AI Caginda Veri Yonetisimi: Yapay Zekaya Gecmeden Once Verinizi Taniyor musunuz?

Siber Güvenlik & Yapay Zeka

AI Çağında Veri Yönetişimi: Yapay Zekaya Geçmeden Önce Verinizi Tanıyor musunuz?

6 dk okuma

Kurumsal dünyada yapay zeka kullanımı artık “yapalım mı?” sorusundan çıkıp “ne zaman ve nasıl?” sorusuna evrildi. Üretken AI araçları pazarlamadan finansa, insan kaynaklarından Ar-Ge’ye kadar her departmanda kullanılıyor. Ancak bu hızlı adaptasyonun gölgede kalan bir maliyeti var: Şirketler, ellerindeki veriyi tanımadan ve sınıflandırmadan AI araçlarına açıyor.

Sonuç? Bir çalışan, farkında olmadan şirketin en kritik finansal verisini bir chatbot penceresine yapıştırıyor. Bir başkası, müşteri listesini “şu Excel’i düzenler misin?” diye AI’ya yüklüyor. Bunlar varsayımsal senaryolar değil — 2025 verilerine göre kurumsal AI kullanıcılarının %11’i üretken AI araçlarına hassas şirket verisi yüklemiş durumda.

Bu tablo bize net bir mesaj veriyor: AI stratejiniz, veri stratejinizden önce gelemez. Önce sınıflandır, sonra koru, en son AI’ya aç. İşte bu üç adımın uygulanabilir çerçevesi.

Sorun: AI Kör Noktası

Çoğu kurumda veri güvenliği, “dışarıdan gelen” tehditlere odaklanmış durumda. Firewall’lar, antivirüsler, sızma testleri… Bunların tamamı dış tehditlere karşı. Oysa AI kaynaklı veri sızıntısı içeriden, hem de tamamen meşru bir iş akışı içinde gerçekleşiyor. Çalışan işini yapıyor, sadece yanlış aracı kullanıyor.

Mevcut güvenlik altyapıları bu yeni tehdit türünü yakalamakta yetersiz kalıyor. Çünkü:

  • Geleneksel DLP kuralları “TC Kimlik No” veya “kredi kartı” gibi evrensel pattern’leri arar — ancak AI’ya yüklenen veri genellikle bunlardan çok daha karmaşıktır
  • Bir sektörde hassas olan veri, başka bir sektörde sıradandır — “bağlam” kavramı mevcut sistemlerde yoktur
  • Aynı kelime aynı şirketin farklı departmanlarında bile farklı anlam taşır — örneğin “ücret” bordroda gizli, satınalmada operasyonel bir veridir
  • Çoğu DLP kural seti, AI platformlarını (ChatGPT, Claude, Gemini, DeepSeek, Copilot) bir hedef olarak tanımaz

Özetle: Elinizdeki güvenlik araçları, dünün tehditlerine karşı tasarlandı. AI çağının tehditleri ise tamamen farklı bir doğaya sahip.

Çözümün Mimarisi: Veri Yönetişimi + DLP

AI güvenliğinin temelinde iki disiplin yatar: Veri Yönetişimi (Data Governance) ve Veri Kaybı Önleme (DLP). Bu ikisi birlikte çalıştığında ortaya çıkan yapı şudur:

📊
Veri Sınıflandırma
Her veri parçasına
bir seviye ata

🏷
Bağlam Analizi
Departman, süreç ve
sektör bağlamını oku

🛡
DLP Motoru
İçerik + kanal +
bağlam kontrolleri

Aksiyon
BLOKE / LOG /
SERBEST

🔴 ÇOK GİZLİ
AI’ya YÜKLENEMEZ
🟠 GİZLİ
AI’ya YÜKLENEMEZ
🟡 DAHİLİ
KONTROLLÜ AI
🟢 GENEL
SERBEST

Bu mimarinin en kritik bileşeni bağlam yönetimidir. “Fiyat” kelimesi tek başına bir anlam ifade etmez. Hangi departmanda, hangi süreçte, hangi sektörde geçtiğine bağlı olarak GİZLİ, DAHİLİ veya GENEL olabilir. DLP motoru bu bağlamı okuyabildiğinde, false-positive’ler azalır, güvenlik artar ve en önemlisi — iş süreçleri durmaz.

4 Seviyeli Veri Sınıflandırma: AI Kullanımının Trafik Lambası

Her veri parçası, AI’ya gönderilmeden önce bir sınıflandırmadan geçmelidir. Evrensel olarak uygulanabilir model şudur:

Seviye Tanım AI Politikası Örnek
🔴 4 — ÇOK GİZLİ İfşası şirketin varlığını tehdit eder KESİNLİKLE YÜKLENEMEZ Stratejik planlar, birleşme/devralma verileri, patentler
🟠 3 — GİZLİ İfşası ciddi maddi/itibari zarar verir YÜKLENEMEZ Finansal tablolar, müşteri verileri, çalışan bordroları
🟡 2 — DAHİLİ İfşası sınırlı zarar verir KONTROLLÜ (anonimleştirilmiş, onaylı AI) İç prosedürler, proje planları, eğitim dokümanları
🟢 1 — GENEL İfşası zarar vermez SERBEST Web sitesi içeriği, pazarlama materyalleri, basın bültenleri

Bu modelin gücü esnekliğindedir. Bir veri tipi kurumdan kuruma, hatta aynı kurum içinde departmandan departmana farklı seviyelerde sınıflandırılabilir. Önemli olan, her verinin bir sınıfının olması ve DLP sisteminin bu sınıfa göre aksiyon almasıdır.

