca gerçekten örtüşenleri eşleştir; zorlama benzerlik kurma.Örtüşmeyen, her düzenlemeye özgü gereklilikleri ayrı listele.
Zayıf Prompt / Güçlü Prompt
Zayıf prompt:Bu düzenlemeye uyum için bir kontrol listesi yap.
Sonuç: Sorumlusu, kanıtı ve durumu olmayan, soyut madde başlıkları listesi. Kim ne yapacak, uyduğumuzu nasıl göstereceğiz belirsiz; takip edilemez.
Güçlü prompt:[uyum uzmanı rolü + gereklilik-sorumlu-kanıt-durum tablosu + "her yapılmalı ayrı satır" + kanıt sütunu + mevcut durumla gap analizi + risk sıralaması + düzeltici eylem + sorumlu/tarih]
Sonuç: Her gerekliliğin sahibi, kanıtı ve durumu olan; boşlukları risk sırasına dizip düzeltici eyleme bağlayan denetlenebilir bir çerçeve.
Uyum Kontrolünün Olgunluk Düzeyleri
Düzey
Belirti
Sorun
Niyet
"Uyacağız" der
Somut değil, takip edilemez
Liste
Gereklilikler yazılı
Sorumlu/kanıt yok
Kontrol
Sorumlu + kanıt tanımlı
Durum ölçülmüyor
Denetlenebilir
Durum + gap + eylem
Periyodik tekrar yoksa eskir
Sürekli
Çeyreklik öz-değerlendirme
İdeal hedef
Üç Mini Vaka
Vaka 1 — Denetime hazır olmak. Bir fintek şirketi, bir düzenleyici denetim öncesi 60 sayfalık bir düzenlemeyi AI ile 84 gereklilik satırına ayırdı; her satıra sorumlu rol ve beklenen kanıt ekledi. Ekip, kanıtı olmayan 17 gerekliliği önceden fark edip belgeleri hazırladı. Denetimde "şu gerekliliği nasıl karşılıyorsunuz?" sorularına kanıt klasörüyle yanıt verdiler; denetim süresi tahmini 5 günden 3 güne indi ve önemli bir bulgu çıkmadı.
Vaka 2 — Gizli boşluk. Bir üretim firması, iş sağlığı ve güvenliği gerekliliklerini gap analizine sokunca, "acil durum tatbikatı yılda bir yapılmalı" gerekliliğinin karşılandığını sandığı halde son tatbikatın 19 ay önce yapıldığını gördü. AI'nın "kanıt teyidi gerek" işareti bu boşluğu açığa çıkardı. Firma tatbikatı planladı ve periyodu takvime bağladı; bir iş kazası halinde ağırlaşacak bir sorumluluk riskini kapattı.
Vaka 3 — Soyuttan somuta. Bir kurum "etik ilkelere uyulur" diyen bir politikayı yıllardır uyguladığını düşünüyordu ama hiçbir kontrolü yoktu. AI ile politika, 22 somut kontrole (hediye kaydı, çıkar çatışması beyanı, eğitim tamamlama) çevrildi; her birine sorumlu ve kanıt atandı. İlk çeyreklik öz-değerlendirmede kontrollerin yalnızca %41'inin kanıtlı olduğu görüldü; bir yıl içinde bu oran %88'e çıkarıldı. Soyut niyet, ölçülebilir bir programa dönüştü.
Sık yapılan hatalar
- Sorumlu ve kanıt olmadan liste yapmak. Sahipsiz ve kanıtsız gereklilik uygulanamaz ve denetimde işe yaramaz.
- Gereklilikleri birleştirmek. Bir satırda birden çok "yapılmalı" varsa takibi imkânsızlaşır; her biri ayrı satır olmalı.
- Mevcut durumu doğrulamadan "uyuyoruz" demek. Kanıt teyidi yapılmadan varsayılan uyum, gizli boşluk demektir.
- Boşlukları eyleme bağlamamak. Gap analizi, sorumlu ve tarih içeren düzeltici plan olmadan raf süsü olur.
- Bir kez yapıp bırakmak. Uyum periyodik tekrar ister; öz-değerlendirme döngüsü kurulmazsa çerçeve eskir.
- AI'nın önerdiği sorumlu/süreyi kesin sanmak. Roller ve süreler öneridir; kurumun yapısına ve mevzuata göre insan onaylamalıdır.
Özetle
Uyum, soyut düzenlemeleri somut, sahipli ve kanıtlı kontrollere çevirme işidir. AI bu çeviriyi hızlandırır: düzenlemeyi gereklilik-sorumlu-kanıt-durum satırlarına ayırır, mevcut durumla karşılaştırıp boşlukları ortaya koyar ve düzeltici eyleme bağlar. Ama her sorumlu, kanıt ve süre önerisi insan tarafından doğrulanmalı; mevcut durum kanıtla teyit edilmeli ve çerçeve periyodik olarak tekrar edilmelidir. AI kontrol listesini ve gap analizini üretir; uyumun gerçekten sağlandığına ve sorumluluğun kimde olduğuna yetkili profesyonel karar verir.
Uygulama görevi
Kurumunuzu ilgilendiren bir düzenleme veya standart seçin. (1) Kontrol listesi promptuyla onu gereklilik-sorumlu-kanıt-durum tablosuna çevirin; her "yapılmalı"nın ayrı satır olduğunu doğrulayın. (2) Mevcut durumu girip gap analizi ürettirin ve boşlukları risk sırasına dizin. (3) En yüksek riskli 3 boşluk için sorumlu ve tarih içeren düzeltici eylem tanımlayın. (4) Bir çeyreklik öz-değerlendirme anketi üretip döngüyü takvime bağlayın.
Kontrol listesi
- [ ] Her gereklilik ayrı bir satır olarak mı ayrıştırıldı?
- [ ] Her gerekliliğe sorumlu rol ve beklenen kanıt atandı mı?
- [ ] Durum (karşılanıyor/kısmi/karşılanmıyor) değerlendirildi mi?
- [ ] Mevcut durum kanıtla teyit edildi mi (varsayılmadı mı)?
- [ ] Boşluklar risk sırasına dizilip düzeltici eyleme bağlandı mı?
- [ ] Sorumlu ve süre önerileri insan tarafından onaylandı mı?
- [ ] Periyodik öz-değerlendirme döngüsü kuruldu mu?