Gölge yapay zeka: çalışanlar zaten kendi araçlarını kullanıyorsa ne yapmalı?
Yapay zeka araçlarını yasaklamak, kullanımı göremediğiniz kişisel hesaplara iter. İnsanların neyi neden kullandığını öğrenin, gerçekten iyi bir onaylı araç sunun, veri kurallarını netleştirin ve resmi olmayan en iyi kullanımları projeye dönüştürün.
veridive5 dk okuma
Bir finans ekibine ay sonunda tedarikçi ekstreleriyle mutabakatı nasıl yaptıklarını sorduğunuzda, biri ekranını size çevirip kişisel e-posta adresiyle oturum açılmış bir tarayıcı sekmesindeki sohbet asistanını gösterebilir. İşe yarıyor. Kimse onaylamadı. BT’de kimse varlığından haberdar değil.
Buna gölge yapay zeka (shadow AI) denir: kurumun onayı ve görünürlüğü dışında iş yerinde kullanılan yapay zeka araçları. Bir risktir; ama insanların nerede yardım istediğine dair alabileceğiniz en net sinyal de odur. Çözüm yasak değil. İnsanların neyi neden kullandığını öğrenin, gerçekten iyi bir onaylı araç sunun, veri konusunda net kurallar koyun ve resmi olmayan en iyi kullanımları gerçek projelere dönüştürün.
İnsanlar neden onaysız yapay zeka araçları kullanır?
Çünkü araçlar gerçek işlerde yardımcı olur; onaylı yol ise yavaş, belirsiz ya da hiç yoktur. İnsanlar bu araçları e-posta taslağı yazmak, uzun belgeleri özetlemek, hesap tablosu formüllerini düzeltmek, Türkçe ile İngilizce arasında çeviri yapmak ve dışa aktarılan verileri düzenlemek için kullanır. Çoğu kişi kural çiğnemeye çalışmıyor; işini bitirmeye çalışıyor. Kimse de onlara hangi aracı hangi veriyle kullanabileceklerini söylemedi.
Gerçek riskler neler?
Verebilecekleri zararın büyüklüğüne göre sırayla:
- Kişisel hesaplardaki müşteri ya da çalışan verileri. Bireysel kullanıcı koşullarında şirketin sağlayıcıyla saklama, eğitimde kullanım ya da verinin nerede işlendiği konusunda bir sözleşmesi yoktur ve veriyi silmenin bir yolu da yoktur. Çalışan ayrıldığında konuşma geçmişi de onunla birlikte gider.
- Gizli belgeler. Özetlenmek ya da kontrol edilmek üzere yapıştırılan sözleşmeler, fiyatlandırma bilgileri, yönetim kurulu belgeleri ve kaynak kod.
- Kontrol edilmemiş çıktının kararlarda kullanılması. Doğru görünen bir formül, özet ya da çeviri bir rapora, bir yanıta ya da bir karara girer ve kimse onu kontrol etmez, çünkü kimse işin içinde yapay zeka olduğunu bilmez.
Yasaklar neden işe yaramaz?
Alternatifi olmayan bir yasak kullanımı durdurmaz. Onu BT’nin göremediği ve yardım edemediği telefonlara ve kişisel dizüstü bilgisayarlara taşır; insanların soru sormasını da durdurur ve böylece en iyi bilgi kaynağınızı ortadan kaldırır. Ofis ağında birkaç web sitesini engellemek de kolayca aşılır.
Yasak, yapay zeka kullanımını durdurmaz. Onu görmenizi engeller.
Veriye dair kurallar, araçlara dair kurallardan daha iyi işler. “Müşteri ya da çalışan verisini asla kişisel bir hesaba yapıştırmayın” kuralı nettir, uygulanabilir ve bir sonraki ürün lansmanından sonra da geçerliliğini korur. “Yapay zeka kullanmayın” kuralında ise bu özelliklerin hiçbiri yoktur.
Hangi araçların kullanıldığı nasıl öğrenilir?
Af güvenceli bir anket yapın: yanıtların kimsenin aleyhine kullanılmayacağına dair açık bir sözle gönderilen kısa bir soru formu. Sonra sözünüzü tutun. Şunu sorun:
- insanlar hangi araçları, kişisel hesaplarla mı yoksa şirket hesaplarıyla mı kullanıyor;
- bu araçları hangi görevler için ve ne sıklıkla kullanıyorlar;
- araçlara ne tür veriler giriyor;
- geçiş yapmaları için onaylı bir aracın ne yapması gerekir.
