Kazanimlar:
- Bir AI tedarikçisini sertifika, saklama, veri ikametgahı ve alt-işleyici eksenlerinde değerlendirebilme
- Güvenceleri belge ve sözleşme maddesiyle doğrulayıp sözlü söze güvenmemeyi uygulayabilme
- DPA ve çıkış/silme koşullarını satın alma öncesi güvenlik incelemesine bağlayabilme
Çoğu kurum kendi modelini eğitmez; bir sağlayıcının API'sini kullanır. Bu, riski ortadan kaldırmaz — yalnızca başkasına devreder ve devrettiğiniz riski değerlendirmek sizin sorumluluğunuzdur. Verinizin gittiği her üçüncü taraf, sizin güvenlik sınırınızın bir uzantısıdır. Bu ünitede bir AI tedarikçisini nasıl değerlendireceğinizi; uyum sertifikaları, veri işleme sözleşmesi (DPA), veri saklama, veri ikametgahı ve alt-işleyiciler üzerinden bir satın alma öncesi güvenlik incelemesi yapmayı öğreneceğiz.
Neden Üçüncü Taraf Risk?
Bir denetimde veya bir ihlalde "veriyi biz işlemedik, sağlayıcı işledi" savunması sizi kurtarmaz. Veri sorumlusu (data controller) sizsiniz; sağlayıcı veri işleyendir (data processor). KVKK ve GDPR bu ayrımı yapar ama sorumluluğun büyük kısmı sizde kalır. Bu yüzden tedarikçi seçimi bir satın alma kararı değil, bir güvenlik kararıdır.
Dikkat: "Büyük ve tanınmış bir sağlayıcı" güvenlik güvencesi değildir. Güvence, imzalanmış sözleşme maddeleri ve doğrulanabilir sertifikalardan gelir; markanın itibarından değil.
Değerlendirme Eksenleri
Bir AI tedarikçisini yedi eksende inceleyin:
- Uyum sertifikaları: SOC 2 Type II (bir kuruluşun güvenlik kontrollerinin bağımsız denetimi), ISO/IEC 27001 (bilgi güvenliği yönetim standardı) ve giderek ISO/IEC 42001 (yapay zeka yönetim sistemi standardı).
- Veri saklama: İstem/yanıt ne kadar saklanıyor? ZDR (sıfır veri saklama) sunuluyor mu?
- Eğitimde kullanım: Verileriniz modeli eğitmek için kullanılıyor mu? (Kurumsal katmanlarda genelde "hayır".)
- Veri ikametgahı: Veri hangi ülke/bölgede işleniyor ve saklanıyor?
- Alt-işleyiciler (subprocessors): Sağlayıcı hangi başka firmaları kullanıyor (bulut, izleme)? Onlar da sizin sınırınızın parçası.
- Güvenlik özellikleri: Şifreleme (aktarımda/durağan), erişim kontrolü, denetim logu, olay bildirimi süresi.
- Sözleşme ve çıkış: DPA var mı? Hizmet biterse verinizin silinmesi garanti mi? Kilitlenme (lock-in) riski ne?
Adım Adım: Tedarikçi İncelemesi
- Bir güvenlik anketi gönderin. Yukarıdaki eksenleri soru listesine çevirin.
- Kanıt isteyin. İddiaları belge ile doğrulayın (SOC 2 raporu, ISO sertifikası, DPA taslağı).
- Veri akışını haritalayın. Hangi veri, nereye, hangi işlem için gidiyor?
- DPA'yı müzakere edin. Veri işleme sözleşmesi (Data Processing Agreement — sağlayıcının veriyi nasıl işleyeceğini bağlayan hukuki metin) imzalanmadan üretime geçmeyin.
- Alt-işleyicileri gözden geçirin. Zincirin tamamını değerlendirin.
- Yeniden değerlendirme takvimi kurun. Tedarikçi riski yılda en az bir kez tekrar incelenmeli.
Dört Kopyalanabilir Şablon
Tedarikçi güvenlik anketi çekirdeği:
Sağlayıcıya sorulacaklar:1. Hangi uyum sertifikalarına sahipsiniz? (SOC 2 Type II, ISO 27001/42001) Rapor paylaşır mısınız?2. İstem/yanıt verileri ne kadar saklanıyor? ZDR seçeneği var mı?3. Verilerimiz model eğitiminde kullanılıyor mu? Sözleşmede yazılı mı?4. Veri hangi bölgede işleniyor/saklanıyor? Bölge seçebiliyor muyuz?5. Alt-işleyicileriniz kimler? Değişince nasıl bildiriyorsunuz?6. İhlal durumunda bildirim süreniz kaç saat?7. Sözleşme bitince verimiz nasıl ve ne zaman siliniyor?
Kanıt doğrulama kontrol kuralı:
Her iddia için "kanıt var mı?" kontrolü:- Sertifika iddiası -> güncel rapor/sertifika numarası gördüm mü?- ZDR/saklama iddiası -> sözleşme maddesinde yazılı mı?- Eğitimde kullanmama -> DPA'da açık madde var mı?Kanıtı olmayan her iddiayı "DOĞRULANMADI" olarak işaretle; sözlü söz kabul etme.
