Yapay Zekâ Çağında Şirketler Veri Güvenliğinde Nelere Dikkat Etmeli?

Yapay zekâ artık yalnızca soru sorup cevap aldığımız bir teknoloji değil. Şirketler yapay zekâyı içerik üretiminden müşteri hizmetlerine, yazılım geliştirmeden veri analizine kadar birçok farklı iş sürecinde kullanıyor.

Üstelik yapay zekâ ajanlarının yaygınlaşmasıyla birlikte sistemlerin yalnızca bilgi üretmesi değil, şirket içerisindeki verilere erişmesi ve belirli işlemleri kendi başına gerçekleştirmesi de mümkün hale geliyor.

Bu durum teknoloji açısından büyük bir fırsat yaratırken yeni bir soruyu da beraberinde getiriyor:

Şirketler yapay zekâdan yararlanırken verilerini ne kadar güvende tutabiliyor?

Yapay zekâ kullanmak neden yeni bir güvenlik problemi yaratıyor?

Geleneksel yazılımlarda bir uygulamanın hangi verilere erişebileceği genellikle önceden belirlenir. Kullanıcı sisteme giriş yapar, kendisine verilen yetkiler dahilinde belirli işlemleri gerçekleştirir.

Yapay zekâ sistemlerinde ise süreç biraz daha karmaşık hale gelebiliyor.

Bir çalışan yapay zekâ aracına bir müşteri listesini yükleyebilir, şirket içi bir belgeyi analiz ettirebilir veya içerisinde ticari sırlar bulunan bir dosyayı özetlemesini isteyebilir.

Teknik olarak işlem başarılı olsa bile burada başka bir soru ortaya çıkar:

Bu veri nereye gidiyor ve kim tarafından işleniyor?

Yapay zekâ kullanımının şirketler açısından en önemli güvenlik problemlerinden biri tam olarak burada ortaya çıkıyor.

Her yapay zekâ aracı şirket verileri için uygun değil

İnternette kullanılabilen çok sayıda yapay zekâ aracı bulunuyor. Ancak bunların tamamı aynı veri güvenliği politikalarına, altyapıya veya kurumsal kullanım şartlarına sahip değil.

Bir çalışanın ücretsiz bir yapay zekâ aracına şirketin müşteri listesini yüklemesi ile kurumsal olarak yönetilen bir AI sisteminin şirket verileri üzerinde çalışması aynı şey değil.

Bu nedenle şirketlerin yapay zekâ kullanımında ilk yapması gerekenlerden biri, hangi verinin hangi sistemle paylaşılabileceğini belirlemek.

Örneğin:

  • Genel ve herkese açık bilgiler
  • Şirket içi operasyonel bilgiler
  • Müşteri bilgileri
  • Finansal veriler
  • Ticari sırlar
  • Kaynak kodları
  • Sözleşmeler
  • Çalışan bilgileri

aynı güvenlik seviyesinde değerlendirilmemeli.

Yapay zekâ kullanımında önemli olan yalnızca “hangi modeli kullandığımız” değil, modele hangi verileri verdiğimiz.

Yapay zekâ ajanlarıyla risk daha da büyüyor

Yapay zekâ ajanları bu konuyu daha önemli hale getiriyor.

Bir chatbot genellikle soruya cevap verir.

Bir yapay zekâ ajanı ise verilen hedef doğrultusunda birden fazla işlem gerçekleştirebilir. Örneğin bir şirketin CRM sisteminden bilgi okuyabilir, bir rapor hazırlayabilir, e-posta oluşturabilir veya başka bir yazılım üzerinden işlem başlatabilir.

Bu noktada yapay zekâ sisteminin erişebildiği alan genişledikçe potansiyel risk de büyür.

Çünkü artık mesele yalnızca:

“Yapay zekâ hangi bilgiyi biliyor?” sorusu değildir.

Asıl soru:

“Yapay zekâ hangi bilgilere ve sistemlere erişebiliyor?” olmaya başlar.

Bu nedenle AI ajanlarının geleceğinde yetkilendirme en az modelin kendisi kadar önemli bir konu olacak.

En az yetki prensibi yapay zekâ için de geçerli

Siber güvenlik dünyasında uzun süredir kullanılan temel prensiplerden biri “en az yetki” yaklaşımıdır.

Bir kullanıcının veya uygulamanın ihtiyacı olmayan verilere erişmesine izin verilmez.

