ISO 42001 Belgelendirme ve Danışmanlık Süreci
ISO/IEC 42001 belgelendirme süreci: kapsam belirleme, GAP analizi, dokümantasyon, iç tetkik ve belgelendirme denetimine hazırlık adımları.

Bu sayfa ISO 42001 belgelendirme sürecini ele alır. ISO 42001 kavramları ve yapay zekâ yönetişimi için ilgili sayfaya bakabilirsiniz.
ISO 42001 AI Yönetim Sistemi Nedir?
ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi (AI Management System – AIMS), yapay zekâ sistemlerini geliştiren, sağlayan veya kullanan kuruluşların yapay zekâ ile ilişkili riskleri, sorumlulukları, süreçleri ve kontrolleri sistematik şekilde yönetmesine yönelik uluslararası bir yönetim sistemi standardıdır.
Yapay zekâ teknolojilerinin kurumların iş süreçlerine hızla dahil olması; üretken yapay zekâ (Generative AI), büyük dil modelleri (LLM), makine öğrenmesi, karar destek sistemleri, yapay zekâ destekli otomasyon ve otonom sistemlerin güvenli ve kontrollü şekilde yönetilmesini önemli hale getirmiştir.
ISO/IEC 42001, kuruluşların yalnızca bir yapay zekâ teknolojisini güvenli şekilde kullanmasına değil, kurum genelinde AI Governance – Yapay Zekâ Yönetişimi oluşturmasına yardımcı olur.
SecureSys ISO 42001 Danışmanlık Hizmeti kapsamında kuruluşların mevcut yapay zekâ kullanımını analiz eder; yapay zekâ envanteri, AI risk analizi, politika ve prosedürler, sorumluluk modeli, teknik ve organizasyonel kontroller, AI Impact Assessment, tedarikçi kontrolleri, iç tetkik ve belgelendirme hazırlığı gibi süreçlerin oluşturulmasına destek sağlar.
Amaç yalnızca ISO 42001 belgesi almak değil; kurum içerisinde yapay zekânın güvenli, sorumlu, şeffaf, izlenebilir ve risk odaklı şekilde yönetildiği sürdürülebilir bir AI Management System oluşturmaktır.
ISO/IEC 42001 Nedir?
ISO/IEC 42001, yapay zekâ sistemlerinin kurum içerisinde yönetilmesine yönelik bir Artificial Intelligence Management System – AIMS çerçevesi sunar.
Standart;
- Yapay zekâ yönetişimi,
- AI politika ve prosedürleri,
- Yapay zekâ risk yönetimi,
- AI sistem envanteri,
- Rol ve sorumluluklar,
- AI sistemlerinin yaşam döngüsü,
- Veri yönetimi,
- Şeffaflık,
- İnsan gözetimi,
- Tedarikçi yönetimi,
- Etki değerlendirmesi,
- Performans takibi,
- İç tetkik,
- Yönetimin gözden geçirmesi,
- Sürekli iyileştirme
gibi alanları yönetim sistemi yaklaşımıyla ele alır.
ISO 42001'in önemli özelliklerinden biri yapay zekâyı yalnızca teknik bir teknoloji konusu olarak değerlendirmemesidir.
Yapay zekâ kullanımı;
Teknoloji + İnsan + Süreç + Veri + Risk + Hukuk + Güvenlik + Yönetişim
perspektifleriyle birlikte değerlendirilir.
Bu nedenle ISO 42001 yalnızca yazılım geliştiren şirketleri değil, yapay zekâ teknolojilerini kendi iş süreçlerinde kullanan kuruluşları da ilgilendirebilir.
ISO 42001 Neden Önemlidir?
Yapay zekâ sistemleri geleneksel bilgi teknolojilerinden farklı riskler oluşturabilir.
Bir firewall veya veri tabanının davranışı büyük ölçüde önceden tanımlanabilirken, özellikle üretken yapay zekâ ve makine öğrenmesi tabanlı sistemlerin çıktıları kullanılan modele, eğitim verisine, bağlama ve kullanıcı girdilerine göre değişebilir.
Bu durum kuruluşların yeni risk alanlarını değerlendirmesini gerektirir.
Örneğin;
- Hatalı AI çıktıları
- Hallucination
- Bias ve ayrımcılık riskleri
- Hassas verilerin yapay zekâ sistemlerine girilmesi
- Kişisel verilerin kontrolsüz işlenmesi
- AI modellerinin yanlış karar vermesi
- Yetkisiz AI kullanımı
- Shadow AI
- Prompt Injection saldırıları
- Model manipülasyonu
- Veri zehirleme
- Model veya veri sızıntısı
- Üçüncü taraf AI servislerinden kaynaklanan riskler
- Fikri mülkiyet riskleri
- İnsan kontrolü olmadan kritik karar verilmesi
- Yapay zekâ çıktılarının açıklanamaması
- AI servis bağımlılıkları
kuruluşlar açısından yeni risk alanları oluşturabilir.
ISO 42001 Yapay Zekâ Yönetim Sistemi, bu risklerin kurumsal bir yönetim modeli altında belirlenmesini ve kontrol edilmesini sağlar.
ISO 42001 Belgesi Nedir?
ISO 42001 belgesi, kuruluşun ISO/IEC 42001 gereksinimlerine uygun bir Yapay Zekâ Yönetim Sistemi oluşturduğunun bağımsız belgelendirme süreci sonucunda gösterilmesine yönelik yönetim sistemi sertifikasıdır.
Burada önemli bir ayrım bulunmaktadır:
ISO 42001 belgesi, kuruluşun geliştirdiği veya kullandığı her yapay zekâ modelinin hatasız, tamamen güvenli veya risksiz olduğunu garanti etmez.
