AI GovernanceRisk YönetimiKurumsal AI

Yapay Zekâ Yönetişimi Nedir? Şirketler İçin AI Governance Rehberi

Furkan Aydınöz2026-08-2316 dk
Kurumsal yapay zekâ yönetişiminde roller, politikalar ve risk kontrolleri

Yapay zekâ yönetişimi nedir?

Şirketlerde yapay zekâ kullanımı birkaç bireysel araçla başladığında yönetim ihtiyacı sınırlı görünebilir. Ancak çalışanlar üretken yapay zekâ araçlarını kullanmaya, ekipler API üzerinden büyük dil modellerini ürünlere bağlamaya ve AI sistemleri müşteri, çalışan veya operasyonel süreçleri etkilemeye başladığında yeni sorular ortaya çıkar:

Hangi veriler bir yapay zekâ aracına gönderilebilir? Bir AI sisteminin verdiği karardan kim sorumludur? Model hatalı sonuç üretirse ne yapılacaktır? Çalışanlar hangi araçları kullanabilir? Tedarik edilen model değiştiğinde sistem yeniden değerlendirilecek midir? İnsan kontrolü hangi işlemlerde zorunlu olacaktır?

Yönetişim, yapay zekâ kullanımını engellemek anlamına gelmez. Amaç, AI sistemlerinin sağladığı faydalar ile hukuki, operasyonel, güvenlik, mahremiyet ve insan hakları riskleri arasında sistematik bir kontrol mekanizması oluşturmaktır.

NIST'in AI Risk Management Framework'ü (AI RMF 1.0) bu yaklaşımı Govern, Map, Measure ve Manage olmak üzere dört temel fonksiyon etrafında ele alır. Governance ise diğer üç fonksiyona yayılan, kuruluş genelindeki temel fonksiyondur [1].

Bu nedenle AI governance yalnızca hukuk, bilgi güvenliği veya yazılım ekibinin görevi değildir. Etkili bir model; yönetim, iş birimleri, hukuk, veri, güvenlik, teknoloji ve gerektiğinde insan kaynakları gibi farklı fonksiyonların birlikte çalışmasını gerektirir.

AI governance neden gerekli?

Geleneksel yazılımlar çoğunlukla önceden tanımlanan kurallar üzerinden çalışır. Yapay zekâ sistemlerinde ise kullanılan veri, model, bağlam, kullanıcı girdileri ve sistem tasarımı çıktının niteliğini etkileyebilir.

Özellikle üretken yapay zekâ sistemleri yanlış veya temelsiz içerik üretebilir, hassas verileri açığa çıkarabilir, kötüye kullanılabilir veya kuruluşun öngörmediği şekillerde davranabilir. NIST bu nedenle üretken yapay zekâya özgü riskler için 26 Temmuz 2024 tarihinde AI RMF'e eşlik eden ayrı bir Generative AI Profile yayımlamıştır [2].

Kurumsal açıdan yönetişimin temel amacı şu soruların cevabını önceden belirlemektir:

  • Şirkette hangi AI sistemleri kullanılıyor?
  • Sistemlerin sahibi kim?
  • Hangi veriler işleniyor?
  • Sistem kimi veya hangi süreci etkiliyor?
  • Hata oluştuğunda etkisi ne olabilir?
  • İnsan müdahalesi hangi noktada devreye giriyor?
  • Sistem hangi koşullarda durdurulacak?
  • Tedarikçi veya model değişiklikleri nasıl takip edilecek?
  • Kararlar ve değerlendirmeler nasıl kayıt altına alınacak?

Bu sorulara sistematik cevap verilemiyorsa kuruluş AI kullanıyor olabilir ancak henüz olgun bir AI governance mekanizmasına sahip değildir.

Yapay zekâ yönetişimi ile AI risk yönetimi arasındaki fark

İki kavram yakından ilişkili olsa da aynı değildir.

