İçeriğe atla
    AI Governance

    Copilot Açtık, Verilerimiz Risk Altında mı?

    Microsoft Copilot'u etkinleştirmeden önce bilmeniz gereken güvenlik riskleri ve AI Governance adımları. Aşırı paylaşım, Shadow AI ve veri sınıflandırma rehberi.

    26 Mart 20268 dkGibibyte
    İçindekiler
    1. Copilot Neden Bir Güvenlik Konusu?
    2. Aşırı Paylaşım Sorunu Ne Kadar Yaygın?
    3. Shadow AI: Kontrol Edemediğiniz Yapay Zeka Kullanımı
    4. AI Governance: Copilot Öncesi 5 Kritik Adım
    5. Regülasyon Baskısı: KVKK ve AB AI Act
    6. Nereden Başlamalısınız?

    Copilot Neden Bir Güvenlik Konusu?

    Microsoft 365 Copilot, Microsoft Graph üzerinden çalışır ve kullanıcının zaten erişebildiği e-posta, dosya, toplantı ve sohbet verilerinden bağlam üretir. Bu yüzden asıl risk, Copilot'un yeni bir yetki vermesi değil; yıllardır fark edilmeden kalan aşırı paylaşım ve yanlış izinlerin görünür hale gelmesidir.

    Normal koşullarda kimse bu dosyaları aramaz. Ama Copilot'u açtığınız anda, herhangi bir çalışan "maaş tablosu nerede?" diye sorduğunda, Copilot erişebildiği her yerden yanıt verir — maaş tablosu da dahil.

    Bu duruma aşırı paylaşım (oversharing) denir ve Copilot'un en büyük güvenlik riskidir.

    Aşırı Paylaşım Sorunu Ne Kadar Yaygın?

    Microsoft'un kendi verilerine göre, kurumsal Microsoft 365 tenant'larının büyük çoğunluğunda izin yapılandırması sorunlu. Tipik sorunlar:

    • SharePoint sitelerinde "Herkes" veya "Kuruluştaki Herkes" paylaşım linkleri
    • OneDrive'da şirket geneline açık paylaşılmış dosyalar
    • Teams kanallarında hassas belgelerin kontrolsüz paylaşımı
    • Eski çalışanların hâlâ erişebildiği kaynaklar

    Copilot bu sorunları yaratmaz — ama var olan sorunları görünür ve erişilebilir hale getirir. Bir nevi "röntgen" çeker: altyapınız sağlıklıysa sorun yok, ama çatlaklar varsa hepsini ortaya çıkarır.

    Pratikte bu şöyle tezahür ediyor: Finans departmanındaki bir çalışan Copilot'a "son çeyrek bütçe raporunu özetle" diye sorduğunda, Copilot SharePoint'te herkese açık paylaşılmış bütçe dosyasını bulup özetliyor. O dosyanın herkese açık olmaması gerekiyordu — ama kimse fark etmemişti. Copilot'u suçlamak kolay, gerçek sorun yıllar önce yanlış yapılandırılmış izinlerdir.

    Bu yüzden Copilot açmadan önce yapılması gereken ilk iş, izin denetimi ve aşırı paylaşım analizidir. Microsoft'un ARA (AI Readiness Assessment) aracı, tenant'ınızı kimlik, paylaşım ve veri koruma başlıkları altında tarayarak aşırı paylaşılmış kaynakları tespit ediyor.

    Shadow AI: Kontrol Edemediğiniz Yapay Zeka Kullanımı

    Copilot dışında çalışanlarınız zaten AI kullanıyor olabilir. ChatGPT, Claude, Gemini ve diğer araçlara şirket verileri yükleyen çalışanlar, farkında olmadan veri sızıntısına yol açabilir.

    Bu duruma Shadow AI denir. Kontrol altında olmayan yapay zeka kullanımı, KVKK ve kurumsal gizlilik politikalarınız açısından ciddi risk oluşturur.

    Shadow AI tespiti için izlenmesi gereken noktalar:

    • Harici AI servislerine veri yükleme aktiviteleri
    • Onaylanmamış AI uygulamaları (Power Platform, üçüncü parti entegrasyonlar)
    • Copilot Studio'da IT bilgisi olmadan oluşturulan agent'lar

    Bu konu hakkında yardım mı lazım?

    İlk görüşme ücretsizdir — mevcut durumunuzu birlikte değerlendirelim.