Belgelendirme daha çok kuruluşun yapay zekâ ile ilişkili süreçleri, riskleri, sorumlulukları ve kontrolleri sistematik bir yönetim sistemi içerisinde yönettiğini göstermeye yöneliktir.
Bu nedenle ISO 42001'in temel yaklaşımı;
“Yapay zekâ kullanıyor muyuz?” sorusundan çok “Yapay zekâyı nasıl yönetiyoruz?” sorusuna cevap vermektir.
ISO 42001 Kimler İçin Uygundur?
ISO 42001 yalnızca yapay zekâ ürünü geliştiren teknoloji şirketleri için değildir.
Yapay zekâ sistemlerini geliştiren, sağlayan veya kullanan farklı büyüklük ve sektörlerdeki kuruluşlar için uygulanabilir.
Özellikle;
- Yapay zekâ yazılımı geliştiren şirketler
- Generative AI çözümleri geliştiren kuruluşlar
- SaaS şirketleri
- FinTech şirketleri
- Finans kuruluşları
- Bankalar
- Sigorta şirketleri
- Kamu kurumları
- Savunma sanayi kuruluşları
- Sağlık kuruluşları
- Telekomünikasyon şirketleri
- Enerji şirketleri
- Üretim kuruluşları
- E-ticaret şirketleri
- İnsan kaynakları teknolojileri geliştiren firmalar
- Veri analitiği şirketleri
- Çağrı merkezi teknolojileri kullanan kuruluşlar
- AI tabanlı karar destek sistemi kullanan şirketler
- Büyük dil modellerini iş süreçlerine entegre eden kurumlar
- Chatbot veya AI Agent kullanan kuruluşlar
için ISO 42001 danışmanlığı değerlendirilebilir.
ISO 42001 Belgesi Almanın Avantajları Nelerdir?
ISO 42001 çalışması kuruluşların yapay zekâ teknolojilerini daha kontrollü yönetmesine yardımcı olur.
Yapay Zekâ Risklerinin Yönetilmesini Sağlar
Kuruluşun kullandığı veya geliştirdiği AI sistemlerinden kaynaklanan risklerin sistematik olarak belirlenmesini ve değerlendirilmesini sağlar.
AI Governance Yapısını Güçlendirir
Yapay zekâ ile ilgili kararların kim tarafından alınacağı, hangi sistemlerin kullanılabileceği ve sorumlulukların nasıl dağıtılacağı belirlenir.
Kurumsal AI Kullanımını Kontrol Altına Alır
Çalışanların kontrolsüz AI servisleri kullanması sonucu oluşabilecek Shadow AI risklerinin yönetilmesine yardımcı olur.
Müşteri Güvenini Destekler
Kuruluşun yapay zekâ kullanımını belirli politika, süreç ve risk yönetimi mekanizmalarıyla yönettiğini müşterilerine ve iş ortaklarına gösterebilir.
AI Risk Yönetimini Standartlaştırır
Farklı departmanların birbirinden bağımsız AI uygulamaları yerine ortak bir risk yönetimi metodolojisi oluşturulur.
Veri Güvenliğini Destekler
AI sistemlerine hangi verilerin girilebileceği, hangi bilgilerin kullanılamayacağı ve hassas verilerin nasıl korunacağı konusunda kurumsal kontroller oluşturulabilir.
Uluslararası Bir Yönetim Çerçevesi Sağlar
Global faaliyet gösteren kuruluşların yapay zekâ yönetişimini ortak bir yönetim sistemi yaklaşımı altında geliştirmesine yardımcı olur.
Sürekli İyileştirme Sağlar
AI sistemleri ve ilgili riskler değiştikçe yönetim sisteminin de gözden geçirilmesi ve geliştirilmesi sağlanır.
ISO 42001 Danışmanlık Süreci Nasıl İlerler?
SecureSys ISO/IEC 42001 danışmanlık hizmeti, kuruluşun mevcut AI kullanımına, organizasyon yapısına ve hedeflerine göre özelleştirilebilir.
Genel çalışma modeli aşağıdaki aşamalardan oluşur.
1. ISO 42001 Kapsamının Belirlenmesi
İlk aşamada Yapay Zekâ Yönetim Sisteminin kapsamı belirlenir.
Hangi şirket, departman, lokasyon, süreç, AI sistemi veya hizmetlerin kapsama dahil edileceği değerlendirilir.
Kapsam belirlenirken kuruluşun;
- AI kullanım alanları
- AI ürünleri
- AI servisleri
- AI entegrasyonları
- Veri kaynakları
- Kritik iş süreçleri
- Müşteri gereksinimleri
- Tedarikçiler
- Yasal ve sözleşmesel yükümlülükleri
dikkate alınır.
ISO 42001 Gap Analizi – Boşluk Analizi
ISO 42001 Gap Analizi, kuruluşun mevcut AI Governance ve AI Risk Management yapısının ISO/IEC 42001 gereksinimlerini ne ölçüde karşıladığını belirlemek amacıyla gerçekleştirilir.
Mevcut politikalar, süreçler, teknolojiler, yapay zekâ kullanım alanları, sorumluluklar ve teknik kontroller değerlendirilir.
Her bulgu;
ISO 42001 Gereksinimi → Mevcut Durum → GAP → Risk → Önerilen Aksiyon → Sorumlu → Öncelik → Hedef Tarih
yaklaşımıyla raporlanabilir.
Bu çalışma kuruluşun ISO 42001 belgelendirme sürecine başlamadan önce mevcut olgunluk seviyesini görmesini sağlar.
