Çalışanlarınız ChatGPT'ye şirket verisi giriyor: Shadow AI riskini nasıl yönetirsiniz?
Shadow AI, çalışanların şirketin onayından geçmemiş yapay zeka araçlarını (çoğunlukla kişisel hesapla açılmış bir ChatGPT ya da benzeri bir asistanı) iş için kullanması ve bu araçlara şirket verisi girmesidir. Sorun aracın kendisi değil, denetimsizliktir: bir çalışan bir sözleşmeyi özetletmek ya da hata veren bir kod parçasını düzelttirmek için hassas veriyi dışarıya taşıdığında, o veri artık sizin kontrolünüzde değildir. Doğru yaklaşım yapay zekayı yasaklamak değil, yönetmektir. Yani neyin kullanıldığını görmek, net kurallar koymak, güvenli bir araç sunmak ve çalışanı eğitmek.
Sorun ne kadar büyük?
Riskin boyutu somut. IBM'in 2025 Veri İhlali Maliyeti raporuna göre bir veri ihlalinin küresel ortalama maliyeti 4,44 milyon dolar. Shadow AI'ın karıştığı ihlaller ise ortalama 4,63 milyon dolara mal oldu; yani onaysız yapay zeka kullanımı olay başına yaklaşık 670 bin dolar ek yük getiriyor. Aynı rapor, incelenen kurumların beşte birinin shadow AI bağlantılı bir ihlal yaşadığını gösteriyor. Bu ihlalleri yaşayan kurumların yüzde 97'sinde düzgün bir yapay zeka erişim kontrolü, yüzde 63'ünde ise herhangi bir yapay zeka kullanım politikası yok.
Dışarı tam olarak ne sızıyor?
Genellikle işin sıradan akışında girilen şeyler: bir müşteri listesi, bir teklif metni, imzalanmamış bir sözleşme, hata veren bir kod bloğu, çeyrek sonu finansal tablosu. En bilinen örnek Samsung'da yaşandı. 2023'te şirket ChatGPT kullanımına izin verdikten sonraki yaklaşık üç hafta içinde mühendisler üç ayrı olayda gizli veriyi araca yapıştırdı: yarı iletken üretimine ait kaynak kodu, ekipman arızalarını tespit eden bir kod ve iç toplantı kayıtlarının dökümü. Samsung kısa sürede üretken yapay zeka araçlarını yasakladı ve ihlali işten çıkarmaya kadar varan bir disiplin sürecine bağladı.
Veri nereye gidiyor?
Kritik ayrım verinin nereye gittiğidir. ChatGPT'nin ücretsiz ve bireysel sürümlerinde (Plus, Pro) yazışmalar, siz ayarlardan kapatmadıkça varsayılan olarak modelin eğitiminde kullanılabilir. Bunu durdurmak için Ayarlar bölümündeki Veri Kontrolleri kısmından ilgili seçeneği devre dışı bırakmanız gerekir. Kurumsal, Business ve Team sürümlerinde ise verileriniz varsayılan olarak eğitimde kullanılmaz ve bir veri işleme sözleşmesiyle gelir. Aynı komutu kişisel bir hesaba yazmakla şirket planına yazmak, veri güvenliği açısından bambaşka iki durumdur.
KVKK sizi doğrudan ilgilendiriyor
Bir müşterinin kimlik bilgisini, bir çalışanın özlük verisini ya da bir sağlık kaydını denetimsiz bir üçüncü taraf araca yapıştırmak, çoğu durumda hukuka aykırı bir veri işlemedir. Araç yurt dışında barındırılıyorsa bu, yurt dışına aktarım kurallarını da devreye sokar. Veri sorumlusu sizsiniz. Verinin nereye gittiğini bilmek ve güvenliğini sağlamak sizin yükümlülüğünüz, ve shadow AI tam da bu zinciri görünmez biçimde kırar. Bir denetimde "çalışan kendi hesabından yaptı" demek sizi sorumluluktan kurtarmaz.
Yasaklamak yerine güvenli yol açın
Yasaklamak ilk akla gelen çözümdür ama nadiren işe yarar. Aracı kapattığınızda kullanım yok olmaz, sadece görünmezleşir: çalışan aynı işi telefonundan ya da kişisel bilgisayarından yapar ve bu kez hiçbir iz bırakmaz. İnsanlar yapay zekayı işlerini hızlandırdığı için kullanıyor. Onlara kurumsal planda, kurallara uygun ve onaylı bir araç verdiğinizde, riskli tarafa gitme ihtiyacı büyük ölçüde ortadan kalkar.
Uygulamada birkaç adım işi büyük ölçüde toparlar:
- Mevcut kullanımı görün. Hangi araçlar, kimler tarafından, hangi hesaplarla kullanılıyor? Ölçemediğiniz şeyi yönetemezsiniz.
- Kısa bir kullanım politikası yazın. Asla yapıştırılmayacakları tek tek sayın: kaynak kodu, parolalar ve erişim anahtarları, müşteri kişisel verisi, açıklanmamış finansal veriler.
- Onaylı bir aracı kurumsal planda sunun. Tekil oturum açma (SSO) ile bağlayın ki hesaplar kontrol altında olsun.
- Teknik kontroller ekleyin. Veri sızıntısı önleme (DLP) ve alan bazlı engelleme, riskli kullanımı en baştan sınırlar.
- Çalışanları eğitin. Gerçek örneklerle, kısa ve düzenli aralıklarla. Amaç ceza değil, refleks kazandırmak.
Çalışanlar için tek soruluk kural
Ekibinize verebileceğiniz en pratik ölçüt şudur: bir şeyi araca yazmadan önce, "bu bilgi herkese açık bir foruma düşseydi rahatsız olur muydum?" diye sorsunlar. Cevap evetse, o metin bir tüketici aracına girmemeli. Test ve deneme için gerçek veri yerine örnek ya da maskelenmiş veri kullanmak çoğu durumda aynı işi görür ve riski sıfıra yakın tutar.
Veri çoktan girildiyse
Hassas verinin çoktan paylaşıldığını fark ederseniz sırayla ilerleyin. Neyin, hangi araca girildiğini tespit edin. Eğitimi kapatmanın geçmişe dönük çalışmadığını, yani daha önce paylaşılan verinin geri alınamayabileceğini unutmayın. Sızan şey bir parola ya da erişim anahtarıysa onu hemen değiştirin. Kişisel veri söz konusuysa KVKK bildirim yükümlülüğünüzü değerlendirin. Önceden hazırlanmış basit bir müdahale listesi, o an kimin ne yapacağını netleştirir.
Shadow AI, çoğu şirkette zaten yaşanan ama nadiren konuşulan bir gerçek. Kullanımı görünür kılmak, doğru aracı seçmek ve KVKK'ya uygun bir kullanım politikası kurmak istiyorsanız, Wedevit olarak bağımsız bir değerlendirmeyle şirketinizde yapay zekanın nerede ve nasıl kullanıldığını çıkarıp güvenli bir çerçeveyi birlikte kurabiliriz.
Bu konuda yardıma mı ihtiyacınız var?