Çalışanların yapay zekâ araçlarını kullanması artık birçok şirkette olağan hale geldi. Bir çalışan e-posta taslağı hazırlamak, başka biri raporu özetlemek, satış ekibi teklif metni oluşturmak veya yazılım ekibi kod üretmek için ChatGPT ve benzeri üretken yapay zekâ araçlarından yararlanabiliyor.
Bu kullanım şirketlere önemli hız ve verimlilik avantajı sağlayabilir. Ancak çalışanların hangi bilgileri bu sistemlere girebileceği, üretilen çıktının nasıl kontrol edileceği ve yapay zekânın hangi işlerde kullanılmasının uygun olmadığı belirlenmemişse aynı teknoloji yeni riskler de yaratabilir.
Bu nedenle şirketlerin önündeki yeni yönetim sorularından biri şudur:
Çalışanlarımız yapay zekâ kullanıyor ama bunu hangi kurallara göre yapıyor?
Kurumsal yapay zekâ politikası tam olarak bu soruya cevap verir.
Kurumsal yapay zekâ politikası nedir?
Kurumsal yapay zekâ politikası, çalışanların yapay zekâ araçlarını hangi amaçlarla ve hangi sınırlar içinde kullanabileceğini belirleyen şirket içi kurallar bütünüdür.
Bu politika yalnızca büyük teknoloji şirketlerinin ihtiyacı değildir. Müşteri bilgisi, finansal veri, fiyatlandırma, teklif, sözleşme, insan kaynakları bilgileri veya ticari sırlarla çalışan her işletme için önem taşıyabilir.
İyi hazırlanmış bir politika temelde şu sorulara cevap vermelidir: Hangi yapay zekâ araçları kullanılabilir? Hangi veriler bu sistemlere girilemez? Yapay zekânın ürettiği bilgi kim tarafından kontrol edilir? Yapay zekâ hangi kararlarda yalnızca destek aracı olarak kullanılabilir? Çalışanların sorumluluğu nedir?
NIST’in Yapay Zekâ Risk Yönetimi Çerçevesi de yapay zekâ risklerinin yalnızca teknik model seviyesinde değil, sistemlerin kuruluş içerisinde nasıl kullanıldığı ve yönetildiği üzerinden ele alınmasını öneriyor. NIST’in üretken yapay zekâya özel profili, kuruluşların yapay zekâ kullanımında riskleri yönetişim, ölçüm ve kontrol mekanizmalarıyla ele almasını tavsiye ediyor.
En büyük risklerden biri şirkete ait bilgilerin dışarı aktarılması olabilir
Bir çalışan yapay zekâdan yardım isterken farkında olmadan şirkete ait hassas bilgileri de sisteme girebilir.
Örneğin bir satış çalışanı müşteriyle yapılan sözleşmenin tamamını yükleyebilir. İnsan kaynakları çalışanı personel bilgilerinin bulunduğu tabloyu analiz ettirebilir. Finans çalışanı şirketin gerçek maliyetlerini içeren bir dosyayı sisteme aktarabilir.
Çalışanın amacı kötü değildir. Sadece işini daha hızlı yapmak istemektedir.
Ancak burada temel bir şirket politikası sorusu ortaya çıkar:
Hangi bilgilerin dış sistemlere aktarılması kesinlikle yasaktır?
Şirketler en azından müşteri kişisel verileri, çalışan bilgileri, ticari sırlar, banka ve ödeme bilgileri, henüz kamuya açıklanmamış finansal veriler, gizlilik sözleşmesine tabi dokümanlar ve kritik erişim bilgileri konusunda açık kurallar oluşturmalıdır.
“Gizli bilgi paylaşmayın” şeklindeki genel bir ifade çoğu zaman yeterli olmaz. Çalışanın neyin gizli olduğunu anlayabileceği somut örnekler verilmelidir.
Yapay zekâ cevabı doğru görünüyorsa doğru mudur?
Üretken yapay zekâ sistemleri oldukça ikna edici metinler oluşturabilir. Ancak düzgün yazılmış bir cevap mutlaka doğru cevap değildir.
Yapay zekâ yanlış bilgi üretebilir, olmayan bir kaynağı varmış gibi gösterebilir, hesaplama hatası yapabilir veya bağlamı yanlış yorumlayabilir.
Bu nedenle şirket içerisinde önemli bir prensip oluşturulmalıdır:
Yapay zekâ çıktısı nihai gerçek olarak kabul edilmemelidir.
Özellikle hukuk, finans, insan kaynakları, teknik güvenlik ve müşteri taahhütleri gibi sonuçları yüksek alanlarda insan kontrolü korunmalıdır.