AI Envanteri – Yapay Zekâ Envanteri Oluşturulması
ISO 42001 çalışmalarının en önemli adımlarından biri kurum içerisinde kullanılan yapay zekâ sistemlerinin belirlenmesidir.
Kuruluşlar çoğu zaman merkezi BT biriminin bilgisi dışında kullanılan AI araçlarına sahip olabilir.
Örneğin çalışanlar;
ChatGPT benzeri üretken yapay zekâ platformları, kodlama asistanları, AI destekli tasarım araçları, çeviri sistemleri, toplantı asistanları veya farklı SaaS AI servislerini kullanabilir.
Bu nedenle AI Inventory – Yapay Zekâ Envanteri oluşturulur.
Envanterde;
- AI sisteminin adı
- Kullanım amacı
- Sistem sahibi
- Kullanıcı grupları
- Kullanılan model
- Veri kaynakları
- İşlenen veri türleri
- Kişisel veri durumu
- Kritik veri kullanımı
- Tedarikçi bilgisi
- Entegrasyonlar
- Risk seviyesi
- İnsan gözetimi
- Çıktının kullanım amacı
gibi bilgiler takip edilebilir.
Shadow AI Nedir ve Nasıl Yönetilir?
Shadow AI, kurumun bilgi teknolojileri, bilgi güvenliği veya yönetişim ekiplerinin bilgisi ve onayı dışında yapay zekâ araçlarının kullanılmasıdır.
Çalışanların ücretsiz veya bireysel AI servislerine;
müşteri bilgileri, kaynak kodları, sözleşmeler, finansal veriler, kişisel veriler veya kurumsal dokümanlar
yüklemesi ciddi veri güvenliği ve gizlilik riskleri oluşturabilir.
ISO 42001 kapsamında Shadow AI risklerinin yönetilebilmesi için;
- Onaylı AI araçları belirlenebilir.
- Yasaklı kullanım senaryoları tanımlanabilir.
- Veri sınıflandırmasına göre kullanım kuralları oluşturulabilir.
- AI Acceptable Use Policy hazırlanabilir.
- Çalışanlara AI farkındalık eğitimi verilebilir.
- Teknik güvenlik kontrolleri uygulanabilir.
- AI kullanım süreçleri izlenebilir.
Bu sayede yapay zekânın tamamen yasaklanması yerine kontrollü ve güvenli AI kullanımı hedeflenir.
ISO 42001 AI Risk Analizi
AI Risk Assessment – Yapay Zekâ Risk Analizi, ISO 42001 Yönetim Sisteminin temel bileşenlerinden biridir.
Kullanılan veya geliştirilen AI sistemlerinin kurum, çalışanlar, müşteriler ve diğer ilgili taraflar üzerindeki potansiyel etkileri değerlendirilir.
Risk analizi kapsamında;
AI Sistemi → Kullanım Senaryosu → Tehdit/Risk → Etki → Olasılık → Mevcut Kontroller → Risk Seviyesi → Aksiyon
ilişkisi kurulabilir.
AI riskleri klasik siber güvenlik risklerinden daha geniş değerlendirilmelidir.
Yapay Zekâ Riskleri Nelerdir?
ISO 42001 danışmanlık çalışmalarında kuruluşun kullanım senaryolarına göre farklı risk kategorileri değerlendirilebilir.
Veri Gizliliği Riski
Kişisel, gizli veya hassas bilgilerin AI sistemlerine aktarılması veri güvenliği riski oluşturabilir.
Hatalı Çıktı Riski
Yapay zekâ sistemleri doğru görünmesine rağmen gerçeğe aykırı sonuçlar üretebilir.
Bu durum özellikle finans, hukuk, sağlık veya kritik karar süreçlerinde önemli sonuçlar doğurabilir.
Bias – Önyargı Riski
AI modellerinin eğitim verilerindeki dengesizlikler belirli kişi veya gruplar üzerinde istenmeyen sonuçlara neden olabilir.
Açıklanabilirlik Riski
Bazı AI sistemlerinde belirli bir sonucun neden üretildiğinin açıklanması zor olabilir.
Model Güvenliği
AI modellerinin manipülasyonu, kötüye kullanılması veya yetkisiz erişime maruz kalması değerlendirilmelidir.
Prompt Injection
LLM tabanlı uygulamalarda saldırgan tarafından oluşturulan girdiler modelin beklenmeyen davranışlar göstermesine veya güvenlik kontrollerinin aşılmasına neden olabilir.
Data Poisoning
Model eğitiminde veya öğrenme süreçlerinde kullanılan verilerin manipüle edilmesi model davranışını etkileyebilir.
Model ve Veri Sızıntısı
Model çıktıları veya AI entegrasyonları üzerinden hassas bilgilerin açığa çıkması riski değerlendirilmelidir.
Üçüncü Taraf AI Riski
Harici AI sağlayıcılarının güvenlik, veri işleme, süreklilik ve sözleşme koşulları kurumu etkileyebilir.
İnsan Gözetimi Eksikliği
Kritik kararların tamamen otomatik AI sistemlerine bırakılması operasyonel ve yönetişim riskleri oluşturabilir.
AI Impact Assessment – Yapay Zekâ Etki Değerlendirmesi
AI Impact Assessment, bir yapay zekâ sisteminin bireyler, kuruluş, müşteriler ve diğer ilgili taraflar üzerinde oluşturabileceği etkilerin sistematik olarak değerlendirilmesini amaçlar.
