Bir şirkette AI kullanımıyla ilgili ilk ciddi olay yaşandığında verilen refleks karar genellikle aynı oluyor: kurumsal ağda AI sitelerini engelle, politikaya yasak maddesi ekle, duyuruyu gönder. Üç ay sonra tablo şu olur: kullanım azalmamıştır, görünürlük sıfıra inmiştir, risk ise büyümüştür. Yasak, problemi çözmez; problemi ölçülemez hale getirir.
Bu yazı, yasağın neden yapısal olarak başarısız olduğunu ve yerine ne konulması gerektiğini ele alıyor.
Yasak neden tutmuyor
İkame maliyeti sıfır
Klasik gölge BT'de yasak bir miktar işe yarardı, çünkü alternatife geçmenin maliyeti vardı: yazılım kurmak, lisans almak, veri taşımak. AI'da bu maliyet yok. Kurumsal hesabı engellerseniz çalışan telefonundan kişisel hesabına geçer. Geçiş süresi saniyelerle ölçülür ve size hiçbir iz bırakmaz.
Yasak, işin kendisiyle çelişiyor
Çalışan AI'ı eğlenmek için kullanmıyor. Rapor özetliyor, kod yazıyor, e-posta çeviriyor, sunum taslağı çıkarıyor. Aracı elinden aldığınızda iş yükü aynı kalır, teslim tarihi aynı kalır. Bu denklemde yasağın kaybetmesi kaçınılmaz. Kural ile işin gerektirdiği davranış çeliştiğinde, iş kazanır.
Yasak görünürlüğü yok ediyor
En ağır maliyet bu. Kurumsal hesapla yapılan bir hata görülebilir, ölçülebilir, düzeltilebilir. Kişisel hesapla yapılan aynı hata hiç var olmamış gibidir. Yasak, riski azaltmaz; riski denetlenemeyen bir yere taşır.
| Senaryo | Kullanım | Sızıntı riski | Görünürlük | Müdahale imkanı |
|---|---|---|---|---|
| Yasak yok, denetim yok | Yüksek | Yüksek | Düşük | Yok |
| Yasak var, denetim yok | Aynı veya daha yüksek | Yüksek | Sıfır | Yok |
| Kurumsal hesap ve denetim | Yüksek | Orta | Yüksek | Var |
Orta satır, en çok tercih edilen ve en kötü sonucu veren seçenek. Şirket kendini korunmuş sanır, gerçekte hiçbir sinyali kalmamıştır.
Bir müşteri API anahtarı kişisel bir AI hesabına yapıştırıldığında; hangi anahtarın, ne zaman, hangi sağlayıcıya gittiğini bilemezsiniz. Anahtarı döndüremez, müşteriyi bilgilendiremez, sözleşmesel bildirim yükümlülüğünüzü yerine getiremezsiniz. Yasağın gerçek maliyeti sızıntının kendisi değil, sızıntıyı öğrenememektir.
Görünmeyen dört maliyet
Ölçülemeyen lisans kararı. AI kullanımının gerçek hacmini bilmeyen şirket, ne kadar koltuk alacağına da karar veremez. Yasak, bütçe planlamasını körleştirir.
Yanlış güven. Politikada yasak maddesi bulunması, denetim veya müşteri sorularında "bu risk yönetiliyor" cevabı vermenizi sağlar. Bu cevap doğru değildir ve ilk olayda yanlışlığı ortaya çıkar.
Yaptırım tutarsızlığı. Herkesin ihlal ettiği bir kuralı seçici uygulamak zorunda kalırsınız. Aynı davranış nedeniyle bir çalışan hakkında işlem yapıp diğerine dokunmamak, iş hukuku açısından eşit davranma ilkesi bakımından tartışma yaratır. Uygulanmayan kural, uygulanmak istendiğinde de dayanaksız kalır.
Yetenek kaybı. AI kullanamayacağı söylenen kıdemli çalışan, bunu araç kısıtı değil kariyer kısıtı olarak okur.
Yasağın yerine ne konur
Amaç, kullanımı azaltmak değil, kullanımı görünür ve güvenli hale getirmek. Bunun dört bileşeni var.
1. Onaylı ve gerçekten iyi bir kurumsal seçenek
Kurumsal hesabın kişisel hesaptan daha kullanışlı olması gerekir. Daha yavaş bir model, dar bir kota veya ağır bir onay akışı sunuyorsanız, çalışan kaçmaya devam eder. Kurumsal seçenek rekabet etmek zorundadır, sadece var olmak yeterli değildir.
