Hizmet 2 · Uygulama
Güvenli Kullanım Kurulumu
Kuruluşunuzda yapay zekâ kullanımını yasaklamak yerine onaylı bir yol açıyor; politikayı yazıyor, o politikanın teknik karşılığını fiilen kuruyor ve kurulan her kontrolün çalıştığını gösteren kanıt paketini teslim ediyoruz.
BÖLÜM 1Bu hizmet hangi soruna karşılık gelir
Kuruluşlarda en sık karşılaşılan iki durum vardır. Birincisinde yazılı bir politika bulunmakta, ancak politikanın hiçbir maddesinin arkasında çalışan bir teknik kontrol yer almamaktadır. Kural, yalnızca ihlal edildikten sonra fark edilebilen bir metin hâline gelir. İkincisinde kurumsal bir yapay zekâ aracı devreye alınmış, ancak yıllar içinde birikmiş yetki dağınıklığı temizlenmediği için araç, erişilmemesi gereken içeriği arama yüzeyine taşımıştır.
Her iki durumun ortak yanı, kuralın ve teknik gerçekliğin birbirinden ayrışmasıdır. Bu hizmet, ayrışmayı kapatmak üzere tanımlanmıştır: politikayı yazan taraf ile o politikanın arkasındaki teknik kontrolü kuran taraf aynıdır.
Yaklaşımın ikinci ilkesi, yasağın tek başına çözüm üretmediğidir. Onaylı bir alternatif sunulmadan uygulanan kısıtlama kullanımı ortadan kaldırmaz; yalnızca kurumsal görünürlüğün dışına iter. Kişisel Verileri Koruma Kurumunun iş yerlerindeki üretken yapay zekâ kullanımına ilişkin dokümanı bu sonucu ortaya koymaktadır.[1] Bu nedenle kurulum, her kısıtlamanın karşısına onaylı bir kurumsal seçenek koyacak biçimde tasarlanır.
Envanteriniz varsa tarama tekrar edilmez
Kuruluşunuzun kendi ürettiği bir envanter bulunuyorsa kapsamı ve güncelliği eşdeğerlik bakımından incelenir; yeterli görülürse doğrudan kurulum aşamasına geçilir. İnceleme keşif görüşmesi kapsamında yapılır.
BÖLÜM 2Kapsam
Çalışma beş başlıkta yürütülür. Başlıklar birbirine bağımlıdır ve sıra korunur: kurumsal seçenek açılmadan kısıtlama getirilmez, kontrol kurulmadan eğitim verilmez.
A. Kurumsal seçeneğin açılması
Aday araçlar, pazarlama metinleri değil sözleşme hükümleri ve yönetici paneli yetenekleri esas alınarak karşılaştırılır ve gerekçeli bir karar dosyası hazırlanır. İncelenen ölçütler arasında girdinin model eğitiminde kullanılıp kullanılmadığının sözleşmede yer alması, saklama süresi, veri barındırma bölgesinin seçilebilirliği, tek oturum açma ve kullanıcı sağlama desteği, yönetici denetim kaydına ve arayüzüne erişim, alt işleyen listesinin yayımlanması ve standart sözleşmenin imzalanabilirliği bulunur. Ardından kurumsal abonelik yapılandırılır, kimlik sağlayıcı ile bütünleştirilir, rol bazlı erişim tanımlanır ve kişisel hesapla iş yapılması teknik olarak kapatılır.
Veri barındırma bölgesi ve standart sözleşme başlıkları, Kanun md.9 bakımından doğrudan belirleyicidir. Yurt dışına aktarımın usulü Yurt Dışına Aktarım Yönetmeliğinde düzenlenmiştir; yeterlilik kararı, uygun güvenceler veya Kanun md.16’daki arızi istisnalar dışında aktarım yapılamaz.[2]
B. Politika ve karar seti
Politika, isimli araç tablosu ve veri sınıfı matrisi dâhil olmak üzere dört ile sekiz sayfa arasında tutulur. Metnin bölümleri şunlardır: amaç ve kapsam; onaylı, kısıtlı ve izin verilmeyen araçları isimle gösteren tablo; veri sınıfı ile araç türünü kesiştiren matris; yeni araç talep ve onay yolu; çıktı kontrolü ve insan gözetimi noktaları; olay bildirim akışı; isimli sorumluluklar; yürürlük ve gözden geçirme hükümleri.
Yeni araç onay yolunun süresi politikada yazılı hâle getirilir ve on iş günü hedefi esas alınır. Onay süreci uzadığında çalışanlar süreci beklemek yerine kontrol dışı kullanıma dönmekte, böylece kurulum işinin kazanımı kısa sürede kaybedilmektedir.
