ISO 42001 Uygulama Rehberi: Boşluk Analizinden Sertifikasyon Denetimine
Bir yapay zekâ yönetim sistemi kurmanın gerçekte neyi gerektirdiği, aşama aşama: ne yazacaksınız, kanıt üretmesi için neyi ne kadar çalıştırmanız gerekiyor ve kurumlar işin hangi kısmını hafife alıyor.
ISO/IEC 42001 nedir?
ISO/IEC 42001, yapay zekâ için uluslararası yönetim sistemi standardıdır. Bir kurumun yapay zekâyı nasıl geliştirdiğini, satın aldığını, devreye aldığını ve izlediğini hesap verebilir, risk temelli ve denetlenebilir biçimde yönetmesi için bir yapay zekâ yönetim sistemi kurma, uygulama, sürdürme ve sürekli iyileştirme gerekliliklerini tanımlar.
En kritik ayrım şu: bu bir yönetişim standardı, teknik standart değil. Size modeli nasıl kuracağınızı, hangi doğruluk oranına ulaşacağınızı ya da hangi mimariyi kullanacağınızı söylemez. Kimin karar verdiğini, hangi gerekçeyle, hangi gözetim altında ve bunu kanıtlayan hangi kaydın bulunduğunu sorar.
Yapı olarak ISO 27001 ve ISO 9001 ile aynı uyumlaştırılmış madde setini izler — bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme, iyileştirme — ve buna yapay zekâya özgü bir Annex A kontrol seti ile AI risklerini ve etkilerini ele alan rehber ekler eşlik eder.
ISO 42001'e kimin ihtiyacı var?
Üç grup, üç farklı nedenle:
| Kim | Baskı nereden geliyor |
|---|---|
| AI sağlayıcıları | Kurumsal alıcılar satın alma süreçlerine giderek daha fazla AI yönetişim maddesi ekliyor. Belge, güvenlik ve uyum incelemesini aylardan haftalara indiriyor. |
| AI kullanıcıları | Modeli siz kurmadınız ama kurumunuzda etkilediği kararlardan siz hesap veriyorsunuz. Standart bu hesap verebilirliğe belgelenmiş bir yapı kazandırıyor. |
| Düzenlemeye tabi sektörler | Finans, sağlık, İK, sigorta ve kamu; gözetimin var olduğunun beyan edilmesini değil gösterilmesini bekleyen düzenleyicilerle karşı karşıya. |
Dördüncü ve daha sessiz bir etken daha var. Yönetim kurulları, bir AI sistemi kritik bir karara etki ettiğinde kimin hesap vereceğini sormaya başladı. Çoğu kurum bu soruyu bir belgeyle yanıtlayamıyor. Yönetim sistemi, o belgeye ulaşmanın yolu.
Uygulama aşamaları
Sekiz aşama, kabaca sıralı — kapsam ve risk çalışması her zaman döngüye girse de.
| Aşama | Ne üretir |
|---|---|
| 1 · Kapsam ve bağlam | Hangi AI sistemleri, birimler, lokasyonlar ve yaşam döngüsü aşamaları kapsamda; ilgili taraflar ve beklentileri |
| 2 · Boşluk analizi | Madde madde ve kontrol kontrol durum: kanıtlı, kısmi veya eksik |
| 3 · AI envanteri | Sahibi, amacı, verisi, modeli ve risk sınıfıyla her AI sistemi |
| 4 · Risk ve etki yönetimi | Risk kriterleri, değerlendirmeler, işleme kararları, artık risk kabulü |
| 5 · Politikalar ve kontroller | AI politikası, rol ve sorumluluklar, Uygulanabilirlik Bildirgesi |
| 6 · İşletme | Gerçek kayıtlar: karar logları, gözetim aksiyonları, tedarikçi değerlendirmeleri, eğitim, olaylar |
| 7 · İç denetim ve yönetim gözden geçirmesi | Denetim bulguları, düzeltici aksiyonlar, belgelenmiş yönetim gözden geçirmesi |
| 8 · Sertifikasyon denetimi | Aşama 1 doküman incelemesi, Aşama 2 uygulama denetimi, belge |
Boşluk analizi nasıl yapılır
Her maddeyi ve geçerli her Annex A kontrolünü tek tek gezin, her birini kanıtlı, kısmi veya eksik olarak işaretleyin — görüş değil, gerçek kaydı yazarak. “Biz bunu yapıyoruz” bir bulgu değildir. “Biz bunu yapıyoruz ve kaydı burada” bulgudur.
Çoğu kurum boşluğunun politika olmadığını fark eder. Kanıttır. Uygulama vardır, ama olduğunu, kimin onayladığını ya da sonucun ne olduğunu gösteren bir kayıt yoktur.
Bu örüntüyü erken adlandırmak önemli, çünkü planı değiştirir. Boşluk politika olsaydı altı hafta doküman yazar ve biterdiniz. Boşluk kanıt olduğu için işin nasıl kaydedildiğini değiştirmeniz — sonra da kayıtlar birikene kadar çalıştırmanız gerekiyor.
