SHADOW AI · ENVANTER, POLİTİKA VE GÜVENLİ ALTERNATİF

Shadow AI nedir ve nasıl yönetilir?

Shadow AI, kurumun onay, envanter, güvenlik veya veri yönetişimi süreçleri dışında kullanılan AI araçları ve özellikleridir. Sorun yalnız çalışanların sohbet aracına veri yüklemesi değildir; tarayıcı eklentileri, kişisel hesaplar, toplantı botları, kod yardımcıları, gömülü SaaS özellikleri ve ekiplerin kendi API entegrasyonları da görünmeyen AI kullanım alanı oluşturabilir. Yönetim, yalnız yasakla değil görünürlük, güvenli alternatif ve orantılı kontrolle kurulmalıdır.

KISA CEVAP

Shadow AI; kurum tarafından bilinmeyen veya yönetilmeyen AI aracı, hesap, eklenti, API, model ya da SaaS özelliği kullanımını ifade eder. Yönetim için önce kullanım ve veri akışı envanteri çıkarılmalı, risk sınıfları belirlenmeli, güvenli ve erişilebilir onaylı araçlar sunulmalı, kimlik ve veri kontrolleri uygulanmalı, çalışanlar eğitilmeli ve yeni kullanım talepleri hızlı bir değerlendirme kanalına bağlanmalıdır.

Shadow AI yalnız kamuya açık sohbet araçlarından ibaret değildir

Çalışanların kişisel hesaplarla kullandığı üretken AI hizmetleri en görünür örnektir; ancak toplantı özetleyicileri, tarayıcı eklentileri, e-posta yazma özellikleri, kod yardımcıları, tasarım araçları, otomatik çeviri, dosya analiz hizmetleri ve ekiplerin kendi kurduğu API bağlantıları da aynı risk alanına girer. Kurum onaylı bir SaaS uygulamasına sonradan eklenen AI özelliği bile yeni veri akışı ve alt işleyen oluşturabilir.

Shadow AI türüÖrnekGörünmeyen risk
Kişisel hesapÇalışanın ücretsiz sohbet aracına belge yüklemesiKurumsal kimlik, saklama ve sözleşme kontrolü yok
Gömülü özellikSaaS içindeki otomatik özet veya asistanYeni alt işleyen ve farklı veri kullanım şartı
EklentiTarayıcı veya ofis eklentisiGeniş sayfa, pano veya dosya erişimi
Takım API’siProje bütçesiyle alınan model anahtarıMerkezi log, kota ve güvenlik görünürlüğü yok
Yerel modelKişisel bilgisayarda indirilen modelLisans, veri, güncelleme ve güvenlik belirsizliği

Shadow AI çoğu zaman ihtiyaç ile kurumsal yanıt arasındaki boşlukta doğar

Çalışanlar hız, kalite veya rekabet baskısıyla çözüm ararken onay süreci yavaş, politika belirsiz veya kurumsal araç yetersizse en kolay seçeneğe yönelir. Bu nedenle yalnız disiplin veya engelleme yaklaşımı kök nedeni çözmeyebilir ve kullanımı daha görünmez hâle getirebilir.

  • Onaylı aracın bulunmaması veya ihtiyacı karşılamaması.
  • Satın alma ve güvenlik değerlendirmesinin iş hızına yetişmemesi.
  • Hangi verinin hangi araca yüklenebileceğinin bilinmemesi.
  • Ücretsiz deneme ve kişisel hesap erişiminin çok kolay olması.
  • Gömülü AI özelliklerinin fark edilmeden etkinleşmesi.
  • Ekiplerin küçük deneyi “resmî sistem” saymaması.
  • Yönetimin verimlilik beklentisi ile kontrol dilinin çelişmesi.
Yönetim ilkesi: Kullanıcı ihtiyacını anlamadan yalnız alan adı engellemek, Shadow AI’ı azaltmak yerine kişisel cihaz, mobil ağ ve yeni araçlara taşıyabilir.

Risk, aracın adından çok veri ve yetki akışına bağlıdır

VERİ

Ne paylaşılıyor?

Kişisel veri, ticari sır, sözleşme, kaynak kod ve müşteri bilgisi.

