Yapay ZekâSorumlu AIAI EtiğiAI GovernanceRisk YönetimiVeri Gizliliği

Sorumlu Yapay Zekâ Nedir? Etik ve Güvenilir AI

Furkan Aydınöz2026-09-2819 dk
Etik, güvenilirlik ve insan denetimini bir araya getiren sorumlu yapay zekâ çerçevesi

Makale

Şirketlerin yapay zekâ kullanırken karşılaştığı temel sorunlardan biri artık yalnızca “Bu sistem çalışıyor mu?” değildir. Bir model teknik olarak yüksek performans gösterebilir ancak kişisel verileri uygunsuz şekilde işleyebilir, belirli gruplara karşı sistematik olarak hatalı sonuçlar üretebilir, çalışanların açıklayamadığı kararlar verebilir veya kullanıcıların fark etmediği güvenlik riskleri oluşturabilir.

Bu nedenle yapay zekâ projelerinde performansın yanında sistemin nasıl geliştirildiği, hangi verileri kullandığı, kimleri etkilediği, nasıl denetlendiği ve hata yaptığında kimin sorumluluk aldığı da değerlendirilmelidir.

Bu yaklaşım genellikle sorumlu yapay zekâ (Responsible AI) veya bağlama göre güvenilir yapay zekâ (Trustworthy AI) kavramlarıyla ifade edilir.

NIST, güvenilir AI için geçerlilik ve güvenilirlik, güvenlik, emniyet ve dayanıklılık, hesap verebilirlik ve şeffaflık, açıklanabilirlik ve yorumlanabilirlik, mahremiyetin korunması ve zararlı önyargıların yönetildiği adalet gibi özellikleri tanımlar [1]. OECD ise güvenilir AI yaklaşımını insan hakları ve demokratik değerlerle ilişkilendirir; OECD AI İlkeleri ilk kez 2019'da kabul edilmiş ve teknolojik gelişmeleri yansıtmak amacıyla Mayıs 2024'te güncellenmiştir [2].

Dolayısıyla sorumlu yapay zekâ, modelin yalnızca doğru sonuç üretmesine odaklanan bir mühendislik yaklaşımı değildir. Teknik performansın yanında insan, süreç, veri, güvenlik, hukuk ve kurumsal sorumluluğu birlikte ele alan bir sosyo-teknik risk yönetimi yaklaşımıdır.

Sorumlu Yapay Zekâ Nedir?

Sorumlu yapay zekâ, AI sistemlerinin yaşam döngüsü boyunca ortaya çıkabilecek teknik, hukuki, etik ve toplumsal risklerin sistematik biçimde belirlenmesi ve yönetilmesi yaklaşımıdır.

Bu yaşam döngüsü yalnızca model geliştirme aşamasını kapsamaz. Örneğin:

  • kullanım senaryosunun belirlenmesi,
  • veri toplama ve hazırlama,
  • model veya hizmet sağlayıcı seçimi,
  • geliştirme,
  • test ve doğrulama,
  • üretime alma,
  • kullanıcı etkileşimleri,
  • çıktıların izlenmesi,
  • güvenlik kontrolleri,
  • hata ve olay yönetimi,
  • model veya sistemin kullanımdan kaldırılması

sorumlu AI kapsamının parçalarıdır.

Bu nedenle “etik model” geliştirmek tek başına yeterli değildir. Modelin kullanıldığı organizasyonel sistem de güvenilir olmalıdır.

Örneğin bir kredi değerlendirme modelinin doğruluk oranı yüksek olabilir. Ancak modelin belirli demografik gruplarda sistematik olarak daha fazla hata üretmesi, kararın nedenini açıklayamaması veya müşterinin itiraz edebileceği bir mekanizmanın bulunmaması ayrı riskler oluşturabilir.

Benzer şekilde bir üretken yapay zekâ sistemi çalışanların işini hızlandırabilir; fakat çalışanların müşteri bilgilerini kontrolsüz biçimde harici bir AI hizmetine aktarması kişisel veri ve ticari sır açısından yeni riskler doğurabilir.

Bu yüzden sorumlu AI'ın temel sorusu şudur:

Sorumlu ve Güvenilir AI'ın Temel İlkeleri

Kurumların kullandığı terminoloji değişebilse de NIST, OECD ve UNESCO gibi kuruluşların çerçevelerinde önemli ortak noktalar bulunmaktadır [1][2][3]. UNESCO'nun 2021'de kabul edilen AI Etiği Tavsiye Kararı; insan hakları ve insan onuru, güvenlik, mahremiyet, sorumluluk, şeffaflık, insan gözetimi, sürdürülebilirlik ve ayrımcılık yapmama gibi ilkeleri öne çıkarır [3].

İlkeTemel soruKurumsal uygulama örneği
Geçerlilik ve güvenilirlikSistem amaçlanan işi yeterince doğru yapıyor mu?Test veri setleri, hata analizi, performans eşikleri
AdaletSonuçlar belirli gruplara sistematik zarar veriyor mu?Alt grup performans analizi, önyargı testleri
ŞeffaflıkKullanıcı AI kullanıldığını biliyor mu?AI kullanım bildirimi, sistem kartları
AçıklanabilirlikSonucun neden üretildiği anlaşılabiliyor mu?Karar gerekçeleri, açıklama mekanizmaları
Hesap verebilirlikSorun olduğunda kim sorumlu?Sistem sahibi, risk sahibi ve onay mekanizması
GizlilikGereksiz kişisel veri işleniyor mu?Veri minimizasyonu, erişim kontrolü
GüvenlikSistem kötüye kullanıma dayanıklı mı?Yetkilendirme, güvenlik testleri, kayıt mekanizmaları
İnsan denetimiKritik kararlar gerektiğinde insan tarafından değiştirilebiliyor mu?Human-in-the-loop kontrolleri
İzlenebilirlikBir sonucun nasıl oluştuğu sonradan incelenebiliyor mu?Loglama, model ve prompt sürümleme
Sürekli izlemeÜretimde yeni riskler takip ediliyor mu?Performans, hata ve olay izleme

Bu ilkeler birbirinden bağımsız değildir. NIST özellikle güvenilirlik özellikleri arasında bağlama göre ödünleşimler bulunabileceğine dikkat çeker. Örneğin daha fazla açıklanabilirlik talebi bazı durumlarda mahremiyet veya güvenlik gereksinimleriyle gerilim yaratabilir [1].

Bu nedenle sorumlu AI için her sisteme uygulanabilecek tek bir kontrol listesi bulunmaz. Kontroller, sistemin kullanım bağlamına ve yaratabileceği zararın büyüklüğüne göre belirlenmelidir.

1. Geçerlilik ve Güvenilirlik

Bir AI sisteminin sorumlu biçimde kullanılabilmesi için önce amaçlanan görevi yeterli güvenilirlikle yerine getirmesi gerekir.

Bu yalnızca genel bir doğruluk metriğine bakmak anlamına gelmez.

Örneğin müşteri destek sisteminde şu ölçütler ayrı ayrı değerlendirilebilir:

  • doğru bilgi üretme oranı,
  • halüsinasyon vakaları,
  • cevaplanmaması gereken sorulara verilen yanıtlar,
  • farklı müşteri gruplarındaki performans,
  • insan temsilciye yönlendirme başarısı,
  • kaynak gösterme doğruluğu.

Üretken AI sistemlerinde değerlendirme daha da önemlidir; çünkü aynı sisteme farklı biçimde yazılan girdiler farklı sonuçlar üretebilir.

NIST, üretken AI'a özgü risklerin yönetimi için AI RMF'e eşlik eden Generative Artificial Intelligence Profile dokümanını Temmuz 2024'te yayımlamıştır [4].

Dolayısıyla üretken AI projelerinde “demo sırasında iyi cevap verdi” yaklaşımı üretim onayı için yeterli değildir.

2. Adalet ve Zararlı Önyargıların Yönetimi

AI sistemleri geçmiş verilerden öğrenirken mevcut toplumsal veya kurumsal örüntüleri de taşıyabilir.

Örneğin işe alım, kredi, sigorta veya çalışan performansı gibi insanları doğrudan etkileyen alanlarda yalnızca toplam model performansına bakmak risklidir.

Model:

  • belirli yaş gruplarında,
  • farklı bölgelerde,
  • farklı kullanıcı profillerinde,
  • farklı veri kalitesi seviyelerinde

farklı performans gösterebilir.

Adalet değerlendirmesinin amacı her grup için matematiksel olarak tamamen aynı sonuçları zorunlu kılmak değildir. Kullanım bağlamına göre hangi farklılıkların kabul edilebilir, hangilerinin zararlı veya ayrımcı olduğunun belirlenmesi gerekir.

Bu nedenle kurumların yalnızca veri bilimcilerden oluşan bir değerlendirme süreci yerine gerektiğinde hukuk, uyum, ürün ve alan uzmanlarını da sürece dahil etmesi önemlidir.

3. Şeffaflık ve Açıklanabilirlik

Şeffaflık ve açıklanabilirlik aynı kavram değildir.

Şeffaflık, sistemin varlığı ve işleyişi hakkında gerekli bilgilerin ilgili taraflara sunulmasını ifade eder.

Örneğin:

  • kullanıcının bir AI sistemiyle etkileştiğini bilmesi,
  • sistemin hangi amaçla kullanıldığının açıklanması,
  • temel veri kaynaklarının belgelenmesi,
  • sistemin sınırlamalarının belirtilmesi.

