Yapay zekâ riski modelde değil, kullanımda yatar
Aynı model kurum içi taslak yazabilir, adayları sıralayabilir veya güvenlik açısından kritik süreci kontrol edebilir. Teknik benzerlik, kullanımın hukuken ve operasyonel olarak eşit risk taşıdığı anlamına gelmez.

Aynı model kurum içi taslak yazabilir, adayları sıralayabilir veya güvenlik açısından kritik süreci kontrol edebilir. Teknik benzerlik, kullanımın hukuken ve operasyonel olarak eşit risk taşıdığı anlamına gelmez.
Yapay zekâ envanterleri çoğu zaman ürün ve model adıyla başlar. Bu anlaşılırdır: ad görünür, satın alınabilir ve yapılandırılabilir. Fakat risk değerlendirmesinde yalnız bir girdidir. Genel amaçlı dil modeli bağlayıcı olmayan fikir atölyesinde kullanılabilir ya da eğitim, istihdam ve kamu hizmetlerine erişimi önemli ölçüde etkileyebilir. Temel teknoloji benzer kalırken amaç, etki ve sorumluluk tamamen değişir.
Sağlam yönetişim önce „Hangi modeli kullanıyoruz?" diye sormaz. Şunu sorar: Bütün sistem ne yapıyor, kimin için, kimin sorumluluğunda, hangi veriyle, karar üzerinde ne kadar etkiyle ve hata olduğunda hangi sonuçlarla? Hukuk rejimi, teknik kontrol ve kanıt ancak bundan sonra belirlenebilir.
Model henüz kullanım sistemi değildir
Model input'tan output üretir. Gerçek sistem daha büyüktür: arayüz, prompt, bilgi kaynakları, kurallar, veri hattı, tool, otomasyon, insan rolleri, eşikler ve sonraki kararlar. Organizasyon pratiği de sisteme dahildir. „Yalnız tavsiye" denilen skor, çalışanlar neredeyse her zaman ona uyuyor veya sapmayı özel olarak açıklamak zorunda kalıyorsa fiilen belirleyici olabilir.
Bu nedenle vendor listesi yapay zekâ envanteri değildir. Sistem kartı; owner, provider, version, intended purpose, gerçek kullanım, kullanıcı grupları, etkilenen kişiler, input-output, veri akışı, entegrasyon, karar noktası, insan müdahalesi ve öngörülebilir kötü kullanımı kaydeder.
Sınır somut olmalıdır. „Üretken yapay zekâ kullanıyoruz" sınıflandırılamaz. „Kurum içi asistan, kamuya açık ürün belgelerini editoryal kontrolden geçen taslağa dönüştürüyor" incelenebilir. „Sistem başvuruları değerlendirip mülakat için insanları önceliklendiriyor" aynı model endpoint'ini kullansa bile başka use case'tir.
Altı boyut bağlamı görünür yapar
İlk risk haritası altı soruyla kurulabilir.
1 · Amaç: Sistem hangi görevi yapacak, hangi görevi kesinlikle yapmayacak?
2 · Rol: Kim geliştiriyor, sağlıyor, ithal ediyor, dağıtıyor veya kullanıma alıyor? Amacı kim değiştiriyor?
3 · Etkilenenler: Sistemi hiç kullanmasa bile sonuçtan kim etkileniyor?
4 · Karar etkisi: Output yalnız bilgi mi veriyor, vakayı mı önceliklendiriyor, sonucu fiilen mi belirliyor?
5 · Veri ve ortam: Hangi veri nereye gidiyor, ne kadar hassas ve hangi diğer sistemler tetikleniyor?
6 · Özerklik ve sonuç: Etkili checkpoint olmadan hangi eylem çalışıyor, hata ne kadar geri alınabilir?
Bu boyutlar hukuk analizinin yerine geçmez; kestirme hataları önler. Hassas veri koruma ihtiyacını artırır fakat tek başına sistemi AI Act kapsamında yüksek riskli yapmaz. Tersine az kişisel veri işleyen kullanım temel hakları etkileyebilir. „Agentic" de kanuni risk sınıfı değildir. İşlev ve kullanım belirleyicidir.
