Shadow AI Nedir, Şirketinizde Nasıl Tespit Edilir?
Çalışanlarınız ChatGPT, Claude veya diğer AI araçlarına şirket verisi yüklüyor olabilir. Shadow AI risklerini ve tespit yöntemlerini öğrenin.
İçindekiler
Shadow AI Nedir?
Shadow AI, IT departmanının bilgisi ve onayı dışında çalışanların kullandığı yapay zeka araçlarını ifade eder. Tıpkı Shadow IT kavramı gibi — ama çok daha riskli, çünkü AI araçları veriyi işler, dönüştürür ve bazen dışarıya aktarır.
Tipik Shadow AI senaryoları:
- Satış ekibinin müşteri adlarını, iletişim bilgilerini ve anlaşma detaylarını ChatGPT'ye yapıştırarak teklif hazırlaması
- İK'nın çalışan performans değerlendirmelerini, maaş bilgilerini veya disiplin süreç notlarını AI araçlarına yüklemesi
- Finans ekibinin bütçe tablolarını, kâr-zarar rakamlarını veya denetim hazırlık belgelerini AI ile analiz etmesi
- Geliştiricilerin müşteri projesine ait kaynak kodu, API anahtarları veya veritabanı şemalarını AI kod asistanlarına yapıştırması
- IT'nin bilgisi olmadan Copilot Studio'da agent oluşturan çalışanların şirket verilerine erişen otomasyon akışları kurması
Her bir senaryo, şirket verisinin kontrol dışı bir ortama çıkması anlamına gelir. Üstelik bu çalışanlar genellikle kötü niyetli değil; sadece işlerini hızlı yapmaya çalışıyorlar. Bu, Shadow AI'ı Shadow IT'den bile daha yaygın hâle getiriyor.
Neden Bu Kadar Riskli?
Shadow AI'ın yarattığı riskler birkaç boyutta ele alınmalı:
- Veri sızıntısı: Harici AI araçlarının ücretsiz sürümlerinde girilen veriler, model iyileştirme amacıyla kullanılabilir. Çoğu sağlayıcı kurumsal ve API sürümlerinde bunu yapmaz, ancak çalışanlar büyük oranda ücretsiz sürümleri kullanır. Girilen veriler sunucu loglarında veya önbellekte kalabilir; veri ihlali durumunda kim sorumlu?
- KVKK ihlali: Kişisel verilerin uygun hukuki işleme şartı olmadan yurt dışındaki AI araçlarına aktarılması, KVKK'nın 5. maddesi (işleme şartları) ve 9. maddesi (yurt dışına aktarım) kapsamında ciddi sorun oluşturabilir. Veri sorumlusu olarak şirket, bu aktarımın gerçekleştiğini bilmese dahi sorumludur.
- AB AI Act uyum riski: AB AI Act 1 Ağustos 2024'te yürürlüğe girdi. Güncelleme (Ağustos 2026): yüksek riskli sistem yükümlülükleri (AB) 2026/1744 sayılı Tüzük ile 2 Aralık 2027'ye (ürüne gömülü sistemlerde 2 Ağustos 2028) ertelendi; şeffaflık yükümlülükleri 2 Ağustos 2026'dan bu yana yürürlükte — güncel takvim. AB ile ticaret yapan veya AB vatandaşlarının verilerini işleyen Türk şirketler bu düzenlemeye tabi tutulabilir. Denetlenemeyen AI kullanımı, uyum belgesi hazırlamayı neredeyse imkânsız kılar.
- Fikri mülkiyet kaybı: Şirket sırları, patent başvuruları, fiyatlandırma stratejileri veya yeni ürün planları AI araçlarına girdiğinde, gizlilik koruması önemli ölçüde zayıflar.
- Doğruluk riski: AI çıktıları doğrulanmadan iş kararlarına girdiğinde — örneğin hatalı bir finansal analiz veya yanlış bir hukuki yorum — sonuçları ciddi olabilir.
Bu risklerin hiçbiri teorik değil. Avrupa ve ABD'de işe yarayan AI veri sızıntısı davaları artık açılıyor. Türkiye henüz bu sürecin gerisinde olsa da KVKK Kurumu'nun AI alanındaki denetim kapasitesi genişliyor.
Shadow AI Nasıl Tespit Edilir?
