Giriş
ISO 42001 Yapay Zeka Yönetim Sistemi, kurumların yapay zeka sistemlerini güvenli, etik, izlenebilir ve yönetilebilir bir çerçevede ele almasına yardımcı olur. Securebyt, ISO 42001 danışmanlığı kapsamında yapay zeka kullanım envanteri, risk ve etki değerlendirmesi, politika ve prosedür yapısı, rol ve sorumluluklar, veri güvenliği kontrolleri ve uyum yol haritası oluşturulmasına destek sağlar.
ISO 42001 nedir?
ISO/IEC 42001:2023, Yapay Zeka Yönetim Sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesi için gereklilikleri tanımlayan uluslararası standarttır. Güncel sürüm ve kapsam, ISO'nun ISO/IEC 42001:2023 kaydında açıklanmaktadır.
ISO 42001 danışmanlığı, kurumun yapay zeka kullanımını yalnızca teknik bir araç kullanımı olarak değil; bilgi güvenliği, kişisel veri güvenliği, etik kullanım, karar süreçleri, mevzuat uyumu ve operasyonel riskler ile birlikte değerlendirmesini sağlar.
Yapay zeka yönetim sistemi nedir?
Yapay zeka yönetim sistemi; kurumun yapay zeka araçlarını hangi amaçla kullandığını, bu araçlara hangi verilerin girildiğini, hangi birimlerin eriştiğini, risklerin nasıl değerlendirildiğini ve kontrollerin nasıl uygulandığını tanımlayan yönetim yapısıdır.
Bu yapı içerisinde yapay zeka kullanım politikası, onay süreçleri, veri sınıflandırma kuralları, kullanıcı rolleri, risk değerlendirme yöntemi, izleme mekanizmaları ve sürekli iyileştirme yaklaşımı yer alır. Böylece yapay zeka kullanımı bireysel inisiyatiflerden çıkarak kurumsal olarak yönetilebilir hale gelir.
Kurumlarda yapay zeka kullanımı neden yönetilmelidir?
Kurum çalışanları üretken yapay zeka araçlarını rapor yazmak, sözleşme incelemek, kod üretmek, veri analiz etmek, toplantı notu özetlemek veya içerik hazırlamak için kullanabilir. Ancak bu kullanım kontrolsüz olduğunda ciddi güvenlik ve uyum riskleri oluşabilir.
- Kişisel verilerin yapay zeka araçlarına girilmesi
- Finansal tabloların, müşteri bilgilerinin veya ticari sırların paylaşılması
- Sözleşme, ihale, teklif veya strateji dokümanlarının dış araçlara aktarılması
- Kaynak kodu veya teknik mimari bilgilerinin kontrolsüz paylaşılması
- Yapay zeka çıktılarının doğrulanmadan karar süreçlerinde kullanılması
- KVKK, ISO 27001 ve kurumsal bilgi güvenliği politikaları ile çelişen kullanımlar
Bu nedenle kurumsal yapay zeka güvenliği, yalnızca bir teknoloji yatırımı değil; risk yönetimi, politika, farkındalık, izlenebilirlik ve yönetişim konusudur.
Üretken yapay zeka kullanım risklerinin yönetim sistemi içindeki yeri
Üretken yapay zeka araçları kurum çalışanları için önemli verimlilik fırsatları sunar. Ancak bu araçlara girilen promptlar, dosyalar ve metinler kurumun veri güvenliği politikaları açısından değerlendirilmelidir.
- Finans birimi bütçe tablolarını dış bir yapay zeka aracına yükleyebilir.
- İnsan kaynakları birimi aday CV'lerini analiz ettirebilir.
- Hukuk birimi sözleşme metinlerini özetletebilir.
- Yazılım ekibi kaynak kodunu hata analizi için paylaşabilir.
- Yönetim birimi stratejik plan veya iç raporları yapay zeka aracında işleyebilir.
Bu senaryolarda kişisel veri güvenliği, veri sınıflandırma, erişim, sorumluluk ve kayıt gereksinimleri yönetim sistemi düzeyinde ele alınmalıdır. ISO 42001 danışmanlığı risk, politika, onay ve gözetim çerçevesini kurar; prompt, dosya ve hassas veri akışlarına yönelik teknik kontroller ise Yapay Zeka Güvenlik Sistemi sayfasının ayrı çözüm niyetidir.
