Yapay Zekâ
Şirket İçi Yapay Zekâ Kullanım Politikası Rehberi

Kısa yanıt
Şirket içi yapay zekâ kullanım politikası, çalışanların üretken sistemleri hangi sınırlar dahilinde, hangi veri türleriyle ve hangi denetim basamaklarıyla kullanacağını belirleyen bağlayıcı bir kurumsal rehberdir. Ticari sırları, müşteri verilerini ve fikri mülkiyeti korurken operasyonel verimliliği yasal zemin üzerinde sürdürülebilir kılmayı hedefler.
Şirket içi yapay zekâ politikası nedir ve neden gereklidir?
Yapay zekâ araçlarının işletmelerde yaygınlaşması, geleneksel bilgi güvenliği sınırlarını doğrudan dönüştürdü. Çalışanlar günlük iş akışlarında metin özetleme, kod blokları oluşturma veya veri analizi amacıyla üçüncü taraf modellere başvuruyor. Süreç denetimsiz bırakıldığında ticari sırlar, tescilli yazılım kodları ve müşteri portföy bilgileri kontrolsüzce harici sunuculara iletilebiliyor. Net çizgiler barındırmayan her kullanım, şirketin bilgi varlıkları için ciddi bir sızıntı kapısı aralar.
Resmî bir metin, yalnızca yasakların listelendiği katı bir kural bütünü değildir. Süreç, ekiplerin teknolojiden güvenle yararlanmasını sağlayan şeffaf bir çerçeve çizer. Çalışanların hangi araçları denetimli şekilde çalıştırabileceğini bilmesi gölge bilişim (shadow IT) riskini azaltır. Böylece yönetim kanadı, inovasyonu engellemeden operasyonel güvenliği sürdürebilir.
Kurumsal organizasyonlarda teknolojiye uyum sağlamak, plansız yazılım denemeleriyle mümkün olmaz. Sürecin mimarisi kurgulanırken kurumsal yapay zekâ hizmetleri kapsamında altyapı standartlarının belirlenmesi, operasyonel riskleri en aza indirir. Kapsamlı bir rehber, şirket içi denetim ekiplerine yasal sorumlulukları yerine getirme şansı tanır.
Yapay zekâ politikası hazırlarken hangi riskler dikkate alınmalıdır?
Risk yönetimi, kurumun çalışma disiplinine doğrudan temas eden dinamik değişkenlerden oluşur. İlk sırada veri mahremiyeti ve mevzuat uyumu yer alır. Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca, açık rıza veya yasal dayanak olmaksızın çalışan ya da müşteri verilerinin üçüncü taraf bulut servislerine işlenmesi ağır cezai yaptırımlar doğurur. Kişisel Verileri Koruma Kurumu tarafından yayımlanan Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler belgesi, verilerin yaşam döngüsü boyunca hesap verilebilirlik ilkesinin korunmasını zorunlu tutar.
Fikri mülkiyet hakları, göz ardı edilmemesi gereken diğer bir hassas başlıktır. Üretken modellerin sunduğu çıktıların telif durumu uluslararası hukukta tartışılmaya devam ediyor. Şirketinizin ürettiği pazarlama metinleri, yazılım mimarileri veya tasarım materyalleri telif ihlali barındırabilir. Modelin başka kaynaklardan kopyaladığı bir içeriğin ticari ürünlerde kullanılması, markanızı telif davalarıyla karşı karşıya bırakabilir.
Halüsinasyon olarak adlandırılan hatalı veya uydurma bilgi üretimi de ciddi operasyonel aksaklıklara yol açar. Sistemlerin sunduğu yanıltıcı finansal tablolar ya da teknik yönergeler, insan kontrolü olmadan doğrudan uygulandığında doğrudan gelir kaybına neden olur. Şirket içi yönergelerin bu teknik sapmaları kabul ederek doğrulama mekanizmalarını zorunlu kılması şarttır.
Kurumsal yapay zekâ kullanımında veri güvenliği nasıl sınıflandırılır?
Politikanın sahada karşılık bulabilmesi için verilerin açık, anlaşılır ve ölçülebilir kategorilere ayrılması gerekir. Çalışanların hangi veriyi hangi sisteme girebileceğini kestirmesi, soyut uyarılardan ziyade veri matrisleriyle mümkündür.
