ISO 42001 Nedir? Yapay Zeka Yönetim Sistemi (AIMS) Neden Gerekir?

Yapay zeka projeleri çoğu zaman modelin doğruluğunda değil, imza aşamasında tıkanır. Teknik ekip demoyu geçirir, iş birimi ikna olur, sonra dosya hukuk, iç denetim ve yönetim kuruluna gider. Orada üç soru sorulur: Bu kararı model neye dayanarak verdi? Veri nereye gitti? Bir hata olursa sorumluluk kimde? Bu sorulara "modelimiz iyi çalışıyor" cevabı yetmez. Yazılı, tekrarlanabilir ve denetlenebilir bir çerçeve gerekir. ISO/IEC 42001 tam olarak bu boşluğu doldurmak için var.

Kısa cevap: ISO/IEC 42001, bir kurumun yapay zeka sistemlerini nasıl planladığını, geliştirdiğini, üretime aldığını ve izlediğini tanımlayan yapay zeka yönetim sistemi (AIMS) standardıdır. 2023 yılında yayımlandı ve bağımsız bir belgelendirme kuruluşu tarafından belgelendirilebilen ilk yapay zeka yönetim sistemi standardıdır. Tek tek modellerin doğruluğunu değil, kurumun yapay zekayı yönetme biçimini belgeler.

Bu yazıda standardın ne olduğunu, neyi belgeleyip neyi belgelemediğini, kimlerin kapsamda olduğunu, belgelendirme sürecinin adım adım nasıl işlediğini, ISO 27001 ile farkını ve EU AI Act ile KVKK karşısındaki gerçek konumunu anlatıyoruz.

ISO 42001 nedir?

ISO/IEC 42001, yapay zeka yönetim sistemi standardıdır. İngilizcesi Artificial Intelligence Management System, kısaltması AIMS. 2023 yılında yayımlandı ve yapay zekaya özgü, bağımsız bir kuruluş tarafından belgelendirilebilen ilk yönetim sistemi standardı oldu.

Standart, bir kurumun yapay zeka sistemlerini nasıl planladığını, geliştirdiğini, üretime aldığını ve izlediğini tarif eder. İskeleti ISO 9001 (kalite yönetimi) ve ISO 27001 (bilgi güvenliği yönetimi) ile aynıdır: bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme başlıklarından oluşan ortak yönetim sistemi yapısı. Bu nedenle halihazırda ISO 27001 belgesi olan bir kurum, dokümantasyonunun önemli bir kısmını sıfırdan yazmak zorunda kalmaz.

ISO 42001 künyesi

ISO/IEC 42001 temel bilgiler
BaşlıkBilgi
Tam adıISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system
Türkçe karşılığıYapay zeka yönetim sistemi standardı
KısaltmaAIMS (Artificial Intelligence Management System)
Yayım yılı2023
YapıISO ortak yönetim sistemi yapısı, madde 4–10
Ek AYapay zekaya özgü kontroller, dokuz başlık altında
Kimler içinYapay zeka geliştiren, sağlayan veya yalnızca kullanan her ölçekte kurum
Zorunlu muHayır, gönüllü standart
Belge geçerliliği3 yıl; yıllık gözetim denetimiyle sürdürülür

Ek A neyi içerir?

Standardın Ek A bölümü (Annex A) yapay zekaya özgü kontrolleri dokuz ana başlık altında toplar:

  1. Yapay zeka politikası
  2. İç organizasyon ve roller
  3. Kaynaklar
  4. Sistemin etki değerlendirmesi
  5. Yaşam döngüsü yönetimi
  6. Veri yönetimi
  7. İlgili taraflara bilgi verme
  8. Sistemin kullanımı
  9. Üçüncü taraf ve müşteri ilişkileri

Buradaki kritik nokta şudur: Ek A bir "isteğe bağlı öneriler listesi" değildir. Kurum her kontrolü tek tek değerlendirmek, uyguladıklarını ve uygulamadıklarını gerekçesiyle birlikte Uygulanabilirlik Bildirgesinde (Statement of Applicability, SoA) yazılı hale getirmek zorundadır. Denetçinin ilk istediği belgelerden biri bu bildirgedir. Standart ayrıca kontrollerin nasıl uygulanacağına dair rehber ekleri, olası kurumsal amaç ve risk kaynakları listesi ile yönetim sisteminin farklı sektörlerde kullanımına dair açıklamalar içerir.

ISO 42001 neyi belgeler, neyi belgelemez?

