Yapay zekâ araçları şirketlerde hızla gündelik işin parçası haline geliyor. Bir e-postanın taslağı, bir sözleşmenin özeti, bir tablonun yorumu ya da bir kod parçası için bu araçlara başvurmak olağan bir davranış oldu. Ancak kolaylık beraberinde yeni bir soru getiriyor: araca yazılan bilgi nereye gidiyor ve kimin denetiminde kalıyor? Yapay zekâ ve veri güvenliği (aramalarda çoğunlukla yazıldığı biçimiyle yapay zeka veri güvenliği) konusu teknik ekiplerin olduğu kadar yöneticilerin de sorumluluğundadır. Bu yazıda şirketlerin dikkat etmesi gereken başlıkları genel bir çerçevede ele alıyoruz. Yazı hukuki görüş niteliği taşımaz, somut durumlar için uzman desteği alınmalıdır.
İlk soru en basit olanıdır: çalışanlar araçlara ne yazıyor? Bir metni düzelttirmek için yapıştırılan paragrafın içinde müşteri adı, fiyat bilgisi, henüz duyurulmamış bir proje ya da bir parola bulunabilir. Bu tür paylaşımlar çoğu zaman kötü niyetle değil, işi hızlı bitirme isteğiyle ve farkında olunmadan yapılır.
Bu nedenle şirketin elindeki veriyi sınıflandırması yararlıdır. Basit bir ayrım bile yol gösterir:
Hangi sınıftaki verinin hangi araca girilebileceği baştan belirlenirse çalışan her seferinde kendi başına karar vermek zorunda kalmaz. Sınıflandırmanın kusursuz olması gerekmez, önemli olan herkesin aynı ayrımı bilmesidir.
Müşterinin size emanet ettiği veri sizin değildir, ancak onu koruma yükümlülüğü sizdedir. Müşteriyle yapılan sözleşmede gizlilik hükümleri varsa, bu verinin üçüncü bir tarafın sistemine aktarılması sözleşmeye aykırı düşebilir. Şirket dışında çalışan bir yapay zekâ aracı da çoğu durumda böyle bir üçüncü taraftır. Bu konuda müşteriye karşı açık olmak, güvenin korunması açısından da önemlidir.
Kişisel verilerde durum daha da hassastır. Kişisel verilerin korunması mevzuatı, verinin hangi amaçla işlendiği, kimlere aktarıldığı ve nerede saklandığı konusunda yükümlülükler getirir. Yapay zekâ kullanmak bu yükümlülükleri ortadan kaldırmaz. Uygulamada en güvenli yaklaşım, kişiyi tanımlayan bilgileri araca girmeden önce çıkarmak ya da kimliksizleştirmek ve gerekmeyen veriyi hiç paylaşmamaktır. Tereddüt edilen durumlarda hukuk danışmanına başvurulmalıdır.
Her aracın veriyle ilgili koşulları farklıdır. Aynı sağlayıcının bireysel ve kurumsal sürümleri arasında da önemli farklar bulunabilir. Bir aracı kurumsal yapay zekâ kullanımına almadan önce kullanım koşulları ve gizlilik metni okunmalı, şu soruların yanıtı aranmalıdır:
Bu sorulara net yanıt alınamıyorsa araca gizli veri girilmemelidir. Koşullar zaman içinde değişebileceğinden belirli aralıklarla yeniden gözden geçirilmelidir. Bu değerlendirme tek bir çalışana bırakılmamalı, bilgi işlem ve hukuk tarafı konuya birlikte bakmalıdır.
Yalnızca yasaklamak çoğu zaman beklenen sonucu vermez. Araç yararlıysa çalışan onu kişisel hesabıyla ve şirketin bilgisi dışında kullanmanın yolunu bulabilir, bu da denetimi tümüyle ortadan kaldırır. Daha sağlıklı yol, onaylı araçları belirlemek ve bunların nasıl kullanılacağını açıkça anlatmaktır.
Yazılı bir yapay zekâ kullanım politikası uzun olmak zorunda değildir. Hangi araçların kullanılabileceği, hangi verinin girilemeyeceği, çıktının nasıl denetleneceği ve bir hata fark edildiğinde kime haber verileceği yazıyorsa amacına ulaşır. Kurallar kısa bir eğitimle ve gerçek hayattan örneklerle desteklenmelidir. Çalışan neyin neden riskli olduğunu anladığında kurala uymak kolaylaşır. Politikanın bir sahibi olmalı ve yeni araçlar gündeme geldikçe güncellenmelidir.
