AI Risk & Validation Framework · 20

NIST AI RMF, ISO 42001 ve Türkiye Katmanı

NIST AI RMF gönüllü bir risk yönetim çerçevesidir; ISO/IEC 42001 bir yönetim sistemi standardıdır. Bu çerçevelerle çalışmak, belirli bir ürünün güvenilirliğini veya mevzuata uyumunu kendiliğinden kanıtlamaz.

üç çerçeve, tek amaç: güvenilir ai

Modül 19'da AI Act'i — zorunlu ve bölgesel bir çerçeveyi — okuduk. Ama global iki çerçeve daha var ki bankalar bunları gönüllü olarak benimsiyor ve giderek "iyi uygulama" standardı haline geliyorlar: ABD kökenli NIST AI RMF (gönüllü rehber) ve uluslararası ISO/IEC 42001 (sertifikalanabilir yönetim sistemi standardı). Üçü de aynı hedefe — güvenilir AI'ya — farklı araçlarla gider.

Neden üçünü de bilmen gerekir? Çünkü olgun kurumlar tek çerçeveye yaslanmaz, bunları katmanlar halinde kullanır: AI Act ne yapman gerektiğini (yasal zemin) söyler, NIST AI RMF teknik risk disiplinini nasıl kuracağını gösterir, ISO 42001 ise bunu yönetilebilir bir sisteme nasıl oturtacağını ve sertifikayla nasıl kanıtlayacağını verir. Üçü rakip değil, tamamlayıcıdır — ve ilgili metodolojin bu üçünün ortak paydasına oturduğunda, hangi rejim gelirse gelsin hazırsın.

Klasik model riskinden taşıyacağın doğru refleks, farklı otoriteleri ve standartları katmanlı okumaktır; fakat birebir eşitlik kurma. SR 11-7 bir gözetim rehberi, Basel ihtiyati standartlar bütünü, NIST gönüllü risk çerçevesi, ISO 42001 ise yönetim sistemi standardıdır. Hukuki ağırlıkları ve kapsamları farklıdır. Zihinsel harita “tek politika + çok kaynak eşlemesi” olmalı; “birine uyduk, diğerini de karşıladık” değil.

NIST AI RMF: dört fonksiyon — her birine tıkla

NIST AI RMF gönüllü ama son derece etkili bir rehberdir; dört fonksiyon etrafında kuruludur. Bu fonksiyonları tanıdık bulacaksın — çünkü serinin fazlarıyla neredeyse birebir örtüşürler:

Govern
Kültür, politika, roller, hesap verebilirlik — hepsini saran katman
·
Map
Bağlamı ve riskleri tanımla, sınıflandır
Measure
Riskleri analiz et, test et, ölç
Manage
Önceliklendir, azalt, izle
Govern, diğer NIST işlevlerini yönetişim ve hesap verebilirlikle ilişkilendirir. Risk sahipliği, bağımsız inceleme ve bulgu takibi bu işlevi somutlaştırabilir. Çerçeveyle eşleme, kontrollerin etkinliğinin ayrıca ölçülmesini gerektirir.
Sürüm kaydı: Bu seri NIST AI RMF 1.0 ve üretken AI profili AI 600-1’i referans alır. Resmî kaynak sayfasındaki yeni yayınlar, taslaklar ve uygulama profilleri ayrı kaydedilir. Yeni bir profil, temel çerçevenin kendiliğinden yerine geçmez.

ISO/IEC 42001: sertifikalanabilir yönetim sistemi

ISO/IEC 42001, ISO'nun bilgi güvenliği (27001) veya kalite (9001) standartlarının AI kuzenidir: bir AI Yönetim Sistemi (AIMS) kurmanın gerekliliklerini tanımlar. NIST "ne düşünmelisin"i verirken ISO 42001 "hangi süreçleri, hangi dokümantasyonla, hangi denetim döngüsüyle kurumsallaştırmalısın"ı verir — ve en önemlisi, bağımsız denetimle sertifikalanabilir.

