Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

ISO/IEC 42001:2023 danışmanlığı

ISO 42001 danışmanlığı: yapay zekâ kullanımınızı yönetilebilir ve kanıtlanabilir kılın

Kurumunuzda yapay zekânın gerçekte nerede kullanıldığını ortaya çıkarıyor, kullanımları etkisine göre sınıflandırıyor ve YZ politikası, etki değerlendirmesi ve yaşam döngüsü kontrolleriyle belgelendirilebilir bir Yapay Zekâ Yönetim Sistemi kuruyoruz. Proje, ISO/IEC 42001 baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.

ISO/IEC 42001:2023YZ sistemi etki değerlendirmesiAB YZ Yasası (2024/1689)BGYS entegrasyonu
Kısaca

ISO 42001 nedir?

ISO/IEC 42001, yapay zekâ yönetim sistemleri (AIMS — AI Management System) için yayımlanmış ilk uluslararası yönetim sistemi standardıdır; güncel sürümü ISO/IEC 42001:2023‘tür. YZ sistemi geliştiren, sağlayan veya kullanan kurumlardan YZ politikası ve hedeflerini, rol ve sorumlulukları, YZ sistemi etki değerlendirmesini, eğitim ve çıkarım verisinin yönetişimini, yaşam döngüsü ve tedarikçi kontrollerini sistematik biçimde yönetmesini ister. ISO/IEC 27001 ile aynı üst yapıyı paylaştığı için mevcut bir BGYS’ye entegre edilebilir ve akredite bir kuruluşça belgelendirilebilir.

Neden önemli

ISO 42001 neden şimdi gündemde?

YZ artık operasyonun içinde

Üretim, kalite kontrol, lojistik planlama ve müşteri operasyonlarında YZ kullanımı yaygınlaştı; satın alma ekipleri ve düzenleyiciler bu kullanımın nasıl yönetildiğini sormaya başladı.

AB Yapay Zekâ Yasası

Tüzük (AB) 2024/1689 yalnızca geliştiricilere değil, YZ sistemlerini kullanan kurumlara da yükümlülük getirir. ISO/IEC 42001, bu yükümlülüklerin yönetildiğini göstermenin pratik yönetişim aracıdır.

Görünmeyen kullanımın envanteri

YZ, yönetimin tahmin ettiğinden neredeyse her zaman daha geniş alanda kullanılır: yazılımlara gömülü özellikler, ekiplerin kendi seçtiği araçlar, tedarikçi hizmetleri.

Etkiye göre kontrol

Hatasının güvenlik, kalite, finansal veya gizlilik sonucu doğurabileceği kullanımlar sistem düzeyinde etki değerlendirmesiyle ayrıştırılır; kontrol yükü riske göre ayarlanır.

Mevcut sisteme entegrasyon

Bağlam, risk yöntemi, doküman kontrolü ve iç denetim programı ISO 27001 ile ortak kalır; YZ’ye özgü gereklilikler ek olarak tutulur.

Tedarik zincirinde güven

Müşterileriniz YZ yönetişiminizi sorduğunda sözlü güvence yerine bağımsız olarak denetlenebilir bir sistem gösterirsiniz.

Hizmet sürecimiz

Altı adımda yapay zekâ yönetim sistemine

Envanterle başlarız: yönetim, varlığından haberdar olmadığı YZ kullanımını yönetemez.

  1. YZ envanteri ve kapsam

    YZ’nin gerçekte nerede kullanıldığının tespiti: geliştirilen modeller, satın alınan hizmetler, yazılımlara gömülü özellikler. Kullanımların etkisine göre sınıflandırılması ve kurumun her kullanımdaki rolünün belirlenmesi.

  2. Boşluk analizi

    Mevcut uygulamaların ISO/IEC 42001 gereklilikleri ve Ek A kontrolleri karşısında değerlendirilmesi; önceliklendirilmiş iyileştirme listesi.

  3. Risk ve YZ sistemi etki değerlendirmesi

    Kurum riskleri ile bireyler, gruplar ve toplum üzerindeki olası etkilerin ayrı ayrı değerlendirilmesi; yüksek sonuçlu kullanımlar için sistem düzeyinde etki değerlendirmesi.

  4. Yönetişim ve dokümantasyon

    YZ politikası ve hedefleri, sorumluluk çerçevesi, veri yönetişimi, yaşam döngüsü ve tedarikçi kontrolleri; YZ’ye özgü Uygulanabilirlik Bildirgesi.

  5. Uygulama, izleme ve eğitim

    Kontrollerin geliştirme, satın alma ve operasyon ekipleriyle devreye alınması; performans izleme, YZ olaylarının ele alınması ve rol bazlı eğitim.

  6. Entegrasyon, iç denetim ve belgelendirme

    Mevcut denetim programına ve yönetimin gözden geçirmesine dahil edilme; üçüncü taraf güvencesi isteniyorsa belgelendirme denetimine eşlik.