Güvenlik yalnızca araca giren veriyle değil, araçtan çıkan bilgiyle de ilgilidir. Büyük dil modelleri ikna edici ama yanlış bilgi üretebilir. Var olmayan bir kaynağı gösterebilir, bir rakamı uydurabilir ya da bir metni özetlerken önemli bir koşulu atlayabilir.
Bu nedenle çıktı, özellikle şirket dışına gidecekse ya da bir karara temel oluşturacaksa, konuyu bilen bir kişi tarafından kontrol edilmelidir. Hesaplamalar yeniden yapılmalı, atıflar kaynağından doğrulanmalı, hukuki ve mali metinler uzmanına gösterilmelidir. Aracın yanıtı kesin bilgi olarak değil, denetlenmesi gereken bir taslak olarak ele alınmalıdır. Hatalı çıktının sonuçlarını araç değil, onu kullanan şirket üstlenir.
Yazılım geliştiren ya da yaptıran şirketler için ayrı bir başlık, kod asistanlarının ürettiği koddur. Bu kod çalışıyor görünebilir ama güvenlik açısından eksik olabilir. Kullanıcı girdisinin denetlenmemesi, yetki kontrolünün atlanması, güncelliğini yitirmiş ya da gerçekte var olmayan bir bileşenin önerilmesi, karşılaşılabilecek yapay zeka güvenlik riskleri arasındadır.
Yapay zekâ ile üretilen kod, insan eliyle yazılmış kodla aynı inceleme sürecinden geçmelidir. Kod başka bir geliştirici tarafından okunmalı, sınanmalı ve güvenlik açısından değerlendirilmelidir. Ayrıca araca gönderilen kodun içinde parola, erişim anahtarı ya da müşteri verisi bulunmadığından emin olunmalıdır. Kaynak kodun kendisi de pek çok şirket için ticari sır niteliğindedir.
Yapay zekâ aracı şirketin sistemlerine bağlandığında, örneğin belgelere, e-postalara ya da veritabanına erişebildiğinde risk büyür. Bu durumda aracın erişimi, işini yapması için gereken en dar kapsamla sınırlanmalıdır. Bir çalışanın görmeye yetkisi olmadığı bilgiye araç üzerinden ulaşabilmesi, yetkilendirme düzeninin işlevini yitirmesi anlamına gelir. Dışarıdan gelen bir belgenin ya da e-postanın içine gizlenmiş yönergelerin aracı yanlış yönlendirebileceği de bilinen bir risktir.
Aracın kendi başına işlem yapabildiği durumlarda, örneğin e-posta gönderirken ya da kayıt değiştirirken, geri alınamayan adımlar için insan onayı aranmalıdır. Kimin hangi aracı ne amaçla kullandığının kaydının tutulması da önemlidir. Bu kayıtlar bir sorun yaşandığında neyin nasıl gerçekleştiğini anlamayı sağlar ve kuralların uygulanıp uygulanmadığını görmeye yardımcı olur. İşten ayrılan çalışanın araç hesaplarının kapatılması da unutulmamalıdır.
Bütün önlemlere karşın bir çalışan, araca girmemesi gereken bir bilgiyi girebilir. Böyle bir durumda en büyük risk olayın gizlenmesidir. Çalışanların hatayı çekinmeden bildirebildiği bir ortam, sorunun erken fark edilmesini sağlar.
Bildirimin kime yapılacağı, hangi adımların izleneceği ve kimin karar vereceği önceden belirlenmelidir. Paylaşılan bilgi bir parola ya da erişim anahtarıysa hemen değiştirilmesi, müşteri verisi ya da kişisel veri söz konusuysa hukuki yükümlülüklerin uzman desteğiyle değerlendirilmesi gerekir. Her olay, kuralların ve eğitimin gözden geçirilmesi için bir fırsat olarak da ele alınmalıdır.
Yapay zekâ araçlarından yararlanmak ile veriyi korumak birbirine karşıt hedefler değildir. Verisini sınıflandıran, araçlarını bilinçli seçen, kurallarını yazan ve çıktıyı denetleyen bir şirket her ikisini birlikte gözetebilir. Önemli olan, bunun bir kez yapılıp bırakılan bir iş olmadığını, araçlar ve koşullar değiştikçe yeniden gözden geçirilmesi gerektiğini kabul etmektir.
Verinizin nerede durduğu ve kimin neye eriştiği üzerinde denetim sahibi olmak istiyorsanız, süreçlerinize göre tasarlanmış bir yazılım bu denetimi kolaylaştırabilir. BYK Yazılım'ın özel yazılım hizmetini inceleyebilir, ihtiyacınızı anlatarak teklif alabilirsiniz.