Avrupa Birliği'nin AI Act düzenlemesi, yapay zeka geliştiren, kullanan veya Avrupa pazarına hizmet veren şirketler için yeni yükümlülükler getiriyor. NovatekCloud, kurumların teknik altyapılarını, süreçlerini ve yönetişim modellerini AI Act gerekliliklerine uygun hale getirmelerine yardımcı olur.
EU AI Act, yapay zeka sistemlerini düzenlemek amacıyla Avrupa Birliği tarafından hazırlanan dünyanın ilk kapsamlı yapay zeka yasasıdır. Risk temelli bir çerçeve sunarak yapay zeka sistemlerinin güvenli, şeffaf ve temel haklara saygılı olmasını hedefler. 2024 yılında yürürlüğe giren düzenlemenin yükümlülükleri aşamalı olarak uygulanacaktır.
Yasaklı AI uygulamalarına ilişkin hükümler yürürlüğe girdi. Sosyal puanlama, manipülatif AI ve belirli biyometrik kullanımlar yasaklandı.
Genel amaçlı AI modellerine ilişkin kurallar ve AI okuryazarlığı yükümlülükleri başladı. Kuruluşların çalışanlarının AI konusunda yeterli bilgiye sahip olmasını sağlaması gerekiyor.
Yüksek riskli AI sistemleri için temel yükümlülükler başlıyor. Risk yönetimi, veri yönetişimi, dokümantasyon, şeffaflık ve insan gözetimi gereklilikleri uygulanacak.
Ek yüksek risk kategorilerine ilişkin yükümlülükler tam olarak yürürlüğe girer. Tüm yüksek riskli AI sistemleri için tam uyumluluk beklenir.
AB sınırları içinde faaliyet göstermeyen şirketler de AI Act kapsamına girebilir. Yapay zeka sisteminizin çıktıları AB pazarında kullanılıyorsa, düzenleme sizin için de geçerli olabilir.
Günlük iş süreçlerinde yapay zeka araçlarını kullanan tüm organizasyonlar etkilenebilir.
Kendi yapay zeka sistemlerini geliştiren teknoloji firmaları doğrudan yükümlülük altına girer.
AB pazarına ürün veya hizmet sunan Türk şirketleri de düzenlemeden etkilenir.
Şirket içi yapay zeka projeleri yürüten kurumlar sorumluluklarını değerlendirmelidir.
EU AI Act, yapay zeka sistemlerini dört risk seviyesinde sınıflandırır. Her seviye farklı yükümlülükler getirir. Kuruluşunuzun hangi kategoride yer aldığını belirlemek, uyum yolculuğunun ilk adımıdır.
Sosyal puanlama, manipülatif yapay zeka uygulamaları ve belirli biyometrik tanıma sistemleri gibi kullanımlar tamamen yasaklanmıştır.
İK, işe alım, sağlık, finans, kritik altyapı ve kimlik doğrulama gibi alanlardaki AI sistemleri sıkı uyumluluk gerektirir. Risk yönetimi, veri yönetişimi, insan gözetimi ve detaylı dokümantasyon zorunludur.
Chatbot'lar ve üretken yapay zeka sistemleri şeffaflık yükümlülüklerine tabidir. Kullanıcılar bir AI ile etkileşimde olduklarını bilmelidir.
Spam filtreleri ve basit otomasyon araçları gibi düşük riskli sistemler için asgari düzeyde yükümlülük söz konusudur.
AI Act kapsamında kuruluşların teknik, idari ve organizasyonel düzeyde yerine getirmesi gereken temel gereksinimler.
AI sistemlerinin yaşam döngüsü boyunca bilinen ve öngörülebilir risklerin tanımlanması, analiz edilmesi ve azaltılması için sürekli bir risk yönetim sistemi kurulmalıdır.
Yapay zeka sistemlerinin denetimi, hesap verebilirliği ve etik kullanımını sağlayan kurumsal yönetişim çerçevesi oluşturulmalıdır.
AI sistemlerinin tasarımı, geliştirilmesi, test edilmesi ve dağıtımına ilişkin tüm süreçlerin detaylı ve denetlenebilir şekilde belgelenmesi zorunludur.
Eğitim, doğrulama ve test veri setlerinin kalitesi, bütünlüğü ve uygunluğu sağlanmalı; veri yönetimi ve veri kalitesi süreçleri yapılandırılmalıdır.
Yüksek riskli AI sistemlerinin çıktıları ve kararları üzerinde anlamlı insan müdahalesi ve gözetimi sağlayacak mekanizmalar kurulmalıdır.
