İş yapay zekâsı programları için açık ve kaynak odaklı bilgiler.

Yapay zekâ stratejisi, otomasyon veya yönetişim arayın...
Menüyü aç veya kapat

Sorumlu Yapay Zekâ Yönetişimi

Ekiplerin Güncel Tutabileceği Yapay Zekâ Envanteri ve Risk Kademelendirmesi

Bakımı kolay bir yapay zekâ envanteri kurun; kullanımları dört açıklanabilir boyutla sınıflandırın ve doğru inceleme yoluna yönlendirin.

Çalışma arkadaşları boş dosya ve kâğıt paketlerini uzun ahşap masa üzerindeki bantla ayrılmış inceleme şeritlerine yerleştiriyor.

Bakımı yapılabilir bir yapay zekâ envanteri, her değerlendirmeyi içine doldurmaya çalışan bir tablo değil, yönetişim işini doğru yere gönderen bir yönlendirme katmanıdır. Müşteri temsilcisine yalnızca yanıt taslağı hazırlayan bir asistan; kimlik belgesi okuyabildiğinde, para iadesi yapabildiğinde ve mesajı kendi gönderebildiğinde artık aynı kullanım değildir. Tedarikçi ve model değişmese bile veri, yetki ve ölçek değiştiği için kayıt yeniden açılmalı, risk dereceleri yenilenmeli ve inceleme yolu tekrar belirlenmelidir.

Kısa karar özeti

  • Modeli veya tedarikçiyi değil, iş akışı ve karar bağlamındaki yapay zekâ destekli kullanımı envanterleyin.
  • Keşif kaydını kısa tutun; ayrıntılı kanıtları yalnızca kademe veya açık bir geçersiz kılma nedeni gerektirdiğinde bağlayın.
  • Geçici kademeyi sonuç, özerklik, ölçek ve hassasiyet arasındaki en yüksek maddi dereceden belirleyin.
  • Veri, izin, amaç, sahiplik, bağımlılık, kontrol, olay veya yükümlülük maddi biçimde değiştiğinde kaydı yeniden açın.
  • Kurum içi kademe yönetişim işini yönlendirir; hukuki veya düzenleyici sınıflandırmayı belirlemez.

Yapay zekâ envanterinde tam olarak neyin kaydı tutulmalı?

Bir kadın boş bir iş akışı kartını renkli dosya yığınlarının yanındaki gevşek düzene yerleştiriyor.

Envanterin temel birimi, belirli bir amaç, iş akışı, kullanıcı grubu ve çıktıdan eyleme uzanan yolu bulunan tek bir yapay zekâ destekli kullanımdır. Aynı dil modeli pazarlama metni taslağı, çalışan başvurularının sıralanması ve müşteri hesabında değişiklik yapılması için kullanılıyorsa üç ayrı bağlam ve üç ayrı maruziyet vardır. NIST ile OECD kaynaklarının vurguladığı amaç, kullanıcı, veri, çıktı, etki ve uygulama bağlamı da model adının tek başına yeterli olmadığını gösterir.

  • Amaç, etkilenen taraflar, veri hassasiyeti, eylem yetkisi, yayılım veya hesap verebilir sahip maddi biçimde farklıysa ayrı kayıt açın.
  • Ortak tedarikçi, model, veri kaynağı, uygulama ve entegrasyon kayıtlarını her kullanım satırına kopyalamak yerine bağlayın.
  • Değerlendirme, test, kontrol, olay ve onay kanıtlarını sürüm ve sahip bilgileriyle ilişkilendirin.

Bu yapı hem tek bir kullanım için “kim sorumlu, ne değişti, hangi karar bekleniyor?” sorularını hem de portföy için “hangi kademede kaç kullanım var, nerede sahip veya kanıt eksik?” sorularını yanıtlamalıdır. Envanter tam etki değerlendirmesinin, model kartının veya olay dosyasının kopyası olmaz. Bunların nerede bulunduğunu, hangi kullanıma ve sürüme ait olduğunu gösterir; daha derin değerlendirme, izleme, olay müdahalesi ve emeklilik işlerini ilgili kuyruğa yönlendirir.

Hangi alanlar envanteri yararlı tutarken alımı yönetilebilir kılar?

