Yükleniyor...
Yükleniyor...

Yapay zekâ sistemleri kurumların karar mekanizmalarının merkezinde. Yalnızca teknoloji şirketleri değil, neredeyse her sektörün operasyonlarının doğal bir parçası haline geldi. Sözleşme inceleme, rapor özetleme, veri analizi, kod yazımı, çeviriler gibi birçok alanda çalışanlara hız ve verimlilik kazandırıyor. Fakat önemli bir soru gözardı ediliyor: Bu ortamlara hangi verilerin gönderildiği ve gönderilen bu verilerin ne kadar güvende olduğu?
Kurumsal ölçekte bakıldığında konu yalnızca teknik değil; hukuki, operasyonel ve itibar boyutları da olan çok katmanlı bir risk alanı.
En temel risk, çalışanların yapay zekâ sistemlerine yüklediği verinin farkında olmamasıdır. Çoğu zaman müşteri bilgileri, sözleşme taslakları, kaynak kod parçalarıve bazı raporlar doğrudan yapay zekâ aracına kopyalanabiliyor. Eğer bu içerikler kişisel veri barındırıyorsa veya ticari sır niteliğindeki veri barındırıyorsa; hukuki ve itibari sonuçlar doğurabilir. Üstelik kullanılan yapay zekâ aracı bulut tabanlı ise, bu veriler farklı ülke sunucularına aktarılabilir ve bu da veri koruma mevzuatları açısından yükümlülükler oluşturabilir.
Diğer önemli konu, gönderilen verilerin model eğitiminde kullanılıp kullanılmadığıdır. Kurumsal yapay zekâ sağlayıcıları müşteri verisini model geliştirme amacıyla kullanmadıklarını taahhüt ederken, bazı ücretsiz sürümlerde bu durum farklılık gösterebilir. Çalışanların bireysel hesaplar üzerinden kurumsal veri paylaşması, farkedilmeden veri sızıntısı riskine yol açabilir.
Yapay zekâ sistemleriniin başka uygulamalarla entegre edildiği senaryolarda ise teknik riskler daha karmaşık hale gelir. Özellikle büyük dil modeli (LLM) tabanlı uygulamlarda “prompt injection” adı verilen saldırı türü öne çıkmaktadır. Kötü niyetli bir kullanıcı, modele verilen talimatları manipüle ederek içerideki verileri ifşa etmeye veya bağlı veri kaynaklarından hassas bilgiler çekmeye çalışabilir. Bu sebeple LLM tabanlı uygulamalar klasik güvenlik testlerine ek olarak özel güvenlik değerlendirmelerine tabi tutulmalıdır. Yetkilendirme kontrolleri, çıktı filtreleme mekanizmaları ve sistem talimatlarının izole edilmesi bu noktada önem taşır.
Sık karşılaşılan diğer önemli konu ise Bilgi Güvenlik ekiplerinin onayı olmadan kullanılan yapay zekâ araçları “Shadow IT” riskini doğurur. Çalışanlar hız ve verimlik amacıyla bu araçlara yönelirken, bu kontrolsüz kullanım kurumun denetimi dışında dışarı veri sızıntısına neden olabilir. Bu sebeple, tamamen yasaklayıcı bir yaklaşım yerine, güvenli ve sözleşmeli alternatifler tercih edilebilir.
Riskleri azaltmak için teknik ve idari tedbirler birlikte ele alınmalıdır. Kurum içinde net bir veri sınıflandırma modeli ve yapay zekâ kullanım politikası oluşturulmalıdır. Hassas verilerin modele gönderilmeden anonimleştirilmesi veya maskeleştirilmesi ya da veri kaybı önleme yazılımlarıyla prompt içeriklerinin kontrol edilmesi ve LLM servislerine erişimin merkezi bir API katmanı üzerinden sağlanması önemli adımlardır. Ayrıca kimlerin hangi verileri hangi amaçla gönderdiğinin loglanması da izlenebilirlik açısından kritik bir öneme sahiptir.
Yukarıdaki teknik kontroller tek başına yeterli değildir. En kritik unsur “insan” faktörüdür. Çalışanlara şu mesaj net verilmelidir: “Yapay zekâ araçları yardımcıdır, kurumsal veri paylaşım platformu değildir.” Bu sebeple kullanıcılara gerçek hayattan senaryolar üzerinden farkındalığın artırılması amacıyla eğitimler verilmelidir.
Hukuki boyutta gözardı edilmemelidir. Kurumsal Yapay Zekâ sağlayıcılarıyla yapılan sözleşmelerde veri işleme amacı, saklama süresi, alt yükleniciler, veir ihlali, bildirim yükümlülükleri ve veri işlenen lokasyon gibi konular açıkca tanımlanmalıdır. Özellikle finans, sağlık, kamu gibi sektörlerde bu maddeler daha hassas hale gelecektir.
Sonuç olarak yapay zekâ günümüzün çalışma aracıdır. Bu ortamlara veri göndermek başlı başına bir tehdit değildir; asıl risk bu sürecin bilinçsiz ve kontrolsüz yürütülmesidir. Yapay zekâyı tamamen kısıtlamak gerçekçi olmadığı gibi, kurumsal ve hassas verileri kontrolsüz bir şekilde paylaşmak da kabul edilebilir bir durum değildir. Dengeli bir yaklaşım; veri sınıflandırması, teknik, idari tedbirler ve çalışan farkındalığı ile mümkündür.
Unutulmamalıdır ki en büyük risk teknoloji değil, kontrolsüz veri paylaşımıdır.
Şevval Cingöz
İşNet Güvenlik Yönetimi Mimarı