ISO ve Yönetim Sistemleri

ISO 42001 ile ISO 27001 Arasındaki Farklar Nelerdir?

İki standart da risk temelli bir yönetim sistemi kurar; fakat biri bilgi varlıklarını, diğeri yapay zeka sistemlerinin yaşam döngüsü ve etkilerini merkeze alır. Doğru kapsam için benzerlik kadar sınırları da görmek gerekir.

Kısa cevap: ortak yönetim mantığı, farklı odak

ISO/IEC 27001, bir Bilgi Güvenliği Yönetim Sistemi (BGYS) kurarak bilginin gizlilik, bütünlük ve erişilebilirlik risklerini yönetmeye odaklanır. ISO/IEC 42001 ise Yapay Zeka Yönetim Sistemi (YZYS) aracılığıyla yapay zeka geliştirme, sağlama ve kullanım kararlarının sorumlu, izlenebilir ve risk temelli yürütülmesini amaçlar.

Her iki standartta kapsam, liderlik, roller, risk değerlendirmesi, hedefler, yetkinlik, dokümante bilgi, iç denetim, yönetimin gözden geçirmesi ve sürekli iyileştirme vardır. Bu ortak yapı, entegre uygulamayı kolaylaştırır. Ancak aynı prosedürü iki isimle çoğaltmak yerine konuya özgü risk ve kayıtların ayrıştırılması gerekir.

Kapsam farkı nasıl belirlenir?

ISO 27001 kapsamı; iş birimleri, lokasyonlar, bilgi varlıkları, süreçler, altyapı ve ilgili taraf gereksinimleri üzerinden çizilir. Müşteri verisi, çalışan kayıtları, finansal bilgi, kaynak kodu, ağlar ve bulut hizmetleri kapsam kararına girebilir. Sınır, kuruluşun bilgi güvenliği risklerini anlamlı biçimde yönetebilmelidir.

ISO 42001 kapsamı ise kurumun yapay zeka sistemleriyle ilişkisine bakar: kurum sistemi geliştiriyor mu, dışarıdan sağlıyor mu, kendi karar süreçlerinde mi kullanıyor, başkalarına mı sunuyor? Model, veri, kullanım amacı, etkilenen taraflar ve yaşam döngüsü sorumlulukları kapsamı şekillendirir. Yalnız ChatGPT kullanımını yasaklayan bir metin, YZYS kapsamı değildir.

Bilgi varlığı envanteri ile yapay zeka envanteri

BGYS bilgi varlığı envanteri; veriyi, donanımı, yazılımı, hizmeti, insan kaynağını ve bunların sahiplerini görünür kılar. Sınıflandırma, saklama, erişim, yedekleme ve koruma kararları bu envanterle ilişkilendirilir. Varlığın iş değeri ve gizlilik, bütünlük, erişilebilirlik etkisi değerlendirilir.

Yapay zeka envanteri ise sistemin adını yazmaktan fazlasıdır. Kullanım amacı, model veya hizmet, sağlayıcı, veri kaynakları, kullanıcı grupları, çıktının hangi kararı etkilediği, insan gözetimi, etkilenen kişiler, performans sınırları ve sorumlu sahip kaydedilir. Aynı yapay zeka sistemi bir bilgi varlığı olabilir; fakat YZYS için davranış ve etki bağlamı ayrıca gerekir.

Risk yönetimi farkları

ISO 27001 risk bakışı

Bilgi güvenliği riski; tehditlerin varlık zafiyetlerinden yararlanarak gizlilik, bütünlük veya erişilebilirlik üzerinde oluşturacağı sonuçlarla değerlendirilir. Yetkisiz erişim, veri kaybı, hizmet kesintisi, zararlı yazılım, hatalı yapılandırma ve tedarikçi bağımlılığı tipik örneklerdir.

