Ünite 1 / 12

Neden Kurumsal AI Politikası? Yönetişimin Temeli ve Gölge AI

Kazanimlar:

  • Politikasız AI kullanımının (gölge AI) risklerini sayısal örneklerle tanıma
  • İyi bir politikanın yasak listesi değil, sorumlu kullanımı mümkün kılan bir çerçeve olduğunu kavrama
  • AI yönetişiminin insan, süreç ve teknoloji ayaklarını ve paydaş rollerini açıklama

Bir pazartesi sabahı, orta ölçekli bir sigorta şirketinin uyum sorumlusu (kurumun yasalara ve iç kurallara uygunluğundan sorumlu kişi) e-postasını açtığında bir sürprizle karşılaşır: bir müşteri, kendisine ait sağlık bilgilerinin "bir yapay zeka aracına yazıldığını ve nereye gittiğini" sormaktadır. Kısa bir araştırma, hasar ekibinden bir uzmanın hasar dosyalarını hızlıca özetlemek için kişisel bir AI hesabı kullandığını ortaya çıkarır. Kimse kötü niyetli değildir; kimse kural çiğnediğini düşünmemektedir. Çünkü ortada yazılı bir kural yoktur. İşte bu boşluğun adı gölge AI'dır ve bu modül, tam olarak bu boşluğu doldurmak için bir yönetişim çerçevesi kurmayı öğretir.

Yapay zekayı işletmeye sokmak, sıradan bir yazılım kurmak kadar basit değildir. AI kararlara etki eder, kişisel veri işler, telifli içerik üretebilir ve hata yaptığında sorumluluk doğurur. Bu yüzden AI'ı "kullanan" her kurumun, onu "yöneten" bir çerçeveye de ihtiyacı vardır. Bu ilk ünitede, neden yazılı bir AI politikasına ihtiyaç duyulduğunu, gölge AI'ın somut maliyetini ve yönetişimin üç ayağını ele alıyoruz.

Gölge AI nedir ve neden kaçınılmazdır?

Gölge AI (shadow AI), kurumun bilgisi, onayı ve kontrolü dışında yapılan AI kullanımıdır. "Gölge" kelimesi, IT departmanının onaylamadığı yazılımlara verilen "gölge BT (shadow IT)" adından gelir. Çalışanlar bir politika olsa da olmasa da AI araçlarını kullanmaya başlar; çünkü bu araçlar ücretsiz, hızlı ve işlerini kolaylaştırıyor. Yasağın olması bile kullanımı durdurmaz, yalnızca gizler.

Politikasız kullanım şu somut riskleri doğurur:

  • Veri sızıntısı: Bir çalışan gizli müşteri verisini ya da şirket sırlarını farkında olmadan bir AI aracına yapıştırabilir. Veri, kurumun kontrolü dışına çıkar.
  • Uyumsuzluk cezaları: KVKK (Kişisel Verilerin Korunması Kanunu) ihlali milyonlarca liralık idari para cezasına; GDPR ihlali ise yıllık cironun %4'üne kadar cezaya yol açabilir.
  • Yanlış bilgiye dayalı karar: AI'ın uydurduğu hatalı bilgiye ("halüsinasyon") güvenilerek alınan kararlar müşteriye ve kuruma zarar verir.
  • Telif ve fikri mülkiyet sorunları: Çıktının kullanımı bir başkasının fikri mülkiyetini ihlal edebilir.
  • İtibar kaybı: Kontrolsüz kullanım basına yansıdığında marka güveni sarsılır.
Dikkat: AI kullanımını tamamen yasaklamak bir çözüm değildir. Yasak, kullanımı yok etmez; yalnızca görünmez ve denetimsiz hale getirir. Amaç kullanımı bitirmek değil, güvenli bir çerçeveye almaktır.

Üç mini vaka: gölge AI'ın gerçek maliyeti

Vaka 1 — Sızan sözleşme. Bir hukuk biriminde çalışan uzman, 40 sayfalık gizli bir birleşme sözleşmesini özetlemek için tüm metni bireysel bir AI hesabına yapıştırır. Sözleşme henüz kamuya açık değildir. Metin, sağlayıcının sunucularında işlenir ve olası model eğitiminde kullanılabilir hale gelir. Şirket, olası bir bilgi sızıntısı riskini bertaraf etmek için birleşmeyi 3 hafta geciktirir; danışmanlık maliyeti yaklaşık 250.000 TL artar.

