# ISO 42001 Belgelendirme ve Danışmanlık Süreci

**URL:** https://securesys.com.tr/tr/hizmetler/iso-42001-belgelendirme-ve-danismanlik-sureci

![Veri merkezi önünde dijital terazi: bir kefede etik, diğerinde veri; yanında devre desenli kalkan içinde asma kilit — ISO 42001 yapay zekâ yönetim sisteminde etik ve veri güvenliği dengesi](/images/hizmetler/iso-42001-belgelendirme.webp)

*Bu sayfa ISO 42001 belgelendirme sürecini ele alır. [ISO 42001 kavramları ve yapay zekâ yönetişimi](/tr/hizmetler/iso-42001-yapay-zeka-yonetim-sistemi) için ilgili sayfaya bakabilirsiniz.*

**ISO 42001 AI Yönetim Sistemi Nedir?**

**ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi (AI Management****System****– AIMS)**, yapay zekâ sistemlerini geliştiren, sağlayan veya kullanan kuruluşların yapay zekâ ile ilişkili riskleri, sorumlulukları, süreçleri ve kontrolleri sistematik şekilde yönetmesine yönelik uluslararası bir yönetim sistemi standardıdır.

Yapay zekâ teknolojilerinin kurumların iş süreçlerine hızla dahil olması; üretken yapay zekâ (Generative AI), büyük dil modelleri (LLM), makine öğrenmesi, karar destek sistemleri, yapay zekâ destekli otomasyon ve otonom sistemlerin güvenli ve kontrollü şekilde yönetilmesini önemli hale getirmiştir.

ISO/IEC 42001, kuruluşların yalnızca bir yapay zekâ teknolojisini güvenli şekilde kullanmasına değil, kurum genelinde **AI****Governance****– Yapay Zekâ Yönetişimi** oluşturmasına yardımcı olur.

SecureSys **ISO 42001 Danışmanlık Hizmeti** kapsamında kuruluşların mevcut yapay zekâ kullanımını analiz eder; yapay zekâ envanteri, AI risk analizi, politika ve prosedürler, sorumluluk modeli, teknik ve organizasyonel kontroller, AI Impact Assessment, tedarikçi kontrolleri, iç tetkik ve belgelendirme hazırlığı gibi süreçlerin oluşturulmasına destek sağlar.

Amaç yalnızca ISO 42001 belgesi almak değil; kurum içerisinde yapay zekânın **güvenli, sorumlu, şeffaf, izlenebilir ve risk odaklı** şekilde yönetildiği sürdürülebilir bir AI Management System oluşturmaktır.

### ISO/IEC 42001 Nedir?

ISO/IEC 42001, yapay zekâ sistemlerinin kurum içerisinde yönetilmesine yönelik bir **Artificial** **Intelligence****Management****System****– AIMS** çerçevesi sunar.

Standart;

- Yapay zekâ yönetişimi,
- AI politika ve prosedürleri,
- Yapay zekâ risk yönetimi,
- AI sistem envanteri,
- Rol ve sorumluluklar,
- AI sistemlerinin yaşam döngüsü,
- Veri yönetimi,
- Şeffaflık,
- İnsan gözetimi,
- Tedarikçi yönetimi,
- Etki değerlendirmesi,
- Performans takibi,
- İç tetkik,
- Yönetimin gözden geçirmesi,
- Sürekli iyileştirme

gibi alanları yönetim sistemi yaklaşımıyla ele alır.

ISO 42001'in önemli özelliklerinden biri yapay zekâyı yalnızca teknik bir teknoloji konusu olarak değerlendirmemesidir.

Yapay zekâ kullanımı;

**Teknoloji + İnsan + Süreç + Veri + Risk + Hukuk + Güvenlik + Yönetişim**

perspektifleriyle birlikte değerlendirilir.

Bu nedenle ISO 42001 yalnızca yazılım geliştiren şirketleri değil, yapay zekâ teknolojilerini kendi iş süreçlerinde kullanan kuruluşları da ilgilendirebilir.

### ISO 42001 Neden Önemlidir?

Yapay zekâ sistemleri geleneksel bilgi teknolojilerinden farklı riskler oluşturabilir.

Bir firewall veya veri tabanının davranışı büyük ölçüde önceden tanımlanabilirken, özellikle üretken yapay zekâ ve makine öğrenmesi tabanlı sistemlerin çıktıları kullanılan modele, eğitim verisine, bağlama ve kullanıcı girdilerine göre değişebilir.

Bu durum kuruluşların yeni risk alanlarını değerlendirmesini gerektirir.

Örneğin;

- Hatalı AI çıktıları
- Hallucination
- Bias ve ayrımcılık riskleri
- Hassas verilerin yapay zekâ sistemlerine girilmesi
- Kişisel verilerin kontrolsüz işlenmesi
- AI modellerinin yanlış karar vermesi
- Yetkisiz AI kullanımı
- Shadow AI
- [Prompt Injection](/tr/hizmetler/ai-llm-sizma-testi-hizmeti) saldırıları
- Model manipülasyonu
- Veri zehirleme
- Model veya veri sızıntısı
- Üçüncü taraf AI servislerinden kaynaklanan riskler
- Fikri mülkiyet riskleri
- İnsan kontrolü olmadan kritik karar verilmesi
- Yapay zekâ çıktılarının açıklanamaması
- AI servis bağımlılıkları

kuruluşlar açısından yeni risk alanları oluşturabilir.

**ISO 42001 Yapay Zekâ Yönetim Sistemi**, bu risklerin kurumsal bir yönetim modeli altında belirlenmesini ve kontrol edilmesini sağlar.

### ISO 42001 Belgesi Nedir?

**ISO 42001 belgesi**, kuruluşun ISO/IEC 42001 gereksinimlerine uygun bir Yapay Zekâ Yönetim Sistemi oluşturduğunun bağımsız belgelendirme süreci sonucunda gösterilmesine yönelik yönetim sistemi sertifikasıdır.