ISO 42001 risk bakışı

Yapay zeka riskleri güvenlikle sınırlı değildir. Hatalı veya tutarsız çıktı, veri kalitesi, ayrımcı etki, açıklanabilirlik, insan gözetiminin yetersizliği, amaç dışı kullanım, performans sapması ve etkilenen taraflara sonuçlar değerlendirilir. Bilgi güvenliği bu resmin önemli bir parçasıdır; tamamı değildir. Bu nedenle tek bir siber risk kaydını yeniden adlandırmak yeterli olmaz.

Politika, rol ve yönetişim yapısı

ISO 27001 politikasında bilgi güvenliği hedefleri, sorumluluk, risk yaklaşımı ve sürekli iyileştirme taahhüdü çerçevelenir. Bilgi varlığı sahipleri, risk sahipleri, sistem yöneticileri, olay müdahale ekipleri ve iç denetçiler belirli görevler üstlenir.

ISO 42001 tarafında yapay zeka politikası; kabul edilebilir kullanım, geliştirme veya satın alma ilkeleri, insan gözetimi, etki değerlendirmesi, şeffaflık, olay bildirimi ve performans izleme kararlarını destekler. İş birimi, veri bilimi, BT, güvenlik, hukuk, KVKK, insan kaynakları ve satın alma gibi ekiplerin rolleri kullanım senaryosuna göre tanımlanır. Sorumluluk yalnız teknik ekibe bırakılamaz.

Kontrol ve kanıt türleri neden farklılaşır?

BGYS kanıtları arasında erişim gözden geçirmeleri, yedekleme testleri, zafiyet yönetimi kayıtları, olay kayıtları, tedarikçi değerlendirmeleri ve güvenlik farkındalık faaliyetleri bulunabilir. Kontrol seçimi risk işleme planı ve uygulanabilirlik beyanıyla ilişkilendirilir.

YZYS için model veya hizmet değerlendirmesi, yapay zeka etki değerlendirmesi, veri uygunluğu, test ölçütleri, insan gözetimi kayıtları, kullanım sınırlamaları, çıktı izleme ve olay/geri bildirim kayıtları öne çıkar. Her kurum aynı kanıt setini üretmez; geliştiren ile hazır hizmet kullanan kurumun kontrol sorumlulukları farklıdır.

KVKK ile ilişkileri

ISO 27001, kişisel verilerin güvenliğini destekleyen erişim, kayıt, olay yönetimi, tedarikçi ve süreklilik kontrolleri sağlayabilir. Ancak bir yönetim sistemi belgesi tek başına KVKK kapsamındaki hukuki yükümlülüklerin yerine getirildiği anlamına gelmez.

Yapay zeka kişisel veri işlediğinde amaç, veri minimizasyonu, hukuki işleme şartı, saklama, aktarım, ilgili kişi etkileri ve teknik/idari tedbirler ayrıca değerlendirilir. ISO 42001 bu kararları envanter, risk, rol ve izleme mekanizmasıyla yönetmeye yardımcı olabilir. Hukuki değerlendirme için ilgili KVKK ve hukuk ekiplerinin görüşü alınmalıdır.

ISO 42001 ve ISO 27001 birlikte uygulanabilir mi?

Evet. Ortak bağlam analizi, doküman kontrolü, yetkinlik, iç denetim, düzeltici faaliyet ve yönetimin gözden geçirmesi süreçleri entegre edilebilir. Bilgi güvenliği risk kaydı ile yapay zeka risk kaydı arasında bağlantı kurulabilir; ancak konuya özgü değerlendirme ölçütleri korunmalıdır.

Pratik başlangıç, ortak süreçleri ve ayrı kalması gereken çıktıları gösteren bir entegrasyon matrisi hazırlamaktır. Örneğin tedarikçi değerlendirme süreci ortak olabilir; yapay zeka sağlayıcısı için model sınırları, veri kullanımı ve insan gözetimi gibi ek sorular bulunur. Entegre denetim takvimi kurulabilir, fakat iki standardın kapsam ve hedefleri görünür kalmalıdır.

