Risk yalnız yazılan prompttan ibaret değildir
Çalışanlar ChatGPT ve benzeri araçlara doğrudan metin yazabilir, dosya yükleyebilir, tarayıcı eklentisi kullanabilir veya kurumsal uygulamalar üzerinden API çağrısı yapabilir. Her kanal farklı kimlik, kayıt, saklama ve tedarikçi riskleri taşır. Bu nedenle “gizli bilgi girmeyin” uyarısı tek başına yeterli değildir.
Kurum hangi araçların kullanıldığını, hangi veri türlerinin işlendiğini ve çıktının hangi iş kararında kullanıldığını görünür hale getirmelidir. Risk yönetimi; kullanım politikası, veri sınıflandırma, onay, teknik kontrol, eğitim ve olay müdahalesini birlikte kapsamalıdır.
Hangi bilgiler hassas kabul edilmelidir?
Kişisel veri ve müşteri bilgileri
CV, iletişim bilgisi, kimlik numarası, sağlık verisi, müşteri talebi, işlem geçmişi ve destek kayıtları kişisel veri içerebilir. Ham veriyi özetletmek veya sınıflandırmak, verinin koruma gereksinimini ortadan kaldırmaz.
Finansal bilgi ve sözleşmeler
Bütçe, fiyatlama, teklif, banka bilgisi, birleşme planı ve sözleşme hükümleri ticari sır veya sözleşmesel gizlilik kapsamında olabilir. Bir dosyanın kamuya açık olmaması, kullanım öncesi sınıflandırma için güçlü bir işarettir.
Kaynak kodu ve teknik mimari
Kod parçaları API anahtarı, parola, müşteri tanımlayıcısı, güvenlik açığı veya özgün algoritma içerebilir. Loglar ve hata çıktıları da iç sistem adlarını ve gerçek kullanıcı verisini açığa çıkarabilir.
Prompt güvenliği için temel kurallar
- İş için gerekli olmayan gerçek kişi ve kurum bilgilerini prompttan çıkarın.
- Gizli, çok gizli veya sözleşmeyle korunan veriyi onaysız araca girmeyin.
- Parola, erişim anahtarı, token ve bağlantı bilgisini hiçbir promptta paylaşmayın.
- Gerçek müşteri örneği yerine sentetik veya anonimleştirilmiş örnek kullanın.
- Çıktıyı doğrulamadan karar, sözleşme veya üretim kodunda kullanmayın.
- Kurumsal hesap, onaylı model ve belirlenmiş saklama ayarlarını tercih edin.
Kurallar yalnız kullanıcıya yüklenmemelidir. Onaylı ve yasak kullanım örnekleri, yardım kanalı ve şüpheli paylaşım bildirimi açıkça tanımlanmalıdır.
Dosya yükleme riskleri nasıl azaltılır?
Dosyalar görünmeyen meta veri, yorum, değişiklik geçmişi, gizli sayfa veya formül içerebilir. Bir sözleşmede taraf bilgileri silinse bile ekler ve yorumlar kalabilir. Excel dosyasında görünmeyen sütunlar, sunumda konuşmacı notları veya PDF içinde ekli dosyalar bulunabilir.
- Dosyayı veri sınıflandırmasına göre kontrol edin.
- Gereksiz sayfa, sütun, yorum ve meta veriyi kaldırın.
- Kimlik, müşteri ve finans alanlarını maskeleyin.
- Belgenin tamamı yerine yalnız gerekli bölümü paylaşın.
- Paylaşım amacını ve onaylı aracı doğrulayın.
- Çıktı ve yükleme kaydının nasıl saklandığını değerlendirin.
Dosya temizleme işlemi geri döndürülemez anonimlik sağladığı varsayımıyla yapılmamalı; yeniden tanımlama riski ayrıca düşünülmelidir.
Maskeleme ve anonimleştirme ne zaman kullanılır?
Maskeleme, gerçek değerleri kullanım amacı için yeterli ancak kişiyi veya kurumu doğrudan göstermeyen değerlerle değiştirir. Örneğin müşteri adı sentetik bir adla, hesap numarası biçimi korunmuş sahte değerle değiştirilebilir. Bu yaklaşım test, eğitim veya örnekleme senaryolarında görünür veri miktarını azaltır.
Anonimleştirme ise verinin ilgili kişiyle ilişkilendirilememesini hedefleyen daha güçlü bir sonuçtur. Birkaç alanı silmek her zaman anonimleştirme sağlamaz; başka veri kümeleriyle yeniden eşleştirme riski bulunabilir. Teknik yöntem, kullanım amacı ve risk analiziyle seçilmelidir. Ayrıntılı değerlendirme için Veri Maskeleme ve Anonimleştirme yaklaşımı incelenebilir.
Kullanıcı politikaları nasıl uygulanabilir hale gelir?
Yapay Zeka Kullanım Politikası; onaylı araçları, yasak veri sınıflarını, kullanıcı sorumluluklarını, çıktı doğrulama gerekliliğini ve olay bildirimini tanımlamalıdır. Ancak politika yalnız intranette yayımlanırsa davranışı değiştirmez.
