← Blog

Şirket İçi Yapay Zeka Kullanım Politikası Nasıl Hazırlanır?

Şirket İçi Yapay Zeka Kullanım Politikası Nasıl Hazırlanır?

Çoğu şirkette yapay zeka bir karar olarak başlamadı. Bir çalışan bir müşteri e-postasını özetlemek için tarayıcıda bir araç açtı, işe yaradı, ekip arkadaşına gösterdi. Altı ay sonra aynı şirkette birbirinden bağımsız onlarca araç, büyük bölümü kişisel hesapla ve hiçbir kayıt tutulmadan kullanılıyor olabilir. Bu tabloya gölge yapay zeka deniyor ve çözümü tek bir belgeden başlıyor: şirket içi yapay zeka kullanım politikası.

Gölge yapay zeka, kurumun bilgisi, onayı ve denetimi dışında iş süreçlerine giren yapay zeka (kısaca YZ) araçlarının tamamı. Asıl sorun araçların kendisi değil, şirketin hangi verinin nereye gittiğini bilmemesi. Bu yazı çalışana ne yazmaması gerektiğini anlatmıyor; yönetim tarafındaki üç adıma bakıyor: araç envanteri, onay ve erişim, bir sayfalık kullanım politikası. Çalışanın araca hangi veriyi girmemesi gerektiğini yapay zeka kullanırken kişisel veri koruması yazısında ele aldık; o listeyi burada tekrarlamıyoruz.

Gölge yapay zeka nedir, neden kimse fark etmiyor?

Klasik bilgi teknolojileri satın alma süreci bir sözleşme, bir fatura ve bir kurulum üretir; şirkette biri mutlaka haberdar olur. Üretken YZ araçlarında bu izlerin çoğu yok: ücretsiz sürüm, bir tarayıcı sekmesi, kişisel e-posta ile açılmış bir hesap. Muhasebede bir kalem, envanterde bir satır oluşmuyor.

Şirket sınırını gösteren şema: içeride yazılı politika ve araç envanteri, dışarıda onaysız yapay zeka araçlarına giden veri akışları

İkinci sebep niyet. Çalışanlar bu araçlara kural çiğnemek için değil, işi bitirmek için gidiyor. Bu yüzden kullanım kendini gizlemeye çalışmıyor; sadece kimse sormuyor.

PagerDuty'nin 11 Haziran 2026 tarihli Shadow AI anketi (ABD, İngiltere, Avustralya ve Japonya'da 1.250 ofis çalışanı) tabloyu somutlaştırıyor: katılımcıların %66'sı şirket politikasını ihlal ettiğine inandığı halde onaysız bir YZ aracı kullanmış, %88'i araca işle ilgili bilgi girmiş, %34'ü müşteri verisi, %31'i finansal bilgi ya da gizli şirket belgesi paylaşmış. Örneklem büyük ölçekli, yüksek cirolu şirketlerin çalışanlarından oluşuyor — yani ayrı bir bilgi teknolojileri ekibi ve bütçesi olan kurumlarda bile yaşanıyor. KOBİ ölçümü değil, ama fikir veriyor. Aynı ankette katılımcıların %72'si yapay zekayı şirketteki teknoloji ekibinden daha iyi anladığını düşünüyor. Pratik sonucu şu: kuralı yalnız teknoloji tarafına yazdırmak yetmiyor; araçları kullanan ekipler de masada olmalı.

Rakamlar ne söylüyor, ne söylemiyor

IBM ve Ponemon Institute'un 29 Temmuz 2026'da yayımladığı Cost of a Data Breach Report 2026, 16 ülke ve 17 sektörden, Mart 2025 – Şubat 2026 arasında veri ihlali yaşamış 602 kuruluşa dayanıyor. Örneklemi baştan söylemek gerekiyor: bu oranlar "Türkiye'de KOBİ'lerin şu kadarında" diye okunamaz, ihlal yaşamış ve ağırlıkla büyük kuruluşlardan oluşan bir grubun fotoğrafı.