Hangi kurum hangisine ihtiyaç duyar?

  • Müşteri beklentisi, sözleşme veya bilgi güvenliği riski ağır basıyorsa ISO 27001 öncelikli olabilir.
  • Yapay zeka geliştiren, sağlayan veya kritik süreçlerde kullanan kurumlar ISO 42001 ihtiyacını değerlendirebilir.
  • Yapay zeka sistemleri önemli bilgi varlıkları ve kişisel veriler işliyorsa iki standart birlikte değer üretebilir.
  • Hazır yapay zeka araçlarını sınırlı kullanan küçük bir kurum, önce envanter ve risk analiziyle gerçek kapsamı belirleyebilir.

Karar yalnız belge talebine göre verilmemelidir. İş modeli, müşteri beklentisi, düzenleyici bağlam, kullanılan sistemler, etkilenen taraflar ve mevcut yönetim sistemi olgunluğu birlikte ele alınmalıdır.

Yönetim sistemi ile teknik yapay zeka güvenliğini karıştırmayın

ISO 42001; kurumun yapay zekayla ilgili kararlarını, rollerini, risklerini, performansını ve iyileştirmesini yöneten çerçevedir. Prompt veya dosya akışında hassas veri tespit eden, erişimi sınırlayan ya da modeli teknik saldırılara karşı koruyan çözümler ise belirli kontrolleri uygular.

Teknik araç kullanmak ISO 42001 kurmak anlamına gelmez; ISO 42001 çalışması da her teknik güvenlik ihtiyacını otomatik çözmez. Yönetişim, bilgi güvenliği ve teknik kontroller birbiriyle ilişkili fakat ayrı katmanlar olarak tasarlanmalıdır.

Sık sorulan sorular

ISO 42001 ile ISO 27001 aynı standart mıdır?

Hayır. ISO 27001 bilgi güvenliği risklerini ve BGYS'yi; ISO 42001 ise yapay zeka sistemlerinin sorumlu biçimde yönetilmesini ve YZYS'yi ele alır. Yönetim sistemi yapıları benzer olsa da amaçları ve konuya özgü kontrolleri farklıdır.

ISO 42001 uygulayan kurumun ISO 27001'e ihtiyacı kalır mı?

ISO 42001, bilgi güvenliği yönetiminin yerini almaz. Yapay zeka sistemleri veri, altyapı, erişim ve tedarikçi güvenliğine dayandığı için iki standart farklı risk alanlarını tamamlayabilir.

ISO 27001 belgesi olan kurum ISO 42001'e daha kolay hazırlanır mı?

Kapsam, risk, doküman kontrolü, iç denetim ve iyileştirme gibi ortak yönetim sistemi pratikleri avantaj sağlar. Yine de yapay zeka envanteri, etki değerlendirmesi ve yapay zekaya özgü yönetişim ayrıca kurulmalıdır.

ISO 42001 yalnız yapay zeka geliştiren kurumlar için midir?

Hayır. Yapay zeka geliştiren, sağlayan veya iş süreçlerinde kullanan kurumlar kendi rolü ve riskleri doğrultusunda standardı değerlendirebilir. Kapsam gerçek kullanım senaryolarına göre belirlenir.

ISO 42001 ile teknik yapay zeka güvenlik çözümü aynı şey midir?

Hayır. ISO 42001 politika, rol, risk, performans ve sürekli iyileştirmeyi kapsayan bir yönetim sistemidir. Teknik güvenlik çözümleri belirli veri akışı veya tehdit kontrollerini uygular ve yönetim sisteminin yalnız bir bölümünü destekleyebilir.

Kapsamınızı birlikte netleştirelim

Mevcut yönetim sisteminizi, yapay zeka kullanım envanterinizi ve ortak süreçleri birlikte değerlendirerek uygulanabilir bir yol haritası oluşturalım.

İletişime geçin