Burada önemli bir ayrım bulunmaktadır:

ISO 42001 belgesi, kuruluşun geliştirdiği veya kullandığı her yapay zekâ modelinin **hatasız, tamamen güvenli veya risksiz olduğunu garanti etmez.**

Belgelendirme daha çok kuruluşun yapay zekâ ile ilişkili süreçleri, riskleri, sorumlulukları ve kontrolleri **sistematik bir yönetim sistemi içerisinde yönettiğini** göstermeye yöneliktir.

Bu nedenle ISO 42001'in temel yaklaşımı;

**“Yapay zekâ kullanıyor muyuz?” sorusundan çok “Yapay zekâyı nasıl yönetiyoruz?” sorusuna cevap vermektir.**

### ISO 42001 Kimler İçin Uygundur?

ISO 42001 yalnızca yapay zekâ ürünü geliştiren teknoloji şirketleri için değildir.

Yapay zekâ sistemlerini **geliştiren, sağlayan veya kullanan** farklı büyüklük ve sektörlerdeki kuruluşlar için uygulanabilir.

Özellikle;

- Yapay zekâ yazılımı geliştiren şirketler
- Generative AI çözümleri geliştiren kuruluşlar
- SaaS şirketleri
- FinTech şirketleri
- Finans kuruluşları
- Bankalar
- Sigorta şirketleri
- Kamu kurumları
- Savunma sanayi kuruluşları
- Sağlık kuruluşları
- Telekomünikasyon şirketleri
- Enerji şirketleri
- Üretim kuruluşları
- E-ticaret şirketleri
- İnsan kaynakları teknolojileri geliştiren firmalar
- Veri analitiği şirketleri
- Çağrı merkezi teknolojileri kullanan kuruluşlar
- AI tabanlı karar destek sistemi kullanan şirketler
- Büyük dil modellerini iş süreçlerine entegre eden kurumlar
- Chatbot veya AI Agent kullanan kuruluşlar

için **ISO 42001 danışmanlığı** değerlendirilebilir.

### ISO 42001 Belgesi Almanın Avantajları Nelerdir?

ISO 42001 çalışması kuruluşların yapay zekâ teknolojilerini daha kontrollü yönetmesine yardımcı olur.

**Yapay Zekâ Risklerinin Yönetilmesini Sağlar**

Kuruluşun kullandığı veya geliştirdiği AI sistemlerinden kaynaklanan risklerin sistematik olarak belirlenmesini ve değerlendirilmesini sağlar.

**AI****Governance****Yapısını Güçlendirir**

Yapay zekâ ile ilgili kararların kim tarafından alınacağı, hangi sistemlerin kullanılabileceği ve sorumlulukların nasıl dağıtılacağı belirlenir.

**Kurumsal AI Kullanımını Kontrol Altına Alır**

Çalışanların kontrolsüz AI servisleri kullanması sonucu oluşabilecek **Shadow****AI** risklerinin yönetilmesine yardımcı olur.

**Müşteri Güvenini Destekler**

Kuruluşun yapay zekâ kullanımını belirli politika, süreç ve risk yönetimi mekanizmalarıyla yönettiğini müşterilerine ve iş ortaklarına gösterebilir.

**AI Risk Yönetimini Standartlaştırır**

Farklı departmanların birbirinden bağımsız AI uygulamaları yerine ortak bir risk yönetimi metodolojisi oluşturulur.

**Veri Güvenliğini Destekler**

AI sistemlerine hangi verilerin girilebileceği, hangi bilgilerin kullanılamayacağı ve hassas verilerin nasıl korunacağı konusunda kurumsal kontroller oluşturulabilir.

**Uluslararası Bir Yönetim Çerçevesi Sağlar**

Global faaliyet gösteren kuruluşların yapay zekâ yönetişimini ortak bir yönetim sistemi yaklaşımı altında geliştirmesine yardımcı olur.

**Sürekli İyileştirme Sağlar**

AI sistemleri ve ilgili riskler değiştikçe yönetim sisteminin de gözden geçirilmesi ve geliştirilmesi sağlanır.

### ISO 42001 Danışmanlık Süreci Nasıl İlerler?

SecureSys **ISO/IEC 42001 danışmanlık hizmeti**, kuruluşun mevcut AI kullanımına, organizasyon yapısına ve hedeflerine göre özelleştirilebilir.

Genel çalışma modeli aşağıdaki aşamalardan oluşur.

#### \1. ISO 42001 Kapsamının Belirlenmesi

İlk aşamada Yapay Zekâ Yönetim Sisteminin kapsamı belirlenir.

Hangi şirket, departman, lokasyon, süreç, AI sistemi veya hizmetlerin kapsama dahil edileceği değerlendirilir.

Kapsam belirlenirken kuruluşun;

- AI kullanım alanları
- AI ürünleri
- AI servisleri
- AI entegrasyonları
- Veri kaynakları
- Kritik iş süreçleri
- Müşteri gereksinimleri
- Tedarikçiler
- Yasal ve sözleşmesel yükümlülükleri

dikkate alınır.

### ISO 42001 Gap Analizi – Boşluk Analizi

**ISO 42001****Gap****Analizi**, kuruluşun mevcut AI Governance ve AI Risk Management yapısının ISO/IEC 42001 gereksinimlerini ne ölçüde karşıladığını belirlemek amacıyla gerçekleştirilir.

Mevcut politikalar, süreçler, teknolojiler, yapay zekâ kullanım alanları, sorumluluklar ve teknik kontroller değerlendirilir.

Her bulgu;

**ISO 42001 Gereksinimi → Mevcut Durum → GAP → Risk → Önerilen Aksiyon → Sorumlu → Öncelik → Hedef Tarih**

yaklaşımıyla raporlanabilir.

