Yapay Zeka Kullanım Politikası Nasıl Oluşturulur?

Secure Fors — Yapay Zeka Ynetişim Serisi

Yapay Zeka Kullanım
Politikası Nasıl
Oluşturulur?

İçeriği ne olmalı, nasıl duyurulmalı, kapsamı ne kadar geniş tutulmalı, hangi hatalardan kaçınılmalı? Politikayı hazırlayacak ya da mevcut politikayı gzden geçirecek kurumlar için eksiksiz rehber.

Bu yazı kime hitap ediyor?

Kurumunda ilk AI politikasını hazırlayacak olanlara

Mevcut politikasını güncellemek veya sıfırdan yeniden yazmak isteyenlere

ISO 27001 veya KVKK kapsamında YZ governancei evidenceı gereken ekiplere

Politikayı onaylayacak üst ynetim ve hukuk ekiplerine

Bu Yazıda

  1. Yazmadan Önce: Envanter ve Hazırlık Aşaması
  2. Politikanın Olmazsa Olmaz 8 İçerik Bileşeni
  3. Politikanın Kapsamı: Ne Kadar Geniş, Kimleri Kapsıyor?
  4. Politika Nasıl Duyurulmalı ve Benimsetilmeli?
  5. Politikayı Canlı Tutmak: Güncelleme ve Denetim
  6. En Sık Yapılan 7 Hata
  7. Sık Sorulan Sorular
  8. Örnek Şablon: Yapay Zeka Kullanım Politikası

Company yapay zeka politikası (AI Policy veya YZ Kullanım Politikası), kurumda yapay zeka araçlarının kim tarafından, hangi verilerle, hangi araçlarla ve nasıl bir denetim altında kullanılabileceğini tanımlayan bağlayıcı belgedir. Şirket büyüklüğünden veya sektrden bağımsız olarak, yapay zeka araçlarının employeelar tarafından kullanıldığı her kurum bu belgeye ihtiyaç duyar.

İyi bir AI politikası yasaklar listesi değildir. Amacı üretkenliği kısıtlamak değil, güvenli bir çalışma alanı tanımlayarak hem kurumu hem employeeı korumaktır. Bu ayrımı içselleştirmeden başlanan politika çalışmaları çoğunlukla kâğıt üzerinde kalır.

1. Yazmadan Önce: Envanter ve Hazırlık Aşaması

Pek çok kurum politika metnini yazmaya direkt başlar. Bu yanlış sıradır. Politika yazmak son adımdır; nce sahada ne olduğunu anlamak gerekir. Üç hazırlık adımı:

H1

Kurumda gerçekte ne kullanıldığını ğrenin

Ağ trafiği analizi, employee anketi veya blüm yneticileriyle grüşme yoluyla mevcut YZ araç kullanımını haritalayın. Hangi araçlar, hangi blümler, hangi iş süreçlerinde? “ChatGPT yasak” derken kurumun yarısının onu zaten kullandığını bilmek, politikayı gerçekçi yapan bilgidir.

H2

Veri sınıflandırmanızı netleştirin

Politikanın kalbi, veri sınıflandırmasıdır. Hangi veriniz kamuya açık, hangi veriniz dahili, hangi veriniz gizli, hangi veriniz kritik/kişisel? Eğer kurumunuzda bu sınıflandırma henüz yoksa YZ politikasından nce onu oluşturmanız gerekir; yoksa “hassas veri girmeyin” gibi uygulanamaz hükümler yazarsınız.

H3

Paydaşları masaya getirin

Etkili bir AI politikası tek bir departmanın ürünü değildir. Hazırlık sürecine bilgi güvenliği, BT, hukuk/uyum, İK ve en az bir iş birimi temsilcisini dahil edin. Her birinin farklı bir perspektifi vardır ve politikanın o perspektiflere dayanması, sahiplenmeyi artırır.

2. Politikanın Olmazsa Olmaz 8 İçerik Bileşeni

Her kurum kendi bağlamına gre zelleştirme yapacaktır; ancak aşağıdaki sekiz bileşen eksiksiz ve uygulanabilir bir AI politikasının değişmez framesini oluşturur:

BİLEŞEN 1

Amaç, Kapsam ve Tanımlar

Neden gerekli?

Politikanın neden yazıldığını (kurumu korumak, sorumlu kullanımı desteklemek) ve kimi kapsadığını net belirtmeden başlayan politika, “bu beni bağlıyor mu?” sorusuna yanıt veremez.