Yönetim sistemi mantığı klasik PDCA (Plan-Do-Check-Act) döngüsüne dayanır: AI politikası belirle, hedefler koy, riskleri değerlendir, kontrolleri uygula, iç denetimle kontrol et, yönetim gözden geçirmesiyle iyileştir. Bu döngü ilgili validasyon yaşam döngünün (Modül 10) kurumsal çerçevesidir — tek sistem değil, tüm AI portföyünü yöneten üst yapı.

Sertifikanın pratik değeri üç yönlü: (1) Dış güven — müşteriye, düzenleyiciye, ortağa tanımlı kapsamdaki AIMS'in bağımsız denetimden geçtiğini göstermek; (2) İç disiplin — periyodik belgelendirme/gözetim döngüsüyle süreçlerin işletilmesini teşvik etmek; (3) Vendor değerlendirme girdisi — vendor'ın yönetişim olgunluğu için ek kanıt sağlamak. Sertifikasyon gönüllüdür ve ISO tarafından değil bağımsız belgelendirme kuruluşlarınca yapılır; belgenin kapsamı, kuruluşun akreditasyonu ve istisnaları ayrıca kontrol edilmelidir.

Sertifikanın tuzağı da var: yönetim sistemi sertifikası, tekil sistemlerin doğru validate edildiğini garanti etmez. ISO 42001, "iyi bir süreciniz var mı?" sorusunu denetler; "bu kredi skoru modeli gerçekten fit for purpose mu?" sorusunu değil. Sertifikalı bir kurumda da kötü validate edilmiş bir sistem olabilir. Sertifika süreç güvencesidir, ürün güvencesi değil — bu ayrımı komiteye ve kendine hatırlatmak, sertifikaya fazla yaslanmayı önler.

üç çerçeve yan yana

BoyutEU AI ActNIST AI RMFISO/IEC 42001
NiteliğiZorunlu yasaGönüllü rehberSertifikalanabilir standart
KapsamAB pazarı (ekstraterritoryal)Global, ABD kökenliUluslararası
OdakNe yapmalı (yükümlülük)Nasıl düşünmeli (risk disiplini)Nasıl yönetmeli (süreç sistemi)
YaptırımYasal/idari yaptırımYasal yaptırım yokYasal yaptırım yok; sertifikalıysa askı/iptal riski
BirimAI sistemi / GPAIRisk (sistem + organizasyon)Yönetim sistemi (kurum)
DeğerlendirmedeUyum zemini + teslim tarihiMetodoloji diliKurumsal çerçeve + vendor kaldıracı

Pratik strateji: bu üçünü ayrı ayrı uygulamaya çalışmak boğucudur. Olgun kurumlar tek bir iç çerçeve kurar ve onu üçüne birden eşler — bir kez yapılan validasyon aktivitesi, üç çerçevenin ilgili maddesine birden kanıt sağlar. Modül 19'da AI Act yükümlülüklerini serinin modüllerine eşledik; aynı eşleme tablosuna NIST fonksiyonu ve ISO maddesi sütunları eklendiğinde, metodolojin "çok çerçeveli" hale gelir: tek iş, çok uyum.

Crosswalk kanıtı düzenler; uyumu ilan etmez. Aynı doküman üç çerçeveye kanıt sağlayabilir ama her çerçevenin kapsamı, rol tanımı ve normatif dili ayrıca test edilir. Eşleme dört alanı görünür kılar: gereksinim, iç kontrol, kanıt, gap/sahip/tarih. Sadece madde numaralarını yan yana koyan tablo bir uyum görüşü değildir.

türkiye katmanı: gelişen çerçeve — her satıra tıkla

Türkiye katmanında kişisel veri hükümleri, sektörel düzenlemeler, kurum rehberleri, stratejik planlar ve kanun teklifleri ayrı değerlendirilir. Aşağıdaki kaynak haritası, bu farklı statülerin tek bir düzenleme gibi sunulmasını önlemeyi amaçlar.

