İşin Geleceği

Şirket içi AI politikası: Yasak listesinden önce veriyi sınıflandırın

|Yazar: QUASA Editör Ekibi|6 dk okuma| 1
Şirket içi AI politikası: Yasak listesinden önce veriyi sınıflandırın

Güvenli ve denetlenebilir bir şirket içi AI politikası hazırlamanın ilk adımı yasaklı araç listesi çıkarmak değil, kurum verisini sınıflandırmaktır. Politika, her veri sınıfının hangi onaylı araçta ve hangi amaçla işlenebileceğini göstermeli; kullanımın etkisi arttıkça insan incelemesini, kayıt yükünü ve onay seviyesini yükseltmelidir.

Bu model, çalışanların yararlı araçlara erişimini tümüyle kesmeden kontrol kurulmasını sağlar. KVKK’nın iş yerlerine yönelik değerlendirmesi, tamamen yasaklayıcı yaklaşımların kullanımı kurumun görünürlüğü dışına itebileceğini; açık politika, izin verilen araçlar, bilgi türleri, kullanım koşulları ve eğitimin daha kontrollü bir çerçeve sağlayabileceğini belirtiyor.

1. Kapsamı ve karar sahiplerini belirleyin

Politika yalnızca kadrolu çalışanları veya bağımsız sohbet uygulamalarını kapsarsa baştan boşluk bırakır. Kurum verisine ya da sistemlerine erişen çalışanlar, stajyerler, danışmanlar, yükleniciler ve tedarikçiler ile ofis yazılımlarına, arama araçlarına ve geliştirme ortamlarına eklenen AI özellikleri kapsamda olmalıdır.

Her karara bir sahip atayın. Bilgi güvenliği aracı ve erişim kontrollerini, hukuk veya KVKK işlevi kişisel veri işleme koşullarını, veri sahibi birim girdinin sınıfını, iş süreci sahibi ise kullanım amacını ve çıktının kabulünü değerlendirmelidir. Aracın onaylı olması, her verinin o araca girilebileceği anlamına gelmez.

ENERGO-PRO’nun yürürlükteki politika örneği, kapsamı çalışanlarla birlikte harici yüklenici, danışman ve tedarikçilere genişletiyor; dört veri seviyesi kullanıyor ve temel kuralı veriyi uygun güvenlik düzeyindeki AI sistemiyle eşleştirmek olarak kuruyor. Bu, yasak listesinin veri ve kullanım bağlamından sonra gelmesi gerektiğine dair somut bir kurumsal örnek sunuyor.

2. Dört seviyeli veri ve izin matrisi kurun

Kurumsal belgelerin AI kullanımından önce kamuya açık, kurum içi, gizli ve çok gizli olarak sınıflandırılması

Çalışanın bir belgeyi AI aracına aktarmadan önce karar verebilmesi için sınıflar kısa, örnekli ve birbirinden ayırt edilebilir olmalıdır. Aşağıdaki dört seviye, kuruma göre düzenlenebilecek bir başlangıç modelidir; sınıfı dosya adına değil, içindeki en hassas unsura göre belirleyin:

  • Seviye 1 — Kamuya açık: Kurumun resmen yayımladığı açıklamalar, yayımlanmış ürün bilgileri ve herkesin erişebildiği kaynaklar.
  • Seviye 2 — Kurum içi: Kişisel veri veya ticari sır içermeyen çalışma notları, süreç belgeleri ve erken taslaklar gibi sınırlı erişimli içerikler.
  • Seviye 3 — Gizli: Olağan nitelikte kişisel veriler, müşteri veya çalışan kayıtları, sözleşmeler, fiyatlandırma, mali planlar, kaynak kodu ve iş stratejileri.
  • Seviye 4 — Çok gizli: Özel nitelikli kişisel veriler, kimlik doğrulama bilgileri, kritik sistem sırları ve açıklanması ağır hukuki, mali veya operasyonel sonuç doğurabilecek içerikler.

İzin matrisinde Seviye 1, onaylı araçlarda kullanılabilir. Seviye 2 için kurumsal hesap ve doğrulanmış veri güvenceleri; Seviye 3 için veri sahibiyle hukuk veya bilgi güvenliği onayı ve mümkünse maskeleme ya da anonimleştirme aranabilir. Seviye 4, özel olarak onaylanmış kapalı ortam ve belgelenmiş zorunluluk yoksa AI sistemlerine aktarılmamalıdır. Bu matris hukuki değerlendirme yerine geçmez; kişisel veri içeren her senaryo ayrıca kurumun KVKK süreçlerine bağlanmalıdır.

3. Aracı değil, kullanım koşulunu onaylayın

Bir AI aracının veri koşulları ve kullanım amacı incelendikten sonra sınırlı onay alması

Tek sütunlu bir “onaylı araçlar” listesi yeterli değildir. Kayıtta aracın adı ve sağlayıcısının yanında hesap türü, izin verilen veri sınıfları, kabul edilen amaçlar, sorumlu birim, saklama ve silme koşulları, verinin model eğitiminde kullanılıp kullanılmadığı, aktarım koşulları ve yeniden inceleme tarihi bulunmalıdır.

Ücretsiz hesap ile kurum sözleşmesine bağlı sürümü aynı ürün gibi değerlendirmeyin. Sağlayıcının sözleşmesi, gizlilik metni, alt işleyenleri, erişim kontrolleri ve kayıt özellikleri sürüme göre değişebilir. Kişisel veri işlenecekse amaç, hukuki sebep, veri minimizasyonu, saklama süresi, güvenlik tedbirleri ve ilgili kişi hakları mevcut uyum sürecinde değerlendirilmelidir.