Politikada yer almalı

  • Politikanın amacı ve neden yazıldığı
  • Kapsanan bireyler (tam zamanlı, yarı zamanlı, danışman, stajyer)
  • “Yapay zeka”, “üretken YZ”, “LLM”, “onaylı araç” tanımları
  • Politikanın BGYS ve KVKK framesiyle ilişkisi
BİLEŞEN 2

Data Classification ve Kullanım Kuralları

Neden gerekli?

Çalışanların en çok sorduğu soru şudur: “Bu belgeyi bu araca kopyalayabilir miyim?” Bu soruyu yanıtlamadan yazılan politika, günlük karar noktalarında işe yaramaz.

Politikada yer almalı

  • Veri sınıfları: Kamuya açık / Dahili / Gizli / Kişisel veri
  • Her sınıfın hangi araç kategorisiyle kullanılabileceği (Trafik Işığı Modeli)
  • Kişisel veri içeren verilerde mutlak yasak
  • Test ve geliştirme ortamlarında gerçek veri kullanım yasağı
BİLEŞEN 3

Onaylı Araç Listesi ve Araç Onay Durationci

Neden gerekli?

Çalışan onaylanmış araçlara ynlendirilmezse alternatifleri kendisi bulur — bu Shadow AI’ın tam tarifidir. Onaylı liste hem rehber hem de Shadow AI’a karşı bir bariyer işlevi grür.

Politikada yer almalı

  • Onaylı araçlar listesi: araç adı, kullanım kapsamı, lisans türü, veri sınırı
  • Üçlü sınıflandırma: All employeelar için / Belirli roller için / Yalnızca BT için
  • Yeni araç talep ve onay süreci (kim talep eder, kim değerlendirir, ne kadar sürer)
  • Company (Enterprise) lisans ile kişisel hesap ayrımı ve kişisel hesap yasağı
BİLEŞEN 4

İnsan Denetimi (Human-in-the-Loop) ve Hesap Verebilirlik

Neden gerekli?

YZ çıktıları hatalı, nyargılı veya yanıltıcı olabilir. Çalışan “YZ bunu syledi” diye savunma yapamaz. Kurumun bu sorumluluk zincirini net tanımlaması hem hukuki hem etik açıdan zorunludur.

Politikada yer almalı

  • “YZ çıktısından kullanan employee sorumludur” ilkesi
  • YZ hiçbir zaman tek başına karar verici, imza yetkilisi veya onaylayıcı olamaz
  • Dış tarafa sunulan çıktılarda (müşteri raporu, hukuki belge) YZ kullanım beyanı
  • Kritik kararlarda zorunlu insan doğrulama adımı
BİLEŞEN 5

KVKK ve Gizlilik Yükümlülükleri

Neden gerekli?

Kişisel veri içeren herhangi bir girişin yurt dışı sunuculı bir YZ aracına aktarılması KVKK Madde 9 kapsamında hukuki sorumluluk doğurur. Bu bileşen olmayan bir politika, KVKK uyum framesindeki en büyük boşluğu kapatamaz.

Politikada yer almalı

  • Kişisel verilerin (T.C. kimlik, sağlık, finansal vb.) YZ araçlarına girişinin mutlak yasağı
  • Yurt dışı sunuculu araçlar için Madde 9 güvencesi gerekliliği
  • VİS kapsamındaki veri kategorileri için ek kısıtlamalar
  • YZ sağlayıcısının veri işleme szleşmesi (DPA) zorunluluğu
BİLEŞEN 6

Fikri Mülkiyet ve Gizli Bilgi Koruması

Neden gerekli?

Ticari sırlar, patent başvuruları, stratejik planlar ve kaynak kodu halka açık bir modele girdiğinde ticari sır niteliğini yitirebilir. Çalışan bunu genellikle “zararsız bir taslak yazma isteği” olarak grür.

Politikada yer almalı

  • Ticari sırların ve açıklanmamış stratejik bilgilerin YZ araçlarına girilme yasağı
  • Kaynak kodu, algoritma ve tasarım belgelerinin hangi araçlara girilebileceği
  • YZ tarafından üretilen çıktıların fikri mülkiyet durumu ve telif hakkı belirsizliği
  • customer szleşmesi kapsamındaki bilgilerin gizlilik yükümlülüğü dahilinde değerlendirilmesi
BİLEŞEN 7

İhlal Bildirimi ve Yaptırım Durationci

Neden gerekli?

