Governance · 2026-09-13 · 12 dk
AI Governance — Yönetim Kurulu Gündemi
Tez: AI riski bir IT ticket’ı değildir; yönetim kurulu konusudur. Bu yazı, board masasına taşınacak soruları, üç hattı (strateji / risk / uyum), raporlama ritmini ve kırmızı bayrakları yönetici dilinde çerçeveler.
Soft PASS=0: “IT ilgileniyor” cümlesi board sorumluluğunu devretmez. Hesap verebilirlik yukarıda kalır; operasyon aşağıda yürür.
Neden şimdi
Yönetim kurulları AI’yi uzun süre inovasyon gündeminin kenarında tuttu. Bu yaklaşım artık yetersizdir. Nedenleri operasyoneldir; abartılı pazar büyüklüğü anlatısına ihtiyaç yoktur.
Karar ölçeği değişti. AI çıktıları müşteri iletişimi, fiyatlandırma desteği, tedarik, insan kaynakları eleme, güvenlik izleme gibi zincirlere giriyor. Etki büyüdükçe “deney” dili yetmez.
Üçüncü taraf riski yoğunlaştı. Model, bulut, veri etiketleme, ajan araçları — vendor zinciri uzadıkça tek bir IT sözleşmesi yönetimi aşılır. Board, yoğunlaşma ve çıkış riskini görmek ister.
Düzenleyici ve itibar baskısı. Sektöre göre hız farklıdır; ama denetlenebilirlik beklentisi yükselmektedir. “Nasıl karar verildi?” sorusu gelmeden iz bırakmayan sistem, kriz anında savunmasızdır.
Sermaye tahsisi. AI harcaması lisans satırından öteye geçer: veri, insan, izleme, yeniden eğitim. Bu, bütçe ve öncelik konusudur; dolayısıyla board konusudur.
Yönetim bilgi asimetriisi. Teknik ekipler ile board arasında dil uçurumu oluşursa ya kör güven ya da kör ret doğar. Governance, bu uçurumu çevrilebilir sorularla kapatır.
“Neden şimdi?” sorusunun cevabı panik değildir. Cevap, kontrol ortamını karar hızıyla birlikte kurmaktır. Geç kalan board, ya kaçırılmış değeri ya da yönetilmemiş riski satın alır.
Board soruları
Yönetim kurulu teknik derinliğe inmek zorunda değildir; doğru soruları sormak zorundadır. Aşağıdaki set, gündem maddesi olarak kullanılabilir:
1. Hangi kararlar AI’den etkileniyor? Kritik süreç envanteri var mı? 2. Hesap kimde? Her üretim sistemi için iş sahibi ve sistem sahibi net mi? 3. Risk iştahımız ne? Hangi hata tipi kabul edilemez? 4. İnsan onayı nerede zorunlu? HITL sınırları yazılı mı? 5. Veri ve PII? Eğitim ve çıkarım verisi hukuki dayanakla mı kullanılıyor? 6. Vendor bağımlılığı? Tek sağlayıcıya kilitlenme ve çıkış planı var mı? 7. Ölçüm? Değer, güven ve işletme metrikleri board’a hangi sıklıkla geliyor? 8. Olay yönetimi? Yanlış çıktı veya sızıntıda ilk 24 saat prosedürü nedir? 9. Durdurma yetkisi? Kim, hangi kanıtla sistemi durdurabilir? 10. Kültür? Hata raporlamak cezalandırılıyor mu, teşvik ediliyor mu?
Bu soruların bir kısmına “henüz yok” cevabı verilebilir. Önemli olan yokluğun görünür olmasıdır. Soft PASS, yokluğu yeşile boyamaktır.
Board, cevapları slayt estetiğiyle değil kanıt linkleriyle istemelidir: politika, model kartı örneği, olay kaydı, maliyet özeti, envanter. Kanıt yoksa madde açıktır.
Üç hat (strateji / risk / uyum)
AI governance tek komiteye sıkıştırılmamalı; üç hat net ayrılmalı ve sonra koordinasyon kurulmalıdır.
### Strateji hattı
Strateji hattı değer ve öncelik taşır: hangi problemler, hangi sermaye, hangi zaman ufku. Bu hat “her yere AI” baskısını süzgeçler. Çıktısı: öncelik listesi, sponsor atamaları, ölçek kapısı kararları.
Board’un strateji hattından beklediği: odak. Dağınık pilot portföyü strateji değil gürültüdür. Strateji hattı, durdurma ve birleştirmeyi de önerir.