AI sistemleri yetkisiz erişim, manipülasyon ve siber tehditlere karşı korunmalı; güvenlik açıkları düzenli olarak değerlendirilmelidir.
AI sistemlerinin uygun doğruluk, sağlamlık ve siber güvenlik seviyelerine ulaşması ve bu performansın yaşam döngüsü boyunca korunması sağlanmalıdır.
AI sistemlerinin çalışma şekli, sınırlamaları ve kullanıcılar üzerindeki etkileri hakkında açık ve anlaşılır bilgi sağlanmalıdır.
Ciddi olaylar ve arızalar için yetkili otoritelere zamanında bildirim yapılmasını sağlayacak süreçler ve mekanizmalar oluşturulmalıdır.
Yüksek riskli AI sistemlerinin çalışması sırasında otomatik olarak log kayıtları tutulmalı; bu kayıtlar olay sonrası izlenebilirlik sağlamalıdır.
AI sistemlerinin performansı, güvenliği ve uyumluluğu piyasaya sürüldükten sonra da sürekli olarak izlenmeli ve periyodik olarak gözden geçirilmelidir.
AI sistemlerini kullanan veya bu sistemlerden etkilenen tüm çalışanların yeterli düzeyde yapay zeka okuryazarlığına sahip olması sağlanmalıdır.
ChatGPT, Microsoft Copilot, Claude ve benzeri üretken yapay zeka araçlarının kurumsal kullanımı hızla yaygınlaşıyor. Ancak bu araçların kontrolsüz kullanımı veri sızıntısı, uyumluluk ihlalleri ve güvenlik riskleri doğurabilir. Kuruluşların generative AI kullanımını yönetişim altına alması kritik önem taşır.
Çalışanların AI araçlarının riskleri, sınırlamaları ve doğru kullanımı konusunda bilinçlendirilmesi gerekir. AI okuryazarlığı artık bir zorunluluktur.
Hangi AI araçlarının kullanılabileceğini, hangi verilerin paylaşılabileceğini ve kullanım sınırlarını belirleyen yazılı bir politika oluşturulmalıdır.
Müşteri verileri, ticari sırlar ve kişisel verilerin üretken AI araçlarına girilmesini engelleyecek DLP (Data Loss Prevention) önlemleri alınmalıdır.
BT departmanının bilgisi dışında kullanılan AI araçları (Shadow AI) kurumsal risk oluşturur. Düzenli AI envanteri ve kullanım denetimi yapılmalıdır.
Kurumsal AI kullanımının merkezi yönetimi
Kuruluşunuzun AI Act uyumluluğuna hazırlanması için uyguladığımız sekiz aşamalı yapılandırılmış metodoloji. Her adım bir öncekinin çıktıları üzerine inşa edilir.
Kuruluşunuzun mevcut AI kullanımının, altyapısının, politikalarının ve süreçlerinin kapsamlı bir şekilde analiz edilmesi. Mevcut yönetişim olgunluk seviyesinin belirlenmesi ve boşlukların tespit edilmesi.
Kuruluş genelinde kullanılan tüm AI sistemlerinin, araçlarının ve hizmetlerinin detaylı bir envanterinin çıkarılması. Onaylı ve onaysız (shadow AI) kullanımların tespit edilmesi.
Envanteri çıkarılan her AI sisteminin EU AI Act'in risk kategorilerine göre sınıflandırılması. Yasaklı, yüksek riskli, sınırlı riskli ve asgari riskli sistemlerin ayrıştırılması.
Mevcut durum ile AI Act gereklilikleri arasındaki farkların detaylı analizi. Teknik, organizasyonel ve dokümantasyon düzeyindeki eksikliklerin belirlenmesi ve önceliklendirilmesi.
Eksik teknik kontrollerin belirlenmesi ve uygulanması. Erişim yönetimi, loglama, şifreleme, ağ güvenliği, yedekleme ve DLP gibi güvenlik katmanlarının yapılandırılması.
AI sistemlerine ilişkin teknik dokümantasyonun, risk değerlendirme raporlarının, uygunluk beyanlarının ve denetim izlerinin hazırlanması. Denetlenebilir bir kayıt yapısının oluşturulması.
AI kullanım politikası, veri yönetişimi politikası, etik AI ilkeleri ve çalışan AI okuryazarlığı programı gibi kurumsal politikaların geliştirilmesi ve uygulamaya alınması.