Yaptırımı olmayan kural, tavsiye olarak kalır. Çalışanın politikayı ciddiye alması için sonuçlarının gerçek olduğunu bilmesi gerekir. Aynı zamanda employeeı korumak için “ne yapacağını bilmeden yanlış yaptım” senaryosuna karşı çıkış yolu da tanımlanmalıdır.

Politikada yer almalı

  • İhlal türleri ve ağırlık dereceleri (ihmal / kasıtlı ihlal / tekrarlayan ihlal)
  • İhlal bildirim kanalı: employeeın kendi bildirmesi durumunda indirimli değerlendirme
  • Yaptırım kademeleri: uyarı → disiplin → iş szleşmesine yansıma
  • İhlal sonrası acil adımlar: BT’ye bildirim, etkilenen verinin belirlenmesi
BİLEŞEN 8

Gzden Geçirme Takvimi ve Sürüm Ynetimi

Neden gerekli?

YZ alanı aylık değil, haftalık değişiyor. Bugün onaylı olan bir araç, altı ay içinde veri politikasını değiştirmiş ve artık güvenli olmayan bir platforma dnüşmüş olabilir. Statik bir politika hızla eskir ve yanlış güvence verir.

Politikada yer almalı

  • Planlı gzden geçirme sıklığı: en az yılda bir; YZ alanında ideal olarak 6 ayda bir
  • Olağanüstü güncellemeyi tetikleyecek olaylar: büyük araç politika değişikliği, yeni yasa, veri ihlali
  • Sürüm numarası, yürürlük tarihi, onaylayan birim
  • Eski sürümlerin arşivlenmesi ve erişilebilirliği (denetim izi)

3. Politikanın Kapsamı: Ne Kadar Geniş, Kimleri Kapsıyor?

Kapsam kararları, politikanın uygulanabilirliğini doğrudan etkiler. Çok dar tutulursa boşluklar kalır; çok geniş tutulursa uygulanamaz hale gelir. Aşağıdaki drt boyutta netlik şarttır:

Kişi Kapsamı

Politika yalnızca tam zamanlı employeeları değil, kurumsal veri veya sistemlere erişen herkesi kapsamalıdır.

Dahil

Tam ve yarı zamanlı employeelar

Dahil

Danışman ve serbest employeelar

Dahil

Stajyerler ve geçici personel

Valuelendir

Tedarikçi ve dış hizmet sağlayıcılar

Araç Kapsamı

Yalnızca ChatGPT gibi sohbet araçlarını değil, tüm YZ zellikli sistemleri kapsamayı düşünün.

Kapsıyor

Üretken YZ sohbet araçları (ChatGPT, Claude, Gemini…)

Kapsıyor

Yazılım geliştirme asistanları (GitHub Copilot, Cursor…)

Kapsıyor

YZ destekli tercüme araçları (DeepL, vb.)

Kapsıyor

YZ zelliği entegre ofis araçları (M365 Copilot, Notion AI…)

Cihaz Kapsamı

Çalışan kişisel cihazından kurumsal veri ile YZ aracı kullanıyorsa bu da kapsama girer. BYOD politikasıyla uyumlu olması sağlanmalıdır.

Company cihazlarda: Politikanın tamamı geçerli

Kişisel cihazlarda: Company veri kullanıldığında politika geçerli

Kişisel hesaplar: Company veriyle kullanımı yasak

Coğrafi ve Yargı Alanı Kapsamı

AB veya başka ülkelerde faaliyet gsteren ya da AB’ye hizmet veren kurumlar için politikanın çok yargı alanını kapsayacak şekilde hazırlanması gerekir.

Yalnızca Türkiye’de faaliyet: KVKK + Siber Security Kanunu

AB’ye hizmet veya AB’de faaliyet: EU AI Act eklenir

ABD ile iş yapıyorsanız: Sektre gre HIPAA, SOC 2 vb. ek gereksinimler

4. Politika Nasıl Duyurulmalı ve Benimsetilmeli?

Politikanın yayınlanması, politikanın hayata geçmesi anlamına gelmez. Kurumların en sık yaptığı hata burada başlar: intranet portala yüklenir, bir e-posta gnderilir ve “ilan edildi” sayılır. Bu yaklaşımla oluşturulan politika denetimde kâğıt üzerinde vardır; pratikte ise yoktur.

