Indigonix System Intelligence · Yapay Zekâ Yönetişimi

ISO 42001 Uygulama Rehberi: Boşluk Analizinden Sertifikasyon Denetimine

Bir yapay zekâ yönetim sistemi kurmanın gerçekte neyi gerektirdiği, aşama aşama: ne yazacaksınız, kanıt üretmesi için neyi ne kadar çalıştırmanız gerekiyor ve kurumlar işin hangi kısmını hafife alıyor.

Yazan Dr. Damla Sivrioğlu Aslan · ISO/IEC 42001 Baş Denetçi · 3 Ağustos 2026 · Read in English

ISO/IEC 42001 nedir?

Tanım

ISO/IEC 42001, yapay zekâ için uluslararası yönetim sistemi standardıdır. Bir kurumun yapay zekâyı nasıl geliştirdiğini, satın aldığını, devreye aldığını ve izlediğini hesap verebilir, risk temelli ve denetlenebilir biçimde yönetmesi için bir yapay zekâ yönetim sistemi kurma, uygulama, sürdürme ve sürekli iyileştirme gerekliliklerini tanımlar.

En kritik ayrım şu: bu bir yönetişim standardı, teknik standart değil. Size modeli nasıl kuracağınızı, hangi doğruluk oranına ulaşacağınızı ya da hangi mimariyi kullanacağınızı söylemez. Kimin karar verdiğini, hangi gerekçeyle, hangi gözetim altında ve bunu kanıtlayan hangi kaydın bulunduğunu sorar.

Yapı olarak ISO 27001 ve ISO 9001 ile aynı uyumlaştırılmış madde setini izler — bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme, iyileştirme — ve buna yapay zekâya özgü bir Annex A kontrol seti ile AI risklerini ve etkilerini ele alan rehber ekler eşlik eder.

ISO 42001'e kimin ihtiyacı var?

Üç grup, üç farklı nedenle:

KimBaskı nereden geliyor
AI sağlayıcılarıKurumsal alıcılar satın alma süreçlerine giderek daha fazla AI yönetişim maddesi ekliyor. Belge, güvenlik ve uyum incelemesini aylardan haftalara indiriyor.
AI kullanıcılarıModeli siz kurmadınız ama kurumunuzda etkilediği kararlardan siz hesap veriyorsunuz. Standart bu hesap verebilirliğe belgelenmiş bir yapı kazandırıyor.
Düzenlemeye tabi sektörlerFinans, sağlık, İK, sigorta ve kamu; gözetimin var olduğunun beyan edilmesini değil gösterilmesini bekleyen düzenleyicilerle karşı karşıya.

Dördüncü ve daha sessiz bir etken daha var. Yönetim kurulları, bir AI sistemi kritik bir karara etki ettiğinde kimin hesap vereceğini sormaya başladı. Çoğu kurum bu soruyu bir belgeyle yanıtlayamıyor. Yönetim sistemi, o belgeye ulaşmanın yolu.

Uygulama aşamaları

Sekiz aşama, kabaca sıralı — kapsam ve risk çalışması her zaman döngüye girse de.

AşamaNe üretir
1 · Kapsam ve bağlamHangi AI sistemleri, birimler, lokasyonlar ve yaşam döngüsü aşamaları kapsamda; ilgili taraflar ve beklentileri
2 · Boşluk analiziMadde madde ve kontrol kontrol durum: kanıtlı, kısmi veya eksik
3 · AI envanteriSahibi, amacı, verisi, modeli ve risk sınıfıyla her AI sistemi
4 · Risk ve etki yönetimiRisk kriterleri, değerlendirmeler, işleme kararları, artık risk kabulü
5 · Politikalar ve kontrollerAI politikası, rol ve sorumluluklar, Uygulanabilirlik Bildirgesi
6 · İşletmeGerçek kayıtlar: karar logları, gözetim aksiyonları, tedarikçi değerlendirmeleri, eğitim, olaylar
7 · İç denetim ve yönetim gözden geçirmesiDenetim bulguları, düzeltici aksiyonlar, belgelenmiş yönetim gözden geçirmesi
8 · Sertifikasyon denetimiAşama 1 doküman incelemesi, Aşama 2 uygulama denetimi, belge

Boşluk analizi nasıl yapılır

Her maddeyi ve geçerli her Annex A kontrolünü tek tek gezin, her birini kanıtlı, kısmi veya eksik olarak işaretleyin — görüş değil, gerçek kaydı yazarak. “Biz bunu yapıyoruz” bir bulgu değildir. “Biz bunu yapıyoruz ve kaydı burada” bulgudur.

Çoğu kurum boşluğunun politika olmadığını fark eder. Kanıttır. Uygulama vardır, ama olduğunu, kimin onayladığını ya da sonucun ne olduğunu gösteren bir kayıt yoktur.