Kimler için gereklidir?
- Yapay zeka araçlarını kurum içinde aktif kullanan şirketler
- ChatGPT, Gemini, Grok veya benzeri araçların çalışanlar tarafından yoğun kullanıldığı kurumlar
- Kişisel veri, finansal veri, müşteri verisi veya ticari sır işleyen kurumlar
- ISO 27001, ISO 27701 veya KVKK uyum süreçlerini yürüten kurumlar
- Yapay zeka destekli ürün veya hizmet geliştiren teknoloji firmaları
- İnsan kaynakları, finans, hukuk, sağlık, eğitim veya kamu hizmetlerinde yapay zeka kullanan kuruluşlar
- Yapay zeka kullanımını yasaklamak yerine güvenli ve kontrollü yönetmek isteyen kurumlar
Securebyt bu süreçte ne yapar?
Securebyt, ISO 42001 Yapay Zeka Yönetim Sistemi danışmanlığında kurumun mevcut yapay zeka kullanımını analiz eder ve yönetilebilir bir çerçeve oluşturur. Çalışma yalnızca doküman üretiminden ibaret değildir. Amaç; kurumun yapay zeka kullanımını bilgi güvenliği, KVKK, ISO 27001 ve operasyonel risklerle uyumlu hale getirmektir.
- Kurum içi yapay zeka kullanım envanteri çıkarılması
- Birim bazlı kullanım senaryolarının belirlenmesi
- Hassas veri ve kişisel veri paylaşım risklerinin analizi
- Yapay zeka risk ve etki değerlendirmesi yapılması
- Yapay zeka kullanım politikası hazırlanması
- Rol, sorumluluk ve onay süreçlerinin tanımlanması
- ISO 27001 ve KVKK ile ilişkili kontrollerin belirlenmesi
- Farkındalık ve güvenli kullanım önerilerinin oluşturulması
- İzleme, kayıt ve sürekli iyileştirme yapısının tasarlanması
Danışmanlık kapsamı
- Mevcut durum analizi
- Yapay zeka kullanım envanteri
- Yapay zeka sistemleri ve araçları sınıflandırması
- Kullanım amacı ve veri türü analizi
- Yapay zeka risk yönetimi yaklaşımı
- Yapay zeka etki değerlendirmesi
- Kullanıcı, birim ve süreç bazlı sorumluluk matrisi
- Yapay zeka kullanım politikası
- Kurumsal yapay zeka kullanımı ve veri paylaşımı yönetişim kuralları
- KVKK ve bilgi güvenliği etkilerinin değerlendirilmesi
- ISO 27001 kontrolleriyle ilişkilendirme
- Denetim ve izlenebilirlik yaklaşımı
- Yönetim gözden geçirme ve iyileştirme önerileri
Çalışma adımları
- Ön görüşme ve kapsam belirleme ile kurumun yapay zeka kullanım amacı, hedefleri, ilgili birimleri ve mevcut risk algısı değerlendirilir.
- Yapay zeka kullanım envanteri ile kullanılan araçlar, kullanım senaryoları, kullanıcı grupları ve işlenen veri türleri belirlenir.
- Risk ve etki değerlendirmesi ile kişisel veri, ticari sır, finansal bilgi, müşteri verisi, kaynak kodu ve stratejik dokümanlar açısından risk analizi yapılır.
- Politika ve kontrol yapısı kapsamında yapay zeka kullanım politikası, veri paylaşım kuralları, onay süreçleri, rol ve sorumluluklar tanımlanır.
- ISO 42001 uyum yol haritası ile eksiklikler, öncelikler ve uygulanacak kontroller belirlenir.
- Farkındalık ve sürdürülebilirlik adımıyla kullanıcıların güvenli yapay zeka kullanımı konusunda bilinçlendirilmesi sağlanır.
Teslim edilecek çıktılar
Belgelendirme ve denetim hazırlığı için teslimatlar yalnızca şablon olarak değil; sahibi, onay durumu, kullanım amacı ve güncelleme yöntemi tanımlanmış yönetim sistemi kayıtları olarak hazırlanır.