### Risk hattı
Risk hattı, model ve operasyon risklerini iş riskine çevirir: yanlış karar maliyeti, süreklilik, güvenlik, üçüncü taraf, yoğunlaşma. Çıktısı: risk kaydı, kırmızı bayraklar, senaryo analizi (abartısız), müdahale planı.
Risk hattı korku satmaz; sınıflandırır. Her riskin sahibi, göstergesi ve tetikleyicisi vardır. “Genel AI riski” diye tek satır yetmez.
### Uyum hattı
Uyum hattı, politika, düzenleyici beklenti, iç denetim ve kayıt düzenini taşır. Çıktısı: politika seti (az ve işletilen), audit izi gereksinimleri, eğitim ve onay kayıtları, vendor due diligence.
Uyum hattı evrak fabrikasına dönüşmemelidir. Amaç, denetlenebilir karar izidir. Politika çok, uygulama yoksa uyum tiyatrosu vardır.
Üç hat çatışabilir: strateji hız ister, risk fren ister, uyum kayıt ister. Governance’ın değeri tam burada doğar — çatışmayı görünür trade-off olarak board’a taşır. Gizli çatışma, sonra kriz olur.
Raporlama ritmi
Board AI gündemi “yılda bir inovasyon sunumu” olmamalıdır. Ritmi sade ve sürdürülebilir kurun:
Çeyreklik board paketi (tek sayfa + ek). - Portföy: üretimde / pilotta / dondurulmuş - Değer özeti: kanıtlı öğrenmeler (yüzde şişirmeden) - Risk kaydı: en üst maddeler ve değişim - Olaylar: kritik olay sayısı ve kapanış durumu - Vendor ve yoğunlaşma notu - Sonraki çeyrek karar talepleri (bütçe, durdurma, ölçek)
Ara dönem (gerekirse komite). Risk iştahını aşan olay, majör vendor değişimi, düzenleyici gelişme veya büyük ölçek talebi.
Yönetim komitesi (daha sık). İki haftalık program komitesi board’un yerine geçmez; board’a malzeme üretir.
Raporlama dilinde yasaklar: trading/ticker dili, kanıtsız yüzde, “sektörün gerisinde kaldık” korku pazarlaması, Soft PASS yeşilleri. Dil: durum, kanıt, seçenek, talep.
Board üyeleri için hazırlık notu kısa olmalıdır. Teknik derinlik ekte kalır; karar mertebesi önde durur. Aksi halde gündem ya atlanır ya da mikroyönetime kayar.
Kırmızı bayraklar
Kırmızı bayrak, derhal board veya yetkili komite dikkatidir. Örnek set:
- Üretimde sahipsiz sistem (iş veya sistem sahibi boş) - PII’nin model veya prompt loglarında kontrolsüz görünmesi - HITL kaldırılmış kritik karar akışı - Vendor çıkış planı olmadan derin bağımlılık - Drift veya kalite alarmlarının kronik yok sayılması - Audit izinin kapatılması veya tutulmaması - Kanıtsız ölçek iddiası ve bütçe baskısı - İç denetim / uyum uyarısının “hız için” ertelenmesi - Aynı anda kontrolsüz pilot patlaması - Olay sonrası blam kültürü (raporlamayı öldürür)
Kırmızı bayrak prosedürü önceden yazılır: kim bilgilendirilir, sistem nasıl durdurulur veya daraltılır, müşteri/çalışan iletişimi kim onaylar. Prosedür yoksa bayrak yalnızca slides’ta kırmızıdır.
Board, kırmızı bayrağı cezalandırıcı tiyatroya çevirmemelidir. Erken bayrak ödüllendirilir; gizleme cezalandırılır. Bu kültür ilkesi governance’ın yumuşak karnıdır.
Board’un üç somut adımı
1. AI’yi resmi gündem maddesi yapın; soru setini kabul edin. 2. Strateji / risk / uyum hatlarını ve raporlama ritmini netleştirin. 3. Kırmızı bayrak prosedürünü yazdırıp bir masa başı tatbikatı isteyin.
AI governance, inovasyonu öldürmek için değil, ölçeklenebilir güven için vardır. IT ticket’ı operasyonu taşır; board ise risk iştahını ve hesabı taşır. İkisi yer değiştirirse kurum ya yavaşlar ya kırılır. ## Board paketinin dili: ne yazılır, ne yazılmaz
Board paketi bir mühendislik wiki’si değildir. Yazılır: etkilenen kararlar, sahiplik, risk iştahına göre sınıflandırılmış bulgular, talep edilen kararlar. Yazılmaz: model yarışı jargonları, kanıtsız yüzde iyileşmeler, ticker/trading metaforları, “rakipler bizi geçti” panik cümleleri.