Bu örneklemde gölge YZ ile ilişkili olayların payı bir yıl içinde %20'den %43'e çıktı. Aynı örnekleme giren, yani ihlal yaşamış kuruluşlar içinde hiç YZ yönetişimi olmayanların oranı %63'ten %68'e yükseldi; yani yönetişim boşluğu kapanmıyor, genişliyor. YZ modeli ya da uygulaması üzerinden ihlal yaşayan kuruluşların %92'sinde olay anında uygun YZ erişim kontrolleri yoktu.

İki veri daha çerçeveyi tamamlıyor. Aynı örneklemde, YZ araçlarını devreye almadan önce katı bir onay süreci uygulayan kuruluşların oranı %45'ten %38'e geriledi. Kuruluşların kendi YZ modelleri üzerinden yaşanan olayların payı ise %13'ten %21'e çıktı ve kök nedenler ağırlıkla yapısal: bağlı arayüzler, uygulamalar ve bulut yapılandırma hataları. Tabloyu belirleyen şey modelin yeteneği değil, etrafındaki yönetişim.

Türkiye için karşılaştırılabilir bir YZ ölçümü yok. Kaspersky'nin Eylül 2026 başında paylaşılan KOBİ araştırmasında (18 ülke, KOBİ segmentinde 616 temsilci) ankete katılan Türkiye'deki KOBİ temsilcilerinin %58'i (şirketler 100-499 çalışanlı) son bir yılda en az bir siber güvenlik olayı yaşadığını belirtiyor. Küçük bir alt örneklem, ama yön gösteriyor.

KOBİ için buradan çıkan sonuç oranlar değil sıralama: önce hangi araçların kullanıldığını bilmek, sonra erişimi düzenlemek, sonra kuralı yazıya geçirmek. Yazının kalanı bu üç adım.

Birinci adım: şirkette hangi araçlar kullanılıyor?

Politika yazmadan önce envanter gelir, çünkü yazacağınız kuralın kime ne söylediğini ancak o zaman bilirsiniz. Envanter teknik bir proje değil; beş sütunluk tek bir liste:

  • Aracın adı ve nereden erişiliyor (tarayıcı, masaüstü uygulaması, başka bir yazılımın içi)
  • Hangi işte kullanılıyor (teklif metni, müşteri e-postası, kod, tablo temizleme)
  • Hangi veri giriliyor (genel bilgi, iç belge, müşteri verisi, finansal veri)
  • Hangi hesapla giriliyor (kurumsal hesap mı, kişisel hesap mı)
  • Kim kullanıyor ve alternatifi var mı

Bu listeyi toplamanın en hızlı yolu ekip ekip yirmi dakikalık bir sohbet. Tek kritik nokta: ilk turda kimse ceza almayacak. Ceza beklentisi olan çalışan aracı listelemez; kullanmayı bırakmaz, sadece görünmez kılar. Envanteri veri varlıklarınızın geri kalanıyla aynı yerde tutmak işe yarar; KOBİ'ler için veri güvenliği ve yedekleme yazısındaki varlık listesi mantığı burada da geçerli.

İkinci adım: onay ve erişim — kurumsal hesap mı, kişisel hesap mı?

Envanterin en çok işe yarayan kısmı genelde hesap bilgisi oluyor. Kişisel hesapla kullanılan bir araçta şirketin hiçbir tutamağı yok: çalışan ayrıldığında geçmiş onunla gidiyor, kimin ne girdiği görünmüyor, ayarları yönetemiyorsunuz. Kurumsal hesap bunların üçünü de çözüyor ve bir de kayıt üretiyor.

Erişimi role göre daraltmak bu adımın ikinci yarısı. Herkesin her aracı açması gerekmiyor; onaylı araç listesi kısa olduğunda hem eğitim hem denetim kolaylaşıyor.

