Yapay zeka araçları artık günlük işlerin bir parçası haline gelerek insanların toplantı notlarını özetlemesine, e-posta taslakları hazırlamasına, kod hatalarını ayıklamasına, hesap tablolarını analiz etmesine ve belgeleri sunumlara dönüştürmesine yardımcı oluyor. Ancak onay veya denetim olmadan kullanıldıklarında ciddi yapay zeka gizliliği endişelerine yol açabilir, hassas iş bilgilerini açığa çıkarabilir ve BT ekiplerinin şirket verilerinin nereye gittiğini görememesine neden olabilir.

Bu rehberde shadow AI’ın ne olduğunu, kuruluşlar içinde nasıl yayıldığını ve yarattığı ciddi riskleri ele alıyoruz. Onaylanmamış araçları nasıl tespit edeceğinizi ve ekibinizi yavaşlatmadan şirket verilerinizi korumak için pratik koruma önlemlerini nasıl uygulayacağınızı görüntüleyeceğiz.

Shadow AI nedir?

Shadow AI, yapay zekanın bir işletmenin onaylanmış sistemleri ve ilkeleri dışında iş amacıyla kullanılmasıdır. Onaylanmamış bir aracı, şirket işleri için kullanılan kişisel bir hesabı veya kuruluşun yetkilendirmediği verilerle ya da görevler için kullanılan onaylı bir yapay zeka hizmetini kapsayabilir.

Shadow AI genellikle günlük iş yeri baskılarıyla başlar: Sıkışık bir teslim tarihi, çalışmanın daha hızlı veya daha iyi bir yolunu bulma ihtiyacı ya da işi tam olarak karşılamayan bir araç. Bazen onaylı bir yapay zeka aracı mevcuttur, ancak insanlar başka bir seçeneğe daha alışkın oldukları için farklı çözümlere yönelirler.

Shadow AI ve Shadow IT karşılaştırması

Shadow IT, bir kuruluşun onayı veya denetimi olmadan kullanılan her türlü yazılım veya donanım için kullanılan daha geniş kapsamlı bir terimdir. Yaygın örnekler arasında iş için kullanılan kişisel bulut depolama alanı, yetkisiz mesajlaşma uygulamaları ve onaylanmamış proje yönetimi platformları yer alır.

Shadow AI, yapay zeka sistemlerini ve yapay zeka destekli özellikleri içeren özel bir Shadow IT biçimidir. Şirket bilgileri harici bir sisteme gönderilebileceği veya kuruluşun kontrolü dışında bilinmeyen yollarla işlenebileceği için yapay zeka ek bir veri yönetişimi zorluğu yaratır.

Shadow AI nasıl ortaya çıkar?

Shadow AI'ın nasıl ortaya çıktığını görüntüleyen bir süreç akış diyagramı

Çalışanlar saniyeler içinde bir yapay zeka sohbet penceresine büyük miktarda şirket bilgisi yazabilirler. Yapay zekanın ayarlarına bağlı olarak araç yazılan verileri tutabilir, bunları (veri komisyoncuları veya analitik sağlayıcıları gibi) diğer taraflarla (OpenAI verilerinin ele geçirilmesi vakasında olduğu gibi) paylaşabilir ya da hedefli reklamlar veya model geliştirme için kullanabilir.

Shadow AI genellikle birkaç yaygın örgütsel eksiklik nedeniyle yayılır.

Onaylanmış bir alternatifin bulunmaması

İşletme onaylı bir seçenek sunmadığında çalışanların shadow AI araçlarını kullanma olasılığı daha yüksektir. 2.000 çalışanla yapılan bir BlackFog araştırması(yeni pencere), çalışanların yüzde 49’unun işveren onayı olmadan yapay zeka araçlarını benimsediğini, yüzde 63’ünün kurumsal olarak onaylanmış bir seçenek olmadığında yapay zeka kullanmayı kabul edilebilir bulduğunu ve yüzde 51’inin BT’nin bilgisi olmadan yapay zeka araçlarıyla iş sistemleri arasında bağlantı kurduğunu ortaya koymuştur.

