Platform
Platform genel bakış Tek bir yönetişim omurgasında keşiften kanıta uzanan altı modül. AI Envanteri & Keşif Shadow AI kullanımını görünür kılın. Use-case Intake & Triyaj Tek sayfalık başvuru, 5 iş günü SLA. Risk & Otonomi Sınıflandırma Yeşil / Sarı / Kırmızı karar mimarisi. AI Gateway & Politika Tüm model trafiği tek noktadan. Denetim İzi & Kanıt Denetime hazır, değiştirilemez kayıt.
Çözümler
AI Center of Excellence Hub ekibi için tek operasyon merkezi. CISO & Siber Güvenlik Veri sızıntısı ve kill-switch kontrolü. Hukuk & Uyum Regülasyon kanıtını otomatik toplayın. Üst Yönetim Yatırımın getirisini ölçün. İş Birimleri (Spoke) Onaylı yolu en kolay yol yapın. Sektörler Üretim, finans, sağlık ve kamu.
Uyum
AB Yapay Zekâ Yasası Yükümlülük takvimi ve hazırlık haritası. ISO/IEC 42001 AI yönetim sistemi (AIMS) kontrolleri. NIST AI RMF Govern, Map, Measure, Manage eşlemesi. KVKK & GDPR Kişisel veri ve DPIA bağlantısı. Güvenlik & Mimari Kiracı izolasyonu, SSO, MFA, veri yerleşimi. Kontrol matrisi Hangi modül hangi maddeyi karşılıyor.
Yönetişim Modeli
Kaynaklar
Hakkımızda İletişim Müşteri girişi Demo talep et
Uyum

Dört çerçeve, tek kontrol seti.

AB Yapay Zekâ Yasası, ISO/IEC 42001, NIST AI RMF ve KVKK farklı diller konuşur ama aynı şeyi ister: kim, neyi, hangi gerekçeyle karar verdi ve bunu nasıl kanıtlıyorsunuz?

AB Yapay Zekâ Yasası

2024/1689 sayılı Tüzük ve sizi ilgilendiren takvim

Tüzük yalnızca model geliştiricilerini değil, YZ sistemini kendi adına kullanan dağıtıcıları (deployer) da bağlar. Kapsam, kuruluşun yerinden çok çıktının kullanıldığı yere bakar.

  • Yasaklı uygulamalarda üst ceza sınırı 35 milyon € veya küresel yıllık cironun %7'si (hangisi yüksekse).
  • Diğer yükümlülük ihlallerinde üst sınır 15 milyon € veya %3; yanlış/eksik bilgi vermede 7,5 milyon € veya %1.
  • Yüksek riskli sistemlerde risk yönetim sistemi, teknik dokümantasyon, kayıt tutma (logging) ve insan gözetimi zorunludur.
  • Dağıtıcılar kullanım talimatlarına uymak, insan gözetimini sağlamak ve olayları bildirmek ile yükümlüdür.
  1. 1 Ağu 2024

    Yürürlük

    Tüzük yürürlüğe girdi.

  2. 2 Şub 2025

    Yasaklar ve YZ okuryazarlığı

    Kabul edilemez riskli uygulamalar yasaklandı; personelin YZ okuryazarlığı yükümlülüğü başladı.

  3. 2 Ağu 2025

    GPAI ve yaptırım yapısı

    Genel amaçlı YZ modelleri için yükümlülükler ve yetkili otorite/ceza rejimi devreye girdi.

  4. 2 Ağu 2026

    Genel uygulama

    Ek III yüksek riskli sistemler dâhil Tüzüğün büyük bölümü uygulanır.

  5. 2 Ağu 2027

    Ek I ürünleri

    Ürün güvenliği mevzuatına tabi yüksek riskli sistemler için geçiş süresi dolar.

Kabul edilemez risk

Sosyal skorlama, manipülatif teknikler gibi uygulamalar yasaktır. AIZEC bu kullanımları envanterde işaretler ve engeller.

Yüksek risk

İstihdam, kredi, eğitim gibi alanlarda karar üreten sistemler. AIZEC'te doğrudan kırmızı seviyeye karşılık gelir.

Sınırlı risk

Şeffaflık yükümlülüğü olan sistemler (ör. sohbet botları). Kullanıcı bilgilendirmesi envanter kaydına bağlanır.

Asgari risk

Serbest kullanım. AIZEC'te Yeşil seviyeye karşılık gelir: kayıt ve loglama yeterlidir.

Bu sayfa bilgilendirme amaçlıdır ve hukuki görüş değildir. Yükümlülüklerinizin kapsamı, sistemin rolüne ve kullanım bağlamına göre değişir.

ISO/IEC 42001:2023

AI yönetim sistemi (AIMS) için hazır kayıt altyapısı

ISO/IEC 42001, yapay zekâ için ilk yönetim sistemi standardıdır. ISO 27001'in bilgi güvenliği için yaptığını, yapay zekâ yönetişimi için yapar: politika, rol, risk ve sürekli iyileştirme döngüsü.

