Bilus Teknoloji Yapay Zekâ Yönetimi
Ana sayfaHizmetler › Görünürlük Taraması

Hizmet 1 · Başlangıç

Görünürlük Taraması

Kuruluşunuzda hangi yapay zekâ araçlarının fiilen kullanıldığını, bu araçlara hangi veri kategorilerinin girildiğini ve verinin hangi ülkeye aktarıldığını ölçüme dayalı olarak tespit ediyoruz. Çıktı, on dört alanlı bir envanter, kademelendirilmiş bir risk haritası ve doksan günlük öncelikli eylem listesidir.

Süre2–3 hafta
Kimin içinEnvanteri olmayan kuruluş
ÖnkoşulKayıt erişimi ve anket duyurusu
Ana teslimatYapay zekâ envanteri ve bulgu raporu

BÖLÜM 1Bu hizmet hangi soruyu cevaplar

Kuruluşların büyük bölümünde yapay zekâ kullanımı kurumsal bir karar sonucunda değil, çalışanların kendi tercihleriyle başlamaktadır. Kişisel Verileri Koruma Kurumu bu durumu doğrudan “gölge yapay zekâ” başlığı altında ele almakta ve üçüncü taraf araçlara yönelen bu kullanımın kurumsal düzeyde izlenmesinin ve yönetilmesinin zorlaştığını tespit etmektedir.[1]

Bunun hukuki karşılığı somuttur. 6698 sayılı Kanun teknolojiden bağımsız olarak uygulanır; bir üretken yapay zekâ aracına kişisel veri girildiği anda ölçülülük (md.4), hukuki sebep (md.5-6), aydınlatma (md.10), yurt dışına aktarım (md.9) ve veri güvenliği (md.12) yükümlülükleri devreye girer.[2] Hangi aracın kullanıldığı bilinmiyorsa, bu yükümlülüklerin yerine getirildiği de gösterilemez. Kanun md.12 bakımından bu durum, alınması gereken teknik ve idari tedbirlerin belirlenememesi anlamına gelir.

Aynı boşluk ticari sonuç da doğurur. Kurumsal bir müşteriden veya ihale şartnamesinden gelen yapay zekâ soru listesinin ilk maddesi hemen her zaman envanterdir. Envanter bulunmadığında ilk soru cevaplanamaz ve süreç orada durur.

Kuruluşunuzda ne bulunacağını tahmin ediyor musunuz

Keşif görüşmesinde bu soruyu doğrudan soruyoruz. Verilen tahmin ile tarama sonucu arasındaki fark, çalışmanın en çok konuşulan bulgusudur. Görüşme kırk beş dakikadır ve sonunda kapsamı tanımlı bir teklif iletilir.

BÖLÜM 2Kapsam

Tarama, kuruluşun tamamını kapsayacak biçimde kurgulanır ve dokuz başlıkta yürütülür:

  1. Üç yöntemli tespit. Ağ ve kimlik kaydı analizi, gider ve abonelik taraması ile çalışan anketi paralel yürütülür.
  2. Gömülü yapay zekâ özelliklerinin taranması. Kuruluşun hâlihazırda kullandığı yazılımlarda yönetici panelinden açılabilen yapay zekâ özellikleri incelenir.
  3. Yapay zekâ envanteri. Her araç-kullanım çifti için on dört alan doldurulur.
  4. Veri akışı haritası. Hangi veri kategorisinin hangi araca ve hangi ülkeye aktarıldığı gösterilir.
  5. Yurt dışına aktarım tespiti. Kanun md.9 bakımından her aktarım için dayanağın bulunup bulunmadığı incelenir.
  6. Risk kademelendirmesi. Her satır kırmızı, sarı veya yeşil kademeye yerleştirilir.
  7. Rol tespiti (ön değerlendirme). AB Yapay Zekâ Yasası bakımından sağlayıcı mı uygulayıcı mı olunduğu, md.2(1)(c) testi ile ön değerlendirmeye tabi tutulur.
  8. Microsoft 365 ve Copilot hızlı bakışı. Aşırı paylaşım riski, hassasiyet etiketi durumu ve geniş paylaşımlı kritik siteler tespit edilir.
  9. Bulgu raporu, eylem listesi ve kapanış sunumu.

