Bilus Teknoloji Yapay Zekâ Yönetimi
Ana sayfaHizmetler › ISO/IEC 42001

Hizmet 5 · Belgelendirme hazırlığı

ISO/IEC 42001 Hazırlık

Yapay zekâ yönetim sistemini kuruyor, doküman ve kayıt setini üretiyor, kontrolleri kanıtla eşleştiriyor, iç denetimi yürütüyor ve akredite belgelendirme kuruluşuyla denetim koordinasyonunu sağlıyoruz. Belgelendirme faaliyeti tarafımızca yürütülmez.

Süre3–6 ay
Kimin içinBelge talebi gelen kuruluş
ÖnkoşulEnvanter ve kurulmuş kontroller
Ana teslimatYönetim sistemi ve kanıt matrisi

BÖLÜM 1Baştan söylenmesi gereken üç sınır

Bu hizmette beklenti yönetimi teslimatın kendisi kadar belirleyicidir. Aşağıdaki üç tespit, teklifin ilk sayfasında ve sözleşmede yazılı olarak yer alır.

  1. Belgelendirme yapılmaz. ISO/IEC 17021-1, yönetim sistemi denetimi ve belgelendirmesi yapan kuruluşlar için tarafsızlık şartı öngörür. Bu şart, danışmanlık verilen yönetim sisteminin aynı taraf tarafından belgelendirilmesini engeller.[1] Belge yalnızca akredite bir belgelendirme kuruluşundan alınır ve bu kuruluş, hazırlık çalışmasını yürüten taraftan bağımsız olmak zorundadır.
  2. Akreditasyon doğrulanmalıdır. Belgelendirme kuruluşunun ISO/IEC 42001 kapsamında akredite olup olmadığı yalnızca Türk Akreditasyon Kurumu üzerinden doğrulanır.[2] Kuruluşun kendi beyanı doğrulama yerine geçmez. Akredite olmayan bir kuruluştan alınan belge, tedarikçi yeterlilik değerlendirmelerinde kabul görmeyebilir ve harcanan emeği karşılıksız bırakabilir.
  3. Uygunluk karinesi doğmaz. ISO/IEC 42001 bir Avrupa harmonize standardı değildir ve AB Yapay Zekâ Yasası bakımından uygunluk karinesi sağlamaz.[3] Tüzük yükümlülüklerini ürün ve sistem düzeyinde kurar; yönetim sistemi belgesi bu yükümlülüklerin yerine getirildiğini göstermez. Belgenin değeri tedarik zincirine erişim ve kurumsal özen kanıtı üretmesidir.

Belge talebi nereden geliyor

Talebin kaynağı çalışmanın kapsamını belirler. Müşteri yeterlilik değerlendirmesinden gelen bir talep ile ihale şartnamesinden gelen bir talep, farklı kapsam ve farklı takvim gerektirir. Keşif görüşmesinde bu ayrım yapılır.

BÖLÜM 2Bu çalışma ne zaman gerekir, ne zaman gerekmez

Belgelendirme hazırlığı, kuruluşun olgunluk düzeyi belirli bir eşiğin üzerinde olduğunda değer üretir. Eşiğin altındaki bir kuruluşta üretilen doküman seti, denetimde kanıt değil kanıt görüntüsü oluşturur.

Çalışmanın gerekliliğini belirleyen durumlar
DurumDeğerlendirme
Birlik’te yerleşik veya kurumsal bir müşteri, tedarikçi yeterliliğinde belge talep ediyor Çalışma gerekçelidir. Talebin yazılı hâli kapsamın belirlenmesinde kullanılır.
İhaleye girilecek ve şartnamede yer alması bekleniyor Çalışma gerekçelidir. Takvim ihale tarihine göre geriye doğru kurulur.
ISO/IEC 27001 mevcut ve yanına konması stratejik olarak değerlendiriliyor Çalışma gerekçelidir ve bütünleştirme sayesinde efor belirgin biçimde azalır.
Yapay zekâ envanteri çıkarılmamış, kontrol dışı kullanım ölçülmemiş Çalışma önerilmez. Önce Görünürlük Taraması yürütülür.
Teknik kontroller kurulmamış, politikanın arkasında çalışan bir kontrol yok Çalışma önerilmez. Önce Güvenli Kullanım Kurulumu yürütülür.
Belge yalnızca kurumsal görünürlük amacıyla isteniyor Çalışma önerilmez ve bu tespit yazılı olarak verilir.

BÖLÜM 3Kapsam

Çalışma, yönetim sisteminin kurulmasından belgelendirme denetimine hazırlığa kadar olan bütün adımları içerir.

