Secure Fors — Yapay Zeka Ynetişim Serisi
Yapay Zeka Kullanım
Politikası Nasıl
Oluşturulur?
İçeriği ne olmalı, nasıl duyurulmalı, kapsamı ne kadar geniş tutulmalı, hangi hatalardan kaçınılmalı? Politikayı hazırlayacak ya da mevcut politikayı gzden geçirecek kurumlar için eksiksiz rehber.
Bu yazı kime hitap ediyor?
Kurumunda ilk AI politikasını hazırlayacak olanlara
Mevcut politikasını güncellemek veya sıfırdan yeniden yazmak isteyenlere
ISO 27001 veya KVKK kapsamında YZ governancei evidenceı gereken ekiplere
Politikayı onaylayacak üst ynetim ve hukuk ekiplerine
Bu Yazıda
- Yazmadan Önce: Envanter ve Hazırlık Aşaması
- Politikanın Olmazsa Olmaz 8 İçerik Bileşeni
- Politikanın Kapsamı: Ne Kadar Geniş, Kimleri Kapsıyor?
- Politika Nasıl Duyurulmalı ve Benimsetilmeli?
- Politikayı Canlı Tutmak: Güncelleme ve Denetim
- En Sık Yapılan 7 Hata
- Sık Sorulan Sorular
- Örnek Şablon: Yapay Zeka Kullanım Politikası
Company yapay zeka politikası (AI Policy veya YZ Kullanım Politikası), kurumda yapay zeka araçlarının kim tarafından, hangi verilerle, hangi araçlarla ve nasıl bir denetim altında kullanılabileceğini tanımlayan bağlayıcı belgedir. Şirket büyüklüğünden veya sektrden bağımsız olarak, yapay zeka araçlarının employeelar tarafından kullanıldığı her kurum bu belgeye ihtiyaç duyar.
İyi bir AI politikası yasaklar listesi değildir. Amacı üretkenliği kısıtlamak değil, güvenli bir çalışma alanı tanımlayarak hem kurumu hem employeeı korumaktır. Bu ayrımı içselleştirmeden başlanan politika çalışmaları çoğunlukla kâğıt üzerinde kalır.
1. Yazmadan Önce: Envanter ve Hazırlık Aşaması
Pek çok kurum politika metnini yazmaya direkt başlar. Bu yanlış sıradır. Politika yazmak son adımdır; nce sahada ne olduğunu anlamak gerekir. Üç hazırlık adımı:
H1
Kurumda gerçekte ne kullanıldığını ğrenin
Ağ trafiği analizi, employee anketi veya blüm yneticileriyle grüşme yoluyla mevcut YZ araç kullanımını haritalayın. Hangi araçlar, hangi blümler, hangi iş süreçlerinde? “ChatGPT yasak” derken kurumun yarısının onu zaten kullandığını bilmek, politikayı gerçekçi yapan bilgidir.
H2
Veri sınıflandırmanızı netleştirin
Politikanın kalbi, veri sınıflandırmasıdır. Hangi veriniz kamuya açık, hangi veriniz dahili, hangi veriniz gizli, hangi veriniz kritik/kişisel? Eğer kurumunuzda bu sınıflandırma henüz yoksa YZ politikasından nce onu oluşturmanız gerekir; yoksa “hassas veri girmeyin” gibi uygulanamaz hükümler yazarsınız.
H3
Paydaşları masaya getirin
Etkili bir AI politikası tek bir departmanın ürünü değildir. Hazırlık sürecine bilgi güvenliği, BT, hukuk/uyum, İK ve en az bir iş birimi temsilcisini dahil edin. Her birinin farklı bir perspektifi vardır ve politikanın o perspektiflere dayanması, sahiplenmeyi artırır.
2. Politikanın Olmazsa Olmaz 8 İçerik Bileşeni
Her kurum kendi bağlamına gre zelleştirme yapacaktır; ancak aşağıdaki sekiz bileşen eksiksiz ve uygulanabilir bir AI politikasının değişmez framesini oluşturur:
Amaç, Kapsam ve Tanımlar
Neden gerekli?
Politikanın neden yazıldığını (kurumu korumak, sorumlu kullanımı desteklemek) ve kimi kapsadığını net belirtmeden başlayan politika, “bu beni bağlıyor mu?” sorusuna yanıt veremez.
