İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO/IEC 42001

ISO/IEC 42001: Yapay zekâ risk değerlendirmesi, etki değerlendirmesi ve Ek A

Yapay zekâ artık yalnızca yazılım geliştiren şirketlerin değil, müşteri hizmetinden insan kaynaklarına kadar pek çok birimin gündeminde. ISO/IEC 42001:2023 bu kullanımı yönetilebilir kılmak için bir yönetim sistemi çerçevesi sunar. Bu yazıda standardın merkezindeki iki değerlendirmeyi ve Ek A kontrollerinin nasıl seçildiğini ele alıyoruz.

ISO/IEC 42001 neyi yönetir?

Aralık 2023’te yayımlanan ISO/IEC 42001, yapay zekâ yönetim sistemi (YZYS) şartlarını belirleyen ilk uluslararası yönetim sistemi standardıdır. Diğer yönetim sistemi standartlarıyla ortak madde yapısını izlediği için bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıkları tanıdıktır.

Standardı farklı kılan, yönettiği riskin niteliğidir. Yapay zekâ sistemleri öğrenen, zamanla davranışı değişebilen ve sonuçları her zaman kolayca açıklanamayan sistemler olabilir. Bu nedenle standart, kuruluşa yönelik riskleri değerlendirmenin yanında yapay zekâ sistemlerinin bireyler, gruplar ve toplum üzerindeki olası etkilerinin de ayrıca değerlendirilmesini ister.

Pek çok kuruluş için işe başlamanın en pratik yolu bir envanterdir: hangi birimde hangi yapay zekâ sisteminin, hangi amaçla, hangi verilerle ve kimin sorumluluğunda kullanıldığı. Çalışanların kendi inisiyatifleriyle kullandığı üretken yapay zekâ araçları da bu envantere dahil edilmelidir; aksi hâlde kapsam dışında kalan bir kullanım, yönetilmeyen bir risk kaynağı olarak sürer. Envanter, hem kapsam kararının hem de risk ve etki değerlendirmelerinin başlangıç noktasıdır.

Rolünüzü ve kapsamınızı belirleyin

Kuruluşun bağlamı analiz edilirken yapay zekâ sistemleri karşısındaki rolünüzün belirlenmesi beklenir. Standart bu roller için ISO/IEC 22989’daki kavramlara atıf yapar. Uygulamada öne çıkan durumlar şunlardır:

  • Yapay zekâ sağlayıcısı: yapay zekâ sistemini veya buna dayalı bir ürün ya da hizmeti başkalarına sunan kuruluş.
  • Yapay zekâ geliştiricisi: modelleri veya sistemleri tasarlayan, eğiten, doğrulayan ve devreye alan kuruluş.
  • Yapay zekâ müşterisi veya kullanıcısı: başkası tarafından geliştirilmiş yapay zekâ sistemlerini kendi süreçlerinde kullanan kuruluş; örneğin başvuru ön elemesinde veya müşteri yazışmalarında yapay zekâ aracı kullanan bir şirket.
  • Birden fazla rol: hazır bir modeli kendi verileriyle uyarlayıp müşterilerine hizmet olarak sunan bir kuruluş hem kullanıcı hem sağlayıcı konumundadır.

Planlamadan kontrol seçimine

  1. Risk kriterlerini tanımlayın

    Yapay zekâ risklerini hangi ölçütlerle değerlendireceğinizi ve hangi seviyedeki riskleri kabul edilebilir saydığınızı belirleyin.

  2. Yapay zekâ risk değerlendirmesini yapın

    Kapsamdaki yapay zekâ sistemlerinin kuruluşun hedeflerine ulaşmasını engelleyebilecek riskleri belirleyin, analiz edin ve önceliklendirin (madde 6.1.2).

  3. Etki değerlendirmesini yapın

    Sistemlerin geliştirilmesi, sunulması veya kullanılmasının bireyler, gruplar ve toplum üzerindeki olası sonuçlarını değerlendirin ve sonuçları risk değerlendirmesine girdi olarak kullanın (madde 6.1.4).

