Yapay zekâ stratejisi neden yalnızca teknoloji seçimi değildir?
Şirketlerde yapay zekâ kullanımı çoğu zaman bir araç veya model seçimiyle başlıyor: Bir ekip üretken yapay zekâ kullanmaya başlıyor, başka bir departman müşteri hizmetleri için chatbot deniyor, yazılım ekibi kod asistanları kullanıyor, yönetim ise şirket verilerinin yapay zekâ ile analiz edilmesini istiyor.
Bu girişimlerin her biri kendi başına faydalı olabilir. Ancak ortak bir strateji bulunmadığında kurum içinde birbirinden bağımsız uygulamalar, tekrarlanan yatırımlar, kontrolsüz veri kullanımı ve ölçülemeyen projeler ortaya çıkabilir.
Kurumsal yapay zekâ stratejisi, bir şirketin yapay zekâyı hangi iş hedefleri için, hangi kullanım alanlarında, hangi veri ve teknoloji altyapısıyla, hangi risk kontrolleri altında ve hangi başarı ölçütleriyle kullanacağını tanımlayan yönetim çerçevesidir. Bu makalenin odağı günlük proje takviminden çok, bu kararları tekrar tekrar verecek işletim modelini kurmaktır: karar hakları, portföy yönetimi, finansman, ortak platformlar ve hesap verebilirlik.
Dolayısıyla stratejinin temel sorusu “Hangi yapay zekâ modelini kullanalım?” değildir.
Asıl sorular şunlardır:
- Hangi iş problemleri yapay zekâ ile çözülmeye değer?
- Hangi kullanım senaryoları önceliklendirilmeli?
- Gerekli veriler mevcut ve kullanılabilir mi?
- Yapay zekânın hata yapması durumunda sonuç ne olur?
- Hangi kararların insan kontrolünde kalması gerekir?
- Sistem nasıl ölçülecek?
- Veri ve güvenlik riskleri nasıl yönetilecek?
- Pilot başarılı olduğunda çözüm nasıl ölçeklenecek?
NIST'in AI Risk Management Framework'ü de yapay zekâ risk yönetimini tek seferlik teknik bir kontrol olarak değil; yönetişim, bağlamın belirlenmesi, ölçüm ve risk yönetimini kapsayan sürekli bir süreç olarak ele alır. Çerçevenin temel fonksiyonları Govern, Map, Measure ve Manage olarak tanımlanmıştır [1].
Bu nedenle başarılı bir kurumsal yapay zekâ stratejisinin teknoloji kadar organizasyon tasarımı, veri yönetimi, süreç analizi, hukuk, güvenlik ve performans yönetimiyle ilgilenmesi gerekir.
1. Önce iş hedeflerini tanımlayın
Yapay zekâ stratejisi hazırlarken yapılan en temel hatalardan biri teknolojiyle başlayıp sonradan kullanım alanı aramaktır.
Daha sağlıklı yaklaşım bunun tersidir.
Önce şirketin öncelikli iş hedefleri belirlenmelidir. Örneğin:
- operasyon maliyetlerini azaltmak,
- müşteri taleplerine daha hızlı yanıt vermek,
- çalışanların tekrarlayan işlerini azaltmak,
- satış ekiplerinin verimliliğini artırmak,
- kalite problemlerini daha erken tespit etmek,
- doküman ve kurumsal bilgiye erişimi hızlandırmak,
- bakım süreçlerini iyileştirmek,
- karar destek süreçlerini geliştirmek.
Bu hedeflerden sonra yapay zekânın hangi süreçlerde anlamlı katkı sağlayabileceği araştırılır.
Buradaki önemli ayrım şudur:
Yapay zekâ projesinin amacı yapay zekâ kullanmak değil, ölçülebilir bir iş problemini çözmektir.
Örneğin müşteri destek ekibinin problemi “AI chatbotumuz yok” değildir. Gerçek problem; destek taleplerinin önemli bölümünün tekrarlayan sorulardan oluşması, yanıt sürelerinin uzun olması veya çalışanların bilgiye ulaşmakta zorlanması olabilir.
Problem doğru tanımlandığında çözümün mutlaka chatbot olması da gerekmez. Kurumsal arama sistemi, temsilci destek asistanı, sınıflandırma modeli veya klasik süreç otomasyonu daha uygun olabilir.
2. Mevcut durumu analiz edin
Strateji hazırlamadan önce kurumun yapay zekâ açısından başlangıç noktası belirlenmelidir.
Bu çalışma yalnızca teknik altyapı envanteri değildir.
En az beş alan değerlendirilmelidir:
İş süreçleri
Hangi süreçler yüksek hacimli, tekrarlayan, zaman alan veya hata üretmeye yatkın?
Veri
Hangi veriler mevcut? Nerede tutuluyor? Kalitesi nasıl? Güncel mi? Erişim yetkileri tanımlı mı?
