Hukuk & Uyum

Finansal yapay zeka ajanlarının denetimi: BDDK ve KVKK ekseninde 7 kritik kriter

Yapay zeka ajanı yönetişim mimarisi görseli

TeknoVadi, müşteri destek ajanı Destek-1'i Türkiye'nin en büyük özel bankalarından birine satmak için aylardır uğraşıyor. İhalenin son aşamasında masada bankanın Bilgi Güvenliği (CISO) ve Uyum ekipleri var. Emre, her zamanki mühendis rahatlığıyla sunumunu yapar: “Bulut altyapımız uçtan uca şifreli, sunucularımız çok güvenli, üstelik SOC 2 Type II sertifikamız da var.”

Bankanın CISO'su dosyayı yavaşça kapatır: “Emre Bey, bize statik bir veritabanı yazılımı satmıyorsunuz. Müşterimizle oturup kredi kartı ekstresi konuşacak, otonom kararlar alacak ve bankacılık sistemlerimizde arka planda işlem yapacak bir 'dijital çalışan' satıyorsunuz. Bize altyapı güvenliğinden değil; ISO 42001 yapay zeka yönetişiminizden, BDDK dış hizmet alımı mevzuatına uyumunuzdan, ajanınızın halüsinasyonlarını nasıl dizginlediğinizden ve KVKK m.4'teki 'doğruluk' ilkesini mimaride nasıl garanti ettiğinizden bahsedin.”

Odanın buz gibi olduğu o saniyelerde Av. Sude araya girmek zorunda kalır. Çünkü Türk finans sektöründe, jenerik bir SaaS güvenlik listesi bir yapay zeka ajanını canlıya almak için artık yeterli değildir.

Geleneksel güvenlik çerçeveleri finans için neden yetersiz?

Geleneksel tedarikçi güvenlik değerlendirmeleri, veriyi yalnızca depolayan ve sunan platformlar için tasarlandı. Oysa yapay zeka ajanları kategorik olarak farklı bir iş yapar: müşteri verisi üzerinde akıl yürütür, finansal ürünler hakkında doğaçlama yanıt üretir, arka plan (backend) sistemlerinde eyleme geçer ve gerçek zamanlı etkileşim kurar.

Türkiye'de finans, bankacılık ve sigortacılık sektörü (BDDK, SPK, SEDDK ve KVKK) teknoloji kullanımı açısından dünyanın en katı denetim mekanizmalarından birine sahip. Bir ajanın kredi faizi, masraf iadesi veya hesap durumu hakkında uydurma (halüsinasyon) bir bilgi vermesi yalnızca bir yazılım hatası değildir; Tüketicinin Korunması Hakkında Kanun kapsamında yanıltıcı bilgi ve bankacılık mevzuatı çerçevesinde doğrudan bir operasyonel risk ihlalidir.

Aşağıda, CISO'ların ve uyum yöneticilerinin bir finansal ajanı denetlerken kullanması gereken yedi boyutlu çerçeveyi sıralıyoruz.

Yedi kritik kriter

1. Temel altyapı güvenliği sertifikaları

Her tedarikçi, altyapısının müşteri verisini denetlenen kontrollerle koruduğunu kanıtlayan temel standartları karşılamalı.

  • SOC 2 Type II: Anlık fotoğraf çeken Type I yeterli değildir; güvenlik, erişilebilirlik, işlem bütünlüğü ve mahremiyetin uzun bir denetim süresi boyunca korunduğunu göstermeli.
  • ISO 27001 & ISO 27701: Bilgi güvenliğinin altın standardı 27001'in yanında, kişisel veri işleyen tedarikçiler için mahremiyet bilgi yönetimini kapsayan 27701 kritik.
  • PCI DSS: Kredi kartı verisi işleyen veya ödeme sistemlerine dokunan ajanlar için “bilmesi gereken” (need-to-know) kısıtlamalarını aynen sağlamalı.

2. Yapay zekaya özel yönetişim (AI governance)

Temel sertifikalar platformu kapsar; yapay zekaya özel olanlar ise otonom akıl yürüten sistemin model davranışını, risk yönetimini ve yönetişim pratiklerini kapsar.

  • ISO 42001: Bir Yapay Zeka Yönetim Sistemi için ilk uluslararası standart; önyargı (bias) tespiti, risk yönetimi, şeffaflık ve yetki denetimini belgeler.
  • Sürekli kırmızı takım (adversarial) testleri: İstem enjeksiyonu ve jailbreak saldırılarına karşı direnci ölçmek için çeyreklik sızma testleri şart. Test edilmemiş yönetişim, kanıtsız bir politikadır.

3. Türk finans regülasyonları ve KVKK uyumu

Tedarikçinin mimarisi, kurumunuzun aşağıdaki ağır regülasyonlara uyum sağlamasına olanak tanımalı.

  • BDDK Bilgi Sistemleri Yönetmeliği: Bir ajan satın almak, banka için kritik bir “dış hizmet alımı”dır. Tedarikçi; BDDK'nın bulut ve denetim izi gereksinimlerini karşılamalı, işlem mantığına dair açıklanabilirlik sunmalı.
  • KVKK m.9 (yurt dışı aktarım): Ajanın kullandığı LLM'in modeli nerede çalıştırdığı kritik. Finansal (sır niteliğindeki) verilerin yurt dışına çıkmasını önlemek için yerel veri barındırma ya da kurum içi (on-prem) kurulum gerekebilir.
  • Otomatik karar ve profilleme (KVKK m.11): Ajanın otomatik kararlarına (kredi reddi, işlem onayı) müşterinin itiraz edip insan incelemesi (human-in-the-loop) talep edebilmesi teknik olarak var olmalı.
  • EU AI Act & DORA: AB vatandaşlarına hizmet veren veya Avrupa'da şubesi olan bankalar için, YZ sistemlerini kapsayan ICT risk yönetimi bağlayıcıdır.