Politikada yer almalı
- Politikanın amacı ve neden yazıldığı
- Kapsanan bireyler (tam zamanlı, yarı zamanlı, danışman, stajyer)
- “Yapay zeka”, “üretken YZ”, “LLM”, “onaylı araç” tanımları
- Politikanın BGYS ve KVKK framesiyle ilişkisi
Data Classification ve Kullanım Kuralları
Neden gerekli?
Çalışanların en çok sorduğu soru şudur: “Bu belgeyi bu araca kopyalayabilir miyim?” Bu soruyu yanıtlamadan yazılan politika, günlük karar noktalarında işe yaramaz.
Politikada yer almalı
- Veri sınıfları: Kamuya açık / Dahili / Gizli / Kişisel veri
- Her sınıfın hangi araç kategorisiyle kullanılabileceği (Trafik Işığı Modeli)
- Kişisel veri içeren verilerde mutlak yasak
- Test ve geliştirme ortamlarında gerçek veri kullanım yasağı
Onaylı Araç Listesi ve Araç Onay Durationci
Neden gerekli?
Çalışan onaylanmış araçlara ynlendirilmezse alternatifleri kendisi bulur — bu Shadow AI’ın tam tarifidir. Onaylı liste hem rehber hem de Shadow AI’a karşı bir bariyer işlevi grür.
Politikada yer almalı
- Onaylı araçlar listesi: araç adı, kullanım kapsamı, lisans türü, veri sınırı
- Üçlü sınıflandırma: All employeelar için / Belirli roller için / Yalnızca BT için
- Yeni araç talep ve onay süreci (kim talep eder, kim değerlendirir, ne kadar sürer)
- Company (Enterprise) lisans ile kişisel hesap ayrımı ve kişisel hesap yasağı
İnsan Denetimi (Human-in-the-Loop) ve Hesap Verebilirlik
Neden gerekli?
YZ çıktıları hatalı, nyargılı veya yanıltıcı olabilir. Çalışan “YZ bunu syledi” diye savunma yapamaz. Kurumun bu sorumluluk zincirini net tanımlaması hem hukuki hem etik açıdan zorunludur.
Politikada yer almalı
- “YZ çıktısından kullanan employee sorumludur” ilkesi
- YZ hiçbir zaman tek başına karar verici, imza yetkilisi veya onaylayıcı olamaz
- Dış tarafa sunulan çıktılarda (müşteri raporu, hukuki belge) YZ kullanım beyanı
- Kritik kararlarda zorunlu insan doğrulama adımı
KVKK ve Gizlilik Yükümlülükleri
Neden gerekli?
Kişisel veri içeren herhangi bir girişin yurt dışı sunuculı bir YZ aracına aktarılması KVKK Madde 9 kapsamında hukuki sorumluluk doğurur. Bu bileşen olmayan bir politika, KVKK uyum framesindeki en büyük boşluğu kapatamaz.
Politikada yer almalı
- Kişisel verilerin (T.C. kimlik, sağlık, finansal vb.) YZ araçlarına girişinin mutlak yasağı
- Yurt dışı sunuculu araçlar için Madde 9 güvencesi gerekliliği
- VİS kapsamındaki veri kategorileri için ek kısıtlamalar
- YZ sağlayıcısının veri işleme szleşmesi (DPA) zorunluluğu
Fikri Mülkiyet ve Gizli Bilgi Koruması
Neden gerekli?
Ticari sırlar, patent başvuruları, stratejik planlar ve kaynak kodu halka açık bir modele girdiğinde ticari sır niteliğini yitirebilir. Çalışan bunu genellikle “zararsız bir taslak yazma isteği” olarak grür.
Politikada yer almalı
- Ticari sırların ve açıklanmamış stratejik bilgilerin YZ araçlarına girilme yasağı
- Kaynak kodu, algoritma ve tasarım belgelerinin hangi araçlara girilebileceği
- YZ tarafından üretilen çıktıların fikri mülkiyet durumu ve telif hakkı belirsizliği
- customer szleşmesi kapsamındaki bilgilerin gizlilik yükümlülüğü dahilinde değerlendirilmesi
İhlal Bildirimi ve Yaptırım Durationci
Neden gerekli?
Yaptırımı olmayan kural, tavsiye olarak kalır. Çalışanın politikayı ciddiye alması için sonuçlarının gerçek olduğunu bilmesi gerekir. Aynı zamanda employeeı korumak için “ne yapacağını bilmeden yanlış yaptım” senaryosuna karşı çıkış yolu da tanımlanmalıdır.