Teknoloji
API'ler, veri tabanları, ERP, CRM, doküman sistemleri, veri ambarı, bulut altyapısı ve entegrasyon yetenekleri hangi seviyede?
İnsan ve yetkinlik
Şirket içinde veri bilimi, yazılım, ürün yönetimi, bilgi güvenliği ve süreç uzmanlığı bulunuyor mu?
Yönetişim
Bir yapay zekâ uygulamasının üretime alınmasına kim karar veriyor? Veri kullanımı, güvenlik, hukuk ve performans kontrollerinin sahipleri belli mi?
Bu analiz sonunda kurumun yalnızca “AI olgunluğu” değil, belirli kullanım senaryolarını hayata geçirme kapasitesi anlaşılmalıdır.
Çünkü bir şirket gelişmiş yazılım altyapısına sahip olsa bile dağınık veya düşük kaliteli veri nedeniyle belirli bir yapay zekâ projesine hazır olmayabilir.
3. Kullanım senaryosu havuzu oluşturun
Sonraki aşama şirket genelindeki potansiyel yapay zekâ kullanım alanlarını sistematik biçimde toplamaktır.
Bu çalışma yalnızca teknoloji ekibinin katıldığı bir toplantıyla yapılmamalıdır. Operasyon, satış, müşteri hizmetleri, finans, insan kaynakları, üretim ve diğer ilgili fonksiyonların süreç sahipleri dahil edilmelidir.
Örneğin kullanım senaryoları şu kategorilerde toplanabilir:
| Alan | Örnek kullanım senaryosu | Olası çıktı |
|---|---|---|
| Müşteri hizmetleri | Destek temsilcisi asistanı | Bilgiye erişim ve yanıt hazırlama |
| Satış | Görüşme ve CRM verilerinin analizi | Takip ve fırsat önerileri |
| Operasyon | Doküman işleme | Veri çıkarımı ve sınıflandırma |
| Üretim | Görüntü tabanlı kalite kontrol | Kusur tespiti |
| Bakım | Sensör verisi analizi | Arıza riski veya bakım desteği |
| Finans | Belge ve işlem kontrolü | Anomali veya inceleme desteği |
| İnsan kaynakları | Kurumsal politika asistanı | Çalışan sorularına bilgi erişimi |
| Yazılım | Kod geliştirme asistanları | Geliştirme süreçlerine destek |
| Yönetim | Kurumsal veri analizi | Karar destek çıktıları |
Amaç mümkün olduğunca fazla fikir üretmek değil, iş problemleriyle bağlantılı bir kullanım senaryosu portföyü oluşturmaktır.
4. Kullanım senaryolarını önceliklendirin
Her yapay zekâ fikri uygulanmaya değer değildir.
Kullanım senaryolarını değerlendirmek için en az şu boyutlar kullanılabilir:
İş değeri: Problem çözüldüğünde kurum için anlamlı bir sonuç oluşuyor mu?
Teknik uygulanabilirlik: Mevcut modeller ve altyapıyla çözüm gerçekleştirilebilir mi?
Veri hazır oluşu: Gerekli veri mevcut, erişilebilir ve yeterli kalitede mi?
Risk: Yanlış sonuçların finansal, hukuki, operasyonel veya itibari etkisi nedir?
Entegrasyon karmaşıklığı: Çözüm kaç sisteme bağlanmak zorunda?
Ölçülebilirlik: Başarı objektif KPI'larla ölçülebiliyor mu?
Basit bir önceliklendirme matrisi şöyle kurulabilir:
| Kullanım türü | İş değeri | Uygulama karmaşıklığı | Risk | Başlangıç yaklaşımı |
|---|---|---|---|---|
| Kurumsal bilgi asistanı | Orta–yüksek | Orta | Düşük–orta | Pilot için uygun olabilir |
| İçerik taslağı oluşturma | Orta | Düşük | Düşük–orta | Kontrollü kullanım |
| Otomatik müşteri yanıtı | Yüksek | Orta | Orta–yüksek | İnsan denetimiyle başlanmalı |
| Kritik finansal karar | Yüksek | Yüksek | Yüksek | Güçlü yönetişim gerekli |
| Güvenlik kritik kontrol | Yüksek | Yüksek | Çok yüksek | Kapsamlı doğrulama gerekli |
Buradaki amaç matematiksel olarak “en iyi” projeyi seçmek değil, yönetimin neden belirli projelere öncelik verdiğini açıklanabilir hale getirmektir.
5. Veri stratejisini yapay zekâ stratejisinin merkezine koyun
Yapay zekâ sisteminin başarısı yalnızca modelin yeteneklerine bağlı değildir.
Kurumsal uygulamalarda modelin hangi verilere erişebildiği, bu verilerin kalitesi, güncelliği ve erişim politikaları çoğu zaman daha belirleyici hale gelir.
Bu nedenle her kullanım senaryosu için şu sorular cevaplanmalıdır:
- Hangi veri kaynakları kullanılacak?
- Verinin sahibi hangi birim?
- Veri ne sıklıkla güncelleniyor?