Bu örüntüyü erken adlandırmak önemli, çünkü planı değiştirir. Boşluk politika olsaydı altı hafta doküman yazar ve biterdiniz. Boşluk kanıt olduğu için işin nasıl kaydedildiğini değiştirmeniz — sonra da kayıtlar birikene kadar çalıştırmanız gerekiyor.

Hangi politikalar ve kontroller gerekli

Zorunlu belgelenmiş bilgi arasında kapsam, AI politikası, risk değerlendirme ve işleme süreçleri ile sonuçları, Uygulanabilirlik Bildirgesi, hedefler, yetkinlik kayıtları, operasyonel kayıtlar, izleme ve ölçüm sonuçları, iç denetim programı ve sonuçları ile yönetim gözden geçirme sonuçları yer alır.

Uygulanabilirlik Bildirgesi ayrı bir dikkat hak ediyor. Her Annex A kontrolünü, uygulanıp uygulanmadığını ve her dahil etme ya da hariç tutma için gerekçeyi listeler. Denetçiler bu belgeyi dikkatle okur; çünkü bir kurumun kendi bağlamını gerçekten düşünüp düşünmediğini ya da şablon kopyaladığını ele veren yer burasıdır.

Zorunlu setin ötesinde çoğu uygulama şunları da üretir: AI kabul edilebilir kullanım politikası, yüksek etkili sistemler için insan gözetimi tasarımı, tedarikçi ve üçüncü taraf model değerlendirme kriterleri, eğitim ve çıkarım verisini kapsayan veri yönetişimi prosedürü ve AI olay müdahale prosedürü.

AI risk yönetiminin rolü

ISO/IEC 42001'in bilinen yönetim sistemi standartlarından en çok ayrıldığı yer burası. Klasik risk yönetimi kuruma neyin zarar verebileceğini sorar. Bu standarttaki AI risk yönetimi ayrıca AI sisteminin insanlara ne yapabileceğini sorar — yalnızca işletmeye değil, bireylere ve topluma.

Kurumların en çok hafife aldığı kısım etki değerlendirmesi. Sizinle hiçbir ticari ilişkisi olmayan etkilenen tarafları adlandırmayı ve onlar üzerindeki etkinin kabul edilebilir olduğu sonucunu savunmayı gerektiriyor.

Denetim hangi kanıtları ister

Denetçiler niyetinizi değerlendirmiyor. Sistemin çalışıp çalışmadığını kontrol ediyor. Kanıt paketi tipik olarak şunları içerir:

KanıtNeyi gösterir
AI envanteriGömülü özellikler ve gölge AI dahil elinizde ne olduğunu biliyorsunuz
Risk ve etki değerlendirmeleriRisk beyan edilmedi, tanımlı bir yöntemle değerlendirildi
Uygulanabilirlik BildirgesiKontrol seçimi kendi bağlamınıza göre gerekçelendirildi
İnsan gözetimi kayıtlarıGözetim gerçek: biri inceledi ve zaman zaman devre dışı bıraktı
Tedarikçi ve model değerlendirmeleriÜçüncü taraf AI üretime girmeden önce değerlendirildi
Yetkinlik ve eğitim kayıtlarıSistemi işleten insanlar bunun için donanımlıydı
İzleme çıktısıPerformans ve kayma zaman içinde izlendi
Olay kayıtlarıBir şey ters gitti ve süreç bunu yönetti
İç denetim ve yönetim gözden geçirmesiKurum kendini denetliyor ve liderlik sürece dahil

Bir denetim bulgusu nadiren “politikanız yok” olur. Çok daha sık “politikanız X diyor, kayıtlarınız Y gösteriyor” olur.

Sertifikasyon ne kadar sürer

Halihazırda bir yönetim sistemi işleten orta ölçekli bir kurum için boşluk analizinden belgeye tipik olarak altı ilâ on iki ay. Hiçbir yönetim sistemi disiplini olmadan başlayan kurumlar daha uzun planlamalı.

Bağlayıcı kısıt nadiren dokümantasyon. İşletim süresi. Denetçiler sistemin gerçek koşullarda çalışarak ürettiği kayıtlara ihtiyaç duyar ve bu kayıtların oluşması için gereken süreyi sıkıştırmanın yolu yoktur. Politika setini yazmak haftalarla ölçülen bir iştir; üç ilâ altı aylık gözetim kaydı, izleme çıktısı ve en az bir iç denetim döngüsü biriktirmek değildir.

Belgelendirmenin kendisi standart iki aşamalı düzeni izler: önce dokümantasyon ve hazır bulunuşluğun incelendiği Aşama 1, sonra uygulamanın denetlendiği Aşama 2. Belge, gözetim denetimleriyle sürdürülür ve üç yıllık döngüde yeniden belgelendirme yapılır.

ISO 42001 ile AB Yapay Zekâ Yasası ilişkisi

Birbirinin yerine geçmezler, tamamlarlar — ve ikisini karıştırmak planlamada gerçek sorunlar yaratıyor.

