Her katman, tanımlı bileşenler ve teslim edilebilir yönetişim çıktıları üzerine kuruludur.
“Göremediğiniz şeyi yönetemezsiniz.”
Ana Bileşenler & Danışmanlık Kapsamı
- AI Inventory (Yapay Zekâ Envanteri): Kurumdaki tüm AI sistemlerinin (geliştirilen modeller, SaaS, açık kaynak, Agentic AI, Shadow AI, API'ler) ISO/IEC 42001 uyumlu kayıt altına alınması.
- Kullanım Senaryoları & Risk Sınıflandırması: Chatbot, fraud, document intelligence gibi senaryoların düşük, orta, yüksek ve yasaklı kullanımlar (EU AI Act) bazında sınıflandırılması.
- AI Impact Assessment (Etki Analizi): Hukuki (KVKK/GDPR/IP), etik (önyargı/şeffaflık), güvenlik (prompt injection/poisoning) ve operasyonel etkilerin değerlendirilmesi.
- Regulatory Mapping & Data Assessment: EU AI Act, ISO 42001, NIST AI RMF, KVKK, DORA mevzuat eşleştirmeleri ve veri kalitesi / soyağacı analizi.
- Maturity Assessment: Kurumun 10 farklı boyutta AI yönetişim olgunluk seviyesinin belirlenmesi.
Somut Yönetişim Çıktıları: Kurumsal AI Envanteri, AI Risk Matrisi, AI Etki Değerlendirme Raporu, Mevzuat Uyum Matrisi, AI Olgunluk Raporu.
ISO/IEC 42001EU AI ActNIST AI RMF
Ana Bileşenler & Danışmanlık Kapsamı
- Açıklanabilirlik & Şeffaflık (XAI): Karar mekanizmalarının anlaşılabilir kılınması, Model ve Sistem Kartları (Model/System Cards) standartlarının oluşturulması.
- Adalet & Önyargı Yönetimi (Fairness & Bias): Algoritmik ayrımcılık değerlendirmeleri, veri dengeleme prensipleri ve hassas grup etkilerinin analiz edilmesi.
- Veri Güvenilirliği & Kalitesi: Veri kaynağı doğrulama kriterleri, veri soy ağacı (data lineage) ve telif / kullanım hakkı denetim esasları.
- Human Oversight (İnsan Gözetimi): Karar süreçlerinde HITL (human-in-the-loop) ve HOTL (human-on-the-loop) kontrol mekanizmalarının tasarlanması.
- Etik Uyum & İzlenebilirlik: Kurumsal AI etik ilkelerinin belirlenmesi ve denetim izi (audit log) standartlarının tanımlanması.
Somut Yönetişim Çıktıları: AI Trust Score Metodolojisi, Açıklanabilirlik ve Önyargı Raporları, İnsan Kontrol Planı, AI Evidence Package (Denetim Dosyası).
OECD AIUNESCO EtikKVKK / GDPR
Ana Bileşenler & Danışmanlık Kapsamı
- AI Stratejisi & Yol Haritası: Kurumsal hedeflerle uyumlu AI vizyonu, yatırım planı ve önceliklendirme modeli.
- Governance Operating Model: AI Governance Board, AI CoE, risk, uyum ve iş birimi rollerinin tanımlanması (RACI matrisi).
- AI Portföy Yönetimi: Projelerin iş değeri, risk ve maliyet bazlı yönetimi; kaynakların doğru projelere aktarılması.
- Kültür, Farkındalık & Değişim Yönetimi: Güvenli AI kullanımı için kurumsal eğitimler, politikalar ve iş gücü adaptasyon planları.
- Performans & Değer Ölçümü: ROI, operasyonel verimlilik ve model performans KPI'larının takibi.
Somut Yönetişim Çıktıları: AI Strateji Dokümanı & Yol Haritası, AI Yönetişim İşletim Modeli, RACI Matrisi, Portföy Yönetim Esasları, Eğitim Programları.
Kurumsal StratejiRACI Matrisi
Ana Bileşenler & Danışmanlık Kapsamı
- AI Denetimi & Uyum Yönetimi: İç / dış denetim mekanizmaları; EU AI Act, ISO 42001 ve NIST AI RMF mevzuatlarına sürekli uyum takibi.
- Model Doğrulama & Test Standartları: Üretim öncesi ve sırasında uygulanacak teknik, risk (bias / hallucination) ve güvenlik değerlendirme kriterlerinin kurgulanması.
- AI Evidence Management (Kanıt Yönetimi): EU AI Act yüksek risk gereksinimlerine uygun teknik dokümantasyon ve izlenebilirlik kayıt standartları.
- Sürekli İyileştirme & Olay Analizi: Veri ve model kaymalarına (drift) karşı 'ölç → değerlendir → düzelt' döngüsü ve olay kök neden analiz prosedürleri.
Somut Yönetişim Çıktıları: AI Denetim Planı, Model Validation Standartları, AI Compliance Dashboard Kriterleri, Audit Trail Kayıt Esasları.
EU AI Act DokümantasyonuISO 27001
SECURESiber Güvenlik Standartları, Veri Yönetişimi ve Politika Kurulumu
Yönetişim, Politika ve Prosedür Tasarım KatmanıAna Bileşenler & Danışmanlık Kapsamı
- AI Güvenlik Yönetişimi & Politika Tasarımı: ISO 27001 ve NIST CSF standartlarıyla uyumlu kurumsal AI Güvenlik Politikası ve uygulama esaslarının hazırlanması.
- Veri Güvenliği Yönetişimi & Kullanım Kuralları: Hassas verilerin kullanımı, veri şifreleme / maskeleme zorunlulukları ve Veri Kaybı Önleme (DLP) prosedürlerinin belirlenmesi.
- AI Tehdit Yönetimi Standartları: Prompt injection, data poisoning ve halüsinasyon risklerine karşı kurumsal kullanım kısıtlarının ve kontrol kriterlerinin tanımlanması.
- Erişim Yönetişimi & Agent Prensipleri: Rol bazlı erişim (RBAC) yetki prensiplerinin belirlenmesi; yetkilendirilmiş AI Agent sistemleri için insan onayı (HITL) ve izin matrisi prosedürlerinin kurgulanması.
- Olay Müdahale (Incident Response) Prosedürleri: AI kaynaklı olası veri sızıntısı veya güvenlik ihlallerinde kurum içi ekiplerce uygulanacak AI Olay Müdahale Prosedürünün tasarlanması.
Somut Yönetişim Çıktıları: AI Güvenlik Politikası Dokümanı, AI Tehdit Yönetim Rehberi, Prompt Kullanım ve Güvenlik Kuralları, Agent Güvenlik & İzin Politikası, AI Olay Müdahale Prosedürü.
ISO/IEC 27001DORANIS2 (Yönetişim Boyutu)