KULLANIM

Sağlayıcı ne yapıyor?

Saklama, model geliştirme, insan incelemesi ve alt işleyen.

YETKİ

Neye erişiyor?

E-posta, dosya, takvim, kod deposu, CRM ve tarayıcı içeriği.

ÇIKTI

Nerede kullanılıyor?

Müşteri iletişimi, karar, kod, rapor ve kamuya açık yayın.

Yanlış çıktı, telif ve kaynak sorunu, veri sızıntısı, mevzuat, güvenlik, marka ve tedarikçi bağımlılığı ayrı ayrı değerlendirilmelidir. Düşük hassasiyetli metin taslağı ile müşteri risk puanı üreten sistem aynı politikaya tabi olmamalıdır.

Keşif programı çalışan takibi değil, kurumsal varlık ve veri akışı görünürlüğüdür

NCSC’nin shadow IT yaklaşımındaki temel ilke, bilinmeyen ve dolayısıyla yönetilmeyen varlıkları görünür kılmaktır. Shadow AI için de amaç; kullanılan araç, hesap, özellik, API, veri sınıfı, kullanıcı grubu ve iş sonucunu envantere almaktır.

  1. Onaylı ve bilinen AI hizmetlerini mevcut envanterden çıkarın.
  2. SSO, SaaS yönetimi, harcama, DNS/proxy ve cihaz sinyallerini karşılaştırın.
  3. Tarayıcı eklentileri, OAuth izinleri ve SaaS içi AI özelliklerini gözden geçirin.
  4. Ekiplerle cezalandırıcı olmayan kullanım görüşmeleri yapın.
  5. Bulunan kullanımları veri, yetki, çıktı ve iş etkisine göre sınıflandırın.
  6. Kapatma, kurumsallaştırma, sınırlandırma veya izleme kararı verin.

Teknik sinyaller tek başına kesin kanıt değildir. Bir alan adına erişim, hassas veri yüklendiğini göstermez; tersine mobil veya kişisel cihaz kullanımı kurumsal loglarda görünmeyebilir. Sonuçlar insan görüşmesi ve süreç kanıtıyla doğrulanmalıdır.

Her onaysız kullanım aynı aciliyetle ele alınmamalıdır

SeviyeÖrnekKarar
DüşükKamuya açık metin için kişisel üretkenlik yardımıKılavuz, eğitim ve onaylı alternatife geçiş
OrtaKurum içi doküman özetleme veya kod yardımcısıKurumsal hesap, veri sınırı ve log şartı
YüksekMüşteri, çalışan, finans veya kaynak kod verisiDerhâl sınırlama ve resmi değerlendirme
KritikKarar, ödeme, üretim veya geniş sistem yetkisiOlay ve risk sahibi liderliğinde müdahale

Risk puanı, aracın popülerliği veya ülkesinden önce işlenen veriye, çıktının etkisine, entegrasyon yetkisine ve geri alınabilirliğe dayanmalıdır.

Güvenli alternatif, politikanın uygulanabilirlik şartıdır

Çalışanlardan AI kullanmamasını istemek yerine, hangi işlerde hangi onaylı aracın kullanılacağını açıkça göstermek gerekir. Kurumsal hesap, SSO, merkezi sözleşme, veri koruma ayarları, saklama sınırı, log, destek ve eğitim sağlanmalıdır.

  • Kamuya açık içerik için düşük riskli üretkenlik aracı.
  • Kurum içi veri için sözleşmeli ve kurumsal kimlikli hizmet.
  • Hassas veri için özel yapılandırma, maskeleme veya kapalı ortam.
  • Kod için depo, sır ve lisans kontrolleri olan yardımcı.
  • Yeni kullanım için hızlı pilot ve istisna değerlendirme kanalı.
  • Onaylı araç kataloğu ve açık sorumluluk sahibi.

Alternatifin erişim, kullanıcı deneyimi ve hız açısından kabul edilebilir olmaması, çalışanı yeniden görünmeyen çözüme yöneltebilir.