Bu çalışma kuruluşun ISO 42001 belgelendirme sürecine başlamadan önce mevcut olgunluk seviyesini görmesini sağlar.

### AI Envanteri – Yapay Zekâ Envanteri Oluşturulması

ISO 42001 çalışmalarının en önemli adımlarından biri kurum içerisinde kullanılan yapay zekâ sistemlerinin belirlenmesidir.

Kuruluşlar çoğu zaman merkezi BT biriminin bilgisi dışında kullanılan AI araçlarına sahip olabilir.

Örneğin çalışanlar;

ChatGPT benzeri üretken yapay zekâ platformları, kodlama asistanları, AI destekli tasarım araçları, çeviri sistemleri, toplantı asistanları veya farklı SaaS AI servislerini kullanabilir.

Bu nedenle **AI Inventory – Yapay Zekâ Envanteri** oluşturulur.

Envanterde;

- AI sisteminin adı
- Kullanım amacı
- Sistem sahibi
- Kullanıcı grupları
- Kullanılan model
- Veri kaynakları
- İşlenen veri türleri
- Kişisel veri durumu
- Kritik veri kullanımı
- Tedarikçi bilgisi
- Entegrasyonlar
- Risk seviyesi
- İnsan gözetimi
- Çıktının kullanım amacı

gibi bilgiler takip edilebilir.

### Shadow AI Nedir ve Nasıl Yönetilir?

**Shadow****AI**, kurumun bilgi teknolojileri, bilgi güvenliği veya yönetişim ekiplerinin bilgisi ve onayı dışında yapay zekâ araçlarının kullanılmasıdır.

Çalışanların ücretsiz veya bireysel AI servislerine;

müşteri bilgileri, kaynak kodları, sözleşmeler, finansal veriler, kişisel veriler veya kurumsal dokümanlar

yüklemesi ciddi veri güvenliği ve gizlilik riskleri oluşturabilir.

ISO 42001 kapsamında Shadow AI risklerinin yönetilebilmesi için;

- Onaylı AI araçları belirlenebilir.
- Yasaklı kullanım senaryoları tanımlanabilir.
- Veri sınıflandırmasına göre kullanım kuralları oluşturulabilir.
- AI Acceptable Use Policy hazırlanabilir.
- Çalışanlara AI farkındalık eğitimi verilebilir.
- Teknik güvenlik kontrolleri uygulanabilir.
- AI kullanım süreçleri izlenebilir.

Bu sayede yapay zekânın tamamen yasaklanması yerine **kontrollü ve güvenli AI kullanımı** hedeflenir.

### ISO 42001 AI Risk Analizi

**AI Risk****Assessment****– Yapay Zekâ Risk Analizi**, ISO 42001 Yönetim Sisteminin temel bileşenlerinden biridir.

Kullanılan veya geliştirilen AI sistemlerinin kurum, çalışanlar, müşteriler ve diğer ilgili taraflar üzerindeki potansiyel etkileri değerlendirilir.

Risk analizi kapsamında;

**AI Sistemi → Kullanım Senaryosu → Tehdit/Risk → Etki → Olasılık → Mevcut Kontroller → Risk Seviyesi → Aksiyon**

ilişkisi kurulabilir.

AI riskleri klasik siber güvenlik risklerinden daha geniş değerlendirilmelidir.

### Yapay Zekâ Riskleri Nelerdir?

ISO 42001 danışmanlık çalışmalarında kuruluşun kullanım senaryolarına göre farklı risk kategorileri değerlendirilebilir.

**Veri Gizliliği Riski**

Kişisel, gizli veya hassas bilgilerin AI sistemlerine aktarılması veri güvenliği riski oluşturabilir.

**Hatalı Çıktı Riski**

Yapay zekâ sistemleri doğru görünmesine rağmen gerçeğe aykırı sonuçlar üretebilir.

Bu durum özellikle finans, hukuk, sağlık veya kritik karar süreçlerinde önemli sonuçlar doğurabilir.

**Bias****– Önyargı Riski**

AI modellerinin eğitim verilerindeki dengesizlikler belirli kişi veya gruplar üzerinde istenmeyen sonuçlara neden olabilir.

**Açıklanabilirlik****Riski**

Bazı AI sistemlerinde belirli bir sonucun neden üretildiğinin açıklanması zor olabilir.

**Model Güvenliği**

AI modellerinin manipülasyonu, kötüye kullanılması veya yetkisiz erişime maruz kalması değerlendirilmelidir.

**Prompt** **Injection**

LLM tabanlı uygulamalarda saldırgan tarafından oluşturulan girdiler modelin beklenmeyen davranışlar göstermesine veya güvenlik kontrollerinin aşılmasına neden olabilir.

**Data****Poisoning**

Model eğitiminde veya öğrenme süreçlerinde kullanılan verilerin manipüle edilmesi model davranışını etkileyebilir.

**Model ve Veri Sızıntısı**

Model çıktıları veya AI entegrasyonları üzerinden hassas bilgilerin açığa çıkması riski değerlendirilmelidir.

**Üçüncü Taraf AI Riski**

Harici AI sağlayıcılarının güvenlik, veri işleme, süreklilik ve sözleşme koşulları kurumu etkileyebilir.

**İnsan Gözetimi Eksikliği**

Kritik kararların tamamen otomatik AI sistemlerine bırakılması operasyonel ve yönetişim riskleri oluşturabilir.

### AI Impact Assessment – Yapay Zekâ Etki Değerlendirmesi

**AI****Impact** **Assessment**, bir yapay zekâ sisteminin bireyler, kuruluş, müşteriler ve diğer ilgili taraflar üzerinde oluşturabileceği etkilerin sistematik olarak değerlendirilmesini amaçlar.

