Bu hafta gündemin ortak teması otonomiydi. Kurumlar, kendi başına karar verip aksiyon alan etken (agentic) yapay zeka sistemlerini hızla devreye alıyor : ama çoğu, bu sistemleri gerektiğinde durduramıyor. Bir araştırmaya göre kurumların üçte biri, kontrolden çıkan bir AI ajanını kapatamayacağını kabul ediyor. Aynı hafta AB Yapay Zeka Yasası'nın denetim dalgası başladı: AB AI Ofisi ve ulusal otoriteler ilk fiili incelemelere girişti. Etken AI artık bir iç kontrol ve denetim konusu; SOX kapsamına giren finansal süreçlere dokunduğunda, denetçinin test edeceği bir kontrole dönüşüyor. Ve Türkiye'de KVKK gündemine etken yapay zekayı aldı. Ortak payda tek: bir sistemi devreye almak, onu yönetebildiğiniz anlamına gelmiyor.
Bir araştırmaya göre kurumların yüzde 35'i, kontrolden çıkan bir AI ajanını gerektiğinde durduramayacağını kabul ediyor. Yüzde 36'sının ise ajan devreye alma konusunda hiçbir resmî planı yok. Otonom bir sistemi kapatamıyorsanız, onu yönetmiyorsunuz demektir.
→ The Governance · Etken AI Kontrol AnaliziEtken (agentic) yapay zeka, kurumsal AI'ın bir sonraki dalgası: artık sadece içerik üretmeyen, kendi başına araç çağıran, karar veren ve aksiyon alan sistemler. Ama benimseme hızı, kontrol kapasitesini geride bıraktı. Bir araştırmaya göre kurumların yüzde 35'i, kontrolden çıkan bir AI ajanını durduramayacağını kabul ediyor; yüzde 36'sının ise ajan devreye alma konusunda yazılı bir planı bile yok. Bir başka araştırma daha da çarpıcı: AI ajanı çalıştıran kurumların büyük çoğunluğu, son on iki ayda en az bir ajan kaynaklı güvenlik ihlali yaşadı.
Buradaki asıl mesele bir teknoloji sorunu değil, bir yönetişim sorunu. Bir AI ajanının "geri alınabilir" olması gerekiyor: araçları iptal edilebilmeli, hafızası dondurulabilmeli, oturumu askıya alınabilmeli. Bunlar tasarım aşamasında düşünülmediyse, kriz anında yapılamıyor. Otonomi, statik kimlik-erişim yönetiminin (IAM) reaksiyon süresinden daha hızlı yayılan bir etki alanı yaratıyor.
Kaynak: Etken AI Kontrol Araştırmaları, 2026 (bir araştırmaya göre)Bir sistemi devreye almak kolay; onu durdurabilmek yönetişimdir. "Kapatma düğmesi" (kill-switch) olmayan bir otonom ajan, hiçbir kurumsal risk çerçevesinin başka bir teknolojide kabul etmeyeceği bir açıktır. Kurulun sorması gereken soru "AI ajanı kullanıyor muyuz" değil: "kontrolden çıkarsa, onu kim, nasıl, ne kadar sürede durdurabilir?"
AB Yapay Zeka Yasası'nın yüksek riskli sistemlere ilişkin geçiş dönemi tamamlandı ve denetim fiilen başladı. Bu ay, AB AI Ofisi ve ona bağlı çok sayıda ulusal piyasa gözetim otoritesi, ilk planlı uygunluk incelemeleri dalgasına girişiyor. İlk talepler üç düzenlemeye tabi sektöre odaklanıyor: insan kaynaklarında otomatik özgeçmiş tarama araçları, perakende bankacılıkta algoritmik kredi değerlendirme sistemleri ve sigortada AI kullanımı. Odak noktası, yüksek riskli sistemlerin teknik dokümantasyonu ve kayıtları.
Bu, "AB erteledi, rahatladık" algısının neden yanıltıcı olduğunu bir kez daha gösteriyor. Yüksek riskli bazı yükümlülüklerin tarihi 2027'ye ötelenmiş olabilir; ama şeffaflık, teknik dosya ve sürekli izleme gibi yükümlülükler yürürlükte ve artık denetleniyor. Denetim, bir belge hazırlamış olmakla değil, o belgenin arkasındaki sistemin gerçekten yükümlülüğü karşılamasıyla ilgileniyor.