Yeni araç talebini kısa ama karar vermeye yeterli bir forma bağlayın: çözülmek istenen iş sorunu, veri sınıfı, kişisel veri durumu, çıktının etkileyeceği kişiler ve mevcut araçların neden yetersiz kaldığı. Onay gerektiğinde aracın tamamına değil, belirli hesap türüne, kullanım senaryosuna ve veri sınıfına verilmelidir.

4. Kullanım riskini insan onayıyla eşleştirin

Yüksek etkili AI önerisinin dayanakları kontrol edilerek insan tarafından düzeltilmesi ve onaylanması

Risk yalnızca aracın markasına bağlı değildir. Aynı hizmet, kamuya açık bir metni özetlerken düşük; adayları sıralarken veya çalışan performansını değerlendirirken yüksek etki yaratabilir. Sınıflandırmada amaç, etkilenen kişi, olası hatanın sonucu, kararın geri çevrilebilirliği ve kullanılan veri birlikte ele alınmalıdır.

  • Düşük risk: Kamuya açık metni özetleme, fikir üretme veya dil düzeltme; kullanıcı doğruluk ve fikrî hak kontrolünü yapar.
  • Orta risk: Kurum içi rapor, müşteri iletişimi ya da kod taslağı; alan uzmanı içerik yayımlanmadan veya üretime alınmadan önce inceler.
  • Yüksek risk: İşe alım, performans, kredi, sağlık, güvenlik veya kişilerin haklarını önemli ölçüde etkileyen karar desteği; belgelenmiş risk değerlendirmesi, yetkili onayı ve anlamlı insan gözetimi gerekir.
  • Kabul edilemez kullanım: Hukuka aykırı ayrımcılık, yetkisiz gözetim, yanıltıcı kimliğe bürünme veya güvenlik kontrollerini aşma amacı taşıyan işlemler yasaklanır.

İnsan gözetimi, çıktıya biçimsel olarak göz atmak değildir. İnceleyen kişi dayanak veriye erişebilmeli, sonucu sorgulayacak yetkinliğe ve değiştirme yetkisine sahip olmalı, nihai kararın sorumluluğunu üstlenmelidir. Dışarı gönderilecek içerikte olgular, kişisel veriler, fikrî haklar ve yanıltıcı ifadeler ayrıca kontrol edilmelidir.

5. Kayıt, eğitim ve olay bildirimiyle sistemi işletin

Politikayı statik bir metin değil, sürekli bir kontrol döngüsü olarak yönetin. NIST AI RMF 1.0 çekirdeği, risk yönetimini Govern, Map, Measure ve Manage işlevleriyle düzenliyor; yönetişimi diğer işlevlere yayılan, risk yönetimini ise AI yaşam döngüsü boyunca sürdürülen bir faaliyet olarak tanımlıyor.

Kurumdaki karşılığı; araç ve kullanım envanterini tutmak, yeni senaryoları bağlamıyla değerlendirmek, kontrollerin çalışmasını ölçmek ve olaylardan sonra kuralları güncellemektir. Her düşük riskli istemin merkezi kaydı gerekmeyebilir. Yüksek etkili kullanımlarda ise talep, veri sınıfı, risk değerlendirmesi, onaylayan kişi, kullanılan hizmet veya sürüm, insan incelemesi ve nihai karar izlenebilir olmalıdır.

Eğitim genel AI farkındalığıyla sınırlı kalmamalıdır. Kullanıcı, veri sınıfını belirlemeyi, izin matrisini bulmayı, çıktıyı doğrulamayı ve yanlış veri aktarımında ne yapacağını örnek senaryolarla öğrenmelidir. Yüklenici sözleşmeleri de aynı kullanım kurallarına, olay bildirimine ve erişimin sona erdirilmesine bağlanmalıdır.

Tek ve kolay bulunan bir olay kanalı tanımlayın. Gizli verinin yanlış araca girilmesi, kişisel verinin açığa çıkması, beklenmeyen saklama veya paylaşım, ayrımcı çıktı ve güvenlik açığı şüphesi bildirilebilir olaylar arasında olmalıdır. Süreç; erişimi sınırlama, ilgili kayıtları koruma, hukuki bildirim gereğini değerlendirme ve tekrarını önleyecek kontrolü belirleme adımlarını açıkça atamalıdır.

6. Düzenlenebilir politika iskeletini tamamlayın

Nihai belgeyi, kural ile uygulama kayıtlarını birbirinden ayıracak şu sırayla kurabilirsiniz:

  1. Amaç, kapsam, tanımlar ve politika sahibi.
  2. Çalışan, yönetici, veri sahibi, bilgi güvenliği, hukuk/KVKK ve satın alma sorumlulukları.
  3. Dört veri sınıfı ve her sınıf için izin verilen ortamlar.
  4. Onaylı araç kaydı ile yeni araç ve kullanım senaryosu talep süreci.
  5. Düşük, orta, yüksek ve kabul edilemez kullanım ölçütleri.
  6. İnsan incelemesi, doğruluk, fikrî haklar ve dış iletişim kuralları.
  7. Kayıt tutma, eğitim, denetim, olay bildirimi ve yaptırım süreci.
  8. Periyodik gözden geçirme ile araç, sözleşme veya mevzuat değişikliğinde ara güncelleme.

Yürürlük öncesinde matrisi birkaç gerçek iş senaryosuyla sınayın: kamuya açık metin özeti, müşteri e-postası taslağı, personel verisi içeren analiz ve işe alım desteği. Kullanıcı veri sınıfını, izin verilen aracı, gereken onayı ve olay kanalını kolayca bulamıyorsa metni veya matrisi sadeleştirin.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0