Özellikle;
- İnsanlar üzerinde karar veren,
- Profil oluşturan,
- Çalışan değerlendiren,
- Kredi veya risk skoru üreten,
- Kritik kararları etkileyen,
- Kişisel veri işleyen,
- Otomatik karar mekanizmaları kullanan
AI sistemlerinde etki değerlendirmesi önemlidir.
Değerlendirmede yalnızca teknik performans değil;
adil kullanım, şeffaflık, insan gözetimi, veri gizliliği, güvenlik ve potansiyel olumsuz etkiler
birlikte ele alınabilir.
AI Governance – Yapay Zekâ Yönetişimi
AI Governance, kuruluşun yapay zekâ sistemleri üzerindeki karar, sorumluluk ve kontrol mekanizmalarının oluşturulmasıdır.
İyi bir AI Governance modelinde;
Kim AI sistemi kullanabilir?
Hangi AI araçları kullanılabilir?
Hangi veriler AI sistemlerine aktarılabilir?
Yeni AI projesini kim onaylar?
AI risklerini kim değerlendirir?
Model çıktılarından kim sorumludur?
Kritik kararlar için insan onayı gerekiyor mu?
AI tedarikçisini kim değerlendirir?
gibi soruların cevapları açık şekilde tanımlanmalıdır.
Bu amaçla kurum içerisinde AI Committee / AI Governance Committee benzeri bir yapı oluşturulabilir.
ISO 42001 Politika ve Prosedürleri
ISO 42001 Yönetim Sisteminin sürdürülebilir olması için kurumun yapısına uygun politika ve prosedürlerin oluşturulması gerekir.
Kapsama göre;
- Yapay Zekâ Yönetim Politikası
- AI Governance Politikası
- Yapay Zekâ Kabul Edilebilir Kullanım Politikası
- AI Risk Yönetimi Prosedürü
- AI Envanter Yönetimi Prosedürü
- AI Sistem Onay Süreci
- AI Impact Assessment Prosedürü
- AI Tedarikçi Değerlendirme Prosedürü
- Veri Yönetimi Politikası
- AI Güvenlik Politikası
- İnsan Gözetimi Prosedürü
- AI Olay Yönetimi Prosedürü
- AI Değişiklik Yönetimi
- AI Performans İzleme Süreci
- Generative AI Kullanım Kuralları
- AI Yaşam Döngüsü Yönetimi
gibi dokümanlar hazırlanabilir.
Dokümanların amacı yalnızca ISO 42001 denetimi için kayıt oluşturmak değil, kurumun gerçek AI kullanımını yönetmektir.
ISO 42001 Teknik Çalışmalar
SecureSys ISO 42001 danışmanlık hizmetinde çalışma yalnızca dokümantasyon ve yönetim sistemi oluşturulmasıyla sınırlı tutulmaz.
Kapsam ve kullanılan teknoloji doğrultusunda yapay zekâ sistemlerinin teknik güvenlik yapısı da değerlendirilebilir.
Teknik çalışmalar kapsamında;
- AI sistem mimarisinin incelenmesi
- LLM entegrasyonlarının değerlendirilmesi
- AI API güvenliğinin incelenmesi
- Kimlik doğrulama ve yetkilendirme kontrolleri
- AI sistemlerine erişim yetkilerinin değerlendirilmesi
- Veri akışlarının analiz edilmesi
- Hassas veri kullanımının incelenmesi
- Prompt ve output güvenliğinin değerlendirilmesi
- Prompt Injection risklerinin incelenmesi
- Sensitive Information Disclosure risklerinin değerlendirilmesi
- Model erişim kontrollerinin incelenmesi
- AI sistem loglarının değerlendirilmesi
- AI aktivitelerinin izlenebilirliğinin kontrol edilmesi
- API anahtarlarının ve secret yönetiminin incelenmesi
- AI servis sağlayıcı güvenlik kontrollerinin değerlendirilmesi
- Model ve veri bütünlüğü kontrollerinin incelenmesi
- Rate limiting ve abuse prevention mekanizmalarının değerlendirilmesi
- AI uygulamalarında güvenli yazılım geliştirme kontrollerinin incelenmesi
- AI Agent yetki ve erişimlerinin değerlendirilmesi
- RAG mimarisinin güvenlik açısından incelenmesi
- Vector Database erişimlerinin değerlendirilmesi
- AI sistemlerinin SIEM/SOC entegrasyonlarının değerlendirilmesi
- DLP ve veri sınıflandırma kontrollerinin incelenmesi
- Cloud AI servislerinin güvenlik yapılandırmalarının değerlendirilmesi
- Shadow AI kullanım risklerinin belirlenmesi
gerçekleştirilebilir.
Bu yaklaşım sayesinde ISO 42001 gereksinimleri yalnızca doküman üzerinde değil, kurumun gerçek AI teknolojileri ve AI kullanım senaryoları üzerinde değerlendirilebilir.
Generative AI Güvenliği
ChatGPT benzeri üretken yapay zekâ servislerinin yaygınlaşması kuruluşlarda yeni bir güvenlik alanı oluşturmuştur.
Generative AI Security, kullanıcıların AI sistemleriyle hangi bilgileri paylaşabileceğini, AI çıktılarının nasıl kullanılacağını ve entegrasyonların nasıl korunacağını kapsar.
Örneğin bir çalışanın üretken yapay zekâ sistemine;
- Kaynak kodu
- Müşteri verisi
- Ticari sır
- Kişisel veri
- Finansal veri
- Sözleşme
- Güvenlik konfigürasyonu
yüklemesi veri güvenliği açısından değerlendirilmelidir.
Bu nedenle ISO 42001 kapsamında Generative AI kullanım politikalarının oluşturulması önemli bir kontrol alanıdır.
