ISO ve Yönetim Sistemleri

ISO 42001 Nasıl Alınır? AIIA, Risk Yönetimi ve Denetim Hazırlığı

ISO 42001 yolculuğu, kullanılan yapay zeka sistemlerini görünür hale getiren ve risk, etki, politika, sorumluluk ile sürekli iyileştirmeyi tek yönetim sistemi altında birleştiren kurumsal bir çalışmadır.

ISO 42001 yönetim sistemi neyi amaçlar?

ISO/IEC 42001, yapay zeka tabanlı ürün veya hizmet geliştiren, sağlayan ya da kullanan kuruluşların yapay zeka risk ve fırsatlarını sistematik biçimde yönetmesine yardımcı olur. Standart belirli bir aracı güvenli ilan etmekten çok; politikaların, hedeflerin, süreçlerin, sorumlulukların ve performans değerlendirmesinin kurulmasına odaklanır.

Belge almak için yalnız bir yapay zeka politikası yayımlamak yeterli değildir. Kurumun kapsamı, kullanım envanteri, risk kararları, etki değerlendirmeleri, tedarikçi ilişkileri, insan gözetimi, olay ve değişiklik süreçleri ile denetim kayıtları birlikte işletilmelidir.

1. Kapsamı ve kurumun rolünü belirleyin

Kurum yapay zeka sistemini geliştiriyor, sağlıyor, satın alıyor veya yalnız kullanıyor olabilir. Aynı kuruluş farklı sistemlerde farklı roller üstlenebilir. Kapsam; tüzel kişilikleri, iş birimlerini, ürünleri, hizmetleri, lokasyonları ve yaşam döngüsü sorumluluklarını açıkça tanımlamalıdır.

  • Yapay zeka kullanımının amaçları ve stratejik hedefleri
  • İlgili taraflar ve etkilenen kişi grupları
  • Yasal, sözleşmesel ve kurumsal gereklilikler
  • Dış sağlayıcılar, modeller, veri kaynakları ve entegrasyonlar
  • Kapsam dışı alanlar ile bağımlılıkları

Kapsamın yalnız BT envanterine göre çizilmesi, insan kaynakları, müşteri hizmetleri, hukuk veya pazarlama gibi kullanım alanlarını görünmez bırakabilir.

2. Yapay zeka kullanım envanterini oluşturun

Envanter; araç ve model adlarının listesinden fazlasıdır. Her sistem için sahibi, kullanım amacı, kullanıcıları, veri türleri, tedarikçisi, entegrasyonları, çıktının hangi kararı etkilediği, insan gözetimi, mevcut kontroller ve gözden geçirme durumu kayıt altına alınmalıdır.

Resmi olarak satın alınmamış ancak çalışanların kullandığı üretken yapay zeka araçları da görünür hale getirilmelidir. Yeni sistem, model sürümü, veri kaynağı veya kullanım amacı devreye girdiğinde envanter değişiklik yönetimiyle güncellenmelidir. Böylece risk kaydı ile politika kararlarının dayandığı güvenilir bir kaynak oluşur.

3. AIIA / AI Impact Assessment yapın

AI Impact Assessment, bir yapay zeka sisteminin bireyler, gruplar, kurum süreçleri ve toplum üzerindeki amaçlanan veya amaçlanmayan etkilerini sistematik olarak değerlendiren çalışmadır. Kullanım amacı, etkilenen taraflar, kararın önemi, olası hata ve ayrımcılık etkileri, şeffaflık, insan gözetimi ve itiraz mekanizmaları incelenebilir.

Her sistem için aynı uzunlukta form doldurmak yerine riskle orantılı yaklaşım gerekir. İşe alım, kredi, sağlık, eğitim, performans değerlendirmesi veya kişisel veri işleme gibi yüksek etkili senaryolar daha derin analiz isteyebilir. ISO/IEC 42005 gibi etki değerlendirme yaklaşımları ISO 42001 yönetim sistemini tamamlayan bir çerçeve sağlayabilir.

4. Yapay zeka risk kaydını yönetin

Risk kaydında sistem ve bağlam, risk senaryosu, etkilenen taraf, neden ve sonuç, mevcut kontrol, olasılık, etki ve kalan risk birlikte izlenmelidir. Her riskin sahibi, işleme kararı, aksiyonu, hedef tarihi ve izleme göstergesi bulunmalıdır.

  • Yanlış veya yanıltıcı çıktı
  • Önyargı ve adaletsiz etki
  • Kişisel veri ve fikri mülkiyet riski
  • Güvenlik, dayanıklılık ve kötüye kullanım
  • Tedarikçi ve model bağımlılığı
  • Yetersiz insan gözetimi veya açıklanabilirlik
  • Mevzuat, sözleşme ve itibar etkisi

Risk kaydı envanter, AIIA, olay kayıtları ve model değişiklikleriyle ilişkilendirilmelidir; yılda bir kez açılan statik tablo olarak kalmamalıdır.

5. Politika seti ve kurumsal kayıtları hazırlayın

Ana yapay zeka politikası kabul edilebilir kullanım, risk iştahı, sorumluluk, şeffaflık ve yönetim ilkelerini tanımlar. İhtiyaca göre sistem edinimi ve geliştirme, veri yönetimi, tedarikçi değerlendirmesi, insan gözetimi, olay bildirimi, iletişim ve değişiklik yönetimi prosedürleri eklenir.

Envanter, risk ve AIIA kayıtları, kullanım onayları, tedarikçi değerlendirmeleri, eğitim katılımı, model/sistem değişiklikleri, performans sonuçları, olaylar ve düzeltici faaliyetler denetlenebilir biçimde saklanmalıdır. Kullanıcıya dönük somut kurallar için Yapay Zeka Kullanım Politikası ayrı bir destekleyici içeriktir.

