ATLAS AI Governance Framework

Kurumsal Yapay Zekâ Yönetişimi ve Danışmanlık Hizmet Standartları

ATLAS Framework; kurumların yapay zekâ teknolojilerini güvenli, mevzuata uygun, şeffaf ve yüksek katma değer yaratacak şekilde benimsemelerini sağlayan 5 katmanlı uçtan uca yönetişim modelidir. Yapay zekâ sistemlerinin stratejik, hukuki, etik, operasyonel ve güvenlik yönetişimi boyutlarıyla bütüncül yönetimini kapsar.

Kapsam Notu: İş modelimiz teknik MLOps, yazılım geliştirme, sızma testi (penetrasyon) veya teknik altyapı müdahalesi içermez; tamamen stratejik, regülatif, operasyonel yönetişim, politika, standart ve uyum sistemlerinin kurulumunu kapsar.

Beş Katman, Beş Temel Soru

KatmanTemel SoruAna Odak & İşleviTemel Standart & Mevzuat
1. ASSESSNe kullanıyoruz, riskimiz nedir?Sistem envanteri, etki analizi, risk sınıflandırması ve olgunluk tespiti.ISO/IEC 42001, EU AI Act, NIST AI RMF
2. TRUSTAI'ya nasıl güvenebiliriz?Açıklanabilirlik, adalet / önyargı yönetimi, etik ilke ve insan gözetimi.OECD AI, UNESCO Etik, KVKK / GDPR
3. LEADAI'yı nasıl yönlendiririz?Kurumsal AI stratejisi, işletim modeli, portföy ve dönüşüm yönetimi.Kurumsal Strateji, RACI Matrisi
4. ASSUREÇalıştığını nasıl kanıtlarız?AI denetimi, doğrulama, izleme, uyum ve denetim izi (evidence) üretimi.EU AI Act Dokümantasyonu, ISO 27001
5. SECUREGüvenlik standartlarımız nelerdir?AI güvenlik politikaları, veri koruma esasları, erişim ve olay yönetim prosedürleri.ISO/IEC 27001, DORA, NIS2 (Yönetişim Boyutu)

Danışmanlık Kapsamı ve Somut Çıktılar

Her katman, tanımlı bileşenler ve teslim edilebilir yönetişim çıktıları üzerine kuruludur.

ASSESS

Keşif, Risk ve Etki Değerlendirmesi

Görünürlük ve Temel Başlangıç Katmanı

Göremediğiniz şeyi yönetemezsiniz.

Ana Bileşenler & Danışmanlık Kapsamı

  • AI Inventory (Yapay Zekâ Envanteri): Kurumdaki tüm AI sistemlerinin (geliştirilen modeller, SaaS, açık kaynak, Agentic AI, Shadow AI, API'ler) ISO/IEC 42001 uyumlu kayıt altına alınması.
  • Kullanım Senaryoları & Risk Sınıflandırması: Chatbot, fraud, document intelligence gibi senaryoların düşük, orta, yüksek ve yasaklı kullanımlar (EU AI Act) bazında sınıflandırılması.
  • AI Impact Assessment (Etki Analizi): Hukuki (KVKK/GDPR/IP), etik (önyargı/şeffaflık), güvenlik (prompt injection/poisoning) ve operasyonel etkilerin değerlendirilmesi.
  • Regulatory Mapping & Data Assessment: EU AI Act, ISO 42001, NIST AI RMF, KVKK, DORA mevzuat eşleştirmeleri ve veri kalitesi / soyağacı analizi.
  • Maturity Assessment: Kurumun 10 farklı boyutta AI yönetişim olgunluk seviyesinin belirlenmesi.
Somut Yönetişim Çıktıları: Kurumsal AI Envanteri, AI Risk Matrisi, AI Etki Değerlendirme Raporu, Mevzuat Uyum Matrisi, AI Olgunluk Raporu.
ISO/IEC 42001EU AI ActNIST AI RMF
TRUST

Güven, Etik ve İnsan Gözetimi

Güvenilirlik ve Kabul Edilebilirlik Katmanı

Ana Bileşenler & Danışmanlık Kapsamı

  • Açıklanabilirlik & Şeffaflık (XAI): Karar mekanizmalarının anlaşılabilir kılınması, Model ve Sistem Kartları (Model/System Cards) standartlarının oluşturulması.
  • Adalet & Önyargı Yönetimi (Fairness & Bias): Algoritmik ayrımcılık değerlendirmeleri, veri dengeleme prensipleri ve hassas grup etkilerinin analiz edilmesi.
  • Veri Güvenilirliği & Kalitesi: Veri kaynağı doğrulama kriterleri, veri soy ağacı (data lineage) ve telif / kullanım hakkı denetim esasları.
  • Human Oversight (İnsan Gözetimi): Karar süreçlerinde HITL (human-in-the-loop) ve HOTL (human-on-the-loop) kontrol mekanizmalarının tasarlanması.
  • Etik Uyum & İzlenebilirlik: Kurumsal AI etik ilkelerinin belirlenmesi ve denetim izi (audit log) standartlarının tanımlanması.
Somut Yönetişim Çıktıları: AI Trust Score Metodolojisi, Açıklanabilirlik ve Önyargı Raporları, İnsan Kontrol Planı, AI Evidence Package (Denetim Dosyası).
OECD AIUNESCO EtikKVKK / GDPR
LEAD

