Yapay zeka artık bir teknoloji değil, bir yönetim kurulu gündemi

Yapay zekanın kurumsal karar süreçlerine her geçen gün daha fazla dahil olduğu günümüzde, şirketlerin yapay zeka teknolojilerini yalnızca bir bilişim yatırımı değil, doğrudan bir yönetişim ve risk yönetimi konusu olarak ele alması da zorunlu hale geliyor.

Kurumsal yönetim, risk yönetimi ve iç denetim alanlarında 20 yılı aşkın süredir görev yapan İlker Naimoğlu, yönetim kurullarının yapay zeka üzerindeki gözetim sorumluluğuna dikkat çekti.

İlker Naimoğlu, “Yapay zeka kredi kararından tedarik zincirine, insan kaynaklarından dolandırıcılık tespitine kadar birçok sürecin içine girdi. Ancak yönetim kurulları çoğu zaman bu sistemlerin nasıl çalıştığını değil, yalnızca ürettiği sonuçları görüyor. Bu durum, yönetim kurulu gözetimi ile teknolojinin gerçek riskleri arasında ciddi bir güvence açığı yaratabilir” dedi.

Uluslararası denetim ve danışmanlık firması Grant Thornton’ın 950 iş lideriyle gerçekleştirdiği 2026 AI Impact Survey araştırması da kurumların yapay zeka yönetişimi konusunda önemli boşluklarla karşı karşıya olduğunu ortaya koyuyor. Araştırmaya göre yöneticilerin yüzde 78’i, kurumlarının bağımsız bir yapay zeka yönetişim denetiminden geçebileceğine güçlü biçimde güvenmiyor. Yönetim kurullarının büyük bölümü yapay zeka yatırımlarını onaylasa da yönetişim beklentileri ve sürekli gözetim mekanizmaları aynı olgunlukta seyretmiyor.

İlk Soru: Kurumda Nerelerde Yapay Zeka Kullanılıyor?

İlker Naimoğlu’na göre yönetim kurullarının ilk talep etmesi gereken adım, kurum genelindeki yapay zeka kullanımının şeffaf bir şekilde haritalandırılması.
“Yönetim kurulunun ilk olarak kapsamlı bir yapay zeka envanteri istemesi gerekiyor. Hangi süreçte, hangi veriyle, hangi model veya teknoloji sağlayıcısıyla ve kimin sorumluluğunda yapay zeka kullanıldığı net olmalı. Çalışanların kurumun bilgisi dışında bireysel olarak kullandığı yapay zeka araçları da bu envanterin parçası olmalı. Görmediğiniz riski yönetemezsiniz.”

Özellikle “gölge yapay zeka” (shadow AI) kullanımının yeni bir risk alanı oluşturduğuna dikkat çeken Naimoğlu, onaylanmamış araçlara kurumsal veri aktarılmasının veri güvenliği, gizlilik ve fikri mülkiyet açısından önemli riskler yaratabileceği uyarısında bulundu.

Risk İştahı Yazılı Olarak Tanımlanmalı

Yönetim kurullarının yalnızca yatırım kararlarını değil, risk sınırlarını da çizmesi gerektiğini belirten Naimoğlu, “Kurullar yapay zeka için risk iştahını açıkça tanımlamalı. Hangi kararlar tamamen otomatikleştirilebilir, hangi kararlarda insan onayı zorunlu, hangi kullanım alanları kabul edilemez? Bu soruların yazılı bir karşılığı yoksa, sınırları sahadaki ekipler kendi başlarına belirlemeye başlar” dedi.

Naimoğlu, yüksek etkili kararlarda “insan denetimi” (human-in-the-loop) ilkesinin yalnızca kağıt üzerinde kalan bir prosedür olmaktan çıkarılması gerektiğini vurguladı.

“Karar Algoritmadan Çıktı” Bir Hesap Verebilirlik Mekanizması Değildir

Yapay zeka sistemlerinin karar süreçlerine dahil olmasının sorumluluğu ortadan kaldırmadığını ifade eden İlker Naimoğlu şöyle konuştu:

“Karar algoritmadan çıktı bir savunma olamaz. Her kritik yapay zeka uygulaması için adı belli bir sorumlu atanmalı. Kurullar ayrıca veri kalitesi, model performansı, önyargı ve model hataları gibi konularda düzenli raporlama talep etmeli. Hatalı bir model, yanlış kararı bir kez değil, binlerce kez tekrarlayabilir.”

Bağımsız Güvence Olmadan Yapay Zeka Yönetişimi Eksik Kalır

Naimoğlu, sistemi geliştiren veya işleten ekiplerin kendi sistemlerini tek başına denetleyemeyeceğini belirterek bağımsız güvencenin önemine işaret etti:

“Yönetim kurulları ve denetim komiteleri bu sistemler için bağımsız güvence talep etmeli. İç denetimin rolü projenin sonunda ortaya çıkan bir kontrol faaliyeti olmamalı; mümkün olduğunca tasarım aşamasından itibaren masada olmalı.”

Yapay Zeka Hata Yaparsa Ne Olacak?

Grant Thornton araştırmasına göre kuruluşların yalnızca yüzde 20’sinde test edilmiş bir yapay zeka olay müdahale planı bulunuyor. Bu durumun yönetim kurulları için kritik bir gösterge olduğunu belirten Naimoğlu, şu değerlendirmeyi yaptı:

“Yönetim kurullarının yönetime çok basit bir soru sorması gerekiyor: ‘Bu sistem hata yaptığında ne olacak ve bunu hiç denedik mi?’ Yapay zeka kaynaklı hatalar finansal, operasyonel, hukuki ve itibari sonuçlar yaratabilir. Bu nedenle kurumlar, hata tespit edildiğinde sistemi durdurma, insan müdahalesini devreye alma ve olayın etkisini değerlendirme mekanizmalarını test etmelidir.”

Yönetim Kurulu Üyelerinin Teknik Uzman Olması Gerekmiyor

Yönetim kurulu üyelerinden yapay zeka mühendisi olmalarının beklenemeyeceğini, ancak doğru soruları sorabilecek düzeyde yetkinliğe sahip olmaları gerektiğini ifade eden Naimoğlu sözlerini şöyle tamamladı:

“Yönetim kurulları en azından yılda bir kez yapay zeka yönetişimi konusunda güncellenmeli. Yapay zeka alanındaki uluslararası standartların kurumun yönetişim yaklaşımıyla nasıl ilişkilendirildiği sorgulanmalı. Yönetim kurulunun görevi yapay zekanın nasıl kodlandığını bilmek değil; kurumun yapay zekayı hangi sınırlar içinde, hangi sorumluluk yapısıyla ve hangi güvence mekanizmalarıyla kullandığını anlayabilmektir.”