Özellikle;

- İnsanlar üzerinde karar veren,
- Profil oluşturan,
- Çalışan değerlendiren,
- Kredi veya risk skoru üreten,
- Kritik kararları etkileyen,
- Kişisel veri işleyen,
- Otomatik karar mekanizmaları kullanan

AI sistemlerinde etki değerlendirmesi önemlidir.

Değerlendirmede yalnızca teknik performans değil;

**adil****kullanım, şeffaflık, insan gözetimi, veri gizliliği, güvenlik ve potansiyel olumsuz etkiler**

birlikte ele alınabilir.

### AI Governance – Yapay Zekâ Yönetişimi

**AI****Governance**, kuruluşun yapay zekâ sistemleri üzerindeki karar, sorumluluk ve kontrol mekanizmalarının oluşturulmasıdır.

İyi bir AI Governance modelinde;

**Kim AI sistemi kullanabilir?**

**Hangi AI araçları kullanılabilir?**

**Hangi veriler AI sistemlerine aktarılabilir?**

**Yeni AI projesini kim onaylar?**

**AI risklerini kim değerlendirir?**

**Model çıktılarından kim sorumludur?**

**Kritik kararlar için insan onayı gerekiyor mu?**

**AI tedarikçisini kim değerlendirir?**

gibi soruların cevapları açık şekilde tanımlanmalıdır.

Bu amaçla kurum içerisinde **AI****Committee****/ AI****Governance** **Committee** benzeri bir yapı oluşturulabilir.

### ISO 42001 Politika ve Prosedürleri

ISO 42001 Yönetim Sisteminin sürdürülebilir olması için kurumun yapısına uygun politika ve prosedürlerin oluşturulması gerekir.

Kapsama göre;

- Yapay Zekâ Yönetim Politikası
- AI Governance Politikası
- Yapay Zekâ Kabul Edilebilir Kullanım Politikası
- AI Risk Yönetimi Prosedürü
- AI Envanter Yönetimi Prosedürü
- AI Sistem Onay Süreci
- AI Impact Assessment Prosedürü
- AI Tedarikçi Değerlendirme Prosedürü
- Veri Yönetimi Politikası
- AI Güvenlik Politikası
- İnsan Gözetimi Prosedürü
- AI Olay Yönetimi Prosedürü
- AI Değişiklik Yönetimi
- AI Performans İzleme Süreci
- Generative AI Kullanım Kuralları
- AI Yaşam Döngüsü Yönetimi

gibi dokümanlar hazırlanabilir.

Dokümanların amacı yalnızca ISO 42001 denetimi için kayıt oluşturmak değil, kurumun gerçek AI kullanımını yönetmektir.

### ISO 42001 Teknik Çalışmalar

SecureSys ISO 42001 danışmanlık hizmetinde çalışma yalnızca dokümantasyon ve yönetim sistemi oluşturulmasıyla sınırlı tutulmaz.

Kapsam ve kullanılan teknoloji doğrultusunda yapay zekâ sistemlerinin teknik güvenlik yapısı da değerlendirilebilir.

Teknik çalışmalar kapsamında;

- AI sistem mimarisinin incelenmesi
- LLM entegrasyonlarının değerlendirilmesi
- AI API güvenliğinin incelenmesi
- Kimlik doğrulama ve yetkilendirme kontrolleri
- AI sistemlerine erişim yetkilerinin değerlendirilmesi
- Veri akışlarının analiz edilmesi
- Hassas veri kullanımının incelenmesi
- Prompt ve output güvenliğinin değerlendirilmesi
- Prompt Injection risklerinin incelenmesi
- Sensitive Information Disclosure risklerinin değerlendirilmesi
- Model erişim kontrollerinin incelenmesi
- AI sistem loglarının değerlendirilmesi
- AI aktivitelerinin izlenebilirliğinin kontrol edilmesi
- API anahtarlarının ve secret yönetiminin incelenmesi
- AI servis sağlayıcı güvenlik kontrollerinin değerlendirilmesi
- Model ve veri bütünlüğü kontrollerinin incelenmesi
- Rate limiting ve abuse prevention mekanizmalarının değerlendirilmesi
- AI uygulamalarında güvenli yazılım geliştirme kontrollerinin incelenmesi
- AI Agent yetki ve erişimlerinin değerlendirilmesi
- RAG mimarisinin güvenlik açısından incelenmesi
- Vector Database erişimlerinin değerlendirilmesi
- AI sistemlerinin [SIEM](/tr/hizmetler/siem-soar-guvenlik-hizmeti)/SOC entegrasyonlarının değerlendirilmesi
- DLP ve [veri sınıflandırma](/tr/hizmetler/veri-kesfi-siniflandirma-cozumleri) kontrollerinin incelenmesi
- Cloud AI servislerinin güvenlik yapılandırmalarının değerlendirilmesi
- Shadow AI kullanım risklerinin belirlenmesi

gerçekleştirilebilir.

Bu yaklaşım sayesinde ISO 42001 gereksinimleri yalnızca doküman üzerinde değil, kurumun gerçek **AI teknolojileri ve AI kullanım senaryoları** üzerinde değerlendirilebilir.

### Generative AI Güvenliği

ChatGPT benzeri üretken yapay zekâ servislerinin yaygınlaşması kuruluşlarda yeni bir güvenlik alanı oluşturmuştur.

**Generative****AI Security**, kullanıcıların AI sistemleriyle hangi bilgileri paylaşabileceğini, AI çıktılarının nasıl kullanılacağını ve entegrasyonların nasıl korunacağını kapsar.

Örneğin bir çalışanın üretken yapay zekâ sistemine;

- Kaynak kodu
- Müşteri verisi
- Ticari sır
- Kişisel veri
- Finansal veri
- Sözleşme
- Güvenlik konfigürasyonu

yüklemesi veri güvenliği açısından değerlendirilmelidir.