BÖLÜM 3Üç tespit yöntemi

Yöntemlerin üçünün birlikte yürütülmesi bir tercih değil, yöntem gereğidir. Her yöntemin kendine özgü bir kör noktası vardır ve tekil yöntemle çıkarılan envanter eksik kalır.

Tespit yöntemleri, gördükleri ve göremedikleri
YöntemNe gösterirKör noktası
Ağ, alan adı ve vekil sunucu kaydı analizi Kurumsal ağ ve cihazlardan hangi yapay zekâ hizmetlerine erişildiğini ve bu hizmetlere yüklenen veri hacmini gösterir. Yüklenen veri hacmi, yalnızca erişim bilgisinden çok daha güçlü bir risk göstergesidir. Kurumsal ağ dışındaki cihazlardan ve kişisel bağlantılardan yapılan kullanımı görmez.
Gider ve abonelik taraması Son on iki aylık kart ve fatura hareketleri üzerinden ücretli araç kullanımını gösterir. Kişisel kart ile alınıp masraf olarak geçilen abonelikler bu yöntemle ortaya çıkar. Ücretsiz kullanımı ve mevcut yazılımlara gömülü özellikleri hiç görmez.
Çalışan anketi Araca hangi veri kategorisinin girildiğini ve çıktının dışarıya gönderilip gönderilmediğini gösterir. Bu bilgi başka hiçbir yöntemle elde edilemez. Beyana dayanır. Cezai sonuç doğurmayacağı açıkça yazılmadığında katılım ve doğruluk düşer.

Anket, İnsan Kaynakları veya bilgi güvenliği yöneticisi imzasıyla ve cezai sonuç doğurmayacağı açıkça beyan edilerek duyurulur. On soru ve yaklaşık dört dakika olacak biçimde tasarlanmıştır; departman bilgisi zorunlu, isim bilgisi isteğe bağlıdır. Anketin en belirleyici iki sorusu, son bir ayda araca hangi veri kategorisinin girildiği ve çıktının dışarıya gönderilip gönderilmediğidir. Kanun md.9 aktarımını ve md.4 ölçülülük sorununu somutlaştıran veri bu iki sorudan gelir.

Toplantı kaydı, ses işleme ve transkript araçları özel olarak incelenir. Bu grup ses kaydı işlediği için kişisel veri bakımından en yüksek riskli kategoriyi oluşturur ve genellikle envanterde hiç yer almaz.

Kayıt erişimi yoksa da başlanabilir

Vekil sunucu veya alan adı kaydı bulunmayan kuruluşlarda tespit, kimlik sağlayıcı oturum kayıtları, gider taraması ve anket üzerinden yürütülür. Kapsam görüşmede birlikte belirlenir ve teklifte yazılı olarak sabitlenir.

BÖLÜM 4Teslimatlar

Ana teslimat, her satırı bir araç-kullanım çiftine karşılık gelen yapay zekâ envanteridir. Envanter on dört alandan oluşur ve alanların hiçbiri boş bırakılmaz.

Yapay zekâ envanterinin on dört alanı
#Alanİçerik
1Araç adıKullanılan aracın ticari adı
2SağlayıcıHizmeti sunan tüzel kişi
3TipÇalışan aracı, kurumsal sistem veya mevcut yazılıma gömülü özellik
4Departman ve kullanıcı sayısıTahmini kullanıcı sayısı ile birlikte
5Kullanım amacıTek cümlelik işlevsel tanım
6Hesap türüKurumsal ve tek oturum açma bağlı, kurumsal ancak bağlı değil, kişisel veya bilinmiyor
7Girilen veri sınıfıGenel, iç kullanım, gizli, kişisel veya özel nitelikli (md.6)
8Verinin gittiği yerÜlke veya bölge; yurt dışı ise md.9 işareti konur
9Aktarım dayanağıYeterlilik kararı, bağlayıcı şirket kuralları, standart sözleşme, taahhütname veya dayanak yok
10Eğitimde kullanımGirdinin model eğitiminde kullanılıp kullanılmadığı, sözleşme esas alınarak
11Denetim iziKayıt var ve erişilebilir, var ancak erişilemez veya yok
12İnsan gözetimiÇıktıyı kimin kontrol ettiği; yoksa açıkça belirtilir
13Risk kademesiKırmızı, sarı veya yeşil
14Sahipİsim. Bir birim adı sahip sayılmaz ve alan boş bırakılamaz

Risk kademelendirmesi tanımlı ölçütlere göre yapılır; takdire bırakılmaz. Kademelendirme, Kanun md.6 kapsamındaki özel nitelikli veri ile md.9 aktarım dayanağı bulunup bulunmadığını esas alır.