NIST’in üretken yapay zekâ profili de yanlış veya uydurma içerik üretimini, yani “confabulation” olarak adlandırılan durumu üretken yapay zekâya özgü önemli risklerden biri olarak değerlendiriyor.
Çalışan yapay zekâyı kullanabilir ama sorumluluk devredilmez
Şirket içindeki önemli hatalardan biri yapay zekâyı karar sorumluluğunu devretme aracı olarak görmektir.
“Yapay zekâ böyle söyledi.”
kurumsal açıdan geçerli bir savunma değildir.
Bir çalışan müşteriye göndereceği önemli bir teklifi yapay zekâya hazırlatabilir. Ancak teklifin doğruluğunu kontrol etmek yine çalışanın veya yetkili yöneticinin sorumluluğundadır.
Bir insan kaynakları çalışanı özgeçmişleri analiz etmek için yapay zekâdan yardım alabilir. Ancak işe alım kararının ayrımcılık, hata veya yanlış değerlendirme risklerinden tamamen bağımsız olduğu varsayılamaz.
Bu nedenle kurumsal politikada yapay zekânın yardımcı araç olduğu, karar sorumluluğunu ortadan kaldırmadığı açık biçimde belirtilmelidir.
Her yapay zekâ aracı şirket için uygun olmayabilir
Çalışanlar internette karşılarına çıkan ücretsiz yapay zekâ araçlarını kolaylıkla kullanabilir.
Dosya özetleyen sistemler, metin çeviren uygulamalar, toplantı kayıt araçları, görsel üreticiler veya otomatik sunum hazırlayan platformlar birkaç dakika içerisinde kullanılmaya başlanabilir.
Ancak şirket açısından bu araçların her biri başka bir veri işleme ortamıdır.
Şirket yönetiminin veya bilgi teknolojileri biriminin en azından hangi araçların kurumsal kullanım için onaylandığını belirlemesi faydalı olabilir.
Böylece çalışanlar “hangi uygulamayı istersem kullanabilirim” yerine belirlenmiş güvenli araçlarla çalışır.
Telif ve içerik sahipliği de gözden kaçmamalı
Yapay zekâ yalnızca bilgi güvenliği açısından değil, oluşturulan içeriklerin hukuki kullanımı açısından da değerlendirilmelidir.
Bir şirket yapay zekâyla;
reklam görseli,
ürün açıklaması,
yazılım kodu,
slogan,
sunum,
rapor
veya başka ticari içerikler oluşturabilir.
Ancak çıktının nasıl üretildiği, hangi materyallerden etkilenmiş olabileceği ve kullanım haklarının ne olduğu kullanılan hizmetin koşullarına ve somut duruma göre değişebilir.
Bu nedenle özellikle markanın dışarıya açık ve ticari değeri yüksek materyallerinde insan kontrolü ve gerektiğinde hukuki değerlendirme yapılması önemlidir.
Yapay zekâ kullanım politikası hangi başlıkları içermeli?
Kurumsal politika onlarca sayfalık karmaşık bir doküman olmak zorunda değildir. Küçük ve orta ölçekli işletmeler başlangıçta birkaç sayfalık açık bir politika oluşturabilir.
Politikada özellikle şu başlıkların bulunması yararlı olabilir:
- Şirket tarafından kullanılmasına izin verilen yapay zekâ araçları,
- Yapay zekâ sistemlerine kesinlikle girilmemesi gereken veri türleri,
- Kişisel veri ve müşteri bilgilerinin korunması,
- Ticari sır ve gizli dokümanların kullanımı,
- Yapay zekâ çıktılarının insan tarafından kontrol edilmesi,
- Hangi işlemlerde yönetici onayı gerektiği,
- Yapay zekâ ile oluşturulan dış iletişimlerin kontrolü,
- Telif ve fikri mülkiyet açısından dikkat edilecek hususlar,
- Yapay zekâ kullanımından doğan hataların bildirilmesi,
- Çalışanların temel yapay zekâ farkındalık eğitimi.
Bu kurallar şirketin faaliyet alanına göre genişletilebilir veya sadeleştirilebilir.
Her bölüm için aynı kural uygulanmayabilir
Şirket içerisinde yapay zekâ kullanımının risk seviyesi yapılan işe göre değişir.
Pazarlama ekibinin genel bir sosyal medya metni hazırlaması ile insan kaynaklarının çalışan performans verilerini analiz ettirmesi aynı risk seviyesinde değildir.
Benzer şekilde kamuya açık bilgilerden sektör özeti çıkartmak ile müşteri sözleşmesini sisteme yüklemek aynı şekilde değerlendirilemez.