Bu nedenle ISO 42001 kapsamında **Generative****AI kullanım politikalarının** oluşturulması önemli bir kontrol alanıdır.

### LLM Güvenliği ve ISO 42001

**Large****Language Model – LLM** kullanan uygulamalarda klasik web uygulaması güvenliğinin yanında AI sistemlerine özgü güvenlik riskleri de değerlendirilmelidir.

Özellikle;

Prompt Injection, Sensitive Information Disclosure, Insecure Output Handling, aşırı yetkilendirilmiş AI Agent yapıları ve üçüncü taraf model bağımlılıkları gibi riskler değerlendirmeye dahil edilebilir.

ISO 42001 yönetim sistemi bu teknik risklerin organizasyonun genel **AI Risk Management** sürecine dahil edilmesini destekler.

### AI Agent Güvenliği

AI Agent sistemleri klasik chatbotlardan farklı olarak başka uygulamalarla iletişim kurabilir, araç çağırabilir ve belirli işlemleri otomatik olarak gerçekleştirebilir.

Bu durum AI Agent güvenliğini kritik hale getirir.

Bir AI Agent'ın;

**hangi****sisteme erişebildiği, hangi işlemleri gerçekleştirebildiği, hangi kullanıcı adına hareket ettiği ve hangi durumlarda insan onayı gerektirdiği**

belirlenmelidir.

Özellikle kritik işlemlerde **Human-in-****the****-****Loop** yaklaşımı değerlendirilmelidir.

### AI Veri Yönetimi

Yapay zekâ sistemlerinin başarısı büyük ölçüde kullandıkları verilere bağlıdır.

Bu nedenle ISO 42001 kapsamında veri yönetimi önemli bir çalışma alanıdır.

Verinin;

- Kaynağı
- Kalitesi
- Doğruluğu
- Güncelliği
- Sınıflandırması
- Saklama süresi
- Erişim yetkileri
- Kişisel veri içerip içermediği
- AI sisteminde hangi amaçla kullanıldığı

değerlendirilebilir.

Özellikle model eğitimi, fine-tuning veya RAG mimarisinde kullanılan verilerin kaynağının ve kullanım yetkisinin bilinmesi önemlidir.

### ISO 42001 ve ISO 27001 Arasındaki Fark Nedir?

Bu iki standart birbirini tamamlayabilir ancak aynı amacı taşımaz.

**ISO/IEC 27001**, Bilgi Güvenliği Yönetim Sistemine odaklanır.

**ISO/IEC 42001** ise Yapay Zekâ Yönetim Sistemine odaklanır.

[ISO 27001](/tr/hizmetler/iso-27001-bgys-danismanlik-hizmeti) belgesine sahip olmak otomatik olarak **ISO 42001 uyumu** anlamına gelmez.

Ancak ISO 27001 yönetim sistemi bulunan kuruluşlarda politika yönetimi, risk yönetimi, iç tetkik, yönetimin gözden geçirmesi ve sürekli iyileştirme gibi mevcut süreçler ISO 42001 çalışmalarında önemli avantaj sağlayabilir.

| Konu | ISO 27001 | ISO 42001 |
| --- | --- | --- |
| Ana Alan | Bilgi güvenliği | Yapay zekâ yönetimi |
| Yönetim Sistemi | BGYS / ISMS | AIMS |
| Temel Odak | Bilginin korunması | AI'nın sorumlu yönetimi |
| Risk | Bilgi güvenliği riskleri | AI kaynaklı risk ve etkiler |
| Veri | Bilgi varlıkları | AI için kullanılan/verilen veriler |
| Yönetişim | Bilgi güvenliği | AI Governance |
| Teknik Güvenlik | Geniş kapsamlı | AI sistemlerine özgü kontroller |

### ISO 42001 ve NIST AI Risk Management Framework

**NIST AI Risk Management Framework (AI RMF)**, yapay zekâ risklerinin yönetilmesine yönelik önemli uluslararası çerçevelerden biridir.

ISO 42001 ise yönetim sistemi perspektifinden kurumsal yapı kurulmasına odaklanır.

Kuruluşun ihtiyacına göre ISO 42001 ile NIST AI RMF birlikte değerlendirilebilir.

Bu yaklaşım;

**AI****Governance****\+ AI Risk Management + Teknik Kontroller + Sürekli İyileştirme**

yapısının daha kapsamlı ele alınmasını sağlayabilir.

### ISO 42001 ve EU AI Act

Avrupa Birliği'nin yapay zekâ düzenlemeleri, özellikle Avrupa pazarında faaliyet gösteren veya bu pazara AI sistemi sunan kuruluşlar açısından önemli bir uyum alanı oluşturmuştur.

**EU AI****Act****ile ISO 42001 aynı şey değildir.**

EU AI Act hukuki bir düzenleme iken ISO/IEC 42001 gönüllü olarak uygulanabilen uluslararası bir yönetim sistemi standardıdır.

Bununla birlikte ISO 42001 kapsamında oluşturulan;

- AI Governance
- AI Risk Management
- AI Inventory
- Rol ve sorumluluklar
- Veri yönetişimi
- Şeffaflık süreçleri
- İnsan gözetimi
- Kayıt ve izlenebilirlik
- Tedarikçi yönetimi
- Sürekli izleme

gibi mekanizmalar kuruluşların AI uyum çalışmalarını destekleyen güçlü bir yönetişim altyapısı oluşturabilir.

ISO 42001 sertifikasının tek başına **EU AI****Act****uyumluluğu anlamına gelmediği** unutulmamalıdır.

### ISO 42001 ve KVKK

Yapay zekâ sistemlerinin kişisel veri işlemesi durumunda [KVKK](/tr/hizmetler/kvkk-gdpr-danismanligi-hizmeti) yükümlülükleri ayrıca değerlendirilmelidir.