- Kişisel veri içeriyor mu?
- Ticari sır veya hassas kurumsal bilgi bulunuyor mu?
- Model sağlayıcısına hangi veriler gönderilecek?
- Veriler nerede saklanacak?
- Kullanıcı yetkileri nasıl uygulanacak?
- Loglarda hangi bilgiler tutulacak?
- Saklama ve silme politikası nedir?
Türkiye'de kişisel veri içeren yapay zekâ uygulamalarında 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili ikincil düzenlemeler dikkate alınmalıdır. KVKK'nın yapay zekâ alanındaki tavsiye dokümanı da geliştirici, üretici, servis sağlayıcı ve karar alıcılar açısından kişisel verilerin korunmasını yapay zekâ çalışmalarının önemli bir bileşeni olarak ele almaktadır [2].
Bu nedenle çalışanların kontrolsüz biçimde müşteri verilerini veya şirket dokümanlarını herkese açık yapay zekâ servislerine yüklemesini engellemek tek başına yeterli değildir. Kurumun hangi veri sınıflarının hangi sistemlerde kullanılabileceğini tanımlaması gerekir.
6. Yapay zekâ yönetişim modelini oluşturun
Kurumsal yapay zekâ projeleri yalnızca yazılım ekibinin sorumluluğuna bırakılamaz.
Bir kullanım senaryosunun üretime alınması; teknoloji, güvenlik, hukuk, veri, operasyon ve iş birimleri arasında ortak karar gerektirebilir.
Bu nedenle roller açıkça tanımlanmalıdır.
Örnek bir yönetişim modeli şu sorumlulukları içerebilir:
İş sahibi: Çözülmesi gereken problemi ve beklenen iş sonucunu tanımlar.
Ürün/proje sorumlusu: Kullanım senaryosunun geliştirilmesini ve ölçümünü yönetir.
Teknik ekip: Model, entegrasyon, altyapı ve gözlemlenebilirlik katmanlarından sorumludur.
Veri sahibi: Kullanılan verilerin erişimi, kalitesi ve kullanım koşullarını yönetir.
Bilgi güvenliği: Erişim, kimlik doğrulama, loglama ve güvenlik risklerini değerlendirir.
Hukuk/KVKK sorumluları: Veri işleme ve düzenleyici yükümlülükleri değerlendirir.
Risk veya AI yönetişim sorumlusu: Sistemlerin risk sınıflandırmasını ve kontrol mekanizmalarını takip eder.
ISO/IEC 42001:2023, yapay zekâ kullanan veya sağlayan kuruluşlarda bir Artificial Intelligence Management System (AIMS) kurulması, uygulanması, sürdürülmesi ve sürekli geliştirilmesine ilişkin gereklilikleri tanımlar [3]. ISO/IEC 23894:2023 ise yapay zekâya özgü risklerin kurumların risk yönetimi süreçlerine entegre edilmesine yönelik rehberlik sağlar [4].
Bu standartların tamamını uygulamak her kurum için zorunlu değildir. Ancak strateji hazırlanırken sorumluluk, risk değerlendirmesi ve sürekli iyileştirme yaklaşımı için yararlı referans noktaları sunarlar.
7. Riskleri kullanım senaryosu bazında değerlendirin
“Yapay zekâ risklidir” veya “bu sistem güvenlidir” gibi genel ifadeler kurumsal karar vermek için yeterli değildir.
Risk değerlendirmesi kullanım senaryosu bazında yapılmalıdır.
Örneğin çalışanların toplantı notlarını özetleyen bir sistem ile kredi kararı veren bir sistem aynı risk seviyesinde değerlendirilemez.
NIST AI RMF, yapay zekâ risklerinin bireyler, kuruluşlar ve toplum açısından değerlendirilmesini ve risk yönetiminin sistem yaşam döngüsü boyunca devam etmesini önerir [1].
Üretken yapay zekâ için NIST ayrıca AI RMF'e eşlik eden Generative Artificial Intelligence Profile dokümanını 26 Temmuz 2024 tarihinde yayımlamıştır [5].
Kurumsal değerlendirmede en az şu riskler incelenebilir:
- yanlış veya uydurma çıktı,
- kişisel veri sızıntısı,
- ticari sırların açığa çıkması,
- yetkisiz veri erişimi,
- ayrımcılık veya önyargı,
- prompt injection ve benzeri saldırılar,
- üçüncü taraf sağlayıcı bağımlılığı,
- telif ve fikri mülkiyet sorunları,
- otomasyon hataları,
- kritik kararların kontrolsüz biçimde modele bırakılması.
Her risk için olasılık, etki, kontrol mekanizması ve sorumlu kişi belirlenmelidir.
8. İnsan denetiminin nerede gerekli olduğunu belirleyin
Yapay zekâ stratejisindeki önemli kararlardan biri hangi süreçlerin tamamen otomatikleştirilebileceği, hangilerinin insan kontrolünde kalacağıdır.