Politikada yer almalı
- İhlal türleri ve ağırlık dereceleri (ihmal / kasıtlı ihlal / tekrarlayan ihlal)
- İhlal bildirim kanalı: employeeın kendi bildirmesi durumunda indirimli değerlendirme
- Yaptırım kademeleri: uyarı → disiplin → iş szleşmesine yansıma
- İhlal sonrası acil adımlar: BT’ye bildirim, etkilenen verinin belirlenmesi
Gzden Geçirme Takvimi ve Sürüm Ynetimi
Neden gerekli?
YZ alanı aylık değil, haftalık değişiyor. Bugün onaylı olan bir araç, altı ay içinde veri politikasını değiştirmiş ve artık güvenli olmayan bir platforma dnüşmüş olabilir. Statik bir politika hızla eskir ve yanlış güvence verir.
Politikada yer almalı
- Planlı gzden geçirme sıklığı: en az yılda bir; YZ alanında ideal olarak 6 ayda bir
- Olağanüstü güncellemeyi tetikleyecek olaylar: büyük araç politika değişikliği, yeni yasa, veri ihlali
- Sürüm numarası, yürürlük tarihi, onaylayan birim
- Eski sürümlerin arşivlenmesi ve erişilebilirliği (denetim izi)
3. Politikanın Kapsamı: Ne Kadar Geniş, Kimleri Kapsıyor?
Kapsam kararları, politikanın uygulanabilirliğini doğrudan etkiler. Çok dar tutulursa boşluklar kalır; çok geniş tutulursa uygulanamaz hale gelir. Aşağıdaki drt boyutta netlik şarttır:
Kişi Kapsamı
Politika yalnızca tam zamanlı employeeları değil, kurumsal veri veya sistemlere erişen herkesi kapsamalıdır.
Tam ve yarı zamanlı employeelar
Danışman ve serbest employeelar
Stajyerler ve geçici personel
Tedarikçi ve dış hizmet sağlayıcılar
Araç Kapsamı
Yalnızca ChatGPT gibi sohbet araçlarını değil, tüm YZ zellikli sistemleri kapsamayı düşünün.
Üretken YZ sohbet araçları (ChatGPT, Claude, Gemini…)
Yazılım geliştirme asistanları (GitHub Copilot, Cursor…)
YZ destekli tercüme araçları (DeepL, vb.)
YZ zelliği entegre ofis araçları (M365 Copilot, Notion AI…)
Cihaz Kapsamı
Çalışan kişisel cihazından kurumsal veri ile YZ aracı kullanıyorsa bu da kapsama girer. BYOD politikasıyla uyumlu olması sağlanmalıdır.
Company cihazlarda: Politikanın tamamı geçerli
Kişisel cihazlarda: Company veri kullanıldığında politika geçerli
Kişisel hesaplar: Company veriyle kullanımı yasak
Coğrafi ve Yargı Alanı Kapsamı
AB veya başka ülkelerde faaliyet gsteren ya da AB’ye hizmet veren kurumlar için politikanın çok yargı alanını kapsayacak şekilde hazırlanması gerekir.
Yalnızca Türkiye’de faaliyet: KVKK + Siber Security Kanunu
AB’ye hizmet veya AB’de faaliyet: EU AI Act eklenir
ABD ile iş yapıyorsanız: Sektre gre HIPAA, SOC 2 vb. ek gereksinimler
4. Politika Nasıl Duyurulmalı ve Benimsetilmeli?
Politikanın yayınlanması, politikanın hayata geçmesi anlamına gelmez. Kurumların en sık yaptığı hata burada başlar: intranet portala yüklenir, bir e-posta gnderilir ve “ilan edildi” sayılır. Bu yaklaşımla oluşturulan politika denetimde kâğıt üzerinde vardır; pratikte ise yoktur.
Etkili duyuru ve benimseme süreci birbirini izleyen drt katmandan oluşur:
Duyuru ve Adoption: 4 Katman
Liderlik Contacti — Üstten aşağıya mesaj
Politikayı bir bilgi güvenliği veya BT duyurusu olarak değil, üst ynetimden gelen kurumsal bir karar olarak sunun. CEO, CISO veya direktr seviyesinde imzalı bir yazı, politikanın ciddiyetini doğrudan yansıtır. “Security ekibi bir şeyler yayınladı” ile “ynetimimiz bu konuda ciddi” arasında davranışsal fark büyüktür.
