shadowprompting

Gölge AI'ı yasaklamak neden işe yaramıyor

Yapay zeka araçlarını yasaklayan şirketlerde kullanım azalmıyor, sadece görünmez oluyor. Yasağın neden ters teptiği ve yerine ne konması gerektiği.

2026-07-25·5 dk okuma ·golge-ai, politika, yonetim

Bir şirkette AI kullanımıyla ilgili ilk ciddi olay yaşandığında verilen refleks karar genellikle aynı oluyor: kurumsal ağda AI sitelerini engelle, politikaya yasak maddesi ekle, duyuruyu gönder. Üç ay sonra tablo şu olur: kullanım azalmamıştır, görünürlük sıfıra inmiştir, risk ise büyümüştür. Yasak, problemi çözmez; problemi ölçülemez hale getirir.

Bu yazı, yasağın neden yapısal olarak başarısız olduğunu ve yerine ne konulması gerektiğini ele alıyor.

Yasak neden tutmuyor

İkame maliyeti sıfır

Klasik gölge BT'de yasak bir miktar işe yarardı, çünkü alternatife geçmenin maliyeti vardı: yazılım kurmak, lisans almak, veri taşımak. AI'da bu maliyet yok. Kurumsal hesabı engellerseniz çalışan telefonundan kişisel hesabına geçer. Geçiş süresi saniyelerle ölçülür ve size hiçbir iz bırakmaz.

Yasak, işin kendisiyle çelişiyor

Çalışan AI'ı eğlenmek için kullanmıyor. Rapor özetliyor, kod yazıyor, e-posta çeviriyor, sunum taslağı çıkarıyor. Aracı elinden aldığınızda iş yükü aynı kalır, teslim tarihi aynı kalır. Bu denklemde yasağın kaybetmesi kaçınılmaz. Kural ile işin gerektirdiği davranış çeliştiğinde, iş kazanır.

Yasak görünürlüğü yok ediyor

En ağır maliyet bu. Kurumsal hesapla yapılan bir hata görülebilir, ölçülebilir, düzeltilebilir. Kişisel hesapla yapılan aynı hata hiç var olmamış gibidir. Yasak, riski azaltmaz; riski denetlenemeyen bir yere taşır.

SenaryoKullanımSızıntı riskiGörünürlükMüdahale imkanı
Yasak yok, denetim yokYüksekYüksekDüşükYok
Yasak var, denetim yokAynı veya daha yüksekYüksekSıfırYok
Kurumsal hesap ve denetimYüksekOrtaYüksekVar

Orta satır, en çok tercih edilen ve en kötü sonucu veren seçenek. Şirket kendini korunmuş sanır, gerçekte hiçbir sinyali kalmamıştır.

Yasak, olay müdahalesini imkansız kılar

Bir müşteri API anahtarı kişisel bir AI hesabına yapıştırıldığında; hangi anahtarın, ne zaman, hangi sağlayıcıya gittiğini bilemezsiniz. Anahtarı döndüremez, müşteriyi bilgilendiremez, sözleşmesel bildirim yükümlülüğünüzü yerine getiremezsiniz. Yasağın gerçek maliyeti sızıntının kendisi değil, sızıntıyı öğrenememektir.

Görünmeyen dört maliyet

Ölçülemeyen lisans kararı. AI kullanımının gerçek hacmini bilmeyen şirket, ne kadar koltuk alacağına da karar veremez. Yasak, bütçe planlamasını körleştirir.

Yanlış güven. Politikada yasak maddesi bulunması, denetim veya müşteri sorularında "bu risk yönetiliyor" cevabı vermenizi sağlar. Bu cevap doğru değildir ve ilk olayda yanlışlığı ortaya çıkar.

Yaptırım tutarsızlığı. Herkesin ihlal ettiği bir kuralı seçici uygulamak zorunda kalırsınız. Aynı davranış nedeniyle bir çalışan hakkında işlem yapıp diğerine dokunmamak, iş hukuku açısından eşit davranma ilkesi bakımından tartışma yaratır. Uygulanmayan kural, uygulanmak istendiğinde de dayanaksız kalır.

Yetenek kaybı. AI kullanamayacağı söylenen kıdemli çalışan, bunu araç kısıtı değil kariyer kısıtı olarak okur.

Yasağın yerine ne konur

Amaç, kullanımı azaltmak değil, kullanımı görünür ve güvenli hale getirmek. Bunun dört bileşeni var.

1. Onaylı ve gerçekten iyi bir kurumsal seçenek

Kurumsal hesabın kişisel hesaptan daha kullanışlı olması gerekir. Daha yavaş bir model, dar bir kota veya ağır bir onay akışı sunuyorsanız, çalışan kaçmaya devam eder. Kurumsal seçenek rekabet etmek zorundadır, sadece var olmak yeterli değildir.

2. Sınırı net ve dar çizen bir politika

"AI kullanmayın" yerine "şu veri sınıflarını hiçbir AI aracına girmeyin" deyin. Yasaklanan şey araç değil, veri olmalı. Kısa, ezberlenebilir ve istisnası yazılı bir liste, uzun bir yasaklar metninden çok daha fazla uygulanır.

3. Sır tespiti ve gerçek zamanlı geri bildirim

Kimlik bilgisi yapıştırıldığı anda kullanıcıya gösterilen bir uyarı, üç ay sonra yapılan bir denetim toplantısından çok daha etkilidir. Davranış, sonucu anında gördüğünde değişir. Bu yaklaşımın kavramsal arka planı için shadow prompting nedir yazısına bakabilirsiniz.

4. Şeffaf ve dar kapsamlı denetim

Denetimin varlığı çalışana açıkça bildirilmeli, kapsamı dar tutulmalı ve amaç dışı kullanılmayacağı taahhüt edilmeli. Bildirimin nasıl yazılacağı için çalışan aydınlatma metni yazısına, sınırın nerede geçtiği için denetim mi gözetim mi yazısına bakın.

Amnesti dönemi işe yarıyor

Kurumsal seçeneği devreye alırken iki ila dört haftalık bir geçiş penceresi ilan edin: bu sürede kişisel hesaptan kurumsal hesaba geçen hiç kimse hakkında geçmişe dönük işlem yapılmayacağını yazılı olarak duyurun. Amaç geçmişi cezalandırmak değil, gerçek kullanım hacmini bir kez görünür kılmak. Çoğu şirket bu pencerede beklediğinin iki katı kullanıcı görüyor ve asıl planlama o rakamla yapılıyor.

Yasağın haklı olduğu dar alan

Yasak her zaman yanlış değil. Belirli ve dar durumlarda gerekli olabilir: sözleşmeyle belirli bir sağlayıcının kullanımı yasaklanmışsa, düzenlemeye tabi bir veri kategorisi söz konusuysa, ya da bir aracın veri işleme koşulları kabul edilemez durumdaysa. Bu durumlarda bile yasağı araç bazında ve gerekçesiyle birlikte yazın; blanket bir "AI yasak" cümlesi yerine "şu araç, şu nedenle, şu veri türü için kullanılamaz" formülü hem uygulanabilir hem savunulabilir olur.

Ayrıca yasak, teknik engellemeyle desteklenmediği sürece yalnızca bir niyet beyanıdır. Uygulanabilirliğini test etmeden politikaya yasak yazmak, kuralın tümüne olan güveni aşındırır.

Ne ölçmeli

Yasağın başarısı "kaç kişiye ceza verildi" ile ölçülemez. Anlamlı göstergeler şunlar:

Bu göstergelerin hepsi, kullanımın görünür olmasına bağlı. Yasak, dördünü birden ölçülemez kılar.

Kontrol listesi