  • Boşluk analizi ve olgunluk değerlendirmesi. Standardın gereklerine karşı mevcut durumun tespiti ve önceliklendirilmiş bir kapatma planı.
  • Yönetim sistemi kapsamının tanımı. Hangi süreçlerin, hangi sistemlerin ve hangi tüzel kişilerin kapsama alındığının yazılı hâle getirilmesi.
  • Politika, prosedür ve kayıt seti. Standardın beklediği belgelendirilmiş bilginin üretilmesi ve kuruluşun mevcut doküman düzenine yerleştirilmesi.
  • Risk ve etki değerlendirme metodolojisi. Yapay zekâya özgü risklerin tanımlanması, değerlendirilmesi ve işlenmesi için tekil bir yöntem kurulması.
  • Kontrol uygulaması ve kanıt matrisi. Her kontrolün hangi teknik kanıtla, hangi sistemde ve hangi kayıt üzerinden gösterileceğinin eşleştirilmesi.
  • Bütünleştirme. Mevcut bilgi güvenliği yönetim sistemi ve kişisel veri koruma uygulamalarıyla tek risk envanteri ve tek iç denetim takvimi üzerinde birleştirme.
  • İç denetim. Denetim planının hazırlanması, denetimin yürütülmesi, bulguların raporlanması ve düzeltici faaliyetlerin takibi.
  • Yönetim gözden geçirmesi. Girdi setinin hazırlanması, toplantının yürütülmesi ve kararların kayda geçirilmesi.
  • Belgelendirme koordinasyonu. Akredite kuruluş seçimine destek, denetim takviminin kurulması ve birinci ile ikinci aşama denetimlerine yönelik hazırlık provası.

BÖLÜM 4Doküman ve kayıt seti

Doküman seti, denetimde gösterilebilir olacak biçimde ve kuruluşun fiilî işleyişine karşılık gelecek şekilde üretilir. Gerçeği yansıtmayan bir prosedür, denetimde uygunsuzluk kaynağıdır.

Üretilen doküman ve kayıtlar
Grupİçerik
Yönetim Kapsam belgesi, yapay zekâ politikası, roller ve sorumluluklar, hedefler ve ölçütler, yönetim gözden geçirme kayıtları
Risk Risk ve etki değerlendirme metodolojisi, risk envanteri, risk işleme planı, uygulanabilirlik beyanı
Yaşam döngüsü Sistem ve aracı envanteri, sistem kartları, tedarikçi değerlendirme kayıtları, değişiklik ve devreye alma kayıtları
Operasyon Veri yönetişimi, insan gözetimi atamaları, olay yönetimi, izleme ve ölçüm kayıtları, eğitim ve yetkinlik kayıtları
Denetim İç denetim planı ve raporu, uygunsuzluk ve düzeltici faaliyet kayıtları, kanıt matrisi

Kanıt matrisi çalışmanın en yüksek değer üreten teslimatıdır. Matris, her kontrolün karşısına hangi sistemde hangi kaydın kanıt olarak gösterileceğini yazar. Böylece denetim öncesinde kanıt arayışına girilmez ve aynı kanıt, kişisel veri koruma yükümlülükleri ile tedarikçi soru listeleri için yeniden kullanılabilir hâle gelir.

Bütünleştirme eforu belirgin biçimde azaltır

Kuruluşta ISO/IEC 27001 yürürlükte ise risk envanteri, iç denetim takvimi, düzeltici faaliyet süreci ve doküman kontrolü tek yapı üzerinde birleştirilir. Mevcut sisteminizin kapsamı görüşmede incelenir.

BÖLÜM 5Aşama tablosu

Üç ile altı ay arasında yürütülen aşamalar
AşamaAyYürütülen işAşama çıktısı
1. Tespit 1 Boşluk analizi, olgunluk değerlendirmesi, kapsam tanımı, proje planı Boşluk raporu ve kapsam belgesi
2. Kurulum 1–3 Politika ve prosedürler, risk metodolojisi, risk envanteri, kontrol uygulaması Doküman seti ve risk envanteri
3. Kanıt 2–4 Kanıt matrisinin doldurulması, kayıtların toplanması, bütünleştirme Kanıt matrisi ve işleyen kayıt düzeni
4. Denetim 4–5 İç denetim, uygunsuzlukların giderilmesi, yönetim gözden geçirmesi İç denetim raporu ve düzeltici faaliyet kayıtları
5. Belgelendirme 5–6 Akredite kuruluş seçimine destek, denetim koordinasyonu, hazırlık provası Denetime hazır yönetim sistemi

