Sermaye piyasalarında AI model riski; kullanım amacının ve etki seviyesinin envanteri, bağımsız doğrulama, veri ve performans izleme, açıklanabilir kayıt, yetkili insan müdahalesi, değişiklik kontrolü, üçüncü taraf incelemesi ve olay yönetimiyle yönetilir. İnsan gözetimi, yalnız son ekranda onay düğmesi bulunması değildir; kişinin yeterli bilgi, zaman ve durdurma yetkisine sahip olması gerekir.
Aynı AI tekniği farklı kullanımda farklı risk taşır
Metin özetleyen model ile emir üreten sistem aynı kontrol seviyesine sahip olamaz. Kullanım amacı, karar etkisi, müşteri teması, işlem hızı, geri alınabilirlik ve düzenleyici sonuç birlikte sınıflandırılmalıdır.
| Kullanım | Temel risk | Gözetim ihtiyacı |
|---|---|---|
| Araştırma özeti | Yanlış kaynak ve eksik bağlam. | Analist doğrulaması ve kaynak görünürlüğü. |
| Müşteri iletişimi | Yanıltıcı, uygunsuz veya kişiselleştirilmiş öneri. | Politika, örnekleme ve hızlı eskalasyon. |
| Yatırım karar desteği | Veri sapması, aşırı güven ve açıklanamaz öneri. | Bağımsız insan kararı ve karşı argüman. |
| Algoritmik işlem | Hızlı kayıp, piyasa etkisi ve etkileşim riski. | Gerçek zamanlı limit, kill switch ve görev ayrımı. |
| Piyasa gözetimi | Yanlış pozitif/negatif ve soruşturma yanlılığı. | Uzman incelemesi ve kanıt izi. |
Model envanteri yalnız model adı değil, karar bağlamıdır
- İş sahibi, teknik sahibi ve bağımsız risk sahibi.
- Amaçlanan kullanım, kullanıcı ve etkilenen müşteri grubu.
- Model, sürüm, veri kaynakları ve alt tedarikçiler.
- Çıktının tavsiye, sinyal, filtre, taslak veya otomatik işlem rolü.
- Risk seviyesi, onay durumu ve yasaklanan kullanım.
- Test seti, kabul eşiği ve son doğrulama tarihi.
- İnsan gözetimi ve acil durdurma yöntemi.
- Olay, değişiklik ve emeklilik kaydı.
Shadow AI ve masaüstü araçları da envanter kapsamına girmelidir; yalnız merkezî olarak geliştirilen modellerin kaydı yeterli değildir.
Model riski doğruluk hatasından daha geniştir
Temsil ve sapma
Geçmiş dönem, piyasa rejimi, ürün ve müşteri dağılımı.
Sınır ve kararsızlık
Overfitting, halüsinasyon, açıklanamazlık ve hassasiyet.
Otomasyon yanlılığı
Model önerisinin sorgulanmadan kabul edilmesi.
Etkileşim ve yoğunlaşma
Benzer modeller, ortak veri ve aynı tedarikçiye bağımlılık.
IOSCO, AI risklerini yatırımcı koruması, piyasa bütünlüğü ve finansal istikrar bağlamında değerlendirir; yönetişim, veri, üçüncü taraf, insan gözetimi ve açıklanabilirliği birlikte ele alır.
Doğrulama geliştirme ekibinden yeterince bağımsız olmalıdır
| Test | Amaç | Örnek |
|---|---|---|
| Kavramsal sağlamlık | Model neden bu probleme uygun? | Alternatif yöntem ve varsayım incelemesi. |
| Veri testi | Veri doğru, izinli ve temsil edici mi? | Leakage, bias ve zaman kesiti kontrolü. |
| Backtest/benchmark | Geçmiş ve referans performans. | Rejim ve ürün bazında sonuç. |
| Stres testi | Uç durum ve piyasa şoku. | Likidite düşüşü ve veri kesintisi. |
| İnsan faktörü | Kullanıcı modeli doğru yorumluyor mu? | Yanlış güven ve override senaryosu. |
| Canlı izleme | Performans ve davranış değişti mi? | Drift, hata ve istisna trendi. |
İnsan gözetimi bilgi, zaman ve yetki gerektirir
Bir çalışanın model çıktısını görmesi, etkili gözetim değildir. Gözetmen modelin amacını ve sınırını bilmeli, ilgili veriye ve açıklamaya erişebilmeli, yeterli süreye sahip olmalı ve öneriyi değiştirme, durdurma veya eskale etme yetkisini kullanabilmelidir.
- Hangi kararların zorunlu insan onayı gerektirdiği.
- Gözetmenin eğitim ve yetkinlik ölçütü.
- Override gerekçesinin kaydı ve izlenmesi.
- Modelle aynı hataya sürüklenmeyi azaltan bağımsız bilgi.
- Yoğun hacimde “rubber stamping” riskine karşı örnekleme ve kapasite.
- Algoritmik işlemde limit, kill switch ve otomatik koruma.
- Gözetmenin performans hedeflerinin risk kararıyla çatışmaması.