Bu nedenle şirketler yapay zekâ kullanım alanlarını kabaca düşük, orta ve yüksek riskli işler olarak sınıflandırabilir.
Düşük riskli görevlerde çalışanlara daha fazla hareket alanı verilirken yüksek riskli işlemlerde insan onayı, veri kısıtlaması veya tamamen kullanım yasağı uygulanabilir.
Yasaklamak yerine yönetmek daha gerçekçi olabilir
Bazı şirketler güvenlik endişesi nedeniyle çalışanların yapay zekâ kullanımını tamamen yasaklamayı düşünebilir.
Ancak teknolojinin yaygınlaşmasıyla birlikte bu yaklaşımın uygulanması giderek zorlaşabilir. Çalışanlar kişisel telefonlarından veya farklı hesaplardan bu araçları kullanmaya devam edebilir ve bu durumda şirketin görünürlüğü daha da azalabilir.
Daha gerçekçi yaklaşım güvenli kullanım alanlarını belirlemek olabilir.
Çalışan hangi sistemin kullanılabileceğini, hangi verinin paylaşılmayacağını ve çıktıyı nasıl kontrol edeceğini biliyorsa şirket teknoloji kullanımını tamamen gölge alana bırakmamış olur.
Yapay zekâ eğitimi yalnızca “prompt yazmayı” öğretmek değildir
Şirketlerde yapay zekâ eğitimi denildiğinde çoğu zaman daha iyi komut yazmak veya daha hızlı içerik üretmek anlaşılır.
Oysa kurumsal kullanımda en az bunun kadar önemli başka bir eğitim alanı vardır:
Neyi yapay zekâya vermemek gerektiğini bilmek.
Çalışanların;
hangi bilginin hassas olduğunu,
çıktının neden kontrol edilmesi gerektiğini,
yapay zekânın hata yapabileceğini,
müşteri ve personel verilerinde hangi sınırların bulunduğunu
anlaması gerekir.
Bu farkındalık teknoloji becerisinden çok kurumsal risk bilincidir.
Şirketler bugün ne yapmalı?
İşletmeler yapay zekâyı yoğun biçimde kullanmaya başlamadan önce uzun bir dönüşüm projesi yapmak zorunda değildir.
Basit bir başlangıç planı yeterli olabilir:
- Şirket içerisinde yapay zekânın nerelerde kullanıldığını tespit edin.
- Çalışanların kullandığı araçları belirleyin.
- Paylaşılması yasak olan veri türlerini açıkça tanımlayın.
- Kurumsal kullanım için onaylı araçları belirleyin.
- Kritik yapay zekâ çıktılarında insan kontrolünü zorunlu tutun.
- Basit bir yapay zekâ kullanım politikası hazırlayın.
- Çalışanlara kısa fakat uygulamalı eğitim verin.
- Teknoloji geliştikçe politikayı düzenli olarak güncelleyin.
Yapay zekâ politikası teknolojiyi engellemek için değil, güvenli kullanmak için gerekir
Yapay zekânın şirketlere sağlayabileceği verimlilik göz ardı edilmemelidir.
Rapor hazırlama, veri sınıflandırma, fikir üretme, müşteri iletişimi, araştırma ve birçok başka alanda çalışanların kapasitesini artırabilir.
Ancak teknolojiden faydalanmak ile kontrolsüz kullanmak aynı şey değildir.
NIST’in yapay zekâ risk yönetimi yaklaşımı da teknolojinin tamamen engellenmesinden ziyade risklerin tanımlanması, ölçülmesi ve yönetilmesini esas alıyor.
Bu nedenle yakın gelecekte işletmeler için “Yapay zekâ kullanıyor musunuz?” sorusundan daha önemli bir soru ortaya çıkabilir:
“Yapay zekâyı hangi kurallarla kullanıyorsunuz?”
Çünkü yapay zekâ şirket içerisinde kullanılmaya başladıktan sonra mesele yalnızca çalışanların ne kadar verimli olduğu değildir.
Müşteri verisinin güvenliği, ticari sırların korunması, oluşturulan içeriğin doğruluğu ve nihai kararın sorumluluğu da işin içine girer.
Kurumsal yapay zekâ politikası bu nedenle bir teknoloji dokümanı olmaktan çok, yeni dönemin şirket yönetimi kurallarından biri haline gelmeye adaydır.
Kaynaklar
National Institute of Standards and Technology (NIST) – Artificial Intelligence Risk Management Framework (AI RMF).
NIST – Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile, NIST AI 600-1.