Zorunlu Education ve Okundu-Anlaşıldı Kaydı
Politika metnini okumak ile politikayı anlamak farklı şeylerdir. Education, employeeın kendi iş akışına nasıl uygulayacağını ğrenmesini sağlar. Okundu-anlaşıldı imzası veya dijital onay kaydı ise denetimde “employee bildirildi” evidenceını oluşturur. Bu kayıt KVKK kapsamında idari tedbir evidenceı olarak da kullanılabilir.
Hızlı Başvuru Kartı — Günlük Kullanım İçin
Politika belgesi çoğunlukla uzun ve teknik bir metindir. Çalışanın her gün başvurması için buna ek olarak tek sayfalık bir “hızlı başvuru kartı” hazırlayın: Trafik Işığı veri sınıflandırması, onaylı araçlar listesi ve ihlal bildirim kanalı. Bu kart ekrana yapıştırılabilecek, paylaşılabilecek formatta olmalıdır.
Soru Kanalı ve İlk 90 Gün Desteği
Politika yayınlandığında employeeların soruları olacaktır. Bunları yanıtlayacak belirli bir kanal (BT servisi, Slack kanalı, e-posta adresi) açın. İlk 90 gün soru-cevap dnemi olarak değerlendirin: gelen sorular, politikada hangi noktaların anlaşılmadığını gsterir ve bir sonraki güncelleme için değerli geri bildirimdir.
Duyuru İçin Önerilen Kanal Kombinasyonu
✉
Üst ynetim e-postası
İlk duyuru ve politika linki ile birlikte
▶
Blüm toplantıları
Blüme zgü sorular ve rnekler ile
📄
Hızlı başvuru kartı
Yazdırılabilir veya dijital, her employeea
📺
Kısa e-ğrenme modülü
Okundu kaydı oluşturulabilecek format
📄
İntranet / BGYS portali
Kalıcı erişim noktası; tüm sürümler arşivli
📝
İşe alım süreci
Yeni employeelar için başlangıç eğitimine eklenmeli
5. Politikayı Canlı Tutmak: Güncelleme ve Denetim
Yapay zeka alanı aylık değil haftalar içinde değişiyor. Bugün onaylı olan bir araç, altı ay içinde veri politikasını kklü biçimde değiştirmiş; bugün bilinmeyen bir risk, yaygın bir saldırı vektrüne dnüşmüş olabilir. Bu nedenle AI politikasının etkin olabilmesi için dinamik tutulması zorunludur.
Planlı Gzden Geçirme
ISO 27001 kapsamındaki politikalar için annually gzden geçirme standarttır; ancak YZ politikası için 6 ayda bir gzden geçirme daha uygundur. Gzden geçirmede: onaylı araç listesinin geçerliliği, yeni araç talepleri, gerçekleşen ihlaller ve employee geri bildirimleri değerlendirilir.
Not: Gzden geçirme tarihi politika metninde açıkça yer almalıdır. Denetçi bunu soracaktır.
Olağanüstü Güncelleme Tetikleyicileri
Aşağıdaki olaylardan herhangi biri gerçekleştiğinde planlı takvim beklenmeden güncelleme yapılmalıdır:
- Onaylı bir YZ aracının veri politikası değişikliği
- Kurumda YZ kaynaklı bir security olayı yaşanması
- İlgili mevzuatta değişiklik (KVKK, yeni Siber Security düzenlemeleri)
- ISO 27001 veya başka bir denetimde YZ politikasına ilişkin bulgu
Uyum İzleme
Politika çıkarıldıktan sonra uyumun izlenmesi gerekir. Bu teknik araçlarla (ağ trafiği analizi, DLP kuralları) ve idari yollarla (periyodik farkındalık testi, blüm yneticisi bildirimi) yapılabilir.
DLP sisteminiz YZ servislerine yapılan veri transferlerini izlemeye ayarlı mı? Değilse, politika pratikte gzetimsizdir.
Sürüm Ynetimi ve Arşivleme
Her politika sürümü numaralandırılmalı, yürürlük tarihi ve onaylayan birim kaydedilmeli, eski sürümler erişilebilir biçimde arşivlenmelidir. Bu, bir olay sonrasında “o tarihte hangi politika yürürlükteydi?” sorusunu yanıtlamak için zorunludur.
