The.
Governance
Sayı 01 Kurumsal Risk & Yönetişim Haftalık · Türkçe
CIO · CISO · İç Denetim · Risk & Compliance · COO · Tedarik Zinciri
Bu Sayının Odağı

Yapay Zeka Artık Yönetim Kurulunun Meselesi: Çoğu Kurum Hazır Değil

Türk şirketlerinin büyük çoğunluğu AI yönetişimini hâlâ IT departmanının sorunu olarak görüyor. Bu bir yanılgı. Ve bu yanılgının bedeli, düzenleyici, itibar ve operasyonel açıdan, çok yakında fatura kesilmeye başlayacak.

95%
McKinsey · State of AI Raporu

Yapay zeka yatırımlarının büyük çoğunluğu ölçülebilir finansal etki yaratamıyor. Yönetim kurulunuz AI yatırımlarının ROI'sini raporlatabiliyor mu?

→ mckinsey.com · State of AI 2025
Bu Haftanın Özeti : 5 Kritik Gelişme

01KVKK'nın Üretken AI Rehberi: Geciken Uyanış

Kasım 2025'te Kişisel Verileri Koruma Kurumu kritik bir belge yayımladı: Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi. Mesaj netti: ChatGPT, Gemini ve benzeri platformlara aktarılan her veri, bağımsız bir işleme faaliyeti sayılıyor. Her adım için KVKK Madde 5 ve 6 kapsamında ayrı hukuki dayanak gerekiyor.

"Çalışanlar farkında olmadan şirketin gizli verilerini üçüncü taraf AI platformlarına aktarıyor. Bu artık teorik bir risk değil; süregelen bir operasyonel gerçek."

Peki şirketlerin kaçı bu rehberi okudu? İç denetim birimlerinin kaçı AI araç envanteri çıkardı? Çoğu kurumda AI kullanımı bireysel aboneliklerle başladı, yayıldı ve yönetişimsiz büyüdü.

Kaynak: kvkk.gov.tr · Üretken Yapay Zekâ Rehberi, Kasım 2025
⚡ Executive Takeaway

02AB AI Act: Türk Şirketleri İçin Saat Çalıyor

Türkiye'nin AB Yapay Zeka Tüzüğü ile mevzuat uyumlaştırma çalışmaları gündemdeki yerini koruyor. AI Act'in kurumsal etkisi somut: biyometrik tanıma, kredi skorlama ve insan kaynakları kararlarında kullanılan AI sistemleri "yüksek riskli" kategorisinde yer alıyor. Bu kategoride dokümantasyon, insan denetimi mekanizmaları ve etki değerlendirmeleri zorunlu hale geliyor.

İnsan Kaynakları platformunuzdaki AI filtresini hiç denetlediniz mi? CV eleme algoritması "yüksek riskli AI sistemi" kapsamına girebilir.

Kaynak: artificialintelligenceact.eu · AB AI Act tam metin
⚡ Executive Takeaway
72s
KVKK · Veri İhlali Bildirim Süresi

Veri ihlali tespit edildiğinde KVKK'ya bildirim için yasal süre. Kurumunuzun müdahale planı sahada gerçek zamanlı çalışıyor mu?

→ kvkk.gov.tr · Madde 12 / Bildirim Yönetmeliği

03BCP/DR Testleri: Kâğıt Üzerinde Var, Gerçekte Yok

Türkiye'deki kurumların büyük çoğunluğunun yazılı bir İş Sürekliliği Planı var. Ama kaçı son 12 ayda gerçek bir masa başı tatbikatı yaptı? Üst yönetimin BCP tatbikatlarını "sahte deprem egzersizi" olarak görmesi, en yaygın ve en maliyetli kurumsal körlüklerden biri.

CEO'nun katılmadığı bir kurtarma planı, kriz anında işe yaramaz. Her kritik sistem için kurtarma süresi hedefi (RTO) ve kurtarma noktası hedefi (RPO) belirlenmiş ve test edilmiş mi?

Kaynak: ISO 22301:2019 · İş Sürekliliği Yönetim Sistemi Standardı
⚡ Executive Takeaway

04Tedarik Zinciri: Siber Saldırıların Yeni Favori Kapısı

Fidye yazılımı grupları artık hedef kurumu değil, o kurumun tedarikçisini vuruyor. Siber güvenlik araştırmacılarının verilerine göre tedarik zinciri saldırıları, en hızlı büyüyen tehdit kategorilerinden biri haline geldi. Enerji, üretim ve lojistik sektörleri en çok hedef alınan alanlar arasında yer alıyor.

AB'nin Sınırda Karbon Düzenleme Mekanizması (CBAM) ile birlikte tedarik zinciri şeffaflığı artık yalnızca operasyonel değil, yasal bir zorunluluk haline geliyor. Avrupa'ya ihracat yapan Türk şirketleri bu dönüşüme hazır mı?

Kaynak: European Commission · CBAM Düzenlemesi
⚡ Executive Takeaway

052026 Türkiye Risk Takvimi: Ne İzlemeli?

İmalat sektörü PMI verisi uzun süredir daralma bölgesinde seyrediyor; bu durum operasyonel risk iştahının ciddi biçimde daraldığına işaret ediyor. Dezenflasyon süreci devam ederken yüksek faiz ortamı ve kredi kısıtlamaları yatırım iştahını baskılıyor.