Etkili duyuru ve benimseme süreci birbirini izleyen drt katmandan oluşur:

Duyuru ve Adoption: 4 Katman

1

Liderlik Contacti — Üstten aşağıya mesaj

Politikayı bir bilgi güvenliği veya BT duyurusu olarak değil, üst ynetimden gelen kurumsal bir karar olarak sunun. CEO, CISO veya direktr seviyesinde imzalı bir yazı, politikanın ciddiyetini doğrudan yansıtır. “Security ekibi bir şeyler yayınladı” ile “ynetimimiz bu konuda ciddi” arasında davranışsal fark büyüktür.

2

Zorunlu Education ve Okundu-Anlaşıldı Kaydı

Politika metnini okumak ile politikayı anlamak farklı şeylerdir. Education, employeeın kendi iş akışına nasıl uygulayacağını ğrenmesini sağlar. Okundu-anlaşıldı imzası veya dijital onay kaydı ise denetimde “employee bildirildi” evidenceını oluşturur. Bu kayıt KVKK kapsamında idari tedbir evidenceı olarak da kullanılabilir.

3

Hızlı Başvuru Kartı — Günlük Kullanım İçin

Politika belgesi çoğunlukla uzun ve teknik bir metindir. Çalışanın her gün başvurması için buna ek olarak tek sayfalık bir “hızlı başvuru kartı” hazırlayın: Trafik Işığı veri sınıflandırması, onaylı araçlar listesi ve ihlal bildirim kanalı. Bu kart ekrana yapıştırılabilecek, paylaşılabilecek formatta olmalıdır.

4

Soru Kanalı ve İlk 90 Gün Desteği

Politika yayınlandığında employeeların soruları olacaktır. Bunları yanıtlayacak belirli bir kanal (BT servisi, Slack kanalı, e-posta adresi) açın. İlk 90 gün soru-cevap dnemi olarak değerlendirin: gelen sorular, politikada hangi noktaların anlaşılmadığını gsterir ve bir sonraki güncelleme için değerli geri bildirimdir.

Duyuru İçin Önerilen Kanal Kombinasyonu

Üst ynetim e-postası

İlk duyuru ve politika linki ile birlikte

Blüm toplantıları

Blüme zgü sorular ve rnekler ile

📄

Hızlı başvuru kartı

Yazdırılabilir veya dijital, her employeea

📺

Kısa e-ğrenme modülü

Okundu kaydı oluşturulabilecek format

📄

İntranet / BGYS portali

Kalıcı erişim noktası; tüm sürümler arşivli

📝

İşe alım süreci

Yeni employeelar için başlangıç eğitimine eklenmeli

5. Politikayı Canlı Tutmak: Güncelleme ve Denetim

Yapay zeka alanı aylık değil haftalar içinde değişiyor. Bugün onaylı olan bir araç, altı ay içinde veri politikasını kklü biçimde değiştirmiş; bugün bilinmeyen bir risk, yaygın bir saldırı vektrüne dnüşmüş olabilir. Bu nedenle AI politikasının etkin olabilmesi için dinamik tutulması zorunludur.

Planlı Gzden Geçirme

ISO 27001 kapsamındaki politikalar için annually gzden geçirme standarttır; ancak YZ politikası için 6 ayda bir gzden geçirme daha uygundur. Gzden geçirmede: onaylı araç listesinin geçerliliği, yeni araç talepleri, gerçekleşen ihlaller ve employee geri bildirimleri değerlendirilir.

Not: Gzden geçirme tarihi politika metninde açıkça yer almalıdır. Denetçi bunu soracaktır.

Olağanüstü Güncelleme Tetikleyicileri

Aşağıdaki olaylardan herhangi biri gerçekleştiğinde planlı takvim beklenmeden güncelleme yapılmalıdır:

  • Onaylı bir YZ aracının veri politikası değişikliği
  • Kurumda YZ kaynaklı bir security olayı yaşanması
  • İlgili mevzuatta değişiklik (KVKK, yeni Siber Security düzenlemeleri)
  • ISO 27001 veya başka bir denetimde YZ politikasına ilişkin bulgu

Uyum İzleme

Politika çıkarıldıktan sonra uyumun izlenmesi gerekir. Bu teknik araçlarla (ağ trafiği analizi, DLP kuralları) ve idari yollarla (periyodik farkındalık testi, blüm yneticisi bildirimi) yapılabilir.

DLP sisteminiz YZ servislerine yapılan veri transferlerini izlemeye ayarlı mı? Değilse, politika pratikte gzetimsizdir.