Teknik kontroller veri, kimlik ve kullanım bağlamına göre katmanlanmalıdır

  • SSO, MFA ve kurumsal hesap zorunluluğu.
  • OAuth, eklenti ve API anahtarı envanteri.
  • DLP, veri sınıflandırması ve hassas veri uyarıları.
  • Kurumsal cihaz ve tarayıcı politikaları.
  • Sağlayıcıda model eğitimi, saklama ve paylaşım ayarları.
  • Prompt, dosya, araç çağrısı ve çıktı için uygun loglama.
  • Kota, bütçe ve oran sınırlaması.
  • Yetkisiz araç için orantılı engelleme ve olay akışı.

Kontrol, kişisel verileri gereksiz biçimde izlememeli; çalışan mahremiyeti, yerel mevzuat ve iş ilişkileri dikkate alınmalıdır. Amaç birey profillemek değil kurumsal veri ve hizmet riskini yönetmektir.

AI okuryazarlığı araç adından çok karar davranışını öğretmelidir

Eğitim; “gizli veriyi yüklemeyin” cümlesinin ötesine geçerek veri sınıflandırması, çıktı doğrulama, kaynak, telif, önyargı, otomasyon yanlılığı ve olay bildirimini kapsamalıdır. Yönetici, geliştirici, hukuk, satış ve insan kaynakları aynı eğitimi almak zorunda değildir; rol ve kullanım riskine göre içerik farklılaştırılmalıdır.

RolÖğrenme odağıKanıt
Tüm çalışanlarVeri, onaylı araç, çıktı doğrulamaKısa senaryo testi
Yöneticilerİş etkisi, risk kabulü, insan gözetimiKarar vakası
Teknik ekipAPI, model, güvenlik, log, sürümUygulamalı kontrol
Risk/hukukSözleşme, veri, mevzuat, kanıtİnceleme dosyası

Bulunan Shadow AI kullanımı otomatik olarak disiplin konusu değildir; olay sınıflandırması gerekir

Hassas veri paylaşımı, geniş OAuth yetkisi, müşteri etkili çıktı veya üretim entegrasyonu varsa olay müdahale süreci başlatılabilir. Düşük riskli kullanımda ise kurumsallaştırma, veri silme, hesap taşıma, eğitim ve süreç düzeltmesi yeterli olabilir.

  1. Aracı, kullanıcıyı, veriyi ve zaman aralığını doğrulayın.
  2. Sağlayıcı saklama ve silme seçeneklerini kontrol edin.
  3. OAuth, API anahtarı ve oturum erişimini sınırlayın.
  4. Etkilenen veri sahibi ve risk sorumlusunu bilgilendirin.
  5. Gerekirse veri ihlali ve sözleşme değerlendirmesi yapın.
  6. Kök nedeni: araç eksikliği, süreç yavaşlığı, eğitim veya yanlış teşvik olarak kapatın.
Başarı ölçüsü: Engellenen alan adı sayısı değil; kayıtlı AI kullanımı, onaylı araç benimsemesi, hassas veri olayları, değerlendirme süresi ve tekrarlanan kullanım oranıdır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    UK NCSC — Shadow IT guidance

    Bilinmeyen ve yönetilmeyen teknoloji varlıklarını keşfetme ve azaltma yaklaşımı sunar.

  2. 02
    CISA — AI Data Security Best Practices

    AI sistemlerinde veri gizliliği, bütünlüğü ve güvenilirliği için güvenlik uygulamalarını özetler.

  3. 03
    NIST — AI Risk Management Framework

    AI kullanımını envanter, risk, ölçüm ve yönetişim yaşam döngüsüne bağlar.

  4. 04
    NIST — Generative AI Profile

    Kabul edilebilir kullanım politikaları, veri ve üretken AI riskleri için eylemler önerir.

  5. 05
    EUR-Lex — EU Artificial Intelligence Act

    AI okuryazarlığı ve risk temelli kullanım sorumlulukları için resmî düzenleme metnidir.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Shadow AI’ı yasak listesinden yönetilebilir kullanım portföyüne dönüştürün.

AI kullanım envanteri, risk sınıfları, güvenli araç kataloğu, veri kontrolleri ve hızlı değerlendirme akışıyla görünmeyen kullanımı azaltın.