Hangi politikalar ve kontroller gerekli
Zorunlu belgelenmiş bilgi arasında kapsam, AI politikası, risk değerlendirme ve işleme süreçleri ile sonuçları, Uygulanabilirlik Bildirgesi, hedefler, yetkinlik kayıtları, operasyonel kayıtlar, izleme ve ölçüm sonuçları, iç denetim programı ve sonuçları ile yönetim gözden geçirme sonuçları yer alır.
Uygulanabilirlik Bildirgesi ayrı bir dikkat hak ediyor. Her Annex A kontrolünü, uygulanıp uygulanmadığını ve her dahil etme ya da hariç tutma için gerekçeyi listeler. Denetçiler bu belgeyi dikkatle okur; çünkü bir kurumun kendi bağlamını gerçekten düşünüp düşünmediğini ya da şablon kopyaladığını ele veren yer burasıdır.
Zorunlu setin ötesinde çoğu uygulama şunları da üretir: AI kabul edilebilir kullanım politikası, yüksek etkili sistemler için insan gözetimi tasarımı, tedarikçi ve üçüncü taraf model değerlendirme kriterleri, eğitim ve çıkarım verisini kapsayan veri yönetişimi prosedürü ve AI olay müdahale prosedürü.
AI risk yönetiminin rolü
ISO/IEC 42001'in bilinen yönetim sistemi standartlarından en çok ayrıldığı yer burası. Klasik risk yönetimi kuruma neyin zarar verebileceğini sorar. Bu standarttaki AI risk yönetimi ayrıca AI sisteminin insanlara ne yapabileceğini sorar — yalnızca işletmeye değil, bireylere ve topluma.
- Risk değerlendirmesi — güvenlik, emniyet, adillik, mahremiyet, şeffaflık ve güvenilirlik boyutlarında olasılık ve sonuç
- Etki değerlendirmesi — sistemin çıktılarından etkilenen birey ve grupların üzerindeki etki; sistemle hiç doğrudan etkileşmeyenler dahil
- İşleme — neyin azaltıldığı, neyin kabul edildiği, kimin kabul ettiği ve hangi tarihte
- İzleme — modeller, veri ve kullanım kaydıkça risk tablosunun nasıl tazelendiği
Kurumların en çok hafife aldığı kısım etki değerlendirmesi. Sizinle hiçbir ticari ilişkisi olmayan etkilenen tarafları adlandırmayı ve onlar üzerindeki etkinin kabul edilebilir olduğu sonucunu savunmayı gerektiriyor.
Denetim hangi kanıtları ister
Denetçiler niyetinizi değerlendirmiyor. Sistemin çalışıp çalışmadığını kontrol ediyor. Kanıt paketi tipik olarak şunları içerir:
| Kanıt | Neyi gösterir |
|---|---|
| AI envanteri | Gömülü özellikler ve gölge AI dahil elinizde ne olduğunu biliyorsunuz |
| Risk ve etki değerlendirmeleri | Risk beyan edilmedi, tanımlı bir yöntemle değerlendirildi |
| Uygulanabilirlik Bildirgesi | Kontrol seçimi kendi bağlamınıza göre gerekçelendirildi |
| İnsan gözetimi kayıtları | Gözetim gerçek: biri inceledi ve zaman zaman devre dışı bıraktı |
| Tedarikçi ve model değerlendirmeleri | Üçüncü taraf AI üretime girmeden önce değerlendirildi |
| Yetkinlik ve eğitim kayıtları | Sistemi işleten insanlar bunun için donanımlıydı |
| İzleme çıktısı | Performans ve kayma zaman içinde izlendi |
| Olay kayıtları | Bir şey ters gitti ve süreç bunu yönetti |
| İç denetim ve yönetim gözden geçirmesi | Kurum kendini denetliyor ve liderlik sürece dahil |
Bir denetim bulgusu nadiren “politikanız yok” olur. Çok daha sık “politikanız X diyor, kayıtlarınız Y gösteriyor” olur.
Sertifikasyon ne kadar sürer
Halihazırda bir yönetim sistemi işleten orta ölçekli bir kurum için boşluk analizinden belgeye tipik olarak altı ilâ on iki ay. Hiçbir yönetim sistemi disiplini olmadan başlayan kurumlar daha uzun planlamalı.
Bağlayıcı kısıt nadiren dokümantasyon. İşletim süresi. Denetçiler sistemin gerçek koşullarda çalışarak ürettiği kayıtlara ihtiyaç duyar ve bu kayıtların oluşması için gereken süreyi sıkıştırmanın yolu yoktur. Politika setini yazmak haftalarla ölçülen bir iştir; üç ilâ altı aylık gözetim kaydı, izleme çıktısı ve en az bir iç denetim döngüsü biriktirmek değildir.
Belgelendirmenin kendisi standart iki aşamalı düzeni izler: önce dokümantasyon ve hazır bulunuşluğun incelendiği Aşama 1, sonra uygulamanın denetlendiği Aşama 2. Belge, gözetim denetimleriyle sürdürülür ve üç yıllık döngüde yeniden belgelendirme yapılır.