BDDK — yapay zekâ usul ve esasları hedefi
stratejik plan
KVKK — kişisel veri rejimi ve otomatik karar
yürürlükte
TBMM — yapay zeka kanunu teklifleri
izlemede
Mevcut bankacılık mevzuatı — dolaylı kapsama
yürürlükte
TR katmanının validasyon açısından mesajı ikili. Bugün: AI'a özel kapsamlı bir kural olmaması, "kural yok, serbest" anlamına gelmez — mevcut model yönetimi, iç sistemler, KVKK ve genel bankacılık yükümlülükleri AI sistemlerini zaten kapsar; "AI olduğu için mevzuat dışı" savunması geçersizdir. Yarın: BDDK çerçevesi ve/veya ulusal kanun geldiğinde, bugünden AI Act/NIST/ISO ile hizalı bir çerçeve kurmuş olan kurum adaptasyonu en ucuz atlatır. Erken hizalanma, sonradan yetişmekten hep ucuzdur.

Çerçevelerin statüsü

NIST AI RMF gönüllü bir risk yönetim çerçevesidir; ISO/IEC 42001 bir yönetim sistemi standardıdır. Bu çerçevelerle çalışmak, belirli bir ürünün güvenilirliğini veya mevzuata uyumunu kendiliğinden kanıtlamaz.

Türkiye katmanında yürürlükteki hukuk, kurum rehberi, stratejik plan ve kanun teklifi birbirinden ayrılır. Kaynağın statüsü, tarihi ve kapsadığı konu her kayıtta görünür olmalıdır.

anahtar çıkarımlar

üç çerçeve rakip değil, katman
AI Act yasal yükümlülük, NIST gönüllü risk disiplini, ISO 42001 yönetim sistemi gereksinimidir. Birbirini tamamlar ama hukuki ağırlıkları eşit değildir; tek iç politika altında ayrı ayrı eşlenir.
NIST'in Govern'i diğer üçünü sarar
Map-Measure-Manage teknik disiplin; Govern kültür ve hesap verebilirlik. Effective challenge ve issues log yaptırımı Govern'in somut araçları — teknik ölçüm, governance olmadan boşta kalır.
ISO 42001 süreç güvencesidir, ürün değil
Sertifika "iyi süreciniz var mı"yı denetler, "bu sistem fit for purpose mu"yu değil. Kurumsal çerçeve ve vendor kaldıracı olarak değerli; tekil validasyonun yerine geçmez.
TR'de "kural yok" ≠ "serbest"; erken hizalan
Mevcut model yönetimi, KVKK ve bankacılık mevzuatı AI'ı zaten kapsar. BDDK/ulusal kanun geldiğinde, AI Act/NIST/ISO ile hizalı kurum adaptasyonu en ucuz atlatır. Düzenleyici radarı tutmak değerlendirmenin kapsamı.
Uygulama örneği · kurgusal vaka

karar masası: Tek rozetle uyum mümkün mü?

Senaryo: Komite, ISO/IEC 42001 sertifikası alınırsa NIST, EU AI Act, KVKK ve BDDK beklentilerinin de karşılanmış sayılmasını istiyor. Ekip tek bir crosswalk tablosunu “uyum kanıtı” olarak sunuyor.
Örnek değerlendirmeyi aç
DeğerlendirmeCrosswalk’u ortak kontrol dili olarak kullan; hukuki uyum veya kontrol etkinliği kanıtı sayma. Her çerçevenin kapsam, sürüm ve statüsünü ayır; sertifikanın kapsamadığı sistem ve mevzuat boşluklarını sahipli aksiyonlara dönüştür.
Gerekli kanıtSertifika kapsamı/istisnaları; NIST sürümü ve profil; AI Act sınıf/rol analizi; KVKK veri işleme ve aktarım kayıtları; BDDK mevcut mevzuat bağı; kontrol test kanıtı; sahiplik; güncelleme radarı.
Karar kaydıÇok çerçeveli yönetici crosswalk’u: ortak kontrol, çerçeveye özgü ek yükümlülük, kanıt bağlantısı, açık gap, sahibi/termin, hukuki statü ve sürüm tarihi.