AI tedarikçileri klasik SaaS risklerine ek olarak model davranışı, eğitim/veri kullanım koşulları, prompt ve çıktı sızıntısı, insan gözetimi, model değişiklikleri ve AI’ya özgü güvenlik açıkları yaratabilir. Bu nedenle inceleme sadece standart güvenlik anketiyle sınırlı kalmamalıdır.
1. Kullanım senaryosunu ve kritikliği tanımlayın
Tedarikçinin hangi iş sürecinde kullanılacağını, hangi kararları etkilediğini, müşteriyle temas edip etmediğini ve hata durumunda oluşabilecek iş etkisini belirleyin. Yüksek etkili veya otonom kullanımlar daha derin yönetişim gerektirir.
2. Veri akışını görünür hale getirin
Hangi verilerin prompt, dosya yükleme, API, retrieval/RAG veya entegrasyonlarla sağlayıcıya gittiğini netleştirin. Hassas kişisel veri, ticari sır, kaynak kodu, müşteri verisi veya regüle veri için ek kısıtlar gerekebilir.
Tedarikçinin veriyi model eğitimi veya hizmet geliştirme amacıyla kullanıp kullanmadığını, saklama süresini, lokasyonunu ve alt işleyenlerini değerlendirin.
3. Model ve uygulama güvenliğini sorgulayın
Müşteriye açık veya iş kritik AI uygulamalarında prompt injection, veri sızıntısı, yetkilendirme hatası, güvensiz tool/function çağrıları, hassas sistem promptu maruziyeti ve kötüye kullanım senaryoları değerlendirilmelidir.
Tedarikçinin kimlik, erişim, secret yönetimi, loglama, incident response ve zafiyet yönetimi yaklaşımını klasik güvenlik kontrolleriyle birlikte inceleyin.
4. İnsan gözetimi ve değerlendirme mekanizmasını belirleyin
AI çıktılarının hangi durumlarda insan tarafından doğrulanacağını, hatalı/zararlı çıktının nasıl raporlanacağını ve model/uygulama performansının nasıl ölçüleceğini tanımlayın. Yüksek etkili kararlar için “AI önerdi” ifadesi tek başına yeterli karar kaydı değildir.
5. Sözleşme ve değişiklik yönetimini unutmayın
Önemli konular arasında veri kullanımı, güvenlik olayı bildirimi, alt işleyenler, lokasyon, denetim/güvence kanıtı, hizmet seviyesi, model değişiklikleri, fikri mülkiyet, veri iadesi/silinmesi ve çıkış desteği yer alabilir.
6. Çıkış ve alternatif planını hazırlayın
Model veya sağlayıcı beklenmedik şekilde değişirse, hizmet kesilirse veya risk kabul edilemez hale gelirse verinin nasıl çıkarılacağını, entegrasyonların nasıl kapatılacağını ve alternatif sağlayıcıya geçişin ne kadar süreceğini değerlendirin.
Başlangıç için AI Yönetişim Hazırlık Değerlendirmesi aracını kullanabilir, daha kapsamlı yönetişim için AI Yönetişim Danışmanlığı sayfasını inceleyebilirsiniz.
Eğitim amaçlı not
Bu içerik genel güvenlik ve yönetişim rehberidir. Hukuki görüş veya belirli bir regülasyona uygunluk kararı değildir.
Sık sorulan sorular
AI tedarikçisi klasik SaaS tedarikçisinden farklı mı değerlendirilmalı?
Evet. Klasik üçüncü taraf risklerine ek olarak model/veri kullanımı, prompt ve çıktı riski, insan gözetimi, değerlendirme, model değişiklikleri ve AI'ya özgü güvenlik senaryoları incelenmelidir.
Bu kontrol listesi hukuki değerlendirme yerine geçer mi?
Hayır. Güvenlik ve yönetişim odaklıdır; ilgili hukuki ve regülasyon gereksinimleri kuruluşunuzun kapsamına göre ayrıca değerlendirilmelidir.
Kaynaklar
Bu içerik eğitim amaçlıdır. Hukuki görüş, resmi denetim sonucu veya uyumluluk garantisi değildir.