| Veri Sınıfı | İçerik Örneği | Açık LLM Kullanımı | Onaylı Kurumsal Araç Kullanımı |
|---|---|---|---|
| Halka Açık Veri | Basın bültenleri, blog yazıları, kamuya açık pazarlama metinleri | Serbest | Serbest |
| Dahili Operasyonel Veri | Şirket içi toplantı tutanakları, genel süreç dokümanları | Yasak | Yalnızca veri kaydetmeyen kurumsal lisansla |
| Gizli / Ticari Sır | Finansal tablolar, kaynak kodlar, müşteri sözleşmeleri | Kesinlikle Yasak | Yalnızca yerel (on-premise) veya izole modellerle |
| Kişisel Veri (KVKK) | Müşteri TC kimlik numaraları, çalışan sağlık bilgileri, iletişim kayıtları | Kesinlikle Yasak | Anonimleştirme yapılmadan kullanımı yasak |
Yukarıdaki sınıflandırma, departmanların iş akışlarında tereddüt yaşamasını önler. Müşteri temsilcisi bir şikâyet kaydını modele aktarmadan önce kişisel verileri maskelemek zorunda olduğunu bu tablo sayesinde net biçimde kavrar. Aynı şekilde yazılım geliştirici, şirketin tescilli algoritmalarını halka açık bir yapay zekâ sohbet robotuna girmemesi gerektiğini açıkça görür.
Şirket içi yapay zekâ kullanım politikası nasıl yazılır?
Sürdürülebilir bir politika yazımı, departmanlar arası iş birliği ve kademeli bir hazırlık süreci gerektirir. Yalnızca bilişim teknolojileri biriminin yazdığı bir metin, sahada pazarlama ve satış ekiplerinin ihtiyaçlarına yanıt vermez.
- Mevcut durum analizi ve paydaş belirleme: Şirket genelinde hangi araçların halihazırda kullanıldığını tespit edin. Hukuk, insan kaynakları, bilgi teknolojileri ve operasyon yöneticilerinden oluşan bir çalışma grubu kurun.
- Kapsam ve yetki sınırlarını çizin: Politikanın stajyerlerden üst düzey yöneticilere kadar tüm personeli, danışmanları ve üçüncü taraf tedarikçileri kapsadığını metnin girişinde kesin bir dille belirtin.
- Onaylı araç listesi ve kullanım kriterleri oluşturun: Şirket tarafından lisanslanan ve verilerin model eğitiminde kullanılmayacağını garanti eden araçları listeleyin. Ücretsiz veya belirsiz veri politikasına sahip sistemlerin kullanımına sınırlama getirin.
- İnsan denetimi (Human-in-the-Loop) kuralı koyun: Yapay zekâ tarafından üretilen hiçbir kodun, teklifin veya metnin insan gözünden geçmeden nihai ürün ya da karar haline getirilemeyeceğini kurala bağlayın.
- İhlal bildirim ve yaptırım süreçlerini tanımlayın: Yanlışlıkla girilen hassas verilerin nasıl raporlanacağını, kriz anında hangi birime haber verileceğini ve kurallara uyulmaması halinde işletilecek disiplin süreçlerini somutlaştırın.
- Eğitim ve güncelleme takvimini sabitleyin: Gelişen model yeteneklerini takip edebilmek adına metni yılda en az iki kez gözden geçirecek bir takvim belirleyin, çalışanlar için düzenli farkındalık oturumları düzenleyin.
Tüm bu operasyonel dönüşüm, firmanın dijital varlıklarıyla da doğrudan etkileşim halindedir. Web sitenizde veya dijital platformlarınızda kullanacağınız algoritmik karar mekanizmalarını tanımlarken kurumsal web tasarımı disiplininde güvenli veri aktarımı prensiplerine sadık kalmak zorundasınız.
Politika metninde hangi temel maddeler mutlaka yer almalıdır?
Bir kurum politikasının hukuki ve operasyonel açıdan geçerli sayılabilmesi için belirli standart bölümleri içermesi zorunludur. İlk bölüm şirketin genel vizyonunu, amacını ve belgenin hangi iş süreçlerini kapsadığını netleştirmelidir. Kapsam maddesi, kurum bünyesindeki tam zamanlı personeli, dışarıdan destek alınan danışmanları ve geçici yüklenicileri ayrı ayrı tanımlamalıdır.
İkinci kritik madde, fikri mülkiyet ve model çıktılarının mülkiyetini düzenlemelidir. Yapay zekâ desteğiyle üretilen kod bloklarının, yaratıcı tasarımların veya analizlerin şirket mülkiyetinde olduğu açıkça kayda geçirilmelidir. İstem (prompt) mimarisinde şirkete ait know-how unsurlarının yer alıp alamayacağı da bu maddede çözüme kavuşturulmalıdır.
Üçüncü bölüm, etik ilkeler ve önyargı denetimine ayrılmalıdır. İşe alım, terfi değerlendirmesi veya kredi skorlaması gibi hassas alanlarda yapay zekâ algoritmalarından yararlanılıyorsa, nihai kararın hiçbir koşulda otonom sistemlere bırakılamayacağı yazılmalıdır. Model çıktılarının cinsiyet, yaş veya inanç temelli ayrımcılık üretme potansiyeline karşı manuel denetim zorunluluğu kurumsal güvence altına alınmalıdır.