Siyah eldivenli bir kadın, ince ve sekmeli dosyayı kalın klasör yığınının yanındaki sığ siyah tepsiye indiriyor.

Yönetilebilir kayıt iki aşamalıdır: her sahip için kısa bir keşif satırı ve maruziyet gerektirdiğinde açılan bağlantılı kanıt katmanı. Temel alanlarda uzun serbest metin istemek yerine her grubun yönlendirme amacını açıklayın. Örneğin bütün veri sütunlarını yazdırmak yerine veri kategorilerini ve en yüksek işleme sınıfını; yalnızca “yanıt üretir” demek yerine çıktının kime gittiğini, hangi kararı etkilediğini ve sistemin eylem başlatıp başlatamadığını kaydedin.

  • Kullanım kimliği ve sade ad — Arama, bağlantı ve değişiklik geçmişi için kalıcı kimlik sağlar.
  • İş sahibi ve teknik sahip — Kullanımı onaylayabilen kişiyle değiştirebilen veya durdurabilen rolü ayırır.
  • Amaç, iş akışı ve sınırlar — Kullanım nedenini, süreçteki yerini ve yasaklanan kullanım biçimlerini açıklar.
  • Kullanıcılar ve etkilenen taraflar — Sistemi işletenlerle sonuçlarından etkilenen kişi ve grupları ayırır.
  • Girdiler ve hassasiyet — Veri kategorilerini, kaynakları ve en yüksek işleme sınıfını gösterir.
  • Çıktı, sonraki kullanım ve eylem yetkisi — Sistemin öneri mi ürettiğini, eylem mi başlattığını, yoksa eylemi mi yürüttüğünü açıklar.
  • Tedarikçi, model, izin ve bağımlılıklar — Yukarı ve aşağı yönlü hizmetleri, entegrasyonları ve erişim kapsamını bağlar.
  • Mevcut kontroller ve kanıt bağlantıları — İnsan incelemesi, erişim, test, izleme, düzeltme ve geri dönüş mekanizmalarını görünür kılar.
  • Yaşam döngüsü ve tarihler — Son maddi değişikliği, son incelemeyi ve risk temelli sonraki incelemeyi izler.
  • Dereceler, kademe, geçersiz kılmalar ve gerekçe — Yönlendirme kararını açıklanabilir ve itiraza açık tutar.
  • Uygulanabilir yükümlülüklerin durumu — Hukuk, gizlilik, güvenlik, sözleşme ve sektör incelemelerini ayrı hatta bağlar.

İkinci katmanda kapsamlı etki değerlendirmeleri, doğrulama raporları, tedarikçi incelemeleri, test sonuçları, kontrol kanıtları, olaylar, onaylar ve izleme planları yer alır. Temel satır yalnızca mevcut kontrolleri özetler; “insan incelemesi var” ifadesi kontrolün gerçekten zamanında ve etkili çalıştığını kanıtlamaz. Öneri, pilot, üretim, duraklatılmış ve emekli gibi kontrollü durumlar portföyü karşılaştırılabilir kılar; ancak bütün kullanımlara tek bir takvim aralığı dayatılmamalıdır.

Ekipler doğal maruziyeti açıklanabilir biçimde nasıl derecelendirebilir?

Yan yana oturan incelemeciler, işaretsiz yuvarlak ahşap parçaları uzun masa üzerinde ayrı kümelere ayırıyor.

Ekipler doğal maruziyeti sonuç, özerklik, ölçek ve hassasiyet üzerinden üç seviyede derecelendirebilir. Bu dört boyut, NIST, OECD, Kanada ve Birleşik Krallık materyallerindeki daha geniş özelliklerden sentezlenmiş pratik bir kurum içi ön eleme önerisidir; hiçbir kaynak bu kesin yöntemi öngörmez veya onaylamaz. Her derece için kullanıma özgü tek bir kanıt cümlesi yazın. Bilgi eksikse tahmin üretmek yerine “bilinmiyor” işareti koyup çözüm sorumlusu atayın.