Açıklanabilirlik ise belirli bir çıktının veya kararın nasıl ortaya çıktığının anlaşılabilmesiyle ilgilidir.

Her AI sisteminde aynı açıklama düzeyi gerekli değildir. Ürün önerisi yapan bir sistem ile işe alım kararını etkileyen bir sistemin açıklanabilirlik ihtiyacı aynı olmayabilir.

Risk yükseldikçe açıklama, dokümantasyon ve denetim gereksiniminin de kullanım bağlamına göre güçlendirilmesi gerekir.

4. Hesap Verebilirlik

AI sistemlerinin sık görülen yönetişim sorunlarından biri sorumluluğun belirsiz kalmasıdır.

Bir model hatalı karar verdiğinde sorumluluk:

  • veri ekibinde mi,
  • yazılım ekibinde mi,
  • ürün yöneticisinde mi,
  • sistemi satın alan departmanda mı,
  • tedarikçide mi,
  • nihai kararı veren kişide mi?

Bu sorular üretimden önce cevaplanmalıdır.

Sorumlu AI yönetişiminde her kritik sistem için en azından şu roller tanımlanabilir:

Sistem sahibi: Sistemin iş hedefinden ve kullanımından sorumludur.

Teknik sorumlu: Teknik mimari, model ve entegrasyonları yönetir.

Risk veya uyum sorumlusu: Hukuki, güvenlik ve kurumsal risk kontrollerini değerlendirir.

İnsan karar verici: Gerektiğinde AI çıktısını reddedebilir veya değiştirebilir.

Olay sorumlusu: Sistem hataları veya güvenlik olaylarında müdahale sürecini yönetir.

Bu roller şirketin büyüklüğüne göre aynı kişiler tarafından yürütülebilir. Önemli olan sorumluluğun belirsiz kalmamasıdır.

5. Veri Gizliliği ve Kişisel Verilerin Korunması

Sorumlu AI'ın en önemli alanlarından biri veri yönetimidir.

Türkiye'de kişisel veri işleyen AI uygulamalarının 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili veri koruma yükümlülükleri açısından değerlendirilmesi gerekir. KVKK tarafından yayımlanan üretken yapay zekâ rehberi de üretken AI sistemlerinin yaşam döngüsündeki kişisel veri işleme faaliyetlerini 6698 sayılı Kanun çerçevesinde ele almaktadır [5].

Kurumsal kullanımda özellikle şu sorular önemlidir:

  • AI sistemine hangi veriler gönderiliyor?
  • Bu verilerin tamamı gerçekten gerekli mi?
  • Kişisel veri bulunuyor mu?
  • Özel nitelikli kişisel veri bulunuyor mu?
  • Veriler üçüncü taraf sağlayıcıya aktarılıyor mu?
  • Sağlayıcı girdileri saklıyor mu?
  • Veriler model geliştirme veya eğitim amacıyla kullanılabiliyor mu?
  • Erişim yetkileri nasıl yönetiliyor?
  • Saklama ve silme politikaları nasıl uygulanıyor?
  • Veri aktarımının hukuki dayanağı nedir?

KVKK'nın güncel üretken AI rehberi; insan merkezli, güvenli, sorumlu, şeffaf ve denetlenebilir yaklaşımın yanı sıra kişisel verilerin yaşam döngüsü boyunca korunmasını vurgulamaktadır [5].

Bu nedenle çalışanlara yalnızca “kişisel veri girmeyin” demek yerine teknik ve organizasyonel kontroller geliştirilmelidir.

6. Güvenlik ve Dayanıklılık

AI güvenliği yalnızca modelin kendisini korumaktan ibaret değildir.

NIST, AI sistemlerinin güvenilirliğinde güvenlik ve dayanıklılığı temel özelliklerden biri olarak değerlendirir; gizlilik, bütünlük ve erişilebilirlik gibi klasik bilgi güvenliği risklerinin AI sistemleri, eğitim verileri ve çıktılar için de geçerli olduğunu belirtir [1].

Üretken AI uygulamalarında ayrıca:

  • prompt injection,
  • hassas bilgi sızıntısı,
  • yetkisiz araç kullanımı,
  • kötü amaçlı girdiler,
  • erişim kontrolü hataları,
  • güvenilmeyen çıktının başka sistemlerde doğrudan çalıştırılması

gibi AI'a özgü veya AI ile büyüyen saldırı yüzeyleri değerlendirilmelidir.

Özellikle AI agent sistemlerinde modelin e-posta gönderme, veri tabanına yazma, dosya silme veya ödeme başlatma gibi araçlara erişimi varsa model çıktısı doğrudan gerçek dünyada eyleme dönüşebilir.

Bu durumda insan onayı, minimum yetki, işlem limitleri ve ayrıntılı loglama kritik hale gelir.

