TEDARİKÇİ DEĞERLENDİRME · YAPAY ZEKÂ

Kurumsal AI tedarikçisi nasıl değerlendirilir?

AI tedarikçisi seçimi, ürün demosundaki yanıt kalitesini veya marka bilinirliğini karşılaştırmaktan ibaret değildir. Kurum; hangi iş sonucunu satın aldığını, verinin nerede ve hangi amaçla işlendiğini, model ve alt tedarikçi zincirini, ölçüm yöntemini, güvenlik kontrollerini, değişiklik yönetimini, toplam maliyeti ve güvenli çıkış imkânını aynı karar dosyasında değerlendirmelidir.

KISA CEVAP

Kurumsal AI tedarikçisi; önce tanımlı kullanım amacı ve kabul kriterleriyle, ardından veri işleme ve model tedarik zinciri, güvenlik, performans, insan kontrolü, hukuki haklar, operasyon, maliyet ve çıkış boyutlarıyla değerlendirilir. Tedarikçinin beyanı tek başına kanıt sayılmaz; kritik iddialar belge, test, örnek çıktı, sözleşme maddesi ve pilot sonucu ile doğrulanmalıdır.

Satın alınan teknoloji değil, iş sonucu tanımlanmalıdır

Değerlendirme dosyası “kuruma AI alınacaktır” ifadesiyle başlayamaz. Hangi kullanıcı grubunun hangi işi yaptığı, mevcut sürenin ve hata oranının ne olduğu, AI çıktısının karar mı yoksa taslak mı üreteceği ve başarının nasıl ölçüleceği açıklanmalıdır. İhtiyaç net değilse tedarikçi karşılaştırması özellik listesine dönüşür.

Karar alanıKanıtKırmızı bayrak
İş sonucuBaz değer, hedef KPI ve sorumlu iş sahibi.“Verimlilik artacak” dışında ölçü yok.
Kullanım sınırıİzin verilen ve yasaklanan görevler.Ürün her süreçte kullanılabilir deniyor.
Hata etkisiYanlış çıktının operasyonel ve hukuki etkisi.İnsan kontrolü ve geri alma tanımsız.
Kabul ölçütüKuruma ait test seti ve başarı eşiği.Yalnız tedarikçi demosu kullanılıyor.

İş ihtiyacı mümkün olduğunca teknoloji bağımsız yazılmalıdır. Böylece kurum, AI olmayan bir süreç iyileştirmesi veya daha dar bir otomasyon çözümünün daha düşük riskle aynı sonucu üretip üretmediğini karşılaştırabilir.

Veri yaşam döngüsü sözlü beyanla değil, açık veri haritasıyla doğrulanmalıdır

  • Hangi veri alanları ürüne gönderilecek?
  • Veri hangi ülkede ve hangi altyapıda işlenecek?
  • İstemler, çıktılar ve loglar ne kadar süre saklanacak?
  • Veri model eğitimi, iyileştirme veya insan incelemesi için kullanılacak mı?
  • Alt işleyenler ve model sağlayıcıları kimlerdir?
  • Silme, dışa aktarma ve erişim talebi nasıl uygulanır?
  • Kurumsal sır, kişisel veri ve telifli içerik için hangi sınırlar vardır?
Kanıt kuralı: “Verinizle model eğitmiyoruz” ifadesi; sözleşme, ürün ayarı, saklama politikası, alt işleyen listesi ve teknik mimariyle aynı anlamı taşımalıdır. Bir ekrandaki kapalı seçenek, bütün veri akışını kanıtlamaz.

Model ve tedarik zinciri görünür olmalıdır

Tedarikçi kendi modelini geliştirebilir, üçüncü taraf API kullanabilir, açık kaynak modeli barındırabilir veya bunları birlikte orkestre edebilir. Kurum; hangi model ailesi ve sürümünün kullanıldığını, model değişikliğinin nasıl duyurulduğunu, bileşenlerin nereden geldiğini ve kritik alt tedarikçinin değişmesi hâlinde performans ile sözleşmenin nasıl etkileneceğini bilmelidir.

MODEL

Kaynak ve sürüm

Model ailesi, sürüm, barındırma ve değişiklik takvimi.