Sürüm Ynetimi ve Arşivleme

Her politika sürümü numaralandırılmalı, yürürlük tarihi ve onaylayan birim kaydedilmeli, eski sürümler erişilebilir biçimde arşivlenmelidir. Bu, bir olay sonrasında “o tarihte hangi politika yürürlükteydi?” sorusunu yanıtlamak için zorunludur.

Örnek format: YZ-POL-001 v1.0 | Yürürlük: 01.06.2025 | Onay: BGYS Komitesi

6. En Sık Yapılan 7 Kritik Hata

Yüzlerce kurum tarafından hazırlanan AI politikaları incelendiğinde yedi hata tekrar tekrar ne çıkmaktadır. Bunların büyük çoğunluğu teknik değil, yapısal ve contact kaynaklıdır:

H1

Veri sınıflandırması olmadan politika yazmak

“Hassas veri kullanmayın” hükmü, kurumda neyin hassas sayıldığı tanımlı değilse anlamsızdır. Veri sınıflandırması olmadan yazılan AI politikası, employeeın günlük kararını ynlendirme kapasitesinden yoksundur.

H2

Yalnızca yasakları listelemek, izin verilenler listesi sunmamak

“Bu araçları kullanmayın” dediniz ama employee işini yapması gerekiyor. Alternatif olarak ne kullanabileceğini bilmiyorsa kendi çzümünü bulur — Shadow AI’ın ana kaynağı budur. Her yasak, karşısında bir izin verilenler listesi barındırmalıdır.

H3

Üst ynetimi kapsam dışı bırakmak

McKinsey 2025 verisine gre üst düzey yneticilerin %93’ü onaylanmamış YZ araçları kullanıyor. Ynetimi kapsam dışında tutan politika, en riskli kullanıcı grubunu dışarıda bırakır. Politika herkes için geçerlidir — bu ynetim katına da açıkça iletilmelidir.

H4

KVKK’yı grmezden gelmek

Pek çok AI politikası veri güvenliğinden bahseder ama KVKK yükümlülüklerini ve zellikle Madde 9 yurt dışı veri aktarımı yasağını ayrıca ele almaz. Bu büyük bir eksiktir. YZ aracının sunucusunun Türkiye dışında olması, her kişisel veri girişini potansiyel KVKK ihlaline dnüştürebilir.

H5

Politikayı yayınlayıp bırakmak

İntranet portala yüklenen ve bir yıl sonra güncellenmemiş politika, sektrün değişim hızında çok çabuk geçersiz hale gelir. “Politikamız var” demek, politikanın uygulandığı veya güncel olduğu anlamına gelmez. Güncelleme mekanizması olmayan politika zamanla kurumu korumaz hale gelir.

H6

Tedarikçi ve danışmanları kapsam dışı bırakmak

Bir danışman firma verilerinizle çalışırken kendi YZ araçlarını kullanıyorsa bu da sizin riskinizdir. Tedarikçi szleşmelerine YZ kullanım kısıtlamaları eklemeden yapılan AI politikası, dış kaynak kullandığı noktalarda tamamen delik kalır.

H7

YZ ajanlarını ve otomasyonları atlamak

Pek çok AI politikası sohbet araçlarını (ChatGPT vb.) kapsar ama sistemlere entegre edilmiş YZ ajanlarını, RPA + YZ kombinasyonlarını ve API üzerinden bağlı modelleri gzden kaçırır. Üretken YZ’nin gelişimiyle bu araçlar giderek daha yaygın hale gelmekte; politika boşluğu da buna paralel büyümektedir.

7. Sık Sorulan Sorular

Politikanın kaç sayfadan oluşması gerekir?

Uzunluk değil kapsam ve netlik belirleyicidir. Uygulamada işlevsel bir AI politikası genellikle 4–8 sayfa arasında olur: giriş ve kapsam, veri sınıflandırması, onaylı araçlar listesi, sorumluluklar, ihlal süreci ve gzden geçirme takvimi. Buna ek olarak employeea ynelik ayrı bir tek sayfalık hızlı başvuru kartı hazırlanması nerilir. Politika ne kadar uzun yazılırsa employeeın onu okuması da o kadar low olasılıklıdır.

Politikayı kim onaylamalı?

İdeal onay zinciri şyle şekillenir: Bilgi güvenliği veya BT birimi hazırlar; hukuk/uyum birimi KVKK ve ilgili yasal boyutları inceler; İK politikanın employee boyutunu değerlendirir; üst ynetim (genel müdür veya direktr düzeyi) onaylar. ISO 27001 kapsamındaki kurumlar için politikanın BGYS komitesi tarafından onaylanması ve bu onayın belgeli olması ek nem taşır.