7. İnsan Denetimi

Sorumlu AI, insanın her AI çıktısını manuel olarak kontrol etmesi anlamına gelmez.

Ama sistemin riskine göre uygun insan denetimi tasarlanmalıdır.

Üç temel yaklaşım düşünülebilir:

Human-in-the-loop: İnsan kritik kararın içinde bulunur ve AI çıktısını onaylar.

Human-on-the-loop: Sistem otomatik çalışır ancak insan süreci izler ve gerektiğinde müdahale eder.

Human-out-of-the-loop: Sistem belirlenen sınırlar içerisinde bağımsız çalışır.

Bir e-ticaret sitesinde ürün açıklaması taslağı üretmek ile iş başvurusunu otomatik reddetmek aynı risk düzeyinde değildir.

Dolayısıyla insan denetiminin yoğunluğu sistemin yaratabileceği zararla orantılı olmalıdır.

UNESCO da insan gözetimi ve nihai insan sorumluluğunu etik AI'ın temel ilkeleri arasında konumlandırmaktadır [3].

Etik AI ile Yasal Uyum Aynı Şey mi?

Hayır.

Bir sistem yasal gereksinimleri karşılıyor olsa bile kurumun etik veya operasyonel risk toleransına uygun olmayabilir. Aynı şekilde kurumun etik açıdan kabul edilebilir gördüğü bir uygulama ilgili mevzuata aykırı olabilir.

Bu nedenle üç alan birbirinden ayrılmalıdır:

AlanTemel soru
Hukuki uyumBu sistemi bu şekilde kullanmamıza mevzuat izin veriyor mu?
Etik değerlendirmeKullanım ilgili kişi ve gruplara kabul edilemez zarar yaratıyor mu?
Operasyonel riskSistem hata yaptığında kurum bunu tespit edip yönetebilir mi?

Sağlıklı bir AI yönetişim modeli üçünü birlikte ele alır.

AB Yapay Zekâ Yasası Sorumlu AI Açısından Neden Önemli?

Avrupa Birliği'nin AI Act olarak bilinen 2024/1689 sayılı Yapay Zekâ Tüzüğü 1 Ağustos 2024'te yürürlüğe girmiştir. Tüzük risk temelli bir yaklaşım benimser; bazı AI uygulamalarını yasaklarken belirli yüksek riskli sistemler için kapsamlı yükümlülükler öngörür [6].

AI Act hükümleri kademeli biçimde uygulanmaktadır. Yasaklanmış AI uygulamaları ve AI okuryazarlığına ilişkin hükümler 2 Şubat 2025'ten itibaren uygulanmaya başlamış, genel amaçlı AI modellerine ilişkin belirli hükümler 2 Ağustos 2025'te uygulanır hale gelmiş ve Tüzüğün önemli bölümü 2 Ağustos 2026 itibarıyla uygulanabilir hale gelmiştir. Bazı yüksek riskli sistem hükümleri için daha ileri geçiş tarihleri bulunmaktadır [7].

Türkiye'deki her şirketin doğrudan AI Act kapsamına girdiği varsayılmamalıdır. Kuruluşun AB pazarındaki faaliyetleri, sistemin rolü, kullanım alanı ve Tüzüğün bölgesel kapsam hükümleri ayrıca değerlendirilmelidir.

Ancak AI Act'in risk sınıflandırması, dokümantasyon, insan gözetimi, şeffaflık ve risk yönetimi yaklaşımı AB ile çalışan şirketler açısından takip edilmesi gereken önemli bir düzenleyici çerçevedir.

ISO/IEC 42001 ve AI Yönetim Sistemi

Sorumlu AI'ın kurum çapında yönetilmesi için kullanılabilecek çerçevelerden biri ISO/IEC 42001:2023 standardıdır.

ISO'ya göre ISO/IEC 42001, yapay zekâ yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesine yönelik gereksinimleri tanımlayan uluslararası bir yönetim sistemi standardıdır. Standart Aralık 2023'te yayımlanmıştır [8].

Buradaki önemli nokta, sorumlu AI'ın tek tek modellerin test edilmesinden daha geniş olmasıdır.

Kurumsal ölçekte:

  • politikalar,
  • roller,
  • risk değerlendirmeleri,
  • kontroller,
  • dokümantasyon,
  • izleme,
  • olay yönetimi,
  • sürekli iyileştirme

bir yönetim sistemi içinde ele alınabilir.

Şirketlerde Sorumlu Yapay Zekâ Nasıl Uygulanır?

1. AI Envanteri Oluşturun

İlk adım, kurumda hangi AI sistemlerinin kullanıldığını bilmektir.

Envanterde en azından:

  • sistem adı,
  • kullanım amacı,
  • sistem sahibi,
  • sağlayıcı,
  • kullanılan model,
  • işlenen veri türleri,
  • etkilenen kullanıcı grupları,
  • dış sistem entegrasyonları,
  • insan denetimi,
  • risk seviyesi

tutulabilir.