ISO 42001 ile AB Yapay Zekâ Yasası ilişkisi
Birbirinin yerine geçmezler, tamamlarlar — ve ikisini karıştırmak planlamada gerçek sorunlar yaratıyor.
| AB Yapay Zekâ Yasası | ISO/IEC 42001 | |
|---|---|---|
| Niteliği | Kanun | Gönüllü yönetim sistemi standardı |
| Yapısı | Risk sınıfına ve role göre yükümlülük (sağlayıcı, kullanıcı) | Kurumun yapay zekâyı nasıl yönettiğine dair gereklilikler |
| Sorduğu soru | Bu sisteme izin var mı, hangi koşullarla? | Bu kurum yapay zekâyı sistematik yönetebiliyor mu? |
| Çıktısı | Hukuki uyum | Akredite kuruluştan belge |
Belgelendirme tek başına hukuki uyumu kanıtlamaz. Ancak yönetim sisteminin ürettiği çıktılar — risk yönetimi, teknik dokümantasyon, loglama, insan gözetimi tasarımı, piyasaya arz sonrası izleme — Yasa'nın bir sağlayıcıdan ya da kullanıcıdan göstermesini beklediği şeyin büyük bölümüdür. Önce yönetim sistemini kurmak, düzenleyici işi belirgin biçimde hafifletir.
Öncelikli motivasyonunuz belgelendirme değil Yasa ise, AB Yapay Zekâ Yasası hazırlık atölyemiz risk sınıflandırması ve 90 günlük plandan başlıyor.
Bir uygulama yol haritası neleri içermeli
- Kapsam kararı — neyin hariç tutulduğuna dair açık gerekçeyle
- Hesap veren sahip — komite değil, adı olan bir kişi
- Boşluk analizi çıktısı — riske göre önceliklendirilmiş kanıtlı/kısmi/eksik tablosu
- Kanıt tasarımı — her boşluk için hangi sistem ya da sürecin kaydı üreteceği ve ne zaman başlayacağı
- İşletim penceresi — iç denetimden önce kayıtların biriktiği bilinçli dönem
- İç denetim ve yönetim gözden geçirme tarihleri — temenni değil, takvimde
- Belgelendirme kuruluşuyla temas noktası — erken planlanmış; bekleme süreleri gerçek
Dördüncü madde çoğu yol haritasının atladığı ve takvimin tutup tutmayacağını belirleyen madde. Neyin kaydedileceğine karar vermek bir atölye işi. Hangi sistemin kaydı otomatik üreteceğine karar vermek asıl mühendislik işi.
Sıkça sorulan sorular
ISO 27001'imiz varsa ayrı bir yönetim sistemi kurmamız gerekir mi?
Hayır. ISO/IEC 42001 aynı uyumlaştırılmış yapıyı izler; kapsam, liderlik, planlama, destek, operasyon, değerlendirme ve iyileştirme tekrar edilmek yerine entegre edilebilir. Gerçekten yeni olan yapay zekâya özgüdür: bireyler ve toplum üzerindeki etki değerlendirmesi, veri ve model yaşam döngüsü kontrolleri, insan gözetimi tasarımı ve şeffaflık yükümlülükleri.
Kurumun sadece bir bölümünü belgelendirebilir miyiz?
Evet — kapsam bilinçli bir tercihtir ve ilk kapsamın dar tutulması çoğu zaman doğru olandır. Ama kapsam ifadesi savunulabilir olmalı: bir birimi yapay zekâsını yönetmek zahmetli diye dışarıda bırakmak denetçinin gözünden kaçmaz ve belgenin müşteri nezdindeki değerini düşürür.
Yapay zekâyı geliştirmek yerine satın almak yükümlülükleri azaltır mı?
Azaltmaz, değiştirir. Tedarikçi değerlendirmesi, sözleşmesel kontroller, içeriden inceleyemediğiniz bir sistemin izlenmesi ve çıktıları üzerinde insan gözetimi sorumluluğunu devralırsınız. Kullanıcı konumundaki kurumlar tedarikçi değerlendirme kontrolünü, sağlayıcıların geliştirme kontrollerini bulduğundan sık sık daha zor bulur.
Uygulamaların takılmasının en yaygın nedeni ne?
Bunu bir dokümantasyon projesi gibi ele almak. Politika seti hızlı yazılabilir; kanıt geriye dönük üretilemez. Kararların nasıl kaydedildiğini değiştirerek başlayan uygulamalar takvime yakın biter. Politika yazarak başlayanlar, iç denetimde gösterecek hiçbir şeyleri olmadığını fark eder.
Indigonix, ISO/IEC 42001 boşluk analizi yapıyor, yapay zekâ yönetim sistemi tasarlıyor ve kurumları sertifikasyon denetimine hazırlıyor. Yetkinliği içeride kurmayı tercih ederseniz, yönetişim atölyesi aynı içeriği iki günlük uygulamalı laboratuvar olarak işliyor.
Bize yazın Yönetişim atölyesi Madde madde rehber← Indigonix System Intelligence