Basit ve geri döndürülebilir işlemler daha yüksek otomasyon seviyesine uygun olabilir.
Ancak çıktının:
- çalışan haklarını,
- müşteri haklarını,
- finansal kararları,
- sağlık veya güvenliği,
- hukuki sonuçları,
- kritik üretim süreçlerini
etkilemesi durumunda insan denetimi daha önemli hale gelir.
İnsan denetimi yalnızca ekrana bir “onayla” butonu koymak anlamına gelmemelidir. Denetleyen kişinin çıktıyı değerlendirecek bilgiye, zamana ve yetkiye sahip olması gerekir.
OECD Yapay Zekâ İlkeleri; insan hakları, adalet ve mahremiyet, şeffaflık ve açıklanabilirlik, sağlamlık-güvenlik ve hesap verebilirlik gibi başlıkları güvenilir yapay zekânın temel bileşenleri arasında ele almaktadır. İlkeler 2019'da kabul edilmiş ve 2024'te teknolojik gelişmeler doğrultusunda güncellenmiştir [6].
9. Hukuki ve düzenleyici kapsamı erken aşamada inceleyin
Yapay zekâ projelerinde hukuk kontrolünü üretime geçmeden hemen önce yapmak ciddi yeniden geliştirme maliyetleri yaratabilir.
Bu nedenle düzenleyici değerlendirme kullanım senaryosu tasarlanırken başlamalıdır.
Türkiye'de kişisel veri kullanılan sistemler açısından KVKK kapsamındaki veri işleme şartları ve ilgili yükümlülükler değerlendirilmelidir. KVKK ayrıca kişisel verilerin işlendiği yapay zekâ çalışmalarının 6698 sayılı Kanun ve ikincil mevzuata uygun olması gerektiğini açıkça belirtmektedir [2].
Avrupa Birliği'nde faaliyet gösteren veya AI Act kapsamına girebilecek şirketler açısından ayrıca AB Yapay Zekâ Tüzüğü değerlendirilmelidir.
Regulation (EU) 2024/1689, yani AI Act, kademeli bir uygulama takvimine sahiptir. Genel uygulama tarihi 2 Ağustos 2026'dır; yasaklı uygulamalar ve ilk okuryazarlık hükümleri 2 Şubat 2025'te, yönetişim ve genel amaçlı model yükümlülüklerinin önemli bölümü 2 Ağustos 2025'te uygulanmaya başladı. (EU) 2026/1744 ise yüksek riskli sistem takvimini değiştirdi: Madde 6(2) ve Ek III kapsamındaki sistem kuralları 2 Aralık 2027'den, düzenlenmiş ürünlere gömülü Madde 6(1) ve Ek I sistemleri için 2 Ağustos 2028'den itibaren uygulanacak [7].
AI Act'in 4. maddesi kapsamında sağlayıcılar ve sistemi kullanan kuruluşlar, sistemlerle çalışan personelin teknik bilgisi, deneyimi, eğitimi ve kullanım bağlamını dikkate alarak yapay zekâ okuryazarlığını destekleyici önlemler almakla yükümlüdür [8].
Ayrıca belirli yapay zekâ sistemlerine yönelik şeffaflık yükümlülükleri 2 Ağustos 2026 itibarıyla uygulanmaktadır [9].
Bu nedenle uluslararası çalışan şirketlerde “AI compliance” değerlendirmesi yalnızca hukuk departmanının son aşamada gerçekleştirdiği bir kontrol olmamalıdır.
10. Teknik mimariyi kullanım senaryosuna göre seçin
Kurumsal yapay zekâ mimarisi tek bir model veya sağlayıcıdan ibaret değildir.
Tipik bir çözüm şu bileşenlerden bazılarını içerebilir:
- temel model veya makine öğrenmesi modeli,
- API katmanı,
- kurumsal veri kaynakları,
- RAG altyapısı,
- arama veya vektör veri tabanı,
- kimlik ve yetkilendirme,
- uygulama katmanı,
- loglama ve gözlemlenebilirlik,
- değerlendirme sistemi,
- güvenlik kontrolleri,
- insan onay mekanizmaları.
Teknik mimari seçiminde yalnızca model performansı değerlendirilmemelidir.
Toplam sahip olma maliyeti, gecikme, ölçeklenebilirlik, veri konumu, sağlayıcı bağımlılığı, model değiştirme kolaylığı, entegrasyon kapasitesi ve güvenlik gereksinimleri birlikte düşünülmelidir.
Örneğin kurum içi belgeler üzerinde çalışan bir bilgi asistanında modelin genel bilgi performansından çok doğru belgeyi bulma, yetkisiz belgeye erişmeme ve cevabın kaynağını gösterebilme yeteneği daha kritik olabilir.
11. Pilot projeyi kontrollü biçimde tasarlayın
Pilot projenin amacı büyük ölçekli sistemi küçük ölçekte taklit etmek değildir.
Amaç, stratejideki temel varsayımları mümkün olan en düşük maliyet ve riskle test etmektir.