AI Act basit dört renkli etiket değildir
Giriş şemaları AB AI Act'i kabul edilemez, yüksek, sınırlı ve asgari risk piramidi olarak gösterir. Bu yön bulmaya yardım eder fakat otomatik classifier değildir. Bağlayıcı metin farklı düzenleme yolları kullanır.
Madde 5, kendi koşulları altında yasak uygulamaları tanımlar. Madde 6 yüksek risk statüsünü bir yandan Ek I'deki düzenlenmiş ürün ve güvenlik bileşenlerine, diğer yandan Ek III'teki use case'lere bağlar. Alanlar arasında belirli biyometri, eğitim, istihdam, temel özel ve kamu hizmetleri, kolluk, göç ve adalet uygulamaları bulunur.
Ek III'teki bazı sistemler için Madde 6(3), sağlık, güvenlik veya temel haklar açısından önemli risk yoksa ve özellikle karar sonucunu maddi biçimde etkilemiyorsa yüksek risk dışında değerlendirme yolu verir. Gerçek kişilerin profiling'i bu bağlamda özel ele alınır. İstisnayı kullanan provider, sistemi piyasaya sunmadan veya hizmete almadan önce değerlendirmeyi belgelemelidir.
Madde 50 ayrıca insanla doğrudan etkileşim, sentetik içerik, deepfake ve belirli emotion recognition veya biometric categorisation sistemleri için şeffaflık yükümlülükleri getirir. General-purpose AI model kuralları başka bir düzenleme hattıdır. Tek deployment aynı anda birkaç yükümlülük yoluna dokunabilir.
Kişisel veri ve yüksek risk ayrı testlerdir
Yaygın hata şudur: „Kişisel veya hassas veri varsa yapay zekâ yüksek risktir." Sınıflandırma böyle çalışmaz. AI Act ile GDPR farklı koşul, rol ve sonuçlara sahiptir. Paralel incelenmeli, birbirine dönüştürülmemelidir.
GDPR; hukuki dayanak, amaç sınırlaması, veri minimizasyonu, şeffaflık, güvenlik, ilgili kişinin hakları ve gerektiğinde veri koruma etki değerlendirmesini sorar. Madde 22, yalnız otomatik işleme dayanan ve hukuki ya da benzer derecede önemli etki doğuran kararları kendi koşul ve istisnalarıyla ele alır. Her yapay zekâ yardımı buna girmez. Fakat insan katkısı fiilen etkisizse dekoratif Human-in-the-Loop da uygulamayı otomatik olarak engellemez.
AI Act yüksek risk analizinde intended purpose ile Madde 6 ve eklerdeki sınıflandırma kurallarına odaklanır. Özel nitelikli kişisel veri riski ağırlaştırabilir ve başka görevler doğurabilir, fakat bu testi değiştirmez. Operasyonda tek etiket değil hukuk haritası gerekir.
Aktör rolü yükümlülüğü değiştirir
Aynı kurum bir sistemde deployer, diğerinde provider olabilir. Hazır tool'u amaçlanan kapsamda kullanmak; kendi adıyla sunmaktan, esaslı biçimde değiştirmekten veya amaç değişikliğiyle yeni sınıflandırma yaratmaktan farklıdır. Madde 25 değer zinciri sorumluluklarını ve rol değişebilen durumları düzenler.
Teknik değişiklik yalnız release management değildir. Yeni veri kaynağı, başka karar noktası, daha fazla özerklik veya repurposing sistem kartını ve hukuk analizini değiştirebilir. Her release şu kaydı taşımalıdır: Ne değişti? Amaç aynı mı? Etkilenen grup değişti mi? Yeni maddi etki var mı? Hangi eski değerlendirme geçersiz kaldı?
Sözleşme ve operasyon rolü uyuşmalıdır. Incident'ı kim izler? Teknik kanıtı kim tutar? Etkilenen kişiyi kim bilgilendirir? Sistemi kim durdurabilir? Sorumluluğu genel ifadeyle vendor'a atan sözleşme gerçek rolü kendiliğinden değiştirmez.
● Yalnızca üyeler
Üyelikle tüm makaleyi oku ve tüm dosyaları indir.
Tüm makaleyi + indirmeleri aç → Abone ol0 yorum
● Yorumlar yükleniyor…