AlanAI GovernanceAI Risk Yönetimi
Temel soruAI konusunda kim, hangi kurallarla karar verir?Belirli AI sisteminin riskleri nelerdir ve nasıl kontrol edilir?
KapsamKuruluş genelindeki politika ve sorumluluklarSistem veya kullanım senaryosu bazındaki riskler
ÖrnekAI kullanım politikasının belirlenmesiBir işe alım modelindeki ayrımcılık riskinin değerlendirilmesi
SorumlulukYönetim ve birden fazla kurumsal fonksiyonSistem sahibi ve ilgili uzman ekipler
SüreklilikKuruluş genelinde devamlıAI yaşam döngüsü boyunca devamlı
ÇıktılarPolitikalar, roller, onay mekanizmaları, AI envanteriRisk kayıtları, testler, kontroller, azaltım planları

Yönetişim risk yönetiminin çalışacağı kurumsal sistemi oluşturur. Risk yönetimi ise bu sistem içerisinde belirli risklerin tanımlanmasını, ölçülmesini ve kontrol edilmesini sağlar.

OECD de AI risklerinin planlama ve tasarımdan veri işleme, model geliştirme, devreye alma ve izlemeye kadar sistemin yaşam döngüsü boyunca yönetilmesi gerektiğini belirtmektedir [3].

AI governance hangi temel ilkeleri kapsamalıdır?

Tek bir evrensel yönetişim modeli bulunmasa da NIST, OECD, ISO ve Avrupa'daki düzenleyici yaklaşımlar arasında önemli ortak noktalar vardır.

Hesap verebilirlik

Her AI sisteminin açık bir kurumsal sahibi bulunmalıdır.

"Model böyle karar verdi" sorumluluğu ortadan kaldırmaz. OECD'nin AI İlkeleri, AI aktörlerinin rollerine ve bağlama göre sistemlerin uygun şekilde çalışmasından hesap verebilir olması gerektiğini; veri setleri, süreçler ve yaşam döngüsü boyunca alınan kararlarla ilgili izlenebilirliğin sağlanmasını önerir [4].

Şeffaflık ve açıklanabilirlik

Şeffaflık her durumda modelin kaynak kodunu açıklamak anlamına gelmez. OECD yaklaşımında kullanıcıların AI sistemiyle etkileşimde olduklarını anlayabilmeleri, sistemin yetenekleri ve sınırları hakkında uygun bilgi alabilmeleri ve önemli durumlarda AI tarafından üretilen sonuçları anlayıp sorgulayabilmeleri öne çıkar [5].

İnsan denetimi

İnsan denetimi yalnızca ekrana bir "onayla" düğmesi koymak değildir. Denetimi yapan kişinin sistem çıktısını anlayabilmesi, gerektiğinde sorgulayabilmesi, çıktıyı reddedebilmesi, alternatif karar verebilmesi ve yeterli bilgi ve yetkiye sahip olması gerekir.

Güvenlik ve dayanıklılık

AI sistemleri normal kullanımın yanında öngörülebilir yanlış kullanım ve saldırı senaryoları açısından da değerlendirilmelidir. OECD, AI sistemlerinin yaşam döngüsü boyunca sağlam, güvenli ve emniyetli olması; uygun durumlarda zararlı davranış gösteren sistemlerin geçersiz kılınabilmesi, düzeltilebilmesi veya güvenli şekilde devreden çıkarılabilmesi gerektiğini belirtmektedir [6].

Veri yönetişimi ve mahremiyet

AI governance ile veri governance birbirinden ayrı düşünülemez. Hangi veri kaynaklarının kullanıldığı, kişisel veya hassas veri bulunup bulunmadığı, verilerin üçüncü taraf sağlayıcılara aktarılıp aktarılmadığı, girdilerin eğitim amacıyla kullanılıp kullanılmadığı ve erişim yetkileri bilinmelidir.

Kişisel Verileri Koruma Kurumu'nun yapay zekâ alanındaki tavsiyeleri de şeffaflık, hesap verebilirlik, insan müdahalesi, veri minimizasyonu, ayrımcılığın önlenmesi ve veri güvenliği gibi konulara dikkat çekmektedir [7].

Şirketlerde AI governance nasıl kurulur?

1. Önce AI envanteri çıkarın

Yönetemediğiniz bir sistemi kontrol edemezsiniz. Bu nedenle ilk aşama şirkette kullanılan yapay zekâ sistemlerinin envanterini oluşturmaktır.

Envanter yalnızca şirketin kendi geliştirdiği modelleri kapsamamalıdır. Üretken yapay zekâ uygulamaları, şirket içi chatbotlar, AI agent sistemleri, CRM içerisindeki AI özellikleri, müşteri hizmetleri otomasyonları, aday değerlendirme sistemleri, tahmin modelleri, fraud detection sistemleri, görüntü işleme uygulamaları ve üçüncü taraf SaaS ürünlerindeki AI özellikleri aynı envanter kapsamında değerlendirilebilir.