Proje özeti

Kimler için
YZ geliştiren kurumlar ve operasyonlarında üçüncü taraf YZ kullanan kurumlar
Kurulum şekli
Mevcut BGYS’ye ek olarak veya bağımsız
Dil
Türkçe veya İngilizce
Birlikte kurulabilir
ISO 27001, ISO 27701, NIS2

Yaklaşımımız

  • Önce envanter: yönetim, bilmediği YZ kullanımını yönetemez
  • Kontrol yükü kullanımın etkisine göre ölçeklenir
  • Mevcut yönetim sisteminin bağlamı, risk yöntemi ve denetim programı yeniden kullanılır
  • AB YZ Yasası yükümlülükleri ile standart kontrolleri arasında açık eşleme
  • Politika metni değil, geliştirme ve satın alma süreçlerine gömülü kontroller
Teslimatlar

Proje sonunda elinizde olanlar

  • YZ sistemleri envanteri ve etki sınıflandırması
  • Kapsam dokümanı ve kurumun rol analizi
  • YZ politikası ve hedefleri
  • Sorumluluk çerçevesi ve rol matrisi
  • YZ risk değerlendirme yöntemi ve risk kaydı
  • YZ sistemi etki değerlendirmesi prosedürü ve yüksek sonuçlu kullanımlar için örnek değerlendirmeler
  • Eğitim ve çıkarım verisi için veri yönetişimi prosedürü
  • Yaşam döngüsü kontrolleri: tasarım, doğrulama, devreye alma, izleme, kullanımdan kaldırma
  • Üçüncü taraf YZ tedarikçi değerlendirme kriterleri
  • Ek A kontrollerini kapsayan Uygulanabilirlik Bildirgesi
  • YZ olay yönetimi prosedürü
  • İç denetim raporu ve yönetimin gözden geçirmesi paketi
Kapsam

ISO 42001 kimleri ve neyi kapsar?

Kimleri kapsar?

YZ sistemi geliştiren kurumlar ve — giderek daha büyük grup olarak — üçüncü taraf YZ’yi operasyonel süreçlerinde kullanan kurumlar. Belirleyici olan ölçek değil, bir YZ hatasının güvenlik, kalite, finansal veya gizlilik sonucu doğurup doğurmadığıdır.

Neyi kapsar?

  • YZ politikası, hedefler, roller ve hesap verebilirlik
  • YZ sistemi etki değerlendirmesi
  • Eğitim ve çıkarım verisinin yönetişimi
  • Yaşam döngüsü ve tedarikçi kontrolleri
  • İzleme ve YZ olaylarının ele alınması

ISO 42001 ve AB Yapay Zekâ Yasası

ISO/IEC 42001 gönüllü bir yönetim sistemi standardıdır; belge, Tüzük (AB) 2024/1689’a uyumu kendiliğinden kanıtlamaz. Ancak yasanın beklediği risk yönetimi, veri yönetişimi, insan gözetimi, kayıt tutma ve izleme gibi konular için gereken yönetişim altyapısını kurar. Yükümlülükleri rolünüze ve kullanımın risk sınıfına göre tek tek eşliyor, kanıtı aynı sistemde topluyoruz. Kapsamdaki sistemleriniz NIS2 veya kişisel veri yükümlülüklerine de dokunuyorsa hepsini tek yönetim sisteminde ele alırız.

Sık sorulan sorular

Merak edilenler

ISO 42001 hangi kurumlar için uygundur?

YZ sistemi geliştiren veya sağlayan kurumlar ile üçüncü taraf YZ’yi operasyonel süreçlerinde kullanan kurumlar için. Belirleyici olan, bir YZ hatasının güvenlik, kalite, finansal veya gizlilik açısından sonuç doğurup doğurmadığıdır. Kurumun büyüklüğü değil, kullanımın etkisi önemlidir.

ISO 42001 belgesi AB YZ Yasası’na uyum sağlar mı?

Tek başına sağlamaz; ISO/IEC 42001 gönüllü bir standarttır, AB YZ Yasası (Tüzük (AB) 2024/1689) ise bağlayıcı bir düzenlemedir. Standart, yasanın beklediği risk yönetimi, veri yönetişimi, izleme ve kayıt tutma gibi konuları yönetmek için gereken altyapıyı sağlar. Yasadaki rolünüze ve kullanımın risk sınıfına göre ek gereklilikleri ayrıca eşleriz.

ISO 27001 belgemiz var; ISO 42001’i nasıl ekleriz?

İki standart aynı üst yapıyı paylaşır. Bağlam, risk yöntemi, doküman kontrolü, iç denetim programı ve yönetimin gözden geçirmesi ortak kalır; YZ’ye özgü politika, etki değerlendirmesi süreci ve Ek A kontrolleri ek olarak kurulur. Böylece iki ayrı sistem yerine tek bir entegre sistem denetlenir.

YZ sistemi etki değerlendirmesi nedir?

Bir YZ sisteminin kullanımının bireyler, gruplar ve toplum üzerindeki olası sonuçlarının sistematik olarak değerlendirilmesidir. Kurum odaklı risk değerlendirmesinden farklı olarak sistemden etkilenen kişilerin bakış açısını esas alır. Sonuçlar; tasarım, izleme ve gerektiğinde kullanımın sınırlandırılması kararlarına bağlanır.

Yalnızca hazır YZ araçları kullanıyoruz; yine de gerekli mi?

Kullanım kritik süreçlere dokunuyorsa büyük olasılıkla evet. Satın alınan YZ hizmetleri tedarikçi yönetimi, veri yönetişimi ve izleme açısından kurumun sorumluluğundadır; AB YZ Yasası da YZ sistemlerini kullanan kurumlara yükümlülükler getirir. Kapsamı ve kontrol yükünü envanter ve etki sınıflandırmasından sonra belirleriz.

Yapay zekâyı kurumunuzda nerelerde kullanıyorsunuz?

YZ envanteri ve etki sınıflandırmasıyla başlayan bir yol haritasını ön görüşmede birlikte çıkaralım.