Örnek format: YZ-POL-001 v1.0 | Yürürlük: 01.06.2025 | Onay: BGYS Komitesi
6. En Sık Yapılan 7 Kritik Hata
Yüzlerce kurum tarafından hazırlanan AI politikaları incelendiğinde yedi hata tekrar tekrar ne çıkmaktadır. Bunların büyük çoğunluğu teknik değil, yapısal ve contact kaynaklıdır:
H1
Veri sınıflandırması olmadan politika yazmak
“Hassas veri kullanmayın” hükmü, kurumda neyin hassas sayıldığı tanımlı değilse anlamsızdır. Veri sınıflandırması olmadan yazılan AI politikası, employeeın günlük kararını ynlendirme kapasitesinden yoksundur.
H2
Yalnızca yasakları listelemek, izin verilenler listesi sunmamak
“Bu araçları kullanmayın” dediniz ama employee işini yapması gerekiyor. Alternatif olarak ne kullanabileceğini bilmiyorsa kendi çzümünü bulur — Shadow AI’ın ana kaynağı budur. Her yasak, karşısında bir izin verilenler listesi barındırmalıdır.
H3
Üst ynetimi kapsam dışı bırakmak
McKinsey 2025 verisine gre üst düzey yneticilerin %93’ü onaylanmamış YZ araçları kullanıyor. Ynetimi kapsam dışında tutan politika, en riskli kullanıcı grubunu dışarıda bırakır. Politika herkes için geçerlidir — bu ynetim katına da açıkça iletilmelidir.
H4
KVKK’yı grmezden gelmek
Pek çok AI politikası veri güvenliğinden bahseder ama KVKK yükümlülüklerini ve zellikle Madde 9 yurt dışı veri aktarımı yasağını ayrıca ele almaz. Bu büyük bir eksiktir. YZ aracının sunucusunun Türkiye dışında olması, her kişisel veri girişini potansiyel KVKK ihlaline dnüştürebilir.
H5
Politikayı yayınlayıp bırakmak
İntranet portala yüklenen ve bir yıl sonra güncellenmemiş politika, sektrün değişim hızında çok çabuk geçersiz hale gelir. “Politikamız var” demek, politikanın uygulandığı veya güncel olduğu anlamına gelmez. Güncelleme mekanizması olmayan politika zamanla kurumu korumaz hale gelir.
H6
Tedarikçi ve danışmanları kapsam dışı bırakmak
Bir danışman firma verilerinizle çalışırken kendi YZ araçlarını kullanıyorsa bu da sizin riskinizdir. Tedarikçi szleşmelerine YZ kullanım kısıtlamaları eklemeden yapılan AI politikası, dış kaynak kullandığı noktalarda tamamen delik kalır.
H7
YZ ajanlarını ve otomasyonları atlamak
Pek çok AI politikası sohbet araçlarını (ChatGPT vb.) kapsar ama sistemlere entegre edilmiş YZ ajanlarını, RPA + YZ kombinasyonlarını ve API üzerinden bağlı modelleri gzden kaçırır. Üretken YZ’nin gelişimiyle bu araçlar giderek daha yaygın hale gelmekte; politika boşluğu da buna paralel büyümektedir.
7. Sık Sorulan Sorular
Politikanın kaç sayfadan oluşması gerekir?
Uzunluk değil kapsam ve netlik belirleyicidir. Uygulamada işlevsel bir AI politikası genellikle 4–8 sayfa arasında olur: giriş ve kapsam, veri sınıflandırması, onaylı araçlar listesi, sorumluluklar, ihlal süreci ve gzden geçirme takvimi. Buna ek olarak employeea ynelik ayrı bir tek sayfalık hızlı başvuru kartı hazırlanması nerilir. Politika ne kadar uzun yazılırsa employeeın onu okuması da o kadar low olasılıklıdır.
Politikayı kim onaylamalı?
İdeal onay zinciri şyle şekillenir: Bilgi güvenliği veya BT birimi hazırlar; hukuk/uyum birimi KVKK ve ilgili yasal boyutları inceler; İK politikanın employee boyutunu değerlendirir; üst ynetim (genel müdür veya direktr düzeyi) onaylar. ISO 27001 kapsamındaki kurumlar için politikanın BGYS komitesi tarafından onaylanması ve bu onayın belgeli olması ek nem taşır.