  • Sonuç — Seviye 1: yerel, kolay saptanan ve geri alınan aksaklık veya düşük değerli yeniden iş. Seviye 2: bilinçli düzeltme gerektiren maddi operasyonel, finansal, müşteri, çalışan veya itibar etkisi. Seviye 3: haklar, önemli fırsat veya hizmetlere erişim, geçim, sağlık ve güvenlik ya da kritik operasyonlar üzerinde ciddi veya zor geri döndürülen etki.
  • Özerklik — Seviye 1: kişi kullanıp kullanmamaya karar vermeden önce yalnızca içerik, analiz veya öneri üretir. Seviye 2: sınırlı ya da sonradan incelemeyle sıralar, yönlendirir, kişiselleştirir veya sınırlandırılmış eylem başlatır. Seviye 3: vaka bazlı etkili onay olmadan dış eylem yürütür, kayıt veya izin değiştirir, kaynak taahhüt eder ya da önemli kararı maddi biçimde etkiler.
  • Ölçek — Seviye 1: küçük iç grup veya sınırlı pilot, düşük sıklık ve az sonraki kullanım. Seviye 2: bir fonksiyon, müşteri kesimi veya önemli iş akışında tekrarlanan ve birkaç tüketiciye ulaşan kullanım. Seviye 3: kurum çapında, halka açık, pazarlar arası, yüksek hacimli, gerçek zamanlı veya bağlantılı etkileri yayabilen derin entegrasyon.
  • Hassasiyet — Seviye 1: ayrıcalıklı erişim olmadan kamusal, sentetik veya onaylı gizli olmayan bilgi. Seviye 2: kurum içi ya da gizli iş verisi, olağan kişisel bilgi, müşteri içeriği veya sınırlı kimlik doğrulanmış erişim. Seviye 3: çok hassas ya da düzenlenen veri, kimlik bilgileri, sırlar, ayrıcalıklı içerik, korunan özellikler veya önemli kayıtlara geniş yazma yetkisi.

Derece, tedarikçinin genel ürün açıklamasına değil, önerilen veya çalışan gerçek kullanıma verilmelidir. Sonuç boyutunda kimin nasıl etkilenebileceği; özerklikte çıktı ile dış eylem arasındaki müdahale noktası; ölçekte sıklık, yayılım ve bağımlı tüketiciler; hassasiyette ise sistemin alabileceği, çıkarabileceği, getirebileceği, açığa çıkarabileceği veya değiştirebileceği en hassas bilgi açıklanır. Boyutlar birbirini etkileyebilir, fakat her biri ayrı gerekçeyle görünür kalır.

Dereceler doğru inceleme yolunu nasıl belirlemeli?

Toplantı masası etrafındaki çalışma arkadaşları açık bej dosyayı ve mühürlü şeffaf kanıt paketlerini inceliyor.

Geçici kademe en yüksek maddi boyuttan belirlenmelidir: dört derecenin tamamı Seviye 1 ise Kademe 1; en az biri Seviye 2 ve hiçbiri Seviye 3 değilse Kademe 2; herhangi biri Seviye 3 ise Kademe 3. Bu, ciddi bir maruziyetin üç düşük dereceyle ortalamada kaybolmasını önleyen editoryal bir tasarımdır; NIST veya OECD tarafından doğrulanmış bir puanlama formülü değildir. Kuruluş ölçütleri kendi risk iştahı ve yükümlülükleriyle kalibre etmelidir.

  • Tolerans dışı faaliyet, ağır etkilenen taraf sonucu, hassas veriyle geniş erişim, etkisiz insan kontrolü veya zor geri dönüş.
  • Birbirine bağlı sistemlere yayılan etki, maddi olay, uygulanabilir yükümlülük ya da karar için kritik bilinmeyen bilgi.

Önce gerçek kullanımın doğal maruziyetini, kontrol varlığından kredi düşmeden derecelendirin. İnsan incelemesi, erişim sınırlaması, test, izleme ve geri dönüş gibi kontrolleri ayrı kayda alın; ilgili inceleme yolunda tasarımlarını ve kanıtlarını sınayın. Ardından kalan risk kararını, kabul koşullarını ve hesap verebilir onayı belgeleyin. Bu ayrım da kaynakların zorunlu tuttuğu tek terminoloji değil, listelenmiş bir kontrolü kanıtlanmış etkililikle karıştırmamak için önerilen işletim düzenidir.