Kaynak: Avrupa Komisyonu · AI Act Denetim Takvimi, Eylül 2026Denetimin başladığı gün, hazırlık için geç kalınmış gündür. İK, kredi ve sigortada AI kullanan Türk kurumları için sinyal net: AB pazarına dokunan ya da AB'li iş ortağı olan her kurum, bu denetim mantığının dolaylı kapsamındadır. Teknik dosyası olmayan sistem, denetlenebilir bir sistem değildir : sadece bir riskin adı konmamış halidir.
EY araştırmasına göre departman düzeyindeki AI girişimlerinin yüzde 52'si resmî onay ya da gözetim olmadan çalışıyor. Liderlerin yüzde 78'i, AI benimsemesinin kurumun bunu yönetme kapasitesini geride bıraktığını söylüyor. Kontrol, hızın gerisinde.
→ EY · Otonom AI Benimseme Araştırması 2026Yıllarca AI politikası, etik çerçeveler ve gönüllü rehberlerden ibaretti. Bu dönem kapanıyor. Bir AI ajanı finansal süreçlere, erişimlere ya da finansal raporlamayı besleyen veri akışlarına dokunduğunda, artık bir iç kontrol riski haline geliyor : yani denetçinin kontrol ve kanıt üzerinden test edebileceği, düzenleyicinin soruşturabileceği bir konu. "AI politikamız var" demek yetmiyor; o politikanın gerçekten işleyen bir kontrol olarak var olması gerekiyor.
EY'nin araştırması bu boşluğu somutluyor: departman düzeyindeki AI girişimlerinin yüzde 52'si resmî onay ya da gözetim olmadan çalışıyor, liderlerin yüzde 78'i benimsemenin yönetme kapasitesini aştığını söylüyor. İç denetim için bu, denetim evreninin genişlemesi demek: AI ajanının kimliği, yetki kapsamı, karar izi ve değiştirilemez denetim kaydı artık test edilmesi gereken kontroller. İnsan aktörler etrafında tasarlanmış klasik uyum programları, aksiyon alan bir ajanı kapsamıyor.
Kaynak: EY · Otonom AI Benimseme Araştırması 2026İç denetimin yıllardır sorduğu soru şuydu: "insanların fazla yetkisi var mı?" 2026'nın daha zor sorusu şu: "AI ajanlarınızın fazla yetkisi var mı, ve bunu kurula, denetçiye, düzenleyiciye kanıtlayabiliyor musunuz?" Bir ajanın ne yapmaya yetkili olduğu belgelenmemişse, o yetki denetlenemez : ve denetlenemeyen yetki, yönetilmeyen risktir.
Etken AI'nın güvenlik cephesi hızla olgunlaşan bir tehdit tablosu gösteriyor. Bir araştırmaya göre AI ajanı çalıştıran kurumların büyük çoğunluğu, son on iki ayda en az bir ajan kaynaklı güvenlik ihlali yaşadı; en sık iki olay türü veri sızıntısı ve güvenilmeyen ya da kötü niyetli girdilerle manipülasyon. Bu, birkaç şanssız kurumu etkileyen bir kuyruk riski değil; ajanları uygun bir kontrol katmanı olmadan çalıştıran kurumlar için neredeyse ortanca sonuç.
Sorunun kökeni, otonom sistemlerin geleneksel uygulama güvenliğinin varsaydığı sınırları geçersiz kılması. Bir ajan; özerklik, durum tutma (statefulness) ve araç erişimi özellikleriyle, komut ve veri arasındaki sınırı bulanıklaştırıyor. Statik kimlik-erişim yönetimi, tek seferlik kurallar ve sonradan bakılan kayıtlar yetmiyor. Gereken şey çalışma anında (runtime) uygulanan kontrol: her ajana benzersiz kimlik, göreve özel yetkilendirme, canlı politika uygulaması ve çok-ajanlı akışlarda kapsam yalıtımı.