Microsoft ekosisteminde Shadow AI tespiti için kullanılabilecek araçlar:
- Microsoft Defender for Cloud Apps: Çalışanların hangi bulut uygulamalarına eriştiğini izler. AI servislerine (openai.com, anthropic.com, gemini.google.com, perplexity.ai ve benzerleri) yapılan bağlantıları raporlar; risk skorlaması yapar ve "onaylanmamış uygulama" olarak işaretleme imkânı sunar. Not: Defender for Cloud Apps, Microsoft 365 E5 lisansı veya ayrı bir eklenti gerektirir. E3'te bu özellik mevcut değildir.
- Entra ID Sign-in Logs: Üçüncü parti AI uygulamalarına OAuth ile bağlanan kullanıcıları tespit eder. "Bu uygulama şirket verilerinize erişmek istiyor" onayını kim verdi, ne zaman? Bu log'lar E3 ve E5'te mevcuttur ve ücretsiz olarak sorgulanabilir.
- Microsoft Purview DLP: Hassas verilerin harici servislere gönderilmesini izleyen politikalar. Temel DLP özellikleri E3'te mevcuttur; gelişmiş Purview özellikleri (otomatik etiketleme, hassas veri tespiti) E5 veya Purview eklentisi gerektirir.
- Power Platform Admin Center: Onaysız Copilot Studio agent'ları ve Power Automate akışlarını tespit eder. "IT bilgisi olmadan kim agent kurmuş?" sorusunun yanıtı burada.
Önemli: Bu araçların tamamını kullanabilmek için E5 lisansı veya ilgili eklentiler gerekir. Ancak E3 kullanan şirketler bile Entra ID logları ve temel DLP ile başlangıç seviyesinde anlamlı tespit yapabilir. Sıfırdan başlamak için mükemmel bir araç setine ihtiyacınız yok — elinizdekiyle başlayın.
Bu konu hakkında yardım mı lazım?
İlk görüşme ücretsizdir — mevcut durumunuzu birlikte değerlendirelim.
Shadow AI Risk Değerlendirmesi AlınEngelleme mi, Yönetme mi?
Shadow AI'ı tamamen engellemek ne mümkün ne de doğru bir strateji. Çalışanlar AI kullanarak verimliliğini artırıyorsa, bunu yasaklamak rekabet avantajınızı zayıflatır. Kaldı ki VPN'i engellemenin proxy ile aşılması gibi, AI erişimini engellemek de motivasyonlu bir çalışan tarafından kolaylıkla atlanır.
Doğru yaklaşım: Kontrollü AI kullanımı. Çalışanların AI kullanmasına izin verin — ama hangi araçlarla, hangi verilerle ve hangi koşullar altında kullanacaklarını netleştirin.
- Onaylanmış AI araçları listesi oluşturun (Microsoft Copilot öncelikli, iş akışına göre ek araçlar eklenebilir)
- Hangi verilerin AI araçlarına girilebileceğini tanımlayın — veri sınıflandırması bu kararın temelidir
- AI kullanım politikasını çalışanlara iletin; "bilmiyordum" savunmasını ortadan kaldırın
- Düzenli denetim yapın ve politika ihlallerini izleyin
Microsoft Copilot tam da bu yaklaşımın kurumsal çözümüdür: Microsoft 365 güvenlik altyapısı üzerinde çalışır, veri sınırları şirketinizin kontrolündedir, KVKK ve AB AI Act uyumuna katkı sağlar. Çalışanların AI kullanma isteğini, güvenli bir kanala yönlendirmiş olursunuz.
Copilot'u güvenle açmak için önce tenant altyapınızın hazır olması gerekiyor. Bu hazırlık süreci sensitivity labels (hassas verilerin otomatik etiketlenmesi), DLP politikaları (hassas verinin dışarı çıkmasını engelleme) ve Conditional Access (kim, nereden, hangi cihazla erişebilir?) yapılandırmalarını kapsıyor. Bu adımların tamamını tek bir çerçevede ele alan yaklaşıma AI Governance diyoruz.
Shadow AI ile mücadelenin en etkili yolu, kullanıcılara güvenli bir alternatif sunmak ve aynı anda görünürlük sağlamaktır. Defender for Cloud Apps ile hangi AI servislerine erişildiğini izleyin, Entra ID logları ile onaysız uygulama bağlantılarını tespit edin ve Power Platform Admin Center ile onaysız agent'ları kontrol altına alın. Bu üç araç birlikte çalıştığında Shadow AI büyük ölçüde kontrol altına alınabilir.
