Son Dakika
Güvenlik

İşyerinde Onaylanmamış AI Uygulamasını Kullanmadan Düşünün

İş yerinde bir e-postayı düzeltmek veya toplantı notlarını özetlemek için ChatGPT gibi bir yapay zeka aracına başvurmak zararsız görünebilir. Ancak bu tür onaylanmamız uygulamalar, şirketin hassas verilerini kontrol dışına çıkarabilecek bir risk oluşturur. Bu durum, “gölge AI” (shadow AI) olarak adlandırılır ve çalışanların IT ve güvenlik ekip tarafından önceden incelenmemiş, onaylanmamış araçları kullanmasıyla ortaya çıkar.

Gölge AI, gölge BT’ye benzer; çalışanlar ürünsüz görünen ama şirket politikalarına uymayan yazılımları veya hizmetleri kullanır. Dropzone AI’nin kurucusu Edward Wu, CNET’e verdiği sözleşmede “ölçekli hassas ve gizli veriler bir kez dışarı çıktığında, geri alınamaz” uyarısında bulunur. Bu durum, müşteri isimleri, iç belgeler, kaynak kodu veya finansal verilerin dışarı sızdırılmasına yol açabilir ve şirket bu bilgilerin nerede kaldığını, kimlerin erişebileceğini veya nasıl saklandığını izleyemeyebilir.

Çalışanlar genellikle zarar vermek amacıyla değil, yoğun iş yükünden kaynaklı zaman kazancı aramak için bu araçlara başvurur. Uzun belgeler, karmaşık tablolar, yoğun e-postalar ve toplantı notları, yapay zekanın hızlı çözüm sunduğunu hissettirir. Microsoft’un 2026 Work Trend Index raporuna göre %58’i yapay zeka sayesinde önceki yıl yapamayacakları görevleri üstlenebildiklerini belirtir. Bununla birlikte, birçok şirket henüz net AI politikası geliştirmiş değildir veya mevcut kurallar güvenlik belgelerinde Derin bir şekilde saklıdır, bu da çalışanları 공식 onaylı alternatif olmadan deneysel araçlara yöneltir.

Gölge AI’nin en büyük riski veri kontrolünün kaybıdır. Yapay zeka modelleri etkili çalışmak için bağlam ihtiyaç duyar; bu bağlam içtiketler, müşteri sözleşmeleri veya kod parçacıkları olabilir. Bu bilgiler onaylanmamız bir araca girildiğinde, şirket deren nerede saklandığını, kimin kopyalayabileceğini veya eğitim verisi olarak kullanılıp kullanılmayacağını takip edemez. IBM’nin 2025 Veri İhlali Maliyet raporuna göre %20’lik kurumlar yetkisiz AI araçları bulurken, %63’si hâlâ AI yönetimi politikası geliştirme aşamasındadır. Ayrıca, AI çıktıları gerçekçi görünse de yanlış olabilir; bu “halüsinasyon” durumunda yapay zeka bilgiyi icat eder, bağlamı kaçırır veya güvenilir olmayan sonuçlar üretir. Bu tür hatalı çıktılar raporlar, finansal analizler veya teknik belgelerde kullanıldığında iş yükü artır ve şirketin itibarını zedeleyebilir.

Yapay zeka araçlarını tamamen yasaklama genellikle etkisizdir; çalışanlar sadece daha gizli yollar bulur. Wu bunu “ebeveynlerin Instagram kullanımını yasatmasıyla” benzerlikte görür. Daha etkili bir yaklaşım, hangi verilerin kullanılabileceği ve hangi görevlerin yapay zeka ile gerçekleştirilebileceği konusunda net kurallar koymaktır. Örneğin, pazarlama ekibi görsel üretim için genel kullanıma açık araçlar kullanabilirken, müşteri hizmetleri ekibi müşteri görüşmelerini doğrudan onaylanmamız bir yapay zeka aracına yapıştırmamalıdır. Çalışanlar, şirket tarafından onaylanmış bir araç olup olmadığını kontrol etmeli, gizli veya içeri verileri herkese açık araçlara yüklememeli ve şüphedikleri durumlarda veri girmemelidir. Böylece hem üretkenlikten faydalanılabilir hem de veri güvenliği sağlanabilir.

0d3203

0d3203

Yorum Yap

Yapay Zeka Risk Analizi | AI Model Safety Database