- Yapay zeka kullanım envanteri
- Yapay zeka risk ve etki değerlendirme raporu
- Yapay zeka risk kaydı ve risk işleme planı
- ISO 42001 uyum gap analiz çıktısı
- Yapay zeka kullanım politikası
- Veri paylaşımı ve güvenli kullanım kuralları
- Rol ve sorumluluk matrisi
- ISO 27001 ve KVKK ilişkilendirme tablosu
- Yönetim sistemi aksiyon planı
- Farkındalık ve eğitim önerileri
- İç denetim planı, bulgular ve düzeltici faaliyet kayıtları
- Yönetimin gözden geçirmesi için gündem ve karar kayıtları
- Belgelendirme denetimi hazırlık kontrolü
ISO 42001 belgelendirme süreci nasıl ilerler?
ISO 42001 belgesi almak isteyen kurumlarda önce yönetim sistemi kapsamı, yapay zeka sistemleri ve ilgili taraflar belirlenir. Ardından mevcut durum ile standart gereklilikleri arasındaki boşluklar analiz edilir; risk, politika, kontrol ve kayıt yapısı uygulanır.
- Kapsam, bağlam, liderlik ve sorumlulukların tanımlanması
- Yapay zeka kullanım ve sistem envanterinin doğrulanması
- Risk ve fırsat değerlendirmesi ile gerekli etki değerlendirmelerinin yapılması
- Politika, prosedür, kontrol ve kayıtların uygulanması
- Hedef, performans, olay, tedarikçi ve yaşam döngüsü kayıtlarının izlenmesi
- İç denetim, uygunsuzlukların kapatılması ve yönetimin gözden geçirmesi
- Bağımsız belgelendirme denetimi öncesi hazırlık kontrolü
Danışman firma yönetim sisteminin kurulmasına ve denetime hazırlığa destek verir. Belgelendirme denetimi ve belge kararı bağımsız belgelendirme kuruluşunun sorumluluğundadır; danışmanlık belge garantisi anlamına gelmez.
ISO 42001 danışmanlık maliyetini hangi faktörler belirler?
ISO 42001 danışmanlık fiyatı, kapsam ve mevcut durum görülmeden sabit bir rakamla sağlıklı biçimde belirlenemez. Teklifin temel girdileri şunlardır:
- Organizasyonun, lokasyonların ve kapsama giren iş birimlerinin büyüklüğü
- Yapay zeka kullanım alanı, sistem, model, ürün ve kullanıcı grubu sayısı
- Veri kaynakları, iş akışları, harici entegrasyonlar ve tedarikçi yapısı
- Yapay zeka sistemlerinin karar etkisi ve risk profili
- Mevcut ISO 27001 yönetim sistemi ve ortak süreçlerin yeniden kullanım düzeyi
- Politika, risk, kayıt ve iç denetim yapısının olgunluğu
- Eğitim, saha çalışması, denetim hazırlığı ve hedeflenen proje takvimi
Belgelendirme kuruluşunun denetim bedeli, danışmanlık kapsamından ve ücretinden ayrı değerlendirilmelidir.
Yapay zeka kullanım envanteri nasıl hazırlanır?
Envanter yalnızca kullanılan araç adlarının listesi değildir. Kurumun geliştirdiği, sağladığı veya kullandığı yapay zeka sistemlerinin yönetim bağlamını görünür hale getiren temel kayıttır.
- Sistem veya araç adı, sahibi, tedarikçisi ve yaşam döngüsündeki kurum rolü
- Kullanım amacı, iş süreci, kullanıcı grupları ve etkilenen taraflar
- Girdi/çıktı veri türleri, kişisel veya hassas veri durumu ve veri kaynakları
- Model, uygulama, API ve diğer sistem entegrasyonları
- İnsan gözetimi, karar etkisi, mevcut kontroller ve kullanım kısıtları
- Risk sahibi, etki değerlendirme durumu, onay ve periyodik gözden geçirme tarihi
Envanter yeni kullanım senaryosu, model, tedarikçi veya veri akışı devreye girdiğinde değişiklik yönetimiyle güncellenmelidir.
AI Impact Assessment / AIIA nedir ve ne zaman gerekir?