LLM Güvenliği ve ISO 42001
Large Language Model – LLM kullanan uygulamalarda klasik web uygulaması güvenliğinin yanında AI sistemlerine özgü güvenlik riskleri de değerlendirilmelidir.
Özellikle;
Prompt Injection, Sensitive Information Disclosure, Insecure Output Handling, aşırı yetkilendirilmiş AI Agent yapıları ve üçüncü taraf model bağımlılıkları gibi riskler değerlendirmeye dahil edilebilir.
ISO 42001 yönetim sistemi bu teknik risklerin organizasyonun genel AI Risk Management sürecine dahil edilmesini destekler.
AI Agent Güvenliği
AI Agent sistemleri klasik chatbotlardan farklı olarak başka uygulamalarla iletişim kurabilir, araç çağırabilir ve belirli işlemleri otomatik olarak gerçekleştirebilir.
Bu durum AI Agent güvenliğini kritik hale getirir.
Bir AI Agent'ın;
hangi sisteme erişebildiği, hangi işlemleri gerçekleştirebildiği, hangi kullanıcı adına hareket ettiği ve hangi durumlarda insan onayı gerektirdiği
belirlenmelidir.
Özellikle kritik işlemlerde Human-in-the-Loop yaklaşımı değerlendirilmelidir.
AI Veri Yönetimi
Yapay zekâ sistemlerinin başarısı büyük ölçüde kullandıkları verilere bağlıdır.
Bu nedenle ISO 42001 kapsamında veri yönetimi önemli bir çalışma alanıdır.
Verinin;
- Kaynağı
- Kalitesi
- Doğruluğu
- Güncelliği
- Sınıflandırması
- Saklama süresi
- Erişim yetkileri
- Kişisel veri içerip içermediği
- AI sisteminde hangi amaçla kullanıldığı
değerlendirilebilir.
Özellikle model eğitimi, fine-tuning veya RAG mimarisinde kullanılan verilerin kaynağının ve kullanım yetkisinin bilinmesi önemlidir.
ISO 42001 ve ISO 27001 Arasındaki Fark Nedir?
Bu iki standart birbirini tamamlayabilir ancak aynı amacı taşımaz.
ISO/IEC 27001, Bilgi Güvenliği Yönetim Sistemine odaklanır.
ISO/IEC 42001 ise Yapay Zekâ Yönetim Sistemine odaklanır.
ISO 27001 belgesine sahip olmak otomatik olarak ISO 42001 uyumu anlamına gelmez.
Ancak ISO 27001 yönetim sistemi bulunan kuruluşlarda politika yönetimi, risk yönetimi, iç tetkik, yönetimin gözden geçirmesi ve sürekli iyileştirme gibi mevcut süreçler ISO 42001 çalışmalarında önemli avantaj sağlayabilir.
| Konu | ISO 27001 | ISO 42001 |
|---|---|---|
| Ana Alan | Bilgi güvenliği | Yapay zekâ yönetimi |
| Yönetim Sistemi | BGYS / ISMS | AIMS |
| Temel Odak | Bilginin korunması | AI'nın sorumlu yönetimi |
| Risk | Bilgi güvenliği riskleri | AI kaynaklı risk ve etkiler |
| Veri | Bilgi varlıkları | AI için kullanılan/verilen veriler |
| Yönetişim | Bilgi güvenliği | AI Governance |
| Teknik Güvenlik | Geniş kapsamlı | AI sistemlerine özgü kontroller |
ISO 42001 ve NIST AI Risk Management Framework
NIST AI Risk Management Framework (AI RMF), yapay zekâ risklerinin yönetilmesine yönelik önemli uluslararası çerçevelerden biridir.
ISO 42001 ise yönetim sistemi perspektifinden kurumsal yapı kurulmasına odaklanır.
Kuruluşun ihtiyacına göre ISO 42001 ile NIST AI RMF birlikte değerlendirilebilir.
Bu yaklaşım;
AI Governance + AI Risk Management + Teknik Kontroller + Sürekli İyileştirme
yapısının daha kapsamlı ele alınmasını sağlayabilir.
ISO 42001 ve EU AI Act
Avrupa Birliği'nin yapay zekâ düzenlemeleri, özellikle Avrupa pazarında faaliyet gösteren veya bu pazara AI sistemi sunan kuruluşlar açısından önemli bir uyum alanı oluşturmuştur.
EU AI Act ile ISO 42001 aynı şey değildir.
EU AI Act hukuki bir düzenleme iken ISO/IEC 42001 gönüllü olarak uygulanabilen uluslararası bir yönetim sistemi standardıdır.
Bununla birlikte ISO 42001 kapsamında oluşturulan;
- AI Governance
- AI Risk Management
- AI Inventory
- Rol ve sorumluluklar
- Veri yönetişimi
- Şeffaflık süreçleri
- İnsan gözetimi
- Kayıt ve izlenebilirlik
- Tedarikçi yönetimi
- Sürekli izleme
gibi mekanizmalar kuruluşların AI uyum çalışmalarını destekleyen güçlü bir yönetişim altyapısı oluşturabilir.
ISO 42001 sertifikasının tek başına EU AI Act uyumluluğu anlamına gelmediği unutulmamalıdır.
ISO 42001 ve KVKK
Yapay zekâ sistemlerinin kişisel veri işlemesi durumunda KVKK yükümlülükleri ayrıca değerlendirilmelidir.
