Gölgedeki Yapay Zekâ (Shadow IT) Dalgası

David Creelman

Yapay zekânın kurumlarda benimsenmesi sürecinde İK’nın üstlenebileceği en önemli rollerden biri, liderlerin insan davranışını daha iyi anlamasına yardımcı olmaktır. İnsan davranışı konusunda ise neredeyse kesin olan bir gerçek vardır: İnsanların işlerini daha iyi yapmalarını sağlayan bir aracı yasaklamak, büyük olasılıkla işe yaramaz.

Çalışanlarınıza belirli bir Büyük Dil Modeli’ni (LLM) kullanmamalarını söyleyebilirsiniz. Ancak yaptıkları iş için gerçekten ihtiyaç duyuyorlarsa ve kurum sistemlerinde erişim engellenmişse, bu kez telefonlarından kullanacaklardır.

Aslında bunun teknoloji tarihinde ilginç bir örneği var.
DEC’in efsanevi PDP-8 gibi mini bilgisayarları piyasaya çıktığında, milyonlarca dolarlık ana bilgisayarlar yerine on binlerce dolara satın alınabiliyorlardı. Üstelik özel iklimlendirilmiş odalara da ihtiyaç duymuyorlardı. BT departmanından yeterince bilgi işlem kaynağı alamayan ekipler, bu cihazları satın almak için büyük bir istek duyuyordu. Ancak BT departmanı aynı heyecanı paylaşmıyordu.

Haklı gerekçeleri vardı. Uzmanlıkları, süreçleri ve standartları bulunuyordu; departmanların denetim olmadan kendi sistemlerini satın alıp yönetmesini istemiyorlardı. Endişeleri de oldukça gerçekçiydi: uyumluluk, güvenlik ve teknik destek.

Peki bu çıkmaz nasıl çözüldü?

Belki “çözüldü” demek doğru olmaz. Departmanlar bilgisayarları satın aldı ve BT’ye haber vermedi. Bugün buna Shadow IT (Gölge BT) diyoruz. Avantajları da vardı, dezavantajları da. Ama en önemlisi, kaçınılmazdı. Bugün yapay zekâ konusunda da aynı dinamiği yaşayacağız.

Çalışanlar yapay zekânın sunduğu büyük fırsatları görecek, riskleri ise daha az önemseyecek ve kullanmaya devam edecekler. Kurumlar kullanımını sınırlandırmaya çalışabilir; ancak bunun başarılı olma ihtimali oldukça düşük.

Kurumlar Yapay Zekâyı Güvenli Şekilde Nasıl Yönetebilir?

İnsanlara “Yapay zekâ kullanmayın.” demek, onu sadece görünmez hâle getirir. Bu nedenle en doğru yaklaşım; çalışanların yapay zekâyı makul bir güvenlik çerçevesi içinde kullanmalarını sağlayacak rehberlik ve desteği sunmaktır.

İlk olarak, BT ekiplerinin yapay zekâ risklerini sağlıklı biçimde değerlendirmesi gerekir. Bir söylenti duymak yeterli değildir. Örneğin, “Prompt’a yazılan bilgiler dışarı sızabilir.” iddiasının gerçekten ne kadar olası olduğu bilinmelidir.

Bu tür ihlaller ne sıklıkla yaşanıyor?
Geleneksel siber saldırılarla karşılaştırıldığında risk seviyesi nedir?

Eğer prompt üzerinden veri sızma riski diğer güvenlik tehditlerine kıyasla oldukça düşükse, bu durumda yalnızca kritik bilgiler için kısıtlama uygulanması daha doğru olacaktır.

Bu da ikinci önemli noktaya götürüyor: Kurumlar yapay zekâ kullanımını yüksek risk, orta risk ve düşük risk olarak sınıflandırmalıdır.

Örneğin;
•    Yapay zekâya veritabanındaki kayıtları silme yetkisi vermek yüksek risklidir.
•    Bir raporu düzenlemesini istemek ise düşük risk taşır.

Her risk seviyesi için basit ve anlaşılır bir karar mekanizması oluşturulmalıdır.
•    Düşük riskse devam et.
•    Orta riskse önce yöneticinle değerlendir.
•    Yüksek riskse uygulama.

Ayrıca kurumların çalışanların güvenli şekilde deney yapabilecekleri ortamlar oluşturması gerekir.

Yapay zekâ ajanları (AI Agents) son derece güçlü araçlardır; ancak aynı zamanda doğaları gereği risk de taşırlar. BT ekipleri, çalışanların bu ajanları güvenli ortamlarda test edebilecekleri “sandbox” yapıları oluşturabilir. Eğer ortaya çıkan uygulamalar değer yaratıyorsa, daha sonra güvenli biçimde kurumsal ortama taşınabilir.

Beklenen sayıda başarılı uygulama ortaya çıkmasa bile çalışanlar yapay zekâ ajanlarını deneyimlemiş, öğrenmiş ve gelecekte çok daha bilinçli kullanım için önemli bir temel oluşturmuş olurlar.

Son olarak, yapay zekâ konusunda bilgi sahibi olan bir çalışanın hata yapma olasılığı, sistemi yalnızca yüzeysel kullanan bir kişiye göre çok daha düşüktür.

Bu nedenle kurumlar;
•    çalışanlarını eğitimlere göndermeli,
•    yapay zekâ bültenlerini takip etmelerini teşvik etmeli,
•    deneyim paylaşım toplantıları ve kahve buluşmaları düzenlemelidir.

Yapay zekâ hem son derece önemli hem de olağanüstü bir hızla değişen bir alan olduğu için, kurumları güvenli tutmanın tek yolu sürekli öğrenmedir.

Gölge Yapay Zekâ Zaten Aramızda

Siz farkında olsanız da olmasanız da çalışanlarınız bugün zaten yapay zekâ kullanıyor. Aşırı kısıtlayıcı politikalar kurumları daha güvenli hâle getirmez; yalnızca yapay zekâyı görünmez alanlara iter. Oysa bizim yapmamız gereken, yapay zekâyı denemek için inisiyatif alan çalışanları cezalandırmak değil, onları desteklemektir. Elbette bunu yaparken güvenli kullanım için gerekli çerçeveyi de oluşturmuş olmalıyız.

Shadow AI, artık anlamamız gereken yeni bir kurumsal olgudur.

Yapay zekâyı deneyen çalışanlar kuralları ihlal etmiyor; aslında bize geleceğin çalışma biçiminin hangi yöne evrildiğini gösteriyorlar. Liderliğin görevi ise onları durdurmak değil, doğru yönde rehberlik etmektir.

Bizde içerik bol, seni düzenli olarak bilgilendirmemizi ister misin? :)