İyi tanımlanmış bir pilot şu sorulara cevap vermelidir:
- Model problemi yeterince iyi çözebiliyor mu?
- Gerekli veri kullanılabilir durumda mı?
- Kullanıcılar çözümü gerçekten kullanıyor mu?
- Mevcut süreçle karşılaştırıldığında ölçülebilir fayda oluşuyor mu?
- Kritik riskler kontrol edilebiliyor mu?
- Çözüm üretim ortamına taşınabilir mi?
Pilot başlamadan önce başarı ve durdurma kriterleri belirlenmelidir.
Örneğin bir doküman asistanında şu metrikler takip edilebilir:
- cevap doğruluğu,
- kaynak doğruluğu,
- cevapsız bırakılması gereken sorulardaki davranış,
- kullanıcı kabul oranı,
- yanıt süresi,
- işlem başına maliyet,
- yetkisiz veri erişim testleri.
Böylece pilot sonunda karar “ekip sistemi beğendi” seviyesinde kalmaz.
12. Başarıyı iş ve sistem metrikleriyle birlikte ölçün
Yapay zekâ projelerinin performansı yalnızca model doğruluğuyla ölçülmemelidir.
Üç ayrı metrik grubu kullanılabilir.
İş metrikleri
- işlem süresi,
- çalışan başına çıktı,
- destek çözüm süresi,
- operasyon maliyeti,
- hata veya yeniden işlem oranı.
Sistem metrikleri
- doğruluk,
- gecikme,
- kullanılabilirlik,
- retrieval başarısı,
- model hata oranları,
- işlem veya sorgu maliyeti.
Risk metrikleri
- kritik yanlış cevap sayısı,
- yetkisiz veri erişimi,
- güvenlik olayı,
- insan tarafından reddedilen çıktı oranı,
- politika ihlalleri.
Bu yaklaşım teknik olarak çalışan ancak ekonomik değer üretmeyen sistemlerle, ekonomik değer sağlarken kabul edilemez risk oluşturan sistemleri birbirinden ayırmayı kolaylaştırır.
13. Maliyet modelini yalnızca API ücretinden ibaret görmeyin
Yapay zekâ projesinin maliyeti model kullanım ücretinden çok daha geniştir.
Toplam maliyet hesabına şu kalemler dahil edilmelidir:
- model veya API kullanımı,
- bulut ve hesaplama,
- veri hazırlama,
- entegrasyon geliştirme,
- yazılım geliştirme,
- güvenlik,
- gözlemlenebilirlik,
- değerlendirme altyapısı,
- çalışan eğitimi,
- bakım,
- model veya sağlayıcı değişiklikleri,
- insan denetimi.
Özellikle üretken yapay zekâ sistemlerinde düşük maliyetli bir prototip, kurumsal ölçekte aynı maliyet yapısına sahip olmayabilir.
Bu nedenle pilot sırasında mümkünse işlem başına toplam maliyet ölçülmelidir.
14. Yapay zekâ yol haritasını portföy olarak yönetin
Kurumsal strateji tek bir büyük yapay zekâ projesinden oluşmamalıdır.
Daha sağlıklı yaklaşım farklı zaman ufuklarında kullanım senaryolarından oluşan bir portföy oluşturmaktır.
Kısa vadeli projeler
Düşük riskli, veri erişimi kolay ve hızlı test edilebilen kullanım alanları.
Orta vadeli projeler
Kurumsal sistem entegrasyonu veya süreç değişikliği gerektiren uygulamalar.
Uzun vadeli projeler
Kritik karar süreçlerine giren, yüksek veri olgunluğu veya kapsamlı organizasyon dönüşümü gerektiren sistemler.
Bu yaklaşım şirketin bütün bütçesini tek bir belirsiz projeye bağlamak yerine kontrollü öğrenme sağlamasına yardımcı olur.
Türkiye'de şirketlerin yapay zekâ projelerini ürün veya çözümlere dönüştürmesini destekleyen kamu mekanizmaları da bulunmaktadır. Örneğin TÜBİTAK'ın 1711 Yapay Zekâ Ekosistem Çağrısı; müşteri kuruluş, teknoloji sağlayıcı şirketler, araştırma kuruluşları ve Yapay Zekâ Enstitüsü arasında iş birliğine dayalı bir model kullanmaktadır. 2026 çağrısında akıllı üretim, tarım-gıda-hayvancılık, finans teknolojileri, iklim ve sürdürülebilirlik ile eğitim teknolojileri öncelikli alanlar arasında yer almıştır [10].
Temsili senaryo: Üretim şirketinde yapay zekâ stratejisi
Aşağıdaki senaryo yöntemi açıklamak amacıyla oluşturulmuş temsili bir örnektir; gerçek bir şirket veya proje değildir.
Bir üretim şirketinde yönetim yapay zekâ kullanımını artırmak istiyor.