Vaka 2 — Halüsinasyonlu içtihat. Bir avukat, dilekçesine AI'dan aldığı üç "emsal karar" ekler. Karar numaralarının ikisi gerçekte var olmayan, uydurma kararlardır. Mahkeme bunu fark eder; avukat itibar kaybının yanı sıra disiplin süreciyle karşılaşır. Tek satırlık bir doğrulama kuralı (her kaynağı resmi karar sisteminden teyit et) bu krizi önlerdi.

Vaka 3 — Görünmeyen tasarruf. Aynı şirkette pazarlama ekibi, onaylı bir kurumsal AI aracıyla kampanya metinlerini haftada 6 saat daha hızlı üretmektedir. Ancak bu tasarruf hiçbir yerde raporlanmaz, çünkü kullanım kayıt dışıdır. Yönetim, AI'ın faydasını göremediği için yeni lisans bütçesini reddeder. Gölge AI yalnızca riski değil, faydanın görünürlüğünü de yok eder.

İyi bir politika neyi sağlar?

İyi bir AI politikası bir yasak listesi değil; sorumlu kullanımı mümkün kılan bir çerçevedir. Beş şeyi sağlar:

  1. Netlik: Çalışan neyin serbest, neyin yasak, neyin onaya tabi olduğunu bilir.
  2. Güven: Yönetim, AI'ın kontrollü kullanıldığını bilerek yeni projelere onay verebilir.
  3. Uyum: Yasal yükümlülükler (KVKK, GDPR, AB AI Yasası) sistematik olarak karşılanır.
  4. Tutarlılık: Farklı ekipler aynı kurallara göre hareket eder.
  5. Hesap verebilirlik: Bir sorun olduğunda kimin sorumlu olduğu bellidir.

Yönetişim nedir? Üç ayak

AI yönetişimi (AI governance), bir kurumda yapay zekanın nasıl seçileceğini, kullanılacağını, denetleneceğini ve sorumluluğunun kimde olacağını belirleyen kural ve süreçler bütünüdür. Politika bu yönetişimin yazılı belgesidir; yönetişim ise politikayı hayata geçiren canlı sistemdir. Üç ayak üzerine kurulur:

Ayak

Anlamı

AI politikasındaki örnek

İnsan

Roller ve sorumluluklar

AI sorumlusu, onay veren yönetici, veri koruma sorumlusu

Süreç

Kurallar ve akışlar

Yeni araç onay süreci, düzenli denetim, olay müdahalesi

Teknoloji

Araçlar ve kontroller

Onaylı araç listesi, erişim kontrolü, kayıt tutma

Üç ayaktan biri eksik olursa çerçeve çöker: kural olmadan araç işe yaramaz, araç olmadan kural denetlenemez, sorumlu olmadan hiçbiri sahiplenilmez.

Bu işi tek departman yapamaz

AI politikası yalnızca IT departmanının işi değildir. Başarılı bir çerçeve farklı birimlerin katılımını gerektirir: hukuk/uyum (yasal yükümlülükler ve sözleşmeler), IT/güvenlik (teknik kontroller ve veri güvenliği), insan kaynakları (çalışan eğitimi ve davranış kuralları), iş birimleri (gerçek kullanım ihtiyaçları) ve üst yönetim (onay, kaynak ve kurumsal sahiplenme).

İpucu: Politikayı yazmaya başlamadan önce her paydaş biriminden bir temsilciyle 30 dakikalık bir görüşme yap. "Şu anda AI'ı ne için kullanıyorsunuz veya kullanmak istiyorsunuz?" sorusu, hem gerçek ihtiyaçları hem de mevcut gölge kullanımı ortaya çıkarır.

AI'ı bu işin içinde kullanmak: kopyalanabilir şablonlar

Yönetişim çerçevesini kurarken AI'ın kendisi de bir yardımcıdır — yeter ki çıktısı doğrulansın. Aşağıdaki şablonlar bu ünitenin işini hızlandırır.

ŞABLON 1 — Mevcut durum (gölge AI) taraması için anket:"Kurumumuzda AI kullanımını haritalamak için 8 soruluk anonim birçalışan anketi taslağı hazır. Sorular şunları kapsasın: hangiaraçlar, hangi görevler, hangi veri türleri girildi, eğitim ihtiyacı.Çıktı: numaralı sorular + her soru için yanıt tipi (çoktan seçmeli/açık)."