Örneğin;

müşteri verilerinin AI sistemlerine aktarılması, çalışan bilgilerinin AI ile analiz edilmesi, kişisel veriler üzerinden profil oluşturulması veya üçüncü taraf AI servislerine kişisel veri gönderilmesi

kişisel verilerin korunması açısından değerlendirme gerektirebilir.

ISO 42001 kapsamında oluşturulan veri yönetişimi ve AI risk yönetimi süreçleri **KVKK uyum çalışmalarını destekleyebilir**, ancak ISO 42001 belgesi tek başına KVKK uyumu anlamına gelmez.

### ISO 42001 ve GDPR

GDPR kapsamında kişisel veri işleyen AI sistemlerinde veri minimizasyonu, amaçla sınırlılık, şeffaflık ve ilgili kişilerin hakları gibi konular önem taşır.

Özellikle otomatik karar verme ve profil oluşturma içeren AI kullanım senaryoları ayrıca değerlendirilmelidir.

ISO 42001 kapsamında geliştirilen AI Governance modeli, kuruluşun AI sistemlerindeki kişisel veri risklerini sistematik şekilde takip etmesine yardımcı olabilir.

### AI Tedarikçi Risk Yönetimi

Kuruluşlar yapay zekâ teknolojilerinin tamamını kendi bünyelerinde geliştirmeyebilir.

Birçok kurum üçüncü taraf;

- LLM sağlayıcıları
- SaaS AI platformları
- Cloud AI servisleri
- AI API servisleri
- Veri sağlayıcıları
- Model sağlayıcıları

kullanabilir.

Bu nedenle **AI Third****Party****Risk Management**, ISO 42001 çalışmalarının önemli alanlarından biridir.

Tedarikçiler değerlendirilirken;

verilerin nerede işlendiği, verilerin model eğitiminde kullanılıp kullanılmadığı, saklama politikaları, güvenlik sertifikaları, alt yükleniciler, veri ihlali süreçleri, hizmet sürekliliği ve sözleşme koşulları

incelenebilir.

### Human Oversight – İnsan Gözetimi

AI sistemlerinin kritik karar süreçlerinde kullanılması durumunda insan gözetimi önemli hale gelir.

Kuruluşun kullanım senaryosuna göre AI çıktılarının doğrudan uygulanması yerine yetkili bir kişi tarafından kontrol edilmesi gerekebilir.

Bu yaklaşım **Human-in-****the****-****Loop** olarak ifade edilir.

ISO 42001 kapsamında hangi süreçlerin insan gözetimi gerektirdiği ve AI çıktılarının hangi koşullarda reddedilebileceği veya değiştirilebileceği tanımlanabilir.

### AI Şeffaflığı ve Açıklanabilirlik

AI sistemlerinin nasıl kullanıldığı ve hangi kararları etkilediğinin anlaşılabilir olması güvenilir AI yaklaşımının önemli bileşenlerinden biridir.

**AI****Transparency****ve AI****Explainability** çalışmaları kapsamında;

AI kullanım amacı, veri kaynakları, sistem sınırları, bilinen kısıtlamalar, insan gözetimi ve karar mekanizmaları

değerlendirilebilir.

Özellikle AI çıktılarının insanlar üzerinde önemli etkiler oluşturduğu süreçlerde açıklanabilirlik daha kritik hale gelebilir.

### AI Olay Yönetimi

Yapay zekâ sistemlerinde de güvenlik veya operasyon olayları meydana gelebilir.

Örneğin;

- Hassas veri sızıntısı
- Hatalı model çıktıları
- Model manipülasyonu
- Prompt Injection
- Yetkisiz AI kullanımı
- AI servis kesintisi
- Veri bütünlüğü problemi
- Kritik hatalı karar

AI olayı olarak değerlendirilebilir.

ISO 42001 kapsamında bu olayların **tespit edilmesi, kayıt altına alınması, analiz edilmesi,****eskale****edilmesi ve tekrarının önlenmesi** için süreçler oluşturulabilir.

### AI Sistem Yaşam Döngüsü Yönetimi

Yapay zekâ sistemleri yalnızca devreye alındıkları anda değerlendirilmemelidir.

**AI****Lifecycle****Management** yaklaşımı ile;

**Fikir → Tasarım → Geliştirme → Test → Onay → Devreye Alma → İzleme → Değişiklik → Kullanımdan Kaldırma**

aşamalarının tamamı kontrol altında tutulabilir.

Her aşamada farklı risk ve kontrol gereksinimleri uygulanabilir.

### ISO 42001 İç Tetkik

**ISO 42001 İç Tetkik**, Yapay Zekâ Yönetim Sisteminin standardın gereksinimlerine ve kuruluşun kendi politika ve prosedürlerine uygun şekilde çalışıp çalışmadığının değerlendirilmesidir.

İç tetkik kapsamında;

- AI Governance
- AI Risk Management
- AI envanteri
- AI Impact Assessment
- Politika ve prosedürler
- Rol ve sorumluluklar
- Teknik kontroller
- Tedarikçi yönetimi
- Kayıtlar
- Performans göstergeleri
- Düzeltici faaliyetler

değerlendirilebilir.

Belgelendirme denetimi öncesinde gerçekleştirilen iç tetkik, eksikliklerin erken aşamada tespit edilmesini sağlar.

### ISO 42001 YGG – Yönetimin Gözden Geçirmesi

ISO 42001 yönetim sisteminin yalnızca teknik ekipler tarafından yönetilmesi yeterli değildir.

Üst yönetimin sistemin performansını ve AI risklerini düzenli olarak değerlendirmesi gerekir.