Kuruluşa uyarlanacak üç kurum içi inceleme yolu
Kurum içi kademe ve yolAsgari incelemeKarar ve kanıtİzleme ve yeniden açma
Kademe 1 — KayıtlıSahip; kayıt, onaylı sınırlar, standart erişim ve kullanım kontrolleri ile çıktı kontrolünü doğrular.Standart politika yolundaki yetkili sahip; gerekçe, teyit ve çalışma talimatlarıyla karar verir.Risk temelli sahip teyidi yapılır; maddi değişiklikte kayıt otomatik açılır.
Kademe 2 — DeğerlendirilmişGerekli fonksiyonlar amaç, etkilenen taraf, veri, gözetim, tedarikçi, test, geri dönüş ve düzeltme yolunu inceler.Hesap verebilir sahip; hedefli değerlendirme, kontrol kanıtı, kalan risk, koşullar ve izleme planıyla onaylar.Tanımlı göstergeler, sorun yolu, kanıt yenileme ve olay odaklı yeniden değerlendirme uygulanır.
Kademe 3 — Gelişmiş İncelemeBağımsız sorgulama ve alan uzmanlığı; gereklilik, alternatifler, yetki, geri döndürülebilirlik, kontrol etkililiği, olay ve çıkış planını sınar.Politikada adı verilen merci açık karar verir; çözülemeyen veya tolerans dışı maruziyet kullanımı durdurur ya da sınırlar.Maruziyete uygun yakın izleme yapılır; olay, kontrol arızası veya kapsam değişikliğinde kayıt hemen açılır.

Kurum içi Kademe 1–3 etiketlerini hukuki kategorilere çevirmeyin. Hukuk, düzenleme, sözleşme, kişisel verilerin korunması, bilgi güvenliği, iş ilişkileri, kayıt yönetimi ve sektörel gereklilikler paralel bir hatta, yetkin kuruluş sahiplerince incelenmelidir. Bu hat kurum içi kademeden bağımsız olarak ek inceleme isteyebilir veya bir kullanımı engelleyebilir. Envanterde yalnızca bu incelemenin durumu, sahibi ve ilgili kanıt bağlantısı yer almalı; kademe bir uygunluk sonucu gibi sunulmamalıdır.

Bir yapay zekâ kullanımı değiştiğinde yöntem neyi görünür kılar?

Bir kadın boş yanıt sayfasını incelerken bir erkek kapalı dosyanın yanında bağlantısı kesilmiş siyah yetkilendirme aygıtını tutuyor.

Yöntem, onayın tedarikçiye veya modele değil, sınırları tanımlanmış kullanıma ait olduğunu görünür kılar. Kurmaca bir pilotta müşteri destek asistanı, onaylı yardım içeriğini getirip eğitimli çalışana yanıt taslağı hazırlasın; çalışan metni düzenleyip göndersin. Hesap kararı, politika istisnası, gözetimsiz gönderim, ödeme verisi, kimlik belgesi, para iadesi ve hesap değişikliği kapsam dışında olsun. Girdiler olağan müşteri sorusu ile kimlik doğrulanmış sistemdeki sınırlı hesap bağlamıyla kalsın.

  • Sonuç Seviye 2: yanlış yanıt destek politikasını maddi biçimde çarpıtabilir ve planlı müşteri düzeltmesi gerektirebilir.
  • Özerklik Seviye 1: asistan yalnızca taslak üretir; neyin gönderileceğine çalışan karar verir.
  • Ölçek Seviye 1: pilot tek eğitimli ekip ve sınırlı mesaj sınıfıyla çevrilidir.
  • Hassasiyet Seviye 2: kullanım, kimlik doğrulanmış sistemde olağan müşteri ve kurum içi hesap bağlamını işler.

En yüksek derece Seviye 2 olduğundan ilk kullanım geçici olarak Kademe 2'ye gider. Gönderim öncesi inceleme, kaynak bağlantıları, engellenmiş yazma işlemleri, rol temelli erişim, örnekleme, şikâyet yolu ve manuel geri dönüş kontrol kaydında tutulur; yalnızca listelenmiş olmaları doğal dereceleri düşürmez. Değerlendirilmiş inceleme yolu bu kontrollerin kanıtını, kalan riski ve ayrı yükümlülük kontrollerini ele alır. Örnek ölçülmüş sonuç veya dış doğrulama iddiası taşımaz.