Net olmayan ilkeler

Çalışanlar hangi araçlara, görevlere ve bilgi türlerine izin verildiğinden emin olamayabilir. Şirket rehberliği son derece hassas verileri açıkça kısıtlarken dahili toplantı notları, e-posta taslakları, hesap tabloları, kaynak kodu veya müşteri yazışmaları hakkında pek bir şey söylemeyebilir.

241 BT uzmanı üzerinde yürütülen IT Brew araştırması(yeni pencere), katılımcıların yüzde 35’inin çalışanların şirketlerinin yapay zeka kullanımı ve veri güvenliği ilkelerini bildiğine neredeyse hiç güvenmediğini ve yalnızca yüzde 12’sinin “çok emin” hissettiğini gösterdi. 505 İK uzmanı/işveren ile yapılan ayrı bir WorkNest araştırması(yeni pencere), kuruluşların yüzde 54’ünün hiçbir yapay zeka ilkesine sahip olmadığını, yüzde 24’ünün halen bir ilke geliştirmekte olduğunu ve yalnızca yüzde 13’ünün net, belgelenmiş kurallara sahip olduğunu ortaya koydu.

Yavaş onay süreçleri

Teslim tarihlerine yetişme baskısı, uzun bir güvenlik veya satın alma incelemesini kullanışsız hale getirebilir. Çalışanlar ücretsiz bir araca hemen erişebildiğinde, yavaş dahili süreçler gayriresmî çözümlere başvurma olasılığını artırır.

Onaylanmış yazılımlardaki yeni yapay zeka özellikleri

Bir tedarikçi, güvenlik incelemesinden zaten geçmiş olan bir uygulamaya üretken yapay zeka özellikleri ekleyebilir ve yeni özelliğin şirket verilerini nasıl işlediğini, depoladığını veya paylaştığını kimse değerlendirmemiş olsa bile yazılım onaylı listede kalmaya devam eder. Çalışan herhangi bir ilkeyi ihlal etmemiştir, ancak sonuç diğer nedenlerle aynıdır: Şirket verileri artık kimsenin fiilen denetlemediği bir kanaldan geçmektedir.

Veri işleme konusunda sınırlı farkındalık

Çalışanlar, ChatGPT ve Gemini gibi yapay zeka sağlayıcılarının istemleri nasıl sakladığını, yüklenen dosyaları nasıl işlediğini, yazışmaları hizmeti iyileştirmek için nasıl kullandığını veya verileri diğer sağlayıcılarla nasıl paylaştığını bilmeyebilir. Kopyalar hesap geçmişlerinde, günlüklerde, yedeklerde veya bağlı sistemlerde kalsa bile, tarayıcı sekmesini kapattıklarında girdilerinin kaybolduğunu varsayabilirler.

Kolide raporu(yeni pencere), çalışanların yüzde 89’unun aylık olarak yapay zeka kullanmasına rağmen şirketlerin yalnızca yüzde 56’sının personele yapay zekanın güvenlik risklerini açıkladığını ortaya koydu.

