Yapay zeka kullanım politikası • ISO 42001 • KVKK

Kurumsal Yapay Zeka Kullanım Politikası

Üretken yapay zeka araçları kurumlarda rapor hazırlama, metin düzenleme, kod analizi, sözleşme inceleme, veri özetleme, toplantı notu çıkarma ve içerik üretimi gibi birçok alanda verimlilik sağlayabilir.

Giriş

ChatGPT, Gemini, Grok ve benzeri yapay zeka araçlarının kontrolsüz kullanımı; kişisel veri güvenliği, ticari sırların korunması, kaynak kodu güvenliği, müşteri verileri, finansal bilgiler ve kurumsal dokümanlar açısından yeni riskler doğurur.

Kurumsal Yapay Zeka Kullanım Politikası, çalışanların yapay zeka araçlarını hangi kurallar çerçevesinde kullanabileceğini, hangi veri türlerinin paylaşılmaması gerektiğini, hangi durumlarda maskeleme veya anonimleştirme yapılacağını, hangi kullanım senaryolarının onay gerektirdiğini ve hangi davranışların kurum politikalarına aykırı olduğunu açıklayan örnek bir politika çerçevesidir.

Bu politika örnek niteliğindedir. Her kurumun sektörü, veri işleme faaliyetleri, KVKK yükümlülükleri, ISO 27001 ve ISO 42001 hedefleri, teknik altyapısı ve risk profili farklı olduğu için uygulamadan önce kuruma özel hale getirilmelidir.

1. Amaç

Bu politikanın amacı; kurum çalışanlarının, yüklenicilerin, danışmanların ve kurum adına işlem yapan diğer kullanıcıların üretken yapay zeka araçlarını güvenli, etik, izlenebilir ve kurumsal bilgi güvenliği politikalarına uygun şekilde kullanmasını sağlamaktır.

  • Kişisel veri ve hassas veri paylaşımı risklerini azaltmak
  • Kurumsal gizli bilgilerin yapay zeka araçlarına kontrolsüz aktarılmasını önlemek
  • ChatGPT, Gemini, Grok ve benzeri araçların güvenli kullanımını tanımlamak
  • ISO 42001 Yapay Zeka Yönetim Sistemi yaklaşımını desteklemek
  • ISO 27001 Bilgi Güvenliği Yönetim Sistemi ile uyumlu kullanım kuralları oluşturmak
  • KVKK kapsamındaki kişisel veri güvenliği tedbirlerini güçlendirmek
  • Kullanıcı farkındalığını artırmak
  • Yapay zeka kullanımını yasaklamak yerine güvenli ve kontrollü hale getirmek

2. Kapsam

Bu politika; kurumun tüm çalışanlarını, dış kaynak personelini, danışmanlarını, tedarikçi kullanıcılarını, stajyerlerini ve kurum sistemleri ya da kurum verileriyle işlem yapan tüm kullanıcıları kapsar.

  • ChatGPT, Gemini, Grok ve benzeri üretken yapay zeka araçları
  • Kurumsal veya bireysel hesaplarla kullanılan yapay zeka platformları
  • Web arayüzü üzerinden kullanılan yapay zeka servisleri
  • Tarayıcı eklentileri veya masaüstü araçları üzerinden kullanılan yapay zeka servisleri
  • Kod üretimi veya kod analizi yapan yapay zeka araçları
  • Belge özetleme veya dosya analiz araçları
  • Yapay zeka destekli çeviri, metin üretimi, görsel üretimi ve analiz servisleri

3. Tanımlar

Üretken Yapay Zeka: Metin, kod, görsel, özet, analiz, öneri veya benzeri içerikleri üretebilen yapay zeka sistemlerini ifade eder.

Prompt: Kullanıcının yapay zeka aracına yazdığı komut, soru, talimat, açıklama veya veri girişidir.

Hassas Veri: Kurum açısından gizlilik, rekabet, mevzuat veya güvenlik riski oluşturabilecek kişisel veri, finansal veri, müşteri bilgisi, sözleşme, kaynak kodu, sistem bilgisi, stratejik plan veya benzeri verileri ifade eder.

Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade eder.

Kurumsal Gizli Bilgi: Kurumun kamuya açık olmayan ticari, teknik, finansal, operasyonel, hukuki veya stratejik bilgisidir.

4. Genel ilkeler

  • Yapay zeka kullanımı kurum bilgi güvenliği politikalarına uygun olmalıdır.
  • Kullanıcılar yapay zeka araçlarına gereksiz kişisel veri veya hassas veri girmemelidir.
  • Yapay zeka çıktıları doğrulanmadan resmi karar, sözleşme, rapor veya müşteri çıktısı olarak kullanılmamalıdır.
  • Yapay zeka araçlarına yüklenen dosyalar kurum veri sınıflandırma kurallarına uygun olmalıdır.
  • Kurumsal gizli bilgiler, kaynak kodları, müşteri verileri ve finansal bilgiler izinsiz paylaşılmamalıdır.
  • Yapay zeka kullanımı KVKK, ISO 27001, ISO 27701 ve ISO 42001 hedefleriyle uyumlu olmalıdır.
  • Kullanıcılar şüpheli veya riskli yapay zeka kullanımını bilgi güvenliği ekibine bildirmelidir.