İlk görüşmelerde şu fikirler ortaya çıkıyor:
- bakım kayıtlarının analiz edilmesi,
- kalite kontrol görüntülerinin incelenmesi,
- teknik dokümanlara soru-cevap sistemi,
- satın alma belgelerinin işlenmesi,
- müşteri e-postalarının sınıflandırılması.
Şirket bütün projeleri aynı anda başlatmak yerine kullanım senaryolarını değerlendiriyor.
Teknik doküman asistanının verileri hazır, kullanıcı grubu sınırlı ve hata durumunda insan kontrolü mümkün. Bu nedenle ilk pilotlardan biri olarak seçiliyor.
Kalite kontrol projesinin iş değeri yüksek olmasına rağmen yeterli etiketlenmiş görüntü bulunmadığı görülüyor. Proje iptal edilmiyor; önce veri toplama çalışması başlatılıyor.
Bakım tahmin sistemi için geçmiş arıza kayıtlarının düzensiz olduğu tespit ediliyor. Veri standardizasyonu yol haritasına ekleniyor.
Böylece şirket “beş AI projesi başlatmak” yerine farklı kullanım senaryolarının ön koşullarını belirleyen bir portföy oluşturuyor.
Stratejinin değeri tam olarak burada ortaya çıkar: hangi projenin hemen geliştirileceğini belirlemek kadar, hangi projenin neden henüz geliştirilmemesi gerektiğini de açıklayabilmek.
Kurumsal yapay zekâ stratejisi kontrol listesi
Strateji tamamlanmadan önce aşağıdaki soruların mümkün olduğunca açık cevapları bulunmalıdır:
- Yapay zekâ yatırımlarının destekleyeceği iş hedefleri tanımlandı mı?
- Kullanım senaryosu envanteri çıkarıldı mı?
- Her kullanım senaryosunun iş sahibi belli mi?
- İş değeri ve teknik uygulanabilirlik değerlendirildi mi?
- Gerekli veri kaynakları belirlendi mi?
- Veri sahipleri ve erişim yetkileri tanımlandı mı?
- Kişisel ve hassas veriler sınıflandırıldı mı?
- Kullanım senaryolarının risk seviyeleri değerlendirildi mi?
- İnsan denetimi gereken karar noktaları belirlendi mi?
- Güvenlik ve hukuk kontrollerinin sahipleri belli mi?
- Pilot proje için ölçülebilir KPI'lar tanımlandı mı?
- Pilot için durdurma kriterleri belirlendi mi?
- Model performansı üretim ortamında izlenebiliyor mu?
- İşlem başına veya kullanım başına toplam maliyet ölçülebiliyor mu?
- Model veya teknoloji sağlayıcısı değişirse geçiş planı var mı?
- Kullanıcıların gerekli yapay zekâ okuryazarlığı ve eğitim ihtiyaçları belirlendi mi?
- Başarılı pilotların ölçekleme süreci tanımlandı mı?
- Başarısız projelerden elde edilen öğrenimler kayıt altına alınıyor mu?
Bu soruların önemli bölümüne cevap verilemiyorsa kurumun doğrudan büyük ölçekli yapay zekâ yatırımlarına geçmek yerine hazırlık çalışmalarına odaklanması daha uygun olabilir.
Sık yapılan strateji hataları
Teknolojiden başlamak
Yeni bir model veya ürün çıktığı için kullanım alanı aramak stratejik öncelikleri tersine çevirir.
PoC sayısını başarı göstergesi kabul etmek
Çok sayıda prototip geliştirmek kurumsal değer üretildiği anlamına gelmez. Üretime geçen, kullanılan ve ölçülebilir sonuç sağlayan sistemler ayrı takip edilmelidir.
Veriyi sonradan düşünmek
Proje başladıktan sonra gerekli verinin bulunmadığının fark edilmesi en yaygın başarısızlık nedenlerinden biridir.
İnsan faktörünü ihmal etmek
Teknik olarak başarılı bir sistem kullanıcıların günlük iş akışına uymuyorsa benimsenmeyebilir.
Risk yönetimini hukuk ekibine bırakmak
Yapay zekâ riskleri yalnızca hukuki değildir. Güvenlik, operasyon, model performansı, veri kalitesi ve insan faktörü de değerlendirilmelidir.
Her problemi üretken yapay zekâ ile çözmeye çalışmak
Bazı problemler klasik yazılım, iş kuralları, RPA, optimizasyon veya geleneksel makine öğrenmesi yöntemleriyle daha güvenilir ve ekonomik biçimde çözülebilir.
Yapay zekâ hangi durumlarda kullanılmamalı?
Kurumsal yapay zekâ stratejisinin önemli çıktılarından biri de yapay zekâ kullanılmaması gereken alanları belirlemektir.