AI Impact Assessment (AIIA), bir yapay zeka sisteminin bireyler, gruplar, kurum süreçleri ve toplum üzerindeki amaçlanan veya amaçlanmayan etkilerini sistematik olarak değerlendiren ve belgeleyen çalışmadır. ISO/IEC 42005 gibi etki değerlendirme yaklaşımları ISO 42001 yönetim sistemini tamamlayabilir.
Her kullanım için aynı derinlikte çalışma gerekmez. Değerlendirme; önemli kararları etkileyen, kişisel veya hassas veri kullanan, çalışanları ya da müşterileri doğrudan etkileyen, yüksek özerklik taşıyan veya yeni bir risk profili oluşturan sistemlerde riskle orantılı biçimde derinleştirilmelidir.
Yapay zeka risk kaydı nasıl oluşturulur?
Risk kaydında sistem ve kullanım bağlamı, risk senaryosu, etkilenen taraflar, neden ve sonuç, olasılık/etki değerlendirmesi, mevcut kontroller, kalan risk, risk sahibi, işleme aksiyonu, termin ve izleme göstergesi yer alır. Kayıt; envanter, AIIA, olaylar ve değişiklik yönetimiyle ilişkilendirilmelidir.
Risk sahipliği, rol ve sorumluluk matrisi
Yapay zeka yönetişimi yalnızca BT veya veri bilimi ekibine bırakılamaz. Üst yönetim yön ve kaynak sağlar; yönetim sistemi sorumlusu koordinasyonu yürütür; sistem ve süreç sahipleri kullanım amacı ile riskleri sahiplenir.
- Üst yönetim ve yapay zeka yönetişim kurulu
- Yapay zeka ürün, model veya iş süreci sahipleri
- BT, bilgi güvenliği, veri bilimi ve yazılım ekipleri
- Hukuk, uyum, KVKK ve kurumsal risk ekipleri
- İnsan kaynakları, satın alma ve tedarikçi yönetimi
- Yapay zeka çıktısını kullanan veya sonuçlarından etkilenen iş birimleri
RACI veya benzeri bir sorumluluk matrisi; onaylayan, uygulayan, danışılan ve bilgilendirilen tarafları kullanım senaryosu ve kontrol bazında netleştirir.
Yapay zeka politika seti ve gerekli kurumsal kayıtlar
Ana yapay zeka politikası; kabul edilebilir kullanım, risk iştahı, sorumluluklar ve yönetim ilkelerini belirler. Kuruma göre politika; sistem edinimi/geliştirme, insan gözetimi, veri yönetimi, tedarikçi değerlendirmesi, olay bildirimi, değişiklik yönetimi ve iletişim prosedürleriyle desteklenir.
Envanter, risk kaydı, AIIA, onaylar, model/sistem değişiklikleri, tedarikçi değerlendirmeleri, eğitim katılımı, olaylar, performans sonuçları ve düzeltici faaliyetler denetlenebilir kayıtlar olarak yönetilmelidir. Kullanıcıya dönük örnek ve kurallar için Yapay Zeka Kullanım Politikası sayfası ayrı politika içeriğini sunar.
İç denetim ve yönetimin gözden geçirmesi
İç denetim, yapay zeka yönetim sisteminin planlanan düzenlemelere ve kurumun kendi kurallarına uygun işleyip işlemediğini tarafsız kanıtlarla değerlendirir. Denetim kapsamı envanter, riskler, kontroller, kayıtlar, tedarikçiler ve seçilen kullanım senaryolarını içermelidir.
Yönetimin gözden geçirmesinde hedef ve performans sonuçları, risk değişiklikleri, olaylar, denetim bulguları, düzeltici faaliyetler, kaynak ihtiyacı ve iyileştirme kararları ele alınır. Kararlar sorumlu ve terminle kayda geçirilerek takip edilir.
ISO 42001 danışmanı seçerken nelere dikkat edilmeli?
- ISO/IEC 42001 yönetim sistemi ve denetim hazırlığı deneyimini doğrulayın.
- Yapay zeka risk kaydı, etki değerlendirmesi, envanter ve yönetişim teslimatlarını inceleyin.