Örneğin;
müşteri verilerinin AI sistemlerine aktarılması, çalışan bilgilerinin AI ile analiz edilmesi, kişisel veriler üzerinden profil oluşturulması veya üçüncü taraf AI servislerine kişisel veri gönderilmesi
kişisel verilerin korunması açısından değerlendirme gerektirebilir.
ISO 42001 kapsamında oluşturulan veri yönetişimi ve AI risk yönetimi süreçleri KVKK uyum çalışmalarını destekleyebilir, ancak ISO 42001 belgesi tek başına KVKK uyumu anlamına gelmez.
ISO 42001 ve GDPR
GDPR kapsamında kişisel veri işleyen AI sistemlerinde veri minimizasyonu, amaçla sınırlılık, şeffaflık ve ilgili kişilerin hakları gibi konular önem taşır.
Özellikle otomatik karar verme ve profil oluşturma içeren AI kullanım senaryoları ayrıca değerlendirilmelidir.
ISO 42001 kapsamında geliştirilen AI Governance modeli, kuruluşun AI sistemlerindeki kişisel veri risklerini sistematik şekilde takip etmesine yardımcı olabilir.
AI Tedarikçi Risk Yönetimi
Kuruluşlar yapay zekâ teknolojilerinin tamamını kendi bünyelerinde geliştirmeyebilir.
Birçok kurum üçüncü taraf;
- LLM sağlayıcıları
- SaaS AI platformları
- Cloud AI servisleri
- AI API servisleri
- Veri sağlayıcıları
- Model sağlayıcıları
kullanabilir.
Bu nedenle AI Third Party Risk Management, ISO 42001 çalışmalarının önemli alanlarından biridir.
Tedarikçiler değerlendirilirken;
verilerin nerede işlendiği, verilerin model eğitiminde kullanılıp kullanılmadığı, saklama politikaları, güvenlik sertifikaları, alt yükleniciler, veri ihlali süreçleri, hizmet sürekliliği ve sözleşme koşulları
incelenebilir.
Human Oversight – İnsan Gözetimi
AI sistemlerinin kritik karar süreçlerinde kullanılması durumunda insan gözetimi önemli hale gelir.
Kuruluşun kullanım senaryosuna göre AI çıktılarının doğrudan uygulanması yerine yetkili bir kişi tarafından kontrol edilmesi gerekebilir.
Bu yaklaşım Human-in-the-Loop olarak ifade edilir.
ISO 42001 kapsamında hangi süreçlerin insan gözetimi gerektirdiği ve AI çıktılarının hangi koşullarda reddedilebileceği veya değiştirilebileceği tanımlanabilir.
AI Şeffaflığı ve Açıklanabilirlik
AI sistemlerinin nasıl kullanıldığı ve hangi kararları etkilediğinin anlaşılabilir olması güvenilir AI yaklaşımının önemli bileşenlerinden biridir.
AI Transparency ve AI Explainability çalışmaları kapsamında;
AI kullanım amacı, veri kaynakları, sistem sınırları, bilinen kısıtlamalar, insan gözetimi ve karar mekanizmaları
değerlendirilebilir.
Özellikle AI çıktılarının insanlar üzerinde önemli etkiler oluşturduğu süreçlerde açıklanabilirlik daha kritik hale gelebilir.
AI Olay Yönetimi
Yapay zekâ sistemlerinde de güvenlik veya operasyon olayları meydana gelebilir.
Örneğin;
- Hassas veri sızıntısı
- Hatalı model çıktıları
- Model manipülasyonu
- Prompt Injection
- Yetkisiz AI kullanımı
- AI servis kesintisi
- Veri bütünlüğü problemi
- Kritik hatalı karar
AI olayı olarak değerlendirilebilir.
ISO 42001 kapsamında bu olayların tespit edilmesi, kayıt altına alınması, analiz edilmesi, eskale edilmesi ve tekrarının önlenmesi için süreçler oluşturulabilir.
AI Sistem Yaşam Döngüsü Yönetimi
Yapay zekâ sistemleri yalnızca devreye alındıkları anda değerlendirilmemelidir.
AI Lifecycle Management yaklaşımı ile;
Fikir → Tasarım → Geliştirme → Test → Onay → Devreye Alma → İzleme → Değişiklik → Kullanımdan Kaldırma
aşamalarının tamamı kontrol altında tutulabilir.
Her aşamada farklı risk ve kontrol gereksinimleri uygulanabilir.
ISO 42001 İç Tetkik
ISO 42001 İç Tetkik, Yapay Zekâ Yönetim Sisteminin standardın gereksinimlerine ve kuruluşun kendi politika ve prosedürlerine uygun şekilde çalışıp çalışmadığının değerlendirilmesidir.
İç tetkik kapsamında;
- AI Governance
- AI Risk Management
- AI envanteri
- AI Impact Assessment
- Politika ve prosedürler
- Rol ve sorumluluklar
- Teknik kontroller
- Tedarikçi yönetimi
- Kayıtlar
- Performans göstergeleri
- Düzeltici faaliyetler
değerlendirilebilir.
Belgelendirme denetimi öncesinde gerçekleştirilen iç tetkik, eksikliklerin erken aşamada tespit edilmesini sağlar.
ISO 42001 YGG – Yönetimin Gözden Geçirmesi
ISO 42001 yönetim sisteminin yalnızca teknik ekipler tarafından yönetilmesi yeterli değildir.
Üst yönetimin sistemin performansını ve AI risklerini düzenli olarak değerlendirmesi gerekir.
YGG kapsamında;
AI riskleri, önemli olaylar, performans göstergeleri, iç tetkik sonuçları, düzeltici faaliyetler, yeni AI projeleri, kaynak ihtiyaçları ve iyileştirme fırsatları
gündeme alınabilir.