Bu ayrımı baştan netleştirmek gerekir, çünkü en sık yanlış anlaşılan nokta budur. ISO 42001 kurumun yönetim sistemini belgeler; tek tek modellerin doğruluğunu veya güvenliğini belgelemez. Belge size "bu model şu oranda doğru çalışıyor" demez. "Bu kurum modelin doğruluğunu ölçüyor, kaydediyor, sapma olduğunda ne yapacağını yazılı olarak tanımlamış" der.

Fark önemlidir: satın alma tarafındaki bilgili bir alıcı bunu zaten sorar. Doğru cevap, belgeyi rozet gibi göstermek yerine belgenin altındaki kanıtları göstermektir: karar kaydı, model sürümü, girdi referansı, insan onay adımı ve geri alma prosedürü.

ISO 42001 kimleri kapsar?

Yaygın bir yanılgı, standardın yalnızca model geliştiren teknoloji şirketleri için olduğudur. Standart, yapay zeka değer zincirindeki farklı rolleri ayırır ve hepsini kapsama alır:

  • Geliştiren kurum: Modeli kendi eğiten, kendi verisiyle çalışan taraf. Ağırlık merkezi veri yönetimi ve yaşam döngüsü kontrollerindedir.
  • Sağlayan kurum: Yapay zeka sistemini ürün veya hizmet olarak başkasına sunan taraf. Ağırlık merkezi şeffaflık, dokümantasyon ve ilgili taraflara bilgi verme kontrollerindedir.
  • Kullanan kurum: Dışarıdan aldığı modeli, API'yi veya hazır aracı iş süreçlerinde kullanan taraf. Model geliştirmese bile kapsamdadır; ağırlık merkezi tedarikçi yönetimi, kullanım politikası, insan gözetimi ve izlemedir.

Yani "biz model eğitmiyoruz, sadece hazır bir asistan kullanıyoruz" cümlesi kurumu kapsam dışına çıkarmaz. Kararı üreten sistem sizin süreçlerinizin içindeyse, o kararın sorumluluğu da sizdedir.

Yapay zeka yönetim sistemi pratikte neyi kapsar?

Bir AIMS kurduğunuzda ortaya çıkan çıktılar somuttur. Kısaca:

  • Yapay zeka politikası: Kurumun yapay zekayı hangi amaçlarla kullanacağı, hangi kullanımları yasakladığı ve kırmızı çizgileri.
  • Rol ve sorumluluk tanımı: Modeli kim onaylar, kim izler, olay anında kim müdahale eder.
  • Etki değerlendirmesi: Sistemin bireyler ve toplum üzerindeki olası etkilerinin, kullanıma alınmadan önce yazılı olarak değerlendirilmesi.
  • Risk yönetimi: Veri kalitesi, önyargı, model kayması (zamanla performansın düşmesi), kötüye kullanım ve güvenlik risklerinin tanımlanması.
  • Veri yönetimi: Eğitim verisinin kaynağı, izni, saklama süresi ve izlenebilirliği.
  • Yaşam döngüsü kontrolü: Geliştirme, test, üretime alma, güncelleme ve emekliye ayırma adımlarının tanımlı olması.
  • Şeffaflık: Sistemin ne yaptığının kullanıcıya ve ilgili taraflara anlaşılır biçimde anlatılması.
  • Tedarikçi yönetimi: Dışarıdan alınan model, API veya veri hizmetlerinin sözleşme ve denetim tarafı.
  • İzleme ve olay yönetimi: Üretimdeki performansın sürekli ölçülmesi, olay kaydı ve düzeltici faaliyet.

ISO 42001 neden gerekir? Kuruma somut faydası ne?

Tedarikçi değerlendirmesindeki soru listesini kısaltır. Regüle sektörlerde tedarikçi seçimini savunmak zorunda kalan kişi, değerlendirme matrisine yazabileceği üçüncü taraf doğrulanabilir bir satır arar. Sıfatlar bu matrise girmez; belge girer. Bu, satın alma kararını garanti etmez ama tartışmanın başlangıç noktasını değiştirir.

İç denetim ve yönetim kurulunu karşılar. "Bu kararı neye dayanarak verdiniz" sorusunun cevabı bir sunum değil, kayıt olmalıdır. AIMS bu kaydı üreten mekanizmayı kurar.

Regülasyona hazırlık sağlar. AB Yapay Zeka Yasası (EU AI Act) 2024 yılında yürürlüğe girdi ve yükümlülükleri kademeli olarak uygulanmaya başlıyor. Yüksek riskli kabul edilen kullanımlar için risk yönetimi, veri yönetişimi, kayıt tutma, teknik dokümantasyon ve insan gözetimi gibi başlıklar getiriyor. ISO 42001 bu başlıkların çoğunu kurumsal bir sürece bağlar; ancak bu, yasal uyumun sağlandığı anlamına gelmez. Ayrımı aşağıda ayrıca açıyoruz.

Olay sonrası incelemeyi mümkün kılar. Bir çıktı yanlış olduğunda "hangi model sürümü, hangi veriyle, hangi eşikle bu sonucu üretti" sorusunun cevabı yoksa sorumluluk tartışması yönetilemez hale gelir.

Projeyi pilotta ölmekten kurtarır. Demoda çalışan pek çok proje üretime geçemez, çünkü üretime geçmenin şartı teknik değil kurumsaldır: onay, izleme, sorumluluk ve geri alma planı. Bunlar tanımlıysa üretim kararı kolaylaşır.

ISO 42001 belgelendirme süreci nasıl işler?

Süreç, diğer akredite yönetim sistemi belgelendirmeleriyle aynı mantıkta yürür. Sırasıyla:

  1. Kapsamı belirleyin. Hangi yapay zeka sistemleri, hangi birimler, hangi lokasyonlar belgenin içinde? Kapsam dar tutulduğunda belge hızlı alınır ama alıcı tarafta karşılığı zayıf olur.
  2. Boşluk analizi yapın. Mevcut durumu standardın maddeleri ve Ek A kontrolleriyle karşılaştırın. ISO 27001 varsa buradaki örtüşme en çok bu adımda işe yarar.
  3. Politika ve rolleri yazın. Yapay zeka politikası, sorumluluk matrisi, onay ve eskalasyon zinciri.
  4. Risk ve etki değerlendirmesini kurun. Sistem bazında risk kaydı ve kullanıma alma öncesi etki değerlendirmesi.
  5. Uygulanabilirlik Bildirgesi'ni (SoA) hazırlayın. Her kontrol için uygulanıyor/uygulanmıyor kararı ve gerekçesi.
  6. Uygulayın ve kayıt üretin. Sürecin en çok zaman alan kısmı budur. Doküman yazmak hızlıdır; kaydın oluşması takvim ister.
  7. İç denetim yapın. Kendi sisteminizi standarda karşı denetleyin, bulguları kapatın.
  8. Yönetimin gözden geçirmesini (YGG) toplayın. Üst yönetimin sistemi değerlendirdiğine dair kayıt zorunludur.
  9. Aşama 1 denetimi. Belgelendirme kuruluşu dokümantasyonu ve hazırlık seviyesini inceler.
  10. Aşama 2 denetimi. Yazdığınızın fiilen uygulandığı saha denetimiyle doğrulanır.
  11. Belgelendirme ve sürdürme. Belge üç yıl geçerlidir; yıllık gözetim denetimleriyle sürdürülür, üçüncü yılda yeniden belgelendirme yapılır.

İki pratik uyarı. Birincisi, danışmanlık veren kuruluş ile belgelendiren kuruluş aynı olamaz; tarafsızlık kuralları bunu engeller. Size hem sistemi kuracağını hem belgeyi vereceğini söyleyen bir teklif, denetim değerini baştan düşürür. İkincisi, belgelendirme kuruluşunun akreditasyonuna bakın. Akredite olmayan bir belgenin alıcı tarafındaki değerlendirme matrisinde karşılığı olmayabilir.

ISO 42001 ile ISO 27001 arasındaki fark nedir?

İkisi birbirinin yerine geçmez, birbirini tamamlar. ISO 27001 veriyi korur, ISO 42001 kararı yönetir.

  • ISO 27001 bilgi güvenliğini yönetir: veriyi kim görür, nerede saklanır, nasıl korunur. Sorusu "veri güvende mi" sorusudur.
  • ISO 42001 kararı yönetir: model neye göre karar verdi, çıktısı kimi etkiler, hata payı ölçülüyor mu, insan nerede devrede. Sorusu "bu sistem sorumlu biçimde çalışıyor mu" sorusudur.
ISO/IEC 27001 ve ISO/IEC 42001 karşılaştırması
KriterISO/IEC 27001ISO/IEC 42001
Temel sorusuVeri güvende mi?Bu sistem sorumlu biçimde çalışıyor mu?
Yönettiği şeyBilgi varlıkları ve bunlara erişimYapay zeka sistemleri ve ürettikleri kararlar
Kurduğu sistemBilgi güvenliği yönetim sistemi (BGYS / ISMS)Yapay zeka yönetim sistemi (AIMS)
Tipik kontrollerErişim yetkisi, şifreleme, olay müdahalesi, iş sürekliliğiEtki değerlendirmesi, veri kaynağı ve izni, model yaşam döngüsü, insan gözetimi
Ana riskVerinin sızması, bozulması, erişilemez olmasıÇıktının hatalı, önyargılı veya açıklanamaz olması
Yayım2022 (güncel sürüm)2023
Birlikte kullanımOrtak yönetim sistemi yapısı sayesinde entegre kurulabilir ve tek denetim programında yönetilebilir

Sağlık, finans ve kamu gibi alanlarda ikisine birden ihtiyaç duyulur. Verisi güvenli ama kararı denetlenemeyen bir sistem de, kararı şeffaf ama verisi korunmayan bir sistem de üretime giremez.