Kaynak: AI Ajanı Güvenlik Araştırmaları, 2026 (bir araştırmaya göre)Statik IAM, hareket etmeyen bir dünya için tasarlandı. Aksiyon alan bir ajan, o dünyayı geride bıraktı. Bir ajana "kim olduğunu" sormak yetmiyor; "şu an ne yapmaya çalıştığını" da sormak gerekiyor. Güvenliği kuruluma değil, çalışma anına taşımayan kurum, en hızlı büyüyen tehdit sınıfına en yavaş tepki veren kurum olur.
Otonom AI'ya düzenleyici ilgi Türkiye'de de başladı. KVKK, gündemine etken yapay zeka (agentic AI) başlığını aldı ve bu sistemlerin artan otonomi düzeyi ile veri işleme kapasitesinin, kişisel verilerin korunması bakımından yeni değerlendirme alanları doğurduğunu vurguladı. Bu, tek seferlik AI kullanımından, kendi başına karar verip veri işleyen sistemlere doğru düzenleyici bakışın genişlediğinin ilk resmî işareti. Aynı dönemde, 7590 sayılı Kanun ile siber güvenlik ve elektronik haberleşme alanında yapılan düzenlemeler, yetkilerin Siber Güvenlik Başkanlığı çatısı altında toplanmasını sürdürüyor.
Buradaki mesaj, kurumsal dünya için erken bir uyarı. Bir sistem kendi başına karar verip kişisel veri işlediğinde, KVKK'nın "veri sorumlusu kim, hangi işleme şartına dayanıyor, karar nasıl açıklanabilir" soruları çok daha karmaşık hale geliyor. Otonom bir ajanın verdiği kararın hukuki dayanağını ve açıklanabilirliğini bugünden belgelemeyen kurum, düzenleyici bu alana tam girdiğinde hazırlıksız yakalanır.
Kaynak: KVKK · Etken Yapay Zeka (Agentic AI) Gündemi · 7590 sayılı KanunKVKK bir başlığı gündemine aldığında, o başlık zamanla bir ilke kararına ya da denetim kriterine dönüşür. Etken AI'nın radara girmesi, "otonom karar" ile "veri sorumlusunun sorumluluğu" arasındaki boşluğun yakında kapanacağının işareti. Bir ajanın verdiği kararın hukuki dayanağını gösteremiyorsanız, o kararı kurumunuz veriyor sayılır : sorumluluk sizde kalır.
Ajanlar bireysel ve kontrolsüz devrede. Envanter yok, kimin hangi ajanı çalıştırdığı bilinmiyor.
Ajan envanteri var ama yetki sınırları belirsiz. Kapatma protokolü yok; kriz anında ne yapılacağı yazılı değil.
Her ajanın benzersiz kimliği ve göreve özel yetkisi var. Kapatma düğmesi tanımlı. Denetim izi tutuluyor.
Çalışma anında (runtime) izleme aktif. Prompt, araç çağrısı ve devirler canlı denetleniyor. Kapsam yalıtımı var.
Etken AI kurumsal risk iştahında. Kurul seviyesinde raporlama. Selektif izolasyonla anlık, kanıtlı müdahale mümkün.
Bir araştırmaya göre kaçak bir AI ajanını gerektiğinde durduramayacağını kabul eden kurumların oranı. Kapatamadığınız sistemi yönetemezsiniz.
Kaynak · Etken AI Kontrol Araştırmaları 2026EY'ye göre departman düzeyindeki AI girişimlerinin resmî onay ya da gözetim olmadan çalışan oranı. Gölge AI artık departman seviyesinde.
Kaynak · EY Otonom AI Araştırması 2026EY'ye göre AI benimsemesinin, kurumun bunu etkin yönetme kapasitesini geride bıraktığını söyleyen liderlerin oranı.
Kaynak · EY Otonom AI Araştırması 2026Bir araştırmaya göre AI ajanı devreye alma konusunda hiçbir resmî planı olmayan kurumların oranı. Otonomi plansız devrede.
Kaynak · Etken AI Kontrol Araştırmaları 2026Nedir? Kendi başına karar verip aksiyon alan bir AI ajanının, kontrolden çıktığında güvenli ve seçici biçimde durdurulamaması. Ajan araçları zincirleyip başka ajanlara devredebildiği için, bir insan oturumunu kapatmak gibi basit bir müdahale yetmiyor.
Kurumsal etki: Ajan birden çok sistemde çalışmaya devam edebilir; etki alanı statik kontrolün tepki hızından hızlı büyür. Finansal süreçlere dokunan bir ajan söz konusuysa, bu doğrudan bir iç kontrol ve raporlama riski.
