İşletmenin Sorumlulukları ve Yol Haritası

AI okuryazarlığı yalnızca çalışanların AI araçlarını nasıl kullanacağını öğrenmesiyle sınırlı değildir.

İşletmenin de AI kullanımını güvenli, kontrollü ve anlaşılır hale getirmesi gerekir. Çalışanların doğru karar verebilmesi için işletme; kuralları, sınırları, onay süreçlerini ve bildirim yollarını açıkça belirlemelidir.


İşletmelerin Yapması Gerekenler

AI okuryazarlığı ve güvenli AI kullanımı kapsamında işletmelerin AI kullanımını yönetilebilir hale getirmesi gerekir.

Bu kapsamda işletmelerinden beklenenler:

  • AI kullanım alanlarını belirlemek: İşletme içinde AI hangi departmanlarda, hangi amaçlarla ve hangi araçlarla kullanılıyor belirlenmelidir.

  • AI araç envanteri oluşturmak: Kullanılan AI araçları, kullanım amacı, kullanan ekipler, veri işleme durumu ve onay seviyesi kayıt altına alınmalıdır.

  • Riskli veri alanlarını tanımlamak: Kişisel veriler, müşteri bilgileri, çalışan bilgileri, finansal veriler, sözleşmeler, sistem bilgileri, şifreler, operasyon kayıtları ve gizli şirket bilgileri gibi alanlar net şekilde sınıflandırılmalıdır.

  • AI’ye girilmemesi gereken bilgileri belirlemek: Çalışanların hangi verileri AI araçlarına yazmaması, yüklememesi veya kopyalamaması gerektiği açıkça belirtilmelidir.

  • Güvenli, dikkatli ve yasak kullanım ayrımı yapmak: Genel metin taslağı hazırlamak gibi düşük riskli kullanımlar ile müşteri verisi işlemek, finansal bilgi yüklemek veya AI’ye karar aldırmak gibi yüksek riskli kullanımlar birbirinden ayrılmalıdır.

  • İnsan gözetimi mekanizması kurmak: AI çıktıları, özellikle dış tarafa gönderilecekse veya müşteri, çalışan, iş ortağı, finans, operasyon ya da hukuki sonuç doğurabilecekse insan kontrolünden geçirilmelidir.

  • Çalışanlara AI okuryazarlığı kazandırmak: Çalışanlar AI’nin ne olduğunu, sınırlarını, risklerini, hatalı çıktı üretebileceğini ve hangi bilgilerin AI’ye girilmemesi gerektiğini bilmelidir.

  • Şüpheli veya hatalı kullanımı bildirme süreci oluşturmak: Yanlışlıkla veri paylaşımı, onaysız AI aracı kullanımı, hatalı AI çıktısı veya riskli otomasyon durumlarında çalışanların kime ve nasıl bildirim yapacağı net olmalıdır.

  • Tedarikçi, chatbot ve agent sistemlerini değerlendirmek: İşletme adına çalışan chatbotlar, AI agent sistemleri veya dış tedarikçi AI çözümleri devreye alınmadan önce veri, güvenlik, insan gözetimi ve sorumluluk açısından değerlendirilmelidir.

  • Kayıt ve kanıt dosyası tutmak: Eğitimler, katılım kayıtları, çalışan beyanları, AI araç envanteri, risk değerlendirmeleri, onaylar, istisnalar ve ihlal bildirimleri belgelenmelidir.

1. İşletme AI Kullanım Kurallarını Belirlemelidir

İşletme, çalışanların AI araçlarını hangi durumlarda kullanabileceğini açıkça tanımlamalıdır. Kurallar yalnızca “AI kullanılabilir” veya “AI yasaktır” şeklinde olmamalıdır. Daha pratik bir ayrım yapılmalıdır:

Kullanım TürüAnlamı
Güvenli kullanımGerçek veya gizli veri içermeyen, taslak ve destek amaçlı AI kullanımı
Dikkatli / onaylı kullanımMüşteri, yönetim, kamu, ticari veya itibari etki doğurabilecek kullanım
Yasak / yüksek riskli kullanımKişisel, gizli, finansal, teknik, hukuki veya hassas veri içeren kullanım


İşletme bu ayrımı çalışanlara net şekilde anlatmalı ve örneklerle desteklemelidir.

AI kullanım kuralları kısa, anlaşılır ve çalışanların günlük işine uygun şekilde yazılmalıdır.