İyi bir paket üç katmanlıdır:
- Karar özeti (yarım sayfa): ne isteniyor (onay, bütçe, durdurma, politika) - Durum (bir sayfa): portföy, risk, olay, vendor - Kanıt eki: linkler ve kısa açıklamalar
Board üyesi özeti okuyup karar verebilmeli; ek kanıt isteyen derinleşir. Bu ayrım mikro-yönetimi azaltır.
Komiteler arası çatışma nasıl yönetilir?
Strateji hattı bir ölçek ister; risk hattı kırmızı bayrak görür; uyum hattı kayıt eksik der. Bu çatışma gizlenirse en zayıf hat kaybeder — genelde uyum ve risk. Sağlıklı yöntem:
1. Çatışmayı tek sayfada formüle edin: hız kazanımı vs risk / kayıt boşluğu 2. Seçenekleri yazın: bekle, daraltarak git, risk kabulü ile git (süre sınırlı) 3. Kabul edilen riskin sahibini ve gözden geçirme tarihini yazın 4. Board’a veya yetkili komiteye taşıyın
“Sessiz istisna” governance’ın zehiridir. İstisna görünür ve geçici olmalıdır.
Küçük ve orta ölçekli şirketlerde sade governance
Her kurumda üç ayrı daire kurmak zorunda değilsiniz. Önemli olan rollerin zihinsel ayrımıdır. Küçük şirkette aynı kişi şapka değiştirebilir; ama tutanaklarda hangi şapkayla konuştuğu belli olmalıdır.
Minimum sade set:
- Aylık yönetim toplantısında AI maddesi - Üretim sistemleri için tek sayfalık sahiplik listesi - Vendor listesi ve yenileme tarihleri - Olay / yanlış çıktı kayıt defteri - Yılda en az bir iç gözden geçirme (dış denetçi şart değil; dürüst iç bakış şart)
Sadelik, Soft PASS demek değildir. Sade ama işletilen kontrol, karmaşık ama ölü kontrolden üstündür.
Eğitim ve board yetkinliği
Board’un her üyesinin MLOps uzmanı olması gerekmez. Gerekli olan ortak dil ve soru setidir. Kısa bir brifing programı yeterlidir: karar etkisi, veri/PII, vendor riski, olay yönetimi, durdurma yetkisi. Brifing bir kez yapılıp unutulmaz; yeni üye katılımında tekrarlanır.
Yetkinlik yatırımı, dışarıdan korku satan sunumlar almak değildir. Yetkinlik, kendi portföyünüz üzerinden soru sormaktır.
Sonuç yerine
AI riski IT ticket’ına indirgenirse board körleşir. Strateji, risk ve uyum hatları görünür trade-off üretir; raporlama ritmi bunu taşır; kırmızı bayraklar erken uyarıdır. Yönetim kurulu panikle değil, soru ve kanıtla yönetir.
Gündem maddesini ilk kez açmak
Board’da AI maddesini ilk kez açarken hedef, her şeyi çözmek değil, dili ve ritmi kurmaktır. İlk oturumda üç çıktı yeterlidir: kabul edilmiş soru seti, üç hat için muhatap isimleri, bir sonraki çeyrek paket tarihi. Bu üçü yoksa sonraki sunumlar yine inovasyon tiyatrosuna döner.
İlk oturumda kaçının: ürün demoları, uzun model karşılaştırmaları, kanıtsız “dönüşüm yol haritası” iddiaları. İsteyin: envanter gerçeği, sahiplik boşlukları, en üst üç risk. Gerçekle başlayan board, sonra hızlanabilir.
Yönetim kurulu AI’yi gündeme aldığında mesaj netleşir: bu konu geçici bir laboratuvar hevesi değildir. Strateji sermayeyi, risk iştahı sınırları, uyum ise denetlenebilirliği taşır. Üçü birlikte çalışmazsa governance ya kâğıtta kalır ya da inovasyonu körlemesine boğar. Dengeli board, soru sorar, kanıt ister, Soft PASS kabul etmez.
