Değerlendirme metodolojisi

Yapay Zeka/LLM Güvenlik ve Uyum Hazırlığı: metodoloji ve kaynaklar

Bu sayfa soruların nasıl yapılandırıldığını, skorun nasıl hesaplandığını, kritik boşlukların nasıl ele alındığını ve değerlendirme sonucunun nasıl yorumlanması gerektiğini açıklar.

Sürüm 1.0Son gözden geçirme: 2026-08-2315 soru

Amaç ve sınırlar

Bu araç bir farkındalık ve karar destek değerlendirmesidir. Denetim, sertifikasyon, hukuki görüş veya resmi uygunluk tespiti değildir. Skor, liderlik ekibinin nerede daha derin inceleme, kanıt veya iyileştirme gerektiğini anlamasına yardımcı olmak için tasarlanmıştır.

Skorlama modeli

  1. Her soru 0–4 arasında puanlanır. En yüksek puan formal, uygulanmış, test edilmiş ve kanıtlanabilir durumu temsil eder.
  2. Sorular ilgili yönetişim alanına atanır. Alan skoru, o alandaki soru puanlarının maksimum puana oranıdır.
  3. Alan skorları, aşağıdaki alan ağırlıkları kullanılarak toplam skora dönüştürülür.
  4. “Emin değilim” yanıtları belirsizlik sinyali olarak değerlendirilir ve küçük bir belirsizlik düzeltmesi uygulanabilir.
  5. Bazı temel sorular kritik kural içerir. Kritik bir temel eksikse yüksek ortalama skorun riski maskelemesini önlemek için toplam skor üst sınırla sınırlandırılabilir.

Alan ağırlıkları

Yapay zeka yönetişimi18%

Sahiplik, politika, onay ve hesap verebilirlik.

Yapay zeka envanteri12%

Bilinen araçlar, kullanım senaryoları, veri erişimi ve sahipler.

Veri koruma16%

Hassas veri kullanımı, tedarikçi şartları ve mahremiyet kontrolleri.

LLM güvenliği22%

Prompt injection yani modele kötü niyetli talimat enjekte etme, çıktı işleme, RAG, ajan ve OWASP LLM maruziyeti.

Model riski ve gözetim14%

İnsan kontrolü, izleme, yanlılık, yanlış bilgi ve geri dönüş.

Uyum kanıtı18%

Yapay zeka dokümantasyonu, denetim izi, AB Yapay Zeka Yasası maruziyeti ve ISO 42001 hazırlığı.

Kritik skor kuralları

  • Yapay zeka envanteri olmaması gölge yapay zeka riski oluşturur. (maksimum skor: 65)
  • Yapay zeka sahibi olmaması hesap verebilirliği ve yönetişimi sınırlar. (maksimum skor: 70)
  • Hassas verinin onaysız yapay zeka araçlarında kullanımı veri sızıntısı riski yaratır. (maksimum skor: 55)
  • Müşteri odaklı LLM kullanımında prompt injection testi olmaması ciddi güvenlik boşluğudur. (maksimum skor: 60)
  • LLM araçları, ajan veya RAG üzerinde en az ayrıcalık olmaması aşırı yetki riski yaratır. (maksimum skor: 60)

Sonuç nasıl kullanılmalı?

En düşük üç alanı, kritik uyarıları ve kanıt listesini birlikte değerlendirin. Amaç “yüksek skor” üretmek değil; hangi kararların, sahiplerin ve kanıtların eksik olduğunu görünür hale getirmektir. Büyük müşteri, denetim, regülasyon veya olay baskısı varsa öz değerlendirme sonucu bağımsız doğrulama ile desteklenmelidir.

Referans kaynaklar