Bu yaklaşım AI Governance'ın üst yönetim seviyesinde sahiplenilmesini sağlar.
ISO 42001 Belgesi Nasıl Alınır?
ISO 42001 belgesi almak isteyen kuruluşun öncelikle standarda uygun bir Yapay Zekâ Yönetim Sistemi oluşturması gerekir.
Genel süreç;
Kapsam Belirleme → Gap Analizi → AI Envanteri → AI Risk Analizi → Etki Değerlendirmesi → Politika ve Prosedürler → Kontroller → Eğitim → İç Tetkik → YGG → Düzeltici Faaliyetler → Belgelendirme Denetimi
şeklinde ilerleyebilir.
Belgelendirme denetimi bağımsız ve uygun yetkinliğe sahip bir belgelendirme kuruluşu tarafından gerçekleştirilir.
SecureSys bu süreçte kuruluşun ISO 42001 gereksinimlerine hazırlanması için danışmanlık ve uyum desteği sağlar.
ISO 42001 Belgesi Zorunlu mu?
ISO/IEC 42001 genel olarak kuruluşların uygulayabileceği bir yönetim sistemi standardıdır ve tek başına her şirket için yasal bir zorunluluk anlamına gelmez.
Ancak;
müşteri talepleri, tedarikçi güvenlik değerlendirmeleri, sözleşme gereksinimleri, uluslararası projeler veya kuruluşun kendi AI Governance hedefleri
nedeniyle ISO 42001 önemli bir gereksinim haline gelebilir.
Özellikle AI teknolojileri geliştiren veya kritik süreçlerinde yoğun şekilde yapay zekâ kullanan kuruluşlar açısından standart önemli bir yönetişim çerçevesi sunar.
ISO 42001 Belgesi Ne Kadar Sürede Alınır?
ISO 42001 belgelendirme süresi, kuruluşun büyüklüğüne ve AI kullanımının karmaşıklığına göre değişir.
Süreyi;
- AI sistemlerinin sayısı
- Kullanım senaryoları
- Lokasyon sayısı
- Mevcut yönetim sistemleri
- AI risklerinin karmaşıklığı
- Politika ve prosedürlerin mevcut durumu
- AI tedarikçilerinin sayısı
- Teknik güvenlik eksiklikleri
- ISO 27001 gibi mevcut yönetim sistemi sertifikaları
- Düzeltici faaliyetlerin tamamlanma süresi
etkileyebilir.
Bu nedenle sağlıklı bir süre tahmini için öncelikle ISO 42001 Gap Analizi yapılması daha doğru olacaktır.
ISO 42001 Danışmanlık Fiyatları Nasıl Belirlenir?
ISO 42001 danışmanlık fiyatları, kuruluşun kapsamına ve yapay zekâ ekosisteminin büyüklüğüne göre değişiklik gösterir.
Fiyatlandırmada;
çalışan sayısı, AI sistemi sayısı, geliştirilen AI ürünleri, kullanılan üçüncü taraf modeller, lokasyonlar, mevcut dokümantasyon, risk analizi kapsamı, teknik değerlendirme ihtiyacı, eğitim, iç tetkik ve belgelendirme hazırlığı
gibi faktörler dikkate alınabilir.
Bu nedenle ISO 42001 danışmanlık hizmetinin sabit paket yerine kuruluşun gerçek AI kullanımına göre kapsamlandırılması daha doğru olacaktır.
ISO 42001 Eğitimi
SecureSys tarafından ISO 42001 kapsamında kurumun ihtiyacına göre farkındalık ve uygulama eğitimleri gerçekleştirilebilir.
Eğitimlerde;
- ISO/IEC 42001 temel gereksinimleri
- AI Management System
- AI Governance
- AI Risk Management
- AI Impact Assessment
- Generative AI riskleri
- Shadow AI
- Veri güvenliği
- AI tedarikçi riskleri
- Human Oversight
- AI güvenliği
- İç tetkik ve belgelendirme süreci
gibi konular ele alınabilir.
Teknik ekipler, yöneticiler ve son kullanıcılar için farklı eğitim içerikleri oluşturulabilir.
ISO 42001 Danışmanlık Hizmeti Çıktıları
SecureSys ISO 42001 danışmanlık projesinin kapsamına göre;
- ISO 42001 Gap Analiz Raporu
- AI Envanteri
- AI Risk Envanteri
- AI Risk Değerlendirme Metodolojisi
- AI Impact Assessment
- AI Governance Modeli
- AI Rol ve Sorumluluk Matrisi
- AI Management Policy
- Generative AI Kullanım Politikası
- AI Acceptable Use Policy
- AI Risk Management Prosedürü
- AI Tedarikçi Değerlendirme Süreci
- Veri Yönetimi Kontrolleri
- Teknik Güvenlik Değerlendirmesi
- AI Olay Yönetim Süreci
- AI KPI/KRI Seti
- Düzeltici Faaliyet Planı
- İç Tetkik Raporu
- YGG Hazırlıkları
- Belgelendirme Hazırlık Raporu
- ISO 42001 Yol Haritası
oluşturulabilir.
Neden SecureSys ISO 42001 Danışmanlığı?
ISO 42001 çalışmalarında yalnızca standart maddelerinin yorumlanması ve dokümantasyon hazırlanması yeterli değildir.
Yapay zekâ sistemlerinin gerçek teknik risklerinin de anlaşılması gerekir.
SecureSys, ISO 42001 çalışmalarını;
GRC + Siber Güvenlik + AI Governance + AI Risk Management + Veri Güvenliği + Teknik Güvenlik
perspektiflerini bir araya getirerek ele alır.