Her kayıt için en azından sistem adı, kullanım amacı, iş sahibi, teknik sahibi, kullanılan model/sağlayıcı, işlenen veri kategorileri, kullanıcılar, etkilediği taraflar ve mevcut kontroller tutulmalıdır.

2. Kullanım senaryolarını risk seviyelerine ayırın

Her AI sistemi için aynı onay sürecini uygulamak yönetişimi gereksiz derecede ağırlaştırabilir.

Risk seviyesiÖrnek yaklaşımYönetişim gereksinimi
Düşükİçerik taslağı veya fikir üretimiTemel kullanım politikası
OrtaMüşteriye sunulacak AI destekli içerikİnsan kontrolü ve kalite testi
Yüksekİnsanlar hakkında karar veya öneriAyrıntılı risk değerlendirmesi, kayıt, insan denetimi
Kabul edilemezHukuken yasak veya kurumun risk iştahı dışında kullanımKullanımın engellenmesi

Bu tablo hukuki bir sınıflandırma değildir; kurum içi yönetişim için örnek bir modeldir.

3. Sorumlulukları belirleyin

AI governance komitesi oluşturmak tek başına yeterli değildir. Her sistemin operasyonel sorumluluğu tanımlanmalıdır.

  • Yönetim: Risk iştahı ve genel politikaları belirler.
  • İş birimi: Kullanım amacını, beklenen faydayı ve operasyonel gereksinimleri tanımlar.
  • Teknik ekip: Mimariyi, model entegrasyonunu, testleri ve teknik kontrolleri yönetir.
  • Bilgi güvenliği: Erişim, veri sızıntısı, tedarikçi ve saldırı risklerini değerlendirir.
  • Hukuk / uyum: İlgili düzenlemeler, sözleşmeler ve yükümlülükleri değerlendirir.
  • Veri sorumluları: Veri kalitesi, erişimi, kaynağı ve kullanım kurallarını yönetir.

Bu roller her sistem için bir RACI matrisiyle somutlaştırılabilir: işi fiilen yapan kişi veya ekip sorumlu, nihai kararı ve sonucu üstlenen tek rol hesap veren, görüşü alınan uzmanlar danışılan, gelişmelerden haberdar edilmesi gereken taraflar ise bilgilendirilen olarak kaydedilir. AI yönetişim komitesi portföy düzeyinde risk iştahı, istisna ve durdurma kararlarını ele alırken günlük operasyonel sahiplik sistem sahibinde kalmalıdır.

4. Kurumsal AI kullanım politikası hazırlayın

Politika en azından onaylı AI araçlarını, yasaklanan kullanım biçimlerini, veri kategorilerini, kişisel ve gizli bilgilerin kullanımını, insan kontrolü gereken işlemleri, müşteriyle doğrudan iletişim kuran sistemleri, AI içeriklerinin kontrolünü, yeni araç onay sürecini ve olay bildirim mekanizmasını kapsamalıdır.

5. AI risk değerlendirmesi yapın

Risk değerlendirmesinde yanlış veya temelsiz çıktı, ayrımcılık ve önyargı, kişisel veri ihlali, gizli şirket bilgisinin açığa çıkması, siber güvenlik, yetkisiz kullanım, fikrî mülkiyet, model veya tedarikçi bağımlılığı, insan denetimi, açıklanabilirlik, mevzuat uyumu ve operasyonel süreklilik değerlendirilmelidir.

NIST AI RMF bu süreci tek seferlik bir kontrol olarak değil, AI sisteminin yaşam döngüsüne yayılan sürekli bir risk yönetimi faaliyeti olarak ele almaktadır [1].

6. Tedarikçi ve model riskini değerlendirin

Bir API veya SaaS hizmeti kullanıldığında verilerin nerede işlendiği, sağlayıcının girdileri eğitim amacıyla kullanıp kullanmadığı, saklama politikası, model sürüm değişiklikleri, güvenlik mekanizmaları, alt işleyenler, kesinti senaryoları, log erişimi ve modelin bilinen sınırlamaları değerlendirilmelidir.