Risk kademelendirme ölçütleri
KademeÖlçüt
Kırmızı Özel nitelikli kişisel veri girilmiş olması, kişisel veri aktarımının md.9 dayanağı bulunmaması, kişisel hesapla müşteri verisi işlenmesi veya insan gözetimi olmadan kişi hakkında karar üretilmesi
Sarı Kurumsal hesap bulunmakla birlikte tek oturum açmaya bağlı olmaması, denetim kaydına erişilememesi, yalnızca anonimleştirilmiş girdiyle kullanıma izin verilmiş olması veya aktarım dayanağının süreçte olması
Yeşil Kurumsal hesap, tek oturum açma, erişilebilir denetim kaydı, veri sınıfı matrisine uygunluk ve isimli sahip koşullarının birlikte bulunması

Kırmızı kademeye alınan her satırın karşısına onaylanabilir bir yeşil alternatif yazılır. Alternatifi bulunmayan yasak, kullanımı ortadan kaldırmaz; yalnızca kurumsal görünürlüğün dışına iter. Kişisel Verileri Koruma Kurumunun iş yerlerindeki kullanıma ilişkin dokümanı bu sonucu açıkça ortaya koymaktadır.[1]

Doksan günlük eylem listesi, bulgulardan türetilen ve öncelik, isimli sahip, tahmini efor ve bağımlılık alanlarını içeren bir çalışma listesidir. Listenin amacı, taramanın ardından hangi işin hangi sırayla ve kimin sorumluluğunda yürütüleceğini belirsizlik bırakmadan göstermektir. Teslimat seti şu belgelerden oluşur: yapay zekâ envanteri, bulgu raporu, veri akışı haritası, doksan günlük eylem listesi ve kapanış sunumu.

BÖLÜM 5Hafta hafta takvim

Üç haftalık yürütme takvimi
HaftaYürütülen işKuruluşun katkısı
Hafta 0 Başlangıç toplantısı, erişim taleplerinin iletilmesi, anket metninin onaya sunulması, görüşme takviminin oluşturulması Erişim onayları ve görüşülecek kişilerin belirlenmesi
Hafta 1 Kayıt ve gider analizinin yürütülmesi, anketin açılması, ilk görüşmelerin yapılması Anketin kurum içi duyurusu
Hafta 2 Kalan görüşmeler, envanterin konsolidasyonu, Microsoft 365 ve Copilot hızlı bakışı, risk kademelendirmesi Yönetici paneli erişimi ve teyit soruları
Hafta 3 Bulgu raporunun yazımı, iç kalite kontrolü, kapanış sunumunun yapılması Kapanış sunumuna teknik, hukuk ve iş birimi katılımı

BÖLÜM 6Sizden beklenenler

Taramanın süresini belirleyen başlıca etken, aşağıdaki kalemlerin ne kadar hızlı sağlandığıdır. Bu nedenle önkoşullar teklifte yazılı olarak sayılır.

  • Güvenlik duvarı, vekil sunucu, alan adı çözümleyici veya bulut uygulama güvenlik aracı kayıtlarına okuma erişimi ya da talep edilen dönem için kayıt aktarımı
  • Kimlik sağlayıcı üzerinde uygulama ve oturum raporlarına erişim
  • Son on iki aylık kart ve fatura hareketlerinin muhasebe veya finans birimi tarafından anahtar kelime listesine göre taranması
  • Çalışan anketinin İnsan Kaynakları veya bilgi güvenliği yöneticisi imzasıyla duyurulması
  • Altı ile on arasında birim temsilcisiyle görüşme takvimi
  • Microsoft 365, Google Workspace ve benzeri platformların yönetici panellerine okuma erişimi
  • Kuruluş tarafında isimli bir irtibat kişisi

BÖLÜM 7Kapsam dışı

Aşağıdaki işler bu hizmetin kapsamında değildir. Sınırın açıkça yazılması, teslimatın kendisi kadar belirleyici görülmektedir.

