Yönetim kurulu AI gözetiminde üç şeyi netleştirmelidir: kullanımın stratejik amacı, yüksek etkili risklerin sahibi ve yönetimin sunduğu kanıt. “AI projemiz var mı?” sorusu yerine “Hangi kararı etkiliyor, hata halinde kim sorumlu ve performansı nasıl izliyoruz?” soruları sorulmalıdır.
Yönetim kurulunun rolü model seçmek değil risk iştahını belirlemektir
AI konusu yönetim kuruluna ya aşırı teknik ayrıntıyla ya da yalnız fırsat diliyle taşınırsa sağlıklı gözetim kurulamaz. Kurul, kurumun kullanım portföyünü etki ve risk sınıfıyla görmelidir.
NIST AI RMF, yönetişim sorumluluklarını AI yaşam döngüsü boyunca tanımlamayı ve riskleri bağlama göre ölçmeyi önerir. Yönetim kurulu için önemli olan modelin adı değil, kullanımın kurum ve paydaşlar üzerindeki etkisidir.
Soruların amacı inovasyonu yavaşlatmak değil, hızlı uygulamanın görünmeyen sorumluluk ve veri borcu üretmesini önlemektir.
Kurulun sorgulaması gereken yedi AI karar alanı
Kurul soruları strateji, değer, veri, model, insan, güvenlik, üçüncü taraf ve olay yönetimi başlıklarında gruplanmalıdır. Her soruya sunum ifadesi değil doğrulanabilir kanıt istenmelidir.
| Ölçüt | Sorulacak soru | Kanıt |
|---|---|---|
| Strateji | AI hangi stratejik sonucu ve müşteriyi etkiliyor? | Onaylı kullanım portföyü |
| Sorumluluk | Her yüksek etkili kullanımın iş ve risk sahibi kim? | Rol ve karar matrisi |
| Veri | Veri hakkı, kalite ve hassasiyet nasıl yönetiliyor? | Veri envanteri ve kalite raporu |
| İnsan gözetimi | Hangi kararda insan onayı zorunlu? | Kontrol ve itiraz akışı |
| Tedarikçi | Dış model değişirse veya hizmet kesilirse ne olur? | Sözleşme, izleme ve çıkış planı |
Yönetim sunumlarında görünmeyen riskler
Yönetim kurulunun bütün AI kararlarını kendisinin onaylaması da bir hatadır. Kurul risk iştahını ve yüksek etkili konuları gözetmeli; operasyonel karar hakları açık delegasyonla çalışmalıdır.
- Yönetim kuruluna yalnız proje sayısı ve demo sunulması.
- AI riskinin yalnız bilgi güvenliği riski sayılması.
- İş sahibinin, model sahibinin ve risk kabul yetkilisinin aynı kişi olması.
- Yüksek etkili kararlar için itiraz veya insan müdahalesi bulunmaması.
- Üçüncü taraf model ve veri değişikliklerinin yönetim raporuna girmemesi.
AI gözetimini toplantı ve raporlama ritmine bağlayın
Üç aylık veya risk düzeyine uygun periyodik rapor, kullanım portföyü, yeni yüksek etkili projeler, önemli olaylar, tedarikçi değişiklikleri ve fayda performansını içermelidir.
- Kurumun bütün AI kullanım ve gölge AI envanterini isteyin.
- Kullanımları müşteri, çalışan, finansal ve düzenleyici etkiye göre sınıflandırın.
- Her yüksek etkili kullanım için iş sahibi ve risk kabul yetkilisi belirleyin.
- Yönetim raporunda performans, olay, insan düzeltmesi ve veri riskini birlikte izleyin.
- Bağımsız test, iç denetim ve itiraz mekanizmasını karar etkisine göre zorunlu kılın.
- Tedarikçi bağımlılığı ve çıkış senaryosunu düzenli olarak gözden geçirin.
Kurul, yönetim ve kontrol fonksiyonlarının sorumluluğu
Yönetim kurulu, yönetimin sunduğu göstergelerin sahibi değildir; bağımsız risk ve denetim hattının görüşüne de erişmelidir.
Yönetim kurulu
Risk iştahı ve stratejik gözetim sağlar.
AI komitesi
Portföy, standart ve istisnaları koordine eder.
İş sahibi
Kullanım sonucunu ve etkilenen paydaşları sahiplenir.
Risk/uyum
Bağımsız risk değerlendirmesi ve kontrol çerçevesi sağlar.
Teknik/model ekip
Test, izleme ve değişiklik kanıtı üretir.
İç denetim
Yönetimin beyanları ve kontrol etkinliği için güvence verir.
Gözetim kalitesi nasıl izlenir?
Başarılı gözetim, AI projelerinin sayısını artırmak veya azaltmak değil, kurumun hangi kullanımda neden ilerlediğini ve hangi sınırda durduğunu kanıtla açıklayabilmesidir.
İzlenmesi gereken göstergeler
Yüksek etkili kullanım sayısı
Kontrolsüz gölge AI
İnsan düzeltme/itiraz
Model ve veri olayı
Tedarikçi bağımlılığı
Fayda gerçekleşme oranı
Yönetim kuruluna sunulacak asgari AI karar kartı
Kurula yalnız kullanım sayısı, demo veya potansiyel tasarruf sunmak yeterli değildir. Her yüksek etkili kullanım alanı için aynı karar kartı kullanılmalıdır.
| Karar kartı alanı | Kurula sunulacak kanıt | Karar sorusu |
|---|---|---|
| İş etkisi | Başlangıç ölçümü ve hedef sonuç | Hangi kararı veya sonucu değiştiriyor? |
| Risk | Hata türleri, etkilenen taraflar, kabul eşiği | Hangi sonucu kabul etmiyoruz? |
| İnsan kontrolü | Onay, itiraz, durdurma ve geri alma akışı | Sorumluluk hangi kişide kalıyor? |
| Veri ve tedarikçi | Veri akışı, sözleşme, alt işleyen ve çıkış planı | Bağımlılık değişirse ne yapacağız? |
| Ölçüm | Canlı performans, maliyet ve olay raporu | Devam, düzeltme veya kapatma eşiği nedir? |
Bu kart, kurulun teknik ayrıntıya girmeden yönetimin varsayımlarını ve risk kabulünü kanıt üzerinden sorgulamasını sağlar.
Doğru sorular teknoloji heyecanını karar disiplinine çevirir
Yönetim kurulu soruları sabit kontrol listesi olarak kalmamalı; kurumun kullanım portföyü, düzenleyici ortamı ve yaşanan olaylara göre güncellenmelidir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01NIST AI Risk Management Framework 1.0
AI risklerini Govern, Map, Measure ve Manage işlevleriyle yöneten gönüllü kurumsal çerçeve.
- 02NIST Generative AI Profile
Üretken yapay zekâya özgü riskler, yönetişim ve ölçüm uygulamaları için NIST profili.
- 03KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi
Üretken yapay zekâ yaşam döngüsünde kişisel veri işleme riskleri ve temel veri koruma ilkeleri.