Kurumsal AI tedarikçisi; önce tanımlı kullanım amacı ve kabul kriterleriyle, ardından veri işleme ve model tedarik zinciri, güvenlik, performans, insan kontrolü, hukuki haklar, operasyon, maliyet ve çıkış boyutlarıyla değerlendirilir. Tedarikçinin beyanı tek başına kanıt sayılmaz; kritik iddialar belge, test, örnek çıktı, sözleşme maddesi ve pilot sonucu ile doğrulanmalıdır.
Satın alınan teknoloji değil, iş sonucu tanımlanmalıdır
Değerlendirme dosyası “kuruma AI alınacaktır” ifadesiyle başlayamaz. Hangi kullanıcı grubunun hangi işi yaptığı, mevcut sürenin ve hata oranının ne olduğu, AI çıktısının karar mı yoksa taslak mı üreteceği ve başarının nasıl ölçüleceği açıklanmalıdır. İhtiyaç net değilse tedarikçi karşılaştırması özellik listesine dönüşür.
| Karar alanı | Kanıt | Kırmızı bayrak |
|---|---|---|
| İş sonucu | Baz değer, hedef KPI ve sorumlu iş sahibi. | “Verimlilik artacak” dışında ölçü yok. |
| Kullanım sınırı | İzin verilen ve yasaklanan görevler. | Ürün her süreçte kullanılabilir deniyor. |
| Hata etkisi | Yanlış çıktının operasyonel ve hukuki etkisi. | İnsan kontrolü ve geri alma tanımsız. |
| Kabul ölçütü | Kuruma ait test seti ve başarı eşiği. | Yalnız tedarikçi demosu kullanılıyor. |
İş ihtiyacı mümkün olduğunca teknoloji bağımsız yazılmalıdır. Böylece kurum, AI olmayan bir süreç iyileştirmesi veya daha dar bir otomasyon çözümünün daha düşük riskle aynı sonucu üretip üretmediğini karşılaştırabilir.
Veri yaşam döngüsü sözlü beyanla değil, açık veri haritasıyla doğrulanmalıdır
- Hangi veri alanları ürüne gönderilecek?
- Veri hangi ülkede ve hangi altyapıda işlenecek?
- İstemler, çıktılar ve loglar ne kadar süre saklanacak?
- Veri model eğitimi, iyileştirme veya insan incelemesi için kullanılacak mı?
- Alt işleyenler ve model sağlayıcıları kimlerdir?
- Silme, dışa aktarma ve erişim talebi nasıl uygulanır?
- Kurumsal sır, kişisel veri ve telifli içerik için hangi sınırlar vardır?
Model ve tedarik zinciri görünür olmalıdır
Tedarikçi kendi modelini geliştirebilir, üçüncü taraf API kullanabilir, açık kaynak modeli barındırabilir veya bunları birlikte orkestre edebilir. Kurum; hangi model ailesi ve sürümünün kullanıldığını, model değişikliğinin nasıl duyurulduğunu, bileşenlerin nereden geldiğini ve kritik alt tedarikçinin değişmesi hâlinde performans ile sözleşmenin nasıl etkileneceğini bilmelidir.
Kaynak ve sürüm
Model ailesi, sürüm, barındırma ve değişiklik takvimi.
Eğitim ve değerlendirme
Eğitim verisi kökeni, lisansı ve kalite sınırları hakkında mevcut kanıt.
Alt tedarikçiler
Model, bulut, gözlemleme, güvenlik ve insan inceleme sağlayıcıları.
Regresyon kontrolü
Model veya politika değişikliğinde yeniden test ve geri dönüş yöntemi.
NIST’in üretken AI profili, değer zinciri ve üçüncü taraf bileşen risklerinin envanter, sözleşme, izleme ve değişiklik kontrolüyle yönetilmesini önerir. Kurum, “temel model sağlayıcısı sorumludur” diyerek kendi deployer veya hizmet sahibi sorumluluğunu ortadan kaldıramaz.
Performans kurumun gerçek verisi ve görevleriyle ölçülmelidir
Genel benchmark, ürünün kurum içindeki başarısını göstermez. Değerlendirme seti; gerçek görev türlerini, kolay ve zor örnekleri, güncel olmayan belgeleri, erişim sınırlarını, Türkçe terminolojiyi, eksik bilgi durumunu ve kötü niyetli girdileri kapsamalıdır.
| Boyut | Örnek ölçüm | Kabul sorusu |
|---|---|---|
| Doğruluk | Doğru, destekli veya hatalı çıktı oranı. | Kritik görevlerde eşik yeterli mi? |
| Kaynaklılık | İddianın doğru kaynağa dayanma oranı. | Kaynak görünür ve doğrulanabilir mi? |
| Güvenlik | Yetkisiz bilgi veya araç talebini reddetme. | Sınır ihlali testleri geçiliyor mu? |
| Gecikme | P50/P95 yanıt ve görev tamamlama süresi. | İş akışı toleransına uyuyor mu? |
| İnsan yükü | İnceleme ve düzeltme süresi. | Net verim gerçekten pozitif mi? |
Güvenlik, standart sertifika listesinin ötesinde test edilmelidir
- Kimlik, rol, tenant ve servis hesabı ayrımı.
- En az yetki ve ayrıcalıklı işlem onayı.
- Prompt injection, veri dışarı çıkarma ve araç kötüye kullanımı testleri.
- Şifreleme, anahtar yönetimi ve log erişimi.
- Zafiyet, olay ve ciddi değişiklik bildirim süresi.
- Güvenli geliştirme, bağımlılık ve tedarik zinciri kontrolleri.