Shadow AI örnekleri

EkipShadow AI örneği
Açığa çıkma potansiyeli olan bilgiler
Potansiyel etki
Yazılım geliştirmeHata ayıklamak amacıyla dahili koduHerkese açık bir sohbet robotuna yapıştırmakKaynak kodu, kimlik doğrulama bilgileri, sistem mimarisi ve henüz yayınlanmamış özelliklerMülkiyete tabi kodlar veya ticari sırlar şirket sistemlerinin dışında tutulabilir
ÜrünÖzetleme amacıyla bir yol haritası yüklemekLansman tarihleri, ürün stratejisi, fiyatlandırma ve ortak bilgileriGizli iş planları üçüncü taraf sunucularda yönetimsiz bir şekilde kalabilir
Pazarlama ve tasarımKampanya planlarını bir yapay zeka metin veya tasarım aracına yazmakYayınlanmamış ürünler, müşteri araştırmaları, marka varlıkları ve kitle verileriHassas kampanya bilgileri hukuki veya güvenlik incelemesi olmadan işlenebilir
Veri analiziMüşteri veri kümelerini harici bir analiz aracına yüklemekKişisel veriler, ticari açıdan hassas kayıtlar ve gizli içgörülerKorunan veya düzenlemeye tabi bilgiler onaylanmamış üçüncü taraflara ifşa edilebilir
İnsan kaynaklarıBaşvuruları değerlendirmek veya mülakatları özetlemek için bir yapay zeka aracı kullanmakAday verileri, istihdam bilgileri ve değerlendirme kriterleriPersonel verilerinin açığa çıkması GDPR veya CCPA ihlaline yol açabilir
SatışAnaliz için görüşme dökümlerini veya hesap notlarını yüklemekMüşteri kimlikleri, sözleşme ayrıntıları, fiyatlandırma ve satış stratejisiMüşteri verilerinin açığa çıkması GDPR veya CCPA ihlaline yol açabilir
Müşteri desteğiDestek taleplerini herkese açık bir sohbet robotuna yapıştırmakMüşteri adları, hesap ayrıntıları, şikayetler ve yazışmalarSaklanan destek kayıtları GDPR veya CCPA kurallarını ihlal edebilir
FinansBir yapay zeka asistanından dahili hesap tablolarını analiz etmesini istemekBütçeler, tahminler, bordro bilgileri ve işlem kayıtlarıFinansal veriler uygun koruma önlemleri olmadan işlenebilir
HukukÖzetleme amacıyla sözleşmeleri veya dava dosyalarını yüklemekGizlilik kapsamındaki tavsiyeler, sözleşme şartları ve müvekkil bilgileriMüvekkil verilerinin kötüye kullanılması GDPR veya CCPA kurallarını ihlal edebilir ve gizlilik hakkını olumsuz etkileyebilir
LiderlikYönetim kurulu belgelerini veya stratejik planları incelemek için bir yapay zeka hizmeti kullanmakSatın alma planları, dahili hedefler ve üst düzey yönetici görüşmeleriSon derece hassas kurumsal istihbarat açığa çıkabilir

Yapay zeka verilerinizle otomatik olarak eğitilir mi?

Büyük dil modelleri (LLM’ler) her istemle gerçek zamanlı olarak kendilerini otomatik olarak yeniden eğitmez; bu nedenle bir yazışma kaçınılmaz olarak yapay zeka modelinin bir parçası haline gelmez veya başka bir kullanıcının yanıtında görünmez. Ancak risk seviyesi sağlayıcıya, hesap türüne, gizlilik ayarlarına, sözleşmeye ve hizmetin nasıl yapılandırıldığına bağlıdır.

Bir yapay zeka sağlayıcısı istemleri ve yüklenen dosyaları saklayabilir, bunları insan incelemesine sunabilir, hizmetlerini iyileştirmek için kullanabilir veya altyapı ve model sağlayıcılarıyla paylaşabilir.

Model eğitimi devre dışı bırakılsa bile bilgiler hesap geçmişlerinde, operasyonel günlüklerde, kötüye kullanım izleme sistemlerinde, yedeklerde, tarayıcı kayıtlarında, bağlı hizmetlerde veya üçüncü taraf entegrasyonlarında görünebilir. İçeriğiniz zaten model eğitimine katkıda bulunduysa bu seçeneği kapatmak modelin geçmiş yazışmalarınızı unutmasını sağlamaz.

Shadow AI riskleri nelerdir?

Shadow AI risklerini açıklayan bir çizelge

Yapay zeka kararları etkileyebilir, müşteriye yönelik materyaller üretebilir, kod yazabilir veya kişisel verileri analiz edebilir; tüm bunlar aracın kendisinin güvenliğinin ötesine geçen riskler yaratır:

Verilerin ele geçirilmesi

IBM’in 2025 Veri İhlali Maliyeti Raporu(yeni pencere), her beş kuruluştan birinin shadow AI ile bağlantılı bir verilerinin ele geçirilmesi durumuyla karşılaştığını, ancak yalnızca yüzde 37’sinin bunu yönetmek veya tespit etmek için tasarlanmış ilkelere sahip olduğunu ortaya koydu.