7. İnsan denetimini riskle orantılı tasarlayın

Her AI çıktısının insan tarafından kontrol edilmesi verimsiz olabilir. Hiçbir çıktının kontrol edilmemesi ise bazı kullanım senaryolarında kabul edilemez risk yaratabilir. Denetim seviyesi riskle orantılı olmalıdır.

ISO/IEC 42001 AI governance için ne sağlar?

ISO/IEC 42001:2023, kuruluşlarda bir Artificial Intelligence Management System (AIMS) kurulması, uygulanması, sürdürülmesi ve sürekli iyileştirilmesine yönelik gereksinimleri tanımlayan uluslararası bir yönetim sistemi standardıdır [8].

Standart yalnızca AI geliştiren şirketlere yönelik değildir; AI tabanlı ürün veya hizmet kullanan kuruluşlar açısından da uygulanabilir.

ISO/IEC 42001'in önemli katkısı AI yönetimini tek tek projelerden çıkararak kurumsal yönetim sistemine dönüştürmesidir.

Politika → sorumluluk → risk değerlendirmesi → kontrol → izleme → iyileştirme

şeklinde sürekli bir döngü oluşturulabilir.

Avrupa Birliği AI Act şirketleri nasıl etkiliyor?

Avrupa Birliği'nin AI Act'i, AI sistemlerini kullanım biçimleri ve riskleri doğrultusunda düzenleyen kapsamlı bir hukuki çerçevedir.

Düzenleme 1 Ağustos 2024'te yürürlüğe girmiş; yasaklanmış AI uygulamaları ve AI okuryazarlığı hükümleri 2 Şubat 2025'ten, yönetişim kuralları ve genel amaçlı AI modeli yükümlülükleri 2 Ağustos 2025'ten itibaren uygulanmaya başlamıştır. Tüzüğün genel uygulama tarihi 2 Ağustos 2026'dır. Regulation (EU) 2026/1744 sonrasında Ek III'teki yüksek riskli kullanım alanlarına ilişkin kurallar 2 Aralık 2027'den, düzenlenmiş ürünlere gömülü yüksek riskli sistemlere ilişkin kurallar ise 2 Ağustos 2028'den itibaren uygulanır [9][12].

AI Act kapsamındaki yükümlülükler kuruluşun rolüne, sistemin niteliğine ve kullanım bağlamına göre değişebilir. Bu nedenle Avrupa pazarıyla ilişkili şirketlerde kuruluşun provider, deployer, importer veya distributor gibi hangi rolde bulunduğu ayrıca değerlendirilmelidir.

AI governance için teknik altyapı nasıl olmalı?

Yönetişim yalnızca belgelerle yürütülemez. Politikaların teknik sistemlere dönüştürülmesi gerekir.

Kurumsal ölçekte değerlendirilebilecek kabiliyetler:

  • Kimlik ve erişim yönetimi: Kullanıcıların hangi modele veya AI uygulamasına erişebildiğinin kontrolü.
  • Loglama: Kritik girdilerin, çıktıların, model sürümünün ve sistem davranışının gerektiği ölçüde kayıt altına alınması.
  • Model ve prompt sürümleme: Üretimde hangi model, sistem promptu ve konfigürasyonun kullanıldığının izlenebilmesi.
  • Veri kontrolleri: Hassas verilerin AI sistemlerine gönderilmesini önleyen veya sınırlayan mekanizmalar.
  • Değerlendirme sistemleri: Model performansı, doğruluk, güvenlik ve kullanım senaryosuna özgü risklerin periyodik test edilmesi.
  • Monitoring: Üretim ortamındaki davranış değişikliklerinin takip edilmesi.
  • Incident management: Zararlı veya beklenmeyen davranışların kaydedilmesi, araştırılması ve gerektiğinde sistemin devreden çıkarılması.

Başarı nasıl ölçülür?

AI governance'ın amacı mümkün olduğunca fazla prosedür üretmek değildir.

Ölçülebilecek göstergeler arasında envantere kayıtlı AI sistemlerinin oranı, risk değerlendirmesi tamamlanan sistemlerin oranı, kritik sistemlerde tanımlanmış sistem sahibi bulunma oranı, zorunlu testleri tamamlayan sistemler, açık yüksek risklerin sayısı, AI kaynaklı olayların sayısı ve türü, olayların tespit ve çözüm süresi, çalışan eğitimleri ve tedarikçi değerlendirmelerinin güncelliği bulunabilir.