- ISO 27001, KVKK, veri yönetişimi ve tedarikçi süreçleriyle entegrasyon yaklaşımını değerlendirin.
- Proje ekibi, kurumdan beklenen katılım, kapsam, takvim ve teslimat kabul ölçütlerini netleştirin.
- Hazır doküman seti yerine gerçek kullanım senaryolarına dayalı uygulama ve kayıt üretimi arayın.
- Danışmanlık ile bağımsız belgelendirme kararının ayrı roller olduğunu teyit edin.
ISO 42001 ve KVKK ilişkisi
Kurumlarda yapay zeka kullanımının en önemli risklerinden biri kişisel verilerin kontrolsüz şekilde dış araçlara aktarılmasıdır. CV, çalışan bilgisi, müşteri kaydı, sağlık verisi, öğrenci bilgisi veya kullanıcı davranış verisi gibi bilgiler yapay zeka araçlarında işlendiğinde KVKK açısından değerlendirilmelidir.
ISO 42001 danışmanlığı, yapay zeka kullanımını kişisel veri güvenliğiyle birlikte ele alır. Böylece hangi verilerin yapay zeka araçlarına girilebileceği, hangi verilerin yasaklanacağı, hangi durumlarda maskeleme veya anonimleştirme gerekeceği ve kullanıcıların hangi kurallara uyması gerektiği belirlenir. Bu süreç KVKK Danışmanlığı çalışmalarıyla birlikte değerlendirilebilir.
ISO 42001, ISO 27001 ve KVKK birlikte nasıl yönetilir?
ISO 27001 bilgi güvenliği yönetim sisteminin temelini oluşturur; ISO 42001 yapay zeka sistemlerinin yönetimi için özel yönetişim çerçevesi sağlar; KVKK ise kişisel veri işleme faaliyetleri için mevzuat yükümlülüklerini belirler. Kurumda ISO 27001 yapısı varsa yapay zeka riskleri ortak süreçlere entegre edilebilir.
Kapsam, envanter, risk, erişim, tedarikçi, olay, farkındalık, dokümantasyon, iç denetim ve düzeltici faaliyet süreçleri ortak yürütülebilir. Ancak her yapının özgün gereklilikleri ve kanıtları ayrı izlenmelidir. ISO 27001 BGYS Danışmanlığı ve KVKK Danışmanlığı ile kurulan bu ilişki tekrar eden iş yükünü azaltırken sorumlulukların karışmasını önler.
Kuruma katkısı
- Yapay zeka kullanımını görünür hale getirir.
- Çalışanların hangi araçları hangi amaçla kullandığını yönetilebilir kılar.
- Hassas veri ve kişisel veri paylaşımı risklerini azaltır.
- Yapay zeka kullanım politikası ve sorumluluk yapısı oluşturur.
- KVKK ve ISO 27001 süreçleriyle uyumlu bir yaklaşım sağlar.
- Yönetimin yapay zeka risklerini ölçülebilir şekilde takip etmesine destek olur.
- Denetim ve uyum süreçleri için kayıt, doküman ve kanıt yapısı oluşturur.
Yönetim sistemi, kullanım politikası ve teknik çözüm sınırı
ISO 42001 danışmanlığı, kurumun yapay zeka kullanımını yönetim sistemi, politika, risk, rol ve sorumluluklar açısından yapılandırır. Kullanıcıya dönük kurallar politika katmanında; ChatGPT, Gemini, Grok ve benzeri araçlardaki veri akışlarını izleme ve teknik kontrol ihtiyacı ise ayrı çözüm katmanında ele alınır.
Bu nedenle ISO 42001 süreci, Kurumsal Yapay Zeka Kullanım Politikası ve Yenilikçi Yapay Zeka Güvenlik Sistemi yaklaşımıyla birlikte ele alındığında daha güçlü bir yapı oluşur.
İlgili rehberler
İlgili hizmetler ve çözümler
Sık sorulan sorular
ISO 42001 nedir?
ISO 42001, kurumların yapay zeka sistemlerini güvenli, etik, izlenebilir ve yönetilebilir şekilde ele almasına yardımcı olan yapay zeka yönetim sistemi standardıdır.
ISO 42001 danışmanlığı kimler için uygundur?