ChatGPT Enterprise edindik, kişisel hesap yasağı kaldırılabilir mi?
Enterprise lisans, kurumsal güvence sağlar: veriler model eğitimine dahil edilmez, merkezi ynetim ve denetim imkânı sunar. Bu framede kurumsal hesap üzerinden kullanımın bir kısım verilerle (dahili ve gizli, ancak kişisel veri hariç) açılması mantıklıdır. Ancak kişisel hesap üzerinden kurumsal veri kullanım yasağı korunmalıdır; zira kişisel hesaptaki veri işleme koşulları farklıdır ve denetim dışındadır. Ayrıca Enterprise alınmış olsa bile employeeın hangi verilerle kullanabileceği hâlâ sınıflandırmaya dayalı olarak politikada tanımlı olmalıdır.
Küçük lçekli bir firmada ayrı bir AI politikasına gerek var mı?
Büyüklükten bağımsız olarak, KVKK kapsamında kişisel veri işleyen her kurum için YZ araçlarına ilişkin bir kullanım framesi belirlemek nerilir. Küçük lçekli bir firmada bu bağımsız bir politika belgesi olmak zorunda değildir; mevcut bilgi güvenliği veya kabul edilebilir kullanım politikasına eklenen bir blüm olarak da biçimlendirilebilir. Important olan employeeın ne yapabileceği ve ne yapamayacağını bilmesi ve bu bilginin belgelenmiş olmasıdır.
ISO 27001 sertifikasyon sürecinde AI politikası zorunlu mu?
ISO 27001:2022, YZ politikasını başlı başına zorunlu kılmaz. Ancak Madde 5.2 (Politika), Madde 6.1 (Risk ve fırsatların ele alınması) ve Ek A kontrolleri kapsamında YZ araçlarının kullanımının ynetildiğine dair evidence beklenir. Özellikle Ek A 5.10 (Bilgi ve diğer varlıkların kabul edilebilir kullanımı) ve 5.12 (Bilgi sınıflandırma) kapsamında YZ araçlarına ilişkin bir framenin bulunmaması denetimde soru işareti yaratır. Denetçi “employeelar YZ araçlarını nasıl kullanıyor, bu nasıl kontrol ediliyor?” diye sorduğunda yanıtınız olmalıdır.
8. Örnek Şablon: Yapay Zeka Kullanım Politikası
Aşağıdaki şablon, kurumunuzun ihtiyaçlarına gre zelleştirilebilecek bir başlangıç framesi sunar. Kşeli parantez içindeki alanlar [kuruma zgü bilgi] ile doldurulmalıdır.
Uyarı: Bu şablon bilgilendirme amacıyla sunulmaktadır. Kurumunuzun hukuki, sektrel ve teknik gereksinimleri farklılık gsterebilir. Uygulamadan nce hukuk ve bilgi güvenliği ekiplerinizle gzden geçirmeniz nerilir.
Yapay Zeka Kullanım Politikası — Doldurmaya Hazır Şablon
Belge No: [YZ-POL-001]
Sürüm: [1.0]
Yürürlük: [gg.aa.yyyy]
Kurum
[ORGANIZATION ADI]
Yapay Zeka Kullanım Politikası
Bu politika, [ORGANIZATION ADI] bünyesinde yapay zeka (YZ) araçlarının güvenli, sorumlu ve yasal düzenlemelere uygun biçimde kullanılmasını sağlamak amacıyla hazırlanmıştır. Politikanın hedefleri şunlardır: kurumsal veri ve kişisel verilerin korunması, KVKK başta olmak üzere ilgili mevzuata uyumun güvence altına alınması, Shadow AI olarak adlandırılan denetimsiz ve yetkisiz YZ kullanımının nüne geçilmesi ve employeelara güvenli bir kullanım framesi sunularak inovasyonun desteklenmesi.
Bu politika; kurumun tüm tam ve yarı zamanlı employeelarını, danışmanları, stajyerleri ve [kurumsal veri veya sistemlere erişen diğer tarafları] kapsar.
