Kurumsal AI kullanım politikası; amaç ve kapsamı, kullanılan AI rollerini ve araç sınıflarını, veri paylaşım sınırlarını, yasaklı ve kontrollü kullanım alanlarını, insan doğrulama ve onay şartlarını, fikri hak ve güvenlik kurallarını, kayıt ve olay yönetimini, tedarikçi değerlendirmesini, eğitim yükümlülüğünü ve hızlı istisna/onay sürecini tanımlamalıdır. Politika risk bazlı, rol bazlı ve düzenli güncellenebilir olmalıdır.
Politika, inovasyonu durdurmak için değil güvenli karar yolunu göstermek için yazılmalıdır
Belirsiz veya yalnız yasaklayıcı politika, çalışanların ihtiyaçlarını karşılamaz ve Shadow AI kullanımını artırabilir. Etkili politika; iş hedefi, risk toleransı ve mevcut veri/güvenlik kurallarıyla uyumlu olmalı; çalışanların “Bu işi hangi araçla, hangi veriyle, kimin onayıyla yapabilirim?” sorusuna cevap vermelidir.
| Kapsam alanı | Politika sorusu | Çıktı |
|---|---|---|
| Kişiler | Çalışan, danışman, tedarikçi ve stajyer kapsanıyor mu? | Rol kapsamı |
| Araçlar | Sohbet, kod, toplantı, ajan, gömülü özellik dahil mi? | Araç sınıfları |
| Veri | Hangi sınıf hangi ortamda işlenebilir? | Veri matrisi |
| Çıktı | Hangi sonuç insan onayı gerektirir? | Kontrol kapıları |
| Karar | Yeni kullanım ve istisna kim tarafından onaylanır? | Değerlendirme akışı |
Temel ilkeler kısa, anlaşılır ve davranışa çevrilebilir olmalıdır
İş ihtiyacı
AI kullanımı tanımlı ve meşru bir iş amacıyla sınırlıdır.
Asgari gerekli bilgi
Yalnız gerekli, izinli ve uygun sınıftaki veri kullanılır.
Doğrulama ve sorumluluk
AI çıktısı sorumluluğu ortadan kaldırmaz.
Uygun açıklama
Kullanıcı ve paydaş AI rolünü gerektiğinde bilir.
Kimlik ve yetki
Araçlar onaylı hesap ve kontrollü erişimle kullanılır.
Kayıt ve izlenebilirlik
Yüksek etkili kullanımda karar ve değişiklikler kaydedilir.
İlkeler, kurumun mevcut bilgi güvenliği, veri koruma, etik, fikri hak, satın alma, iletişim ve kayıt politikalarıyla çelişmemelidir. AI politikası bunların yerine geçmez; AI’ya özgü kararları birbirine bağlar.
Kullanımlar serbest, kontrollü, yüksek etkili ve yasaklı olarak ayrılabilir
| Sınıf | Örnek | Kontrol |
|---|---|---|
| Serbest/düşük risk | Kamuya açık metin için fikir ve dil desteği | Onaylı araç ve kullanıcı doğrulaması |
| Kontrollü | Kurum içi doküman özeti, kod yardımı | Kurumsal hesap, veri sınırı, kayıt |
| Yüksek etkili | Müşteri, çalışan, finans veya karar desteği | Resmî değerlendirme, test, insan gözetimi |
| Yasaklı | Manipülasyon, ayrımcılık, yetkisiz izleme, yasadışı amaç | Kullanım yok; olay ve bildirim süreci |
Liste ürün adlarına değil kullanım amacı, veri, etki ve yetkiye dayanmalıdır. Aynı sohbet aracı düşük riskli taslak için uygun, müşteri risk kararı için uygunsuz olabilir.
Veri kuralları sınıflandırma, araç sözleşmesi ve işleme amacını birlikte kullanmalıdır
- Kamuya açık, kurum içi, gizli ve yüksek hassasiyetli veri sınıfları.
- Kişisel veri, özel nitelikli veri ve ticari sır için ayrı sınırlar.
- Prompt, dosya, ekran görüntüsü, kod, ses ve toplantı kaydı.
- Sağlayıcının saklama, model geliştirme ve insan inceleme ayarları.
- Alt işleyen, veri lokasyonu ve silme seçenekleri.
- Maskeleme, anonimleştirme ve sentetik veri kullanımı.
- RAG, fine-tuning, log ve değerlendirme verisinin ayrı kuralları.