ChatGPT Enterprise edindik, kişisel hesap yasağı kaldırılabilir mi?

Enterprise lisans, kurumsal güvence sağlar: veriler model eğitimine dahil edilmez, merkezi ynetim ve denetim imkânı sunar. Bu framede kurumsal hesap üzerinden kullanımın bir kısım verilerle (dahili ve gizli, ancak kişisel veri hariç) açılması mantıklıdır. Ancak kişisel hesap üzerinden kurumsal veri kullanım yasağı korunmalıdır; zira kişisel hesaptaki veri işleme koşulları farklıdır ve denetim dışındadır. Ayrıca Enterprise alınmış olsa bile employeeın hangi verilerle kullanabileceği hâlâ sınıflandırmaya dayalı olarak politikada tanımlı olmalıdır.

Küçük lçekli bir firmada ayrı bir AI politikasına gerek var mı?

Büyüklükten bağımsız olarak, KVKK kapsamında kişisel veri işleyen her kurum için YZ araçlarına ilişkin bir kullanım framesi belirlemek nerilir. Küçük lçekli bir firmada bu bağımsız bir politika belgesi olmak zorunda değildir; mevcut bilgi güvenliği veya kabul edilebilir kullanım politikasına eklenen bir blüm olarak da biçimlendirilebilir. Important olan employeeın ne yapabileceği ve ne yapamayacağını bilmesi ve bu bilginin belgelenmiş olmasıdır.

ISO 27001 sertifikasyon sürecinde AI politikası zorunlu mu?

ISO 27001:2022, YZ politikasını başlı başına zorunlu kılmaz. Ancak Madde 5.2 (Politika), Madde 6.1 (Risk ve fırsatların ele alınması) ve Ek A kontrolleri kapsamında YZ araçlarının kullanımının ynetildiğine dair evidence beklenir. Özellikle Ek A 5.10 (Bilgi ve diğer varlıkların kabul edilebilir kullanımı) ve 5.12 (Bilgi sınıflandırma) kapsamında YZ araçlarına ilişkin bir framenin bulunmaması denetimde soru işareti yaratır. Denetçi “employeelar YZ araçlarını nasıl kullanıyor, bu nasıl kontrol ediliyor?” diye sorduğunda yanıtınız olmalıdır.

8. Örnek Şablon: Yapay Zeka Kullanım Politikası

Aşağıdaki şablon, kurumunuzun ihtiyaçlarına gre zelleştirilebilecek bir başlangıç framesi sunar. Kşeli parantez içindeki alanlar [kuruma zgü bilgi] ile doldurulmalıdır.

Uyarı: Bu şablon bilgilendirme amacıyla sunulmaktadır. Kurumunuzun hukuki, sektrel ve teknik gereksinimleri farklılık gsterebilir. Uygulamadan nce hukuk ve bilgi güvenliği ekiplerinizle gzden geçirmeniz nerilir.

Yapay Zeka Kullanım Politikası — Doldurmaya Hazır Şablon

Belge No: [YZ-POL-001]

Sürüm: [1.0]

Yürürlük: [gg.aa.yyyy]

Kurum

[ORGANIZATION ADI]

Yapay Zeka Kullanım Politikası

1. AMAÇ

Bu politika, [ORGANIZATION ADI] bünyesinde yapay zeka (YZ) araçlarının güvenli, sorumlu ve yasal düzenlemelere uygun biçimde kullanılmasını sağlamak amacıyla hazırlanmıştır. Politikanın hedefleri şunlardır: kurumsal veri ve kişisel verilerin korunması, KVKK başta olmak üzere ilgili mevzuata uyumun güvence altına alınması, Shadow AI olarak adlandırılan denetimsiz ve yetkisiz YZ kullanımının nüne geçilmesi ve employeelara güvenli bir kullanım framesi sunularak inovasyonun desteklenmesi.

2. SCOPE

Bu politika; kurumun tüm tam ve yarı zamanlı employeelarını, danışmanları, stajyerleri ve [kurumsal veri veya sistemlere erişen diğer tarafları] kapsar.

Politika, kurumsal cihazlarda ve kişisel cihazlarda kurumsal veriyle gerçekleştirilen tüm YZ araç kullanımlarını kapsar. Aşağıdaki araç kategorilerini kapsamaktadır: üretken YZ sohbet araçları (ChatGPT, Claude, Gemini ve benzerleri), kod geliştirme asistanları (GitHub Copilot, Cursor ve benzerleri), YZ destekli çeviri ve metin araçları ile kurumsal yazılımlara entegre YZ zellikleri (Microsoft 365 Copilot, Notion AI ve benzerleri).