Temsili kurumsal senaryo

Aşağıdaki örnek gerçek bir şirket veya proje değildir; yönetişim yaklaşımının uygulanmasını göstermek amacıyla oluşturulmuş temsili bir senaryodur.

Bir e-ticaret şirketinin müşteri destek ekibinde üretken yapay zekâ kullanan bir asistan devreye almak istediğini düşünelim.

Sistem müşteri mesajlarını analiz ediyor, sipariş bilgilerine erişiyor ve destek temsilcisine cevap öneriyor.

Müşteri mesajlarında kişisel veri bulunabilir. Model yanlış iade veya ödeme bilgisi üretebilir. Yetkilendirme hatası başka müşterinin sipariş bilgisine erişilmesine neden olabilir. Model sağlayıcısına hangi verilerin aktarıldığı bilinmelidir.

Şirket sistemi doğrudan tüm müşteri hizmetlerine açmak yerine kontrollü bir pilot tasarlayabilir. İlk aşamada AI yalnızca cevap önerisi üretir; mesajı doğrudan müşteriye gönderemez. Temsilci çıktıyı kontrol eder ve gönderme kararını verir.

Pilot sırasında veri erişimleri sınırlandırılır, kişisel veri akışı incelenir, örnek müşteri senaryolarında test yapılır, hatalı cevaplar kategorilere ayrılır, güvenlik kontrolleri uygulanır, model ve prompt sürümleri kaydedilir ve kullanıcı geri bildirimleri toplanır.

Belirlenen risk eşiğinin üzerinde kritik hata oluşması, veri sızıntısı görülmesi veya gerekli kontrollerin çalışmaması durumunda pilot durdurulur.

Yapay zekâ yönetişiminde sık yapılan hatalar

Yalnızca bir AI politikası yazmak

Politika gereklidir ancak tek başına yönetişim değildir. Envanter, sorumluluk, risk değerlendirmesi, teknik kontrol, izleme ve olay yönetimi olmadan politika uygulanıp uygulanmadığı ölçülemez.

Her sistemi aynı risk seviyesinde değerlendirmek

Aşırı kontrol düşük riskli projelerin gereksiz şekilde yavaşlamasına neden olabilir. Yetersiz kontrol ise kritik sistemlerde kabul edilemez risk yaratabilir.

Yalnızca kendi geliştirilen modelleri yönetmek

Modern şirketlerde AI kullanımının önemli bölümü üçüncü taraf ürünlerden gelebilir. Bir SaaS ürününün içerisine sonradan eklenen AI özelliği bile yeni veri aktarımı veya risk oluşturabilir.

İnsan denetimini formaliteye dönüştürmek

Bir çalışanın sürekli AI önerisini onaylaması gerçek insan denetimi anlamına gelmez. Kullanıcının sistemi sorgulama ve gerektiğinde reddetme yetkisi bulunmalıdır.

Üretime çıktıktan sonra sistemi yeniden değerlendirmemek

Model, veri, kullanıcı kitlesi, entegrasyon, mevzuat veya kullanım amacı değişebilir. Önemli değişiklikler yeniden değerlendirme tetikleyicisi olarak tanımlanmalıdır.

AI governance hangi durumlarda projeyi durdurmalıdır?

Örneğin kullanımın hukuka uygunluğu sağlanamıyorsa, gerekli verilerin hukuka uygun şekilde kullanılması mümkün değilse, kabul edilemez ayrımcılık riski giderilemiyorsa, sistem kritik kararları yeterli insan denetimi olmadan veriyorsa, hassas bilgilerin korunması için yeterli güvenlik kontrolü sağlanamıyorsa veya sistemin sonuçları güvenilir şekilde izlenemiyorsa projenin kapsamı değiştirilmesi, ertelenmesi veya durdurulması değerlendirilebilir.

AI governance kontrol listesi

  • Sistemin açık bir iş amacı tanımlandı mı?
  • Sistem AI envanterine kaydedildi mi?
  • İş sahibi ve teknik sahibi belirlendi mi?
  • Kullanılan model ve sağlayıcı kayıt altında mı?
  • İşlenen veri kategorileri belirlendi mi?
  • Kişisel ve hassas veri kullanımı değerlendirildi mi?
  • Sistemden etkilenecek kişiler belirlendi mi?
  • Risk seviyesi sınıflandırıldı mı?
  • Hatalı çıktının oluşturabileceği zarar analiz edildi mi?
  • Güvenlik testleri tamamlandı mı?
  • İnsan denetiminin gerekli olduğu noktalar tanımlandı mı?
  • Loglama gereksinimleri tanımlandı mı?
  • Olay yönetimi süreci oluşturuldu mu?
  • Sistemi durdurma kriterleri belirlendi mi?
  • Tedarikçi riskleri değerlendirildi mi?
  • İlgili mevzuat ve sözleşme gereksinimleri incelendi mi?
  • Üretim sonrası performans ve risk göstergeleri belirlendi mi?
  • Yeniden değerlendirme tarihi veya tetikleyicileri tanımlandı mı?