Bu envanter yalnızca merkezi IT projelerini değil, departmanların satın aldığı SaaS tabanlı AI araçlarını da kapsamalıdır.

2. Kullanım Senaryolarını Risklerine Göre Sınıflandırın

Her AI projesine aynı yönetişim yükünü uygulamak verimsizdir.

Örneğin şu iki sistem aynı şekilde değerlendirilmemelidir:

Düşük etkili kullanım: İç toplantı notlarının özetlenmesi.

Yüksek etkili kullanım: İş başvurusunda adayların otomatik değerlendirilmesi.

Risk sınıflandırmasında şu faktörler kullanılabilir:

  • kararın insan üzerindeki etkisi,
  • kişisel veri kullanımı,
  • kararın geri döndürülebilirliği,
  • sistemin otonomi seviyesi,
  • finansal veya hukuki sonuç,
  • güvenlik etkisi,
  • kullanıcı sayısı,
  • hata tespit edilebilirliği.

3. Veri Akışını Haritalayın

AI sistemine hangi verinin nereden geldiği ve nereye gittiği belgelenmelidir.

Özellikle harici model sağlayıcıları kullanılıyorsa veri akışı şu şekilde çıkarılabilir:

Kullanıcı → Kurumsal uygulama → AI servisi → Model → Kurumsal uygulama → Kullanıcı

Ancak gerçek mimaride log servisleri, veri tabanları, gözlemleme araçları, vektör veri tabanları ve üçüncü taraf entegrasyonlar bulunabilir.

Her noktada hangi verinin saklandığı bilinmelidir.

4. Ölçülebilir Kabul Kriterleri Belirleyin

“Model iyi çalışıyor” bir kabul kriteri değildir.

Sistem özelinde ölçülebilir metrikler belirlenmelidir.

Örneğin:

  • doğruluk,
  • yanlış pozitif / negatif oranları,
  • halüsinasyon sıklığı,
  • kaynak doğruluğu,
  • başarısız işlem oranı,
  • insan müdahalesi oranı,
  • güvenlik testi sonuçları,
  • olay sayısı,
  • yanıt gecikmesi.

Eşikler kullanım senaryosunun riskine göre belirlenmelidir.

5. İnsan Müdahalesini Tasarlayın

İnsan denetimi sonradan eklenen bir özellik olmamalıdır.

Şu sorular önceden cevaplanmalıdır:

  • AI çıktısını kim kontrol edecek?
  • Hangi işlemler otomatik yapılabilir?
  • Hangi işlemler onay gerektirir?
  • Kullanıcı AI kararına itiraz edebilir mi?
  • Sistem nasıl durdurulur?
  • Kritik hatada manuel sürece nasıl dönülür?

6. Üretim Sonrası İzleme Yapın

Test ortamında başarılı olan bir sistem üretimde aynı performansı sonsuza kadar korumaz.

Veri dağılımları, kullanıcı davranışları, model sağlayıcıları, promptlar ve entegrasyonlar değişebilir.

Bu nedenle sorumlu AI bir defalık uygunluk kontrolü değil, sürekli bir süreçtir.

Temsili Kurumsal Senaryo

Aşağıdaki senaryo tamamen temsilidir; gerçek bir şirket veya projeyi anlatmamaktadır.

Bir şirket, müşteri hizmetleri ekibine gelen taleplerin bir bölümünü üretken AI ile yanıtlamak istiyor.

İlk prototip teknik olarak başarılı görünüyor. Ancak doğrudan müşterilere açılmadan önce sorumlu AI değerlendirmesi yapılıyor.

Ekip önce veri akışını inceliyor ve müşteri mesajlarının kişisel bilgiler içerebildiğini belirliyor.

Ardından sistem üç kategoriye ayrılıyor:

  1. AI'ın doğrudan cevaplayabileceği düşük riskli sorular,
  2. AI'ın taslak hazırlayıp insan temsilcinin onaylayacağı sorular,
  3. finansal işlem, şikâyet veya hassas bilgi içeren ve doğrudan insana yönlendirilecek talepler.

AI'ın yalnızca onaylanmış bilgi tabanındaki içerikleri kullanması sağlanıyor. Cevapların kaynakları kaydediliyor. Belirli hata türleri için otomatik uyarılar oluşturuluyor.

Ayrıca model sağlayıcısına hangi verilerin gönderildiği ve bunların nasıl işlendiği değerlendiriliyor.

Bu örnekte sorumlu AI yaklaşımı projeyi engellemez. Aksine otomasyonun hangi sınırlar içerisinde güvenli biçimde çalışabileceğini tanımlar.

