--- title: "Copilot Açtık, Verilerimiz Risk Altında mı?" description: "Microsoft Copilot'u etkinleştirmeden önce bilmeniz gereken güvenlik riskleri ve AI Governance adımları. Aşırı paylaşım, Shadow AI ve veri sınıflandırma rehberi." date: 2026-03-26 category: "AI Governance" author: "Gibibyte" readingTime: "8 dk" canonical: https://gibibyte.com.tr/blog/copilot-governance-rehberi language: tr-TR --- # Copilot Açtık, Verilerimiz Risk Altında mı? > Microsoft Copilot'u etkinleştirmeden önce bilmeniz gereken güvenlik riskleri ve AI Governance adımları. Aşırı paylaşım, Shadow AI ve veri sınıflandırma rehberi. ## Copilot Neden Bir Güvenlik Konusu? Microsoft 365 Copilot, Microsoft Graph üzerinden çalışır ve kullanıcının zaten erişebildiği e-posta, dosya, toplantı ve sohbet verilerinden bağlam üretir. Bu yüzden asıl risk, Copilot'un yeni bir yetki vermesi değil; yıllardır fark edilmeden kalan aşırı paylaşım ve yanlış izinlerin görünür hale gelmesidir. Normal koşullarda kimse bu dosyaları aramaz. Ama Copilot'u açtığınız anda, herhangi bir çalışan "maaş tablosu nerede?" diye sorduğunda, Copilot erişebildiği her yerden yanıt verir — maaş tablosu da dahil. Bu duruma **aşırı paylaşım (oversharing)** denir ve Copilot'un en büyük güvenlik riskidir. ## Aşırı Paylaşım Sorunu Ne Kadar Yaygın? Microsoft'un kendi verilerine göre, kurumsal Microsoft 365 tenant'larının büyük çoğunluğunda izin yapılandırması sorunlu. Tipik sorunlar: - SharePoint sitelerinde "Herkes" veya "Kuruluştaki Herkes" paylaşım linkleri - OneDrive'da şirket geneline açık paylaşılmış dosyalar - Teams kanallarında hassas belgelerin kontrolsüz paylaşımı - Eski çalışanların hâlâ erişebildiği kaynaklar Copilot bu sorunları yaratmaz — ama var olan sorunları **görünür ve erişilebilir hale getirir**. Bir nevi "röntgen" çeker: altyapınız sağlıklıysa sorun yok, ama çatlaklar varsa hepsini ortaya çıkarır. Pratikte bu şöyle tezahür ediyor: Finans departmanındaki bir çalışan Copilot'a "son çeyrek bütçe raporunu özetle" diye sorduğunda, Copilot SharePoint'te herkese açık paylaşılmış bütçe dosyasını bulup özetliyor. O dosyanın herkese açık olmaması gerekiyordu — ama kimse fark etmemişti. Copilot'u suçlamak kolay, gerçek sorun yıllar önce yanlış yapılandırılmış izinlerdir. Bu yüzden Copilot açmadan önce yapılması gereken ilk iş, **izin denetimi** ve **aşırı paylaşım analizi**dir. Microsoft'un ARA (AI Readiness Assessment) aracı, tenant'ınızı kimlik, paylaşım ve veri koruma başlıkları altında tarayarak aşırı paylaşılmış kaynakları tespit ediyor. ## Shadow AI: Kontrol Edemediğiniz Yapay Zeka Kullanımı Copilot dışında çalışanlarınız zaten AI kullanıyor olabilir. ChatGPT, Claude, Gemini ve diğer araçlara şirket verileri yükleyen çalışanlar, farkında olmadan veri sızıntısına yol açabilir. Bu duruma **Shadow AI** denir. Kontrol altında olmayan yapay zeka kullanımı, KVKK ve kurumsal gizlilik politikalarınız açısından ciddi risk oluşturur. Shadow AI tespiti için izlenmesi gereken noktalar: - Harici AI servislerine veri yükleme aktiviteleri - Onaylanmamış AI uygulamaları (Power Platform, üçüncü parti entegrasyonlar) - Copilot Studio'da IT bilgisi olmadan oluşturulan agent'lar ## AI Governance: Copilot Öncesi 5 Kritik Adım Copilot'u güvenli şekilde açmak için sırasıyla şu adımları tamamlamanız gerekir: 1. **Veri Sınıflandırma:** Microsoft Purview ile hassas verileri etiketleyin (Gizli, İç Kullanım, Genel). Etiketlenmemiş veri = kontrolsüz veri. Otomatik etiketleme politikaları ile kredi kartı numaraları, TC kimlik numaraları ve sağlık verileri tespit edilip etiketlenebilir. 