Politika, kurumsal cihazlarda ve kişisel cihazlarda kurumsal veriyle gerçekleştirilen tüm YZ araç kullanımlarını kapsar. Aşağıdaki araç kategorilerini kapsamaktadır: üretken YZ sohbet araçları (ChatGPT, Claude, Gemini ve benzerleri), kod geliştirme asistanları (GitHub Copilot, Cursor ve benzerleri), YZ destekli çeviri ve metin araçları ile kurumsal yazılımlara entegre YZ zellikleri (Microsoft 365 Copilot, Notion AI ve benzerleri).
| Terim | Tanım |
|---|---|
| Yapay Zeka (YZ) Aracı | Büyük dil modelleri (LLM), üretken YZ sistemleri ve yapay zeka destekli uygulamaların tümü. |
| Onaylı Araç | Bilgi güvenliği biriminin değerlendirdiği ve Ek-1’deki listede yer alan YZ araçları. |
| Shadow AI | Kurum onayı alınmadan, BT denetimi dışında kullanılan YZ araçları. |
| Kişisel Hesap | Çalışanın kişisel e-posta veya kişisel bilgilerle oluşturduğu YZ araç hesabı. |
| Company Hesap | Kurumun satın aldığı, merkezi olarak ynetilen ve veri işleme garantileri olan YZ araç lisansı. |
Aşağıdaki trafik ışığı modeli, hangi verinin hangi araç kategorisiyle kullanılabileceğini gsterir. All employeelar bu tabloyu günlük YZ kullanım kararlarında esas alır.
| Renk | Veri Sınıfı | Örnekler | YZ Araç Kullanım Kuralı |
|---|---|---|---|
| KIRMIZI Kesinlikle Yasak | T.C. kimlik no, sağlık verisi, biyometrik veri, müşteri kişisel bilgileri, employee zlük bilgileri, açıklanmamış finansal veriler, kaynak kodu, patent başvuruları, szleşmeler | Hiçbir YZ aracına — kurumsal veya halka açık — girilemez. | |
| SARI Koşullu Kullanım | Stratejik planlar (kimlik bilgisi temizlenmiş), iç raporlar, proje taslakları, müzakere pozisyonları | Yalnızca kurumsal hesap üzerinden, veri anonimleştirilmiş veya kurum adı/kimlik bilgileri temizlenmiş biçimde kullanılabilir. | |
| YEŞİL Serbestçe Kullanılabilir | Kamuya açık veriler, genel yazma ve düzenleme grevleri, teknik kavram araştırması, formatlama, kurum adı/kimlik bilgisi içermeyen taslaklar | Onaylı araçlarla, kurumsal veya kişisel hesap üzerinden kullanılabilir. |
5.1 Onaylı Araç Listesi (Ek-1)
Kurumun onayladığı YZ araçları, her aracın kullanım kapsamı ve veri sınıfı kısıtlamalarıyla birlikte Ek-1’de listelenmektedir. Ek-1, bilgi güvenliği birimi tarafından en az [6 ayda bir] güncellenir.
Ek-1 Örnek Tablosu (Kuruma zgü doldurulacak)
| Araç Adı | Lisans Türü | Kullanım Kapsamı | Azami Veri Sınıfı | Yetkili Kullanıcılar |
|---|---|---|---|---|
| [Araç Adı] | [Enterprise / Kişisel] | [Yazı / Kod / Analiz…] | [Yeşil / Sarı] | [All employeelar / BT…] |
| … (Other onaylı araçlar Ek-1’e eklenir) | ||||
5.2 Kişisel Hesap Kullanım Yasağı
Çalışanlar, kurumsal veriyi kişisel e-posta veya kişisel bilgileriyle oluşturdukları YZ araç hesaplarında kullanamaz. Kurumun temin ettiği Enterprise lisanslı araçlar, kurumsal hesap üzerinden kullanılır.
5.3 Yeni Araç Talep Durationci
Onaylı listede yer almayan bir YZ aracının kullanılmak istenmesi durumunda employee, [talep kanalı: servis masası / e-posta adresi] üzerinden bilgi güvenliği birimine başvurur. Valuelendirme süresi en fazla [X iş günü]‘dür. Onay alınmadan araç kullanılamaz.
Çalışan sorumluluğu: YZ araçları tarafından üretilen her çıktıdan, o çıktıyı kullanan employee sorumludur. “YZ bunu nerdi” geçerli bir savunma değildir.
Karar verici yasağı: YZ araçları hiçbir koşulda tek başına karar verici, onaylayıcı veya imza yetkilisi olarak kullanılamaz.