  • Yeni öneri kimlik belgelerini ve ödeme itirazı ayrıntılarını okuyorsa sonuç ile hassasiyet Seviye 3'e çıkar.
  • Asistan para iadesi yapıyor, hesap durumunu değiştiriyor ve otomatik mesaj gönderiyorsa özerklik Seviye 3 olur.
  • Kullanım bölgeler arasında yüksek hacimde çalışıyorsa ölçek Seviye 3'e çıkar.
  • Kayıt genişlemeden önce yeniden açılır; kullanım Kademe 3'e ve paralel yükümlülük hattına yönlendirilir.

İlk onay, yeni veri ve izinlerle birlikte taşınmaz. Gelişmiş inceleme; gerekliliği ve daha düşük yetkili alternatifleri, para ve hesap erişiminin geri döndürülebilirliğini, vaka bazlı onay eksikliğini, kontrol etkililiğini, olay müdahalesini ve çıkış planını sorgular. Sonuç genişletilmiş kullanımı onaylamak zorunda değildir: yetkiyi daraltabilir, otomatik gönderimi kaldırabilir, bölgesel yayılımı sınırlayabilir veya çözülemeyen maruziyet tolerans dışındaysa öneriyi durdurabilir.

Envanter, veri, yetki veya ölçek değiştiğinde yalnızca satırı değil inceleme yolunu da değiştirdiğinde güven kazanır.

Envanter kullanıma alındıktan sonra nasıl güncel tutulur?

Bir erkek kapalı monitörün arkasında erişim kartı ve kablolarla ilgilenirken bir kadın bağlantısı kesilmiş cihazların yanında kahverengi kanıt zarfını kapatıyor.

Envanter, olay odaklı yeniden açma ile risk temelli sahip teyidini birlikte işleterek güncel tutulur. Keşif; ürün ve iş akışı alımı, satın alma ve yenilemeler, uygulama kataloğu, mimari inceleme, erişim ve entegrasyon yönetimi, yazılım abonelikleri, model ve veri süreçleri, çalışan beyanları, destek kayıtları, olaylar ve şikâyetlerden beslenebilir. Bu akışlar görünürlüğü artırır; hiçbirinin tek başına veya birlikte eksiksiz kapsam kanıtı olduğu varsayılmamalıdır.

  • Amaç, sahip, kullanıcı, etkilenen taraf, pazar veya coğrafya değişikliği.
  • Veri kategorisi, kaynak, hassasiyet, saklama, erişim, çıktı, izin veya insan incelemesi değişikliği.
  • Tedarikçi, model, sürüm, entegrasyon, hacim, kritik bağımlılık, kontrol kanıtı, olay veya yükümlülük değişikliği.
  • Duraklatma, değiştirme, göç veya emeklilik kararı.

Yüksek maruziyet, hızlı değişim, yakın tarihli olay veya zayıf kanıt daha yakın incelemeyi gerektirebilir; yine de her kullanım için üç aylık ya da yıllık tek bir ritim dayatmayın. Eksik sahipler, bilinmeyen dereceler, çözümlenmemiş geçersiz kılmalar, geciken incelemeler, karar bekleyen maddi değişiklikler, eksik kontrol kanıtları ve tedarikçi değişiklikleri için çalışma kuyrukları oluşturun. Kuyrukların sahibi ve karar hizmet düzeyi kurumun kendi risk önceliklerine göre tanımlanmalıdır.

  • Kademe ve yaşam döngüsü durumuna göre kullanım ve etkilenen taraf görünümü.
  • Eksik alanlar, geciken kararlar, açık istisnalar, olaylar ve kontrol boşlukları.
  • Keşiften ön elemeye ve değişiklik sinyalinden karara kadar geçen süre.
  • Erişim kaldırma ve bağımlılık kapatma kanıtı tamamlanan emekli kullanımlar.