ŞABLON 2 — Risk özeti çıkarma:"Aşağıdaki AI kullanım senaryosunu değerlendir: [senaryoyu yapıştır].Bana şu başlıklarda kısa bir risk özeti çıkar: veri gizliliği,uyum, halüsinasyon, telif, itibar. Her başlıkta 'düşük/orta/yüksek'etiketi ve tek cümlelik gerekçe ver. Hukuki tavsiye verme; yalnızcagözden geçirilecek noktaları listele."

ŞABLON 3 — Paydaş toplantısı gündemi:"AI yönetişim çerçevesini başlatmak için 60 dakikalık bir kurultoplantısı gündemi hazırla. Katılımcılar: hukuk, IT, İK, iş birimi,üst yönetim. Her gündem maddesi için süre ve beklenen çıktı yaz."

ŞABLON 4 — Yönetime kısa brifing:"Üst yönetime sunmak üzere 'Neden bir AI politikasına ihtiyacımız var'başlıklı yarım sayfalık bir brifing yaz. 3 somut risk + 3 somut faydaiçersin; teknik jargon kullanma; son satırda net bir karar talebi olsun."

Zayıf prompt / Güçlü prompt

ZAYIF: "AI politikası yaz."-> Model genel, kuruma uymayan, denetlenemeyecek bir metin üretir; veri sınıfların, rollerin ve mevzuat bağlamın yansımaz.GÜÇLÜ: "50 kişilik bir sigorta şirketiyiz, KVKK'ya tabiyiz, müşterisağlık verisi işliyoruz. AI politikasının 'kapsam' ve 'yasakkullanımlar' bölümleri için taslak öner. Kesin hüküm dayatma;her maddede 'hukuk onayı gerekir' notu ekle ve boşlukları bana bırak."-> Model bağlama uygun, doğrulanabilir bir taslak üretir; karar sende kalır.

Sık yapılan hatalar

  • AI kullanımını tamamen yasaklayıp gölge AI'ı görünmez kılmak.
  • Politikayı yalnızca IT'ye yazdırıp iş birimlerinin gerçek ihtiyaçlarını dışlamak.
  • Mevcut gölge kullanımı haritalamadan doğrudan kural yazmaya başlamak.
  • Politikayı hukuk diliyle, çalışanın anlamayacağı biçimde yazmak.
  • AI'ın ürettiği politika taslağını hukuk onayı almadan yürürlüğe koymak.
  • Riski konuşup faydayı ölçmemek; böylece yönetimin desteğini kaybetmek.
  • Politikayı bir kez yazıp güncellemeyi unutmak; oysa yönetişim canlı bir sistemdir.

Özetle

  • Politikası olmayan kurumlarda gölge AI kaçınılmazdır ve veri, uyum, itibar riskleri doğurur.
  • İyi bir politika yasak listesi değil; sorumlu kullanımı mümkün kılan bir çerçevedir.
  • AI yönetişimi insan (roller), süreç (kurallar) ve teknoloji (kontroller) ayakları üzerine kurulur; biri eksikse çöker.
  • Politika tek bir departmanın değil; hukuk, IT, İK, iş birimleri ve üst yönetimin ortak işidir.
  • AI, çerçeveyi kurarken yardımcı olabilir ama her çıktısı insan ve hukuk onayından geçmelidir.

Uygulama görevi

Çalıştığın ya da hayal ettiğin bir kurumu seç (sektör, çalışan sayısı, işlediği veri türü belli olsun). Önce gölge AI taraması için 8 soruluk bir anket taslağı hazırla (Şablon 1'i kullanabilirsin). Ardından bu kurumda gölge AI'ın yol açabileceği üç somut riski, her birine bir sayısal tahmini etki (ceza, gecikme, saat kaybı) ekleyerek yaz. Son olarak, yönetişimin üç ayağı için (insan, süreç, teknoloji) kurumuna özgü birer örnek belirle ve hangi paydaş biriminin bu ayaktan sorumlu olacağını not et.

Kontrol listesi

  • [ ] Kurumumdaki mevcut (gölge) AI kullanımını haritaladım.
  • [ ] Politikasızlığın üç somut riskini sayısal etkiyle yazdım.
  • [ ] AI'ın hem riskini hem faydasını yönetime aktaran bir brifing hazırladım.
  • [ ] Yönetişimin üç ayağı için kuruma özgü örnek ve sorumlu belirledim.
  • [ ] Paydaş birimlerden en az üçünü sürece dahil etme planı yaptım.
  • [ ] AI ile ürettiğim her taslağı hukuk/uyum onayına bağladım.