AI governance için hangi çerçeve kullanılmalı?

Tek bir çerçeveyi seçip diğerlerini tamamen dışlamak gerekmeyebilir.

NIST AI RMF; AI risklerini tanımlama ve yönetme konusunda esnek ve kullanım senaryosundan bağımsız bir yaklaşım sunmaktadır [1]. ISO/IEC 42001 kuruluş genelinde sürekli çalışan bir AI yönetim sistemi kurmaya odaklanır [8]. OECD AI İlkeleri şeffaflık, güvenlik, insan hakları ve hesap verebilirlik açısından üst seviye ilkeler sağlar [11]. Avrupa Birliği AI Act ise kapsama giren kuruluşlar açısından hukuki yükümlülükler oluşturur [9].

Pratik bir kurumsal model şu şekilde kurulabilir:

İlkeler → Politika → AI envanteri → Risk sınıflandırması → Etki/risk değerlendirmesi → Kontroller → Onay → Üretim → İzleme → Olay yönetimi → Yeniden değerlendirme

Sonuç

Yapay zekâ yönetişimi, şirketlerin AI kullanımını merkezi olarak yasaklayan veya her projeyi ağır bürokrasiye bağlayan bir mekanizma değildir. Temel amaç hangi AI sisteminin nerede kullanıldığını bilmek, riskleri kullanım bağlamına göre değerlendirmek, sorumlulukları açıkça belirlemek ve gerekli kontrolleri sistemin yaşam döngüsü boyunca sürdürebilmektir.

Sağlıklı bir AI governance yapısının temelinde AI envanteri, risk sınıflandırması, açık sorumluluklar, veri yönetişimi, güvenlik, insan denetimi, izlenebilirlik, tedarikçi yönetimi ve sürekli izleme bulunur.

Kuruluş açısından verilmesi gereken temel karar "AI kullanmalı mıyız?" sorusundan daha ayrıntılıdır: Hangi AI sistemini, hangi amaçla, hangi veriyle, hangi risk seviyesinde ve hangi kontroller altında kullanabiliriz?


Sık Sorulan Sorular

Yapay zekâ yönetişimi ne demektir?

Yapay zekâ yönetişimi, bir kuruluşta AI sistemlerinin nasıl geliştirileceğini, satın alınacağını, kullanılacağını, denetleneceğini ve gerektiğinde durdurulacağını belirleyen politika, sorumluluk, süreç ve teknik kontroller bütünüdür.

AI governance yalnızca büyük şirketler için mi gereklidir?

Hayır. Yapının kapsamı şirketin büyüklüğüne ve kullandığı AI sistemlerinin riskine göre değişebilir.

AI governance ile Responsible AI aynı şey midir?

Tam olarak değil. Responsible AI daha geniş ilkeleri ifade ederken AI governance bu ilkelerin kuruluş içerisinde uygulanmasını sağlayan roller, süreçler ve kontroller üzerinde yoğunlaşır.

ISO 42001 nedir?

ISO/IEC 42001:2023, kuruluşların yapay zekâ yönetim sistemi kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için gereksinimler tanımlayan uluslararası bir standarttır [8].

NIST AI RMF nedir?

NIST AI Risk Management Framework, AI sistemlerinden kaynaklanan risklerin yönetilmesine yardımcı olmak amacıyla geliştirilmiş gönüllü bir çerçevedir. Çekirdek yapısı Govern, Map, Measure ve Manage fonksiyonlarından oluşur [1].

Şirkette AI governance kurmaya nereden başlanmalı?

Pratik başlangıç noktası şirket içerisinde kullanılan AI sistemlerinin envanterini çıkarmaktır. Ardından kullanım senaryoları risk seviyelerine ayrılabilir ve sistem sahipleri belirlenebilir.

