Shadow AI; kurum tarafından bilinmeyen veya yönetilmeyen AI aracı, hesap, eklenti, API, model ya da SaaS özelliği kullanımını ifade eder. Yönetim için önce kullanım ve veri akışı envanteri çıkarılmalı, risk sınıfları belirlenmeli, güvenli ve erişilebilir onaylı araçlar sunulmalı, kimlik ve veri kontrolleri uygulanmalı, çalışanlar eğitilmeli ve yeni kullanım talepleri hızlı bir değerlendirme kanalına bağlanmalıdır.
Shadow AI yalnız kamuya açık sohbet araçlarından ibaret değildir
Çalışanların kişisel hesaplarla kullandığı üretken AI hizmetleri en görünür örnektir; ancak toplantı özetleyicileri, tarayıcı eklentileri, e-posta yazma özellikleri, kod yardımcıları, tasarım araçları, otomatik çeviri, dosya analiz hizmetleri ve ekiplerin kendi kurduğu API bağlantıları da aynı risk alanına girer. Kurum onaylı bir SaaS uygulamasına sonradan eklenen AI özelliği bile yeni veri akışı ve alt işleyen oluşturabilir.
| Shadow AI türü | Örnek | Görünmeyen risk |
|---|---|---|
| Kişisel hesap | Çalışanın ücretsiz sohbet aracına belge yüklemesi | Kurumsal kimlik, saklama ve sözleşme kontrolü yok |
| Gömülü özellik | SaaS içindeki otomatik özet veya asistan | Yeni alt işleyen ve farklı veri kullanım şartı |
| Eklenti | Tarayıcı veya ofis eklentisi | Geniş sayfa, pano veya dosya erişimi |
| Takım API’si | Proje bütçesiyle alınan model anahtarı | Merkezi log, kota ve güvenlik görünürlüğü yok |
| Yerel model | Kişisel bilgisayarda indirilen model | Lisans, veri, güncelleme ve güvenlik belirsizliği |
Shadow AI çoğu zaman ihtiyaç ile kurumsal yanıt arasındaki boşlukta doğar
Çalışanlar hız, kalite veya rekabet baskısıyla çözüm ararken onay süreci yavaş, politika belirsiz veya kurumsal araç yetersizse en kolay seçeneğe yönelir. Bu nedenle yalnız disiplin veya engelleme yaklaşımı kök nedeni çözmeyebilir ve kullanımı daha görünmez hâle getirebilir.
- Onaylı aracın bulunmaması veya ihtiyacı karşılamaması.
- Satın alma ve güvenlik değerlendirmesinin iş hızına yetişmemesi.
- Hangi verinin hangi araca yüklenebileceğinin bilinmemesi.
- Ücretsiz deneme ve kişisel hesap erişiminin çok kolay olması.
- Gömülü AI özelliklerinin fark edilmeden etkinleşmesi.
- Ekiplerin küçük deneyi “resmî sistem” saymaması.
- Yönetimin verimlilik beklentisi ile kontrol dilinin çelişmesi.
Risk, aracın adından çok veri ve yetki akışına bağlıdır
Ne paylaşılıyor?
Kişisel veri, ticari sır, sözleşme, kaynak kod ve müşteri bilgisi.
Sağlayıcı ne yapıyor?
Saklama, model geliştirme, insan incelemesi ve alt işleyen.
Neye erişiyor?
E-posta, dosya, takvim, kod deposu, CRM ve tarayıcı içeriği.
Nerede kullanılıyor?
Müşteri iletişimi, karar, kod, rapor ve kamuya açık yayın.
Yanlış çıktı, telif ve kaynak sorunu, veri sızıntısı, mevzuat, güvenlik, marka ve tedarikçi bağımlılığı ayrı ayrı değerlendirilmelidir. Düşük hassasiyetli metin taslağı ile müşteri risk puanı üreten sistem aynı politikaya tabi olmamalıdır.
Keşif programı çalışan takibi değil, kurumsal varlık ve veri akışı görünürlüğüdür
NCSC’nin shadow IT yaklaşımındaki temel ilke, bilinmeyen ve dolayısıyla yönetilmeyen varlıkları görünür kılmaktır. Shadow AI için de amaç; kullanılan araç, hesap, özellik, API, veri sınıfı, kullanıcı grubu ve iş sonucunu envantere almaktır.
- Onaylı ve bilinen AI hizmetlerini mevcut envanterden çıkarın.
- SSO, SaaS yönetimi, harcama, DNS/proxy ve cihaz sinyallerini karşılaştırın.
- Tarayıcı eklentileri, OAuth izinleri ve SaaS içi AI özelliklerini gözden geçirin.
- Ekiplerle cezalandırıcı olmayan kullanım görüşmeleri yapın.
- Bulunan kullanımları veri, yetki, çıktı ve iş etkisine göre sınıflandırın.
- Kapatma, kurumsallaştırma, sınırlandırma veya izleme kararı verin.
Teknik sinyaller tek başına kesin kanıt değildir. Bir alan adına erişim, hassas veri yüklendiğini göstermez; tersine mobil veya kişisel cihaz kullanımı kurumsal loglarda görünmeyebilir. Sonuçlar insan görüşmesi ve süreç kanıtıyla doğrulanmalıdır.