2. Onaylı AI Araçları Belirlenmelidir

Çalışanlar işlerini hızlandırmak için farklı AI araçları kullanmak isteyebilir.
Ancak her AI aracı iş verisiyle kullanılmaya uygun değildir.

İşletme şu sorulara cevap vermelidir:

  • Hangi AI araçları iş için kullanılabilir?
  • Hangi araçlar sadece kişisel deneme veya genel bilgi için kullanılabilir?
  • Hangi araçlara şirket verisi girilemez?
  • Ücretsiz veya kişisel hesaplarla kullanım sınırı nedir?
  • Dosya yükleme özelliği olan araçlarda hangi kurallar geçerlidir?

Onaylı AI aracı listesi çalışanların kolayca ulaşabileceği yerde bulunmalıdır.

Onaylı, sınırlı ve kullanılmaması gereken AI araçları için basit bir liste oluşturulmalıdır.


3. AI’ye Girilmemesi Gereken Veriler Açıkça Tanımlanmalıdır

İşletme, çalışanların AI’ye hangi bilgileri yazmaması gerektiğini net şekilde belirlemelidir.

Özellikle aşağıdaki bilgiler AI araçlarına girilmemelidir:

  • Müşteri bilgileri,
  • Çalışan bilgileri,
  • Aday ve CV bilgileri,
  • Fiyat, teklif ve indirim bilgileri,
  • Sözleşme bilgileri,
  • Finansal ve muhasebe bilgileri,
  • Şifre, API anahtarı, token ve sistem bilgileri,
  • Hukuki belgeler,
  • Sağlık veya özel nitelikli veriler,
  • Şirket stratejisi ve ticari sırlar.

Bu bilgiler yalnızca tek bir belgede değil; eğitim, karar ağaçları, departman rehberleri ve hızlı hatırlatma ekranlarında da çalışanlara gösterilmelidir.

“AI’ye yazılmaması gereken bilgiler” listesi hazırlanmalı ve düzenli olarak güncellenmelidir.


4. İnsan Gözetimi Sağlanmalıdır

AI çıktıları doğrudan karar yerine geçmemelidir. İşletme, özellikle insanları veya şirketi etkileyen konularda AI’nin yalnızca destek aracı olarak kullanılmasını sağlamalıdır.

İnsan gözetimi gereken alanlara örnekler:

  • İşe alım,
  • Çalışan performansı,
  • Müşteri şikayet sonucu,
  • Fiyat, indirim veya telafi kararı,
  • Finansal değerlendirme,
  • Hukuki değerlendirme,
  • Operasyonel önceliklendirme,
  • Güvenlik veya erişim kararları.

Bu alanlarda AI’den alınan çıktı, yetkili kişi tarafından kontrol edilmeden uygulanmamalıdır.

AI çıktısının hangi durumlarda insan kontrolünden geçeceği açıkça belirlenmelidir.


5. Eğitim ve Farkındalık Sağlanmalıdır

İşletme, çalışanların AI araçlarını güvenli kullanabilmesi için temel AI okuryazarlığı eğitimi sağlamalıdır. Bu eğitim yalnızca teknik bilgi vermemelidir. Çalışanların günlük işlerinde karşılaşacağı pratik durumlara odaklanmalıdır.

Eğitimde şu konular yer almalıdır:

  • AI nedir, ne değildir?
  • AI hangi işlerde destek sağlar?
  • AI’ye hangi veriler yazılmamalıdır?
  • AI çıktısı nasıl kontrol edilir?
  • Güvenli prompt nasıl yazılır?
  • Hangi durumlarda onay gerekir?
  • Şüpheli kullanımda ne yapılmalıdır?

Eğitim sonunda çalışanların kısa bir öz değerlendirme veya beyan ekranını tamamlaması faydalıdır.

Çalışanlara düzenli AI okuryazarlığı ve güvenli kullanım eğitimi verilmelidir.


6. Bildirim Süreci Kurulmalıdır

AI kullanımı sırasında hata veya şüpheli durum oluşabilir.

  • Kişisel veri yanlışlıkla AI’ye yazılmış olabilir,
  • Gizli şirket dosyası onaysız bir AI aracına yüklenmiş olabilir,
  • AI çıktısı kontrol edilmeden müşteriye gönderilmiş olabilir,
  • Şifre veya API anahtarı AI aracına yazılmış olabilir,
  • AI çıktısı hatalı taahhüt içermiş olabilir.

