AI Tedarikçi Riski

Regüle şirketler için AI tedarikçi risk yönetimi kontrol listesi

AI tedarikçilerini veri kullanımı, model davranışı, güvenlik, gizlilik, sözleşme, insan gözetimi, izleme ve çıkış planı açısından değerlendirmek için pratik kontrol listesi.

Yayınlandı2026-08-23Okuma süresi5 dk okuma
Kişisel yetkinlikler
CISSPCISMPMPChief Information Security Officer
Çerçeve uzmanlık alanları
ISO 27001ISO 27701SOC 2 readinessDORAKVKK/GDPRAI GovernanceVendor Risk
AI tedarikçi risk yönetimi kontrol listesi
AI tedarikçi risk yönetimi kontrol listesi

AI tedarikçileri klasik SaaS risklerine ek olarak model davranışı, eğitim/veri kullanım koşulları, prompt ve çıktı sızıntısı, insan gözetimi, model değişiklikleri ve AI’ya özgü güvenlik açıkları yaratabilir. Bu nedenle inceleme sadece standart güvenlik anketiyle sınırlı kalmamalıdır.

1. Kullanım senaryosunu ve kritikliği tanımlayın

Tedarikçinin hangi iş sürecinde kullanılacağını, hangi kararları etkilediğini, müşteriyle temas edip etmediğini ve hata durumunda oluşabilecek iş etkisini belirleyin. Yüksek etkili veya otonom kullanımlar daha derin yönetişim gerektirir.

2. Veri akışını görünür hale getirin

Hangi verilerin prompt, dosya yükleme, API, retrieval/RAG veya entegrasyonlarla sağlayıcıya gittiğini netleştirin. Hassas kişisel veri, ticari sır, kaynak kodu, müşteri verisi veya regüle veri için ek kısıtlar gerekebilir.

Tedarikçinin veriyi model eğitimi veya hizmet geliştirme amacıyla kullanıp kullanmadığını, saklama süresini, lokasyonunu ve alt işleyenlerini değerlendirin.

3. Model ve uygulama güvenliğini sorgulayın

Müşteriye açık veya iş kritik AI uygulamalarında prompt injection, veri sızıntısı, yetkilendirme hatası, güvensiz tool/function çağrıları, hassas sistem promptu maruziyeti ve kötüye kullanım senaryoları değerlendirilmelidir.

Tedarikçinin kimlik, erişim, secret yönetimi, loglama, incident response ve zafiyet yönetimi yaklaşımını klasik güvenlik kontrolleriyle birlikte inceleyin.

4. İnsan gözetimi ve değerlendirme mekanizmasını belirleyin

AI çıktılarının hangi durumlarda insan tarafından doğrulanacağını, hatalı/zararlı çıktının nasıl raporlanacağını ve model/uygulama performansının nasıl ölçüleceğini tanımlayın. Yüksek etkili kararlar için “AI önerdi” ifadesi tek başına yeterli karar kaydı değildir.

5. Sözleşme ve değişiklik yönetimini unutmayın

Önemli konular arasında veri kullanımı, güvenlik olayı bildirimi, alt işleyenler, lokasyon, denetim/güvence kanıtı, hizmet seviyesi, model değişiklikleri, fikri mülkiyet, veri iadesi/silinmesi ve çıkış desteği yer alabilir.

6. Çıkış ve alternatif planını hazırlayın

Model veya sağlayıcı beklenmedik şekilde değişirse, hizmet kesilirse veya risk kabul edilemez hale gelirse verinin nasıl çıkarılacağını, entegrasyonların nasıl kapatılacağını ve alternatif sağlayıcıya geçişin ne kadar süreceğini değerlendirin.

Başlangıç için AI Yönetişim Hazırlık Değerlendirmesi aracını kullanabilir, daha kapsamlı yönetişim için AI Yönetişim Danışmanlığı sayfasını inceleyebilirsiniz.

Eğitim amaçlı not

Bu içerik genel güvenlik ve yönetişim rehberidir. Hukuki görüş veya belirli bir regülasyona uygunluk kararı değildir.

Sık sorulan sorular

AI tedarikçisi klasik SaaS tedarikçisinden farklı mı değerlendirilmalı?

Evet. Klasik üçüncü taraf risklerine ek olarak model/veri kullanımı, prompt ve çıktı riski, insan gözetimi, değerlendirme, model değişiklikleri ve AI'ya özgü güvenlik senaryoları incelenmelidir.

Bu kontrol listesi hukuki değerlendirme yerine geçer mi?

Hayır. Güvenlik ve yönetişim odaklıdır; ilgili hukuki ve regülasyon gereksinimleri kuruluşunuzun kapsamına göre ayrıca değerlendirilmelidir.

Kaynaklar

Bu içerik eğitim amaçlıdır. Hukuki görüş, resmi denetim sonucu veya uyumluluk garantisi değildir.

Sonraki adım

Risk büyümeden AI yönetişimi kuruyor musunuz?

AI kullanımı, veri koruma, model riski ve yönetici gözetimi için pratik kontroller oluşturun.