  4. Risk işleme seçeneklerini ve kontrolleri belirleyin

    Riskleri işlemek için gereken kontrolleri tanımlayın ve bunları Ek A ile karşılaştırarak gerekli bir kontrolün gözden kaçmadığını doğrulayın (madde 6.1.3).

  5. Uygulanabilirlik Bildirgesi’ni hazırlayın

    Gerekli kontrolleri, dahil edilme gerekçelerini, uygulanıp uygulanmadıklarını ve hariç tutulan Ek A kontrollerinin gerekçelerini kayıt altına alın.

  6. Değerlendirmeleri güncel tutun

    Risk ve etki değerlendirmelerini planlı aralıklarla ve önemli değişikliklerde, örneğin model güncellemesinde, yeni veri kaynağında veya yeni kullanım amacında, tekrarlayın (madde 8.2–8.4).

Risk değerlendirmesi ile etki değerlendirmesi arasındaki fark

  • Bakış açısı: risk değerlendirmesi kuruluşun hedeflerine ve yönetim sistemine yönelik belirsizlikleri ele alır; etki değerlendirmesi ise sistemden etkilenen kişilere ve topluma odaklanır.
  • Tipik sorular: risk değerlendirmesinde “model performansı düşerse hizmet taahhüdümüzü karşılayabilir miyiz?”, etki değerlendirmesinde “bu sistem bazı aday gruplarını sistematik olarak dezavantajlı duruma düşürebilir mi?” gibi sorular sorulur.
  • Bağlantı: etki değerlendirmesinin sonuçları, risk değerlendirmesinin girdisidir. İki çalışmanın birbirinden kopuk yürütülmesi tetkikte sık sorgulanan bir tutarsızlıktır.
  • Rehber kaynaklar: yapay zekâ risk yönetimi için ISO/IEC 23894, yapay zekâ sistem etki değerlendirmesi için 2025’te yayımlanan ISO/IEC 42005 yol gösterici olarak kullanılabilir; belgelendirme ise ISO/IEC 42001’e göre yapılır.

Ek A: dokuz kontrol hedefi

Ek A, A.2’den A.10’a kadar dokuz kontrol hedefi altında 38 kontrol içerir. Bunlar, ISO/IEC 27001’deki yaklaşıma benzer biçimde, risk işleme sonucunda seçilen bir referans listesidir. Ek B uygulama rehberliği, Ek C olası hedefler ve risk kaynakları, Ek D ise farklı sektörlerde kullanım hakkında bilgi verir.

  • A.2 – Yapay zekâya ilişkin politikalar
  • A.3 – İç organizasyon: görevler, sorumluluklar ve endişelerin bildirilmesi
  • A.4 – Yapay zekâ sistemleri için kaynaklar: veri, araçlar, altyapı ve insan kaynakları
  • A.5 – Yapay zekâ sistemlerinin etkilerinin değerlendirilmesi
  • A.6 – Yapay zekâ sistem yaşam döngüsü: tasarım, doğrulama, devreye alma, işletme ve izleme
  • A.7 – Yapay zekâ sistemleri için veriler: veri kalitesi, kaynağı ve hazırlanması
  • A.8 – İlgili taraflara yönelik bilgiler
  • A.9 – Yapay zekâ sistemlerinin kullanımı
  • A.10 – Üçüncü taraf ve müşteri ilişkileri

AB Yapay Zekâ Yasası ve kişisel veriler

(AB) 2024/1689 sayılı Yapay Zekâ Yasası 1 Ağustos 2024’te yürürlüğe girdi ve yükümlülükleri kademeli olarak uygulanmaya başladı. AB pazarına yapay zekâ sistemi sunan veya AB’de kullanılan sistemler geliştiren Türk şirketleri de bu düzenlemeyi izlemek durumundadır. ISO/IEC 42001 belgesi, yasanın öngördüğü uygunluk değerlendirmesinin veya yükümlülüklerin yerine geçmez; ancak risk yönetimi, dokümantasyon, veri yönetimi ve insan gözetimi gibi konularda sistematik bir altyapı sağlayarak uyum çalışmalarını destekleyebilir. Güncel uygulama takvimini resmî kaynaklardan izlemeniz önerilir.