ISO 42001 belgesi EU AI Act uyumu sağlar mı?

Hayır, otomatik olarak sağlamaz. Bu, satış konuşmalarında en çok karıştırılan başlıktır ve karıştırmanın bedeli yüksektir.

AB Yapay Zeka Yasası, uyum karinesini (presumption of conformity) yalnızca resmî olarak harmonize edilmiş standartlara bağlar. ISO/IEC 42001 uluslararası bir standarttır; Avrupa'da harmonize standart listesi ayrı bir süreçle, Avrupa standardizasyon kuruluşlarının yapay zeka çalışmaları üzerinden oluşur. Dolayısıyla ISO 42001 belgesi, "AI Act'e uyumluyuz" beyanının yerine geçmez.

Buna karşılık örtüşme gerçektir ve önemsiz değildir. Yasanın yüksek riskli sistem sağlayıcılarına getirdiği kalite yönetim sistemi yükümlülüğü, risk yönetimi, veri yönetişimi, teknik dokümantasyon, otomatik kayıt tutma ve insan gözetimi başlıkları, ISO 42001'in zaten kurduğu mekanizmalarla büyük ölçüde aynı iskelete oturur. Pratik sonuç şudur: ISO 42001 sizi yasal uyumlu yapmaz, ama yasal uyum çalışmasına sıfırdan başlamaktan kurtarır.

Bir not daha: yasanın uygulama takvimi kademelidir ve bazı başlıklarında AB düzeyinde revizyon tartışmaları sürmüştür. Bu nedenle takvime dayalı planlama yaparken güncel resmî kaynağı teyit etmek gerekir.

ISO 42001 KVKK uyumunu sağlar mı?

Doğrudan sağlamaz. ISO 42001 bir yönetim sistemi standardıdır, KVKK ise kanundur. Belge sahibi olmak yasal uyum yerine geçmez; bir denetim veya şikâyet halinde "ISO 42001 belgemiz var" savunması tek başına sonuç doğurmaz. İkisi farklı sorular sorar: standart "bu sistemi yönetiyor musunuz" diye sorar, kanun "bu kişisel veriyi işlemeye hakkınız var mıydı" diye sorar.

Yine de AIMS'in ürettiği çıktılar KVKK yükümlülüklerinin kanıtlanmasını belirgin biçimde kolaylaştırır. Örtüştüğü noktalar:

  • Veri envanteri ve kaynak kaydı: Eğitim ve çıkarım verisinin nereden geldiğinin, hangi hukuki sebebe dayandığının ve ne kadar saklanacağının yazılı olması.
  • Amaçla sınırlılık: Yapay zeka politikasında hangi kullanımın yasak olduğunun tanımlı olması, verinin toplanma amacı dışında modele girmesini engeller.
  • Otomatik karara itiraz: KVKK, kişiye münhasıran otomatik sistemlerle yapılan analiz sonucu aleyhine bir sonuç doğması halinde itiraz hakkı tanır. AIMS'in insan gözetimi ve karar kaydı kontrolleri, bu hakkın fiilen kullanılabilmesi için gereken altyapıyı kurar.
  • Yurt dışına aktarım: Yurt dışındaki bir model sağlayıcısına veri gönderiliyorsa bu, KVKK açısından ayrıca değerlendirilmesi gereken bir aktarımdır. Tedarikçi yönetimi kontrolü bu soruyu sözleşme aşamasında masaya getirir.
  • İhlal ve olay yönetimi: Olay kaydı ve düzeltici faaliyet mekanizması, veri ihlali bildirimi süreçleriyle aynı zemine oturur.

Özetle: ISO 42001 KVKK uyumunun yerine geçmez, kanıtını üretmeyi kolaylaştırır. Doğru kurgu, hukuk ekibinin KVKK yükümlülüklerini AIMS kayıtlarına bağlamasıdır.