  • Politika ve hedeflerin tanımlanması ile rol ve sorumlulukların atanması.
  • YZ risklerinin belirlenmesi, değerlendirilmesi ve işlenmesi için tekrarlanabilir süreç.
  • Sistem yaşam döngüsü boyunca kayıt ve dokümantasyon yükümlülüğü.
  • İç denetim, yönetimin gözden geçirmesi ve sürekli iyileştirme kanıtı.

AIZEC hangi kanıtı üretir?

ISO 42001 denetçisinin isteyeceği kayıtların bir bölümü, platformda günlük operasyonun yan ürünü olarak oluşur. Aşağıdaki liste hangilerinin karşılandığını gösterir.

  • Rol ve sorumluluk matrisi (RBAC kayıtları)
  • Risk değerlendirme kayıtları ve test sonuçları
  • Karar gerekçeleri ve onay zincirleri
  • Olay ve geri alma (kill-switch) kayıtları
  • Aylık yönetim raporu anlık görüntüleri
NIST AI RMF 1.0

Govern, Map, Measure, Manage eşlemesi

NIST çerçevesinin dört fonksiyonu, platformdaki somut modüllere karşılık gelir.

Govern

Politika, roller ve hesap verebilirlik. AIZEC'te RBAC, CoE sahipliği ve karar gerekçesi zorunluluğu.

Map

Bağlamın ve risklerin tanımlanması. AIZEC'te envanter, use-case intake ve veri hassasiyeti işaretleri.

Measure

Risk ve performansın ölçülmesi. AIZEC'te risk değerlendirmesi, DLP kontrolü ve iş etkisi metrikleri.

Manage

Riske müdahale ve izleme. AIZEC'te onay akışları, gateway izleme ve kill-switch.

KVKK & GDPR

Kişisel veri, AI envanterinden ayrı düşünülemez.

Bir AI use-case'i kişisel veri işliyorsa, yapay zekâ yönetişimi ile veri koruma yükümlülükleri aynı kaydın iki yüzü haline gelir.

  • Envanterde veri hassasiyeti ve iç veri kullanımı ayrı işaretlenir.
  • Kişisel veri içeren use-case'ler sınıflandırmada otomatik olarak yükseltilir.
  • Karar kayıtları, veri koruma etki değerlendirmesi (DPIA) süreçlerine girdi sağlar.
  • Sağlayıcı envanteri, veri işleyen ilişkilerinin takibini kolaylaştırır.

Veri minimizasyonu pratikte

AIZEC, bir use-case'in hangi veri kategorisine dokunduğunu kayıt altına alır. Böylece “model hangi veriyi gördü?” sorusu, olaydan sonra değil başvuru anında yanıtlanır.

Kontrol matrisi

Hangi modül hangi yükümlülüğü karşılıyor?

Aynı kayıt birden fazla çerçevede kanıt olarak kullanılır. Bir kez üretin, her denetimde gösterin.

Yükümlülük AB YZ Yasası ISO/IEC 42001 NIST AI RMF AIZEC modülü
Risk sınıflandırması Risk kategorileri Risk değerlendirme Map Risk & Otonomi Sınıflandırma
Envanter ve kapsam Sistem kaydı Bağlam tanımı Map AI Envanteri & Keşif
İnsan gözetimi Md. 14 insan gözetimi Operasyonel kontrol Manage Onay akışları
Kayıt tutma Otomatik loglama Dokümante bilgi Measure Denetim İzi & Kanıt
Olay müdahalesi Ciddi olay bildirimi İyileştirme Manage Kill-switch & geri alma
Yönetim gözden geçirmesi Kalite yönetim sistemi Yönetimin gözden geçirmesi Govern Aylık rapor

Matris, yükümlülüklerin platformdaki karşılıklarını gösteren bir yönlendirme aracıdır; hukuki uygunluk beyanı değildir.

Sık sorulanlar

Uyumla ilgili sorular

Tüzük, YZ sisteminin çıktısı AB içinde kullanılıyorsa üçüncü ülkelerde yerleşik sağlayıcı ve dağıtıcıları da kapsayabilir. AB'de müşteriniz, iştirakiniz veya operasyonunuz varsa kapsam değerlendirmesi yapılması gerekir. Bu değerlendirme hukuk ekibinizle yapılmalıdır.

Hayır ve böyle bir iddiada bulunan hiçbir ürüne güvenmeyin. AIZEC, uyum için gereken süreç, karar ve kanıt altyapısını sağlar; yükümlülüklerin yorumu ve nihai sorumluluk kurumunuzda kalır.

Pratikte en zor kısım kayıtların geriye dönük üretilmesidir. Envanter ve karar kayıtlarını mümkün olduğunca erken devreye almak, denetim hazırlığında geriye dönük kayıt üretme ihtiyacını ortadan kaldırır.

Sınıflandırma, onay, ret ve geri alma kararları aktör, gerekçe ve zaman damgasıyla denetim izinde tutulur ve dışa aktarılabilir. Aylık rapor anlık görüntüleri dönemsel kanıt olarak kullanılır.

Uyum boşluklarınızı birlikte çıkaralım.

Mevcut AI kullanımınızı dört çerçeve karşısında değerlendirip önceliklendirilmiş bir kapatma planı hazırlayalım.

Bu sayfadaki bilgiler genel niteliktedir ve hukuki danışmanlık yerine geçmez.