Gölge AI hakkında yazılan neredeyse her yazı aynı beş istatistiği tekrarlıyor. Bunların bir kısmı yanlış aktarılmış, bir kısmının izlenebilir primer kaynağı yok. Bu yazı önce düzeltmeleri veriyor, sonra doğrulanmış rakamları.
Önce düzeltmeler
"Kuruluşların %98'inde onaysız AI kullanımı var"
Varonis'in 2025 State of Data Security Report bulgusu aslında şu: kuruluşların %98'inde doğrulanmamış üçüncü taraf uygulama var, buna gölge AI da dahil. Bu bir AI benimseme oranı değil, genel olarak doğrulanmamış uygulama oranı. AI istatistiği olarak aktarmayın.
"Gölge AI ihlalleri ortalama 4,63 milyon dolara mal oluyor"
Bu rakam IBM'in raporunda veya basın bülteninde yok. IBM'in kendi rakamlarıyla da tutmuyor. IBM'in verdiği sayı bir fark: yüksek gölge AI kullanımı olan kuruluşlarda ihlal maliyeti 670.000 dolar daha yüksek. Mutlak rakam değil, fark olarak kullanın.
"İhlale uğrayan kuruluşların %63'ünün AI yönetişim politikası yok"
IBM'in ifadesi şu: %63'ünün AI yönetişim politikası yok ya da hâlâ geliştiriliyor. İkisi arasında ciddi fark var.
"Çalışanların %48'i kamuya açık AI araçlarına hassas şirket bilgisi yükledi"
KPMG/Melbourne çalışmasının altındaki dağılım şöyle: %52 hiçbir zaman, %14 nadiren, %34 bazen ile çok sık arası. %48'lik başlık "en azından nadiren" anlamına geliyor ve şirket bilgisi ile telif korumalı materyali birlikte sayıyor. Düzenli davranış için savunulabilir rakam %34.
"MIT: AI pilotlarının %95'i başarısız / çalışanların %90'ı kişisel AI kullanıyor"
MIT NANDA GenAI Divide çalışması hakemli değil, temel verisini yayımlamıyor ve n=153 ankete dayanıyor. Metodolojisi eleştirildi. Renk katmak için kullanılabilir, kanıt olarak kullanılamaz.
Bir yöneticiye sunum yapıyorsanız ve rakamlarınızdan biri sorgulanıp çürütülürse, geri kalan sunumun tamamı güvenilirliğini kaybeder. Az sayıda sağlam rakam, çok sayıda etkileyici rakamdan daha işe yarar.
Doğrulanmış rakamlar
İhlal ekonomisi
**IBM / Ponemon, Cost of a Data Breach Report 2025, 30 Temmuz 2025.** 600 ihlale uğramış kuruluş, Mart 2024 - Şubat 2025 dönemi.
| Bulgu | Rakam |
|---|---|
| Gölge AI kaynaklı ihlal bildiren kuruluş | Beşte bir |
| Yüksek gölge AI kullanımının maliyet farkı | +670.000 dolar |
| Gölge AI olaylarında kişisel veri ifşası | %65 (genel ortalama %53) |
| Gölge AI olaylarında fikri mülkiyet ifşası | %40 (genel ortalama %33) |
| AI model/uygulama ihlali bildirenler | %13 (ek olarak %8 "bilmiyorum") |
| Bunlardan AI erişim kontrolü olmayanlar | %97 |
| Küresel ortalama ihlal maliyeti | 4,44 milyon dolar |
Ne akıyor: telemetri verisi
Anket verisi niyet ölçer, telemetri davranış ölçer. İkincisi daha güçlüdür.
**Netskope, Cloud and Threat Report: 2026** (veri penceresi Ekim 2024 - Ekim 2025):
- Ortalama kuruluş: ayda 223 genAI veri politikası ihlali, ve bunlar genAI kullanıcılarının yalnızca %3'ünden geliyor
- İhlal sayısı ve ihlal eden kullanıcı sayısı yıllık olarak ikiye katlandı
- Sızan içerik: kaynak kodu %42, düzenlemeye tabi veri %32, fikri mülkiyet %16
- Kişisel hesap kullanımı genAI kullanıcılarının %78'inden %47'sine düştü; kurumsal hesap %25'ten %62'ye çıktı
- Kuruluşların %90'ı en az bir genAI uygulamasını engelliyor
- Ortalama kuruluşta aylık istem hacmi 3.000'den 18.000'e çıktı
Üçüncü madde önemli: ihlallerin yoğunlaştığı grup çok küçük. Bu, hedefli müdahalenin toplu yasaktan neden daha etkili olduğunu gösteriyor.