Nereden başlanır? İlk beş adım

  1. Envanter çıkarın. Kurumda fiilen kullanılan yapay zeka sistemlerini listeleyin; satın alınan hazır araçlar ve birimlerin kendi başına kullandığı asistanlar dahil.
  2. Sahiplik atayın. Her sistemin bir sorumlusu olsun. Sahipsiz sistem, denetimde en hızlı bulgu üreten kalemdir.
  3. Kırmızı çizgileri yazın. Hangi kararın asla tek başına modele bırakılmayacağını tek sayfada tanımlayın.
  4. Kayıt üretmeye bugün başlayın. Model sürümü, girdi referansı, insan onayı ve geri alma kaydı. Belgeye giden yolun en uzun kalemi budur.
  5. Boşluk analizini yaptırın. Kapsamı ve gerçekçi takvimi bu analizden sonra belirleyin.

Sık sorulan sorular

ISO 42001 zorunlu mu?

Hayır. ISO/IEC 42001 gönüllü bir yönetim sistemi standardıdır; hiçbir ülkede kanunen zorunlu değildir. Ancak regüle sektörlerde tedarikçi seçim kriteri, ihale şartnamesi maddesi veya kurumsal risk komitesi beklentisi olarak fiilen aranabilir. Yasal zorunluluk değil, ticari ve kurumsal bir gerekliliktir.

ISO 42001 belgesi ne kadar sürede alınır?

Sabit bir süre yoktur. Süreyi belirleyen ana etken doküman yazımı değil, kayıt üretmektir: denetime girmeden önce iç denetim ve yönetimin gözden geçirmesi kayıtlarının fiilen oluşmuş olması gerekir. Kapsamın genişliği, kurumdaki yapay zeka sistemi sayısı ve mevcut ISO 27001 altyapısının varlığı süreyi doğrudan etkiler.

Yapay zeka geliştirmeyen, sadece hazır araç kullanan bir kurum ISO 42001 alabilir mi?

Evet. ISO/IEC 42001 yalnızca model geliştiren kurumlar için değildir. Dışarıdan alınan bir modeli, API'yi veya hazır bir yapay zeka aracını iş süreçlerinde kullanan kurumlar da kapsamdadır. Bu durumda ağırlık merkezi tedarikçi yönetimi, kullanım politikası, insan gözetimi ve izleme kontrollerine kayar.

ISO 42001 modelin doğruluğunu belgeler mi?

Hayır. Belge "bu model şu oranda doğru çalışıyor" demez. "Bu kurum modelin doğruluğunu ölçüyor, kaydediyor ve sapma olduğunda ne yapacağını yazılı olarak tanımlamış" der. Bilgili bir alıcı bu ayrımı zaten sorar; doğru cevap belgeyi göstermek değil, belgenin altındaki kanıtları göstermektir: karar kaydı, model sürümü, girdi referansı, insan onay adımı ve geri alma prosedürü.

ISO 27001 varsa ISO 42001 daha mı kolay olur?

Evet. İki standart aynı yönetim sistemi iskeletini paylaşır; bağlam analizi, liderlik taahhüdü, iç denetim, düzeltici faaliyet ve yönetimin gözden geçirmesi süreçleri büyük ölçüde yeniden kullanılabilir. Sıfırdan yazılması gereken kısım, yapay zekaya özgü kontrollerdir: etki değerlendirmesi, veri kaynağı ve izni, model yaşam döngüsü, şeffaflık ve insan gözetimi.


Son güncelleme: 17 Ağustos 2026

Bu içeriği kim hazırladı?

Bu içerik AI Yapay Zeka Mühendislik A.Ş. tarafından hazırlanmıştır. Şirket ISO 42001 belgesine sahiptir ve kurumlara ISO 42001 danışmanlığı vermektedir.

Kurucu Dr. Gökhan Tahıl, Fransa'da yapay zeka alanında doktora yapmış olup bilgisayar mühendisliği kökenlidir. CNN Türk Özel Sektör programına "Bugünün Teknolojisiyle Yarına Yatırım" başlığıyla konuk olmuş, GSU AI Days 2026 (Galatasaray Üniversitesi, ilk Fransız-Türk Yapay Zeka Günleri, 18–19 Haziran 2026) kapsamında konuşmacı ve jüri üyesi olarak yer almıştır.

ISO 42001 kapsam belirleme, boşluk analizi ve yönetim sistemi kurulumu için: 0540 509 19 05gokhan@aiyapayzeka.io. Çalışma saatleri her gün 09.00–19.00. Merkez ofis: Şehit Muhtar Mah., Mis Sk. No:24, 34435 Beyoğlu/İstanbul.

Ücretsiz danışmanlık için bize ulaşın

← Tüm yazılar