Çalışanların ChatGPT benzeri araçları kullanması AI governance kapsamına girer mi?

Evet. Çalışanların üçüncü taraf üretken yapay zekâ araçlarına hangi bilgileri gönderebileceği, hangi araçların onaylı olduğu ve üretilen içeriklerin hangi durumlarda kontrol edilmesi gerektiği kurumsal AI kullanım politikasının parçası olabilir.

AI governance inovasyonu yavaşlatır mı?

Yanlış tasarlanmış süreçler yavaşlatabilir. Risk bazlı model ise düşük riskli uygulamalarda daha hafif, yüksek riskli sistemlerde daha kapsamlı kontroller uygulanmasına olanak verir.

Bir AI sistemi ne sıklıkla yeniden değerlendirilmelidir?

Tek bir evrensel süre yoktur. Model, veri kaynağı, kullanım amacı, entegrasyon, kullanıcı grubu veya ilgili mevzuatta önemli değişiklik olduğunda yeniden değerlendirme tetiklenebilir.


Kaynaklar

[1] National Institute of Standards and Technology (NIST) — Artificial Intelligence Risk Management Framework (AI RMF 1.0) — 26 Ocak 2023.
URL: https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-ai-rmf-10
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI risk yönetiminin kuruluş genelinde ve yaşam döngüsü boyunca ele alınması; Govern, Map, Measure ve Manage yapısı.

[2] National Institute of Standards and Technology (NIST) — Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1) — 26 Temmuz 2024.
URL: https://www.nist.gov/publications/artificial-intelligence-risk-management-framework-generative-artificial-intelligence
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: Üretken yapay zekâya özgü risklerin AI RMF kapsamında ayrıca ele alınması.

[3] OECD — Advancing Accountability in AI: Governing and Managing Risks Throughout the Lifecycle for Trustworthy AI — 23 Şubat 2023.
URL: https://oecd.ai/en/ai-publications/advancing-accountability
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI risklerinin sistem yaşam döngüsü boyunca yönetilmesi.

[4] OECD.AI — Accountability — OECD AI Principle 1.5.
URL: https://oecd.ai/en/dashboards/ai-principles/P9
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI aktörlerinin hesap verebilirliği ve izlenebilirlik.

[5] OECD.AI — Transparency and Explainability — OECD AI Principle 1.3.
URL: https://oecd.ai/en/dashboards/ai-principles/P7
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI sistemlerinde şeffaflık ve açıklanabilirlik.

[6] OECD.AI — Robustness, Security and Safety — OECD AI Principle 1.4.
URL: https://oecd.ai/en/dashboards/ai-principles/P8
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI sistemlerinin güvenli ve dayanıklı olması.

[7] Kişisel Verileri Koruma Kurumu (KVKK) — Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler — 2021.
URL: https://www.kvkk.gov.tr/Icerik/7048/Yapay-Zeka-Alaninda-Kisisel-Verilerin-Korunmasina-Dair-Tavsiyeler
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI sistemlerinde kişisel verilerin korunması ve veri güvenliği.

[8] International Organization for Standardization (ISO) — ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system — Aralık 2023.
URL: https://www.iso.org/standard/42001
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: Kuruluşlarda Artificial Intelligence Management System kurulması ve sürekli iyileştirilmesi.

[9] European Commission — AI Act — Regulatory Framework for Artificial Intelligence.
URL: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI Act'in risk temelli yaklaşımı ve uygulama takvimi.

[10] European Commission — Guidelines on Transparency Obligations for Providers and Deployers of Certain AI Systems — 20 Temmuz 2026.
URL: https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-transparency-obligations
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: AI Act kapsamındaki şeffaflık yükümlülükleri.

[11] OECD.AI — OECD AI Principles — Mayıs 2019; Mayıs 2024'te güncellendi.
URL: https://oecd.ai/en/ai-principles
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: İnsan hakları, şeffaflık, güvenlik ve hesap verebilirlik ilkeleri.

[12] European Union — Regulation (EU) 2026/1744. AI Act'in güncellenen uygulama takvimi ve Madde 4 değişikliği.
URL: https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=CELEX:32026R1744
Erişim tarihi: 27 Eylül 2026.
Desteklediği iddia: Ek III yüksek riskli kullanım alanları ile düzenlenmiş ürünlere gömülü sistemlerin güncel geçiş tarihleri.