Piyasa rejimi ve veri sapması sürekli izlenmelidir
Geçmiş dönemde iyi çalışan model, volatilite, likidite, mikro yapı, ürün veya müşteri davranışı değiştiğinde güvenilirliğini kaybedebilir. Veri kaynağı kesintisi ya da sessiz format değişikliği de model hatasına dönüşebilir.
| Gösterge | Uyarı | Karar |
|---|---|---|
| Veri dağılımı | Özellik dağılımı eğitim döneminden sapıyor. | Yeniden test veya limit. |
| Sonuç performansı | Hata/yanlış pozitif artıyor. | İnsan kontrolü artırma. |
| Override oranı | Uzmanlar modeli sık reddediyor. | Kök neden ve kullanım yeniden tasarımı. |
| Piyasa etkisi | Emir davranışı veya yoğunlaşma değişiyor. | Limit ve geçici durdurma. |
Model ve tedarikçi değişikliği yeniden onay gerektirebilir
- Model sürümü, prompt, veri, özellik, eşik veya entegrasyon değişikliği.
- Temel model veya bulut sağlayıcısı değişikliği.
- Yeni müşteri, ürün, ülke veya karar kullanımına genişleme.
- Regresyon testi ve karşılaştırmalı kabul.
- Geri dönüş sürümü ve değişiklik penceresi.
- Tedarikçi olay bildirimi, denetim hakkı ve çıkış planı.
API aynı kalsa bile temel model davranışı değişebilir. Kurum sözleşme ve teknik gözlemleme yoluyla maddi değişikliği fark edebilmelidir.
Bireysel model kararı toplam piyasa etkisinden ayrı düşünülmemelidir
Benzer veri, model ve tedarikçilerin yaygın kullanımı kalabalık işlem, procyclicality, yoğunlaşma ve ortak hata riski yaratabilir. Kurum, yalnız kendi modelinin doğruluğunu değil, stres altında diğer sistemlerle etkileşimini de değerlendirmelidir.
- Müşteriye AI kullanımı ve sınırlarının uygun biçimde açıklanması.
- Yanlış veya yanıltıcı içerik için düzeltme ve şikâyet yolu.
- Hassas müşteri grupları ve adil davranma kontrolleri.
- Piyasa suistimali, manipülasyon ve gözetim etkileri.
- Ortak model/altyapı sağlayıcısına yoğunlaşma.
- İş sürekliliği ve manuel alternatif.
Yönetim raporu performans kadar risk ve istisnayı da göstermelidir
| KPI/KRI | Anlam | Karar |
|---|---|---|
| Model hata ve istisna oranı | Kalite ve sınır davranışı. | Yeniden test/limit. |
| Override ve eskalasyon | İnsan-model uyuşmazlığı. | Eğitim veya model değişikliği. |
| Drift göstergeleri | Veri ve davranış değişimi. | Yeniden kalibrasyon. |
| Olay ve yakın kaçırma | Gerçekleşen ve önlenen risk. | Kök neden ve aksiyon. |
| Tedarikçi değişikliği | Dış bağımlılık ve regresyon. | Onay ve çıkış kararı. |
Üç savunma hattı model kullanımına açık biçimde uygulanmalıdır
Birinci hat, modeli kullanan iş birimi ve teknoloji ekibidir; kullanım sınırını, günlük kontrolü, istisnayı ve performansı sahiplenir. İkinci hat risk, uyum ve model risk fonksiyonlarıdır; sınıflandırma, politika, bağımsız sorgulama ve eşiklerin yeterliliğini değerlendirir. Üçüncü hat iç denetimdir; yönetişim ve kontrollerin tasarım ve işleyişini risk bazlı olarak inceler.
Görev ayrımı yalnız organizasyon şemasında görünmemeli, sistem yetkilerine de yansımalıdır. Modeli geliştiren ekip tek başına canlıya alma, performans eşiği değiştirme ve olay kapatma yetkisine sahip olmamalıdır. Küçük kurumlarda aynı kişiler birden fazla rol üstlenebilir; bu durumda bağımsız komite, dış doğrulama, kayıtlı ikinci onay veya periyodik denetim gibi telafi edici kontroller kurulmalıdır.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01IOSCO — Supervisory Toolkit for AI Use in Capital Markets
Yönetişim, veri, model risk yönetimi, insan gözetimi ve üçüncü taraf riskleri için güncel denetim araç setidir.
- 02IOSCO — Standalone Toolkit for AI Use in Capital Markets
İnsan müdahalesi, politika, prosedür ve izleme için uygulama soruları sunar.
- 03IOSCO — Artificial Intelligence in Capital Markets: Use Cases, Risks and Challenges
AI kullanım alanları, riskler ve insan kararını destekleme yaklaşımını inceler.
- 04NIST AI Risk Management Framework
AI risklerinin Govern, Map, Measure ve Manage işlevleriyle yönetilmesini sağlar.
- 05NIST AI 600-1 — Generative AI Profile
Üretken AI için veri, model, üçüncü taraf, insan ve olay risklerini detaylandırır.