**Cyberhaven, 2026 AI Adoption & Risk Report, 5 Şubat 2026** (222 şirket):
- AI araçlarına giden veri hareketlerinin %39,7'si hassas veri içeriyor
- Ortalama çalışan üç günde bir AI'a tescilli bilgi giriyor
- Kişisel hesapla erişim oranı: Claude %58, Perplexity %60, Gemini %24,9, ChatGPT %32,3
ChatGPT'nin kişisel hesap oranının düşüklüğü kurumsal lisanslamanın işe yaradığını gösteriyor: aynı firmanın 2024 ölçümünde iş yerindeki ChatGPT hesaplarının %73,8'i kurumsal değildi.
Harmonic Security, 15 Ocak 2026 (22,4 milyon istem ve dosya yüklemesi, 665 uygulama, 2025 yılı):
- İstemlerin %2,58'i hassas veri içeriyordu
- ChatGPT tek başına toplam hassas ifşanın %71,2'si; ilk 6 uygulama %92,6
- Kategori dağılımı: hukuki belgeler %35,0, teknik/kaynak kodu %26,5, finansal %16,6, birleşme-devralma %12,6
- İfşaların %16,9'u BT görünürlüğü olmayan ücretsiz/kişisel katman hesaplardan geçti
Yaygınlık
**Verizon 2026 DBIR, 19 Mayıs 2026 (22.000+ doğrulanmış ihlal): kurumsal cihazlarda düzenli AI kullanan çalışan oranı bir önceki yıl %15 iken %45. Gölge AI, veri kaybı önleme verilerinde kötü niyetli olmayan içeriden gelen üçüncü en yaygın eylem ve yıllık dört kat** artmış durumda.
**ISACA 2026 AI Pulse Poll, 5 Mayıs 2026 (3.400+ profesyonel): kuruluşların yalnızca %38'inin kapsamlı ve resmi AI politikası** var; %30'unun sınırlı politikası, %25'inin hiç politikası yok.
KPMG / Melbourne Üniversitesi, 47 ülke, n=48.340 (yayın Nisan 2025): çalışanların %57'si AI kullanımını şeffaf olmayan biçimde yaptı — çıktıyı kendi işi gibi sundu veya kullanımını gizledi. %56'sı izinli olup olmadığını bilmeden kullandı.
Politikaya aykırı AI kullanımı, AI'ın yasaklandığı kuruluşlarda en yüksek: %67. Hiç politikası olmayan kuruluşlarda ise %33. Yani yasak, ihlali yarıdan fazla artırıyor. Nedeni ve ne yapılması gerektiği için gölge AI'ı yasaklamak neden işe yaramıyor yazısına bakın.
Doğrulayamadığımız rakamlar
Dürüstlük gereği: aşağıdakiler yaygın biçimde dolaşıyor ama izlenebilir primer kaynağını bulamadık. Kullanmayın.
- Microsoft Copilot koltuk aktivasyon oranları (%35,8 aktivasyon, %32,3 kullanılmayan GitHub Copilot lisansı, Fortune 500 ölçeğinde 13,8 milyon dolar israf). Yalnızca satıcı bloglarında geçiyor; Microsoft bu oranları yayımlamıyor.
- IBM'in 2026 baskısının yayımlanıp yayımlanmadığı. 2026 tarihli birçok yazı 2025 rakamlarını 2026 etiketiyle tekrarlıyor.
Kullanılmayan lisans için savunulabilir rakam Zylo'nun %36'sı.
Özet
Sunumunuza koyacaksanız en sağlam üçlü şunlar: IBM'in 670.000 dolarlık maliyet farkı, Netskope'un ayda 223 ihlal / kullanıcıların %3'ü kırılımı ve Harmonic'in kişisel kullanımın %45,6'sı kurumsal koltukta bulgusu. Üçü de primer kaynaklı ve üçü de farklı bir karar vericiye hitap ediyor.
Son bulgunun ayrıntısı kişisel kullanımın %45,6'sı şirket koltuğunda yazısında.