- Yedekleme, kapasite, felaket kurtarma ve iş sürekliliği.
- Denetim izi, çıktı sürümü ve geri alma imkânı.
Sertifika yalnız tanımlı kapsam ve tarih için kanıttır. AI uygulamasının kullandığı model, connector, veri akışı veya yeni özellik sertifika kapsamında değilse kurum ek kanıt ve teknik test istemelidir.
Fikri haklar, veri koruma ve düzenleyici roller sözleşmede ayrıştırılmalıdır
Girdi ve çıktıların kullanım hakkı, tedarikçinin ürün geliştirme hakkı, telif ihlali iddiaları, açık kaynak bileşenler, veri sorumlusu/işleyen rolleri, yetkili temsilci gereksinimleri ve sektörel yükümlülükler aynı “uyumlu ürün” cümlesine sığdırılamaz.
- Girdi, çıktı, konfigürasyon ve özel değerlendirme setinin mülkiyeti.
- Telif veya üçüncü taraf iddiasında bildirim, savunma ve tazmin mekanizması.
- Kişisel veri rolleri, amaç, saklama ve sınır ötesi aktarım.
- AI Act veya başka düzenlemelerde provider, deployer, importer ve distributor rolü.
- Yüksek risk veya şeffaflık yükümlülüğü doğurabilecek kullanım değişiklikleri.
- Denetim, bilgi talebi ve düzenleyici iş birliği hükümleri.
Bu rehber hukuki görüş değildir. Somut ürün, ülke, sektör ve kullanım amacı için hukuk ve uyum incelemesi ayrıca yapılmalıdır.
Canlı işletim, değişiklik ve olay yönetimi satın alma kararına dâhildir
Tedarikçi; model güncellemesi, özellik değişikliği, fiyat değişikliği, bölgesel kesinti, veri olayı veya alt tedarikçi değişikliğini nasıl yönettiğini açıklamalıdır. Kurumun yeniden test, geçici kapatma, eski sürüme dönüş ve kullanıcı bilgilendirme hakkı bulunmalıdır.
| Olay | Tedarikçi yükümlülüğü | Kurum kararı |
|---|---|---|
| Model güncellemesi | Ön bildirim, sürüm notu ve etkilenebilecek davranışlar. | Regresyon testi ve kontrollü geçiş. |
| Güvenlik olayı | Tanımlı sürede bildirim, kapsam ve düzeltme planı. | İzolasyon, veri ve mevzuat değerlendirmesi. |
| Kalite düşüşü | Telemetri, kök neden ve çözüm takvimi. | Limit, insan kontrolü veya hizmet durdurma. |
| Alt tedarikçi değişimi | Yeni veri, ülke, model ve risk bilgilerinin paylaşılması. | Onay, itiraz veya çıkış hakkı. |
Fiyat, toplam sahip olma maliyeti ve bağımlılıkla birlikte değerlendirilmelidir
Lisans veya token fiyatına; entegrasyon, veri hazırlığı, güvenlik, değerlendirme, insan kontrolü, eğitim, destek, egress, saklama ve çıkış maliyetleri eklenmelidir. Kullanım arttığında fiyat eğrisi, model değişikliğinin maliyet etkisi ve minimum taahhütler test edilmelidir.
- İş sonucu veya kalite ayarlı birim maliyet.
- Deneme, test ve üretim ortamlarının ayrı tüketimi.
- Fiyat değişikliği için bildirim ve fesih hakkı.
- Veri, prompt, workflow ve connector taşınabilirliği.
- Standart formatta dışa aktarım ve silme kanıtı.
- Geçiş desteği, süre ve profesyonel hizmet ücretleri.
Pilot, sözleşme ve yönetişim tek karar kapısında birleşmelidir
- Hazırlık: Kullanım amacı, veri sınıfı, risk iştahı ve kabul ölçütlerini yazın.
- Bilgi talebi: Veri, model, alt tedarikçi, güvenlik, hak, işletim ve maliyet kanıtlarını isteyin.
- Skorlama: Kritik kriterleri ağırlıklandırın; telafi edilemeyecek kırmızı bayrakları ayrı tutun.
- Pilot: Kuruma ait veri ve görevlerle sınırlı, geri alınabilir ve ölçümlü test yapın.
- Sözleşme: Testte doğrulanan özellikleri, değişiklik ve çıkış haklarını bağlayıcı hâle getirin.
- Canlı izleme: Kalite, maliyet, güvenlik, olay ve tedarikçi değişimini periyodik gözden geçirin.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01NIST — Artificial Intelligence Risk Management Framework 1.0
AI risklerinin yönetişim, haritalama, ölçüm ve yönetim işlevleriyle yaşam döngüsü boyunca ele alınmasını sağlar.
- 02NIST — Generative AI Profile
Üçüncü taraf, değer zinciri, veri, güvenlik, fikri hak ve üretken AI riskleri için eylemler sunar.
- 03NIST SP 1326 — C-SCRM Due Diligence Assessment Quick-Start Guide
Tedarik kararı öncesi makul tedarikçi araştırması ve risk kanıtı için uygulama yaklaşımı verir.
- 04UK Government — Guidelines for AI Procurement
AI satın alımında problem tanımı, tedarikçi değerlendirme, açıklanabilirlik ve sözleşme yönetimi ilkelerini ele alır.
- 05CISA — Procuring Safe and Secure ICT Products and Services
Güvenli tasarım, tedarikçi yönetişimi, bilgi güvenliği ve tedarik zinciri şartlarını satın alma sürecine bağlar.