Aşağıdaki durumlarda proje yeniden değerlendirilmelidir:
- problem basit iş kurallarıyla güvenilir biçimde çözülebiliyorsa,
- yeterli veya güvenilir veri bulunmuyorsa,
- başarı kriteri tanımlanamıyorsa,
- hatanın etkisi kabul edilemez düzeydeyse,
- gerekli insan denetimi sağlanamıyorsa,
- veri kullanımının hukuki temeli bulunmuyorsa,
- çözümün toplam maliyeti beklenen iş değerini karşılamıyorsa,
- süreç henüz standartlaştırılmamışsa.
Yapay zekâ stratejisinin olgunluğu, kaç projeye “evet” dediğiyle değil; hangi projeye neden “hayır” veya “henüz değil” diyebildiğiyle de ölçülmelidir.
Kurumsal yapay zekâ stratejisi için uygulanabilir yol haritası
Pratikte süreç şu sırayla yürütülebilir:
- İş hedeflerini belirleyin.
- Mevcut süreç, veri ve teknoloji durumunu analiz edin.
- Departmanlardan kullanım senaryolarını toplayın.
- İş değeri, uygulanabilirlik ve risk açısından önceliklendirin.
- Veri gereksinimlerini ve veri sahiplerini belirleyin.
- Yönetişim ve karar mekanizmasını oluşturun.
- Güvenlik, KVKK ve diğer düzenleyici gereksinimleri değerlendirin.
- Pilot için sınırlı ve ölçülebilir kapsam belirleyin.
- Teknik ve iş KPI'larını pilot başlamadan tanımlayın.
- Pilot sonuçlarını gerçek kullanıcılarla ölçün.
- Başarılı projeler için üretim ve ölçekleme planı hazırlayın.
- Model, veri, maliyet ve risk performansını sürekli izleyin.
Bu süreç doğrusal olmak zorunda değildir. Yeni veriler geldikçe kullanım senaryolarının öncelikleri değişebilir. Bazı pilotlar durdurulabilir, bazıları genişletilebilir ve yeni ihtiyaçlar ortaya çıkabilir.
Bu nedenle yapay zekâ stratejisi bir kez hazırlanıp arşivlenen belge değil, düzenli olarak güncellenen bir yönetim sistemi olmalıdır.
Sonuç
Kurumsal yapay zekâ stratejisi hazırlamak, şirket için kullanılacak modellerin veya araçların listesini oluşturmak değildir.
Sağlam bir strateji; iş hedeflerini, kullanım senaryolarını, veriyi, teknik mimariyi, yönetişimi, güvenliği, hukuki gereksinimleri, insan denetimini, maliyeti ve başarı ölçümünü aynı çerçevede ele alır.
Başlangıç noktası teknoloji değil iş problemidir. Her kullanım senaryosu iş değeri, uygulanabilirlik ve risk açısından değerlendirilmelidir. Pilot projeler ölçülebilir hipotezleri test etmeli; başarılı uygulamalar ise kontrollü biçimde ölçeklenmelidir.
Bu yaklaşım kurumların yalnızca daha fazla yapay zekâ projesi başlatmasını değil, hangi projelerin gerçekten uygulanmaya değer olduğunu sistematik biçimde belirlemesini sağlar.
Sık Sorulan Sorular
Kurumsal yapay zekâ stratejisi nedir?
Kurumsal yapay zekâ stratejisi, bir şirketin yapay zekâyı hangi iş hedefleri ve kullanım senaryoları için, hangi veri ve teknoloji altyapısıyla, hangi yönetişim ve risk kontrolleri altında kullanacağını belirleyen yol haritasıdır.
Yapay zekâ stratejisi hazırlamaya nereden başlanmalı?
İlk adım model veya araç seçmek değil, şirketin öncelikli iş hedeflerini ve operasyonel problemlerini belirlemektir. Ardından potansiyel kullanım senaryoları çıkarılarak iş değeri, veri hazır oluşu, uygulanabilirlik ve risk açısından değerlendirilmelidir.
Şirketler ilk yapay zekâ projesini nasıl seçmeli?
İlk pilot için iş problemi açık, veri erişimi mümkün, sonuçları ölçülebilir ve riskleri yönetilebilir bir kullanım senaryosu tercih edilebilir. Çok yüksek riskli veya kapsamlı organizasyon değişikliği gerektiren projeler ilk deneme için uygun olmayabilir.
Yapay zekâ stratejisinden kim sorumlu olmalı?
Tek bir departman yerine iş birimleri, teknoloji, veri, bilgi güvenliği, hukuk ve yönetimin ortak sorumluluğu gerekir. Her kullanım senaryosunun ayrıca açıkça belirlenmiş bir iş sahibi bulunmalıdır.
Yapay zekâ projelerinde ROI nasıl ölçülür?
ROI değerlendirmesinde yalnızca model maliyeti değil; geliştirme, entegrasyon, altyapı, veri hazırlama, güvenlik, bakım ve insan denetimi maliyetleri dikkate alınmalıdır. Bunlar süreç süresi, maliyet, kalite veya üretkenlik gibi iş metriklerindeki değişimle karşılaştırılmalıdır.
Her şirketin yapay zekâ stratejisine ihtiyacı var mı?
