AI YÖNETİŞİM HAZIRLIĞI

AI kullanımınız büyüyor. Nerede ve hangi sınırlar içinde kullanıldığını biliyor musunuz?

Çalışanlar üretken AI araçları kullanıyor. Ekipler model ve API’leri ürünlerine entegre ediyor. Tedarikçiler mevcut yazılımlara AI özellikleri ekliyor. Kurum içi RAG pilotları başlıyor.

AI kullanımı büyürken görünürlük ve kontrol aynı hızda büyümeyebilir.

Bir AI politikası yönetişim değildir.

Canbek, kuruluşun gerçek AI kullanımını görünür hâle getirmesine; sahiplik, risk, kontrol ve kanıt yapısını çalışabilir bir modele dönüştürmesine destek olur.

POLİTİKA VE İŞLEYİŞ

Politika niyeti tanımlar. Yönetişim, niyetin nasıl çalışacağını belirler.

Bir politika “yüksek riskli AI sistemlerinde insan gözetimi bulunmalıdır” diyebilir.

Peki kim? Hangi iş akışında? Neyi inceliyor? AI kararını değiştirebilir mi? Eylemi durdurabilir mi? Hangi durumda üst seviyeye taşır? Müdahalenin gerçekleştiğini ne gösterir?

“Human in the loop” yazmak insan gözetimi değildir.

AI ENVANTERİ

İlk soru: Kuruluşta hangi AI kullanımları gerçekten var?

AI yönetişimi model listesiyle başlamamalı. Aynı model pazarlama metni hazırlayabilir, müşteri talebini sınıflandırabilir, çalışan verisini analiz edebilir veya kritik bir kararı etkileyebilir.

Model aynı. Risk bağlamı farklı.

Yönetişim birimi çoğu zaman yalnızca model değil, belirli kullanım bağlamındaki AI sistemidir.

RİSK · SAHİPLİK · KONTROL

Risk, modelin sabit özelliği değildir.

Aynı teknoloji farklı kullanım alanlarında farklı etkilere sahiptir.

Karar ne kadar kritik?

AI yalnızca öneriyor mu, eylem yapabiliyor mu, sonuç geri alınabilir mi, hangi veri kullanılıyor ve yanlış varlık üzerinde işlem riski var mı?

“AI Owner” tek başına yeterli olmayabilir.

İş sahibi, teknik sahip, veri sahibi, risk sahibi, değerlendirme sorumlusu ve insan gözetimi sorumlusu farklı olabilir. Asıl soru: Bu kararın sahibi kim?

Kontrol ile kanıt aynı şey değildir.

“Çıktılar incelenir” bir kontrol tanımı olabilir. İnceleme kaydı veya karar izi, kontrolün çalıştığına dair kanıt olabilir.

Üçüncü taraf AI yönetişim sorumluluğunu ortadan kaldırmaz.

AI ne yapıyor, hangi veriye erişiyor, tedarikçi hangi iddiayı sunuyor, değişiklikler nasıl duyuruluyor ve geri dönüş yolu var mı?

DEĞİŞİKLİK TETİKLEYİCİLERİ

AI sistemi değiştiğinde yeniden değerlendirme gerekebilir.

Yeni model, yeni veri kaynağı, yeni istem mimarisi, yeni araç, daha geniş kullanıcı grubu veya daha fazla eylem yetkisi aynı risk seviyesinde değişiklikler değildir.

Hangi değişikliğin hangi incelemeyi tetikleyeceği açıklanmalıdır.

YÖNTEM

Önce görünürlük. Sonra sahiplik. Sonra kontrollü ölçekleme.

Yönetişim yapısı, gerçek AI kullanımından ve karar noktalarından kopuk bir belge seti olmamalıdır.

AI kullanımını keşfet

Resmî projeler kadar gerçek kullanım sinyallerine bak.

Yapılandırılmış envanter oluştur

Yönetilecek bilgi modelini tanımla.

Bağlam ve risk sınıflandırmasını kur

Model adına değil, gerçek kullanım ve etkiye bak.

Rol ve karar yetkilerini netleştir

Sahiplik ve üst seviyeye taşıma boşluklarını görünür kıl.

Kontrolleri iş akışına bağla

Politika metnini gerçek sistem davranışıyla ilişkilendir.

Kanıt yapısını incele

Kritik kontrolün çalıştığını ne gösterecek?

Değişiklik tetikleyicilerini tanımla

Her değişikliği aynı inceleme sürecine zorlamadan.

Öncelikli yol haritasını çıkar

Görünürlük, sahiplik ve kontrollü ölçekleme sırasını netleştir.

Olası çıktılar

Amaç daha fazla yönetişim dokümanı üretmek değil. Kimin hangi kararı, hangi bilgi ve kanıtla verdiğini görünür kılmaktır.

Görünürlük

  • AI kullanım görünümü
  • Kurumsal AI envanteri modeli
  • Kullanım alanı ve risk sınıflandırması

Sahiplik

  • Roller ve karar yetkileri
  • İnsan gözetimi tasarımı
  • Üst seviyeye taşıma yaklaşımı

Kontrol ve kanıt

  • Risk ve kontrol haritası
  • AI yaşam döngüsü yönetişimi
  • Kanıt yapısı

Değişiklik ve yol haritası

  • Değişiklik tetikleyici modeli
  • Öncelikli yönetişim yol haritası
  • Yönetim görünümü

Çalışma biçimleri

AI envanteri ve yönetişim hazırlığı sprinti

Tipik olarak 2–4 haftada mevcut AI kullanımını, görünürlüğü, sahipliği ve kontrol boşluklarını inceler. Başlangıç envanteri, risk/sorumluluk/kanıt haritası ve öncelikli 90 günlük eylemler oluşturulur. Süre kuruluş kapsamına ve mevcut kayıtlara göre teyit edilir.

AI envanteri ve risk sınıflandırması tasarımı

Kuruma uygun envanter ve sınıflandırma bilgi modelini tasarlar.

AI yönetişim işleyiş modeli

Kararlar, roller, yaşam döngüsü, insan gözetimi, kontroller ve kanıt yapısını bütünleştirir.

BU HİZMET NE DEĞİLDİR?

AI yönetişimine yalnızca uyum gözüyle bakmaz.

  • ISO/IEC 42001 belgelendirme hizmeti değildir.
  • Baş denetçi veya belgelendirme kuruluşu rolü iddia etmez.
  • EU AI Act için hukuki görüş değildir.
  • Hazır AI politikası şablonu satışı değildir.
  • AI kullanımını yasaklama projesi değildir.
  • Yalnızca etik ilkeler hazırlamak değildir.

İLGİLİ DENEYİM

Yönetim sistemi deneyimiyle sorgular. Mimari ve teknik gerçeklikle sınar.

Bilgi güvenliği yönetim sistemi, CISO sorumluluğu ve ISO 27001 süreçleri; altı büyük BT alanında CIS Controls tabanlı güvenlik dönüşümü; veri erişim yönetişimi ve sınıflandırma çalışmaları bu yaklaşımın temelini oluşturur.

AI yönetişimini yeni bir politika disiplininden ibaret görmemesinin nedeni budur.

İLGİLİ ÇALIŞMA VE İÇGÖRÜ

AI yönetişim probleminizi anlatın