Strateji, Liderlik ve Değer Dönüşümü

Yön Verme ve Kurumsal Ölçekleme Katmanı

Ana Bileşenler & Danışmanlık Kapsamı

  • AI Stratejisi & Yol Haritası: Kurumsal hedeflerle uyumlu AI vizyonu, yatırım planı ve önceliklendirme modeli.
  • Governance Operating Model: AI Governance Board, AI CoE, risk, uyum ve iş birimi rollerinin tanımlanması (RACI matrisi).
  • AI Portföy Yönetimi: Projelerin iş değeri, risk ve maliyet bazlı yönetimi; kaynakların doğru projelere aktarılması.
  • Kültür, Farkındalık & Değişim Yönetimi: Güvenli AI kullanımı için kurumsal eğitimler, politikalar ve iş gücü adaptasyon planları.
  • Performans & Değer Ölçümü: ROI, operasyonel verimlilik ve model performans KPI'larının takibi.
Somut Yönetişim Çıktıları: AI Strateji Dokümanı & Yol Haritası, AI Yönetişim İşletim Modeli, RACI Matrisi, Portföy Yönetim Esasları, Eğitim Programları.
Kurumsal StratejiRACI Matrisi
ASSURE

Denetim, Doğrulama ve Sürekli Güvence

Güven İddiasını Kanıta Dönüştürme Katmanı

Ana Bileşenler & Danışmanlık Kapsamı

  • AI Denetimi & Uyum Yönetimi: İç / dış denetim mekanizmaları; EU AI Act, ISO 42001 ve NIST AI RMF mevzuatlarına sürekli uyum takibi.
  • Model Doğrulama & Test Standartları: Üretim öncesi ve sırasında uygulanacak teknik, risk (bias / hallucination) ve güvenlik değerlendirme kriterlerinin kurgulanması.
  • AI Evidence Management (Kanıt Yönetimi): EU AI Act yüksek risk gereksinimlerine uygun teknik dokümantasyon ve izlenebilirlik kayıt standartları.
  • Sürekli İyileştirme & Olay Analizi: Veri ve model kaymalarına (drift) karşı 'ölç → değerlendir → düzelt' döngüsü ve olay kök neden analiz prosedürleri.
Somut Yönetişim Çıktıları: AI Denetim Planı, Model Validation Standartları, AI Compliance Dashboard Kriterleri, Audit Trail Kayıt Esasları.
EU AI Act DokümantasyonuISO 27001
SECURE

Siber Güvenlik Standartları, Veri Yönetişimi ve Politika Kurulumu

Yönetişim, Politika ve Prosedür Tasarım Katmanı

Ana Bileşenler & Danışmanlık Kapsamı

  • AI Güvenlik Yönetişimi & Politika Tasarımı: ISO 27001 ve NIST CSF standartlarıyla uyumlu kurumsal AI Güvenlik Politikası ve uygulama esaslarının hazırlanması.
  • Veri Güvenliği Yönetişimi & Kullanım Kuralları: Hassas verilerin kullanımı, veri şifreleme / maskeleme zorunlulukları ve Veri Kaybı Önleme (DLP) prosedürlerinin belirlenmesi.
  • AI Tehdit Yönetimi Standartları: Prompt injection, data poisoning ve halüsinasyon risklerine karşı kurumsal kullanım kısıtlarının ve kontrol kriterlerinin tanımlanması.
  • Erişim Yönetişimi & Agent Prensipleri: Rol bazlı erişim (RBAC) yetki prensiplerinin belirlenmesi; yetkilendirilmiş AI Agent sistemleri için insan onayı (HITL) ve izin matrisi prosedürlerinin kurgulanması.
  • Olay Müdahale (Incident Response) Prosedürleri: AI kaynaklı olası veri sızıntısı veya güvenlik ihlallerinde kurum içi ekiplerce uygulanacak AI Olay Müdahale Prosedürünün tasarlanması.
Somut Yönetişim Çıktıları: AI Güvenlik Politikası Dokümanı, AI Tehdit Yönetim Rehberi, Prompt Kullanım ve Güvenlik Kuralları, Agent Güvenlik & İzin Politikası, AI Olay Müdahale Prosedürü.
ISO/IEC 27001DORANIS2 (Yönetişim Boyutu)

Nereden başlayacağınızı bilmiyorsanız, ölçerek başlayın

50 soruluk ATLAS değerlendirmesi, kurumunuzun beş katmandaki mevcut konumunu ve ilk üç ayda atmanız gereken adımları ortaya koyar.