Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Yapay Zekâ Denetimi ve İzlenebilirlik

Yapay Zekâ Denetimi ve İzlenebilirlik

Denetlenemeyen bir kullanım yönetilemez. İzlenebilirlik altyapısını ve denetim programını anlatıyoruz.

Bir yıl sonra size şu soru sorulabilir: "Bu karar nasıl verildi?" Ya da: "Bu müşteri verisi nerede işlendi?"

Cevap verebilmek, o anda değil bugün kurulan izlenebilirlik altyapısına bağlıdır.

İzlenebilirliğin katmanları

Katmanİçerik
EnvanterHangi araç, nerede, ne için
ErişimKimin yetkisi var
KullanımKim ne zaman kullandı
İşlemHangi girdi, hangi çıktı
KararÇıktı nasıl kullanıldı
DeğişiklikYapılandırma değişiklikleri

Çoğu şirket ilk iki katmanı tutar, dördüncü ve beşincisini tutmaz — oysa denetimde sorulan tam da bunlardır.

Envanter kaydı

Her kullanım için:

  • Araç adı ve sağlayıcı
  • Kullanan departman ve sorumlu kişi
  • Amaç
  • İşlenen veri türleri
  • Kişisel veri var mı
  • Risk düzeyi
  • Sözleşme durumu
  • Son gözden geçirme tarihi

Envanteri canlı tutmak için tek yol, yeni araç ediniminin bir onay sürecinden geçmesidir.

Kayıt tutma ilkeleri

  • Kayıtlar değiştirilemez olmalı.
  • Saklama süresi tanımlı olmalı.
  • Erişim yetkilendirilmiş olmalı.
  • Hassas veri kayıtta maskelenmiş olmalı.
  • Arama ve raporlama mümkün olmalı.
  • Kayıt tutmanın kendisi de kişisel veri işleme olduğundan, gerekçesi tanımlı olmalı.

Son madde sıklıkla atlanır: çalışan kullanımını kaydetmek de bir izleme faaliyetidir ve bilgilendirme gerektirir.

İç denetim programı

Yıllık bir denetim takvimi kurun:

  1. Envanter doğrulaması: kayıtlı olmayan kullanım var mı?
  2. Erişim incelemesi: gereksiz yetki var mı?
  3. Politika uyumu: kurallar uygulanıyor mu?
  4. Çıktı kalitesi: örneklem incelemesi
  5. Veri kontrolü: hassas veri paylaşımı olmuş mu?
  6. Sözleşme incelemesi: koşullar değişti mi?
  7. Maliyet incelemesi: kullanılmayan lisanslar

Gölge kullanım tespiti

En büyük denetim boşluğu, kayıt dışı kullanımdır. Tespit yolları:

  • Ağ trafiği ve alan adı analizi
  • Harcama kalemlerinin taranması
  • Tarayıcı eklentisi envanteri
  • Anonim anket ("hangi araçları kullanıyorsunuz?")
  • Departman görüşmeleri

Dördüncü yol şaşırtıcı derecede etkilidir; ceza değil kayıt amacı taşıdığı açıkça söylenirse dürüst cevap gelir.

Denetim kontrol listesi

  • Politika güncel mi ve duyurulmuş mu?
  • Envanter tam mı?
  • Tüm araçlar onaylı listede mi?
  • Sözleşmeler incelenmiş mi?
  • Kişisel veri işleyen kullanımlar envantere yansımış mı?
  • Eğitim tamamlanmış mı?
  • Kayıtlar tutuluyor mu?
  • Yüksek riskli kullanımlarda insan kontrolü var mı?
  • Olay kayıtları ve müdahaleleri belgelenmiş mi?
  • Erişimler güncel mi (ayrılanlar kapatılmış mı)?

Olay yönetimi

Bir sorun yaşandığında (yanlış çıktı, veri paylaşımı, politika ihlali):

  1. Kayıt açın.
  2. Etkiyi değerlendirin.
  3. Kök nedeni bulun.
  4. Düzeltici önlem tanımlayın.
  5. Politika ya da eğitimi güncelleyin.
  6. Kapanışı belgeleyin.

Olay kayıtları, denetimde en çok değer gören belgelerdir: sorunu gördüğünüzü ve yönettiğinizi kanıtlar.

Raporlama

  • Yönetime çeyreklik özet
  • Envanter durumu ve değişiklikler
  • Olay sayısı ve türleri
  • Denetim bulguları ve kapanma durumu
  • Riskler ve öneriler

Özet

Envanter, erişim, kullanım, işlem, karar ve değişiklik olmak üzere altı katmanda izlenebilirlik kurun; çoğu şirket ilk ikisini tutup denetimde sorulan dördüncü ve beşinciyi atlar. Yıllık denetim takvimi oluşturun, gölge kullanımı anonim anketle tespit edin ve olay kayıtlarını düzenli tutun.

Paylaş:
T
Thro
Thro · 17 Temmuz 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz