Türk şirketlerinin büyük çoğunluğu AI yönetişimini hâlâ IT departmanının sorunu olarak görüyor. Bu bir yanılgı. Ve bu yanılgının bedeli, düzenleyici, itibar ve operasyonel açıdan, çok yakında fatura kesilmeye başlayacak.
Yapay zeka yatırımlarının büyük çoğunluğu ölçülebilir finansal etki yaratamıyor. Yönetim kurulunuz AI yatırımlarının ROI'sini raporlatabiliyor mu?
→ mckinsey.com · State of AI 2025Kasım 2025'te Kişisel Verileri Koruma Kurumu kritik bir belge yayımladı: Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi. Mesaj netti: ChatGPT, Gemini ve benzeri platformlara aktarılan her veri, bağımsız bir işleme faaliyeti sayılıyor. Her adım için KVKK Madde 5 ve 6 kapsamında ayrı hukuki dayanak gerekiyor.
Peki şirketlerin kaçı bu rehberi okudu? İç denetim birimlerinin kaçı AI araç envanteri çıkardı? Çoğu kurumda AI kullanımı bireysel aboneliklerle başladı, yayıldı ve yönetişimsiz büyüdü.
Kaynak: kvkk.gov.tr · Üretken Yapay Zekâ Rehberi, Kasım 2025Türkiye'nin AB Yapay Zeka Tüzüğü ile mevzuat uyumlaştırma çalışmaları gündemdeki yerini koruyor. AI Act'in kurumsal etkisi somut: biyometrik tanıma, kredi skorlama ve insan kaynakları kararlarında kullanılan AI sistemleri "yüksek riskli" kategorisinde yer alıyor. Bu kategoride dokümantasyon, insan denetimi mekanizmaları ve etki değerlendirmeleri zorunlu hale geliyor.
İnsan Kaynakları platformunuzdaki AI filtresini hiç denetlediniz mi? CV eleme algoritması "yüksek riskli AI sistemi" kapsamına girebilir.
Kaynak: artificialintelligenceact.eu · AB AI Act tam metinVeri ihlali tespit edildiğinde KVKK'ya bildirim için yasal süre. Kurumunuzun müdahale planı sahada gerçek zamanlı çalışıyor mu?
→ kvkk.gov.tr · Madde 12 / Bildirim YönetmeliğiTürkiye'deki kurumların büyük çoğunluğunun yazılı bir İş Sürekliliği Planı var. Ama kaçı son 12 ayda gerçek bir masa başı tatbikatı yaptı? Üst yönetimin BCP tatbikatlarını "sahte deprem egzersizi" olarak görmesi, en yaygın ve en maliyetli kurumsal körlüklerden biri.
CEO'nun katılmadığı bir kurtarma planı, kriz anında işe yaramaz. Her kritik sistem için kurtarma süresi hedefi (RTO) ve kurtarma noktası hedefi (RPO) belirlenmiş ve test edilmiş mi?
Kaynak: ISO 22301:2019 · İş Sürekliliği Yönetim Sistemi StandardıFidye yazılımı grupları artık hedef kurumu değil, o kurumun tedarikçisini vuruyor. Siber güvenlik araştırmacılarının verilerine göre tedarik zinciri saldırıları, en hızlı büyüyen tehdit kategorilerinden biri haline geldi. Enerji, üretim ve lojistik sektörleri en çok hedef alınan alanlar arasında yer alıyor.
AB'nin Sınırda Karbon Düzenleme Mekanizması (CBAM) ile birlikte tedarik zinciri şeffaflığı artık yalnızca operasyonel değil, yasal bir zorunluluk haline geliyor. Avrupa'ya ihracat yapan Türk şirketleri bu dönüşüme hazır mı?
Kaynak: European Commission · CBAM Düzenlemesiİmalat sektörü PMI verisi uzun süredir daralma bölgesinde seyrediyor; bu durum operasyonel risk iştahının ciddi biçimde daraldığına işaret ediyor. Dezenflasyon süreci devam ederken yüksek faiz ortamı ve kredi kısıtlamaları yatırım iştahını baskılıyor.
