Değerlendirme metodolojisi

Gölge AI ve Shadow IT Risk Değerlendirmesi: metodoloji ve kaynaklar

Bu sayfa soruların nasıl yapılandırıldığını, skorun nasıl hesaplandığını, kritik boşlukların nasıl ele alındığını ve değerlendirme sonucunun nasıl yorumlanması gerektiğini açıklar.

Sürüm 1.0Son gözden geçirme: 2026-08-2310 soru

Amaç ve sınırlar

Bu araç bir farkındalık ve karar destek değerlendirmesidir. Denetim, sertifikasyon, hukuki görüş veya resmi uygunluk tespiti değildir. Skor, liderlik ekibinin nerede daha derin inceleme, kanıt veya iyileştirme gerektiğini anlamasına yardımcı olmak için tasarlanmıştır.

Skorlama modeli

  1. Her soru 0–4 arasında puanlanır. En yüksek puan formal, uygulanmış, test edilmiş ve kanıtlanabilir durumu temsil eder.
  2. Sorular ilgili yönetişim alanına atanır. Alan skoru, o alandaki soru puanlarının maksimum puana oranıdır.
  3. Alan skorları, aşağıdaki alan ağırlıkları kullanılarak toplam skora dönüştürülür.
  4. “Emin değilim” yanıtları belirsizlik sinyali olarak değerlendirilir ve küçük bir belirsizlik düzeltmesi uygulanabilir.
  5. Bazı temel sorular kritik kural içerir. Kritik bir temel eksikse yüksek ortalama skorun riski maskelemesini önlemek için toplam skor üst sınırla sınırlandırılabilir.

Alan ağırlıkları

Görünürlük22%

SaaS, tarayıcı, AI ve veri hareketi görünürlüğü.

Onaylı kullanım18%

Pratik kurallar, onaylı araçlar ve istisnalar.

Veri maruziyeti22%

Onaysız araçlarda hassas/müşteri verisi.

Tedarikçi ve kimlik riski20%

Tedarikçi şartı, SSO, erişim ve yaşam döngüsü.

Bildirim ve iyileştirme18%

Suçlamayan bildirim ve güvensiz kestirmeleri azaltma.

Kritik skor kuralları

  • Hassas veri yeterli kontrol olmadan onaysız SaaS veya AI hizmetlerine girebilir. (maksimum skor: 55)
  • Kuruluş Shadow IT ve AI riskini yönetecek yeterli görünürlüğe sahip değil. (maksimum skor: 60)

Sonuç nasıl kullanılmalı?

En düşük üç alanı, kritik uyarıları ve kanıt listesini birlikte değerlendirin. Amaç “yüksek skor” üretmek değil; hangi kararların, sahiplerin ve kanıtların eksik olduğunu görünür hale getirmektir. Büyük müşteri, denetim, regülasyon veya olay baskısı varsa öz değerlendirme sonucu bağımsız doğrulama ile desteklenmelidir.

Referans kaynaklar