Temel gerçek: Bir sistemi devreye almak, onu yönetebildiğiniz anlamına gelmez. Kapatma protokolü tasarım aşamasında kurulmadıysa, kriz anında kurulamaz.
Devreye aldığınız her AI ajanı için şu beş soruyu yanıtlayın: (1) Bu ajan hangi kararları insan onayı olmadan verebilir : sınırları yazılı mı? (2) Hangi sistemlere ve verilere erişebiliyor : yetkisi göreve özel mi, yoksa geniş mi? (3) Kontrolden çıkarsa kim, hangi düğmeyle, ne kadar sürede durdurabilir? (4) Verdiği her kararın değiştirilemez bir denetim izi (audit trail) var mı : sonradan "neden bu karar" sorusuna cevap verebiliyor musunuz? (5) Bu ajan başka bir ajana yetki devredebiliyor mu : ediyorsa bu zincir izlenebilir mi? Bu beş yanıt, bir ajanı "çalışan" durumdan "yönetilen" duruma taşır : ve denetçi, düzenleyici ya da kurul sorduğunda hazır olursunuz.
KVKK'nın etken yapay zekayı (agentic AI) gündemine alması, ilk bakışta teknik bir başlık gibi görünebilir. Oysa altında çok pratik bir soru yatıyor: kendi başına karar verip kişisel veri işleyen bir sistem söz konusu olduğunda, veri sorumlusu kim, hangi işleme şartına dayanılıyor ve bu karar ilgili kişiye nasıl açıklanacak? Otonomi arttıkça, bu sorulara cevap vermek zorlaşıyor : ama sorumluluk kurumda kalmaya devam ediyor.
Türkiye'de bugün etken AI'ya özel bir ilke kararı yok. Ancak KVKK'nın bir başlığı gündemine alması, o başlığın zamanla somut bir yükümlülüğe dönüşmesinin habercisi : Türkiye Yapay Zeka Eylem Planı da yönetişimi merkeze almış durumda. Aynı dönemde siber güvenlik yetkilerinin tek çatı altında toplanması, denetim ve bildirim beklentilerinin de sıkılaşacağına işaret ediyor.
İç denetçiler ve risk ekipleri için pratik not: Kurumunuzda kişisel veri işleyen bir etken AI sistemi varsa, üç şeyi bugün belgeleyin: veri sorumlusunun kim olduğu, kararın hukuki dayanağı ve kararın açıklanabilirliği. Düzenleyici bu alana tam girdiğinde, hazır olan kurum ile aceleyle uyum arayan kurum arasındaki fark bu belgeler olacak.
Departman AI girişimlerinin %52'sinin gözetimsiz oluşu ve liderlerin %78'inin "benimseme yönetimi aştı" demesi : ey.com
AB AI Ofisi ve ulusal otoritelerin İK, kredi ve sigortaya odaklanan ilk uygunluk incelemeleri : ec.europa.eu
Kaçak ajanı durduramama (%35), ajan ihlallerinin yaygınlığı ve runtime kontrol ihtiyacına dair güncel araştırma derlemesi.
Finansal süreçlere dokunan AI ajanlarının denetlenebilir kontrole dönüşmesi. İç denetim için yeni test alanı.
Otonom sistemlerin veri işleme kapasitesine dair KVKK değerlendirmesi. Türkiye'de düzenleyici bakışın genişlemesi : kvkk.gov.tr
The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bağımsız yayınını birlikte büyütelim.
Bu hafta beş ayrı gelişme aynı cümleyi kurdu: bir sistemi devreye almak, onu yönetebildiğiniz anlamına gelmiyor. Kurumlar durduramadıkları AI ajanlarını çalıştırıyor, AB denetimi başladı, etken AI iç denetimin ve KVKK'nın gündemine girdi. Hepsinde ortak ders: otonomi bir kolaylık değil, bir kontrol sorumluluğudur. En kritik soru bir ajanı devreye almak değil, gerektiğinde durdurabilmektir. The Governance, bu gelişmeleri haber olarak değil, kararlarınızı etkileyen birer gündem maddesi olarak ele alır. Sorular için her zaman açığım.