Risk yöneticileri için öncelikli izleme başlıkları: CBAM uyum takvimi, BDDK'nın AI düzenleyici çerçevesi ve KVKK ikincil mevzuatı. Bu üç başlık 2026'nın en somut kurumsal uyum yükünü oluşturuyor.
Kaynak: BDDK · 2025-2028 Stratejik PlanAI araçları bireysel olarak kullanılıyor. Kurumsal farkındalık, envanter ve politika yok.
Sorun çıkınca harekete geçiliyor. Politika taslakları mevcut ancak uygulanmıyor.
AI envanteri çıkarıldı. KVKK uyumu başladı. Risk değerlendirme süreci kuruldu.
AI yönetişim çerçevesi aktif. Üst yönetim raporlaması var. Denetim döngüsü işliyor.
AI riski kurumsal risk iştahına entegre. Yönetim kurulu seviyesinde izleme. AB AI Act hazır.
Nedir? Kurumsal onay almadan çalışanlar tarafından kullanılan yapay zeka araçları: ChatGPT, Midjourney, Perplexity ve yüzlerce tarayıcı eklentisi. Bunlar IT'nin radarının, veri kaybı önleme çözümlerinin ve KVKK uyum denetiminin görüş açısının dışında çalışıyor.
Kurumsal etki: Gizli müşteri verileri, sözleşme içerikleri, finansal projeksiyonlar; bunların bir kısmı şu an bir yapay zeka şirketinin sunucusunda model eğitimi amacıyla işleniyor olabilir. Tedarikçi sözleşmelerinizin veri işleme maddelerini son altı ayda okudunuz mu?
Temel gerçek: Çoğu kurum, yapay zekayı benimseme hızıyla orantılı bir yönetişim çerçevesi kuramadı. Yönetilmeyen benimseme, hiç benimsememekten daha tehlikelidir.
Kurumunuzdaki her AI uygulaması için şu dört soruyu sorun: (1) Kişisel veri işliyor mu? (2) Otomatik karar üretiyor mu? (3) Yüksek riskli kategoride mi: insan kaynakları, finans veya müşteri skorlama? (4) İnsan denetim mekanizması var mı? Bu sorulara verilen yanıtlar, iç denetim öncelik sıralamanızı belirler. Daha kapsamlı bir çerçeve için NIST AI RMF 1.0 ücretsiz olarak nist.gov adresinden erişilebilir.
BDDK'nın 2025-2028 Stratejik Planı yapay zekayı artık bir inovasyon başlığı değil, düzenleyici bir gündem maddesi olarak tanımlıyor. Bankalar ve finansal kuruluşlar için model risk yönetimi gereklilikleri yakında somutlaşacak.
Finans dışı sektörler için henüz kapsamlı bir AI denetim zorunluluğu bulunmuyor. Ancak bu boşluk bir fırsat değil; kurumlar kendi AI yönetişim çerçevelerini gönüllü olarak kurmazsa, düzenleyicilerin 2026-2027 döneminde devreye girmesi kuvvetle muhtemel.
İç denetçiler için pratik not: Bir sonraki denetim planlamasına "AI Yönetişim Olgunluk Değerlendirmesi" başlığını ekleyin. Soruyu şimdi sormak, düzenleyici soruyu beklemekten her zaman daha az maliyetlidir.
AI sistemleri için pratik yönetişim çerçevesi. "Govern" ve "Map" bölümleri iç denetçiler için doğrudan uygulanabilir. Ücretsiz, 48 sayfa; nist.gov/artificial-intelligence
Türkiye'deki yasal çerçevenin güncel hali. 4. ve 5. bölümler kurumsal uyum ekipleri için kritik; kvkk.gov.tr
AI yatırımlarının gerçek finansal etkisini ölçen kapsamlı küresel araştırma. Yönetim kuruluna AI sunumu hazırlayacaklar için temel referans; mckinsey.com
İş sürekliliği programının uluslararası standardı. Tatbikat gereklilikleri ve RTO/RPO metodolojisi için temel kaynak; iso.org
The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.
The Governance, kurumsal risk ve teknoloji yönetişimi alanındaki profesyoneller için hazırlanıyor. Her sayıda genel haber değil; karar almanızı doğrudan etkileyen gelişmeler. Sorular ve geri bildirimler için her zaman açığım.