2. Sınırı net ve dar çizen bir politika
"AI kullanmayın" yerine "şu veri sınıflarını hiçbir AI aracına girmeyin" deyin. Yasaklanan şey araç değil, veri olmalı. Kısa, ezberlenebilir ve istisnası yazılı bir liste, uzun bir yasaklar metninden çok daha fazla uygulanır.
3. Sır tespiti ve gerçek zamanlı geri bildirim
Kimlik bilgisi yapıştırıldığı anda kullanıcıya gösterilen bir uyarı, üç ay sonra yapılan bir denetim toplantısından çok daha etkilidir. Davranış, sonucu anında gördüğünde değişir. Bu yaklaşımın kavramsal arka planı için shadow prompting nedir yazısına bakabilirsiniz.
4. Şeffaf ve dar kapsamlı denetim
Denetimin varlığı çalışana açıkça bildirilmeli, kapsamı dar tutulmalı ve amaç dışı kullanılmayacağı taahhüt edilmeli. Bildirimin nasıl yazılacağı için çalışan aydınlatma metni yazısına, sınırın nerede geçtiği için denetim mi gözetim mi yazısına bakın.
Kurumsal seçeneği devreye alırken iki ila dört haftalık bir geçiş penceresi ilan edin: bu sürede kişisel hesaptan kurumsal hesaba geçen hiç kimse hakkında geçmişe dönük işlem yapılmayacağını yazılı olarak duyurun. Amaç geçmişi cezalandırmak değil, gerçek kullanım hacmini bir kez görünür kılmak. Çoğu şirket bu pencerede beklediğinin iki katı kullanıcı görüyor ve asıl planlama o rakamla yapılıyor.
Yasağın haklı olduğu dar alan
Yasak her zaman yanlış değil. Belirli ve dar durumlarda gerekli olabilir: sözleşmeyle belirli bir sağlayıcının kullanımı yasaklanmışsa, düzenlemeye tabi bir veri kategorisi söz konusuysa, ya da bir aracın veri işleme koşulları kabul edilemez durumdaysa. Bu durumlarda bile yasağı araç bazında ve gerekçesiyle birlikte yazın; blanket bir "AI yasak" cümlesi yerine "şu araç, şu nedenle, şu veri türü için kullanılamaz" formülü hem uygulanabilir hem savunulabilir olur.
Ayrıca yasak, teknik engellemeyle desteklenmediği sürece yalnızca bir niyet beyanıdır. Uygulanabilirliğini test etmeden politikaya yasak yazmak, kuralın tümüne olan güveni aşındırır.
Ne ölçmeli
Yasağın başarısı "kaç kişiye ceza verildi" ile ölçülemez. Anlamlı göstergeler şunlar:
- Kurumsal hesap üzerinden geçen kullanımın toplam kullanıma oranı.
- Tespit edilen ve döndürülen kimlik bilgisi sayısı ile ortalama tespit süresi.
- Uyarı gösterilen ve davranışını aynı oturumda değiştiren kullanıcı oranı.
- Onaylı araç listesindeki kapsama boşlukları, yani hangi iş ihtiyacı karşılıksız kalıyor.
Bu göstergelerin hepsi, kullanımın görünür olmasına bağlı. Yasak, dördünü birden ölçülemez kılar.
Kontrol listesi
- Mevcut gerçek kullanım hacmini ölçmeden politika yazmayın.
- Kurumsal seçeneğin kişisel hesaptan daha iyi olduğundan emin olun.
- Yasağı araç bazında değil, veri sınıfı bazında kurgulayın.
- Yasaklı veri listesini tek sayfada, örneklerle yazın.
- Geçiş için amnesti penceresi ilan edin ve yazılı olarak taahhüt edin.
- Sır tespitini gerçek zamanlı geri bildirime bağlayın.
- Denetimin varlığını ve kapsamını çalışanlara açıkça bildirin.
- Teknik olarak uygulanamayacak hiçbir yasağı politikaya yazmayın.
- Aylık olarak kurumsal kullanım oranını ve kapsama boşluklarını raporlayın.
- Politikayı altı ayda bir, gerçek kullanım verisine bakarak revize edin.