KVKK ve AB AI Act: Yasal Çerçeve
Shadow AI'ın hukuki boyutu giderek daha kritik hale geliyor. Türkiye'deki şirketler için iki temel düzenleme öne çıkıyor:
KVKK (Kişisel Verilerin Korunması Kanunu): Kişisel veri içeren bilgilerin yurt dışı AI araçlarına gönderilmesi, KVKK 9. maddesi kapsamında "yurt dışına aktarım" sayılır. Bu aktarım için ya Kurul'un yeterlilik kararı bulunmalı, ya açık rıza alınmalı ya da diğer hukuki dayanaklardan biri mevcut olmalıdır. Shadow AI senaryolarında bu koşulların hiçbiri genellikle sağlanmıyor.
AB AI Act: 1 Ağustos 2024'te yürürlüğe giren düzenlemenin işyeri AI sistemlerine ilişkin hükümleri 2 Ağustos 2026'da tam anlamıyla uygulanır hale geliyor. AB ile ticaret yapan Türk şirketler veya AB vatandaşlarının verilerini işleyenler bu kapsama girebilir. AI sistemlerinin denetim kaydı, risk değerlendirmesi ve şeffaflık gereklilikleri — Shadow AI'da bunların hiçbirini karşılamak mümkün değil.
Şimdi AI Governance çerçevesi kurmak, hem mevcut KVKK yükümlülüklerini yerine getirmenin hem de AB AI Act'a proaktif uyum sağlamanın en akılcı yolu.
AI Kullanım Politikası Neleri Kapsamalı?
Etkili bir AI kullanım politikası şu başlıkları içermelidir:
- Onaylı araçlar: Hangi AI araçlarının kullanılabileceği — Microsoft Copilot, şirkete özgü onaylı çözümler, genel kullanıma açık araçlar için koşullar
- Veri sınıflandırması: Hangi verilerin AI araçlarına girilebileceği. Genel bilgiler: evet; müşteri kişisel verileri, finansal raporlar, ticari sırlar: hayır
- Kullanım kuralları: AI çıktılarının insan tarafından doğrulanması zorunluluğu, kişisel veri girişi yasağı, çıktıların kayıt altına alınması
- İhlal prosedürü: Politika ihlalinde ne olacağı — IT bildirimi, KVKK kapsamında ihlal değerlendirmesi, disiplin süreci
- Gözden geçirme takvimi: AI alanı hızla değişiyor; politika en az 6 ayda bir güncellenmeli
Bu politika, KVKK uyum sürecinizin organik bir parçası olmalıdır — ayrı bir belge değil, entegre bir yaklaşım. Kimlik güvenliği olmadan hiçbir AI politikası tam koruma sağlamaz — MFA ve Conditional Access bu sürecin teknik altyapısıdır.
İlk Adım: Mevcut Durumunuzu Anlayın
Shadow AI ile mücadelenin ilk adımı, şirketinizde ne kadar kontrolsüz AI kullanımı olduğunu tespit etmektir. Bilmediğiniz bir riski yönetemezsiniz.
Gibibyte AI Governance değerlendirmemiz şunları kapsar:
- Microsoft Defender for Cloud Apps ile Shadow AI tespiti — hangi AI servislerine erişiliyor?
- Entra ID loglarında onaysız AI uygulama bağlantılarının analizi
- Harici AI servislerine veri akışı incelemesi
- Mevcut izin ve paylaşım yapısı denetimi
- AI kullanım politikası taslağı — KVKK uyumlu, sektöre özel
- Risk sınıflandırması ve önceliklendirme
Değerlendirme sonucunda, kontrollü AI kullanımına geçiş için net bir yol haritası alırsınız. Copilot açmadan önce yapılması gerekenler de bu sürecin bir parçası — Copilot Governance adımlarını anlatan rehberimiz bu konuyu derinlemesine ele alıyor.
Bu konuda destek mi arıyorsunuz?
İlk görüşme ücretsizdir. Mevcut durumunuzu birlikte değerlendirelim.
Shadow AI Risk Değerlendirmesi Alınİlgili hizmetimiz: AI Governance değerlendirmesi