Yüksek düzeyde shadow AI kullanan kuruluşlar, az sayıda shadow AI kullanan veya hiç kullanmayan kuruluşlara kıyasla ortalama 670.000 $ daha fazla veri ele geçirilme maliyetiyle karşı karşıya kaldı. Ayrıca shadow AI içeren olaylar, kişisel bilgileri ve fikri mülkiyeti küresel ortalamadan daha sık açığa çıkardı.

Gizli bilgilerin açığa çıkması

Çalışanlar, yapay zeka sağlayıcısının girdilerini sakladığını fark etmeden dahili belgeleri, kaynak kodunu, finansal bilgileri, sözleşmeleri, müşteri kayıtlarını, ürün planlarını veya ticari sırları paylaşabilir. Bilgiler model eğitiminin dışında tutulsa bile hesabın tehlikeye girmesine, verilerin ele geçirilmesine, sağlayıcı erişimine, güvensiz entegrasyonlara veya yasal taleplere açık kalabilir.

Örneğin Samsung(yeni pencere), çalışanların 20 gün içinde üç kez yarı iletken kaynak kodu, kusur tespit algoritmaları ve dökümü yapılmış dahili bir toplantı dahil gizli materyalleri yapıştırmasının ardından Mayıs 2023’te şirket genelinde ChatGPT’yi yasakladı.

Fikri mülkiyet kaybı

Mülkiyete tabi bilgi, genellikle bir şirketin en değerli varlığıdır. Kod, araştırma, ürün tasarımları, süreçler veya strateji belgelerini harici bir yapay zeka hizmetine yüklemek gizlilik sözleşmeleriyle çelişebilir veya işletmenin bu bilgileri kontrol etme yeteneğini zayıflatabilir. Bir çalışan, kökenini, lisanslama kısıtlamalarını veya üçüncü taraf materyallerine benzerliğini anlamadan yapay zeka tarafından oluşturulan içeriği de kullanabilir.

Gizlilik ve mevzuat ihlalleri

Kişisel veriler bir yapay zeka aracı aracılığıyla işlendiğinde veri gizliliği yasasına tabi olmaya devam eder. Shadow AI gizlilik korumalarını devre dışı bırakabilir çünkü ilgili hukuk ekipleri veri işlemenin gerçekleştiğinden asla haberdar olmaz. Birleşik Krallık Bilgi Komiserliği Ofisi, yapay zeka sistemlerinin mevcut güvenlik risklerini artırabileceği(yeni pencere) konusunda uyarıyor. Ciddi GDPR ihlalleri, hangisi daha yüksekse, 20 milyon €’ya veya kuruluşun bir önceki mali yıldaki dünya çapındaki yıllık cirosunun yüzde 4’üne kadar cezalara yol açabilir.

Güvensiz entegrasyonlar ve aşırı erişim

Yapay zeka araçları e-posta, bulut depolama alanı, takvimler, kod depoları, müşteri veritabanları ve iş birliği platformları ile bağlantı kurabilir. Geniş izinler, zayıf şekilde güvenceye alınmış API’ler, sızdırılan erişim kodları, kötü amaçlı tarayıcı eklentileri ve güvenliği ihlal edilmiş üçüncü taraf hizmetleri, şirket sistemlerini ve verilerini tek bir istemde yazılan bilgilerin ötesinde riske atabilir.

Salesloft Drift verilerinin ele geçirilmesi olayında saldırganlar, bir yapay zeka satış asistanı entegrasyonu olan Drift’ten OAuth belirteçlerini çaldı ve bunları 700’den fazla kuruluştaki Salesforce örneklerinden iş kişileri, API anahtarları ve destek vakalarına gömülü bulut kimlik doğrulama bilgileri dahil verileri çekmek için kullandı.

İstem enjeksiyonu saldırıları

Bu güvenlik açığı, onaylı olsun veya olmasın bağlı her yapay zeka sisteminde mevcuttur; saldırganlar işlediği belgelerde, web sayfalarında, e-postalarda veya diğer içeriklerde gizlenmiş yönergeler aracılığıyla bir yapay zeka sistemini manipüle ederek bilgi açığa çıkarmasına, orijinal yönergelerini göz ardı etmesine veya istenmeyen eylemler gerçekleştirmesine neden olabilir.