Aynı yaklaşım yapay zekâ sistemlerine de uygulanabilir.

Bir AI ajanının yalnızca satış raporu hazırlaması gerekiyorsa şirketin tüm muhasebe sistemine erişmesine gerek yoktur.

Bir müşteri hizmetleri ajanının müşterinin geçmiş siparişlerini görmesi gerekebilir ancak şirketin tüm finansal kayıtlarına erişmesi gerekmeyebilir.

Bu nedenle yapay zekâ sistemleri kurulurken:

Gerektiği kadar erişim, gerektiği kadar yetki yaklaşımı temel alınmalıdır.

İnsan kontrolü tamamen ortadan kalkmamalı

Yapay zekânın daha fazla işi otomatik olarak gerçekleştirebilmesi önemli bir avantaj.

Ancak her işlemin tamamen otomatik hale getirilmesi her zaman doğru yaklaşım değil.

Özellikle:

  • Para transferleri
  • Sözleşme değişiklikleri
  • Kritik müşteri işlemleri
  • Hassas kişisel veriler
  • Sistem yapılandırmaları
  • Üretim ortamında yapılan teknik değişiklikler

gibi sonuçları ciddi olabilecek işlemlerde insan onayı hâlâ önemli.

İyi tasarlanmış bir AI sistemi, insanı tamamen devre dışı bırakmak yerine insanın karar verme sürecini daha hızlı ve verimli hale getirebilir.

Bu nedenle geleceğin kurumsal yapılarında “insan mı yapacak, yapay zekâ mı?” sorusundan çok daha farklı bir yaklaşım görebiliriz:

Hangi kararı yapay zekâ verebilir, hangi kararda insan onayı zorunlu olmalı?

Şirketler yapay zekâ kullanmaya başlamadan önce ne yapmalı?

Bunun için çok karmaşık bir stratejiyle başlamak gerekmiyor.

İlk aşamada şirketin kullandığı yapay zekâ araçlarının ve bu araçlarla paylaşılan verilerin belirlenmesi bile önemli bir başlangıç.

Ardından basit bir AI kullanım politikası oluşturulabilir.

Bu politika örneğin şu sorulara cevap verebilir:

Hangi bilgiler yapay zekâ araçlarına gönderilebilir?

Hangi bilgiler kesinlikle gönderilemez?

Hangi çalışanlar hangi AI araçlarını kullanabilir?

AI sistemleri hangi şirket uygulamalarına erişebilir?

Hangi işlemler için insan onayı gerekir?

Bu kurallar belirlendiğinde yapay zekâ kullanımı çalışanların kişisel tercihlerine bırakılmak yerine şirket genelinde kontrollü bir yapıya kavuşur.

Gelecekte güvenlik, yapay zekânın kendisi kadar önemli olacak

Yapay zekâ teknolojilerinin gelişmesiyle birlikte şirketlerin teknoloji altyapıları da değişiyor.

Bugün bir çalışan yalnızca bir yapay zekâ sohbet aracından yardım alıyor olabilir.

Yarın aynı sistem şirketin belgelerini analiz edebilir, CRM verilerini okuyabilir, rapor hazırlayabilir, toplantıları özetleyebilir ve belirli işlemleri otomatik olarak gerçekleştirebilir.

Bu dönüşümün önündeki en büyük soru yalnızca “Yapay zekâ neler yapabilir?” olmayacak.

Aynı zamanda:

“Yapay zekânın neleri yapmasına izin vermeliyiz?” sorusu da önem kazanacak.

Çünkü yapay zekâ sistemleri güçlendikçe veri güvenliği artık yalnızca IT departmanının konusu olmaktan çıkıp şirketin genel teknoloji stratejisinin bir parçası haline gelecek.

Yapay zekâdan kaçınmak yerine onu kontrollü kullanmak, önümüzdeki dönemde şirketler için daha gerçekçi bir yaklaşım olacak.

Buradaki temel mesele yapay zekânın güvenli olup olmadığı değil; hangi veriye, hangi yetkiyle ve hangi koşullarda erişmesine izin verildiği.

Yapay zekâ daha fazla işi üstlendikçe şirketlerin güvenlik anlayışı da buna paralel olarak değişmek zorunda.

Çünkü geleceğin dijital şirketlerinde güvenlik duvarlarının yanında yeni bir soru daha olacak:

Yapay zekâya ne kadar güveniyoruz ve ona ne kadar yetki veriyoruz?