Sorumlu AI İçin Gerekli Roller

Büyük şirketlerde ayrı bir AI governance ekibi kurulabilir. Daha küçük şirketlerde ise aynı sorumluluklar mevcut roller arasında dağıtılabilir.

Tipik olarak şu uzmanlıkların sürece katılması gerekir:

  • iş birimi sahibi,
  • ürün yöneticisi,
  • veri bilimci / AI mühendisi,
  • yazılım mühendisi,
  • bilgi güvenliği,
  • hukuk / KVKK,
  • risk ve uyum,
  • alan uzmanı.

Her projede tüm rollerin sürekli bulunması gerekmez. Katılım düzeyi risk seviyesine göre belirlenebilir.

Sorumlu AI'ın Maliyeti

Sorumlu AI ek kontroller gerektirdiği için sıfır maliyetli değildir.

Başlıca kaynak gereksinimleri şunlardır:

  • test veri setlerinin hazırlanması,
  • güvenlik testleri,
  • gözlemleme altyapısı,
  • loglama,
  • veri yönetişimi,
  • hukuk ve uyum değerlendirmesi,
  • insan denetimi,
  • dokümantasyon,
  • çalışan eğitimi,
  • olay yönetimi.

Ancak maliyet yalnızca kontrol eklemekten kaynaklanmaz. Kontrolsüz AI kullanımının da hatalı kararlar, veri ihlalleri, operasyonel kesintiler, yeniden geliştirme ihtiyacı ve düzenleyici riskler gibi maliyetleri olabilir.

Bu nedenle sorumlu AI bütçesi projenin dışında ayrı bir “etik maliyeti” olarak değil, sistemin üretim kalitesi ve risk yönetiminin parçası olarak değerlendirilmelidir.

Sık Yapılan Hatalar

Etik ilkeleri yalnızca doküman olarak yayımlamak

“Şeffaf, adil ve güvenli AI kullanacağız” demek tek başına kontrol mekanizması değildir.

Her ilke ölçülebilir süreçlere dönüştürülmelidir.

Yalnızca model performansına bakmak

Yüksek doğruluk güvenilirlik için gerekli olabilir ancak tek başına yeterli değildir.

Tüm AI sistemlerine aynı risk seviyesini vermek

Düşük riskli otomasyonlarla insanları doğrudan etkileyen sistemlerin aynı süreçten geçirilmesi yönetişimi gereksiz yere ağırlaştırabilir.

Tedarikçiye tamamen güvenmek

Bir AI hizmetinin güvenlik veya uyum belgelerine sahip olması, şirketin kendi kullanım senaryosunun otomatik olarak güvenli olduğu anlamına gelmez.

İnsan denetimini sembolik bırakmak

Bir çalışanın teorik olarak sistemi durdurabilmesi yeterli değildir. Bunun hangi koşullarda ve nasıl yapılacağı bilinmelidir.

Üretim sonrası izlemeyi ihmal etmek

AI riskleri sistem üretime çıktığında sona ermez.

AI Hangi Durumlarda Kullanılmamalı?

Her süreç AI ile otomatikleştirilmek zorunda değildir.

AI kullanımından vazgeçmek veya otomasyonu sınırlandırmak özellikle şu durumlarda değerlendirilmelidir:

  • sistemin hata maliyeti kabul edilemeyecek kadar yüksekse,
  • yeterli doğrulama verisi bulunmuyorsa,
  • gerekli insan denetimi sağlanamıyorsa,
  • kişisel veya hassas veriler uygun biçimde korunamıyorsa,
  • sistemin çıktısı güvenilir biçimde doğrulanamıyorsa,
  • kritik kararların sorumluluğu belirlenemiyorsa,
  • güvenlik açıkları kabul edilebilir seviyeye indirilemiyorsa,
  • kullanım ilgili hukuki gerekliliklerle bağdaşmıyorsa.

Bazen en sorumlu AI kararı, AI kullanmamaktır.

Sorumlu Yapay Zekâ Kontrol Listesi

Bir AI sistemini üretime almadan önce aşağıdaki soruların cevaplanabilmesi yararlı bir başlangıç noktasıdır:

  • Sistemin amacı açıkça tanımlandı mı?
  • Sistemden sorumlu bir iş sahibi belirlendi mi?
  • Kullanılan model ve sağlayıcı kaydedildi mi?
  • Sistemin işlediği veri türleri belirlendi mi?
  • Kişisel veri akışı incelendi mi?
  • Gereksiz veri gönderimi engellendi mi?
  • Sistem için ölçülebilir performans kriterleri belirlendi mi?
  • Farklı kullanıcı gruplarındaki hata davranışları değerlendirildi mi?
  • Güvenlik testleri yapıldı mı?
  • İnsan müdahalesi gereken durumlar tanımlandı mı?
  • Kritik işlemler için yetki sınırları belirlendi mi?
  • AI çıktılarının nasıl kaydedileceği belirlendi mi?
  • Kullanıcıya gerekli şeffaflık sağlandı mı?
  • Hata ve olay bildirim süreci oluşturuldu mu?
  • Model, prompt ve sistem sürümleri takip ediliyor mu?
  • Üretim sonrası performans izleniyor mu?
  • Sistemi durdurmayı gerektirecek eşikler tanımlandı mı?
  • İlgili hukuk ve uyum gereksinimleri değerlendirildi mi?