3. TANIMLAR
TerimTanım
Yapay Zeka (YZ) AracıBüyük dil modelleri (LLM), üretken YZ sistemleri ve yapay zeka destekli uygulamaların tümü.
Onaylı AraçBilgi güvenliği biriminin değerlendirdiği ve Ek-1’deki listede yer alan YZ araçları.
Shadow AIKurum onayı alınmadan, BT denetimi dışında kullanılan YZ araçları.
Kişisel HesapÇalışanın kişisel e-posta veya kişisel bilgilerle oluşturduğu YZ araç hesabı.
Company HesapKurumun satın aldığı, merkezi olarak ynetilen ve veri işleme garantileri olan YZ araç lisansı.
4. VERİ SINIFLANDIRMASI VE KULLANIM RULELARI

Aşağıdaki trafik ışığı modeli, hangi verinin hangi araç kategorisiyle kullanılabileceğini gsterir. All employeelar bu tabloyu günlük YZ kullanım kararlarında esas alır.

RenkVeri SınıfıÖrneklerYZ Araç Kullanım Kuralı
KIRMIZI
Kesinlikle Yasak
T.C. kimlik no, sağlık verisi, biyometrik veri, müşteri kişisel bilgileri, employee zlük bilgileri, açıklanmamış finansal veriler, kaynak kodu, patent başvuruları, szleşmelerHiçbir YZ aracına — kurumsal veya halka açık — girilemez.
SARI
Koşullu Kullanım
Stratejik planlar (kimlik bilgisi temizlenmiş), iç raporlar, proje taslakları, müzakere pozisyonlarıYalnızca kurumsal hesap üzerinden, veri anonimleştirilmiş veya kurum adı/kimlik bilgileri temizlenmiş biçimde kullanılabilir.
YEŞİL
Serbestçe Kullanılabilir
Kamuya açık veriler, genel yazma ve düzenleme grevleri, teknik kavram araştırması, formatlama, kurum adı/kimlik bilgisi içermeyen taslaklarOnaylı araçlarla, kurumsal veya kişisel hesap üzerinden kullanılabilir.
5. ONAYLI ARAÇLAR VE KISITLAMALAR

5.1 Onaylı Araç Listesi (Ek-1)

Kurumun onayladığı YZ araçları, her aracın kullanım kapsamı ve veri sınıfı kısıtlamalarıyla birlikte Ek-1’de listelenmektedir. Ek-1, bilgi güvenliği birimi tarafından en az [6 ayda bir] güncellenir.

Ek-1 Örnek Tablosu (Kuruma zgü doldurulacak)

Araç AdıLisans TürüKullanım KapsamıAzami Veri SınıfıYetkili Kullanıcılar
[Araç Adı][Enterprise / Kişisel][Yazı / Kod / Analiz…][Yeşil / Sarı][All employeelar / BT…]
… (Other onaylı araçlar Ek-1’e eklenir)

5.2 Kişisel Hesap Kullanım Yasağı

Çalışanlar, kurumsal veriyi kişisel e-posta veya kişisel bilgileriyle oluşturdukları YZ araç hesaplarında kullanamaz. Kurumun temin ettiği Enterprise lisanslı araçlar, kurumsal hesap üzerinden kullanılır.

5.3 Yeni Araç Talep Durationci

Onaylı listede yer almayan bir YZ aracının kullanılmak istenmesi durumunda employee, [talep kanalı: servis masası / e-posta adresi] üzerinden bilgi güvenliği birimine başvurur. Valuelendirme süresi en fazla [X iş günü]‘dür. Onay alınmadan araç kullanılamaz.

6. İNSAN DENETİMİ VE SORUMLULUK

Çalışan sorumluluğu: YZ araçları tarafından üretilen her çıktıdan, o çıktıyı kullanan employee sorumludur. “YZ bunu nerdi” geçerli bir savunma değildir.

Karar verici yasağı: YZ araçları hiçbir koşulda tek başına karar verici, onaylayıcı veya imza yetkilisi olarak kullanılamaz.

Doğrulama yükümlülüğü: YZ çıktıları kullanılmadan nce doğruluğu, uygunluğu ve gizlilik gereksinimleri açısından employee tarafından kontrol edilir.