5. Paylaşılmaması gereken veriler

  • TCKN, pasaport, kimlik, ehliyet bilgileri
  • Sağlık verileri
  • Çalışan ve aday CV bilgileri
  • Müşteri listeleri
  • Finansal tablolar
  • Bütçe, ihale, teklif ve fiyat bilgileri
  • Sözleşmeler ve hukuki dokümanlar
  • Kaynak kodları
  • Sistem mimarisi ve ağ topolojisi bilgileri
  • Kullanıcı adı, parola, token, erişim anahtarı ve erişim bilgileri
  • Denetim raporları
  • Yönetim kurulu, strateji veya iç yazışma dokümanları
  • KVKK kapsamında kişisel veri içeren her türlü kayıt
  • Kurum tarafından gizli, kritik veya sınırlı erişimli olarak sınıflandırılan bilgiler

6. Kullanılabilecek senaryolar

  • Genel metin taslağı oluşturma
  • Kamuya açık bilgilerin özetlenmesi
  • Kişisel veri içermeyen dokümanların dil kontrolü
  • Genel teknik kavramların açıklanması
  • Eğitim ve farkındalık içeriklerinin hazırlanması
  • Kişisel veya kurumsal gizli veri içermeyen örnek senaryolar
  • Anonimleştirilmiş veya maskelenmiş verilerle analiz yapılması
  • Genel kodlama mantığı veya hata yaklaşımı hakkında destek alınması
  • Toplantı notlarının kişisel veri ve gizli bilgi ayıklanarak düzenlenmesi

7. Onay gerektiren kullanımlar

  • Kişisel veri içeren verilerin yapay zeka araçlarında işlenmesi
  • Sözleşme veya hukuki metinlerin dış servislerde analiz ettirilmesi
  • Kaynak kodu veya teknik mimari bilgilerinin paylaşılması
  • Finansal rapor veya müşteri bilgisinin işlenmesi
  • Tedarikçi sistemleriyle yapay zeka entegrasyonu
  • Kurumsal veri setlerinin analiz amaçlı yüklenmesi
  • Yapay zeka çıktılarının resmi karar süreçlerinde kullanılması
  • Yapay zeka destekli otomasyonun müşteri veya çalışan üzerinde etkili karar üretmesi

8. Prompt güvenliği kuralları

  • Kişisel veri içeren örnekler kullanılmamalıdır.
  • Gerçek müşteri, çalışan veya tedarikçi bilgileri paylaşılmamalıdır.
  • Sistem erişim bilgileri, parola, token veya erişim anahtarı yazılmamalıdır.
  • Kaynak kodu paylaşmadan önce kurum politikası kontrol edilmelidir.
  • Finansal veya stratejik bilgiler anonimleştirilmeden girilmemelidir.
  • Sözleşme ve hukuki metinlerde gizli bilgiler ayıklanmalıdır.
  • Prompt içinde kurumun güvenlik mimarisini açık eden detaylara yer verilmemelidir.
  • Hassas veri gerekiyorsa maskeleme veya anonimleştirme uygulanmalıdır.

9. Dosya yükleme kuralları

  • Kişisel veri içeren dosyalar onaysız yüklenmemelidir.
  • Excel, Word, PDF, CSV, kaynak kodu veya görsel dosyaları yüklenmeden önce içerik kontrolü yapılmalıdır.
  • Finansal tablo, sözleşme, müşteri listesi veya personel dosyası paylaşılmamalıdır.
  • Dosya içindeki gizli alanlar maskeleme veya anonimleştirme ile temizlenmelidir.
  • Kuruma ait denetim raporu, güvenlik raporu veya zafiyet çıktısı yapay zeka araçlarına yüklenmemelidir.
  • Dosya yükleme ihtiyacı varsa onay süreci ve güvenli alternatifler değerlendirilmelidir.

10. Yapay zeka çıktılarının kullanımı

  • Yapay zeka çıktıları doğrulanmadan resmi belge olarak kullanılmamalıdır.
  • Hukuki, finansal, teknik veya güvenlik kararlarında uzman kontrolü yapılmalıdır.
  • Yapay zeka çıktılarının telif, gizlilik veya mevzuat riski taşıyabileceği unutulmamalıdır.
  • Müşteri, çalışan veya üçüncü kişileri etkileyen kararlarda yalnızca yapay zeka çıktısına dayanılmamalıdır.
  • Yanlış, yanıltıcı veya doğrulanmamış bilgiler kurum adına paylaşılmamalıdır.

11. KVKK ve kişisel veri güvenliği

Kişisel verilerin yapay zeka araçlarında işlenmesi KVKK açısından dikkatle değerlendirilmelidir. Kullanıcılar kişisel verileri yapay zeka araçlarına girmeden önce veri işleme amacı, hukuki sebep, aktarım riski, saklama durumu ve teknik/idari tedbirleri dikkate almalıdır.

