Kabul edilemez risk
Sosyal skorlama, manipülatif teknikler gibi uygulamalar yasaktır. AIZEC bu kullanımları envanterde işaretler ve engeller.
AB Yapay Zekâ Yasası, ISO/IEC 42001, NIST AI RMF ve KVKK farklı diller konuşur ama aynı şeyi ister: kim, neyi, hangi gerekçeyle karar verdi ve bunu nasıl kanıtlıyorsunuz?
Tüzük yalnızca model geliştiricilerini değil, YZ sistemini kendi adına kullanan dağıtıcıları (deployer) da bağlar. Kapsam, kuruluşun yerinden çok çıktının kullanıldığı yere bakar.
Tüzük yürürlüğe girdi.
Kabul edilemez riskli uygulamalar yasaklandı; personelin YZ okuryazarlığı yükümlülüğü başladı.
Genel amaçlı YZ modelleri için yükümlülükler ve yetkili otorite/ceza rejimi devreye girdi.
Ek III yüksek riskli sistemler dâhil Tüzüğün büyük bölümü uygulanır.
Ürün güvenliği mevzuatına tabi yüksek riskli sistemler için geçiş süresi dolar.
Sosyal skorlama, manipülatif teknikler gibi uygulamalar yasaktır. AIZEC bu kullanımları envanterde işaretler ve engeller.
İstihdam, kredi, eğitim gibi alanlarda karar üreten sistemler. AIZEC'te doğrudan kırmızı seviyeye karşılık gelir.
Şeffaflık yükümlülüğü olan sistemler (ör. sohbet botları). Kullanıcı bilgilendirmesi envanter kaydına bağlanır.
Serbest kullanım. AIZEC'te Yeşil seviyeye karşılık gelir: kayıt ve loglama yeterlidir.
Bu sayfa bilgilendirme amaçlıdır ve hukuki görüş değildir. Yükümlülüklerinizin kapsamı, sistemin rolüne ve kullanım bağlamına göre değişir.
ISO/IEC 42001, yapay zekâ için ilk yönetim sistemi standardıdır. ISO 27001'in bilgi güvenliği için yaptığını, yapay zekâ yönetişimi için yapar: politika, rol, risk ve sürekli iyileştirme döngüsü.
ISO 42001 denetçisinin isteyeceği kayıtların bir bölümü, platformda günlük operasyonun yan ürünü olarak oluşur. Aşağıdaki liste hangilerinin karşılandığını gösterir.
NIST çerçevesinin dört fonksiyonu, platformdaki somut modüllere karşılık gelir.
Politika, roller ve hesap verebilirlik. AIZEC'te RBAC, CoE sahipliği ve karar gerekçesi zorunluluğu.
Bağlamın ve risklerin tanımlanması. AIZEC'te envanter, use-case intake ve veri hassasiyeti işaretleri.
Risk ve performansın ölçülmesi. AIZEC'te risk değerlendirmesi, DLP kontrolü ve iş etkisi metrikleri.
Riske müdahale ve izleme. AIZEC'te onay akışları, gateway izleme ve kill-switch.
Bir AI use-case'i kişisel veri işliyorsa, yapay zekâ yönetişimi ile veri koruma yükümlülükleri aynı kaydın iki yüzü haline gelir.
AIZEC, bir use-case'in hangi veri kategorisine dokunduğunu kayıt altına alır. Böylece “model hangi veriyi gördü?” sorusu, olaydan sonra değil başvuru anında yanıtlanır.
Aynı kayıt birden fazla çerçevede kanıt olarak kullanılır. Bir kez üretin, her denetimde gösterin.
| Yükümlülük | AB YZ Yasası | ISO/IEC 42001 | NIST AI RMF | AIZEC modülü |
|---|---|---|---|---|
| Risk sınıflandırması | Risk kategorileri | Risk değerlendirme | Map | Risk & Otonomi Sınıflandırma |
| Envanter ve kapsam | Sistem kaydı | Bağlam tanımı | Map | AI Envanteri & Keşif |
| İnsan gözetimi | Md. 14 insan gözetimi | Operasyonel kontrol | Manage | Onay akışları |
| Kayıt tutma | Otomatik loglama | Dokümante bilgi | Measure | Denetim İzi & Kanıt |
| Olay müdahalesi | Ciddi olay bildirimi | İyileştirme | Manage | Kill-switch & geri alma |
| Yönetim gözden geçirmesi | Kalite yönetim sistemi | Yönetimin gözden geçirmesi | Govern | Aylık rapor |
Matris, yükümlülüklerin platformdaki karşılıklarını gösteren bir yönlendirme aracıdır; hukuki uygunluk beyanı değildir.
Tüzük, YZ sisteminin çıktısı AB içinde kullanılıyorsa üçüncü ülkelerde yerleşik sağlayıcı ve dağıtıcıları da kapsayabilir. AB'de müşteriniz, iştirakiniz veya operasyonunuz varsa kapsam değerlendirmesi yapılması gerekir. Bu değerlendirme hukuk ekibinizle yapılmalıdır.
Hayır ve böyle bir iddiada bulunan hiçbir ürüne güvenmeyin. AIZEC, uyum için gereken süreç, karar ve kanıt altyapısını sağlar; yükümlülüklerin yorumu ve nihai sorumluluk kurumunuzda kalır.
Pratikte en zor kısım kayıtların geriye dönük üretilmesidir. Envanter ve karar kayıtlarını mümkün olduğunca erken devreye almak, denetim hazırlığında geriye dönük kayıt üretme ihtiyacını ortadan kaldırır.
Sınıflandırma, onay, ret ve geri alma kararları aktör, gerekçe ve zaman damgasıyla denetim izinde tutulur ve dışa aktarılabilir. Aylık rapor anlık görüntüleri dönemsel kanıt olarak kullanılır.
Mevcut AI kullanımınızı dört çerçeve karşısında değerlendirip önceliklendirilmiş bir kapatma planı hazırlayalım.
Bu sayfadaki bilgiler genel niteliktedir ve hukuki danışmanlık yerine geçmez.