Shadow AI riski artırır çünkü onaylanmamış bir araç veya yapay zeka temsilcisi istem enjeksiyonu açısından hiç değerlendirilmemiş veya ihtiyaç duyduğu izinlerle sınırlandırılmamış olabilir. Bir saldırı başarılı olursa güvenlik ekipleri ne olduğu veya durumun nasıl kontrol altına alınacağı konusunda çok az görünürlüğe sahip olabilir. Yapay zeka temsilcisi hassas verilere erişebildiğinde veya insan incelemesi olmadan eylemler gerçekleştirebildiğinde sonuçlar özellikle ciddidir.

Hesap verebilirlik eksikliği

Shadow AI etkinliği genellikle merkezi bir denetim izi bırakmaz. Güvenlik ekipleri hangi bilginin gönderildiğini, hangi modelin işlediğini, ne tür bir çıktı ürettiğini veya sonucun bir kararı nasıl etkilediğini belirleyemeyebilir. Bu kayıtlar olmadan bir hatayı, şikayeti, veri ihlalini veya mevzuatla ilgili soruyu incelemek çok daha zor hale gelir.

Beklenmeyen maliyetler ve tedarikçi bağımlılığı

Ayrı abonelikler ve API hesapları departmanlar arasında mükerrer harcamalar yaratabilir. Deneysel araçlar, satın alma ekipleri fiyatlandırmalarını, güvenilirliklerini veya uzun vadeli kullanılabilirliklerini değerlendirmeden önce önemli iş akışlarına gömülü hale de gelebilir. Ücretsiz bir hizmet, bir hizmet sözleşmesi, süreklilik planı veya iş akışını başka bir yere taşımak için pratik bir yol olmadan iş açısından kritik hale gelebilir.

Shadow AI nasıl tespit edilir

Çalışanlar kişisel hesaplar, tarayıcı eklentileri, gömülü yapay zeka özellikleri, yapay zeka tarayıcıları veya normal web trafiğine karışan araçlar kullanabileceğinden Shadow AI’ı tespit etmek zor olabilir. Bu nedenle kuruluşların hangi hizmetlerin kullanıldığı ve şirket verilerinin bu hizmetler aracılığıyla nasıl hareket ettiği konusunda görünürlüğe ihtiyacı vardır.

İzleme ölçülü kalmalı ve çalışanların gizliliğine saygı göstermelidir. Hedef, her istemin veya yazışmanın içeriğini rutin olarak denetlemeden riskli araçları ve veri akışlarını belirlemek olmalıdır.

Shadow AI'ın nasıl tespit edileceğini açıklayan bir çizelge

Kuruluşunuz içinde shadow AI’ı tespit etmeye yönelik bazı ipuçları:

Yapay zeka kullanımı envanteri oluşturun

Ekiplere şu anda hangi yapay zeka araçlarını kullandıklarını, bunları hangi görevler için kullandıklarını ve onaylanmış alternatifleri kullanmalarını neyin engellediğini sorun. Kısa bir anket, departman yöneticileriyle yapılan görüşmeler ve gönüllü bir bildirim süreci, teknik kontrollerin kaçırdığı kullanımları ortaya çıkarabilir. Amaç ilk denemeleri cezalandırmak yerine ihtiyaçları anlamak olduğunda çalışanların dürüst olma olasılığı daha yüksektir.

Ağ ve uygulama etkinliğini inceleyin

Güvenlik ekipleri, bilinen yapay zeka hizmetlerine yapılan bağlantıları tespit etmek için ağ günlüklerini, yazılım envanterlerini ve bulut erişimi güvenlik araçlarını kullanabilir. İzleme, her yazışmanın içeriğini yakalamadan hangi hizmetlere erişildiğini ve ne kadar veri aktarıldığını görüntüleyebilir.

Tarayıcı eklentilerini denetleyin

Tarayıcı eklentileri hemen hemen her iş akışına yapay zeka yazma, özetleme, çeviri, toplantı ve kodlama özellikleri ekleyebilir. Hangi eklentilerin yüklü olduğunu, hangi izinleri talep ettiklerini ve web sayfası içeriğini, e-postaları, belgeleri veya oturum açma bilgilerini okuyup okuyamayacaklarını inceleyin.