Her onaysız kullanım aynı aciliyetle ele alınmamalıdır
| Seviye | Örnek | Karar |
|---|---|---|
| Düşük | Kamuya açık metin için kişisel üretkenlik yardımı | Kılavuz, eğitim ve onaylı alternatife geçiş |
| Orta | Kurum içi doküman özetleme veya kod yardımcısı | Kurumsal hesap, veri sınırı ve log şartı |
| Yüksek | Müşteri, çalışan, finans veya kaynak kod verisi | Derhâl sınırlama ve resmi değerlendirme |
| Kritik | Karar, ödeme, üretim veya geniş sistem yetkisi | Olay ve risk sahibi liderliğinde müdahale |
Risk puanı, aracın popülerliği veya ülkesinden önce işlenen veriye, çıktının etkisine, entegrasyon yetkisine ve geri alınabilirliğe dayanmalıdır.
Güvenli alternatif, politikanın uygulanabilirlik şartıdır
Çalışanlardan AI kullanmamasını istemek yerine, hangi işlerde hangi onaylı aracın kullanılacağını açıkça göstermek gerekir. Kurumsal hesap, SSO, merkezi sözleşme, veri koruma ayarları, saklama sınırı, log, destek ve eğitim sağlanmalıdır.
- Kamuya açık içerik için düşük riskli üretkenlik aracı.
- Kurum içi veri için sözleşmeli ve kurumsal kimlikli hizmet.
- Hassas veri için özel yapılandırma, maskeleme veya kapalı ortam.
- Kod için depo, sır ve lisans kontrolleri olan yardımcı.
- Yeni kullanım için hızlı pilot ve istisna değerlendirme kanalı.
- Onaylı araç kataloğu ve açık sorumluluk sahibi.
Alternatifin erişim, kullanıcı deneyimi ve hız açısından kabul edilebilir olmaması, çalışanı yeniden görünmeyen çözüme yöneltebilir.
Teknik kontroller veri, kimlik ve kullanım bağlamına göre katmanlanmalıdır
- SSO, MFA ve kurumsal hesap zorunluluğu.
- OAuth, eklenti ve API anahtarı envanteri.
- DLP, veri sınıflandırması ve hassas veri uyarıları.
- Kurumsal cihaz ve tarayıcı politikaları.
- Sağlayıcıda model eğitimi, saklama ve paylaşım ayarları.
- Prompt, dosya, araç çağrısı ve çıktı için uygun loglama.
- Kota, bütçe ve oran sınırlaması.
- Yetkisiz araç için orantılı engelleme ve olay akışı.
Kontrol, kişisel verileri gereksiz biçimde izlememeli; çalışan mahremiyeti, yerel mevzuat ve iş ilişkileri dikkate alınmalıdır. Amaç birey profillemek değil kurumsal veri ve hizmet riskini yönetmektir.
AI okuryazarlığı araç adından çok karar davranışını öğretmelidir
Eğitim; “gizli veriyi yüklemeyin” cümlesinin ötesine geçerek veri sınıflandırması, çıktı doğrulama, kaynak, telif, önyargı, otomasyon yanlılığı ve olay bildirimini kapsamalıdır. Yönetici, geliştirici, hukuk, satış ve insan kaynakları aynı eğitimi almak zorunda değildir; rol ve kullanım riskine göre içerik farklılaştırılmalıdır.
| Rol | Öğrenme odağı | Kanıt |
|---|---|---|
| Tüm çalışanlar | Veri, onaylı araç, çıktı doğrulama | Kısa senaryo testi |
| Yöneticiler | İş etkisi, risk kabulü, insan gözetimi | Karar vakası |
| Teknik ekip | API, model, güvenlik, log, sürüm | Uygulamalı kontrol |
| Risk/hukuk | Sözleşme, veri, mevzuat, kanıt | İnceleme dosyası |
Bulunan Shadow AI kullanımı otomatik olarak disiplin konusu değildir; olay sınıflandırması gerekir
Hassas veri paylaşımı, geniş OAuth yetkisi, müşteri etkili çıktı veya üretim entegrasyonu varsa olay müdahale süreci başlatılabilir. Düşük riskli kullanımda ise kurumsallaştırma, veri silme, hesap taşıma, eğitim ve süreç düzeltmesi yeterli olabilir.
- Aracı, kullanıcıyı, veriyi ve zaman aralığını doğrulayın.
- Sağlayıcı saklama ve silme seçeneklerini kontrol edin.
- OAuth, API anahtarı ve oturum erişimini sınırlayın.
- Etkilenen veri sahibi ve risk sorumlusunu bilgilendirin.
- Gerekirse veri ihlali ve sözleşme değerlendirmesi yapın.
- Kök nedeni: araç eksikliği, süreç yavaşlığı, eğitim veya yanlış teşvik olarak kapatın.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01UK NCSC — Shadow IT guidance
Bilinmeyen ve yönetilmeyen teknoloji varlıklarını keşfetme ve azaltma yaklaşımı sunar.
- 02CISA — AI Data Security Best Practices
AI sistemlerinde veri gizliliği, bütünlüğü ve güvenilirliği için güvenlik uygulamalarını özetler.
- 03NIST — AI Risk Management Framework
AI kullanımını envanter, risk, ölçüm ve yönetişim yaşam döngüsüne bağlar.
- 04NIST — Generative AI Profile
Kabul edilebilir kullanım politikaları, veri ve üretken AI riskleri için eylemler önerir.
- 05EUR-Lex — EU Artificial Intelligence Act
AI okuryazarlığı ve risk temelli kullanım sorumlulukları için resmî düzenleme metnidir.