YGG kapsamında;

AI riskleri, önemli olaylar, performans göstergeleri, iç tetkik sonuçları, düzeltici faaliyetler, yeni AI projeleri, kaynak ihtiyaçları ve iyileştirme fırsatları

gündeme alınabilir.

Bu yaklaşım AI Governance'ın üst yönetim seviyesinde sahiplenilmesini sağlar.

### ISO 42001 Belgesi Nasıl Alınır?

**ISO 42001 belgesi almak** isteyen kuruluşun öncelikle standarda uygun bir Yapay Zekâ Yönetim Sistemi oluşturması gerekir.

Genel süreç;

**Kapsam Belirleme →****Gap****Analizi → AI Envanteri → AI Risk Analizi → Etki Değerlendirmesi → Politika ve Prosedürler → Kontroller → Eğitim → İç Tetkik → YGG → Düzeltici Faaliyetler → Belgelendirme Denetimi**

şeklinde ilerleyebilir.

Belgelendirme denetimi bağımsız ve uygun yetkinliğe sahip bir belgelendirme kuruluşu tarafından gerçekleştirilir.

SecureSys bu süreçte kuruluşun ISO 42001 gereksinimlerine hazırlanması için **danışmanlık ve uyum desteği** sağlar.

### ISO 42001 Belgesi Zorunlu mu?

ISO/IEC 42001 genel olarak kuruluşların uygulayabileceği bir yönetim sistemi standardıdır ve tek başına her şirket için yasal bir zorunluluk anlamına gelmez.

Ancak;

müşteri talepleri, tedarikçi güvenlik değerlendirmeleri, sözleşme gereksinimleri, uluslararası projeler veya kuruluşun kendi AI Governance hedefleri

nedeniyle ISO 42001 önemli bir gereksinim haline gelebilir.

Özellikle AI teknolojileri geliştiren veya kritik süreçlerinde yoğun şekilde yapay zekâ kullanan kuruluşlar açısından standart önemli bir yönetişim çerçevesi sunar.

### ISO 42001 Belgesi Ne Kadar Sürede Alınır?

**ISO 42001 belgelendirme süresi**, kuruluşun büyüklüğüne ve AI kullanımının karmaşıklığına göre değişir.

Süreyi;

- AI sistemlerinin sayısı
- Kullanım senaryoları
- Lokasyon sayısı
- Mevcut yönetim sistemleri
- AI risklerinin karmaşıklığı
- Politika ve prosedürlerin mevcut durumu
- AI tedarikçilerinin sayısı
- Teknik güvenlik eksiklikleri
- ISO 27001 gibi mevcut yönetim sistemi sertifikaları
- Düzeltici faaliyetlerin tamamlanma süresi

etkileyebilir.

Bu nedenle sağlıklı bir süre tahmini için öncelikle **ISO 42001****Gap****Analizi** yapılması daha doğru olacaktır.

### ISO 42001 Danışmanlık Fiyatları Nasıl Belirlenir?

**ISO 42001 danışmanlık fiyatları**, kuruluşun kapsamına ve yapay zekâ ekosisteminin büyüklüğüne göre değişiklik gösterir.

Fiyatlandırmada;

çalışan sayısı, AI sistemi sayısı, geliştirilen AI ürünleri, kullanılan üçüncü taraf modeller, lokasyonlar, mevcut dokümantasyon, risk analizi kapsamı, teknik değerlendirme ihtiyacı, eğitim, iç tetkik ve belgelendirme hazırlığı

gibi faktörler dikkate alınabilir.

Bu nedenle ISO 42001 danışmanlık hizmetinin sabit paket yerine kuruluşun gerçek AI kullanımına göre kapsamlandırılması daha doğru olacaktır.

### ISO 42001 Eğitimi

SecureSys tarafından ISO 42001 kapsamında kurumun ihtiyacına göre farkındalık ve uygulama eğitimleri gerçekleştirilebilir.

Eğitimlerde;

- ISO/IEC 42001 temel gereksinimleri
- AI Management System
- AI Governance
- AI Risk Management
- AI Impact Assessment
- Generative AI riskleri
- Shadow AI
- Veri güvenliği
- AI tedarikçi riskleri
- Human Oversight
- AI güvenliği
- İç tetkik ve belgelendirme süreci

gibi konular ele alınabilir.

Teknik ekipler, yöneticiler ve son kullanıcılar için farklı eğitim içerikleri oluşturulabilir.

### ISO 42001 Danışmanlık Hizmeti Çıktıları

SecureSys ISO 42001 danışmanlık projesinin kapsamına göre;

- ISO 42001 Gap Analiz Raporu
- AI Envanteri
- AI Risk Envanteri
- AI Risk Değerlendirme Metodolojisi
- AI Impact Assessment
- AI Governance Modeli
- AI Rol ve Sorumluluk Matrisi
- AI Management Policy
- Generative AI Kullanım Politikası
- AI Acceptable Use Policy
- AI Risk Management Prosedürü
- AI Tedarikçi Değerlendirme Süreci
- Veri Yönetimi Kontrolleri
- Teknik Güvenlik Değerlendirmesi
- AI Olay Yönetim Süreci
- AI KPI/KRI Seti
- Düzeltici Faaliyet Planı
- İç Tetkik Raporu
- YGG Hazırlıkları
- Belgelendirme Hazırlık Raporu
- ISO 42001 Yol Haritası

oluşturulabilir.

### Neden SecureSys ISO 42001 Danışmanlığı?

ISO 42001 çalışmalarında yalnızca standart maddelerinin yorumlanması ve dokümantasyon hazırlanması yeterli değildir.

Yapay zekâ sistemlerinin gerçek teknik risklerinin de anlaşılması gerekir.

SecureSys, ISO 42001 çalışmalarını;

**GRC + Siber Güvenlik + AI****Governance****\+ AI Risk Management + Veri Güvenliği + Teknik Güvenlik**

perspektiflerini bir araya getirerek ele alır.