Kapsam dışı işler ve ilgili hizmet
Kapsam dışıNerede yürütülür
Politika ve karar seti yazımıGüvenli Kullanım Kurulumu
Teknik kontrol kurulumu ve devreye almaGüvenli Kullanım Kurulumu
Çalışan eğitimi ve iç iletişim paketiGüvenli Kullanım Kurulumu
Dolaylı istem enjeksiyonu testi ve aracı kontrolleriYapay Zekâ Aracısı Güvenliği
md.50 şeffaflık uygulaması ve ayrıntılı rol tespitiAB Yapay Zekâ Yasası Uygunluk
Yönetim sistemi kurulumu ve belgelendirme hazırlığıISO/IEC 42001 Hazırlık
Penetrasyon testi ve model doğruluk testiYürütülmez
Hukuki mütalaa ve metin onayıHukuk ortağına yönlendirilir
Taahhüdün sınırı

Tarama bir uygunluk beyanı değildir ve uygunluk garantisi içermez. Uygunluğu düzenleyici makam ve denetçi takdir eder. Taahhüdümüz, kuruluşunuzdaki fiilî kullanımı ölçmek, bulguları mevzuat maddelerine bağlamak ve bu bulguları doğrulanabilir kanıtla teslim etmektir.

BÖLÜM 8Sonrasında

Tarama, bir sonraki adımın hangisi olduğunu kendisi gösterir. Envanterde kişisel hesapla müşteri verisi işlendiği tespit edilirse Güvenli Kullanım Kurulumu; insan onayı olmadan işlem başlatan bir aracı tespit edilirse Yapay Zekâ Aracısı Güvenliği; çıktının Birlik içinde kullanıldığı tespit edilirse AB Yapay Zekâ Yasası Uygunluk hizmeti önerilmektedir. Bazı hâllerde önerilen tek adım, kuruluşun kendi kaynaklarıyla yürütebileceği doksan günlük eylem listesinin uygulanmasıdır; bu tespiti de yazılı olarak veriyoruz.

Envanterin güncelliği kısa ömürlüdür. Yeni araçlar sürekli devreye girdiğinden, güncellenmeyen envanter kısa süre içinde kanıt değeri kaybeder. Bu nedenle taramanın tekrar ritmi teslimatın bir parçası olarak yazılı hâle getirilir.

BÖLÜM 9Yatırım

Bu hizmetin gerektirdiği yatırımı kapsam belirler. Belirleyici değişkenler, kapsama alınan tüzel kişi ve lokasyon sayısı, kayıt kaynaklarının niteliği ve görüşülecek birim sayısıdır. Bu değişkenler bilinmeden verilecek bir sayının kuruluşunuz açısından bağlayıcılığı bulunmaz.

Keşif görüşmesinin ardından yazılı ve sabit tutarlı bir teklif iletilir. Teklif; kapsamı, süresi, teslimat listesini, dayandığı varsayımları ve kapsam dışı kalan işleri açıkça sayar. Kapsam değişikliği yalnızca yazılı ek ile yapılır. Yol, konaklama ve lisans giderleri kapsam dışıdır ve teklifte ayrıca belirtilir.

Taramayı başlatmak için bir görüşme yeterlidir

Görüşmeye varsa bir müşteriden gelen yapay zekâ soru listesini, mevcut bilgi güvenliği veya yapay zekâ politikanızı ve kullanıldığını bildiğiniz araçların listesini getirmeniz yeterlidir. Görüşmenin sonunda ya kapsamı tanımlı bir teklif sunulur ya da kuruluşunuzun mevcut durumunda bu hizmetin henüz gerekli olmadığı yazılı olarak belirtilir.

EKKaynaklar

Bu sayfadaki her hukuki iddia aşağıdaki birincil kaynaklara dayanır. Bağlantılar yayımlayan makamın kendi sitesine gider.

  1. KVKK İş Yerlerinde Üretken YZ — İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı. Kişisel Verileri Koruma Kurumu. Kaynak metin · PDF (Bağlayıcı değil)
  2. 6698 sayılı KVKK — Kişisel Verilerin Korunması Kanunu (Kanun No. 6698). Resmî Gazete, 7 Nisan 2016, sayı 29677. Kaynak metin (Bağlayıcı)