Yapay zekâ sistemleri kişisel verilerle eğitiliyor veya kişisel veriler hakkında sonuç üretiyorsa KVKK ve gerektiğinde GDPR yükümlülükleri de devrededir. Bu durumda ISO/IEC 27701 gizlilik bilgi yönetim sistemiyle ortak bir yapı kurmak ve KVKK uyum çalışmalarını bu yapıya bağlamak, veri envanteri ve etki değerlendirmelerinin tutarlılığı açısından yararlı olur.

Belge, bir yapay zekâ sisteminin doğruluğunu onaylamaz

ISO/IEC 42001 belgesi bir ürün sertifikası değildir. Belirli bir modelin doğru, adil veya güvenli sonuç ürettiğini tek başına teyit etmez; kuruluşun yapay zekâ sistemlerini geliştirirken, sunarken veya kullanırken riskleri ve etkileri sistematik olarak yönettiğini gösterir. Bu nedenle tetkikte tek tek model çıktılarının teknik olarak test edilmesinden çok, kuruluşun doğrulama, izleme ve düzeltme süreçlerinin nasıl işlediği ve bu süreçlerin kayıtları incelenir. Müşterilerinize veya iş ortaklarınıza belgeyi anlatırken bu ayrımı açıkça yapmanız, yanlış beklentilerin önüne geçer.

YZYS belgelendirmesine hazırlık

Tetkikte kapsamdaki yapay zekâ sistemlerinin envanteri, rol kararınız, risk ve etki değerlendirmeleriniz, Uygulanabilirlik Bildirgeniz ve kontrollerin uygulandığını gösteren kayıtlar birlikte incelenir. Mevcut bir ISO/IEC 27001 sisteminiz varsa doküman kontrolü, iç tetkik ve yönetimin gözden geçirmesi gibi süreçleri YZYS ile ortak yürütebilirsiniz.

HENA olarak yapay zekâ envanterinin çıkarılmasından risk ve etki değerlendirmelerine, Uygulanabilirlik Bildirgesi’nden iç tetkike kadar YZYS’nizin kurulmasında ve belgelendirme tetkikine hazırlanmasında destek veriyoruz. Sertifika, seçtiğiniz akredite belgelendirme kuruluşu tarafından düzenlenir. Ayrıntıları ISO/IEC 42001 danışmanlığı sayfamızda inceleyebilir; yapay zekâ sistemlerinizi, rolünüzü, çalışan ve saha sayınızı teklif talebi formuyla iletebilirsiniz.

Sıkça sorulan sorular

Ek A’daki 38 kontrolün tamamını uygulamak zorunlu mu?

Hayır. Hangi kontrollerin gerekli olduğu yapay zekâ risk değerlendirmesi, etki değerlendirmesi ve risk işleme sonucunda belirlenir. Hariç tutulan Ek A kontrolleri için gerekçenin Uygulanabilirlik Bildirgesi’nde yer alması gerekir.

Yapay zekâ etki değerlendirmesi, GDPR’deki veri koruma etki değerlendirmesiyle aynı şey mi?

Hayır, ancak birbiriyle ilişkilidir. Veri koruma etki değerlendirmesi kişisel verilerin işlenmesinden doğan risklere odaklanır. Yapay zekâ sistem etki değerlendirmesi ise kişisel veri işlenmese de ortaya çıkabilecek etkileri, örneğin ayrımcılık veya güvenlik sonuçlarını, kapsar. Kişisel veri işleyen sistemlerde iki çalışmanın tutarlı yürütülmesi yararlıdır.

Kendimiz model geliştirmiyoruz, yalnızca hazır yapay zekâ araçları kullanıyoruz. Kapsamımız nasıl belirlenir?

Kapsam, kullandığınız yapay zekâ sistemleri ve bunların hangi süreçlerde, hangi amaçla kullanıldığı üzerinden tanımlanır. Bu durumda tedarikçi değerlendirmesi, kullanım kuralları, çıktıların insan tarafından gözden geçirilmesi ve ilgili taraflara bilgi verilmesi gibi konular öne çıkar; geliştirmeye özgü kontroller ise gerekçesiyle hariç tutulabilir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp