AI & Content

Gölge yapay zekâ şirketinizde zaten çalışıyor — onu yükümlülükten avantaja çeviren 7 soruluk denetim burada

ChatGPT’yi yasaklamak işe yaramaz. Görmezden gelmek daha kötüdür. Üçüncü bir yol var ve bu yol, gerçekte neyle karşı karşıya olduğunuzu bilmekle başlar.

The Wux Webtools Team The Wux Webtools Team 9 dakika okuma
A closed laptop with a sticky-note reading No AI please, surrounded by colourful Post-its each carrying an everyday work task that someone has used AI for anyway.
İçindekiler
  1. Bir sohbet botuna düşen tahmin
  2. Neden "sadece yasaklayın" işe yaramaz
  3. 7 soruluk Gölge Yapay Zekâ denetimi
  4. 1. Çalışanlarınızın bugün gerçekte hangi yapay zekâ araçlarını kullandığını biliyor musunuz?
  5. 2. İnsanlara neyin izinli, neyin yasak olduğunu söyleyen yazılı bir politikanız var mı?
  6. 3. Kolay yol olarak onaylı ve güvenli bir yapay zekâ ortamı sunuyor musunuz?
  7. 4. Çalışanlar emin olmadıklarında kime soracaklarını biliyor mu?
  8. 5. Yapay zekâ çıktısı müşteriye veya düzenleyici kuruma ulaşmadan önce bir insan incelemesi adımı var mı?
  9. 6. Kuruluşunuzda yapay zekânın tek bir hesap verebilir sahibi var mı?
  10. 7. Son altı ay içinde ölçülebilir sonuçları olan en az bir yapay zekâ pilotunuz var mı?
  11. Puanınız gerçekte ne anlama geliyor
  12. Puan ne olursa olsun herkes için üç hızlı kazanım
  13. Dürüst kapanış

Bir sohbet botuna düşen tahmin

Geçen ay konuştuğum bir CFO, rutin bir SaaS incelemesi sırasında tesadüfen şunu öğrendi: Satış yöneticilerinden biri, son altı aydır tüm çeyreklik tahminleri ücretsiz bir tüketici sohbet botuna yapıştırıyordu. Pervasız olduğu için değil. Meşgul olduğu, araç özetlemede iyi olduğu ve kimse ona bunu yapmamasını söylemediği için.

Bu CFO istisna değil. Kural bu. 2025–2026 dönemine ait güvenilir her ankete göre, bilgi çalışanlarının %60 ile %80’i artık işte üretken yapay zekâ kullanıyor ve büyük çoğunluğu bunu kişisel hesaplarda, kişisel cihazlarda ya da BT’nin göremediği tarayıcı sekmelerinde yapıyor. Bu, gölge yapay zekâdır ve binanızda olmadığını varsaymak artık savunulabilir bir pozisyon değildir. Kademeli yaklaşımı atlayıp Hollandalı bir uzmanın ilk haftadan itibaren güvenli, yönetilen bir yapay zekâ ortamı kurmanıza yardımcı olmasını isterseniz, Wux AI ISO 27001 seviyesinde veri hijyenini güçlü bir benimseme yaklaşımıyla birleştiren az sayıdaki iş ortağından biridir — bu işi yamamak değil, doğru düzgün çözmek istediğinizde arayacağınız türden insanlardır.

Bu makalenin geri kalanı diğer herkes için: Ne yapacaklarına karar vermeden önce kendi durumlarını ölçmek isteyen liderler, BT yöneticileri ve operasyon ekipleri için. Yazının sonunda kısa ve dürüst bir denetim var. Yaklaşık on dakika sürer. Bitirdiğinizde kuruluşunuzun gerçekte üç konumdan hangisinde olduğunu — ve her biri için bir sonraki hamlenin nasıl göründüğünü — bileceksiniz.

Neden "sadece yasaklayın" işe yaramaz

Çoğu güvenlik ekibinin ilk refleksi, tüketici yapay zekâ alan adlarını güvenlik duvarında engelleyip sorunun çözüldüğünü varsaymaktır. Bu yaklaşım, artık iyi belgelenmiş üç nedenle başarısız olur:

  • Telefonlar var. Kurumsal ağda engellediğiniz her şey, çoğu zaman iç belgelerin ekran görüntüleriyle birlikte birinin cebindeki cihazda yapılır.
  • İşin yine de yapılması gerekir. Bir pazarlamacıya, yapay zekânın on dakikada taslak çıkarabileceği bir kampanya brief’i yazması için iki saat verilirse, o pazarlamacı bir yol bulur. Yasaklar, elinizde tutmayı en çok istediğiniz insanları cezalandırır.
  • Denetim izini kaybedersiniz. Gizlice kullanılan engellenmiş bir araç günlük bırakmaz. Açıkça kullanılan onaylı bir araç ise eksiksiz bir iz bırakır. Yasaklamak, görünürlüğü sahte bir kontrol hissiyle takas etmektir.

Diğer uç — her çalışanın istediği her şeyi kullanabildiği sınırsız bir serbestlik — bariz nedenlerle en az bunun kadar kötüdür. Müşteri verileri başkasının modelini eğitmeye gider. Çıktılar olduğu gibi kabul edilir. İki ekip, aynı iş akışını farklı araçlarla bağımsız biçimde icat eder ve hiçbiri tekrarlanabilir değildir.

Çoğu olgun kuruluşun artık yakınsadığı üçüncü yol şudur: gerçek kullanım senaryolarının %80’ini kapsayan küçük bir onaylı, izlenen yapay zekâ yetenekleri seti; bunun yanında net kurallar ve kalan %20 için düşük sürtünmeli bir talep yolu. Oraya varmak için önce nerede olduğunuzu bilmeniz gerekir. Bu da bizi denetime getiriyor.

7 soruluk Gölge Yapay Zekâ denetimi

Kendinizi dürüstçe puanlayın. Her "evet" için bir puan. Amaç yüksek puan almak değil — doğru puanı bulmak.

1. Çalışanlarınızın bugün gerçekte hangi yapay zekâ araçlarını kullandığını biliyor musunuz?

Lisansını satın aldıklarınızı değil. Gerçekte hangilerini açtıklarını. Yanıtınız "ChatGPT, herhalde?" ise yanıt hayırdır. Gerçek bir yanıt; bir anketten, tarayıcı eklentisi denetiminden ya da SSO günlük incelemesinden toplanmış, yaklaşık kullanım sayıları içeren bir listeye benzer.

2. İnsanlara neyin izinli, neyin yasak olduğunu söyleyen yazılı bir politikanız var mı?

Bir sayfa yeterlidir. Sade bir dille üç soruyu yanıtlamalıdır: Hangi araçları kullanabilirim, bunlara ne koyabilirim ve çıktıyı kullanmadan önce onunla ne yapmalıyım. Politikanız "dikkatli olun" ise bir politikanız yoktur.

3. Kolay yol olarak onaylı ve güvenli bir yapay zekâ ortamı sunuyor musunuz?

Arka kapıyı yasaklamak ancak ön kapı daha geniş, daha hızlı ve en az onun kadar iyi ise işe yarar. Bu genellikle büyük sağlayıcılardan biriyle kurumsal hesap ya da günlükleme ve erişim kontrolü olan, çalışanlara kişisel bir tarayıcı sekmesi açmaktan gerçekten daha kolay gelecek şekilde sunulan self-hosted bir katman anlamına gelir.

4. Çalışanlar emin olmadıklarında kime soracaklarını biliyor mu?

Gölge yapay zekâ sessizlikte gelişir. Sorusu olan bir kişi beş dakika içinde bunu gönderecek bir yer bulamazsa tahmin yürütür — ve bu tahmin genellikle zaten bildiği tüketici aracıdır. İsimlendirilmiş bir sorumlu, bir Slack kanalı, bir e-posta takma adı: Bunların herhangi biri işe yarar. Duyurulmamışsa hiçbiri işe yaramaz.

5. Yapay zekâ çıktısı müşteriye veya düzenleyici kuruma ulaşmadan önce bir insan incelemesi adımı var mı?

"İnsanların kontrol edeceğine güveniyoruz" değil. İş akışında gerçek, adı konmuş bir adım. Müşteri e-postaları, sözleşmeler, pazarlama metinleri, üretime dokunan kodlar — binadan çıkan ya da defterleri etkileyen her şey için — bir insan onay verir. İmza örtük olabilir (gönderen kişi sorumludur), ancak beklenti açık olmalıdır.

6. Kuruluşunuzda yapay zekânın tek bir hesap verebilir sahibi var mı?

"CTO ilgileniyor" değil, "pazarlama denemeler yapıyor" da değil. Görev tanımında yapay zekâ stratejisi, yönetişimi ve benimsenmesi bulunan; karar alma yetkisi ve bunu destekleyecek bütçesi olan tek bir kişi. Daha küçük şirketlerde bu kısmi zamanlı bir rol olabilir; daha büyüklerde genellikle öyle değildir.

7. Son altı ay içinde ölçülebilir sonuçları olan en az bir yapay zekâ pilotunuz var mı?

Gerçek bir pilot; tanımlı bir süreç, temel ölçüm (zaman, maliyet, kalite, hata oranı), aynı sürecin yapay zekâ destekli bir versiyonu ve dürüst bir karşılaştırma demektir. "Copilot’u denedik, güzeldi" bir pilot değildir. Amaç yapay zekânın sihirli olduğunu kanıtlamak değildir. Amaç onu nasıl ölçeceğinizi öğrenmektir; böylece sonraki on deneme sıfırdan başlamak zorunda kalmaz.

Puanınız gerçekte ne anlama geliyor

0–2: Kırmızı. Şansla ilerliyorsunuz. Beklediğiniz her hafta, daha fazla gizli veri kontrol etmediğiniz sistemlere sızıyor ve nihai temizlik daha pahalı hale geliyor. Bu ay 1. ve 2. sorularla başlayın — görünürlük ve tek sayfalık politika — ve önümüzdeki iki çeyrekte çözmeniz gereken gerçek, boyutlandırılmış bir probleminiz olduğunu kabul edin.

3–5: Turuncu. Başlamışsınız, ancak kapsamanız düzensiz. Buradaki en yaygın örüntü, güçlü bir onaylı araçla zayıf bir politikanın birlikte bulunması ya da kimsenin okumadığı net bir politika olmasıdır; çünkü tüketici aracına kolay bir alternatif yoktur. Yedi sorunun en zayıfını belirleyin ve önce onu düzeltin. Denetim, bir olgunluk modelinden daha kullanışlıdır çünkü size bir sonraki adımda tam olarak ne yapacağınızı söyler.

6–7: Yeşil. Küçük bir azınlıktasınız. Risk artık kaostan rehavete kayar: Her altı ayda bir denetlemeye devam edin; çünkü araç ekosistemi yönetişiminizden daha hızlı hareket eder ve kimse dikkat etmiyorsa Mayıs’taki Yeşil puan Kasım’da Sarı puandır.

Puan ne olursa olsun herkes için üç hızlı kazanım

Bunlar strateji, bütçe döngüsü ya da yönlendirme komitesi gerektirmez. Bir hafta sürer.

  1. Beş soruluk, anonim bir "işte hangi yapay zekâyı kullanıyorsunuz?" anketi yapın. Sonuç olmayacağına söz verin. Sonuçlar, yapay zekâ stratejinizin alacağı en dürüst girdi olacak — ve sizi şaşırtacak.
  2. Tek sayfalık politikayı yazın. Denetim maddesi 2’deki üç soruyu kullanın. Bugün intranete koyun ve insanlara bunun hakkında yargılanmadan soru sorabileceklerini söyleyin. Sorulara göre yineleyin.
  3. Tekrarlayan, hassas olmayan bir iş akışı seçin ve düzgün biçimde pilotlayın. İç toplantı notları, SSS taslağı, ilk geçiş çevirisi: Bunlardan herhangi biri olur. Önce ölçün, sonra ölçün ve ne öğrendiğinizi — neyin işe yaramadığını da dahil ederek — tüm şirkete anlatın. Buradaki dürüstlük, daha sonra daha büyük pilotlar için ihtiyaç duyacağınız güveni inşa eder.

Yapay zekânın kuruluşunuza en başta nasıl girdiğini daha derinlemesine incelemek isterseniz, küçük bir web sitesinde dürüst yapay zekâ açıklamasının nasıl göründüğüne dair yazımız aynı madalyonun kamuya dönük tarafını ele alıyor; yapay zekâ tarafından yazılmış içeriği kaba olmadan nasıl tespit edebileceğiniz yazısı ise gelen işlerde yapay zekâ kullanımından şüphelenen — ya da bununla suçlanan — yöneticiler için yararlı bir çerçeve sunuyor. Denetim maddesi 2’de değinilen pratik altyapı parçalarından biri için, ücretsiz tarayıcı içi AI Masker aracımız personelin bir istem makinesinden çıkmadan önce isimleri, e-postaları ve diğer tanımlayıcıları kaldırmasına olanak tanır; yönetişimin yerine geçmez, ancak yönetişim yetişene kadar yararlı bir güvenlik ağıdır.

Dürüst kapanış

Gölge yapay zekâ, çalışanlarınızın ahlaki bir kusuru değildir. İnsanlara güçlü araçlar verip rehberlik sağlamamanın öngörülebilir sonucudur. İyi haber şu: "yönetişim yok" ile "inandırıcı yönetişim" arasındaki mesafe, tedarikçilerin size söyleyeceğinden çok daha küçüktür. Bir hafta sonu liderlik odağı, tek sayfalık politika, onaylı bir araç, adı konmuş bir sahip, ölçülmüş bir pilot — yolun büyük kısmı budur.

Kötü haber şu: Ne kadar uzun beklerseniz, nihai politikanız kendini bir olay raporu biçiminde o kadar çok yazacaktır. Denetimi bu hafta yapın. En zor kısım puanı kabul etmektir.

Sıkça sorulan sorular

Gölge yapay zekâ 2026’da gerçekten bu kadar yaygın mı?
Evet. 2025–2026 dönemine ait birden çok güvenilir iş gücü anketi, bilgi çalışanları arasında tüketici yapay zekâ kullanımını %60–80 aralığında gösteriyor ve bu kullanımın çoğu BT’nin göremediği kişisel hesaplarda gerçekleşiyor. Artık ilginç soru çalışanlarınızın yapay zekâ kullanıp kullanmadığı değil, kullandıkları araçların adını sayıp sayamayacağınızdır.
Küçük bir şirketiz. Yine de yapay zekâ politikasına ihtiyacımız var mı?
Özellikle küçük bir şirketseniz var. Küçük kuruluşlar daha açıktadır; çünkü tek bir dikkatsiz yapıştırma, müşteri tabanının ya da kod tabanının çok daha büyük bir bölümünü içerebilir. İyi haber şu: Politika tek sayfa olabilir, bir öğleden sonra yazılabilir ve öğrendikçe güncellenebilir.
Yapay zekâ araçlarını güvenlik duvarında engellemek hiç makul bir yanıt olur mu?
Daha geniş bir stratejinin bir katmanı olarak evet — özellikle alternatifin onaylı, denetlenmiş bir ortam olduğu yüksek düzeyde düzenlemeye tabi iş yüklerinde. Stratejinin tamamı olarak hayır. Tek başına engellemeler faaliyeti yönetilmeyen cihazlara iter ve görünürlüğünüzü ortadan kaldırır.
Bir yapay zekâ pilotunun gerçekten işe yarayıp yaramadığını nasıl ölçeriz?
Mevcut bir temel ölçümü olan tek bir görev seçin (zaman, maliyet, hata oranı, çıktı hacmi). Yapay zekâ destekli versiyonu karşılaştırılabilir koşullarda yürütün. Başarısızlık örnekleri dahil olmak üzere dürüstçe karşılaştırın. Amaç yapay zekânın genel olarak işe yaradığını kanıtlamak değil — bağlamınız için onu nasıl ölçeceğinizi öğrenmektir; böylece gelecekteki kararlar hissiyata dayanmaz.
Harici bir iş ortağı bunun neresine oturur?
Çoğu kuruluş politikayı yazabilir ve anketi kendi başına yürütebilir. İş ortaklarının ücretini hak ettiği yer; onaylı, izlenen bir yapay zekâ ortamını hızla ayağa kaldırmak, benimseme birikimini aktarmak ve liderliği veri yerleşimi, model seçimi ve ROI ölçümü konusundaki dik öğrenme eğrisinden kurtarmaktır. Wux AI gibi uzman firmalar tam da çoğu iç ekibin tüm bunları iş başında öğrenecek zamanı olmadığı için vardır.

Kaynaklar ve ileri okuma

  1. McKinsey — The state of AI in 2025: How organizations are rewiring to capture value
  2. Microsoft & LinkedIn — 2024 Work Trend Index: AI at work is here. Now comes the hard part
  3. NIST — AI Risk Management Framework (AI RMF 1.0)
  4. IBM Cost of a Data Breach Report 2024
Yazar hakkında
The Wux Webtools Team

Son güncelleme:

Devamını oku