Yapay Zekâ Kullanan Şirketler İçin Siber Güvenlik Uyarısı
Adli Bilişim ve Siber Güvenlik Uzmanı Hamza Aytaç Doğanay, yapay zekâ kullanan şirketlerin veri güvenliği ve siber risklerle karşı karşıya olduğunu belirtti. Çalışanların kontrolsüz paylaşımlarının açıkları büyüttüğünü vurgulayan Doğanay, AB Yapay Zekâ Yasası kapsamında "Yapay Zekâ Okuryazarlığı" zorunluluğuna dikkat çekerek kritik güvenlik kurallarını sıraladı.


Şirketler Üretkenlik Kazanırken Yeni Saldırı Yüzeyleri Oluşturuyor
Yapay zekâ araçları kurumsal alanda hızla yaygınlaşırken, uzmanlar veri güvenliği ve siber riskler konusunda kritik uyarılarda bulunuyor. Müşteri verilerinden şirket sırlarına, kaynak kodlarından kritik sistemlere kadar pek çok bilginin kontrolsüz şekilde yapay zekâ sistemlerine aktarılabildiğini belirten Ankara Üniversitesi Öğretim Görevlisi, Adli Bilişim ve Siber Güvenlik Uzmanı Hamza Aytaç Doğanay, kurumların yeni bir güvenlik dönemine girdiğini ifade ediyor.
Hem akademik çalışmaları hem de Emniyet Genel Müdürlüğü bünyesindeki siber suçlarla mücadele tecrübesiyle tanınan Doğanay, birçok kurumun yapay zekâyı kullanmaya başladığını ancak güvenlik tarafının aynı hızda gelişmediğini vurguluyor. Şirketlerin üretkenlik kazanmak isterken farkında olmadan yeni saldırı yüzeyleri oluşturabildiğine dikkat çeken Doğanay, yapay zekânın artık sadece bir yardımcı araç olmadığını, güvenlik açıklarını bulabildiğini, sistemleri analiz edebildiğini ve saldırı senaryoları üretebildiğini belirtiyor.
Avrupa Birliği Kuralları ve KVKK Uyarısı
Kişisel Verileri Koruma Kurumu'nun (KVKK) yayımladığı rehberlerle kurumları uyardığını hatırlatan Doğanay, kişisel verilerin, müşteri bilgilerinin ve ticari sırların yapay zekâya aktarılmasının ciddi riskler doğurduğunu kaydetti. Bir çalışanın iyi niyetle ChatGPT veya benzeri sistemlere yüklediği bir belgenin veri sızıntısına dönüşebileceğini belirten Doğanay, AB Yapay Zekâ Yasası'nın (AI Act) 4. maddesi kapsamında "Yapay Zekâ Okuryazarlığı" yaklaşımının 1 Temmuz 2026 tarihi itibarıyla yürürlüğe girdiğini hatırlattı.
Şirketler İçin En Sık Yapılan Hatalar
Doğanay, kurumların bu süreçte yaptığı en yaygın hataları şu şekilde sıralıyor:
-
Çalışanlara yapay zekâ farkındalık eğitimi verilmemesi
-
Kurumsal kullanım kurallarının oluşturulmaması
-
Süreçlerin ve yetkilendirmelerin belgelenmemesi
-
Veri kullanımına ilişkin kontrol mekanizmalarının kurulmamış olması
-
Yapay zekâ kullanım envanterinin çıkarılmamış olması
Şirketler İçin En Kritik 15 Güvenlik Kuralı
Doğanay, yapay zekâ kullanan şirketlerin dikkat etmesi gereken kuralları şu başlıklar altında topluyor:
-
Hassas Verileri Koruyun: Müşteri bilgilerini çevrimiçi sistemlere kontrolsüz yüklemeyin; dışarı çıkan bilgi geri alınamaz.
-
İnsan Denetimi Sağlayın: Denetlenmeyen her çıktı kontrolsüz bir karardır; ajanların erişim yetkileri ve bağlandığı sistemler sıkı denetlenmelidir.
-
Sınırsız Yetki Vermeyin: Sınırsız yetki, kritik sistemlere açılmış bir kapıdır.
-
Politikalar Oluşturun: Yazılı kurallar belirleyin; ISO/IEC 27001, ISO/IEC 42001 ve ISO/IEC 42005 standartlarını devreye sokun.
Güvenlik Testleri Yapın: Sistemleri düzenli olarak test edin.
Gölge Yapay Zekâyı Kayıt Altına Alın: Çalışanların kullandığı araçları takip edin.
Onaylı Araç Listesi Belirleyin: Dışındaki araçları kısıtlayın.
Veri Minimizasyonu Uygulayın: Sisteme yalnızca gerekli olan veriyi aktarın.
Loglama ve İzleme Yapın: Verilerin nereye gittiğini düzenli izleyin.
Periyodik Eğitim Verin: Çalışanlara yapay zekâ güvenliği eğitimi verin.
Tedarikçileri Denetleyin: Üçüncü taraf çözümleri sözleşme ve güvenlik açısından inceleyin.
Olay Müdahale Planlarını Güncelleyin: Sızıntı senaryolarını planlara dahil edin.
Yerel Projeleri Denetleyin: "Yerli" adı altındaki sarmalayıcı projeleri kontrol edin.
Açıkça Belirtin: Şirket adına konuşan yapay zekâları açıkça ifade edin.
Kimlik Bilgilerini Yönetin: API anahtarları ve token'ları en düşük yetki prensibiyle yönetip düzenli yenileyin.
"Saldıran da Yapay Zekâ, Savunan da"
Siber güvenlikte yeni dönemin en belirgin özelliğinin saldırı ve savunma tarafında yapay zekâların aktif rol oynaması olduğunu dile getiren Doğanay, gelişmiş yapay zekâ sistemlerinin binlerce satır kodu dakikalar içinde inceleyebildiğini belirtti. Bu kapsamda, yapay zekâ destekli riskleri yine yapay zekâ destekli sistemlerle yönetmek zorunda olduklarını vurgulayan Doğanay, geliştiricisi olduğu yerli ve kognitif ofansif sistem KA'OS ile kritik altyapılardaki zafiyetlerin tespit edilip kapatıldığını sözlerine ekledi.