Harcamaları ve satın alma kayıtlarını kontrol edin

Çalışan masraf talepleri, kurumsal kart ekstreleri ve satın alma kayıtları, güvenlik incelemesini hiçbir zaman tamamlamamış ücretli yapay zeka aboneliklerini ortaya çıkarabilir. Farklı ekiplerden yapılan tekrarlanan ödemeler mükerrer araçları ve resmi olmayan hesapları da ortaya çıkarabilir.

Yönetilmeyen API anahtarlarını ve entegrasyonları arayın

Harici yapay zeka sağlayıcılarına yapılan bağlantılar için kod depolarını, gizli anahtar yöneticilerini, bulut ortamlarını, faturalandırma panolarını ve otomasyon platformlarını inceleyin. Yönetilmeyen API anahtarları veya tanıdık olmayan kullanım ücretleri, resmi olarak onaylanmamış bir prototipi, entegrasyonu veya dahili bir aracı gösterebilir.

Veri kaybı önleme kontrollerini kullanın

Veri kaybı önleme araçları; kişisel kayıtlar, kimlik doğrulama bilgileri, finansal veriler ve kaynak kodu gibi hassas bilgi kategorilerini yükleme girişimlerini tespit edebilir. Kontroller orantılı olmalı ve net bir şekilde iletilmelidir. Çalışanların neyin izlendiğini, bunun neden gerekli olduğunu ve meşru işleri onaylanmış sistemler aracılığıyla nasıl tamamlayacaklarını anlamaları gerekir.

Çalışanları devre dışı bırakmak yerine onlarla birlikte çalışın

Yalnızca teknik izleme, her shadow AI örneğini ortaya çıkarmayacaktır. Çalışanlar kişisel hesapları, mobil aygıtları veya normal web trafiği gibi görünen araçları kullanabilir. Ekiplerle düzenli olarak yapılan görüşmeler, mevcut iş akışlarının nerede sürtüşme yarattığını ve çalışanların neden harici araçlar aradığını tespit edebilir.

Shadow AI riskleri nasıl azaltılır

Shadow AI riskinin nasıl azaltılacağını açıklayan bir çizelge

Shadow AI’ı azaltmak; pratik alternatifler, net ilkeler, uygun erişim kontrolleri, çalışan eğitimleri ve sürekli inceleme gerektirir. Etkili koruma önlemleri, şirket verilerini onaylanmış sistemler içinde tutarken meşru yapay zeka kullanımını desteklemelidir:

Çalışanlara onaylanmış bir yapay zeka aracı sağlayın

Pratik ihtiyaçlarını karşılayan kurumsal bir yapay zeka asistanı sağladığınızda çalışanların alternatif arama olasılığı azalır. Onaylanan her araç güçlü gizlilik korumaları, net veri işleme şartları, uygun iş kontrolleri ve yaygın görevleri desteklemek için yeterli yetenek sunmalıdır.

Tamamen yasaklamaktan kaçının

Tam bir yasaklama, özellikle çalışanlar halihazırda bu araçlara bağımlıysa, yapay zeka kullanımını daha da gizli hale getirebilir. Bazıları kişisel hesaplara, mobil aygıtlara, tarayıcı eklentilerine veya kuruluşun tespit etmesi daha zor olan daha az tanınmış yapay zeka hizmetlerine geçebilir.

Yapay zeka kabul edilebilir kullanım ilkesi oluşturun

Gerçek iş akışlarına dayalı örnekler kullanın. “Hassas bilgileri paylaşmayın” ifadesi yoruma çok fazla açık kapı bırakır. Daha net bir ilke, çalışanlara müşteri desteği dışa aktarımlarını, kaynak kodunu, sözleşmeleri, kimlik doğrulama bilgilerini, henüz açıklanmamış finansal sonuçları veya tanımlanabilir çalışan kayıtlarını onaylanmamış bir hizmete asla yüklememelerini söyleyebilir.