Kişisel veri içeren prompt, dosya veya veri setleri için mümkünse maskeleme, anonimleştirme veya sentetik veri kullanımı tercih edilmelidir.

12. ISO 42001 ile ilişki

ISO 42001 Yapay Zeka Yönetim Sistemi, kurumların yapay zeka kullanımını yönetilebilir bir çerçevede ele almasına yardımcı olur. Bu politika; yapay zeka kullanım envanteri, risk değerlendirmesi, sorumluluklar, onay süreçleri, izleme ve iyileştirme yaklaşımı için temel bir kurumsal çerçeve sunar.

13. ISO 27001 ile ilişki

ISO 27001 Bilgi Güvenliği Yönetim Sistemi kapsamında bilgi varlıklarının korunması, erişim kontrolü, veri sınıflandırma, tedarikçi güvenliği, olay yönetimi, farkındalık ve sürekli iyileştirme süreçleri önemlidir. Yapay zeka kullanım politikası bu süreçleri destekleyen özel bir güvenlik politikası olarak ele alınabilir.

14. İzleme ve kayıt

Kurum, yapay zeka kullanımının bilgi güvenliği ve uyum politikalarına uygunluğunu izlemek için teknik ve idari kontroller uygulayabilir. Bu kapsamda politika ihlalleri, riskli promptlar, hassas veri paylaşım denemeleri ve dosya yükleme aktiviteleri kayıt altına alınabilir.

İzleme faaliyetleri KVKK, çalışan gizliliği ve kurum içi politika hükümleri dikkate alınarak yürütülmelidir.

15. Eğitim ve farkındalık

Kullanıcıların yapay zeka araçlarını güvenli kullanabilmesi için düzenli farkındalık eğitimi verilmelidir. Eğitimlerde kişisel veri güvenliği, hassas veri paylaşımı, prompt güvenliği, dosya yükleme riskleri, yapay zeka çıktılarının doğrulanması ve kurum politikaları anlatılmalıdır.

16. İhlal ve bildirim

Kullanıcılar, kişisel veri veya kurumsal gizli bilginin yapay zeka aracına yanlışlıkla girildiğini fark ederse durumu gecikmeden bilgi güvenliği, KVKK veya ilgili yönetim birimine bildirmelidir.

Olayın niteliğine göre veri ihlali değerlendirmesi, erişim incelemesi, kayıt analizi ve düzeltici faaliyet süreci başlatılabilir.

17. Sorumluluklar

Çalışanlar: Bu politikaya uygun hareket etmekten ve şüpheli durumları bildirmekten sorumludur.

Yöneticiler: Ekiplerinin yapay zeka kullanımını kurum politikalarına uygun yönlendirmekten sorumludur.

Bilgi Güvenliği Ekibi: Teknik kontroller, izleme, farkındalık ve risk değerlendirmesi süreçlerinden sorumludur.

KVKK / Hukuk / Uyum Ekibi: Kişisel veri, sözleşme, mevzuat ve uyum etkilerini değerlendirmekten sorumludur.

Üst Yönetim: Yapay zeka kullanımının kurumsal risk yönetimi ve stratejiyle uyumlu yürütülmesini desteklemekten sorumludur.

18. Gözden geçirme

  • Yeni yapay zeka araçlarının kullanılmaya başlanması
  • KVKK, ISO 27001 veya ISO 42001 süreçlerinde değişiklik olması
  • Güvenlik olayı veya veri ihlali yaşanması
  • Kurum veri sınıflandırma yapısının değişmesi
  • Yeni regülasyon veya denetim ihtiyacı oluşması
  • Kullanım senaryolarının önemli ölçüde değişmesi

İlgili hizmetler ve çözümler

Sık sorulan sorular

Yapay zeka kullanım politikası nedir?

Yapay zeka kullanım politikası, kurum çalışanlarının ChatGPT, Gemini, Grok ve benzeri araçları hangi kurallarla kullanabileceğini tanımlayan kurumsal politika dokümanıdır.

Çalışanlar ChatGPT kullanabilir mi?

Kurum politikası izin veriyorsa kullanılabilir. Ancak kişisel veri, kurumsal gizli bilgi, finansal veri, müşteri bilgisi, kaynak kodu veya erişim bilgileri kontrolsüz şekilde paylaşılmamalıdır.

Yapay zeka araçlarına kişisel veri girilebilir mi?

Kişisel veri girilmesi KVKK açısından risk oluşturabilir. Kurum onayı, hukuki değerlendirme ve uygun teknik/idari tedbirler olmadan kişisel veri girilmemelidir.

ISO 42001 bu politika ile ilişkili midir?

Evet. ISO 42001 yapay zeka yönetim sistemi kapsamında politika, risk yönetimi, sorumluluklar, izleme ve sürekli iyileştirme yaklaşımı önemlidir.

Bu politika her kurum için doğrudan kullanılabilir mi?

Hayır. Bu içerik örnek çerçevedir. Her kurum kendi sektörüne, veri işleme süreçlerine, risklerine ve mevzuat yükümlülüklerine göre uyarlamalıdır.

Politikalar ve Kurumsal Dokümanlar sayfasına dön