2. **İzin Denetimi:** SharePoint, OneDrive ve Teams'teki paylaşım izinlerini gözden geçirin. "Herkes erişebilir" linklerini kaldırın veya daraltın. Acil risk azaltma için Microsoft'un **Restricted Content Discovery** (SharePoint Restricted Search) özelliğini değerlendirin — hassas sitelerin Copilot ve kurumsal aramada görünürlüğünü geçici olarak sınırlar. Ama dikkat: bu kalıcı bir güvenlik bariyeri değil, izin düzeltmesi tamamlanana kadar geçici bir önlemdir. 3. **DLP Politikaları:** Data Loss Prevention kurallarını Copilot senaryolarına göre güncelleyin. Hassas verilerin Copilot yanıtlarında görünmesini engelleyin. Örneğin "Gizli" etiketli dosyaların Copilot yanıtlarında referans gösterilmesini engelleyen kurallar tanımlayabilirsiniz. 4. **Conditional Access:** Copilot erişimini cihaz uyumluluğu, lokasyon ve risk seviyesine göre koşullandırın. Yalnızca Intune'a kayıtlı, uyumlu cihazlardan Copilot kullanımına izin vermek veri sızıntısı riskini önemli ölçüde azaltır. 5. **AI Kullanım Politikası:** Çalışanların Copilot ve diğer AI araçlarını nasıl kullanacağını tanımlayan yazılı bir politika oluşturun. Hangi verilerin AI'a girilebileceği, çıktıların nasıl doğrulanacağı ve ihlal durumunda ne yapılacağı net olmalı. Bu beş adımı sırayla uygulamak önemli — her biri bir öncekinin temelini kullanıyor. Veri sınıflandırılmamışsa DLP politikaları etkisiz kalır. İzinler düzeltilmemişse Conditional Access tam koruma sağlamaz. [Secure Score rehberimiz](https://gibibyte.com.tr/blog/microsoft-365-secure-score-kobi-rehberi) bu adımların güvenlik puanınıza etkisini detaylı anlatıyor. ## Regülasyon Baskısı: KVKK ve AB AI Act AI kullanımı sadece teknik bir konu değil, aynı zamanda hukuki bir sorumluluk. KVKK kapsamında yapay zekâ ile kişisel veri işlenmesi için uygun bir hukuki işleme şartı gerekir. Açık rıza bazı senaryolarda gerekir; ancak sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka dayanaklar da senaryoya göre devreye girebilir. AB AI Act 1 Ağustos 2024'te yürürlüğe girdi; hükümler kademeli uygulanıyor. **Güncelleme (Ağustos 2026):** yüksek riskli sistemlere ilişkin yükümlülükler (AB) 2026/1744 sayılı Tüzük ile ertelendi — Ek III kapsamındaki bağımsız sistemler için 2 Aralık 2027, ürüne gömülü sistemler için 2 Ağustos 2028. Şeffaflık yükümlülükleri ise ertelenmedi ve 2 Ağustos 2026'dan bu yana yürürlükte. Ayrıntı için [ne yürürlüğe girdi, ne ertelendi yazımıza](https://gibibyte.com.tr/blog/eu-ai-act-agustos-2026-erteleme) bakabilirsiniz. Türkiye'deki şirketler AB ile ticaret yapıyorsa veya AB vatandaşlarının verilerini işliyorsa bu düzenlemeye de uyum sağlamaları gerekecek. Şimdi bir AI Governance çerçevesi kurmak, ilerideki regülasyon baskısına karşı proaktif bir adımdır. ## Nereden Başlamalısınız? İlk adım, mevcut durumunuzu anlamak. Microsoft'un açık kaynak ARA (AI Readiness Assessment) aracı tenant'ınızı tarar ve risk haritası çıkarır. Kontrol noktası sayısı sabit değil — lisans profiline göre tenant başına değişiyor. Gibibyte olarak AI Governance değerlendirmemiz şunları kapsar: - Microsoft ARA ile tam tenant taraması - Aşırı paylaşım analizi ve risk sınıflandırması - Shadow AI tespiti - Türkçe risk raporu ve aksiyon planı Değerlendirme sonucunda, Copilot'u güvenle açmak için adım adım bir yol haritası alırsınız. **İlgili:** [Shadow AI nedir? Şirketinizde tespit ve önleme rehberi](https://gibibyte.com.tr/blog/shadow-ai-nedir-nasil-tespit-edilir) · [MFA olmadan Copilot açmayın — güvenlik bağlantısı](https://gibibyte.com.tr/blog/mfa-neden-kritik-copilot-baglantisi) --- Kaynak: https://gibibyte.com.tr/blog/copilot-governance-rehberi · Gibibyte Bilgi Teknolojileri