Yapay zeka kurallarını belirlemeden önce verileri sınıflandırın

Hangi bilgi kategorilerinin herkese açık, dahili, gizli, düzenlemeye tabi veya son derece kısıtlı olduğunu belirleyin. Her kategoriyi izin verilen yapay zeka kullanımlarıyla bağlantı kurarak eşleştirin. Herkese açık pazarlama metinleri daha geniş bir araç yelpazesi için uygun olabilirken kişisel veriler, kimlik doğrulama bilgileri, ticari sırlar ve gizli hukuki materyaller sıkı bir şekilde kontrol edilen bir sistem gerektirebilir veya tamamen hariç tutulabilir.

Onaylanmış yazılımları yeni yapay zeka özellikleri açısından periyodik olarak inceleyin

Bir uygulama; yapay zeka asistanı, otomatik deşifre, içerik oluşturma veya öngörücü analiz eklendikten sonra verileri farklı şekilde işleyebilir. Düzenli tedarikçi incelemeleri bu değişiklikleri tespit edebilir ve önceden onaylanmış araçların hala kuruluşun güvenlik, gizlilik ve uyumluluk gereksinimlerini karşıladığını onaylayabilir.

İzinleri sınırlandırın

Yapay zeka araçlarına yalnızca onaylanmış bir görev için ihtiyaç duyulan verilere ve sistemlere erişim izni verin. Mümkün olan yerlerde şirket tarafından yönetilen hesapları, tek tıkla oturum açmayı (SSO), iki adımlı doğrulamayı (2FA), role dayalı izinleri ve merkezi hesap kaldırma özelliğini kullanın. Daha dar bir kaynak iş görecekken kurumsal bir yapay zeka asistanını tüm bir Drive’a, gelen kutusuna veya müşteri veritabanına bağlamaktan kaçının.

Kuralları role ve kullanım durumuna göre belirleyin

Farklı ekiplerin farklı ihtiyaçları ve risk seviyeleri vardır. Geliştiricilerin test veya prototip oluşturma için API erişimine ihtiyacı olabilir. Pazarlama ekiplerinin metin ve görsel üretimine ihtiyacı olabilir. Hukuk veya İK ekipleri, çok daha güçlü kısıtlamalar gerektiren bilgilerle çalışabilir. Role dayalı kurallar, hassas verilere ve yüksek riskli işlevlere erişimi sınırlandırırken ilkeyi gerçekçi tutabilir.

Çalışanları eğitin

Çalışanların, kullandıkları sistemlerin hem faydalarını hem de sınırlamalarını anlayabilmeleri için yeterli yapay zeka okuryazarlığına sahip olmaları gerekir. Eğitimler yapay zeka gizliliği, gizlilik, halüsinasyonlar, ön yargı, fikri mülkiyet, istem enjeksiyonu, insan incelemesi ve olay bildirimini kapsamalıdır. Uygun eğitim seviyesi personelin bilgisine, deneyimine ve yapay zekanın kullanıldığı bağlama bağlıdır.

Basit bir onay süreci oluşturun

İşleyen bir süreç araç adını, hedeflenen görevi, dahil olan verileri, gerekli entegrasyonları ve beklenen iş faydasını toplayabilir. Güvenlik ve hukuk ekipleri daha sonra fiili riske bağlı olarak bunu onaylayabilir, kısıtlayabilir, test edebilir, korumalı alana alabilir veya reddedebilir. Uzun bir satın alma süreci, çalışanları kendi çözümlerini bulmaya teşvik edebilir. Makul bir inceleme hedefi belirleyin ve bir karara varmak için hangi bilgilerin gerekli olduğunu açıklayın.

Çıktıdan insanları sorumlu tutun

Yapay zeka destekli çalışmaların insan bir sahibi olmalıdır. Çıktılar müşterileri, çalışanları, finansmanı, hukuki kararları, üretim kodunu, yayınlanan bilgileri veya diğer yüksek etkili alanları etkilemeden önce inceleme zorunluluğu getirin. Yapay zeka aracı kullanan herhangi bir kişi, doğrulunu, uygunluğunu, gizliliğini ve şirket ilkesine uyumunu kontrol etmekten sorumlu kalmaya devam eder.