Bu sorulardan kritik olanlara cevap verilemiyorsa sistemin üretime alınmadan önce yeniden değerlendirilmesi gerekir.

Başarı Nasıl Ölçülür?

Sorumlu AI başarısı yalnızca “etik ihlal olmadı” şeklinde ölçülmemelidir.

Kuruma ve kullanım senaryosuna göre ölçülebilecek göstergeler arasında:

  • model performansı,
  • kritik hata oranı,
  • güvenlik olayları,
  • insan müdahalesi gerektiren vakalar,
  • yanlış veya doğrulanamayan çıktılar,
  • kullanıcı şikâyetleri,
  • sistemin durdurulduğu olaylar,
  • çözüm süresi,
  • dokümantasyon kapsamı,
  • değerlendirmesi tamamlanan AI sistemlerinin oranı

yer alabilir.

Buradaki amaç her kurum için evrensel bir “Responsible AI skoru” üretmek değildir. Amaç risklerin görünür ve yönetilebilir hale gelmesidir.

Ölçekleme Kararı Nasıl Verilmeli?

Pilot aşamasından sonra yalnızca iş sonucuna bakarak ölçekleme kararı verilmemelidir.

Üç ayrı boyut değerlendirilmelidir:

İş değeri: Sistem gerçekten ölçülebilir fayda sağlıyor mu?

Teknik yeterlilik: Sistem gerekli performans ve güvenilirlik seviyesine ulaştı mı?

Risk kabulü: Kalan riskler kurumun belirlediği sınırlar içerisinde mi?

Bu üç koşuldan biri karşılanmıyorsa pilotun genişletilmesi yerine sistemin değiştirilmesi, kapsamının daraltılması veya projenin durdurulması daha uygun olabilir.

Sonuç

Sorumlu yapay zekâ, AI projelerine sonradan eklenen bir etik kontrol listesi değildir. Kullanım amacının belirlenmesinden veri yönetimine, model testlerinden insan denetimine ve üretim sonrası izlemeye kadar sistemin tüm yaşam döngüsünü kapsayan bir yönetişim yaklaşımıdır.

Güvenilir bir AI sistemi yalnızca yüksek performans göstermemeli; güvenli, izlenebilir, gerektiği ölçüde açıklanabilir, mahremiyete duyarlı ve hesap verebilir biçimde işletilmelidir.

Kurumlar açısından temel karar “AI kullanalım mı?” sorusundan daha ayrıntılıdır. Asıl mesele hangi AI sisteminin, hangi amaçla, hangi verilerle, hangi yetkilerle, hangi risk seviyesinde ve hangi insan denetimi altında kullanılacağının belirlenmesidir.

Sorumlu AI'ın amacı yapay zekâ kullanımını durdurmak değil, otomasyonun kabul edilebilir sınırlarını tanımlamak ve bu sınırların sistem çalıştığı sürece korunmasını sağlamaktır.

Sık Sorulan Sorular

Sorumlu yapay zekâ nedir?

Sorumlu yapay zekâ; AI sistemlerinin güvenlik, adalet, şeffaflık, hesap verebilirlik, gizlilik, güvenilirlik ve insan denetimi gibi boyutlar dikkate alınarak geliştirilmesi ve kullanılması yaklaşımıdır.

Etik yapay zekâ ile sorumlu yapay zekâ aynı şey mi?

Kavramlar büyük ölçüde örtüşür ancak sorumlu AI genellikle etik ilkelerin yanında yönetişim, risk yönetimi, teknik kontroller, güvenlik, dokümantasyon ve sürekli izleme gibi operasyonel uygulamaları da kapsar.

Sorumlu AI yalnızca büyük şirketler için mi gereklidir?

Hayır. AI kullanan küçük şirketler de kişisel veri, güvenlik, hatalı çıktı ve tedarikçi riskleriyle karşılaşabilir. Uygulanacak yönetişim yapısının kapsamı kurumun büyüklüğüne ve sistemin riskine göre değişebilir.

Bir AI sisteminin güvenilir olduğunu nasıl anlayabiliriz?

Tek bir metrik yeterli değildir. Sistem amaçlanan kullanım bağlamında performans, güvenlik, dayanıklılık, gizlilik, adalet, açıklanabilirlik, hesap verebilirlik ve insan denetimi gibi boyutlarda değerlendirilmelidir.