VERİ

Eğitim ve değerlendirme

Eğitim verisi kökeni, lisansı ve kalite sınırları hakkında mevcut kanıt.

ZİNCİR

Alt tedarikçiler

Model, bulut, gözlemleme, güvenlik ve insan inceleme sağlayıcıları.

DEĞİŞİM

Regresyon kontrolü

Model veya politika değişikliğinde yeniden test ve geri dönüş yöntemi.

NIST’in üretken AI profili, değer zinciri ve üçüncü taraf bileşen risklerinin envanter, sözleşme, izleme ve değişiklik kontrolüyle yönetilmesini önerir. Kurum, “temel model sağlayıcısı sorumludur” diyerek kendi deployer veya hizmet sahibi sorumluluğunu ortadan kaldıramaz.

Performans kurumun gerçek verisi ve görevleriyle ölçülmelidir

Genel benchmark, ürünün kurum içindeki başarısını göstermez. Değerlendirme seti; gerçek görev türlerini, kolay ve zor örnekleri, güncel olmayan belgeleri, erişim sınırlarını, Türkçe terminolojiyi, eksik bilgi durumunu ve kötü niyetli girdileri kapsamalıdır.

BoyutÖrnek ölçümKabul sorusu
DoğrulukDoğru, destekli veya hatalı çıktı oranı.Kritik görevlerde eşik yeterli mi?
Kaynaklılıkİddianın doğru kaynağa dayanma oranı.Kaynak görünür ve doğrulanabilir mi?
GüvenlikYetkisiz bilgi veya araç talebini reddetme.Sınır ihlali testleri geçiliyor mu?
GecikmeP50/P95 yanıt ve görev tamamlama süresi.İş akışı toleransına uyuyor mu?
İnsan yüküİnceleme ve düzeltme süresi.Net verim gerçekten pozitif mi?

Güvenlik, standart sertifika listesinin ötesinde test edilmelidir

  • Kimlik, rol, tenant ve servis hesabı ayrımı.
  • En az yetki ve ayrıcalıklı işlem onayı.
  • Prompt injection, veri dışarı çıkarma ve araç kötüye kullanımı testleri.
  • Şifreleme, anahtar yönetimi ve log erişimi.
  • Zafiyet, olay ve ciddi değişiklik bildirim süresi.
  • Güvenli geliştirme, bağımlılık ve tedarik zinciri kontrolleri.
  • Yedekleme, kapasite, felaket kurtarma ve iş sürekliliği.
  • Denetim izi, çıktı sürümü ve geri alma imkânı.

Sertifika yalnız tanımlı kapsam ve tarih için kanıttır. AI uygulamasının kullandığı model, connector, veri akışı veya yeni özellik sertifika kapsamında değilse kurum ek kanıt ve teknik test istemelidir.

Fikri haklar, veri koruma ve düzenleyici roller sözleşmede ayrıştırılmalıdır

Girdi ve çıktıların kullanım hakkı, tedarikçinin ürün geliştirme hakkı, telif ihlali iddiaları, açık kaynak bileşenler, veri sorumlusu/işleyen rolleri, yetkili temsilci gereksinimleri ve sektörel yükümlülükler aynı “uyumlu ürün” cümlesine sığdırılamaz.

  • Girdi, çıktı, konfigürasyon ve özel değerlendirme setinin mülkiyeti.
  • Telif veya üçüncü taraf iddiasında bildirim, savunma ve tazmin mekanizması.
  • Kişisel veri rolleri, amaç, saklama ve sınır ötesi aktarım.
  • AI Act veya başka düzenlemelerde provider, deployer, importer ve distributor rolü.
  • Yüksek risk veya şeffaflık yükümlülüğü doğurabilecek kullanım değişiklikleri.
  • Denetim, bilgi talebi ve düzenleyici iş birliği hükümleri.

Bu rehber hukuki görüş değildir. Somut ürün, ülke, sektör ve kullanım amacı için hukuk ve uyum incelemesi ayrıca yapılmalıdır.

Canlı işletim, değişiklik ve olay yönetimi satın alma kararına dâhildir

Tedarikçi; model güncellemesi, özellik değişikliği, fiyat değişikliği, bölgesel kesinti, veri olayı veya alt tedarikçi değişikliğini nasıl yönettiğini açıklamalıdır. Kurumun yeniden test, geçici kapatma, eski sürüme dönüş ve kullanıcı bilgilendirme hakkı bulunmalıdır.