Bu yaklaşım sayesinde politika üzerinde tanımlanan kontrollerin AI uygulamalarında, LLM entegrasyonlarında, API'lerde, veri akışlarında, bulut servislerinde ve kullanıcı süreçlerinde nasıl uygulanacağı da değerlendirilir.

Amaç yalnızca ISO 42001 denetimini geçmek değil; kuruluş içerisinde **güvenli ve sürdürülebilir bir Yapay Zekâ Yönetim Sistemi** oluşturmaktır.

### ISO 42001 Danışmanlık Teklifi

Kurumunuzda ChatGPT, Microsoft Copilot, Generative AI, LLM, AI Agent, Machine Learning veya farklı yapay zekâ teknolojileri kullanıyor ya da müşterilerinize yapay zekâ tabanlı ürünler sunuyorsanız, AI Governance süreçlerinin sistematik şekilde oluşturulması giderek daha önemli hale gelmektedir.

SecureSys **ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi Danışmanlığı** kapsamında mevcut durum ve Gap Analizi, AI envanteri, AI risk analizi, AI Impact Assessment, politika ve prosedürlerin oluşturulması, teknik güvenlik değerlendirmeleri, eğitim, iç tetkik, YGG ve belgelendirme hazırlığı süreçlerinde kuruluşunuza destek sağlayabilir.

**ISO 42001 belgesi, ISO 42001 danışmanlık, AI****Governance****, Yapay Zekâ Risk Yönetimi ve ISO 42001 belgelendirme hazırlığı için [hemen teklif alın](/tr/iletisim).**

### ISO 42001 Hakkında Sık Sorulan Sorular

#### ISO 42001'in Açılımı Nedir?

ISO/IEC 42001, yapay zekâ yönetim sistemlerine yönelik uluslararası standarttır. Kurumların yapay zekâ kullanımını yönetişim, risk, süreç ve kontrol perspektifinden sistematik olarak yönetmesine yardımcı olur.

#### AIMS Nedir?

**AIMS –****Artificial** **Intelligence****Management****System**, Türkçede **Yapay Zekâ Yönetim Sistemi** anlamına gelir. ISO 42001'in oluşturmayı hedeflediği yönetim sistemi yapısıdır.

#### ISO 42001 Kimler Alabilir?

AI geliştiren, sağlayan veya kullanan kuruluşlar kendi kapsamları ve faaliyetleri doğrultusunda ISO 42001 yönetim sistemi oluşturabilir ve uygun belgelendirme sürecine başvurabilir.

#### ISO 42001 Sadece Yazılım Şirketleri İçin mi?

Hayır. Yapay zekâ kullanan finans, kamu, savunma, sağlık, üretim, enerji, perakende ve diğer sektörlerdeki kuruluşlar da ISO 42001'i değerlendirebilir.

#### ChatGPT Kullanan Şirketlerin ISO 42001 Alması Gerekir mi?

Bir kurumun ChatGPT veya başka bir üretken yapay zekâ servisini kullanması tek başına otomatik olarak ISO 42001 belgesi alma zorunluluğu oluşturmaz. Ancak bu araçların kurumsal verilerle kullanılması AI Governance ve risk yönetimi ihtiyacını artırabilir.

#### ISO 27001 Varsa ISO 42001 Gerekli mi?

İki standart farklı alanlara odaklanmaktadır. ISO 27001 bilgi güvenliğini, ISO 42001 ise yapay zekâ yönetimini ele alır. Mevcut ISO 27001 yönetim sistemi ISO 42001 çalışmalarını kolaylaştırabilir ancak doğrudan ISO 42001 uyumu sağlamaz.

#### ISO 42001 ile EU AI Act Aynı mı?

Hayır. ISO 42001 bir yönetim sistemi standardıdır; EU AI Act ise Avrupa Birliği'nin yapay zekâya ilişkin hukuki düzenlemesidir. Birbirlerini destekleyen alanlar bulunabilse de birbirlerinin yerine geçmezler.

#### ISO 42001 Risk Analizi Nedir?

Kuruluşun geliştirdiği veya kullandığı yapay zekâ sistemlerinin oluşturabileceği güvenlik, veri, operasyon, insan, yönetişim ve diğer etkilerin sistematik olarak değerlendirilmesidir.

#### ISO 42001 Gap Analizi Nedir?

Kurumun mevcut AI yönetim yapısı ile ISO/IEC 42001 gereksinimleri arasındaki farkların belirlenmesidir. Belgelendirme projesinin başlangıcında yapılması gereken önemli çalışmalardan biridir.

#### ISO 42001 Danışmanlığı Neleri Kapsar?

Kapsam belirleme, Gap Analizi, AI envanteri, AI risk analizi, etki değerlendirmesi, politika ve prosedürler, teknik kontroller, eğitim, iç tetkik, YGG ve belgelendirme hazırlığı danışmanlık kapsamına dahil edilebilir.

#### Yapay Zekânızı Kontrol Altına Alın, Geleceğe Güvenle Hazırlanın

Yapay zekâ teknolojileri hızla gelişirken kurumların yalnızca AI kullanması değil, bu teknolojileri **güvenli, kontrollü, izlenebilir ve sürdürülebilir** şekilde yönetmesi gerekiyor.

SecureSys **ISO/IEC 42001 Yapay Zekâ Yönetim Sistemi Danışmanlığı** ile AI Governance yapınızı oluşturabilir, yapay zekâ risklerinizi analiz edebilir, politika ve kontrollerinizi hayata geçirebilir ve belgelendirme sürecine sistematik şekilde hazırlanabilirsiniz.

**Yapay zekâyı sadece kullanmayın, doğru yönetin.**

**ISO 42001 uyum ve belgelendirme süreciniz için [hemen teklif alın](/tr/iletisim).**