Veri güvenliği ve gizlilik sınırları, şirket içi yapay zekâ kullanım politikasının en somut teknik bariyeridir. Personelin halka açık büyük dil modellerine müşteri kimlik bilgileri, kaynak kodları, patent taslakları veya finansal tablolar girmesi geri dönüşü olmayan veri sızıntılarına yol açabilir. Çoğu tüketici odaklı bulut modeli, girilen girdileri varsayılan olarak modelin yeniden eğitimi için saklar ve işler.
Bu riskleri bertaraf etmek için şirket politikası veri sınıflarını net biçimde belirlemelidir. Genel kullanıma açık kurumsal veriler serbestçe modellere aktarılabilirken; gizli, ticari sır niteliğindeki veya KVKK kapsamındaki kişisel verilerin harici sistemlere beslenmesi kesin kurallarla yasaklanmalıdır. Bu mod kapalı devre çalışan ya da kurumsal abonelikle veri işlememe garantisi sunan kurumsal yapay zeka altyapıları tercih edilerek operasyonel güvenlik standart hale getirilmelidir.
Teknik ekiplerin geliştirdiği veya kullandığı araçlar, kurumun bilgi güvenliği yönetim sistemiyle doğrudan entegre edilmelidir. NIST AI Risk Management Framework gibi küresel çerçeveler, modellerin veri haritalandırmasından çıktı izlemesine kadar nasıl güvene alınacağını belgeler. Politika metninde bu standarda atıf yapmak, kurumun güvenlik denetimlerinde rüştünü ispatlamasını kolaylaştırır.
Onaylı araçlar ve gölge yapay zekâ kullanımı nasıl yönetilir?
Şirketlerin karşılaştığı en sinsi tehditlerden biri, çalışanların kişisel hesaplarıyla iş süreçlerine dahil ettiği denetimsiz yapay zekâ araçlarıdır. Gölge yapay zekâ (shadow AI), bilgi teknolojileri biriminin haberi olmadan kurumsal verilerin dış sunuculara akmasına ve lisans ihlallerine zemin hazırlar. Yasakçı bir tavır takınmak personeli gizli çözümlere iterken, plansız bir serbestlik de kontrolü tamamen kaybettirir.
Etkili bir politika, onaylı yazılımlar listesi (allowlist) oluşturmayı ve yeni araç talep sürecini şeffaf kılmayı gerektirir. Bir departman yeni bir üretim aracı kullanmak istediğinde, talep bilgi güvenliği, hukuk ve teknik değerlendirme komitesinden geçmelidir. Aracın veri saklama sözleşmesi, SOC 2 veya ISO uyumluluğu incelenmeden kurum bilgisayarlarına kurulumuna izin verilmemelidir.
| Araç Kategorisi | İzin Durumu | İzin Verilen Veri Türü | Zorunlu Güvenlik Kriteri |
|---|---|---|---|
| Kurumsal Lisanslı Modeller | Tam Yetkili | Anonimleştirilmiş operasyonel veriler, taslak metinler | Sıfır veri saklama (zero-retention) anlaşması |
| Açık Kaynak Yerel Modeller | Onay Şartı | Hassas teknik dokümanlar, kurum içi kod tabanı | Şirket içi yerel sunucuda veya kapalı VPC’de barındırma |
| Ücretsiz Genel Bulut Araçları | Kısıtlı / Yasak | Yalnızca kamuya açık pazarlama fikirleri | Bireysel hesapla giriş yasağı, veri paylaşımı kapalı |
| Üçüncü Taraf Tarayıcı Eklentileri | Tamamen Yasak | Hiçbiri | Merkezi sistemden kurulum engelleme ve port filtreleme |
Politika uygulama ve çalışan eğitimi adımları
Kâğıt üzerinde mükemmel hazırlanmış bir kural belgesi, çalışanların günlük iş akışına dokunmadığı sürece şirket kültüründe karşılık bulamaz. Politikanın şirket geneline benimsetilmesi, cezalandırıcı bir denetimden ziyade rehberlik eden bir dönüşüm süreci gerektirir. Bu dönüşüm aşamalı bir yol haritasıyla yürütülmelidir:
- Departman Bazlı Risk Analizi Yapın: İnsan kaynakları, hukuk, finans ve yazılım ekiplerinin yapay zekâ ile temas noktalarını tespit edin. Her departmanın karşılaşacağı yasal ve operasyonel riskler farklıdır.