Doğrulama yükümlülüğü: YZ çıktıları kullanılmadan nce doğruluğu, uygunluğu ve gizlilik gereksinimleri açısından employee tarafından kontrol edilir.
Beyan yükümlülüğü: Dış taraflara (müşteri, denetleyici kurum) sunulan raporlarda YZ araçlarından nemli lçüde yararlanıldıysa bu durum [kurum politikasına gre belirlenen lçüde] beyan edilir.
6698 sayılı KVKK kapsamında kişisel veri içeren her türlü bilginin YZ araçlarına girilmesi kesinlikle yasaktır. Bu yasak, araç türü veya lisans modelinden bağımsız olarak geçerlidir.
Kişisel veri kapsamında değerlendirilen veri türleri şunlardır ancak bunlarla sınırlı değildir: ad-soyad, T.C. kimlik numarası, contact bilgileri, sağlık ve biyometrik veriler, finansal bilgiler, işe alım ve zlük dosyası verileri.
YZ araçlarına kişisel veri girildiğinin fark edilmesi veya şüphe duyulması halinde, employee durumu derhal [bilgi güvenliği birimine / DPO’ya] bildirmekle yükümlüdür.
8.1 İhlal Bildirimi
Bu politikaya aykırı bir kullanım gerçekleştiğinde veya şüphe duyulduğunda employee, [bildirim kanalı: e-posta/servis masası/telefon] aracılığıyla bilgi güvenliği birimine en kısa sürede bildirimde bulunur. Kendi kendine bildirimi teşvik etmek amacıyla, kasıtlı olmayan ihlallerde gnüllü bildirim, değerlendirmede olumlu unsur olarak dikkate alınır.
8.2 Yaptırımlar
| İhlal Türü | Yaptırım |
|---|---|
| Farkındalık eksikliğinden kaynaklanan, ilk kez gerçekleşen ihmal | Yazılı uyarı ve zorunlu ek eğitim |
| Tekrarlayan ihmal veya politikayı bilmesine rağmen consciousnessli risk alma | Disiplin soruşturması, YZ araç erişim kısıtlaması |
| Kasıtlı ihlal veya veri sızdırma amacıyla yanlış kullanım | İş szleşmesine yansıma ve/veya hukuki işlem |
| KVKK kapsamında kişisel veri ihlali gerçekleşmesi | Kurul’a 72 saat bildirimi, kapsamlı soruşturma; bireysel yaptırım ihlal türüne gre belirlenir |
Bu politika [6 ayda bir] düzenli olarak gzden geçirilir. Aşağıdaki olayların gerçekleşmesi durumunda planlı takvim beklenmeksizin güncelleme yapılır: onaylı araçlardan birinin veri politikasının nemli lçüde değişmesi, kurumda YZ kaynaklı bir security olayı yaşanması, ilgili mevzuatta değişiklik veya ISO 27001 denetiminde bu politikaya ilişkin bulgu elde edilmesi.
Her sürüm; belge numarası, sürüm numarası, yürürlük tarihi ve onaylayan birim ile birlikte arşivlenir. Eski sürümlere [BGYS portalı / arşiv konumu] üzerinden erişilebilir.
Hazırlayan
[Ad Soyad]
Bilgi Güvenliği Birimi
[Tarih]
Reviewyen
[Ad Soyad]
Hukuk / Uyum Birimi
[Tarih]
Onaylayan
[Ad Soyad]
Üst Ynetim / BGYS Komitesi
[Tarih]
Bu şablon Secure Fors Siber Security tarafından hazırlanmıştır — securefors.com
Kurumunuza zel hazırlanmış, tam kapsamlı bir AI Policy için bize ulaşın.
Secure Fors — Yapay Zeka Ynetişim Consulting
Yapay Zeka Politikanızı
Birlikte Oluşturalım
Kurumunuza zgü veri sınıflandırması, onaylı araç listesi, KVKK uyumu ve ISO 27001 entegrasyonunu da kapsayan, denetlenebilir ve uygulanabilir bir yapay zeka kullanım politikası hazırlamanıza destek oluyoruz.
Mevcut durum analizi ve Shadow AI tespiti
Veri sınıflandırması ve Trafik Işığı Modeli
Company AI Policy belgesi hazırlanması
KVKK ve ISO 27001 ile uyum sağlanması
Çalışan eğitimi ve farkındalık programı
ISO 42001 governance yol map











