Ünite 6 / 12

AI'a Özgü Riskler ve Risk Yönetimi

Kazanimlar:

  • Halüsinasyon, önyargı, veri sızıntısı, model kayması, bağımlılık ve açıklanamazlık gibi yapay zekaya özgü riskleri iş etkisiyle tanıyabilme
  • Riskleri olasılık ve etki boyutlarında puanlayıp azaltma önlemleriyle kurumun risk iştahı içinde tutabilme
  • Gözetimi tek tip değil risk düzeyine göre ayarlayıp yüksek riskli kararlarda insan son sözünü ve sürekli izlemeyi güvenceye alabilme

Değer ile risk aynı madalyonun iki yüzüdür. Yapay zeka yeni değer kaynakları açar ama aynı zamanda geleneksel yazılımın taşımadığı yeni risk türleri getirir. Bir üst düzey yönetici için mesele riskten kaçmak değil, riski bilinçli olarak yönetmektir (risk management; riskleri tanıma, ölçme, azaltma ve kabul edilebilir sınırda tutma disiplini). Bu üniteda, yapay zekaya özgü riskleri, bunların iş etkisini ve pratik azaltma yöntemlerini öğreneceksiniz. Amaç, "risk var diye yapmamak" ya da "risk yok gibi davranmak" değil; her girişimi bilinçli bir risk iştahı (risk appetite; kurumun almaya razı olduğu risk düzeyi) içinde yürütmektir.

Yapay zekaya özgü riskler

Geleneksel BT riskleri (güvenlik açığı, kesinti) hâlâ geçerlidir; ama yapay zeka bunların üstüne kendine özgü riskler ekler:

Risk türü

Ne demek?

Örnek iş etkisi

Halüsinasyon

Uydurma ama inandırıcı çıktı

Müşteriye yanlış bilgi, yasal sorumluluk

Önyargı (bias)

Verideki adaletsizliğin çıktıya yansıması

Ayrımcı işe alım/kredi kararı

Veri sızıntısı

Gizli verinin araca kaçması

KVKK ihlali, itibar kaybı

Model kayması (drift)

Zamanla performans düşüşü

Kararların sessizce bozulması

Bağımlılık

Tek tedarikçiye kilitlenme

Fiyat/erişim şoku

Açıklanamazlık

Kararın nedeninin bilinememesi

Denetim ve itiraz zorluğu

Burada iki terim önemli: önyargı (bias), yapay zekanın eğitim verisindeki adaletsiz örüntüleri öğrenip kararlarına yansıtmasıdır; örneğin geçmiş işe alım verisi bir grubu kayırıyorsa model de kayırır. Model kayması (drift), dünya değiştikçe (yeni ürünler, yeni davranışlar) modelin eskiyip performansının sessizce düşmesidir.

İpucu: Riski "olur/olmaz" diye değil, iki boyutta düşünün: olasılık (ne kadar muhtemel) ve etki (olursa ne kadar zarar). Yüksek etki + yüksek olasılık olanlar önce ele alınır; düşük+düşük olanlar kabul edilip izlenir.

Risk düzeyine göre gözetim

Her kullanım alanı aynı riski taşımaz. Akıllı yaklaşım, gözetimi risk düzeyine göre ayarlamaktır:

  • Düşük risk (iç metin taslağı, beyin fırtınası): hafif gözetim, hız önceliği.
  • Orta risk (müşteriye giden içerik, karar desteği): insan onayı, örnekleme denetimi.
  • Yüksek risk (kredi, işe alım, sağlık, hukuk): zorunlu insan kararı, tam kayıt, düzenli denetim.

Bu "risk temelli" yaklaşım, aynı zamanda AB AI Yasası'nın da omurgasıdır (Ünite 9).

Adım adım: risk yönetimi döngüsü

1. Riskleri tanı. Her girişim için yapay zekaya özgü riskleri listele.

2. Olasılık ve etkiyi puanla. Her riski iki boyutta değerlendir, önceliklendir.

3. Azaltma önlemi tanımla. İnsan onayı, veri anonimleştirme, izleme, tedarikçi çeşitlendirme gibi.

4. Kalan riski kabul et ya da durdur. Azaltmadan sonra kalan risk, iştahın içindeyse kabul edilir; değilse girişim durur.

5. İzle ve gözden geçir. Riskler statik değildir; drift ve yeni tehditler için sürekli izleme şart.

Üç mini vaka

Vaka 1 — Halüsinasyonun bedeli. Bir havayolu şirketinin müşteri chatbot'u, bir yolcuya var olmayan bir iade politikası "uydurdu"; müşteri buna güvenip işlem yaptı. Mahkeme şirketi kendi botunun beyanından sorumlu tuttu. Ders: müşteriye giden yapay zeka çıktısı orta/yüksek risktir; doğrulama ve sınırlandırma şarttı. Sonrasında bot yalnızca onaylı politika metinlerinden yanıt verecek şekilde kısıtlandı.

Vaka 2 — Sessiz önyargı. Bir şirketin işe alım ön eleme modeli, geçmiş verideki dengesizlik yüzünden belirli okullardan gelenleri sistematik olarak öne çıkarıyordu. Fark bir denetimde ortaya çıktı; itibari ve hukuki risk oluştu. Model, korunan özelliklerden bağımsızlaştırıldı ve düzenli adalet denetimine bağlandı. Önyargı testi baştan olsaydı bu yaşanmayacaktı.