C. Teknik kontroller
Kontroller, kuruluşun hâlihazırda sahip olduğu araçlardan azami fayda sağlanacak biçimde kurulur; yeni ürün tedariki son seçenek olarak değerlendirilir. Kurulan kontrol grupları şunlardır:
- Kimlik ve yetki. Kurumsal kimlik zorunluluğu, tek oturum açma, kullanıcı sağlama ve geri alma, rol bazlı erişim, ayrıcalıklı hesapların ayrıştırılması.
- Veri kaybı önleme. İstem alanına giren hassas veri kalıplarının tespiti, sınıflandırıcıların kuruluşa özgü kalıplarla ayarlanması, kademeli devreye alma.
- Hassasiyet etiketleri. Dosya düzeyinde değil, konteyner düzeyinden başlayan etiketleme; etiketin şifreleme ve paylaşım kısıtlarıyla bağlanması.
- Ağ ve vekil sunucu. İzin verilmeyen araçların engellenmesi ve kullanıcının kurumsal seçeneğe yönlendirilmesi.
- Denetim kaydı. Etkileşim kayıtlarının toplanması, saklama süresinin belirlenmesi ve erişim yetkisinin tanımlanması.
BÖLÜM 3Otuz günlük simülasyon kuralı
Engelleyici bir kontrol doğrudan devreye alınmaz. Veri kaybı önleme kuralları en az otuz gün simülasyon modunda çalıştırılır; bu süre boyunca hiçbir kullanıcı engellenmez ve yalnızca ölçüm yapılır. Yanlış pozitif oranı kabul edilebilir düzeye inmeden uyarı moduna, uyarı modunda beklenen davranış gözlenmeden engelleme moduna geçilmez.
| Aşama | Süre | Yapılan iş | Kullanıcıya etkisi |
|---|---|---|---|
| Sınıflandırıcı seçimi | 1–2 hafta | Kimlik numarası, hesap numarası, kart bilgisi, sağlık verisi, müşteri adı kalıpları ve proje kod adlarının tanımlanması ve test edilmesi | Yoktur |
| Simülasyon | En az 30 gün | Kuralların yalnızca kayıt üretmesi; olay hacminin, dağılımının ve yanlış pozitif oranının ölçülmesi | Yoktur |
| Ayar | 1 hafta | Yanlış pozitiflerin giderilmesi; oran kabul edilebilir düzeye inmezse sonraki aşamaya geçilmemesi | Yoktur |
| Uyarı | 2 hafta | Kullanıcının uyarıyı görmesi, gerekçe belirterek devam edebilmesi ve kaydın düşmesi | Bilgilendirme |
| Kademeli engelleme | Sürekli | Yalnızca en yüksek riskli veri sınıflarında engelleme; kapsamın ölçüme göre genişletilmesi | Engelleme |
Bu sıra teklifte yazılı olarak yer alır ve kısaltılmaz. Geri alınmak zorunda kalınan bir kontrol, hiç kurulmamış kontrolden daha zararlıdır: kullanıcı güvenini zedeler ve ikinci deneme için gereken kurumsal izni ortadan kaldırır.
BÖLÜM 4Microsoft 365 Copilot sertleştirme
Kurumsal aracın yol açtığı sorun genellikle aracın kendisinden değil, yıllar içinde birikmiş yetki dağınıklığının arama yüzeyine açılmasından kaynaklanır. Bu nedenle sertleştirme belirli bir sırayla yürütülür ve sıra değiştirilmez.
- Ölçüm. Veri güvenliği duruş yönetimi araçlarıyla hangi hassas içeriğe erişildiğini gösteren ilk gerçek veri üretilir.
- En riskli sitelerin çıkarılması. Erişim genişliği ile hassas içerik yoğunluğu birlikte değerlendirilerek önceliklendirme yapılır.
- Geniş paylaşım temizliği. Kuruluş genelinde paylaşıma açık izinler, özellikle İnsan Kaynakları, finans, hukuk ve yönetim alanlarında kaldırılır. Efora oranla en yüksek kazancı sağlayan tek adım budur.
- Kısıtlı içerik keşfi. Yetki borcu temizlenirken ilgili alanların arama kapsamı dışında tutulması sağlanır. Bu bir kalıcı çözüm değil, altmış ile doksan günlük geçici triyaj tedbiridir.
- Konteyner öncelikli hassasiyet etiketleri. Dosya dosya etiketleme tamamlanamayacağı için site ve kütüphane düzeyinden başlanır.
- Paylaşım yönetimi. Paylaşım raporları, site yaşam döngüsü ve sahipsiz alanların temizliği yürütülür.
- Etiketli içeriğe yönelik kurallar. Etiketli içeriğin araç tarafından özetlenmesi kısıtlanır; kural otuz günlük simülasyondan geçirilir.