AI Platformları için Spesifik Koruma

Sınıflandırma tek başına yeterli değildir. Verinin nereye gittiğini de bilmek gerekir. Modern bir DLP stratejisi, şu platformları hedef almalıdır:

Platform Risk Seviyesi Neden?
ChatGPT / OpenAI YÜKSEK En yaygın kullanım, ücretsiz sürümde veri eğitime dahil olabilir
Claude / Anthropic YÜKSEK API üzerinden kurumsal kullanımda bile veri izleme riski
Gemini / Google YÜKSEK Google ekosistemine veri akışı, çapraz ürün kullanım riski
GitHub Copilot ORTA-YÜKSEK Kaynak kod ve konfigürasyon dosyalarının sızma riski
DeepSeek YÜKSEK Verinin yurt dışına çıkması, özellikle KVKK ve ulusal güvenlik riski
Perplexity / Poe ORTA Dosya upload özelliği ile bilinçsiz veri paylaşımı

Kanal kontrolü olmadan içerik taraması eksiktir. GİZLİ bir belgenin e-posta ile gönderilmesi başka bir risktir, AI’ya yüklenmesi çok daha büyük bir risktir. AI platformlarına özel kanal kuralları, DLP stratejinizin ayrılmaz bir parçası olmalıdır.

Bağlam-Duyarlı DLP: Her Kelime Her Yerde Aynı Değildir

Geleneksel DLP’nin en büyük zaafı, “ya hep ya hiç” mantığıdır. Bir kelimeyi blokladığınızda, o kelimenin geçtiği her belgeyi bloklarsınız. Oysa gerçek dünya böyle çalışmaz.

Aynı “ücret” kelimesi:

  • İK departmanında → çalışan bordrosudur, GİZLİ’dir, bloke edilmelidir
  • Satınalma departmanında → tedarikçi fiyatıdır, sektöre göre DAHİLİ veya GİZLİ’dir
  • Pazarlama departmanında → ürün fiyatıdır, GENEL’dir, serbesttir

Bağlam-duyarlı DLP, verinin sadece ne olduğuna değil, nerede üretildiğine ve hangi sürecin parçası olduğuna da bakar. Bu yaklaşım false-positive’leri %70’e varan oranda azaltır ve DLP’nin “çalışanı engelleyen” bir araçtan “çalışanı koruyan” bir araca dönüşmesini sağlar.

DLP ve Veri Yönetişimi: Sadece Güvenlik Değil, Rekabet Avantajı

Bu noktada kritik bir perspektif kayması gerekiyor: DLP ve veri yönetişimi sadece bir “güvenlik maliyeti” değil, aynı zamanda rekabet avantajıdır.

Verisini sınıflandırmış, etiketlemiş ve AI kullanımını kontrollü hale getirmiş bir kurum:

  • AI araçlarını güvenle kullanabilir, inovasyon hızı artar
  • KVKK, GDPR ve sektörel regülasyonlara kendiliğinden uyumlu hale gelir
  • ISO 42001 (AI Yönetim Sistemi) ve ISO 27001 (BGYS) denetimlerinden hazırlıklı geçer
  • Veri ihlali durumunda nevin sızdığını anında bilir — müdahale süresi dakikalara iner
  • İş ortaklarına ve müşterilere güven verir — “biz verimizi yönetiyoruz” demek, yeni iş fırsatları yaratır

Tam tersi: Verisini sınıflandırmamış, AI’ya kontrolsüzce açmış bir kurum, her an bir veri skandalının eşiğindedir. Ve AI çağında veri skandalları, eski usul sızıntılardan çok daha hızlı yayılır ve çok daha derin hasar bırakır.

Sonuç: AI’ya Geçişin 3 Ön Koşulu

Kurumsal yapay zeka kullanımına geçmeden önce atmanız gereken üç adım:

  1. Verinizi sınıflandırın. Her belgenin, her veri tabanının, her e-postanın bir sınıfı olsun. ÇOK GİZLİ, GİZLİ, DAHİLİ veya GENEL. Bu sınıflandırma, AI politikanızın temeli olacak.
  2. DLP’nizi AI için yapılandırın. Mevcut DLP kurallarınızı gözden geçirin. AI platformlarını hedef alan özel kurallar ekleyin. Bağlam-duyarlı bir motor kurun ki aynı kelime farklı departmanlarda farklı aksiyon tetikleyebilsin.
  3. Çalışanlarınızı eğitin. En iyi DLP sistemi bile, neyi nereye yüklememesi gerektiğini bilmeyen bir çalışanı durduramaz. AI okuryazarlığı ve veri güvenliği farkındalığı, teknik önlemler kadar kritiktir.

Unutmayın: AI’ya yüklenen bir veri, kurumunuzdan sonsuza kadar çıkmış demektir. Geri dönüşü yoktur. Bunu engellemenin tek yolu, veriyi daha yola çıkmadan tanımak ve sınıflandırmaktır. Ve bunun adı, veri yönetişimidir.

Kurumunuzda AI-Ready Veri Yönetişimi için Hazır mısınız?

Das Smart Teknoloji olarak, veri sınıflandırma, DLP stratejisi ve AI güvenlik politikaları konusunda kurumlara danışmanlık veriyoruz.

Bize Ulaşın →