6. Rol ve sorumlulukları netleştirin

Üst yönetim hedef ve kaynakları belirler; yapay zeka yönetişim kurulu veya yönetim sistemi sorumlusu koordinasyonu sağlar. Ürün ve süreç sahipleri kullanım amacı ile sonuçlarını, BT ve veri ekipleri teknik yaşam döngüsünü, bilgi güvenliği güvenlik risklerini, hukuk/KVKK ekipleri uyum gerekliliklerini sahiplenir.

İnsan kaynakları, satın alma, iç denetim ve etkilenen iş birimleri de kapsama göre sürece katılır. RACI gibi bir matris, kimin karar verdiğini, uyguladığını, danışıldığını ve bilgilendirildiğini gösterir. Sorumluluğu belirsiz riskler, dokümanda kayıtlı olsa bile yönetilemez.

7. Kontrolleri uygulayın ve performansı izleyin

Kontroller risk ve etki sonuçlarına göre seçilir. Tedarikçi şartları, veri kalitesi, insan gözetimi, kullanıcı eğitimi, olay yönetimi, kayıt tutma ve performans ölçümü organizasyonel yapı içinde ele alınır. Teknik prompt, dosya ve hassas veri akışı kontrolleri bu rehberin ana niyeti değildir; bu ihtiyaç için Yapay Zeka Güvenlik Sistemi sayfası incelenebilir.

Hedefler ölçülebilir olmalı; örneğin envanter kapsamı, risk aksiyonu kapanış oranı, eğitim tamamlanması, tedarikçi değerlendirmesi veya olay müdahale süresi izlenebilir. Ölçüm sonuçları iyileştirme kararlarına girdi sağlamalıdır.

8. İç denetim ve yönetimin gözden geçirmesi

İç denetim, sistemin standarda ve kurumun kendi kurallarına uygunluğunu tarafsız kanıtlarla değerlendirir. Kapsam, kriter, örneklem, bulgu ve düzeltici faaliyetler kayıt altına alınır. Denetim yalnız doküman varlığını değil, seçilen yapay zeka kullanım senaryolarındaki gerçek uygulamayı inceler.

Yönetimin gözden geçirmesinde hedefler, risk değişiklikleri, AIIA sonuçları, olaylar, performans, denetim bulguları, tedarikçiler ve kaynak ihtiyacı ele alınır. Kararlar sorumlu ve terminle takip edilir. Bu iki adım tamamlanmadan belgelendirme hazırlığının olgun olduğu varsayılmamalıdır.

9. Belgelendirme denetimine hazırlanın

Hazırlık kontrolünde kapsam, envanter, risk kaydı, AIIA, politika ve prosedürler, sorumluluklar, hedefler, eğitimler, performans, iç denetim, yönetim kararları ve düzeltici faaliyetler birlikte doğrulanır. Belgelendirme kuruluşu bağımsız denetim yapar; danışman firma sistemin kurulmasına destek verse de belge kararı vermez.

Denetim öncesinde kayıtların güncel ve birbirleriyle tutarlı olması önemlidir. Envanterde bulunmayan bir kullanımın risk kaydında yer alması veya politika kuralının uygulama kaydıyla desteklenmemesi açıklık yaratır. Hazırlık çalışması bu tutarsızlıkları gerçek denetimden önce görünür kılar.

ISO 27001 ve KVKK ile birlikte yönetim

ISO 27001’in kapsam, risk, tedarikçi, olay, doküman, iç denetim ve iyileştirme süreçleri ISO 42001 için güçlü bir temel sunar. Bununla birlikte yapay zekaya özgü envanter, etki, insan gözetimi ve yönetişim gereklilikleri ayrıca ele alınır. ISO 27001 danışmanlığı ile ortak süreçler gereksiz tekrarları azaltabilir.

Kişisel verilerin eğitim, girdi, çıktı veya karar süreçlerinde kullanılması KVKK açısından değerlendirilmelidir. İşleme şartları, aydınlatma, veri minimizasyonu, saklama, aktarım ve teknik/idari tedbirler KVKK uyum yaklaşımı ile eşleştirilmelidir.

Sık sorulan sorular

ISO 42001 belgesini kim verir?

Yapay zeka yönetim sistemini bağımsız olarak denetleyen belgelendirme kuruluşu, uygunluk sağlanması halinde belge kararı verir. Danışman firma belge vermez.

AIIA her yapay zeka sistemi için aynı kapsamda mı yapılır?

Hayır. Değerlendirmenin derinliği kullanım amacı, etkilenen kişiler, karar etkisi, veri türleri, özerklik ve risk seviyesiyle orantılı belirlenmelidir.

ISO 27001 varsa ISO 42001 daha kolay kurulur mu?

Ortak yönetim sistemi süreçleri güçlü bir temel sağlar; ancak yapay zekaya özgü envanter, etki ve yönetişim gereklilikleri ayrıca ele alınır.

ISO 42001 yalnız yapay zeka geliştiren şirketler için midir?

Hayır. Yapay zeka tabanlı ürün geliştiren, sağlayan veya kurumsal süreçlerinde yapay zeka kullanan farklı büyüklükteki kuruluşlar için uygulanabilir.

ISO 42001 yol haritanızı oluşturun

Yapay zeka kullanımınızı görünür hale getirip risk ve belgelendirme hedefinize uygun yönetim sistemi planını birlikte hazırlayalım.

İletişime geçin