Risk yöneticileri için öncelikli izleme başlıkları: CBAM uyum takvimi, BDDK'nın AI düzenleyici çerçevesi ve KVKK ikincil mevzuatı. Bu üç başlık 2026'nın en somut kurumsal uyum yükünü oluşturuyor.

Kaynak: BDDK · 2025-2028 Stratejik Plan
⚡ Executive Takeaway
The Governance · Signature Framework
The Governance AI Maturity Scale : Kurumsal AI Yönetişim Olgunluk Modeli
Kurumunuz hangi seviyede?
1
Farkındasız

AI araçları bireysel olarak kullanılıyor. Kurumsal farkındalık, envanter ve politika yok.

2
Reaktif

Sorun çıkınca harekete geçiliyor. Politika taslakları mevcut ancak uygulanmıyor.

3
Gelişen

AI envanteri çıkarıldı. KVKK uyumu başladı. Risk değerlendirme süreci kuruldu.

4
Yönetilen

AI yönetişim çerçevesi aktif. Üst yönetim raporlaması var. Denetim döngüsü işliyor.

5
Lider

AI riski kurumsal risk iştahına entegre. Yönetim kurulu seviyesinde izleme. AB AI Act hazır.

Risk Radarı
⚠ Haftanın Kritik Riski Yüksek Öncelik

Shadow AI: Kurumun Göremediği Tehdit

Nedir? Kurumsal onay almadan çalışanlar tarafından kullanılan yapay zeka araçları: ChatGPT, Midjourney, Perplexity ve yüzlerce tarayıcı eklentisi. Bunlar IT'nin radarının, veri kaybı önleme çözümlerinin ve KVKK uyum denetiminin görüş açısının dışında çalışıyor.

Kurumsal etki: Gizli müşteri verileri, sözleşme içerikleri, finansal projeksiyonlar; bunların bir kısmı şu an bir yapay zeka şirketinin sunucusunda model eğitimi amacıyla işleniyor olabilir. Tedarikçi sözleşmelerinizin veri işleme maddelerini son altı ayda okudunuz mu?

Temel gerçek: Çoğu kurum, yapay zekayı benimseme hızıyla orantılı bir yönetişim çerçevesi kuramadı. Yönetilmeyen benimseme, hiç benimsememekten daha tehlikelidir.

⚡ Executive Takeaway
Araç & Yöntem
Bu Hafta Uygulayın

AI Risk Değerlendirme : 4 Temel Soru

Kurumunuzdaki her AI uygulaması için şu dört soruyu sorun: (1) Kişisel veri işliyor mu? (2) Otomatik karar üretiyor mu? (3) Yüksek riskli kategoride mi: insan kaynakları, finans veya müşteri skorlama? (4) İnsan denetim mekanizması var mı? Bu sorulara verilen yanıtlar, iç denetim öncelik sıralamanızı belirler. Daha kapsamlı bir çerçeve için NIST AI RMF 1.0 ücretsiz olarak nist.gov adresinden erişilebilir.

Türkiye Odağı
Yerel Gündem

BDDK'nın AI Stratejisi ve Finans Sektörüne Yansımaları

BDDK'nın 2025-2028 Stratejik Planı yapay zekayı artık bir inovasyon başlığı değil, düzenleyici bir gündem maddesi olarak tanımlıyor. Bankalar ve finansal kuruluşlar için model risk yönetimi gereklilikleri yakında somutlaşacak.

Finans dışı sektörler için henüz kapsamlı bir AI denetim zorunluluğu bulunmuyor. Ancak bu boşluk bir fırsat değil; kurumlar kendi AI yönetişim çerçevelerini gönüllü olarak kurmazsa, düzenleyicilerin 2026-2027 döneminde devreye girmesi kuvvetle muhtemel.

İç denetçiler için pratik not: Bir sonraki denetim planlamasına "AI Yönetişim Olgunluk Değerlendirmesi" başlığını ekleyin. Soruyu şimdi sormak, düzenleyici soruyu beklemekten her zaman daha az maliyetlidir.

Okumanız Gereken
01

NIST AI Risk Management Framework (AI RMF 1.0)

AI sistemleri için pratik yönetişim çerçevesi. "Govern" ve "Map" bölümleri iç denetçiler için doğrudan uygulanabilir. Ücretsiz, 48 sayfa; nist.gov/artificial-intelligence

02

KVKK : Üretken Yapay Zekâ Rehberi (Kasım 2025)

Türkiye'deki yasal çerçevenin güncel hali. 4. ve 5. bölümler kurumsal uyum ekipleri için kritik; kvkk.gov.tr

03

McKinsey State of AI 2025

AI yatırımlarının gerçek finansal etkisini ölçen kapsamlı küresel araştırma. Yönetim kuruluna AI sunumu hazırlayacaklar için temel referans; mckinsey.com

04

ISO 22301:2019 : İş Sürekliliği Yönetim Sistemi

İş sürekliliği programının uluslararası standardı. Tatbikat gereklilikleri ve RTO/RPO metodolojisi için temel kaynak; iso.org

Bu sayıyı faydalı buldunuz mu?

The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.

LinkedIn'de Takip Et Bültene Abone Ol

Editörden

The Governance, kurumsal risk ve teknoloji yönetişimi alanındaki profesyoneller için hazırlanıyor. Her sayıda genel haber değil; karar almanızı doğrudan etkileyen gelişmeler. Sorular ve geri bildirimler için her zaman açığım.