İnsan denetimi her AI sisteminde gerekli midir?

Denetimin yoğunluğu kullanım senaryosunun riskine göre değişir. Düşük riskli bazı işlemler otomatikleştirilebilirken insanları hukuki, finansal veya benzeri önemli biçimde etkileyen kararlar daha güçlü denetim gerektirebilir.

ChatGPT gibi üretken AI araçlarının kurumsal kullanımı riskli mi?

Risk kullanım biçimine bağlıdır. Hassas veya kişisel verilerin kontrolsüz gönderilmesi, doğrulanmamış çıktıların doğrudan kullanılması ve erişim yetkilerinin yanlış yapılandırılması risk oluşturabilir. Kurumsal kullanım politikaları ve teknik kontroller bu nedenle önemlidir.

Sorumlu AI inovasyonu yavaşlatır mı?

Kötü tasarlanmış ve her sisteme aynı kontrolleri uygulayan yönetişim süreçleri yavaşlamaya neden olabilir. Risk temelli yaklaşım ise düşük ve yüksek riskli kullanım senaryolarını ayırarak kontrollerin ihtiyaçla orantılı kurulmasını hedefler.

ISO/IEC 42001 nedir?

ISO/IEC 42001:2023, kuruluşların yapay zekâ yönetim sistemi oluşturması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereksinimler tanımlayan uluslararası yönetim sistemi standardıdır [8].

Türkiye'de AI sistemleri KVKK kapsamında mı?

Bir AI sisteminin kişisel veri işlemesi halinde 6698 sayılı Kişisel Verilerin Korunması Kanunu ve ilgili veri koruma yükümlülükleri gündeme gelir. Değerlendirme, kullanılan sistemin ve veri işleme faaliyetinin özelliklerine göre yapılmalıdır [5].

Kaynaklar

[1] National Institute of Standards and Technology (NIST)
Artificial Intelligence Risk Management Framework (AI RMF 1.0)
Yayın tarihi: 26 Ocak 2023
URL: https://doi.org/10.6028/NIST.AI.100-1
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: Güvenilir AI özellikleri; geçerlilik ve güvenilirlik, güvenlik, dayanıklılık, hesap verebilirlik, şeffaflık, açıklanabilirlik, mahremiyet ve zararlı önyargıların yönetimi.

[2] OECD.AI
OECD AI Principles Overview
İlk kabul: Mayıs 2019; güncelleme: Mayıs 2024
URL: https://oecd.ai/en/ai-principles
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: Güvenilir AI, insan hakları ve demokratik değerler; OECD AI İlkelerinin kabul ve güncellenme tarihleri.

[3] UNESCO
Recommendation on the Ethics of Artificial Intelligence
Kabul: Kasım 2021
URL: https://www.unesco.org/en/artificial-intelligence/recommendation-ethics
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: İnsan hakları ve insan onuru, güvenlik, mahremiyet, şeffaflık, açıklanabilirlik, sorumluluk, insan gözetimi, sürdürülebilirlik, adalet ve ayrımcılık yapmama ilkeleri.

[4] National Institute of Standards and Technology (NIST)
Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile — NIST AI 600-1
Yayın tarihi: 26 Temmuz 2024; NIST sayfasındaki güncelleme: 8 Nisan 2026
URL: https://doi.org/10.6028/NIST.AI.600-1
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: Üretken yapay zekâya özgü risklerin AI RMF çerçevesinde belirlenmesi ve yönetilmesi.

[5] Kişisel Verileri Koruma Kurumu (KVKK)
Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)
URL: https://www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: Üretken AI sistemlerinin yaşam döngüsündeki kişisel veri işleme faaliyetlerinin 6698 sayılı Kanun açısından değerlendirilmesi; insan merkezli, güvenli, sorumlu ve denetlenebilir AI yaklaşımı.

[6] European Union — EUR-Lex
Regulation (EU) 2024/1689 — Artificial Intelligence Act
Yayın: 2024
URL: https://eur-lex.europa.eu/eli/reg/2024/1689/oj
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: Yasaklanan AI uygulamaları, yüksek riskli AI sistemleri ve AI Act'in risk temelli düzenleyici yapısı.

[7] European Commission
AI Act — Regulatory Framework for Artificial Intelligence
URL: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: AI Act'in 1 Ağustos 2024'te yürürlüğe girmesi ve hükümlerinin 2025–2028 dönemindeki kademeli uygulama takvimi.

[8] International Organization for Standardization (ISO)
ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
Yayın tarihi: Aralık 2023
URL: https://www.iso.org/standard/42001
Erişim tarihi: 28 Eylül 2026
Desteklediği iddialar: AI yönetim sisteminin kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesine ilişkin gereksinimler; kurumsal AI risk ve fırsatlarının yönetimi.