BÖLÜM 6Sizden beklenenler

  • Üst yönetim düzeyinde isimli bir sistem sahibi ve karar yetkisi
  • Süreç sahiplerinin doküman gözden geçirme toplantılarına katılımı
  • Mevcut yönetim sistemi dokümanlarına ve iç denetim kayıtlarına erişim
  • Yapay zekâ envanteri ve kurulmuş teknik kontrollere ilişkin kanıtlar
  • Belgelendirme kuruluşuyla sözleşme ilişkisinin kuruluş tarafından kurulması

BÖLÜM 7Kapsam dışı

  • Belgelendirme ve akreditasyon. ISO/IEC 17021-1 tarafsızlık şartı gereği yürütülmez.
  • Kurduğumuz sistem hakkında bağımsız güvence görüşü. İç denetim desteği verilir, güvence beyanı verilmez.
  • Belgelendirme kuruluşunun denetim giderleri. Kuruluşa aittir ve teklif kapsamında yer almaz.
  • Envanter çıkarma ve teknik kontrol kurulumu. Görünürlük Taraması ve Güvenli Kullanım Kurulumu hizmetlerinin kapsamındadır.
  • AB Yapay Zekâ Yasası uygunluk dosyası. Yönetim sistemi belgesi bu yükümlülükleri karşılamaz; ilgili hizmet ayrıca yürütülür.
  • Hukuki mütalaa. Hukuk ortağına yönlendirilir.
Taahhüdün sınırı

Belgenin alınacağı taahhüt edilmez. Belgelendirme kararını akredite belgelendirme kuruluşu, kendi denetim bulgularına dayanarak verir. Taahhüdümüz; standardın gereklerine karşılık gelen yönetim sistemini kurmak, kanıt düzenini işletmek ve kuruluşu denetime hazır hâle getirmektir.

BÖLÜM 8Belgeden sonrası

Yönetim sistemi, belgelendirme denetimiyle tamamlanan bir proje değildir. Gözetim denetimleri, risklerin yeniden değerlendirilmesi, iç denetim takviminin işletilmesi ve yönetim gözden geçirmesinin sürdürülmesi düzenli bir işletme yükü doğurur. Yapay zekâ envanteri ise yeni araçların devreye girmesiyle hızla eskimekte olduğundan, kayıt düzeninin güncel tutulması ayrı bir ritim gerektirir.

Bu yükün kuruluş içinde isimli bir sahiple taşınması esastır. Kuruluş bu kapasiteyi ayırmak istemediğinde Yönetilen Yapay Zekâ Yönetimi hizmeti, gözetim denetimi hazırlığı ve kayıt tazeleme işlerini kapsayacak biçimde tanımlanır.

BÖLÜM 9Yatırım

Bu hizmetin gerektirdiği yatırımı kapsam belirler. Belirleyici değişkenler; yönetim sistemi kapsamına alınan süreç, sistem ve tüzel kişi sayısı, mevcut ISO/IEC 27001 olgunluğu ve boşluk analizinde tespit edilen açıkların büyüklüğüdür. Mevcut bir yönetim sistemi bulunması, gerekli eforu belirgin biçimde azaltır.

Keşif görüşmesi ve boşluk analizinin ardından yazılı ve sabit tutarlı bir teklif iletilir. Teklif; kapsamı, aşama takvimini, teslimat listesini, dayandığı varsayımları ve kapsam dışı kalan işleri açıkça sayar. Belgelendirme kuruluşunun denetim giderleri teklif kapsamında yer almaz ve bu husus teklifte ayrıca belirtilir.

Önce belge talebinin kaynağına bakalım

Görüşmeye belge talebini içeren yazışmayı veya şartname maddesini, varsa mevcut ISO/IEC 27001 belgenizin kapsamını ve yapay zekâ envanterinizi getirmeniz yeterlidir. Görüşmenin sonunda ya kapsamı tanımlı bir teklif sunulur ya da kuruluşunuzun önce ölçüm ve kurulum aşamalarını tamamlaması gerektiği yazılı olarak belirtilir.

EKKaynaklar

Bu sayfadaki her hukuki iddia aşağıdaki birincil kaynaklara dayanır. Bağlantılar yayımlayan makamın kendi sitesine gider.

  1. ISO/IEC 17021-1 — ISO/IEC 17021-1 — Conformity assessment, Requirements for bodies providing audit and certification of management systems. Uluslararası Standardizasyon Örgütü (ISO/IEC). Kaynak metin (Belgelendirme kuruluşları için bağlayıcı)
  2. TÜRKAK — Türk Akreditasyon Kurumu — Akredite Kuruluş Sorgulama. Türk Akreditasyon Kurumu. Kaynak metin (—)
  3. ISO/IEC 42001:2023 — ISO/IEC 42001:2023 — Information technology, Artificial intelligence, Management system. Uluslararası Standardizasyon Örgütü (ISO/IEC). Kaynak metin (Gönüllü standart)