Bu yaklaşım sayesinde politika üzerinde tanımlanan kontrollerin AI uygulamalarında, LLM entegrasyonlarında, API'lerde, veri akışlarında, bulut servislerinde ve kullanıcı süreçlerinde nasıl uygulanacağı da değerlendirilir.
Amaç yalnızca ISO 42001 denetimini geçmek değil; kuruluş içerisinde güvenli ve sürdürülebilir bir Yapay Zekâ Yönetim Sistemi oluşturmaktır.
ISO 42001 Danışmanlık Teklifi
Kurumunuzda ChatGPT, Microsoft Copilot, Generative AI, LLM, AI Agent, Machine Learning veya farklı yapay zekâ teknolojileri kullanıyor ya da müşterilerinize yapay zekâ tabanlı ürünler sunuyorsanız, AI Governance süreçlerinin sistematik şekilde oluşturulması giderek daha önemli hale gelmektedir.
SecureSys ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi Danışmanlığı kapsamında mevcut durum ve Gap Analizi, AI envanteri, AI risk analizi, AI Impact Assessment, politika ve prosedürlerin oluşturulması, teknik güvenlik değerlendirmeleri, eğitim, iç tetkik, YGG ve belgelendirme hazırlığı süreçlerinde kuruluşunuza destek sağlayabilir.
ISO 42001 belgesi, ISO 42001 danışmanlık, AI Governance, Yapay Zekâ Risk Yönetimi ve ISO 42001 belgelendirme hazırlığı için hemen teklif alın.
ISO 42001 Hakkında Sık Sorulan Sorular
ISO 42001'in Açılımı Nedir?
ISO/IEC 42001, yapay zekâ yönetim sistemlerine yönelik uluslararası standarttır. Kurumların yapay zekâ kullanımını yönetişim, risk, süreç ve kontrol perspektifinden sistematik olarak yönetmesine yardımcı olur.
AIMS Nedir?
AIMS – Artificial Intelligence Management System, Türkçede Yapay Zekâ Yönetim Sistemi anlamına gelir. ISO 42001'in oluşturmayı hedeflediği yönetim sistemi yapısıdır.
ISO 42001 Kimler Alabilir?
AI geliştiren, sağlayan veya kullanan kuruluşlar kendi kapsamları ve faaliyetleri doğrultusunda ISO 42001 yönetim sistemi oluşturabilir ve uygun belgelendirme sürecine başvurabilir.
ISO 42001 Sadece Yazılım Şirketleri İçin mi?
Hayır. Yapay zekâ kullanan finans, kamu, savunma, sağlık, üretim, enerji, perakende ve diğer sektörlerdeki kuruluşlar da ISO 42001'i değerlendirebilir.
ChatGPT Kullanan Şirketlerin ISO 42001 Alması Gerekir mi?
Bir kurumun ChatGPT veya başka bir üretken yapay zekâ servisini kullanması tek başına otomatik olarak ISO 42001 belgesi alma zorunluluğu oluşturmaz. Ancak bu araçların kurumsal verilerle kullanılması AI Governance ve risk yönetimi ihtiyacını artırabilir.
ISO 27001 Varsa ISO 42001 Gerekli mi?
İki standart farklı alanlara odaklanmaktadır. ISO 27001 bilgi güvenliğini, ISO 42001 ise yapay zekâ yönetimini ele alır. Mevcut ISO 27001 yönetim sistemi ISO 42001 çalışmalarını kolaylaştırabilir ancak doğrudan ISO 42001 uyumu sağlamaz.
ISO 42001 ile EU AI Act Aynı mı?
Hayır. ISO 42001 bir yönetim sistemi standardıdır; EU AI Act ise Avrupa Birliği'nin yapay zekâya ilişkin hukuki düzenlemesidir. Birbirlerini destekleyen alanlar bulunabilse de birbirlerinin yerine geçmezler.
ISO 42001 Risk Analizi Nedir?
Kuruluşun geliştirdiği veya kullandığı yapay zekâ sistemlerinin oluşturabileceği güvenlik, veri, operasyon, insan, yönetişim ve diğer etkilerin sistematik olarak değerlendirilmesidir.
ISO 42001 Gap Analizi Nedir?
Kurumun mevcut AI yönetim yapısı ile ISO/IEC 42001 gereksinimleri arasındaki farkların belirlenmesidir. Belgelendirme projesinin başlangıcında yapılması gereken önemli çalışmalardan biridir.
ISO 42001 Danışmanlığı Neleri Kapsar?
Kapsam belirleme, Gap Analizi, AI envanteri, AI risk analizi, etki değerlendirmesi, politika ve prosedürler, teknik kontroller, eğitim, iç tetkik, YGG ve belgelendirme hazırlığı danışmanlık kapsamına dahil edilebilir.
Yapay Zekânızı Kontrol Altına Alın, Geleceğe Güvenle Hazırlanın
Yapay zekâ teknolojileri hızla gelişirken kurumların yalnızca AI kullanması değil, bu teknolojileri güvenli, kontrollü, izlenebilir ve sürdürülebilir şekilde yönetmesi gerekiyor.
SecureSys ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi Danışmanlığı ile AI Governance yapınızı oluşturabilir, yapay zekâ risklerinizi analiz edebilir, politika ve kontrollerinizi hayata geçirebilir ve belgelendirme sürecine sistematik şekilde hazırlanabilirsiniz.
Yapay zekâyı sadece kullanmayın, doğru yönetin.
ISO 42001 uyum ve belgelendirme süreciniz için hemen teklif alın.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.