YÖNETİM REHBERİ · AI RİSK

Yönetim kurulları için yapay zekâ risk soruları

Yönetim kurulu model parametresi seçmez; ancak kurumun AI ile hangi kararı etkilediğini, hangi riski kabul ettiğini, sorumluluğun kimde olduğunu ve yönetimin iddialarını hangi kanıtla doğruladığını sorgulamalıdır.

KISA CEVAP

Yönetim kurulu AI gözetiminde üç şeyi netleştirmelidir: kullanımın stratejik amacı, yüksek etkili risklerin sahibi ve yönetimin sunduğu kanıt. “AI projemiz var mı?” sorusu yerine “Hangi kararı etkiliyor, hata halinde kim sorumlu ve performansı nasıl izliyoruz?” soruları sorulmalıdır.

Yönetim kurulunun rolü model seçmek değil risk iştahını belirlemektir

AI konusu yönetim kuruluna ya aşırı teknik ayrıntıyla ya da yalnız fırsat diliyle taşınırsa sağlıklı gözetim kurulamaz. Kurul, kurumun kullanım portföyünü etki ve risk sınıfıyla görmelidir.

NIST AI RMF, yönetişim sorumluluklarını AI yaşam döngüsü boyunca tanımlamayı ve riskleri bağlama göre ölçmeyi önerir. Yönetim kurulu için önemli olan modelin adı değil, kullanımın kurum ve paydaşlar üzerindeki etkisidir.

Soruların amacı inovasyonu yavaşlatmak değil, hızlı uygulamanın görünmeyen sorumluluk ve veri borcu üretmesini önlemektir.

Kurulun sorgulaması gereken yedi AI karar alanı

Kurul soruları strateji, değer, veri, model, insan, güvenlik, üçüncü taraf ve olay yönetimi başlıklarında gruplanmalıdır. Her soruya sunum ifadesi değil doğrulanabilir kanıt istenmelidir.

ÖlçütSorulacak soruKanıt
StratejiAI hangi stratejik sonucu ve müşteriyi etkiliyor?Onaylı kullanım portföyü
SorumlulukHer yüksek etkili kullanımın iş ve risk sahibi kim?Rol ve karar matrisi
VeriVeri hakkı, kalite ve hassasiyet nasıl yönetiliyor?Veri envanteri ve kalite raporu
İnsan gözetimiHangi kararda insan onayı zorunlu?Kontrol ve itiraz akışı
TedarikçiDış model değişirse veya hizmet kesilirse ne olur?Sözleşme, izleme ve çıkış planı

Yönetim sunumlarında görünmeyen riskler

Yönetim kurulunun bütün AI kararlarını kendisinin onaylaması da bir hatadır. Kurul risk iştahını ve yüksek etkili konuları gözetmeli; operasyonel karar hakları açık delegasyonla çalışmalıdır.

  • Yönetim kuruluna yalnız proje sayısı ve demo sunulması.
  • AI riskinin yalnız bilgi güvenliği riski sayılması.
  • İş sahibinin, model sahibinin ve risk kabul yetkilisinin aynı kişi olması.
  • Yüksek etkili kararlar için itiraz veya insan müdahalesi bulunmaması.
  • Üçüncü taraf model ve veri değişikliklerinin yönetim raporuna girmemesi.

AI gözetimini toplantı ve raporlama ritmine bağlayın

Üç aylık veya risk düzeyine uygun periyodik rapor, kullanım portföyü, yeni yüksek etkili projeler, önemli olaylar, tedarikçi değişiklikleri ve fayda performansını içermelidir.

  1. Kurumun bütün AI kullanım ve gölge AI envanterini isteyin.
  2. Kullanımları müşteri, çalışan, finansal ve düzenleyici etkiye göre sınıflandırın.
  3. Her yüksek etkili kullanım için iş sahibi ve risk kabul yetkilisi belirleyin.
  4. Yönetim raporunda performans, olay, insan düzeltmesi ve veri riskini birlikte izleyin.
  5. Bağımsız test, iç denetim ve itiraz mekanizmasını karar etkisine göre zorunlu kılın.
  6. Tedarikçi bağımlılığı ve çıkış senaryosunu düzenli olarak gözden geçirin.