IT ticket modelinin kırıldığı yer
Birçok kurumda AI talepleri hâlâ servis masası mantığıyla ilerler: kullanıcı ister, IT kuyruğa alır, öncelik “öncelik etiketine” göre kayar. Bu model yazıcı arızasında işe yarar; karar otomasyonunda yetersiz kalır. Çünkü AI talebi yalnızca kapasite değil, risk iştahı ve stratejik odak ister.
Ticket modelinin tipik belirtileri:
- Sponsor yok, “isteyen birim” var - Risk değerlendirmesi opsiyonel alan - Üretim sonrası sahiplik boş - Board ancak kriz haberinde haberdar
Governance’a geçiş, ticket’ı yok etmek demek değildir. Operasyonel işler ticket’ta kalabilir; karar ve risk ise program ve board rejimine çıkar. Ayrım net yazılmazsa her şey tekrar kuyruğa gömülür.
Risk iştahını yazmak
Board’un en değerli çıktılarından biri risk iştahı ifadesidir. Bu ifade uzun hukuki metin olmak zorunda değildir. Bir sayfada şu sorulara cevap verir:
- Hangi karar sınıflarında otomasyon yasak veya HITL zorunlu? - Müşteriye giden içerikte hangi hata tipi kabul edilemez? - PII’nin model bağlamına girmesi hangi koşullarda mümkün? - Tek vendor bağımlılığında üst sınırımız ne? - Olay sonrası kamu iletişiminde kim onaylar?
İştah yazılmadan ekipler ya aşırı temkinli ya da aşırı cesur davranır. Yazılı iştah, hızı sınırlamaz; yönlendirir. Soft PASS risk iştahı, “genel olarak temkinliyiz” cümlesidir — ölçülemez, denetlenemez.
İç denetim ile ilişki
İç denetim AI’yi düşman veya last-minute engel olarak görmemelidir. Erken dahil edilen denetim, kontrol tasarımını ucuzlatır. Geç dahil edilen denetim, üretimi durdurur veya istisna yığını üretir.
Pratik iş bölümü:
- Yönetim: risk iştahı ve öncelik - Birinci hat (iş + sistem sahipleri): kontrolleri işletir - İkinci hat (risk/uyum): tasarım ve izleme - Üçüncü hat (iç denetim): bağımsız güvence
Bu üç hat modeli abartılı hiyerarşi değildir; çıkar çatışmasını yönetir. Küçük şirkette kişiler birleşebilir, ama hangi rolde konuşulduğu tutanakta belli olur.
Kriz masaüstü tatbikatı
Governance’ın kâğıt olup olmadığını anlamanın ucuz yolu masaüstü tatbikattır. Senaryo örneği: müşteriye giden yanlış içerik, PII sızıntısı şüphesi, vendor kesintisi. Tatbikatta sorulanlar:
- İlk kim aranır? - Sistem nasıl daraltılır veya durdurulur? - Müşteri / çalışan iletişimi kim onaylar? - Board ne zaman ve nasıl bilgilendirilir? - Kanıt hangi loglardan toplanır?
Tatbikat tutanağı, prosedür boşluklarını listeler. Boşluk kapanmadan “hazırız” denmez. Bu, Soft PASS’e karşı en somut aşıdır.
İç link önerileri
- Şirketlerde AI Dönüşümü: Uygulama Haritası - AI Pilotundan Ölçeğe: Neden Takılır? - AI Governance: Yönetim Kurulu Gündemi - Sorumlu AI Çerçevesi: Risk ve Denetim - MLOps İş Dili: Üretimde AI Maliyeti
Newsletter CTA
AI Ekonomisi bültenine katılın: yönetim kurulu, operasyon ve governance dilinde kısa, uygulanabilir notlar. Haftalık özet — abone olun, karar masasına taşıyın.
---
ManegAI şeffaflık notu: Bu içerik AI Ekonomisi (aiekonomisi.com) yayın hattında üretilmiş bir taslaktır (`emir: P1-G-CONTENT-2026-09-13`). Soft PASS=0; `status: pending_approval` — yayın onayı olmadan canlıya alınmaz. Sahte istatistik, yüzde veya pazar büyüklüğü iddiası içermez. Yatırım, trading veya ticker tavsiyesi değildir. Üreten: ManegAI editorial hattı · marka: AI Ekonomisi.
AI Ekonomisi, ManegAI ekibinin yayın girişimidir. Yayın çizgisi; yapay zekânın iş dünyası, sektörler ve ekonomi üzerindeki etkilerini analiz etmeye odaklanır.