Ardından yoğun kullanan birkaç kişiyle kısa görüşmeler yapın; en işe yarar geçici çözümleri genellikle onlar bulmuştur. BT, ağda hangi yapay zeka hizmetlerinin görüldüğüne dair toplu bir görünüm ekleyebilir; ama kimse tek tek kişilerin etkinliğine bakmadan önce İK ile ve veri koruma görevlinizle (DPO) anlaşın. Sonuçta elinize, ne sıklıkla yapıldıklarına ve verinin ne kadar hassas olduğuna göre sıralanmış bir görev listesi geçer.
Resmi olmayan araçların yerine ne konmalı?
Bu sırayla üç şey:
- Gerçekten iyi, onaylı bir araç. Saklamayı, eğitimde kullanımı ve işleme bölgesini belirleyen kurumsal bir sözleşmeye dayanan; tek oturum açma (SSO) ve işten ayrılanların erişiminin kapatılmasıyla gelen bir şirket hesabı. Onaylı araç ücretsiz olandan açıkça kötüyse insanlar eskisine döner. Verilerinizin nereye gittiğini anlatan notumuz, sözleşmenin markadan neden daha önemli olduğunu açıklıyor.
- Kısa bir kullanım politikası. Hangi araçlar, hangi veriler, çıktıyı kim kontrol eder ve yapay zeka kullanımı ne zaman belirtilir; hepsi iki sayfada. Yapay zeka kullanım politikası şablonumuz iyi bir başlangıç noktasıdır.
- Gerçek görevler üzerinde eğitim. Aracın neyde iyi, neyde zayıf olduğu, bir yanıtın nasıl kontrol edileceği, hangi verinin asla girmeyeceği. Eğitim, ekibin kendi işi üzerinden yapıldığında kalıcı olur; yapay zeka eğitimi ve dönüşüm çalışmalarımıza da böyle yaklaşırız.
Buna, “Kullanabilir miyim?” sorusuna aynı gün yanıt almanın hızlı bir yolunu ve bir hatayı suçlanmadan bildirmenin bir yolunu ekleyin. İkisi de koruma önlemlerimizle aynı mantığı izler: net erişim kuralları ve önemli olan yerde karar veren bir insan.
Resmi olmayan iyi kullanımlar nasıl projeye dönüşür?
Birinin akıllıca yazdığı bir prompt, kimsenin ölçmediği bir prototiptir. Oradan bir iş akışı projesine giden yol kısadır:
- Görevi ve promptu, onu yazan kişiyle birlikte kayda geçirin.
- Görevin ne sıklıkla ve kaç kişi için yapıldığını ve bugün neye mal olduğunu kontrol edin.
- İş akışı için bir sahip belirleyin.
- Bir uzmanın kabul edeceği yanıtlarla birlikte gerçek örnekler toplayın.
- Karar verin: politikaya uygun bir kişisel verimlilik aracı olarak mı kalsın, yoksa veri erişimi, onay noktaları ve ölçümle iş akışına mı yerleştirilsin?
Temsili bir vaka: Soru formu yanıtları, borçlar muhasebesindeki üç kişinin ay sonunda tedarikçi ekstrelerini ERP’den dışa aktarılan açık kalemlerle birlikte kişisel sohbet hesaplarına yapıştırdığını ve uyuşmazlıkları sorduğunu gösteriyor. Bu onlara saatler kazandırıyor; ama tedarikçi verileri kişisel hesaplarda duruyor ve eşleşmeleri kimse sistematik olarak kontrol etmiyor. İlk adım hemen atılır: iş onaylı araca taşınır ve kişisel hesaplara hiçbir şey girmez. İkincisi kapsamı belli bir projedir: tedarikçi ekstrelerinin ERP’deki açık kalemlerle mutabakatı. Proje salt okunur erişimle çalışır, önerilen her eşleşmeyi kanıtıyla gösterir, onayı bir muhasebeci verir ve geçmiş ay sonlarından bir değerlendirme seti oluşturulur. Promptları yazan üç kişi alan uzmanı olur; promptları da gereksinim belgesinin ilk taslağına dönüşür.
Nereden başlamalı?
Herhangi bir kural yazmadan önce af güvenceli soru formunu uygulayın; yanıtlar hangi aracı onaylamanız gerektiğini ve hangi iş akışlarının bir projeyi hak ettiğini gösterir. Liste uzunsa bir Keşif Çalışması onu sıralamanın yapılandırılmış bir yoludur.
Bu not genel bilgi amaçlıdır; hukuki tavsiye değildir.
Kaynaklar
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi (15 Soruda) Kişisel Verileri Koruma Kurumu (KVKK) www.kvkk.gov.tr/Icerik/8547/uretken-yapay-zeka-ve-kisisel-verilerin-korunmasi-rehberi-15-soruda
- Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1 ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
Bu notu bir yapay zeka asistanına sorun