İşe giriş, periyodik eğitim, kısa hatırlatmalar, rol bazlı senaryolar ve yöneticilerin örnek uygulaması gerekir. Hukuk ekibi için sözleşme, geliştiriciler için kod, insan kaynakları için CV ve finans için tablo senaryoları ayrı ele alınmalıdır. Politika ihlalinin nasıl bildirileceği ve iyi niyetli bildirimde kullanıcıya nasıl destek verileceği de açıklanmalıdır.
KVKK açısından değerlendirme
Kişisel verinin üretken yapay zeka hizmetinde işlenmesi; amaç, hukuki işleme şartı, veri minimizasyonu, aydınlatma, saklama, aktarım, veri işleyen ilişkisi ve teknik/idari tedbirler açısından değerlendirilmelidir. Aracın yaygın kullanılması veya ücretsiz olması, kurumsal uygunluk kararı yerine geçmez.
KVKK danışmanlığı kapsamında veri envanteri ile yapay zeka kullanım envanteri ilişkilendirilebilir. Hangi süreçte hangi verinin hangi sağlayıcıya aktarıldığı, kimlerin eriştiği ve hangi kontrolün uygulandığı kayıt altına alınmalıdır.
ISO 42001 yönetim sistemiyle bağlantı
ISO 42001; yapay zeka kullanımının kapsam, envanter, risk, politika, rol, tedarikçi, olay, performans ve sürekli iyileştirme süreçleriyle yönetilmesini sağlar. Teknik veri kontrolü, bu daha geniş yönetişim çerçevesindeki risk işleme seçeneklerinden biridir.
ISO 42001 danışmanlığı kullanım kararlarının kim tarafından ve hangi kayıtlarla yönetileceğini belirler. Prompt ve dosya akışlarının görünürlüğü için Yapay Zeka Güvenlik Sistemi ayrı teknik çözüm niyetini karşılar. Bu iki katman birbirini destekler fakat birbirinin yerine geçmez.
Teknik ve organizasyonel kontrol katmanları
- Kurumsal kimlik ve onaylı hesap kullanımı
- Rol bazlı erişim ve güçlü kimlik doğrulama
- Onaylı/yasak araç ve kullanım senaryosu listesi
- Veri sınıflandırma ve DLP politikaları
- Prompt ve dosya akışlarında hassas veri tespiti
- Maskeleme, anonimleştirme ve sentetik veri
- Loglama, alarm, olay müdahalesi ve inceleme
- Tedarikçi güvenlik ve sözleşme değerlendirmesi
- Kullanıcı eğitimi ve periyodik kontrol
Kontrol seçimi kurumun verisine, riskine, mimarisine ve kullanım amacına göre yapılmalıdır. Her aracı tamamen yasaklamak gölge kullanımı artırabilir; sınırsız kullanım ise veri görünürlüğünü kaybettirir. Risk temelli ara model gerekir.
Şüpheli veri paylaşımında ne yapılmalı?
Kullanıcı yanlışlıkla hassas veri paylaştığında hızlı bildirim yapabilmelidir. Olay ekibi hangi hesap, araç, zaman, veri türü ve dosyanın etkilendiğini belirler; sağlayıcı seçenekleri doğrultusunda içerik veya oturum silme, anahtar değiştirme ve erişim sınırlama adımlarını değerlendirir.
Kişisel veri ihlali olasılığı, sözleşmesel yükümlülükler ve ilgili taraf bildirimleri hukuk/KVKK ekipleriyle incelenir. Olay sonrasında kök neden yalnız kullanıcı hatası olarak kapatılmamalı; politika, eğitim, erişim veya teknik kontrol eksikleri için düzeltici faaliyet oluşturulmalıdır.
Sık sorulan sorular
ChatGPT'ye kişisel veri girilebilir mi?
Veri işleme amacı, hukuki şart, sağlayıcı koşulları, aktarım, saklama ve güvenlik tedbirleri değerlendirilmeden kişisel veri paylaşılmamalıdır. Kurum politikası ve onaylı kullanım senaryosu esas alınmalıdır.
Kaynak kodu üretken yapay zekaya yüklemek riskli midir?
Kod; sır, anahtar, iç mimari, müşteri bilgisi veya fikri mülkiyet içerebilir. Paylaşım öncesi sınıflandırma, gizli bilgi temizliği, onaylı araç ve erişim politikası uygulanmalıdır.
Veri maskeleme yapay zeka kullanımında nasıl yardımcı olur?
Maskeleme, kullanım amacı için gerekli olmayan gerçek kişi veya kurum tanımlayıcılarını sahte ya da genelleştirilmiş değerlerle değiştirerek görünür hassas veri miktarını azaltabilir.
Yapay zeka kullanım politikası tek başına yeterli midir?
Hayır. Politika; eğitim, erişim, onay, veri sınıflandırma, teknik izleme, olay bildirimi, tedarikçi değerlendirmesi ve periyodik kontrol süreçleriyle uygulanmalıdır.
İlgili Hizmetler
Prompt ve dosya akışlarında teknik görünürlük için Yapay Zeka Güvenlik Sistemi; yönetişim için ISO 42001 Danışmanlığı sayfalarını inceleyin.
← Tüm rehberlere dön
Yapay zeka veri akışınızı değerlendirelim
Kullanım senaryolarınızı, hassas veri risklerini ve uygulanabilir politika/teknik kontrol katmanlarını birlikte planlayalım.
İletişime geçin