Önemli yapay zeka destekli kararları belgeleyin

Yapay zeka müşterileri, çalışanları, finansmanı, hukuki konuları veya diğer yüksek etkili alanları etkileyen kararlara katkıda bulunduğunda net bir kayıt tutun. Güvenilir bir denetim izi hesap verebilirliği destekler ve kuruluşların hataları incelemesine, sonuçları açıklamasına ve şikayetlere veya mevzuat sorularına yanıt vermesine yardımcı olur.

Hassas veriler zaten paylaşıldıysa ne yapılmalı

Bir yapay zeka aracına kazara yapılan bilgi ifşasını diğer olası veri ihlali olayları gibi değerlendirin. Aşağıdaki adımları hızlı bir şekilde uygulayın.

Nelerin paylaşıldığını belirleyin: Hangi bilgilerin yazıldığını veya yüklendiğini, hangi aracın ve hesabın kullanıldığını, ifşanın ne zaman gerçekleştiğini ve verilere kimlerin erişimi olmuş olabileceğini onaylayın.

Mümkün olan yerlerde bilgileri kaldırın: Yazışmayı ve yüklenen dosyaları araçtan silin. Resmi bir silme talebinde bulunup bulunamayacağınızı görmek için sağlayıcının şartlarını ve destek seçeneklerini kontrol edin.

Sağlayıcının neleri saklayabileceğini kontrol edin: Bir sohbeti görünümden kaldırmak her zaman her kopyayı silmez. Herhangi bir verinin kalıp kalmadığını belirlemeye yardımcı olmak için sağlayıcının operasyonel günlükler, yedekler, insan incelemesi, model eğitimi ve silme zaman dilimleri hakkında söylediklerini inceleyin ve belgeleyin.

Etkilenen sistemleri güvenceye alın: Yapay zeka aracına veya bağlı eklentilere verilen izinleri geçersiz kılın. İstemde veya ekli dosyalarda görünen tüm parolaları, API anahtarlarını, erişim kodlarını veya diğer kimlik doğrulama bilgilerini yenileyin.

İlgili ekiplere bildirin: Olayı kuruluşun güvenlik, gizlilik, hukuk veya veri koruma ekibine bildirin. Bu ekipler sözleşmesel yükümlülükleri, yasal gereklilikleri ve etkilenen müşterilerin veya ortakların bilgilendirilmesi gerekip gerekmediğini değerlendirebilir.

Olaydan ders çıkarın: Ne olduğunu belgeleyin ve bunu eğitimi, kontrolleri ve onaylanmış alternatifleri iyileştirmek için kullanın. Gerçek hataları bildiren çalışanları cezalandırmaktan kaçının; çünkü cezalandırıcı bir yaklaşım diğerlerinin gelecekteki olayları bildirmesini engelleyebilir.

Ekipler için güvenli bir yapay zeka asistanı

Lumo for Business, işletmenizin gizli bilgilerin kontrolünü elinde tutmasına yardımcı olurken belgeleri özetlemek, verileri analiz etmek, kodları incelemek, içerik taslakları oluşturmak ve fikirleri keşfetmek için ekibinize güvenilir bir yapay zeka asistanı sunar.

Kurumsal yapay zeka asistanımız yazışma günlüklerini tutmaz veya bunları yapay zeka modellerini eğitmek için kullanmaz; kaydetmeyi seçtiğiniz sohbet geçmişi sıfır erişimli şifreleme ile korunur, bu da verilerinize hiçbir zaman erişimimizin olmadığı anlamına gelir

Lumo tamamen açık kaynaklıdır, Avrupa’da geliştirilmiştir ve Proton’un ISO 27001 sertifikası ile SOC 2 Tip II doğrulaması aracılığıyla GDPR ve HIPAA uyumluluğunu desteklemek üzere tasarlanmıştır.

Ekibinize yetenekli, gizlilik odaklı bir yapay zeka asistanı vermek, onaylanmamış araçlara olan bağımlılığı azaltır ve yapay zeka kullanımını denetlediğiniz sistemler içinde tutmanıza yardımcı olur.