Bunun somut bir güvenlik tarafı da var. Kaspersky'ye göre Ocak–Nisan 2026 arasında KOBİ'lere yönelik, popüler YZ servisleri kılığına girmiş 33.300'den fazla saldırı engellendi; bu, 2025'in aynı dönemine göre yaklaşık beş kat. Dağıtım yolu ağırlıkla arama motorundan ulaşılan sahte indirme sayfaları. Taklit edilen isimlerin başında ChatGPT (%42), Claude (%24) ve DeepSeek (%20) geliyor. Bu yüzdeler o servislerin güvenlik açığı değil, adlarının sahte kopyalarda ne sıklıkla kullanıldığıdır — risk aracın kendisinde değil, "aracı nereden indirdiniz" sorusunda. Mantık oltalama saldırılarından korunma yazısındakiyle aynı: tanıdık bir isim, sahte bir sayfa.

Şirket içi yapay zeka kullanım politikası nasıl hazırlanır?

Kişisel Verileri Koruma Kurumu 5 Mart 2026'da "İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı" başlıklı bir rehber yayımladı. Rehberin odağı bu yazının konusu: çalışanların kurumun bilgisi, onayı ve denetimi olmadan YZ araçlarını iş süreçlerine sokması. Önemli bir nokta: bu rehber bağlayıcı değil. Yeni bir yükümlülük getirmiyor; Kurul'un beklentilerini ve değerlendirme ölçütlerini gösteren bir referans kaynak. Resmî metnin kendisi kvkk.gov.tr üzerindeki rehberler sayfasında.

Rehberin öne çıkardığı başlıklar şunlar: hangi araçların hangi amaçla, hangi koşullarda ve hangi bilgi türleriyle kullanılabileceğini tanımlayan kurum içi bir kural seti; çalışanların kurumsal gizli bilgiyi ve kişisel veriyi araçlara girmemesi için farkındalık çalışması. Rehber ayrıca insan gözetimini ve çıktının tek başına karar dayanağı yapılmamasını, rol bazlı erişimle yalnızca onaylı araçlara erişimi, politikanın kolay erişilebilir olmasını ve düzenli eğitimi vurguluyor.

Uygulamada tek sayfalık bir belge bunların hepsini taşıyabiliyor. Önerdiğimiz karar başlıkları: izin verilen işler, onaylı araç listesi, araca girilmeyecek veri türleri, çıktının nasıl doğrulanacağı, hangi hesapla giriş yapılacağı, bir şey ters gittiğinde kimin haberdar edileceği ve belgenin kim tarafından ne sıklıkla gözden geçirileceği. Bu başlıklardan araç envanteri tutmak, kurumsal–kişisel hesap ayrımı ve olay bildirim kanalı bizim pratik önerimiz; rehberden türetilmiş yükümlülükler değil. Genel çerçeve için KOBİ'ler için KVKK uyum rehberi yazısı başlangıç noktası. Bu yazı bir yönetim pratiği anlatıyor, hukuki görüş vermiyor; metni yayına almadan önce bir hukukçu ya da veri koruma danışmanıyla teyit etmek gerekir.

Yasaklamak neden işe yaramıyor?

En yaygın ilk tepki toptan yasak. Sorun şu ki yasak kullanımı bitirmiyor, kurumsal hesaptan kişisel hesaba taşıyor — yani görünmez hale getiriyor. Kurum da benzer bir yerde duruyor: rehberde yasaklamak yerine yönlendirme, denge ve farkındalık temelli kurumsal bir yaklaşım tavsiye ediliyor.

Görünürlüğün ikinci yarısı beceri. Aracı kullanan kişi çıktının nerede yanlış olabileceğini bilmiyorsa politika tek başına yetmiyor; yapay zeka okuryazarlığı rehberi bu tarafı ele alıyor.

Pazartesi sabahı ne yapmalı?

İlk hafta envanter: ekip liderlerine beş sütunluk listeyi gönderin, cevapları tek yerde toplayın, ceza olmayacağını açıkça yazın. İkinci hafta karar: hangi araçlar onaylı listeye girecek, hangileri kurumsal hesaba taşınacak, hangi veri türleri hiçbir araca girmeyecek. Üçüncü hafta belge ve duyuru: bir sayfayı yazın, herkesin ulaşabileceği bir yere koyun, kısa bir oturumla anlatın.