Çıktı doğrulama yükümlülüğü kullanım etkisine göre tanımlanmalıdır
AI çıktısı yanlış, uydurma, eksik, önyargılı veya fikri hak sorunu taşıyabilir. Politika; taslak, analiz, kod, müşteri iletişimi, karar desteği ve otomatik işlem için farklı doğrulama eşiği belirlemelidir.
| Çıktı | Asgari kontrol | Yayın/işlem yetkisi |
|---|---|---|
| İç taslak | Doğruluk, gizlilik ve ton kontrolü | İşi yapan çalışan |
| Dış iletişim | Kaynak, iddia, marka ve kişisel veri | Yetkili içerik/iş sahibi |
| Kod | Güvenlik, lisans, test ve review | Teknik sahip |
| Karar desteği | Veri, model, açıklama ve itiraz | Sorumlu karar sahibi |
| Otomatik işlem | Yetki, limit, onay, log, geri alma | Önceden onaylı sistem politikası |
“AI üretti” ifadesi hata sorumluluğunu modele veya sağlayıcıya devretmez. Nihai karar ve yayın yetkisi açık bir kişide veya kurumsal rolde kalmalıdır.
Onaylı araç kataloğu ve hızlı değerlendirme akışı politika kadar önemlidir
Politika hangi araçların onaylı olduğunu, hangi kullanım ve veri sınıfıyla kullanılabileceğini, kurumsal hesap şartını ve yasaklı entegrasyonları göstermelidir. Yeni araç veya özellik için güvenlik, veri, hukuk, maliyet ve iş sahibini bir araya getiren orantılı bir inceleme yapılmalıdır.
- İş ihtiyacı ve kullanıcı grubunu tanımlayın.
- Veri, çıktı, entegrasyon ve yetki haritasını çıkarın.
- Tedarikçi sözleşmesi ve teknik kanıtı inceleyin.
- Küçük ve geri alınabilir pilot uygulayın.
- Kabul, sınırlandırma veya ret kararını kaydedin.
- Araç ve model değişikliklerini dönemsel yeniden değerlendirin.
Kimlik, log, sır ve olay yönetimi politika metninde açıkça bağlanmalıdır
- Kurumsal SSO, MFA ve hesap paylaşım yasağı.
- API anahtarı ve servis hesabı yönetimi.
- En az yetki, araç limiti ve yüksek etkili işlem onayı.
- Prompt injection, veri dışarı çıkarma ve zararlı belge kontrolleri.
- Model, prompt, araç ve politika sürüm kaydı.
- Hassas kullanımda uygun log ve saklama süresi.
- Yanlış çıktı, veri paylaşımı ve yetkisiz kullanım bildirim kanalı.
- Kill switch, erişim iptali ve geri alma prosedürü.
Loglama, çalışanların gereksiz gözetimine dönüşmemeli; amaç, kapsam, saklama ve erişim kuralları şeffaf ve orantılı olmalıdır.
Politikanın sahibi tek ekip, uygulanması çok disiplinli olmalıdır
| Rol | Sorumluluk | Karar |
|---|---|---|
| Yönetim / risk sahibi | Risk toleransı ve yüksek etkili kullanım | Kabul, sınırlandırma, durdurma |
| İş sahibi | Amaç, süreç, fayda ve kullanıcı | Kullanım gereksinimi |
| BT/güvenlik | Kimlik, erişim, entegrasyon ve olay | Teknik kontrol |
| Veri/hukuk/uyum | Veri, fikri hak, sözleşme, mevzuat | Koşul ve sınır |
| İK/eğitim | Rol bazlı okuryazarlık ve davranış | Eğitim programı |
| Kullanıcı | Kurala uygun kullanım ve bildirim | Çıktı doğrulama |
Politika yayımlandığında değil, kullanıldığında tamamlanır
Politika; örnek senaryolar, kısa karar ağacı, onaylı araç kataloğu, veri matrisi, eğitim, yardım kanalı ve hızlı istisna süreciyle uygulanmalıdır. Çalışanların okuyup imzalaması tek başına davranış değişikliği kanıtı değildir.
- Mevcut AI kullanım envanteri ve boşluk analizi.
- Yönetim onayı ve açık politika sahibi.
- Rol bazlı eğitim ve senaryo testi.
- Onaylı araçların teknik olarak yapılandırılması.
- Yeni kullanım değerlendirme SLA’sı.
- Olay, istisna ve tekrar ihlal verisi.
- Üç veya altı aylık ilk gözden geçirme; sonra risk bazlı dönem.
- Mevzuat, model, tedarikçi ve iş süreci değişikliğinde olay bazlı güncelleme.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01NIST — Generative AI Profile (NIST AI 600-1)
Üretken AI için kabul edilebilir kullanım politikaları ve yönetişim eylemleri önerir.
- 02NIST — AI Risk Management Framework
AI politikasını Govern, Map, Measure ve Manage yaşam döngüsüne bağlayan gönüllü çerçevedir.
- 03EUR-Lex — EU Artificial Intelligence Act
AI okuryazarlığı, risk sınıfları ve belirli kullanım yükümlülükleri için resmî düzenleme metnidir.
- 04UK NCSC — Shadow IT guidance
Bilinmeyen araçları görünür kılma ve güvenli kurumsal alternatif sağlama yaklaşımını destekler.
- 05CISA — AI Data Security Best Practices
AI verisinin gizlilik, bütünlük ve güvenliğini korumaya yönelik uygulamaları sunar.