- Denetim kaydı. Etkileşim kayıtlarının akıp akmadığı, saklama süresi ve erişim yetkisi doğrulanır.
- Kurum içi aracı yayınlama yetkileri. Kimin aracı yayınlayabileceği, hangi bağlayıcıların açık olduğu ve bu aracılara hangi kuralların uygulandığı sınırlandırılır. Uygulamada en sık atlanan adım budur.
Copilot devreye alınmadan önce ölçüm yapılmalıdır
Aşırı paylaşım borcu ölçülmeden yapılan devreye alma, geri alınması güç bir görünürlük sorunu üretir. Ölçüm, Görünürlük Taraması kapsamında hızlı bakış olarak veya bu hizmetin ilk aşaması olarak yürütülebilir.
BÖLÜM 5Çalışan eğitimi ve katılım kaydı
Eğitim, kırk beş dakikalık tüm çalışan oturumu olarak canlı yürütülür ve kaydı kurum içi erişime açılır. İnsan Kaynakları, finans ve yazılım geliştirme gibi riskin yoğunlaştığı birimler için rol bazlı ek modül eklenir. Yöneticiler için altmış dakikalık ayrı bir bilgilendirme yapılır. İç iletişim paketi, duyuru metni, kurum içi bilgi sayfası ve sık sorulan sorulardan oluşur.
Eğitimin içeriği kural aktarımıyla sınırlı tutulmaz. Her kısıtlamanın gerekçesi ve karşılığında sunulan onaylı seçenek birlikte anlatılır. Gerekçesi anlaşılmayan kural uygulanmamakta, karşılığı gösterilmeyen kısıtlama ise kontrol dışı kullanımı yeniden üretmektedir.
Katılım kaydı bir formalite değil, kanıt unsurudur. Kayıt; 6698 sayılı Kanun md.12 bakımından idari tedbirin alındığını, ISO/IEC 42001 bakımından yetkinliğin sağlandığını ve AB Yapay Zekâ Yasası md.4 bakımından okuryazarlık tedbirinin uygulandığını gösteren doğrulanabilir belgedir.[3]
BÖLÜM 6Aşama tablosu
| Aşama | Hafta | Yürütülen iş | Aşama çıktısı |
|---|---|---|---|
| 1. Karar | 1–2 | Araç karşılaştırması, karar dosyası, veri sınıflandırmasının teyidi, kontrol tasarımı | Gerekçeli araç kararı ve kontrol tasarım belgesi |
| 2. Kimlik | 2–3 | Kurumsal abonelik yapılandırması, tek oturum açma ve kullanıcı sağlama, rol bazlı erişim, kişisel hesap kullanımının kapatılması | Kurumsal kimliğe bağlanmış çalışan erişimi |
| 3. Politika | 3–4 | Politika metni, isimli araç tablosu, veri sınıfı matrisi, yeni araç onay yolu, olay akışı | Yürürlüğe hazır politika ve karar seti |
| 4. Kontrol | 3–8 | Hassasiyet etiketleri, aşırı paylaşım temizliği, veri kaybı önleme simülasyonu, ağ kuralları, denetim kaydı | Simülasyon ölçümleri ve devreye alınmış kontroller |
| 5. İnsan | 7–9 | Tüm çalışan eğitimi, rol bazlı modüller, yönetici bilgilendirmesi, iç iletişim paketi | Eğitim materyali ve katılım kaydı |
| 6. Kanıt | 9–10 | Kanıt paketinin derlenmesi, karar günlüğünün kapatılması, devir toplantısı | Mevzuat maddeleriyle eşlenmiş kanıt paketi |
BÖLÜM 7Kanıt paketi
Kurulan her kontrol, denetimde ve müşteri sorgusunda gösterilebilecek bir kayda bağlanır. Kanıt paketi aynı anda üç çerçeveye hizmet edecek biçimde düzenlenir.