Çalışan verisi söz konusu olduğunda ölçüt daha sıkı hale geliyor; aynı mantığın biyometrik veride nasıl işlediğini parmak izi ile mesai takibi ve KVKK kararı yazısında anlattık.

Politika bir defalık iş değil

YZ araçları hızlı değişiyor: yeni sürümler geliyor, ücretsiz planların sınırları kayıyor, ekipler başka bir araca geçiyor. Belge de bu hızda güncellenmeli. Gözden geçirme takvimini baştan yazın ve sahibini belirleyin. Kurum'un "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda)" belgesi bu gözden geçirmeler için iyi bir kontrol listesi. Bir şey ters gittiğinde ise veri ihlali olursa ne yapmalı yazısındaki adımlar YZ kaynaklı olaylar için de geçerli.

Envanteri çıkarmak, onay akışını kurmak ya da politikayı şirketinizin gerçek süreçlerine oturtmak için destek isterseniz hizmetlerimize bakabilir veya bize yazabilirsiniz.

Sık Sorulan Sorular

Şirket içi yapay zeka kullanım politikası hazırlamak yasal zorunluluk mu?
Kişisel Verileri Koruma Kurumu'nun 5 Mart 2026'da yayımladığı iş yerlerinde üretken yapay zeka araçlarının kullanımına dair rehber bağlayıcı değil; Kurul'un beklentilerini ve değerlendirme ölçütlerini gösteren bir referans kaynak niteliğinde. Yani rehber tek başına yeni bir yükümlülük getirmiyor. Yine de kişisel veri işleyen her süreçte olduğu gibi burada da kuralları yazılı hale getirmek yönetim açısından işe yarıyor. Resmî metin için kvkk.gov.tr üzerindeki rehberler sayfasına bakabilir, kendi durumunuz için bir hukukçuya danışabilirsiniz.
Gölge yapay zeka kullanımını nasıl tespit ederiz?
En hızlı yol teknik izleme değil, ekip ekip yapılan kısa bir envanter sohbeti: hangi araç, hangi işte, hangi veriyle ve hangi hesapla kullanılıyor. Sohbetin başında ilk turda kimsenin ceza almayacağını söylemek işin kritik kısmı; aksi halde en riskli kullanım listeye hiç girmez. Toplanan listeyi tek bir tabloda tutup üç ayda bir güncellemek çoğu KOBİ için yeterli bir başlangıç oluyor.
Çalışanların kişisel yapay zeka hesaplarını kullanmasını yasaklamalı mıyız?
Yasak çoğu şirkette kullanımı değil yalnızca görünürlüğü ortadan kaldırıyor: araç kurumsal hesaptan çıkıp kişisel hesapta kullanılmaya devam ediyor. Kurum da rehberinde yasaklayıcı yaklaşımlar yerine yönlendirme, denge ve farkındalık temelli kurumsal bir yaklaşım öneriyor. Pratikte daha iyi sonuç veren yol kısa bir onaylı araç listesi belirlemek, bu araçları kurumsal hesapla açmak ve erişimi role göre sınırlamak.
Politika kaç sayfa olmalı ve ne sıklıkla güncellenmeli?
Tek sayfa çoğu KOBİ için yeterli: izin verilen işler, onaylı araç listesi, araca girilmeyecek veri türleri, çıktının nasıl doğrulanacağı, hangi hesapla giriş yapılacağı ve bir sorun olduğunda kimin haberdar edileceği. Uzun bir metin okunmuyor, dolayısıyla uygulanmıyor. Araçlar hızlı değiştiği için belgeye bir sahip atayıp en az üç ayda bir gözden geçirmek mantıklı; yayına almadan önce bir hukukçu ya da veri koruma danışmanı teyidi almak iyi olur.

Bu konuda desteğe mi ihtiyacınız var?

Bize Ulaşın