- Uygulamalı Prompt ve Güvenlik Atölyeleri Düzenleyin: Personele yalnızca nelerin yasak olduğunu anlatmayın. Şirket verilerini riske atmadan modellerden nasıl doğru veri analizi veya metin taslağı alabileceklerini uygulamalı olarak gösterin.
- Rol Bazlı Erişim Matrisleri Tanımlayın: Hassas müşteri veritabanlarıyla temas eden personelin harici yapay zekâ araçlarına erişimini teknik katmanda sınırlandırın; API seviyesinde veri maskeleme filtreleri kurun.
- Politika Kabul Taahhüdü Alın: Hazırlanan dokümanı iş sözleşmelerinin ve şirket içi yönetmeliklerin eki haline getirin. Her personelin belgeyi okuyup anladığını gösteren dijital onayı kayıt altına alın.
- Geri Bildirim Döngüsü Kurun: Çalışanların işlerini kolaylaştıran yeni model ve eklentileri güvenliğe bildirebilecekleri doğrudan bir iletişim kanalı açın.
Politikanın ihlali durumunda işletilecek süreçler nelerdir?
Bu özellik kuralların çiğnenmesi durumunda uygulanacak prosedürler açık, orantılı ve hukuki dayanağa sahip olmalıdır. İhlalin boyutu, kasıt unsuru içerip içermediği ve kuruma verdiği zararın ciddiyeti ayrı ayrı ele alınmalıdır. İyi niyetle yapılan ancak güvenlik açığı yaratan bir istem ile kurumsal veriyi dışarı sızdırmak amacıyla yapılan işlem aynı kefeye konamaz.
Politika dokümanı, disiplin süreçlerini kademeli yaptırımlara bağlamalıdır. İlk kademede, farkındalık eksikliğinden kaynaklanan küçük kural ihlalleri için zorunlu bilgi güvenliği eğitimi ve sözlü uyarı mekanizması işletilir. İkinci kademede, onaylanmamış araçların ısrarla kullanılması durumunda erişim yetkilerinin kısıtlanması ve yazılı ihtar verilir.
Üçüncü kademe ise ticari sırların sızması, müşteri kişisel verilerinin halka açık modellere aktarılması veya fikri mülkiyet hırsızlığı gibi ağır kusurları kapsar. Bu senaryolarda iş akdinin haklı feshi ve doğan zararların tazmini için yasal süreçler başlatılacağı dokümanda tavizsiz bir dille belirtilmelidir. Şeffaf yaptırım kuralları, personelin riskli adımlar atmadan önce durup düşünmesini sağlar.
Kurumsal yapay zekâ politikası hangi aralıklarla güncellenmelidir?
Büyük dil modelleri, otonom yazılım ajanları ve üretici görsel araçları aylar içinde köklü sürümler yayınlayarak çalışma mantıklarını yenilemektedir. Statik bir politika dokümanı, altı ay içinde güncelliğini yitirerek yeni çıkan teknolojik risklerin gerisinde kalır. Bu nedenle kurumsal yapay zekâ yönetimi, yaşayan ve periyodik olarak revize edilen dinamik bir süreç olarak kurgulanmalıdır.
İdeal bir denetim döngüsünde politika metni en geç altı ayda bir hukuk, bilgi işlem ve üst yönetim temsilcilerinden oluşan bir komite tarafından baştan sona taranmalıdır. Sektörel regülasyonlar, yerel veri koruma kurullarının aldığı emsal kararlar ve uluslararası standartlar izlenmelidir. Şirket yeni bir yapay zekâ aracı satın aldığında veya mevcut altyapısına otonom bir ajan dahil ettiğinde, politika metni altı aylık döngü beklenmeden derhal revize edilmelidir. Değişiklikler tüm personele güncelleme bültenleriyle duyurulmalı ve sistem güvenliği sürekli zinde tutulmalıdır.
Sıkça sorulan sorular
Şirket içi yapay zekâ kullanım politikası neden gereklidir?
Çalışanların üçüncü taraf üretken yapay zekâ araçlarını kullanırken ticari sırları veya müşteri verilerini harici sunuculara sızdırmasını önler. Ayrıca operasyonel süreçleri yasal ve güvenli bir çerçeveye oturtur.
Kurumsal yapay zekâ politikasında KVKK uyumu nasıl sağlanır?
Kişisel verilerin açık rıza veya yasal dayanak olmadan harici modellerle paylaşılması kesinlikle yasaklanmalıdır. Hassas veya kişisel veriler işlenecekse maskeleme ve anonimleştirme kuralları zorunlu tutulmalıdır.
Human-in-the-Loop (insan denetimi) kuralı nedir?
Yapay zekâ tarafından üretilen hiçbir metin, kod veya analizin insan kontrolünden geçmeden nihai ürün ya da karara dönüştürülmemesini şart koşan güvenlik ilkesidir.