    Ücretsiz AI Governance Değerlendirmesi Alın

    AI Governance: Copilot Öncesi 5 Kritik Adım

    Copilot'u güvenli şekilde açmak için sırasıyla şu adımları tamamlamanız gerekir:

    1. Veri Sınıflandırma: Microsoft Purview ile hassas verileri etiketleyin (Gizli, İç Kullanım, Genel). Etiketlenmemiş veri = kontrolsüz veri. Otomatik etiketleme politikaları ile kredi kartı numaraları, TC kimlik numaraları ve sağlık verileri tespit edilip etiketlenebilir.
    2. İzin Denetimi: SharePoint, OneDrive ve Teams'teki paylaşım izinlerini gözden geçirin. "Herkes erişebilir" linklerini kaldırın veya daraltın. Acil risk azaltma için Microsoft'un Restricted Content Discovery (SharePoint Restricted Search) özelliğini değerlendirin — hassas sitelerin Copilot ve kurumsal aramada görünürlüğünü geçici olarak sınırlar. Ama dikkat: bu kalıcı bir güvenlik bariyeri değil, izin düzeltmesi tamamlanana kadar geçici bir önlemdir.
    3. DLP Politikaları: Data Loss Prevention kurallarını Copilot senaryolarına göre güncelleyin. Hassas verilerin Copilot yanıtlarında görünmesini engelleyin. Örneğin "Gizli" etiketli dosyaların Copilot yanıtlarında referans gösterilmesini engelleyen kurallar tanımlayabilirsiniz.
    4. Conditional Access: Copilot erişimini cihaz uyumluluğu, lokasyon ve risk seviyesine göre koşullandırın. Yalnızca Intune'a kayıtlı, uyumlu cihazlardan Copilot kullanımına izin vermek veri sızıntısı riskini önemli ölçüde azaltır.
    5. AI Kullanım Politikası: Çalışanların Copilot ve diğer AI araçlarını nasıl kullanacağını tanımlayan yazılı bir politika oluşturun. Hangi verilerin AI'a girilebileceği, çıktıların nasıl doğrulanacağı ve ihlal durumunda ne yapılacağı net olmalı.

    Bu beş adımı sırayla uygulamak önemli — her biri bir öncekinin temelini kullanıyor. Veri sınıflandırılmamışsa DLP politikaları etkisiz kalır. İzinler düzeltilmemişse Conditional Access tam koruma sağlamaz. Secure Score rehberimiz bu adımların güvenlik puanınıza etkisini detaylı anlatıyor.

    Regülasyon Baskısı: KVKK ve AB AI Act

    AI kullanımı sadece teknik bir konu değil, aynı zamanda hukuki bir sorumluluk. KVKK kapsamında yapay zekâ ile kişisel veri işlenmesi için uygun bir hukuki işleme şartı gerekir. Açık rıza bazı senaryolarda gerekir; ancak sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka dayanaklar da senaryoya göre devreye girebilir.

    AB AI Act 1 Ağustos 2024'te yürürlüğe girdi; hükümler kademeli uygulanıyor. Güncelleme (Ağustos 2026): yüksek riskli sistemlere ilişkin yükümlülükler (AB) 2026/1744 sayılı Tüzük ile ertelendi — Ek III kapsamındaki bağımsız sistemler için 2 Aralık 2027, ürüne gömülü sistemler için 2 Ağustos 2028. Şeffaflık yükümlülükleri ise ertelenmedi ve 2 Ağustos 2026'dan bu yana yürürlükte. Ayrıntı için ne yürürlüğe girdi, ne ertelendi yazımıza bakabilirsiniz. Türkiye'deki şirketler AB ile ticaret yapıyorsa veya AB vatandaşlarının verilerini işliyorsa bu düzenlemeye de uyum sağlamaları gerekecek.

    Şimdi bir AI Governance çerçevesi kurmak, ilerideki regülasyon baskısına karşı proaktif bir adımdır.

    Nereden Başlamalısınız?

    İlk adım, mevcut durumunuzu anlamak. Microsoft'un açık kaynak ARA (AI Readiness Assessment) aracı tenant'ınızı tarar ve risk haritası çıkarır. Kontrol noktası sayısı sabit değil — lisans profiline göre tenant başına değişiyor.

    Gibibyte olarak AI Governance değerlendirmemiz şunları kapsar:

    • Microsoft ARA ile tam tenant taraması
    • Aşırı paylaşım analizi ve risk sınıflandırması
    • Shadow AI tespiti
    • Türkçe risk raporu ve aksiyon planı

    Değerlendirme sonucunda, Copilot'u güvenle açmak için adım adım bir yol haritası alırsınız.

    İlgili: Shadow AI nedir? Şirketinizde tespit ve önleme rehberi · MFA olmadan Copilot açmayın — güvenlik bağlantısı

    Bu konuda destek mi arıyorsunuz?

    İlk görüşme ücretsizdir. Mevcut durumunuzu birlikte değerlendirelim.

    Ücretsiz AI Governance Değerlendirmesi Alın

    İlgili hizmetimiz: AI Governance değerlendirmesi

    CopilotAI GovernanceVeri GüvenliğiShadow AIMicrosoft 365