AI sistemlerinin sürekli izlenmesi, periyodik uyumluluk denetimleri, mevzuat değişikliklerinin takibi ve gerektiğinde kontrollerin güncellenmesi. Uyumluluğun yaşam döngüsü boyunca sürdürülmesi.
AI yönetişimi yalnızca politika ve süreçlerden ibaret değildir. Güçlü bir teknik altyapı, siber güvenlik ve bilgi güvenliği yönetimi, AI Act uyumluluğunun temelini oluşturur. NovatekCloud olarak bu teknik katmanları yapılandırıyor ve yönetiyoruz.
AI sistemlerine erişimin kimlik bazlı yönetilmesi. Rol tabanlı erişim kontrolü (RBAC) ile yalnızca yetkili personelin sistemlere erişmesinin sağlanması.
Tüm AI sistemlerine ve yönetim panellerine erişimde çok faktörlü kimlik doğrulama zorunluluğu getirilmesi.
En az ayrıcalık (least privilege) prensibiyle AI sistemlerine erişimlerin düzenlenmesi ve periyodik erişim gözden geçirme süreçlerinin işletilmesi.
AI sistemlerinin tüm etkileşimlerinin, kararlarının ve erişimlerinin merkezi olarak loglanması; anomali ve tehdit tespiti için sürekli izleme yapılması.
AI sistemlerinin verilerinin, modellerinin ve konfigürasyonlarının düzenli yedeklenmesi; felaket durumunda hızlı geri dönüş sağlanması.
AI sistemlerinde işlenen verilerin hem bekleme (at-rest) hem de iletim (in-transit) halinde güçlü şifreleme algoritmalarıyla korunması.
AI sistemlerinin ağ seviyesinde segmentasyonu, güvenlik duvarı politikaları ve saldırı tespit sistemleri ile korunması.
Hassas verilerin AI sistemlerine izinsiz aktarımını engelleyen DLP politikalarının yapılandırılması ve veri sızıntısı riskinin azaltılması.
AI sistemlerine erişen tüm uç noktalarda güncel anti-malware, EDR ve cihaz yönetimi çözümlerinin uygulanması.
Cloud tabanlı AI servislerinin güvenli yapılandırılması, bulut güvenlik duruş yönetimi (CSPM) ve uyumluluk izlemesi.
Copilot ve Microsoft 365 AI özelliklerinin güvenli yapılandırılması. Hassas verilerin korunması için tenant seviyesinde güvenlik politikalarının uygulanması.
AI Act uyumluluğu hukuki, teknik ve organizasyonel boyutları olan çok disiplinli bir süreçtir. NovatekCloud, 24 yılı aşkın BT deneyimiyle kurumların teknik altyapı, siber güvenlik ve yönetişim katmanlarında yapılandırılmış bir uyum yaklaşımı sunar.
1999'dan bu yana kurumsal BT altyapıları, sistem yönetimi ve bilgi güvenliği alanında derin uzmanlık.
AI sistemlerinin güvenliğini sağlamak için gerekli teknik kontrolleri tasarlama ve uygulama yetkinliği.
AI iş yüklerinin barındırıldığı bulut altyapılarının güvenli, ölçeklenebilir ve yedekli şekilde yapılandırılması.
Uluslararası bilgi güvenliği yönetim sistemi standardı çerçevesinde yapılandırılmış süreç yönetimi yaklaşımı.
Kişisel verilerin korunması mevzuatı kapsamında teknik ve idari tedbirlerin uygulanmasında pratik deneyim.
Sürekli izleme, olay yönetimi, yedekleme ve felaket kurtarma gibi operasyonel süreçlerin profesyonel yönetimi.
Risk değerlendirme, risk işleme ve sürekli izleme metodolojileriyle yapılandırılmış uyum yönetimi.
Politika geliştirme, dokümantasyon, denetim izi ve sürekli iyileştirme döngüsü ile yapılandırılmış yönetişim.
AI sistemlerinin sürekliliğini sağlayacak felaket kurtarma planları ve yedeklilik stratejilerinin oluşturulması.
Yapay zekâ yalnızca teknoloji yatırımı değil, aynı zamanda yönetişim, güvenlik ve uyumluluk gerektiren stratejik bir süreçtir. NovatekCloud, mevcut yapay zekâ kullanımınızı değerlendirerek teknik riskleri belirler, gerekli yönetişim süreçlerini oluşturur ve kuruluşunuzu AI Act gerekliliklerine hazırlamanıza destek olur.