AB Yapay Zekâ YasasıISO/IEC 42001
NiteliğiKanunGönüllü yönetim sistemi standardı
YapısıRisk sınıfına ve role göre yükümlülük (sağlayıcı, kullanıcı)Kurumun yapay zekâyı nasıl yönettiğine dair gereklilikler
Sorduğu soruBu sisteme izin var mı, hangi koşullarla?Bu kurum yapay zekâyı sistematik yönetebiliyor mu?
ÇıktısıHukuki uyumAkredite kuruluştan belge

Belgelendirme tek başına hukuki uyumu kanıtlamaz. Ancak yönetim sisteminin ürettiği çıktılar — risk yönetimi, teknik dokümantasyon, loglama, insan gözetimi tasarımı, piyasaya arz sonrası izleme — Yasa'nın bir sağlayıcıdan ya da kullanıcıdan göstermesini beklediği şeyin büyük bölümüdür. Önce yönetim sistemini kurmak, düzenleyici işi belirgin biçimde hafifletir.

Öncelikli motivasyonunuz belgelendirme değil Yasa ise, AB Yapay Zekâ Yasası hazırlık atölyemiz risk sınıflandırması ve 90 günlük plandan başlıyor.

Bir uygulama yol haritası neleri içermeli

  1. Kapsam kararı — neyin hariç tutulduğuna dair açık gerekçeyle
  2. Hesap veren sahip — komite değil, adı olan bir kişi
  3. Boşluk analizi çıktısı — riske göre önceliklendirilmiş kanıtlı/kısmi/eksik tablosu
  4. Kanıt tasarımı — her boşluk için hangi sistem ya da sürecin kaydı üreteceği ve ne zaman başlayacağı
  5. İşletim penceresi — iç denetimden önce kayıtların biriktiği bilinçli dönem
  6. İç denetim ve yönetim gözden geçirme tarihleri — temenni değil, takvimde
  7. Belgelendirme kuruluşuyla temas noktası — erken planlanmış; bekleme süreleri gerçek

Dördüncü madde çoğu yol haritasının atladığı ve takvimin tutup tutmayacağını belirleyen madde. Neyin kaydedileceğine karar vermek bir atölye işi. Hangi sistemin kaydı otomatik üreteceğine karar vermek asıl mühendislik işi.

Sıkça sorulan sorular

ISO 27001'imiz varsa ayrı bir yönetim sistemi kurmamız gerekir mi?

Hayır. ISO/IEC 42001 aynı uyumlaştırılmış yapıyı izler; kapsam, liderlik, planlama, destek, operasyon, değerlendirme ve iyileştirme tekrar edilmek yerine entegre edilebilir. Gerçekten yeni olan yapay zekâya özgüdür: bireyler ve toplum üzerindeki etki değerlendirmesi, veri ve model yaşam döngüsü kontrolleri, insan gözetimi tasarımı ve şeffaflık yükümlülükleri.

Kurumun sadece bir bölümünü belgelendirebilir miyiz?

Evet — kapsam bilinçli bir tercihtir ve ilk kapsamın dar tutulması çoğu zaman doğru olandır. Ama kapsam ifadesi savunulabilir olmalı: bir birimi yapay zekâsını yönetmek zahmetli diye dışarıda bırakmak denetçinin gözünden kaçmaz ve belgenin müşteri nezdindeki değerini düşürür.

Yapay zekâyı geliştirmek yerine satın almak yükümlülükleri azaltır mı?

Azaltmaz, değiştirir. Tedarikçi değerlendirmesi, sözleşmesel kontroller, içeriden inceleyemediğiniz bir sistemin izlenmesi ve çıktıları üzerinde insan gözetimi sorumluluğunu devralırsınız. Kullanıcı konumundaki kurumlar tedarikçi değerlendirme kontrolünü, sağlayıcıların geliştirme kontrollerini bulduğundan sık sık daha zor bulur.

Uygulamaların takılmasının en yaygın nedeni ne?

Bunu bir dokümantasyon projesi gibi ele almak. Politika seti hızlı yazılabilir; kanıt geriye dönük üretilemez. Kararların nasıl kaydedildiğini değiştirerek başlayan uygulamalar takvime yakın biter. Politika yazarak başlayanlar, iç denetimde gösterecek hiçbir şeyleri olmadığını fark eder.

Bu süreçte neredesiniz?

Indigonix, ISO/IEC 42001 boşluk analizi yapıyor, yapay zekâ yönetim sistemi tasarlıyor ve kurumları sertifikasyon denetimine hazırlıyor. Yetkinliği içeride kurmayı tercih ederseniz, yönetişim atölyesi aynı içeriği iki günlük uygulamalı laboratuvar olarak işliyor.

Bize yazın Yönetişim atölyesi Madde madde rehber
← Indigonix'te yapay zekâ yönetişimi
← Indigonix System Intelligence