OlayTedarikçi yükümlülüğüKurum kararı
Model güncellemesiÖn bildirim, sürüm notu ve etkilenebilecek davranışlar.Regresyon testi ve kontrollü geçiş.
Güvenlik olayıTanımlı sürede bildirim, kapsam ve düzeltme planı.İzolasyon, veri ve mevzuat değerlendirmesi.
Kalite düşüşüTelemetri, kök neden ve çözüm takvimi.Limit, insan kontrolü veya hizmet durdurma.
Alt tedarikçi değişimiYeni veri, ülke, model ve risk bilgilerinin paylaşılması.Onay, itiraz veya çıkış hakkı.

Fiyat, toplam sahip olma maliyeti ve bağımlılıkla birlikte değerlendirilmelidir

Lisans veya token fiyatına; entegrasyon, veri hazırlığı, güvenlik, değerlendirme, insan kontrolü, eğitim, destek, egress, saklama ve çıkış maliyetleri eklenmelidir. Kullanım arttığında fiyat eğrisi, model değişikliğinin maliyet etkisi ve minimum taahhütler test edilmelidir.

  • İş sonucu veya kalite ayarlı birim maliyet.
  • Deneme, test ve üretim ortamlarının ayrı tüketimi.
  • Fiyat değişikliği için bildirim ve fesih hakkı.
  • Veri, prompt, workflow ve connector taşınabilirliği.
  • Standart formatta dışa aktarım ve silme kanıtı.
  • Geçiş desteği, süre ve profesyonel hizmet ücretleri.

Pilot, sözleşme ve yönetişim tek karar kapısında birleşmelidir

  1. Hazırlık: Kullanım amacı, veri sınıfı, risk iştahı ve kabul ölçütlerini yazın.
  2. Bilgi talebi: Veri, model, alt tedarikçi, güvenlik, hak, işletim ve maliyet kanıtlarını isteyin.
  3. Skorlama: Kritik kriterleri ağırlıklandırın; telafi edilemeyecek kırmızı bayrakları ayrı tutun.
  4. Pilot: Kuruma ait veri ve görevlerle sınırlı, geri alınabilir ve ölçümlü test yapın.
  5. Sözleşme: Testte doğrulanan özellikleri, değişiklik ve çıkış haklarını bağlayıcı hâle getirin.
  6. Canlı izleme: Kalite, maliyet, güvenlik, olay ve tedarikçi değişimini periyodik gözden geçirin.
Karar ilkesi: Yüksek toplam puan, kritik veri hakkı, güvenlik veya çıkış kırmızı bayrağını telafi etmez. Kritik koşul karşılanmıyorsa karar “şartlı onay” değil, kapsam daraltma veya durdurma olmalıdır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    NIST — Artificial Intelligence Risk Management Framework 1.0

    AI risklerinin yönetişim, haritalama, ölçüm ve yönetim işlevleriyle yaşam döngüsü boyunca ele alınmasını sağlar.

  2. 02
    NIST — Generative AI Profile

    Üçüncü taraf, değer zinciri, veri, güvenlik, fikri hak ve üretken AI riskleri için eylemler sunar.

  3. 03
    NIST SP 1326 — C-SCRM Due Diligence Assessment Quick-Start Guide

    Tedarik kararı öncesi makul tedarikçi araştırması ve risk kanıtı için uygulama yaklaşımı verir.

  4. 04
    UK Government — Guidelines for AI Procurement

    AI satın alımında problem tanımı, tedarikçi değerlendirme, açıklanabilirlik ve sözleşme yönetimi ilkelerini ele alır.

  5. 05
    CISA — Procuring Safe and Secure ICT Products and Services

    Güvenli tasarım, tedarikçi yönetişimi, bilgi güvenliği ve tedarik zinciri şartlarını satın alma sürecine bağlar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

AI tedarikçisini demo değil, kanıt ve çıkış hakkıyla değerlendirin.

İş ihtiyacı, veri, model, güvenlik, sözleşme, maliyet ve işletim kanıtlarını tek karar dosyasında birleştirin.