Bir şirket yapay zekâyı birden fazla süreçte kullanmaya, çalışanların harici AI araçlarından yararlanmasına veya kurumsal verileri AI sistemleriyle işlemeye başladığında ortak politika ve yönetişim ihtiyacı belirginleşir. Stratejinin kapsamı şirketin büyüklüğüne ve risk seviyesine göre değişebilir.
Yapay zekâ stratejisi ne sıklıkla güncellenmeli?
Sabit bir süre bütün kurumlar için doğru değildir. Yeni kullanım senaryoları, mevzuat değişiklikleri, model veya sağlayıcı değişiklikleri, güvenlik olayları ve pilot sonuçları stratejinin yeniden değerlendirilmesini gerektirebilir.
Yapay zekâ yönetişimi ile yapay zekâ stratejisi arasındaki fark nedir?
Strateji şirketin yapay zekâ ile neyi başarmak istediğini ve hangi alanlara yatırım yapacağını belirler. Yönetişim ise bu çalışmaların kim tarafından, hangi kurallar, yetkiler, kontroller ve sorumluluklar altında yürütüleceğini tanımlar.
Kaynaklar
[1] National Institute of Standards and Technology (NIST) — Artificial Intelligence Risk Management Framework (AI RMF 1.0) — 26 Ocak 2023. Erişim tarihi: 27 Eylül 2026. Kurumsal AI risk yönetimi, yaşam döngüsü yaklaşımı ve Govern–Map–Measure–Manage fonksiyonları için kullanılmıştır. NIST — Artificial Intelligence Risk Management Framework (AI RMF 1.0)
[2] Kişisel Verileri Koruma Kurumu (KVKK) — Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler. Erişim tarihi: 27 Eylül 2026. Yapay zekâ çalışmalarında kişisel verilerin korunması, geliştirici, sağlayıcı ve karar alıcıların veri koruma sorumluluklarına ilişkin değerlendirmeler için kullanılmıştır. KVKK — Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler
[3] International Organization for Standardization (ISO) — ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system — Aralık 2023. Erişim tarihi: 27 Eylül 2026. Yapay zekâ yönetim sistemi, kurumsal yönetişim ve sürekli iyileştirme yaklaşımı için kullanılmıştır. ISO — ISO/IEC 42001:2023
[4] International Organization for Standardization (ISO) — ISO/IEC 23894:2023 — Artificial intelligence — Guidance on risk management — Şubat 2023. Erişim tarihi: 27 Eylül 2026. Yapay zekâya özgü risklerin kurumsal risk yönetimine entegrasyonu için kullanılmıştır. ISO — ISO/IEC 23894:2023
[5] National Institute of Standards and Technology (NIST) — Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1) — 26 Temmuz 2024. Erişim tarihi: 27 Eylül 2026. Üretken yapay zekâya özgü risklerin değerlendirilmesine ilişkin bölüm için kullanılmıştır. NIST — Generative Artificial Intelligence Profile
[6] OECD — OECD AI Principles — İlk kabul Mayıs 2019; güncelleme Mayıs 2024. Erişim tarihi: 27 Eylül 2026. İnsan hakları, mahremiyet, şeffaflık, açıklanabilirlik, sağlamlık, güvenlik ve hesap verebilirlik ilkeleri için kullanılmıştır. OECD — AI Principles
[7] European Union / EUR-Lex — Regulation (EU) 2024/1689 — Artificial Intelligence Act, 27 Temmuz 2026 konsolide metni. (EU) 2026/1744 değişikliklerini ve güncel uygulama tarihlerini içerir. Erişim tarihi: 27 Eylül 2026. EUR-Lex — AI Act konsolide metni
[8] European Union / EUR-Lex — Regulation (EU) 2024/1689, Article 4 — AI literacy. Erişim tarihi: 27 Eylül 2026. AI sistemlerinin sağlayıcı ve kullanıcı kuruluşlarının personel yapay zekâ okuryazarlığına ilişkin yükümlülükleri için kullanılmıştır. EUR-Lex — AI Act güncel metni, Article 4
[9] European Commission — Guidelines on transparency obligations for providers and deployers of AI systems — 20 Temmuz 2026; son güncelleme 31 Temmuz 2026. Erişim tarihi: 27 Eylül 2026. AI Act kapsamındaki belirli şeffaflık yükümlülüklerinin 2 Ağustos 2026 itibarıyla uygulanmasına ilişkin bölüm için kullanılmıştır. European Commission — AI transparency obligations guidelines
[10] TÜBİTAK — 1711 Yapay Zekâ Ekosistem 2026 Yılı Çağrısı — 16 Haziran 2026. Erişim tarihi: 27 Eylül 2026. Türkiye'deki kurumsal yapay zekâ projelerine yönelik iş birliği modeli ve 2026 öncelikli uygulama alanları için kullanılmıştır. TÜBİTAK — 1711 Yapay Zekâ Ekosistem Çağrısı