İşletme bu durumlarda çalışanların ne yapacağını bilmesini sağlamalıdır.

Çalışan hata yaptığında bunu gizlememeli; hızlıca bildirmelidir. Bunun için açık bir bildirim kanalı ve sorumlu kişi veya ekip belirlenmelidir.

AI ile ilgili şüpheli kullanım, veri paylaşımı veya hatalı çıktı durumları için basit bir bildirim süreci oluşturulmalıdır.


7. Kayıt ve Kanıt Dosyası Tutulmalıdır

İşletme, AI okuryazarlığı ve güvenli AI kullanımı için aldığı önlemleri belgeleyebilmelidir.

Bu kapsamda şu kayıtlar tutulabilir:

  • AI kullanım politikası,
  • AI’ye girilmemesi gereken veriler listesi,
  • Onaylı AI araçları listesi,
  • AI eğitim materyalleri,
  • Eğitim katılım kayıtları,
  • Çalışan beyanları,
  • Test veya öz değerlendirme sonuçları,
  • Risk değerlendirme kayıtları,
  • Tedarikçi veya AI araç değerlendirme formları,
  • Bildirim ve aksiyon kayıtları,
  • Periyodik gözden geçirme notları.

Bu kayıtlar, işletmenin AI kullanımını rastgele değil, kontrollü ve belgelenebilir şekilde yönettiğini gösterir.

AI kullanımıyla ilgili eğitim, politika, onay ve gözden geçirme kayıtları düzenli olarak saklanmalıdır.


8. Periyodik Gözden Geçirme Yapılmalıdır

AI araçları, kullanım alışkanlıkları ve riskler zaman içinde değişebilir. Bu nedenle işletme AI kullanım kurallarını bir kez hazırlayıp bırakmamalıdır. Belirli aralıklarla gözden geçirmelidir.

Gözden geçirilmesi gereken başlıklar:

  • Kullanılan AI araçları,
  • Yeni çıkan AI özellikleri,
  • Dosya yükleme veya agent kullanımı,
  • Departmanların AI kullanım ihtiyaçları,
  • Bildirilen hatalar veya şüpheli kullanımlar,
  • Yasal ve sektörel gelişmeler,
  • Eğitim ihtiyaçları,
  • Onaylı araç listesi,
  • Veri güvenliği kuralları.

AI kullanım kuralları, araç listesi ve eğitim içeriği düzenli aralıklarla güncellenmelidir.


9. İşletme İçin Kısa Yol Haritası

Adımİşletme Ne Yapmalı?Amaç
1AI kullanım kurallarını belirleÇalışanlara net sınır vermek
2Onaylı AI araçlarını listeleGölge AI kullanımını azaltmak
3Girilmemesi gereken verileri tanımlaVeri sızıntısı riskini azaltmak
4Güvenli / dikkatli / yasak kullanım ayrımı yapÇalışanın hızlı karar vermesini sağlamak
5İnsan gözetimi gereken alanları belirleAI’nin tek karar verici olmasını önlemek
6Eğitim ve farkındalık sağlaAI okuryazarlığını artırmak
7Bildirim süreci oluşturHatalı veya şüpheli kullanımı hızlı yönetmek
8Kayıt ve kanıt dosyası tutBelgelenebilir uygunluk göstermek
9Periyodik gözden geçirme yapKuralları güncel tutmak
10Sorumlu kişi veya ekip belirleSürecin sahipsiz kalmasını önlemek

10. Bölüm Özeti

İşletmenin AI kullanımındaki temel görevi, çalışanların AI araçlarını güvenli ve bilinçli kullanabileceği bir çerçeve oluşturmaktır.

Bu çerçeve şu sorulara cevap vermelidir:

  • Hangi AI araçları kullanılabilir?
  • Hangi veriler AI’ye yazılamaz?
  • Hangi kullanım dikkat veya onay gerektirir?
  • AI çıktısı ne zaman kontrol edilmelidir?
  • Hatalı kullanımda ne yapılmalıdır?
  • Bu süreç nasıl belgelendirilecektir?

Çalışan AI’yi güvenli kullanmayı öğrenmelidir. İşletme ise bu güvenli kullanım için kural, araç, eğitim, kontrol ve bildirim ortamını sağlamalıdır.