VERİ SINIFLANDIRMA · AI VE SaaS

Kurumsal veri sınıflandırması AI ve SaaS kullanımına nasıl uygulanır?

Veri sınıflandırması, dosyalara renk etiketi eklemekten ibaret değildir. Kurumun hangi verinin kim tarafından, hangi amaçla, hangi ülkede, hangi SaaS veya AI aracında, hangi süreyle ve hangi güvenlik kontrolleriyle kullanılabileceğine karar vermesini sağlar. Etiket, davranış ve teknik kontrol üretmiyorsa sınıflandırma yalnız dokümantasyondur.

KISA CEVAP

AI ve SaaS kullanımında veri sınıflandırması; kamuya açık, kurum içi, gizli ve yüksek hassasiyetli gibi seviyeleri tanımlamakla başlar; ancak her seviye için yükleme, paylaşma, saklama, model eğitimi, insan incelemesi, dışa aktarma, loglama ve silme kurallarının teknik olarak uygulanmasıyla değer üretir.

Sınıflandırma, verinin değerini ve yanlış kullanım etkisini görünür kılar

Aynı dosya farklı bağlamlarda farklı risk taşıyabilir. Kamuya açıklanmış bir ürün kataloğu genel bir AI aracında işlenebilirken; yayımlanmamış fiyat, müşteri listesi, çalışan sağlık bilgisi veya yatırım kararı aynı kanala gönderilemez. Bu nedenle sınıflandırma yalnız veri türüne değil, kullanım amacı, kullanıcı, sözleşme ve alıcıya da bakmalıdır.

SeviyeÖrnekTemel kural
Kamuya açıkYayımlanmış web içeriği ve basın bülteni.Bütünlük ve güncellik korunur.
Kurum içiGenel prosedür, iç eğitim, taslak plan.Onaylı kurumsal araç ve kullanıcı sınırı.
GizliMüşteri verisi, sözleşme, finansal çalışma.İhtiyaç kadar erişim, güçlü sözleşme ve teknik kontrol.
Yüksek hassasiyetÖzel nitelikli kişisel veri, anahtar, birleşme planı.Genel AI/SaaS yüklemesi yasak veya özel istisna.

Seviye sayısı az, kuralları açık olmalıdır

Çok ayrıntılı sınıflandırma kullanıcıyı kararsız bırakabilir. Dört veya beş ana seviye çoğu kurum için yönetilebilir; sektör veya mevzuat gerektiriyorsa alt etiketler eklenebilir. Her seviyede sahiplik, paylaşım, depolama, şifreleme, çıktı alma, saklama ve imha kuralları bulunmalıdır.

  • Veri sahibi ve iş süreci sahibi.
  • Kişisel veri, ticari sır, telif ve sözleşmesel kısıt.
  • Yanlış ifşa, değişiklik veya kayıp etkisi.
  • İzin verilen kullanıcı, cihaz, ülke ve hizmet.
  • Saklama süresi, arşiv ve güvenli silme.
  • Alt işleyen, model sağlayıcısı ve insan incelemesi.

Etiket tek başına yetmez; kullanım bağlamı kararı değiştirebilir

KİM

Kullanıcı ve rol

Çalışan, tedarikçi, müşteri veya servis hesabı.

NEDEN

Amaç

Özetleme, analiz, eğitim, destek veya model geliştirme.

NEREDE

Hizmet ve ülke

Onaylı tenant, kişisel hesap, bölge ve alt işleyen.

NE KADAR

Minimizasyon

Görev için gerçekten gereken veri alanı ve süre.

Örneğin müşteri şikâyetinin kişisel alanları maskelenerek sınırlı bir sınıflandırma/özetleme görevinde kullanılabilmesi, ham kaydın genel bir chatbot’a yüklenebileceği anlamına gelmez.

AI araçları için giriş, bağlam, çıktı ve log ayrı değerlendirilmelidir

KatmanRiskKontrol
Prompt/girdiHassas metin veya dosya yükleme.Maskeleme, DLP, izinli veri seviyesi.
Retrieval/RAGYetkisiz belgenin bağlama girmesi.Kaynak yetkisini sorgu anında uygulama.
ÇıktıGizli verinin yeniden üretilmesi.Çıktı denetimi, insan kontrolü ve paylaşım sınırı.
Log/telemetriİstem ve çıktının uzun süre saklanması.Saklama, erişim ve silme ayarı.
Model geliştirmeVerinin eğitim veya iyileştirmede kullanılması.Sözleşme, opt-out ve teknik doğrulama.

AI ajanlarında ayrıca araç çağrısı, sistem kimliği ve işlem sonucu da sınıflandırma kararına bağlanmalıdır.

SaaS onayı ürün adına değil, tenant ve konfigürasyona verilmelidir

  • Kurumsal hesap ve SSO/MFA zorunluluğu.
  • Harici paylaşım, anonim link ve misafir erişimi ayarları.
  • Veri lokasyonu, yedek, alt işleyen ve saklama süresi.
  • Arama, AI asistanı ve üçüncü taraf entegrasyonlarının veri kapsamı.
  • İndirme, dışa aktarma ve kişisel cihaz senkronizasyonu.
  • Audit log, yönetici görünürlüğü ve olay bildirimi.
  • Çıkışta veri teslimi ve silme doğrulaması.

