Bir yapay zeka aracını satın almadan önce onu gerçekten denetlediniz mi? 2026’da bu soru kurumsal güvenlik liderlerinin (CISO) gündeminin en üstünde. Araştırmalar güvenlik liderlerinin %96’sının yapay zekâ yönetişimini (AI governance) artık kendi sorumluluk alanı saydığını, %81’inin ise kurum içinde aşırı yetkilendirilmiş AI erişiminden endişe duyduğunu gösteriyor.
Bu değişim iki taraf için de somut bir sonuç doğuruyor: yapay zekâ çözümü sunan şirketler için müşteri kazanmanın önünde yeni bir bariyer; yapay zekâ satın alan kurumlar için ise tedarikçi seçiminde yeni bir durum tespiti (due diligence) yükümlülüğü. Her iki tarafın da ortak paydası aynı: ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi sertifikasyonu.
CISO’lar Tedarikçilere Ne Soruyor?
Kurumsal CISO’lar artık yapay zeka tedarikçileriyle sözleşme öncesinde özel bir değerlendirme süreci işletiyor. Sorular beş ana başlıkta toplanıyor:
- Çerçeve uyumu: Tedarikçi ISO 42001, NIST AI RMF veya AB Yapay Zeka Yasası’na uyumlu mu?
- Veri kullanımı ve işleme: Müşteri verisi model eğitiminde kullanılıyor mu, nerede işleniyor, düşmanca saldırılarla sızdırılabilir mi?
- AI Governance: Sistem envanteri, model dokümantasyonu ve risk sahipliği net mi?
- Risk yönetimi: Önyargı testleri, halüsinasyon önleme, olay müdahale süreçleri var mı?
- Otonom (agentic) AI kontrolleri: Yapay zeka ajanlarının yetki sınırları ve denetim izi (audit log) tutuluyor mu?
Üç Çerçeve, Tek Tablo: ISO 42001, NIST AI RMF, EU AI Act
Bu üç çerçeveyi karıştırmak kolay; farkları anlamak, doğru soruları sormanın ve doğru yatırımı yapmanın ön koşulu.
Çerçeve | Niteliği | Bağlayıcılık |
EU AI Act | Yasa | Ağustos 2026’dan itibaren yürürlükte; ihlallerde 35 milyon € veya global cironun %7’sine kadar ceza |
NIST AI RMF | Gönüllü rehber | Bağlayıcı değil, ama düzenleyiciler tarafından yaygın referans alınıyor |
ISO/IEC 42001 | Sertifikalandırılabilir yönetim standardı | Bağımsız denetimden geçerek belgelenebilen, sözleşmesel kanıt olarak giderek standartlaşan tek çerçeve |
EU AI Act uygulamaları dört risk kademesine ayırıyor (yasak, yüksek riskli, sınırlı riskli, minimal riskli); NIST dört işlevle (Governance, Map, Measure, Manage) sektör bağımsız bir yaklaşım sunuyor; ISO 42001 ise liderlik taahhüdü, belgelenmiş AI politikaları, yaşam döngüsü risk değerlendirmesi ve veri yönetişimini şart koşuyor. Üçü arasında bağımsız denetimden geçerek sertifikalandırılabilen tek çerçeve ISO/IEC 42001 yani bir CISO’nun sorularına somut, üçüncü taraf onaylı bir belgeyle cevap verebileceğiniz tek seçenek.
AI Tedarikçi Risk Değerlendirmesi İçin 7 Alanlı Kontrol Listesi
Kurumunuzda tedarikçi risk yönetimi, uyum veya iç tetkik ekibindeyseniz, üçüncü taraf bir AI tedarikçisini değerlendirirken bakmanız gereken yedi alan şöyle özetlenebilir:
- Tedarikçi envanteri: Kurumda kullanılan tüm AI araçları (gölge AI dahil) kayıt altında mı?
- Risk kademelendirme: Her AI tedarikçisi işlediği verinin hassasiyetine göre risk seviyesine ayrılmış mı?
- Veri akışı haritalama: Veri, tedarikçi ekosisteminde nereye gidiyor ve kimlerle paylaşılıyor?