Yapay zeka araçlarını kurum içinde kullanan, yapay zeka destekli ürün geliştiren veya çalışanlarının ChatGPT, Gemini, Grok gibi araçları kontrollü kullanmasını isteyen kurumlar için uygundur.
ISO 42001, ChatGPT kullanımını yasaklamayı mı amaçlar?
Hayır. Amaç yapay zeka kullanımını tamamen yasaklamak değil; güvenli, kontrollü, izlenebilir ve kurumsal politikalara uygun hale getirmektir.
ISO 42001 ve KVKK arasında ilişki var mı?
Evet. Yapay zeka araçlarına kişisel veri girilmesi, KVKK açısından risk oluşturabilir. ISO 42001 çalışması bu risklerin politika ve kontrol düzeyinde yönetilmesine yardımcı olur.
ISO 42001 ve ISO 27001 birlikte uygulanabilir mi?
Evet. ISO 27001 bilgi güvenliği yönetim sistemi altyapısı, ISO 42001 yapay zeka yönetim sistemi için güçlü bir temel oluşturur.
Securebyt ISO 42001 sürecinde ne sağlar?
Securebyt; yapay zeka kullanım envanteri, risk ve etki değerlendirmesi, politika/prosedür yapısı, rol ve sorumluluklar, KVKK ve ISO 27001 ilişkisi, farkındalık ve uyum yol haritası konularında danışmanlık sağlar.
ISO 42001 belgelendirme süreci nasıl ilerler?
Kapsam ve mevcut durum analiziyle başlayan süreç; yapay zeka envanteri, risk ve etki değerlendirmeleri, politika ve kontrollerin uygulanması, kayıtların oluşturulması, iç denetim, yönetimin gözden geçirmesi ve bağımsız belgelendirme denetimine hazırlık adımlarıyla ilerler.
ISO 42001 danışmanlık maliyetini hangi faktörler belirler?
Maliyet; organizasyon ve kapsam büyüklüğü, yapay zeka kullanım alanları ve sistem sayısı, entegrasyonlar, tedarikçiler, risk seviyesi, mevcut ISO 27001 yapısı, dokümantasyon olgunluğu, eğitim ve iç denetim ihtiyacı ile belgelendirme hedeflerine göre değişir.
Yapay zeka kullanım envanteri nasıl hazırlanır?
Envanterde yapay zeka sistemi veya aracı, sahibi, kullanım amacı, kullanıcıları, yaşam döngüsü rolü, işlenen veri türleri, entegrasyonlar, tedarikçiler, karar etkisi, mevcut kontroller ve risk değerlendirme durumu kayıt altına alınır.
AI Impact Assessment veya AIIA nedir?
AI Impact Assessment, bir yapay zeka sisteminin bireyler, gruplar, kurum süreçleri ve toplum üzerindeki amaçlanan veya amaçlanmayan etkilerini sistematik biçimde değerlendiren ve belgeleyen çalışmadır. Değerlendirmenin derinliği kullanım bağlamı ve riskle orantılı olmalıdır.
ISO 42001 sürecine kurumdan hangi ekipler katılır?
Üst yönetim sponsorluğu yanında yapay zeka ürün veya süreç sahipleri, BT, bilgi güvenliği, veri bilimi, hukuk ve uyum, KVKK, risk, insan kaynakları, satın alma ve etkilenen iş birimleri kapsama göre sürece katılır.
ISO 42001 danışmanı seçerken nelere dikkat edilmelidir?
Danışmanın ISO/IEC 42001 yönetim sistemi bilgisi, yapay zeka risk ve etki değerlendirme yaklaşımı, ISO 27001 ve KVKK entegrasyon deneyimi, somut teslimatları, proje ekibi ve bağımsız belgelendirme kuruluşuyla rol ayrımı değerlendirilmelidir.
ISO 42001, ISO 27001 ve KVKK birlikte nasıl yönetilir?
Ortak kapsam, envanter, risk, tedarikçi, olay, eğitim, doküman ve denetim süreçleri entegre edilebilir. ISO 42001 yapay zeka yönetişimini, ISO 27001 bilgi güvenliğini, KVKK ise kişisel veri işleme yükümlülüklerini kendi gereklilikleri korunarak tamamlar.