Vaka 3 — Drift'in yakalanması. Bir bankanın dolandırıcılık tespit modeli, yeni bir dolandırıcılık örüntüsü ortaya çıkınca sessizce zayıfladı; kaçırma oranı 3 ayda %8'den %19'a çıktı. İyi haber: kurum aylık performans izleme koymuştu, drift erken görüldü ve model yeniden eğitildi. İzleme olmasa kayıp katlanacaktı.

Dört kopyalanabilir şablon

1) Risk envanteri:

Rolün: yapay zeka risk yöneticisi. Şu kullanım alanı için yapay zekayaözgü riskleri listele: halüsinasyon, önyargı, veri sızıntısı, drift,bağımlılık, açıklanamazlık. Her risk için bu senaryoda olası tezahürünüve iş etkisini bir cümleyle yaz. Kullanım alanı: [metin]

2) Olasılık/etki puanlama:

Aşağıdaki riskleri olasılık (1-5) ve etki (1-5) olarak puanla ve çarpımınagöre önceliklendir. En yüksek üç risk için neden öncelikli olduğunu açıkla.Riskler: [liste]

3) Azaltma planı:

Şu öncelikli riskler için pratik azaltma önlemleri öner: [riskler].Her önlem için: ne yapılacak, kim sorumlu, hangi risk düzeyinde zorunlu.İnsan gözetimi, veri anonimleştirme, izleme ve tedarikçi çeşitlendirmeyiuygun yerlerde kullan.

4) Risk temelli gözetim matrisi:

Aşağıdaki kullanım alanlarını risk düzeyine (düşük/orta/yüksek) ata veher düzey için gereken gözetimi belirle: insan onayı gerekli mi, kayıttutulacak mı, denetim sıklığı ne? Kullanım alanları: [liste]

Zayıf prompt / Güçlü prompt

Zayıf: "Bu yapay zeka projesinin riskleri neler?"
Sonuç: Genel bir risk listesi; olasılık, etki ve azaltma yok, karar veremezsiniz.
Güçlü: "Bir bankada kredi başvurusu ön değerlendirmesinde yapay zeka kullanacağız (insan son kararı verecek). Bu senaryoya özgü riskleri (önyargı, açıklanamazlık, halüsinasyon, veri gizliliği) listele; her birini olasılık ve etki olarak puanla; en kritik üçü için somut azaltma önlemi ve gözetim gereksinimi öner. Bunun yüksek riskli sayılmasının uyum açısından anlamını da belirt."
Sonuç: Senaryoya özgü, puanlı, azaltmalı ve uyum bağlantılı bir risk analizi.

Sık yapılan hatalar

  • Tüm girişimlere aynı gözetimi uygulamak. Düşük riskli işi yavaşlatmak, yüksek riskliyi ihmal etmek kadar zararlıdır; gözetim risk düzeyine göre olmalı.
  • Halüsinasyonu "küçük hata" sanmak. Müşteriye giden yanlış çıktı yasal sorumluluk doğurabilir.
  • Önyargıyı test etmemek. Adalet testi yapılmadan devreye alınan model, sessiz ayrımcılık üretebilir.
  • Drift'i izlememek. Bir kez iyi çalışan model sonsuza dek iyi çalışmaz; sürekli izleme şart.
  • Tek tedarikçiye kilitlenmek. Çıkış planı olmadan bağımlılık, fiyat ve erişim şokuna açık bırakır.
Dikkat: Risk yönetimi bir kez yapılıp bitmez; yapay zeka sistemleri yaşayan sistemlerdir. Bir modelin bugün güvenli olması, yarın da güvenli olacağını garanti etmez. Sürekli izleme, düzenli denetim ve net bir "durdurma" yetkisi (kill switch) her yüksek riskli sistemin parçası olmalıdır.

Özetle

Yapay zeka geleneksel BT risklerinin üstüne halüsinasyon, önyargı, veri sızıntısı, drift, bağımlılık ve açıklanamazlık gibi kendine özgü riskler ekler. Bu riskler olasılık ve etki boyutlarında değerlendirilip önceliklendirilmeli, azaltma önlemleriyle kurumun risk iştahının içinde tutulmalıdır. Gözetim tek tip değil, risk düzeyine göre ayarlanmalı; yüksek riskli kararlarda insan son sözü söylemelidir. Risk yönetimi sürekli bir döngüdür; izleme ve denetim olmadan tamamlanmaz. Bir sonraki üniteda, bu risk disiplinini kalıcı kılan yönetişim ve politika yapısını kuracağız.

Uygulama görevi

Bir yapay zeka kullanım alanı seçin ve 1. şablonla ona özgü riskleri listeleyin. Her riski olasılık ve etki olarak puanlayın, en kritik üçünü belirleyin. Bu üç risk için somut azaltma önlemleri ve gereken gözetim düzeyini yazın. Son olarak kullanım alanını düşük/orta/yüksek risk olarak sınıflayın ve bunun gözetim gereksinimlerini nasıl değiştirdiğini not edin.

Kontrol listesi

  • [ ] Yapay zekaya özgü riskleri senaryoya özel listeledim.
  • [ ] Her riski olasılık ve etki olarak puanladım.
  • [ ] En kritik riskler için azaltma önlemi tanımladım.
  • [ ] Kullanım alanını risk düzeyine göre sınıfladım.
  • [ ] Gözetimi risk düzeyine göre ayarladım.
  • [ ] Önyargı ve drift için test/izleme planladım.
  • [ ] Yüksek riskli sistem için durdurma yetkisi belirledim.