4. Halüsinasyon kontrol metodolojisi

Finansal müşteri hizmetinde uydurma bir ücret, oran veya poliçe doğrudan hukuki risktir. Üretken modeller halüsinasyon yapar; bu yüzden mimarinin sınırları keskin olmalı.

  • RAG kalitesi: Ajan, genel internet bilgisiyle değil yalnızca bankanın güncel sözleşme ve tarifeleriyle konuşmaya zorlanmalı; kaynak atıfı (source attribution) yapabilmeli.
  • Eskalasyon refleksi: Cevabı kurumsal kaynaklarda bulamadığında “mantıklı bir yalan” uydurmak yerine sınırını bilmeli; “bilmiyorum” deyip bir temsilciye devretmeli. Uyduran değil, devreden ajan makbuldür.

5. Denetim izleri ve hesap verebilirlik

BDDK ve KVKK denetçileri, ajan odaklı müşteri etkileşimleri için eksiksiz izlenebilirlik bekler.

  • Konuşma ve eylem logları: Aylar sonra bile “ne oldu, neden oldu, kimin adına oldu?” sorularına dakikasıyla cevap verilebilmeli.
  • İşlem loglama: Ajan arka planda bir işlem (iade, adres güncelleme) yaptığında; eylemin kendisi, yetkilendirmesi ve sonucu kaydedilmeli.
  • Logların korunması: Bu loglar da kişisel veri içereceği için erişim sıkı politikalara tabi olmalı ve maskelenmeli.

6. Veri yönetimi ve mahremiyet mimarisi (privacy by design)

Banka sırrı ve KVKK gereği verilerde hata payı sıfırdır.

  • Sıfır veri tutma (zero data retention): Dış LLM sağlayıcıları kullanılıyorsa, müşteri konuşmalarının geçici işlendiğinden ve model eğitiminde kesinlikle kullanılmadığından emin olunmalı.
  • Maskeleme ve PET: Ajan müşteri verisine erişmeden önce kimliklerin maskelenmesi (tokenlaştırma) veya anonimleştirilmesi, dış bulut sistemlerine veri çıkışını BDDK uyumlu hale getirmenin temel yoludur.

7. Deterministik kontroller (MASAK ve uyum iş akışları)

Finansal iş akışları esnetilemez adımlar içerir: MASAK uyumlu Müşterini Tanı (KYC), şüpheli işlem (AML) bildirimi ya da zorunlu aydınlatma metnini (m.10) okutma. Salt üretken yapay zeka, bu adımların her seferinde doğru sırayla izleneceğini garanti edemez.

  • Mimari; konuşma ne kadar doğaçlama gelişirse gelişsin zorunlu beyanları ve belirli dallanma mantıklarını (branching logic) dayatabilmeli.
  • Kimlik doğrulama, ajan hesap verilerine erişmeden önce aşılmaz bir teknik bariyer (korkuluk) olarak çalışmalı.

Tedarikçi kategorileri: hangisi Türk finansına uygun?

Bir ajan satın alırken piyasadaki oyuncuların yapısal avantaj ve sınırlarını bilmek kritik bir “due diligence” adımıdır.

  • YZ-öncüsü startuplar: Hızlı ve yenilikçidir; ama BDDK'nın istediği derin denetim izlerinden, kurum içi barındırma esnekliğinden ve operasyonel şeffaflıktan çoğu zaman yoksundur.
  • Kurumsal devler (global CRM/ERP): Temel altyapı sertifikalarında güçlüdür; ancak yapay zekayı eski mimarilere bir eklenti (bolt-on) olarak yerleştirdikleri için yerel barındırmada esnek değil, halüsinasyon kontrolünde hantaldır.
  • Amaca özel ajan yönetişim platformları: Derin güvenlik sertifikalarını (ISO 42001) yerel RAG mimarileriyle ve uyum kontrollerini deterministik korkuluklarla birleştirir. Katı regülasyonları karşılamak için yapısal olarak en uygun mimariyi sunar.
Unutmayın
CISO'nun sorusu, Türk finans sektörünün yeni standardıdır: mesele altyapı güvenliği değil, ajan yönetişimi. SOC 2 bir bilet, giriş şartıdır; ihaleyi ISO 42001, açıklanabilirlik, yerel veri barındırma, halüsinasyon korkulukları ve deterministik uyum akışları kazandırır.

Bu yedi kriter, bir tedarikçiyi masaya oturmadan önce tartmanın somut yoludur. Aynı mantığı kendi ajanlarınıza da uygulayabilirsiniz: tedarikçi değerlendirme aracıyla veri yeri, DPA, sertifikalar ve durdurma gibi başlıkları tek sayfalık bir belgeye dökün.

Tedarikçinizi bu kriterlerle tartın

Yeni bir ajan almadan önce doğru soruları sorun. Ücretsiz tedarikçi değerlendirme aracıyla tek sayfalık due diligence belgenizi çıkarın.

Aracı aç →