Beyan yükümlülüğü: Dış taraflara (müşteri, denetleyici kurum) sunulan raporlarda YZ araçlarından nemli lçüde yararlanıldıysa bu durum [kurum politikasına gre belirlenen lçüde] beyan edilir.

7. KVKK VE KİŞİSEL VERİ KORUMASI

6698 sayılı KVKK kapsamında kişisel veri içeren her türlü bilginin YZ araçlarına girilmesi kesinlikle yasaktır. Bu yasak, araç türü veya lisans modelinden bağımsız olarak geçerlidir.

Kişisel veri kapsamında değerlendirilen veri türleri şunlardır ancak bunlarla sınırlı değildir: ad-soyad, T.C. kimlik numarası, contact bilgileri, sağlık ve biyometrik veriler, finansal bilgiler, işe alım ve zlük dosyası verileri.

YZ araçlarına kişisel veri girildiğinin fark edilmesi veya şüphe duyulması halinde, employee durumu derhal [bilgi güvenliği birimine / DPO’ya] bildirmekle yükümlüdür.

8. İHLAL BİLDİRİMİ VE YAPTIRIMLAR

8.1 İhlal Bildirimi

Bu politikaya aykırı bir kullanım gerçekleştiğinde veya şüphe duyulduğunda employee, [bildirim kanalı: e-posta/servis masası/telefon] aracılığıyla bilgi güvenliği birimine en kısa sürede bildirimde bulunur. Kendi kendine bildirimi teşvik etmek amacıyla, kasıtlı olmayan ihlallerde gnüllü bildirim, değerlendirmede olumlu unsur olarak dikkate alınır.

8.2 Yaptırımlar

İhlal TürüYaptırım
Farkındalık eksikliğinden kaynaklanan, ilk kez gerçekleşen ihmalYazılı uyarı ve zorunlu ek eğitim
Tekrarlayan ihmal veya politikayı bilmesine rağmen consciousnessli risk almaDisiplin soruşturması, YZ araç erişim kısıtlaması
Kasıtlı ihlal veya veri sızdırma amacıyla yanlış kullanımİş szleşmesine yansıma ve/veya hukuki işlem
KVKK kapsamında kişisel veri ihlali gerçekleşmesiKurul’a 72 saat bildirimi, kapsamlı soruşturma; bireysel yaptırım ihlal türüne gre belirlenir
9. POLİTİKA GÜNCELLEMESI VE SÜRÜM YÖNETİMİ

Bu politika [6 ayda bir] düzenli olarak gzden geçirilir. Aşağıdaki olayların gerçekleşmesi durumunda planlı takvim beklenmeksizin güncelleme yapılır: onaylı araçlardan birinin veri politikasının nemli lçüde değişmesi, kurumda YZ kaynaklı bir security olayı yaşanması, ilgili mevzuatta değişiklik veya ISO 27001 denetiminde bu politikaya ilişkin bulgu elde edilmesi.

Her sürüm; belge numarası, sürüm numarası, yürürlük tarihi ve onaylayan birim ile birlikte arşivlenir. Eski sürümlere [BGYS portalı / arşiv konumu] üzerinden erişilebilir.

10. ONAY VE YÜRÜRLÜK

Hazırlayan

[Ad Soyad]

Bilgi Güvenliği Birimi

[Tarih]

Reviewyen

[Ad Soyad]

Hukuk / Uyum Birimi

[Tarih]

Onaylayan

[Ad Soyad]

Üst Ynetim / BGYS Komitesi

[Tarih]

Bu şablon Secure Fors Siber Security tarafından hazırlanmıştır — securefors.com

Kurumunuza zel hazırlanmış, tam kapsamlı bir AI Policy için bize ulaşın.

Secure Fors — Yapay Zeka Ynetişim Consulting

Yapay Zeka Politikanızı
Birlikte Oluşturalım

Kurumunuza zgü veri sınıflandırması, onaylı araç listesi, KVKK uyumu ve ISO 27001 entegrasyonunu da kapsayan, denetlenebilir ve uygulanabilir bir yapay zeka kullanım politikası hazırlamanıza destek oluyoruz.

Mevcut durum analizi ve Shadow AI tespiti

Veri sınıflandırması ve Trafik Işığı Modeli

Company AI Policy belgesi hazırlanması

KVKK ve ISO 27001 ile uyum sağlanması

Çalışan eğitimi ve farkındalık programı

ISO 42001 governance yol map

Sosyal medyada paylaş
Facebook
Twitter
LinkedIn
Telegram