AI POLİTİKASI · KULLANIM KURALLARI VE SORUMLULUK

Kurumsal AI kullanım politikası nasıl hazırlanır?

Kurumsal AI kullanım politikası, çalışanlara yalnız “gizli veri yüklemeyin” diyen kısa bir yasak metni değildir. Hangi kullanımın serbest, kontrollü veya yasak olduğunu; hangi verinin hangi araca girebileceğini; çıktının kim tarafından doğrulanacağını; yeni araç ve kullanım alanlarının nasıl onaylanacağını; olay, kayıt, eğitim ve istisna süreçlerini açıkça tanımlayan uygulanabilir yönetişim sözleşmesidir.

KISA CEVAP

Kurumsal AI kullanım politikası; amaç ve kapsamı, kullanılan AI rollerini ve araç sınıflarını, veri paylaşım sınırlarını, yasaklı ve kontrollü kullanım alanlarını, insan doğrulama ve onay şartlarını, fikri hak ve güvenlik kurallarını, kayıt ve olay yönetimini, tedarikçi değerlendirmesini, eğitim yükümlülüğünü ve hızlı istisna/onay sürecini tanımlamalıdır. Politika risk bazlı, rol bazlı ve düzenli güncellenebilir olmalıdır.

Politika, inovasyonu durdurmak için değil güvenli karar yolunu göstermek için yazılmalıdır

Belirsiz veya yalnız yasaklayıcı politika, çalışanların ihtiyaçlarını karşılamaz ve Shadow AI kullanımını artırabilir. Etkili politika; iş hedefi, risk toleransı ve mevcut veri/güvenlik kurallarıyla uyumlu olmalı; çalışanların “Bu işi hangi araçla, hangi veriyle, kimin onayıyla yapabilirim?” sorusuna cevap vermelidir.

Kapsam alanıPolitika sorusuÇıktı
KişilerÇalışan, danışman, tedarikçi ve stajyer kapsanıyor mu?Rol kapsamı
AraçlarSohbet, kod, toplantı, ajan, gömülü özellik dahil mi?Araç sınıfları
VeriHangi sınıf hangi ortamda işlenebilir?Veri matrisi
ÇıktıHangi sonuç insan onayı gerektirir?Kontrol kapıları
KararYeni kullanım ve istisna kim tarafından onaylanır?Değerlendirme akışı

Temel ilkeler kısa, anlaşılır ve davranışa çevrilebilir olmalıdır

AMAÇ

İş ihtiyacı

AI kullanımı tanımlı ve meşru bir iş amacıyla sınırlıdır.

VERİ

Asgari gerekli bilgi

Yalnız gerekli, izinli ve uygun sınıftaki veri kullanılır.

İNSAN

Doğrulama ve sorumluluk

AI çıktısı sorumluluğu ortadan kaldırmaz.

ŞEFFAFLIK

Uygun açıklama

Kullanıcı ve paydaş AI rolünü gerektiğinde bilir.

GÜVENLİK

Kimlik ve yetki

Araçlar onaylı hesap ve kontrollü erişimle kullanılır.

KANIT

Kayıt ve izlenebilirlik

Yüksek etkili kullanımda karar ve değişiklikler kaydedilir.

İlkeler, kurumun mevcut bilgi güvenliği, veri koruma, etik, fikri hak, satın alma, iletişim ve kayıt politikalarıyla çelişmemelidir. AI politikası bunların yerine geçmez; AI’ya özgü kararları birbirine bağlar.

Kullanımlar serbest, kontrollü, yüksek etkili ve yasaklı olarak ayrılabilir

SınıfÖrnekKontrol
Serbest/düşük riskKamuya açık metin için fikir ve dil desteğiOnaylı araç ve kullanıcı doğrulaması
KontrollüKurum içi doküman özeti, kod yardımıKurumsal hesap, veri sınırı, kayıt
Yüksek etkiliMüşteri, çalışan, finans veya karar desteğiResmî değerlendirme, test, insan gözetimi
YasaklıManipülasyon, ayrımcılık, yetkisiz izleme, yasadışı amaçKullanım yok; olay ve bildirim süreci

Liste ürün adlarına değil kullanım amacı, veri, etki ve yetkiye dayanmalıdır. Aynı sohbet aracı düşük riskli taslak için uygun, müşteri risk kararı için uygunsuz olabilir.

Veri kuralları sınıflandırma, araç sözleşmesi ve işleme amacını birlikte kullanmalıdır

  • Kamuya açık, kurum içi, gizli ve yüksek hassasiyetli veri sınıfları.
  • Kişisel veri, özel nitelikli veri ve ticari sır için ayrı sınırlar.
  • Prompt, dosya, ekran görüntüsü, kod, ses ve toplantı kaydı.
  • Sağlayıcının saklama, model geliştirme ve insan inceleme ayarları.
  • Alt işleyen, veri lokasyonu ve silme seçenekleri.
  • Maskeleme, anonimleştirme ve sentetik veri kullanımı.
  • RAG, fine-tuning, log ve değerlendirme verisinin ayrı kuralları.
Açık kural: Kurumsal onaylı araç kullanılması, her verinin o araca yüklenebileceği anlamına gelmez. Veri sınıfı ve kullanım amacı ayrıca uygun olmalıdır.

Çıktı doğrulama yükümlülüğü kullanım etkisine göre tanımlanmalıdır

AI çıktısı yanlış, uydurma, eksik, önyargılı veya fikri hak sorunu taşıyabilir. Politika; taslak, analiz, kod, müşteri iletişimi, karar desteği ve otomatik işlem için farklı doğrulama eşiği belirlemelidir.