- Değerlendirme süreci: Tedarikçinin güvenlik ve AI yönetişimi olgunluğu nasıl değerlendiriliyor?
- Sözleşmesel kontroller: Sözleşmelerde veri işleme, denetim hakkı ve fesih şartları net mi?
- Sürekli izleme: Tedarikçinin risk profili zaman içinde değişebiliyor; tek seferlik bir onay yeterli değil.
- İç yönetişim: Kurum içinde AI tedarikçi risklerinden kim sorumlu? Yönetim kuruluna nasıl raporlanıyor?
Bu değerlendirmeyi destekleyecek somut kanıt paketi şunları içermeli: SOC 2 Type II raporu, ISO 42001 sertifikası, NIST AI RMF beyanı, model kartları, veri işleme sözleşmeleri (DPA), sızma testi sonuçları ve eğitim verisi dokümantasyonu.
Otonom (Agentic) AI: İç Kontrol Setlerindeki Yeni Boşluk
Klasik iç kontrol matrisleri, insan kullanıcıların yetkilerini sınırlamak üzere tasarlandı. Ancak artık kararları ve işlemleri kendi başına yürüten AI ajanları devreye girecek. Bu ajanların hangi sistemlere erişebildiği, hangi işlemleri onaysız yapabildiği ve her eylemin denetim izinin tutulup tutulmadığı sorusu, 2026’nın en az olgunlaşmış ama en kritik iç kontrol alanı. Bir uyum veya iç tetkik ekibi için burada sorulacak temel soru basit: “Bu ajan yetkisiz bir işlem yaparsa, bunu nasıl fark ederiz ve kim sorumlu tutulur?”
ISO/IEC 42001 Sertifikasyon Süreci Nasıl İşliyor?
CFE Certification’ın IAS akreditasyonlu ISO/IEC 42001 sertifikasyon süreci altı aşamadan oluşuyor:
Aşama | İçerik |
1 | Ön denetim (opsiyonel); mevcut AI sistemleri ve yönetişim yapısının analiz edilmesi |
2 | Aşama 1 tetkiki; politika, kapsam ve risk yönetimi süreçlerinin incelenmesi |
3 | Aşama 2 tetkiki; yönetişim ve hesap verebilirlik kontrollerinin derinlemesine denetimi |
4 | Sertifikasyon; uygunluk sağlandığında ISO/IEC 42001 belgesinin verilmesi |
5 | Gözetim tetkikleri; sertifikasyon sonrası düzenli takip denetimleri (6 ya da 12 ayda bir) |
6 | Yeniden sertifikasyon; üç yılda bir tekrarlanan tam kapsamlı denetim |
Kurumunuzu Nasıl Hazırlarsınız?
Sertifikasyona hazırlanmak, doğru eğitimle başlar. CFE Academy üzerinden sunulan ISO/IEC 42001 eğitim programları şöyle:
- Farkındalık Eğitimi (1 gün): Sorumlu AI yönetişimine dair temel bilgi
- Uygulama Eğitimi (2 gün): Uyumlu bir AI Yönetim Sistemi (AIMS) kurmak için pratik yöntemler
- İç Tetkikçi Eğitimi (2 gün): Kurum içi AIMS denetimleri yürütme becerisi
- Baş Tetkikçi Eğitimi (3 gün): Denetim programlarını yönetecek ileri düzey yetkinlik
- Baş Uygulayıcı Eğitimi (4 gün): Kurumsal AIMS’i sıfırdan kurma konusunda stratejik uzmanlık
Eğitimler online veya yüz yüze, kurum içi ya da genel katılıma açık olarak veriliyor. CFE Certification ayrıca 25’ten fazla ülkedeki denetim deneyimiyle sertifikasyon öncesi GAP analizi (ön denetim) hizmeti de sunuyor.
Yapay zekâ artık kurumsal risk haritasının merkezinde yer alıyor. Tedarikçi düzeyinde denetlenmeyen bir AI sistemi hem güvenlik hem de itibar riski taşıyor. ISO/IEC 42001 sertifikasyonu, hem bir AI tedarikçisi olarak müşterilerinizin sorularına somut yanıt vermenin hem de AI satın alan bir kurum olarak tedarikçilerinizi güvenle değerlendirmenin ortak bir yolu.