| Kanıt kalemi | 6698 sayılı Kanun | ISO/IEC 42001 | AB Yapay Zekâ Yasası |
|---|---|---|---|
| Politika, duyuru ve okundu kaydı | md.12 idari tedbir | Yapay zekâ politikası | md.4 okuryazarlık |
| Eğitim katılım kaydı | md.12 | Yetkinlik kaydı | md.4 |
| Aktarım kaydı ve standart sözleşme takibi | md.9 dayanağı | Tedarikçi kontrolü | Alt işleyen zinciri |
| Veri kaybı önleme olay kayıtları ve müdahale | md.12 | İzleme ve ölçüm | — |
| Erişim ve yetki gözden geçirme kaydı | md.12 | Erişim kontrolü | md.26(4) girdi verisi |
| İnsan gözetimi ataması (isimli) | md.11 talep cevabı | İnsan gözetimi | md.26(2) |
| Karar günlüğü | Hesap verebilirlik | Yönetim gözden geçirmesi | Özen kanıtı |
Veri ihlali hâlinde uygulanacak akış da kanıt paketinin parçasıdır. Kanun md.12(5)’teki bildirim yükümlülüğü, Kurul kararı 2019/10 ile gecikmeksizin ve en geç yetmiş iki saat olarak yorumlanmıştır.[4] İlgili kişiye yapılacak bildirimin asgari unsurları ise ayrı bir Kurul kararında sayılmıştır.[5]
BÖLÜM 8Kapsam dışı
- Lisans giderleri. Kurumsal abonelik ve güvenlik ürünü giderleri kuruluşa aittir; lisans ticareti yapılmaz.
- Yapay zekâ aracısı kontrolleri. Otonom aracılara yönelik yetki daraltma, insan onay kapısı ve dolaylı istem enjeksiyonu testi Yapay Zekâ Aracısı Güvenliği hizmetinde yürütülür.
- Yönetim sistemi kurulumu ve belgelendirme hazırlığı. ISO/IEC 42001 Hazırlık hizmetinin konusudur.
- Hukuki mütalaa ve metin onayı. Aydınlatma metni güncelleme önerisi hazırlanır; onay kuruluşun hukuk biriminde kalır.
- Yeni yapay zekâ ürünü geliştirmek. Bu çalışma kapsamında model geliştirilmez veya ince ayar yapılmaz.
- Penetrasyon testi ve model doğruluk testi. Yürütülmez.
Bu hizmet uygunluk garantisi içermez. Uygunluğu düzenleyici makam ve denetçi takdir eder. Taahhüdümüz, tanımlı kontrolleri kurmak, çalıştıklarını ölçmek ve mevzuat maddeleriyle eşlenmiş kanıtı teslim etmektir.
BÖLÜM 9Yatırım
Bu hizmetin gerektirdiği yatırımı kapsam belirler. Belirleyici değişkenler; kapsama alınan araç ve sistem sayısı, tüzel kişi ve lokasyon sayısı, mevcut bilgi güvenliği yönetim sistemi olgunluğu ve temizlenmesi gereken yetki borcunun büyüklüğüdür. Bu değişkenler bilinmeden verilecek bir sayı, kuruluşunuz açısından da tarafımız açısından da bağlayıcılık taşımaz.
Keşif görüşmesinin ardından yazılı ve sabit tutarlı bir teklif iletilir. Teklif; kapsamı, süresi, aşama takvimini, teslimat listesini, dayandığı varsayımları ve kapsam dışı kalan işleri açıkça sayar. Otuz günlük simülasyon kuralı teklif metnine yazılır. Kapsam değişikliği yalnızca yazılı ek ile yapılır.
Kurulumun kapsamı envanterle belirlenir
Görüşmeye mevcut politikanızı, varsa envanterinizi ve devreye almayı planladığınız araçların listesini getirmeniz yeterlidir. Görüşmenin sonunda ya kapsamı tanımlı bir teklif sunulur ya da kuruluşunuzun önce ölçüm aşamasını tamamlaması gerektiği yazılı olarak belirtilir.
EKKaynaklar
Bu sayfadaki her hukuki iddia aşağıdaki birincil kaynaklara dayanır. Bağlantılar yayımlayan makamın kendi sitesine gider.
- KVKK İş Yerlerinde Üretken YZ — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı. Kişisel Verileri Koruma Kurumu. Kaynak metin · PDF (Bağlayıcı değil)
- Yurt Dışına Aktarım Yönetmeliği — Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik. Resmî Gazete, 10 Temmuz 2024, sayı 32598. Kaynak metin (Bağlayıcı)
- 6698 sayılı KVKK — Kişisel Verilerin Korunması Kanunu (Kanun No. 6698). Resmî Gazete, 7 Nisan 2016, sayı 29677. Kaynak metin (Bağlayıcı)
- Kurul kararı 2019/10 — Kişisel Veri İhlali Bildirim Usul ve Esaslarına İlişkin Kişisel Verileri Koruma Kurulunun 24.01.2019 tarih ve 2019/10 sayılı Kararı. Kişisel Verileri Koruma Kurumu. Kaynak metin (Bağlayıcı)
- Kurul kararı 2019/271 — Veri sorumlusu tarafından ilgili kişiye yapılan veri ihlali bildiriminde yer alması gereken asgari unsurlara ilişkin 18.09.2019 tarih ve 2019/271 sayılı Karar. Kişisel Verileri Koruma Kurumu. Kaynak metin (Bağlayıcı)