ÇıktıAsgari kontrolYayın/işlem yetkisi
İç taslakDoğruluk, gizlilik ve ton kontrolüİşi yapan çalışan
Dış iletişimKaynak, iddia, marka ve kişisel veriYetkili içerik/iş sahibi
KodGüvenlik, lisans, test ve reviewTeknik sahip
Karar desteğiVeri, model, açıklama ve itirazSorumlu karar sahibi
Otomatik işlemYetki, limit, onay, log, geri almaÖnceden onaylı sistem politikası

“AI üretti” ifadesi hata sorumluluğunu modele veya sağlayıcıya devretmez. Nihai karar ve yayın yetkisi açık bir kişide veya kurumsal rolde kalmalıdır.

Onaylı araç kataloğu ve hızlı değerlendirme akışı politika kadar önemlidir

Politika hangi araçların onaylı olduğunu, hangi kullanım ve veri sınıfıyla kullanılabileceğini, kurumsal hesap şartını ve yasaklı entegrasyonları göstermelidir. Yeni araç veya özellik için güvenlik, veri, hukuk, maliyet ve iş sahibini bir araya getiren orantılı bir inceleme yapılmalıdır.

  1. İş ihtiyacı ve kullanıcı grubunu tanımlayın.
  2. Veri, çıktı, entegrasyon ve yetki haritasını çıkarın.
  3. Tedarikçi sözleşmesi ve teknik kanıtı inceleyin.
  4. Küçük ve geri alınabilir pilot uygulayın.
  5. Kabul, sınırlandırma veya ret kararını kaydedin.
  6. Araç ve model değişikliklerini dönemsel yeniden değerlendirin.

Kimlik, log, sır ve olay yönetimi politika metninde açıkça bağlanmalıdır

  • Kurumsal SSO, MFA ve hesap paylaşım yasağı.
  • API anahtarı ve servis hesabı yönetimi.
  • En az yetki, araç limiti ve yüksek etkili işlem onayı.
  • Prompt injection, veri dışarı çıkarma ve zararlı belge kontrolleri.
  • Model, prompt, araç ve politika sürüm kaydı.
  • Hassas kullanımda uygun log ve saklama süresi.
  • Yanlış çıktı, veri paylaşımı ve yetkisiz kullanım bildirim kanalı.
  • Kill switch, erişim iptali ve geri alma prosedürü.

Loglama, çalışanların gereksiz gözetimine dönüşmemeli; amaç, kapsam, saklama ve erişim kuralları şeffaf ve orantılı olmalıdır.

Politikanın sahibi tek ekip, uygulanması çok disiplinli olmalıdır

RolSorumlulukKarar
Yönetim / risk sahibiRisk toleransı ve yüksek etkili kullanımKabul, sınırlandırma, durdurma
İş sahibiAmaç, süreç, fayda ve kullanıcıKullanım gereksinimi
BT/güvenlikKimlik, erişim, entegrasyon ve olayTeknik kontrol
Veri/hukuk/uyumVeri, fikri hak, sözleşme, mevzuatKoşul ve sınır
İK/eğitimRol bazlı okuryazarlık ve davranışEğitim programı
KullanıcıKurala uygun kullanım ve bildirimÇıktı doğrulama

Politika yayımlandığında değil, kullanıldığında tamamlanır

Politika; örnek senaryolar, kısa karar ağacı, onaylı araç kataloğu, veri matrisi, eğitim, yardım kanalı ve hızlı istisna süreciyle uygulanmalıdır. Çalışanların okuyup imzalaması tek başına davranış değişikliği kanıtı değildir.

  • Mevcut AI kullanım envanteri ve boşluk analizi.
  • Yönetim onayı ve açık politika sahibi.
  • Rol bazlı eğitim ve senaryo testi.
  • Onaylı araçların teknik olarak yapılandırılması.
  • Yeni kullanım değerlendirme SLA’sı.
  • Olay, istisna ve tekrar ihlal verisi.
  • Üç veya altı aylık ilk gözden geçirme; sonra risk bazlı dönem.
  • Mevzuat, model, tedarikçi ve iş süreci değişikliğinde olay bazlı güncelleme.
Başarı ölçüsü: Politikanın sayfa sayısı değil; kayıtlı kullanım oranı, güvenli araç benimsemesi, değerlendirme süresi, eğitim yeterliliği, hassas veri olayı ve kapanan istisnalardır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    NIST — Generative AI Profile (NIST AI 600-1)

    Üretken AI için kabul edilebilir kullanım politikaları ve yönetişim eylemleri önerir.

  2. 02
    NIST — AI Risk Management Framework

    AI politikasını Govern, Map, Measure ve Manage yaşam döngüsüne bağlayan gönüllü çerçevedir.

  3. 03
    EUR-Lex — EU Artificial Intelligence Act

    AI okuryazarlığı, risk sınıfları ve belirli kullanım yükümlülükleri için resmî düzenleme metnidir.

  4. 04
    UK NCSC — Shadow IT guidance

    Bilinmeyen araçları görünür kılma ve güvenli kurumsal alternatif sağlama yaklaşımını destekler.

  5. 05
    CISA — AI Data Security Best Practices

    AI verisinin gizlilik, bütünlük ve güvenliğini korumaya yönelik uygulamaları sunar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

AI politikasını yasak metninden çalışan karar sistemine dönüştürün.

Kullanım sınıfları, veri kuralları, onaylı araçlar, insan kontrolü, rol matrisi ve hızlı istisna süreciyle uygulanabilir AI yönetişimi kurun.