Şirketler İçin Yapay Zekâ Alarmı: Farkında Olmadan Siber Açık Yaratıyor Olabilirsiniz - Eskişehir Haber

Eskişehir Bilim-Teknoloji

Şirketler İçin Yapay Zekâ Alarmı: Farkında Olmadan Siber Açık Yaratıyor Olabilirsiniz

Şirketler İçin Yapay Zekâ Alarmı: Farkında Olmadan Siber Açık Yaratıyor Olabilirsiniz
Yayınlama: 27 Temmuz 2026 Pazartesi
A+
A-

Adli Bilişim Uzmanı Doğanay Uyardı: Yapay Zekâda Veri Sızıntısına Karşı 15 Altın Kural

Yapay Zekâ Kullanan Şirketler İçin Kritik Uyarı: Verileriniz Tehlikede Olabilir!

Yapay zekâ araçlarının kurumlarda hızla yaygınlaşması, veri güvenliği ve siber riskleri de beraberinde getiriyor. Uzmanlar, müşteri bilgilerinden şirket sırlarına ve kaynak kodlarına kadar kritik verilerin kontrolsüz şekilde bu sistemlere aktarılmasının ciddi zafiyetler yarattığı konusunda uyarıyor.

Ankara Üniversitesi Öğretim Görevlisi, Adli Bilişim ve Siber Güvenlik Uzmanı Hamza Aytaç Doğanay; şirketlerin verimlilik ararken yeni saldırı yüzeyleri oluşturduğuna dikkat çekerek kurumların acilen yapay zekâ kullanım politikaları geliştirmesi gerektiğini vurguladı.

AB Yapay Zekâ Yasası ve Okuryazarlık Zorunluluğu

Avrupa Birliği Yapay Zekâ Yasası'nın (AI Act) 4. maddesi kapsamında "Yapay Zekâ Okuryazarlığı" yaklaşımının 1 Temmuz 2026 tarihi itibarıyla yürürlüğe girdiğini belirten Doğanay, çalışanların bu teknolojiyi bilinçli kullanmasını sağlamanın yasal bir beklenti haline geldiğini söyledi.

Doğanay, şirketlerin en sık yaptığı 5 temel hatayı şu şekilde sıraladı:

  • Çalışanlara yapay zekâ farkındalık eğitimi verilmemesi

  • Kurumsal kullanım kurallarının oluşturulmaması

  • Süreçlerin ve yetkilendirmelerin belgelenmemesi

  • Veri kullanımına ilişkin kontrol mekanizmalarının kurulmaması

  • Yapay zekâ kullanım envanterinin çıkarılmamış olması

Şirketler İçin En Kritik 15 Güvenlik Kuralı

Doğanay'a göre yapay zekâ kullanan şirketlerin öncelikli olarak uygulaması gereken 15 hayati tedbir:

  1. Hassas Verileri Yüklemeyin: Müşteri ve kurum verilerini kontrolsüz şekilde çevrimiçi sistemlere aktarmayın; çıkan veri bir daha geri alınamaz.

  2. İnsan Denetimini Zorunlu Kılın: Yapay zekâ çıktılarının ve ajanlarının eriştiği sistemlerin (E-posta, CRM, ERP, GitHub vb.) yetkilerini insan süzgecinden geçirin.

  3. Sınırsız Yetki Vermeyin: Yapay zekâ sistemlerine verilen sınırsız erişim, kritik sistemlere açılmış doğrudan bir kapıdır.

  4. Kurumsal Kullanım Politikası Oluşturun: ISO/IEC 27001'in yanı sıra yapay zekâ yönetimi için ISO/IEC 42001 ve ISO/IEC 42005 standartlarını devreye sokun.

  5. Düzenli Güvenlik Testleri Yapın: Sistemleri düzenli olarak sızma ve güvenlik testlerinden geçirin.

  6. Kullanılan Araçları Kayıt Altına Alın: Görünmeyen "gölge yapay zekâ" kullanımını engelleyin.

  7. Onaylı Araç Listesi Belirleyin: Belirlenen araçlar dışındaki platformlara erişimi kısıtlayın.

  8. Veri Minimizasyonu Sağlayın: KVKK ilkelerine uygun olarak sisteme yalnızca gerekli olan minimum veriyi aktarın.

  9. Veri Hareketlerini Loglayın: Yapay zekâya aktarılan verileri düzenli olarak izleyin ve kayıt altında tutun.

  10. Periyodik Eğitici Çalışmalar Düzenleyin: Çalışanlara yapay zekâ güvenliği ve farkındalık eğitimleri verin.

  11. Tedarikçileri Denetleyin: Üçüncü taraf yapay zekâ çözümlerini sözleşmesel ve teknik açıdan kontrol edin.

  12. Olay Müdahale Planlarını Güncelleyin: Kriz planlarına yapay zekâ kaynaklı sızıntı senaryolarını dahil edin.

  13. "Yerli" İddiasındaki Sistemleri Denetleyin: Başka yapay zekaların API'sini kullanan sarmalayıcı (wrapper) sistemlere karşı temkinli olun.

  14. Yapay Zekâ Kimliğini Açıkça Belirtin: Müşterilerle konuşan sistemlerin yapay zekâ olduğunu şeffaflıkla açıklayın.

  15. API Anahtarlarını En Düşük Yetkiyle Yönetin: Çalınan tek bir API anahtarının kurumsal kimliği taklit edebileceğini unutmayın.

"Saldıran da Yapay Zekâ, Savunan da"

Yeni dönemde siber tehditlerin yapay zekâ destekli hale geldiğini ve geleneksel güvenlik duvarlarının yetersiz kaldığını vurgulayan Doğanay, geliştirdikleri yerli ve bağımsız KA'OS (Kognitif Artırımlı Ofansif Sistem) adlı güvenlik ekosisteminin detaylarını paylaştı.

Dış bir LLM veya API kullanmayan, kendi kodunu onarma ve sıfırıncı gün (zero-day) zafiyetlerini tespit etme yeteneğine sahip KA'OS'un, kritik altyapılarda yüzlerce güvenliği açığını kapatmada başarılı olduğu belirtildi.



Gönderen: haber



Bir Yorum Yazın
Bu habere yorumlar
Copyright © 2024