Aynı SaaS ürününün kurumsal, ücretsiz ve kişisel sürümleri farklı veri koşullarına sahip olabilir. Politika yalnız marka listesi değil, onaylı kullanım koşulu tanımlamalıdır.

Etiket, veriyle birlikte taşınmalı ve anlaşılır olmalıdır

Başlık, footer, metadata, DLP etiketi veya doküman özelliği kullanılabilir. Etiketler kopyalama, indirme ve dönüştürme sırasında kaybolmamalı; kullanıcıya karar anında görünmelidir.

  • Etiketi kimin verdiği ve kim değiştirebildiği.
  • Varsayılan sınıf ve otomatik sınıflandırma güven seviyesi.
  • Yanlış pozitif/negatif için insan doğrulaması.
  • E-posta, dosya, veri tabanı ve API arasında eşleme.
  • Arşiv ve yedeklerde sınıfın korunması.

Politika; kimlik, DLP, sözleşme ve kullanıcı arayüzüyle uygulanmalıdır

KontrolUygulamaKanıt
ErişimRol, grup, koşullu erişim ve en az yetki.Erişim raporu ve periyodik gözden geçirme.
PaylaşımDış alıcı, link ve indirme kısıtı.Tenant politikası ve audit log.
AI/SaaSOnaylı araç, DLP ve veri seviyesi politikası.Konfigürasyon ve sözleşme.
SaklamaRetention, legal hold ve silme.Saklama kuralı ve silme kaydı.
EğitimRol bazlı örnek ve karar senaryosu.Katılım ve davranış ölçümü.

İstisna süresi, sahibi ve telafi kontrolü olmadan verilmemelidir

İş ihtiyacı nedeniyle standart kuraldan sapmak gerekebilir. İstisna; veri sahibi, güvenlik ve gerekiyorsa hukuk onayı; belirli süre; veri kapsamı; telafi edici kontrol ve kapanış tarihiyle kaydedilmelidir.

Yanlış sınıflandırma veya izinsiz yükleme olayında veri kopyaları, paylaşım alıcıları, model/servis saklama durumu, erişim iptali ve bildirim ihtiyacı değerlendirilmelidir.

Olgunluk, etiket sayısıyla değil uygulanan kararlarla ölçülür

  • Sahibi ve sınıfı belirli kritik veri oranı.
  • Onaysız AI/SaaS yükleme vakaları.
  • Otomatik etiketlerin insan doğrulama doğruluğu.
  • Harici paylaşım ve anonim linklerin kapanma süresi.
  • Saklama süresi aşılmış veri miktarı.
  • İstisnaların süresi ve kapanma oranı.
  • Yeni hizmetlerin sınıflandırma kontrolünden geçme oranı.

Karar senaryoları çalışanların günlük kullanımına çevrilmelidir

Politikanın anlaşılması için soyut sınıf tanımları yerine gerçek görev örnekleri kullanılmalıdır. Yayımlanmış ürün metnini çevirmek, anonimleştirilmiş destek kayıtlarını sınıflandırmak, müşteri sözleşmesini özetlemek, yönetim kurulu dosyasını bir AI aracına yüklemek ve kod deposunu harici asistana bağlamak ayrı senaryolar olarak ele alınmalıdır. Her senaryoda izin verilen araç, veri minimizasyonu, insan onayı ve çıktı paylaşım sınırı gösterilmelidir.

Kullanıcının tereddüt hâlinde başvuracağı hızlı kanal da tanımlanmalıdır. “Gizli veriyi yükleme” uyarısı tek başına yeterli değildir; çalışan hangi alanı maskeleyebileceğini, hangi kurumsal tenantı kullanacağını, istisna talebini kime göndereceğini ve yanlış yükleme olduğunda ilk olarak ne yapacağını bilmelidir. Bu yaklaşım sınıflandırmayı eğitim sunumundan gerçek davranış kontrolüne dönüştürür. Politika örnekleri yeni araç, yeni veri akışı ve yeni çalışma biçimi ortaya çıktıkça güncellenmeli; çalışan geri bildirimleri sınıflandırma modelinin anlaşılabilirliğini ölçmek için kullanılmalıdır. Belirsiz kalan örnekler karar kütüphanesine düzenli olarak eklenmelidir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    NIST SP 1800-39 — Data Classification Practices

    Hassas yapılandırılmamış veriyi keşfetme, tanımlama ve etiketleme uygulamalarını açıklar.

  2. 02
    NIST IR 8496 — Data Classification Concepts and Considerations

    Veri sınıflandırma için ortak kavram, terim ve karar unsurlarını tanımlar.

  3. 03
    NIST SP 1800-28 — Identifying and Protecting Assets Against Data Breaches

    Hassas veriyi belirleme ve koruma için veri merkezli güvenlik yaklaşımı sunar.

  4. 04
    CISA — Secure Cloud Business Applications

    SaaS ortamlarında güvenli konfigürasyon ve değerlendirme yaklaşımı sağlar.

  5. 05
    KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi

    AI yaşam döngüsünde kişisel veri, sorumluluk ve kullanıcı dikkat noktalarını açıklar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Veri etiketlerini AI ve SaaS kararlarına dönüştürün.

Sınıf, kullanım bağlamı, tenant, saklama, paylaşım ve istisna kurallarını tek kurumsal veri sözleşmesinde birleştirin.