Veri akışı haritalama promptu:
Şu entegrasyon için veri akışını çıkar: {{ senaryo }}Her adımda belirt: hangi veri (PII içeriyor mu), nereye gidiyor(hangi firma/bölge), hangi amaçla, ne kadar saklanıyor. Kurumsınırını geçen her adımı ve alt-işleyicileri işaretle.
Tedarikçi risk puan kartı:
Her ekseni 0-2 puanla (0=yok, 1=kısmi, 2=tam):sertifika, ZDR/saklama, eğitimde kullanmama, veri ikametgahı,alt-işleyici şeffaflığı, ihlal bildirimi, çıkış/silme.Toplam < 10 veya herhangi bir eksen 0 ise: "RİSK YÜKSEK, üretime alma".
Zayıf Prompt / Güçlü Prompt
Zayıf yaklaşım
Güçlü yaklaşım
"Büyük firma, güvenlidir" varsaymak
Sertifika ve DPA'yı belge ile doğrulamak
Sözlü güvencelere dayanmak
Her güvenceyi sözleşme maddesine bağlamak
Yalnızca sağlayıcıyı incelemek
Alt-işleyici zincirini de değerlendirmek
Bir kez seçip unutmak
Yıllık yeniden değerlendirme takvimi
Üç Mini Vaka
Vaka 1 — DPA olmadan başlayan proje durduruldu. Bir perakende firması, bir asistanı hızlıca üretime almıştı; hukuk ekibi sonradan sağlayıcıyla imzalı bir DPA olmadığını fark etti. Müşteri verisi işlendiği için proje askıya alındı, DPA müzakere edildi ve veri ikametgahı AB bölgesine sabitlendikten sonra tekrar açıldı.
Vaka 2 — Alt-işleyici zinciri sürpriz çıkardı. Bir sağlık firması, ana sağlayıcıyı onaylamıştı; ancak veri akışı haritalamasında sağlayıcının izleme için üçüncü bir ülkedeki bir firmayı kullandığı ortaya çıktı. Bu, veri ikametgahı gereksinimini ihlal ediyordu. Firma, bölge içi kalmayı sözleşmeye ekletti.
Vaka 3 — Puan kartı ucuz teklifi eledi. Üç teklif değerlendirildi. En ucuz sağlayıcı sertifika ekseninde 0 (SOC 2 yok) aldı. Puan kartı kuralı "herhangi bir eksen 0 ise üretime alma" gereği elendi; %22 daha pahalı ama tam puanlı sağlayıcı seçildi ve karar denetim için belgelendi.
İpucu: İki farklı garantiyi asla karıştırmayın: "verimiz saklanmıyor (ZDR)" ile "verimiz eğitimde kullanılmıyor" ayrı maddelerdir. Bir sağlayıcı birini sunup diğerini sunmayabilir; her ikisini de sözleşmede açıkça isteyin.
Sık yapılan hatalar
- Sağlayıcının büyüklüğünü/markasını güvenlik güvencesi saymak.
- İddiaları belge ile doğrulamadan sözlü söze güvenmek.
- DPA imzalamadan üretime geçmek.
- Alt-işleyici zincirini görmezden gelmek (veri ikametgahı orada delinir).
- ZDR ile "eğitimde kullanmama" garantisini aynı sanmak.
- Tedarikçiyi bir kez onaylayıp yıllık yeniden değerlendirme yapmamak.
Özetle
- Veri sorumlusu sizsiniz; tedarikçi seçimi bir satın alma değil güvenlik kararıdır.
- Yedi eksende değerlendirin: sertifika, saklama/ZDR, eğitimde kullanım, veri ikametgahı, alt-işleyiciler, güvenlik özellikleri, sözleşme/çıkış.
- Her güvenceyi belge ve sözleşme maddesiyle doğrulayın; marka ve sözlü söz yeterli değildir.
- Alt-işleyici zincirini de değerlendirin; veri ikametgahı çoğu zaman orada delinir.
- DPA imzalanmadan üretime geçmeyin ve tedarikçiyi yıllık yeniden değerlendirin.
Uygulama görevi
Kullandığınız (veya değerlendirdiğiniz) bir AI sağlayıcısı için yukarıdaki güvenlik anketini doldurun ve her yanıt için "kanıtı var mı?" sütununu işaretleyin. Ardından veri akışını haritalayıp kurum sınırını geçen her adımı işaretleyin. Son olarak yedi ekseni puanlayıp bir risk puan kartı üretin ve "üretime uygun mu?" kararını gerekçesiyle yazın.
Kontrol listesi
- [ ] Sağlayıcının uyum sertifikalarını (SOC 2 / ISO 27001) belge ile doğruladım.
- [ ] Veri saklama, ZDR ve "eğitimde kullanmama" maddeleri sözleşmede yazılı.
- [ ] Veri ikametgahı gereksinimimi (KVKK/GDPR) karşılıyor.
- [ ] Alt-işleyici zincirini haritaladım ve değerlendirdim.
- [ ] İmzalı bir DPA olmadan üretime geçmedim.
- [ ] Tedarikçi için yıllık yeniden değerlendirme takvimi kurdum.