İlk 30 günde önce kayıt birimini, asgari şemayı, sahiplik kuralını ve keşif kaynaklarını tanımlayın. Ardından farklı işlev, veri, özerklik ve ölçek örnekleri içeren çeşitli bir kullanım grubunda yöntemi deneyip seviye açıklamalarını ve geçersiz kılmaları kalibre edin. Son aşamada sahip teyitlerini, değişiklik tetikleyicilerini, eski kayıt kuyruklarını ve küçük portföy panosunu devreye alın. Emekliliği silme işlemi saymayın; sahiplik, göç, bağımlılık, erişim kaldırma ve gereken kanıt kapanana kadar kontrollü durum olarak izleyin.

Bu yöntem bir uygunluk tespiti değil, kurum içi yönlendirme önerisidir. Uygulanabilir hukuk, düzenleme, sözleşme, kişisel veri, güvenlik, satın alma, kayıt yönetimi, iş ilişkileri ve sektör koşullarını yetkin kuruluş sahipleri ayrı değerlendirmelidir. Önemli hakları, fırsatları, hizmetleri, geçimi, sağlık ve güvenliği veya kritik operasyonları etkileyebilecek kullanımlar; ilgili alan uzmanlığı, kanıtlanmış kontroller, açık karar yetkisi ve hesap verebilir insan incelemesi olmadan ilerlememelidir.

Sık sorulan sorular

Yapay zekâ sistemi envanterinde hangi alanlar bulunmalı?

Kısa kayıt; kullanım kimliği, iş ve teknik sahip, amaç ve sınırlar, kullanıcılar, etkilenen taraflar, girdiler, hassasiyet, çıktılar, eylem yetkisi, tedarikçi ve bağımlılıklar, kontroller, yaşam döngüsü, tarihler, dereceler, kademe ve gerekçeyi içermelidir. Ayrıntılı değerlendirme, test, onay ve izleme kanıtlarını satıra kopyalamak yerine bağlantılı belgelerde tutun.

Yapay zekâ risk kademelendirme çerçevesi nasıl oluşturulur?

Sonuç, özerklik, ölçek ve hassasiyet için üç somut seviye tanımlayın; her dereceyi kullanıma özgü kanıt cümlesiyle açıklayın. Geçici kademeyi en yüksek maddi dereceden belirleyin, açık yükseltme nedenleri ekleyin ve ölçütleri kuruluşun risk iştahıyla sınayın. Bu yöntem resmî bir standart değil, uyarlanabilir kurum içi bir öneridir.

Yapay zekâ envanteri model, tedarikçi veya kullanım senaryosu mu izlemeli?

Temel yönetişim kaydı, belirli iş akışı ve karar bağlamındaki yapay zekâ destekli kullanım için açılmalıdır. Aynı model farklı amaç, veri, etkilenen taraf veya eylem yetkisi taşıyorsa ayrı kayıtlar gerekir. Ortak model, tedarikçi, uygulama, veri kaynağı ve güvence belgeleri bu kayıtlara bağlantıyla bağlanabilir.

Yapay zekâ envanteri ne sıklıkla güncellenmeli?

Maddi değişiklik olduğunda kayıt hemen yeniden açılmalı, ayrıca sahipler risk temelli aralıklarla bilgileri teyit etmelidir. Daha yüksek maruziyet, hızlı değişim, yakın olay veya zayıf kanıt daha yakın incelemeyi haklı kılabilir. Bütün kullanımlara uygulanacak evrensel bir üç aylık veya yıllık dönem yoktur.

Kurum içi yapay zekâ risk kademesi bir sistemi hukuken yüksek riskli yapar mı?

Hayır. Kurum içi kademe yalnızca hangi yönetişim incelemesinin yapılacağını belirler; hukuki veya düzenleyici sınıflandırma sonucu değildir. Uygulanabilir hukuk, sözleşme, kişisel veri, güvenlik, iş ilişkileri, kayıt ve sektör gereklilikleri yetkin kuruluş sahiplerince ayrı değerlendirilmelidir.

ModelFold logo

ModelFold Yayın Ekibi

Yapay zekânın bir şirkette gerçekte nasıl karşılık bulduğunu anlatıyoruz. Çalışmalarımız adı belirtilen kaynaklardan yola çıkar, bulduklarımızı yorumlarımızdan ayırır ve belgelenmiş editoryal denetimler çerçevesinde araştırma ile taslak aşamasında yapay zekâ desteği kullanır. Bireysel uzman incelemesinin yerini tutmayız.