Kurul, yönetim ve kontrol fonksiyonlarının sorumluluğu

Yönetim kurulu, yönetimin sunduğu göstergelerin sahibi değildir; bağımsız risk ve denetim hattının görüşüne de erişmelidir.

01

Yönetim kurulu

Risk iştahı ve stratejik gözetim sağlar.

02

AI komitesi

Portföy, standart ve istisnaları koordine eder.

03

İş sahibi

Kullanım sonucunu ve etkilenen paydaşları sahiplenir.

04

Risk/uyum

Bağımsız risk değerlendirmesi ve kontrol çerçevesi sağlar.

05

Teknik/model ekip

Test, izleme ve değişiklik kanıtı üretir.

06

İç denetim

Yönetimin beyanları ve kontrol etkinliği için güvence verir.

Gözetim kalitesi nasıl izlenir?

Başarılı gözetim, AI projelerinin sayısını artırmak veya azaltmak değil, kurumun hangi kullanımda neden ilerlediğini ve hangi sınırda durduğunu kanıtla açıklayabilmesidir.

İzlenmesi gereken göstergeler

Yüksek etkili kullanım sayısı

Kontrolsüz gölge AI

İnsan düzeltme/itiraz

Model ve veri olayı

Tedarikçi bağımlılığı

Fayda gerçekleşme oranı

Yönetim kuruluna sunulacak asgari AI karar kartı

Kurula yalnız kullanım sayısı, demo veya potansiyel tasarruf sunmak yeterli değildir. Her yüksek etkili kullanım alanı için aynı karar kartı kullanılmalıdır.

Karar kartı alanıKurula sunulacak kanıtKarar sorusu
İş etkisiBaşlangıç ölçümü ve hedef sonuçHangi kararı veya sonucu değiştiriyor?
RiskHata türleri, etkilenen taraflar, kabul eşiğiHangi sonucu kabul etmiyoruz?
İnsan kontrolüOnay, itiraz, durdurma ve geri alma akışıSorumluluk hangi kişide kalıyor?
Veri ve tedarikçiVeri akışı, sözleşme, alt işleyen ve çıkış planıBağımlılık değişirse ne yapacağız?
ÖlçümCanlı performans, maliyet ve olay raporuDevam, düzeltme veya kapatma eşiği nedir?

Bu kart, kurulun teknik ayrıntıya girmeden yönetimin varsayımlarını ve risk kabulünü kanıt üzerinden sorgulamasını sağlar.

Doğru sorular teknoloji heyecanını karar disiplinine çevirir

Yönetim kurulu soruları sabit kontrol listesi olarak kalmamalı; kurumun kullanım portföyü, düzenleyici ortamı ve yaşanan olaylara göre güncellenmelidir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    NIST AI Risk Management Framework 1.0

    AI risklerini Govern, Map, Measure ve Manage işlevleriyle yöneten gönüllü kurumsal çerçeve.

  2. 02
    NIST Generative AI Profile

    Üretken yapay zekâya özgü riskler, yönetişim ve ölçüm uygulamaları için NIST profili.

  3. 03
    KVKK — Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi

    Üretken yapay zekâ yaşam döngüsünde kişisel veri işleme riskleri ve temel veri koruma ilkeleri.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET VE KAPSAM GÖRÜŞMESİ

AI hazırlık bulgularını uygulama planına dönüştürün

Kullanım alanı, veri, yönetişim, insan ve ölçüm katmanlarını kurumunuza özgü kanıtlarla doğrulayın.

İletişim formu ve davranışsal izleme kullanılmaz. Bağlam kodu yalnız e-posta taslağını hazırlamak için tarayıcınızda işlenir.