İçeriğe geç
Çerçeve · Kontrol kütüphanesi

KVKK + BDDK kontrol kütüphanesi

"AI sistemimiz mevzuata uygun mu?" sorusu denetim masasında somut sorulara dönüşür: aydınlatma metni bu sistemi kapsıyor mu, otomatik karara itiraz kanalı işliyor mu, model bağımsız değerlendirmeden geçti mi? Judex Enterprise'ın kontrol kütüphanesi bu soruları hazır getirir: 5 KVKK ve 6 BDDK kontrolü, her biri doğrulanmış madde referansıyla.

Durumu kurum işaretler; Judex her kontrole envanter, koşum, risk, olay ve denetim izi verisinden otomatik kanıt göstergesi üretir. Kontrol durumu insan kararıdır: Judex hiçbir kontrolü kendiliğinden "karşılanıyor" yapmaz.

KVKK kontrolleri (5)

  • KVKK-ENV-01 · AI sistemi kişisel veri envanteriyle tutarlı: Kişisel veri işleyen AI sistemi kurum envanterine kayıtlı; işlediği kişisel veri kategorileri ve işleme amacı, kişisel veri işleme envanteri (VERBİS bildirimi) ile tutarlı şekilde tanımlanmış. Referans: KVKK md. 16 + Veri Sorumluları Sicili Hakkında Yönetmelik.
  • KVKK-AYD-02 · Aydınlatma metni AI kullanımını kapsıyor: İlgili kişiye, verisinin yapay zekâ ile işlendiği ve otomatik karar süreçlerine girdiği bildiriliyor; aydınlatma metni bu sistemi kapsıyor ve güncel. Referans: KVKK md. 10.
  • KVKK-ITR-03 · Otomatik karara itiraz ve insan gözden geçirme kanalı: Münhasıran otomatik sistemle yapılan analiz sonucu kişi aleyhine çıkan sonuca itiraz kanalı işliyor; itirazın insan gözden geçirmesiyle incelendiği kanıtlanabiliyor. Referans: KVKK md. 11/1-g.
  • KVKK-GUV-04 · Kişisel verinin modele sızmasına karşı tedbir ve test: Kişisel verinin prompt'a/modele sızmasına ve model çıktısından kişisel veri kaçağına karşı teknik tedbirler alınmış; tedbirler düzenli olarak test ediliyor. Referans: KVKK md. 12.
  • KVKK-SAK-05 · AI hattındaki kişisel veri için saklama ve imha kuralı: AI sistemine akan kişisel verinin (girdi, log, eğitim/inceleme kaydı) saklama süresi tanımlı; süre dolunca silme/anonimleştirme işliyor. Referans: KVKK md. 4/2-d ve md. 7 + silme/yok etme/anonimleştirme yönetmeliği.

BDDK kontrolleri (6)

  • BDDK-DIZ-01 · AI destekli kritik işlemler için denetim izi: AI sisteminin dahil olduğu kritik işlemlerde kim/ne zaman/ne yaptı sorusuna cevap veren denetim izi kayıtları tutuluyor ve bütünlüğü korunuyor. Referans: BDDK Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Yönetmeliği md. 13.
  • BDDK-DHS-02 · Üçüncü taraf AI sağlayıcısı dış hizmet gözetiminde: Dış AI/LLM sağlayıcısı dış hizmet alımı kapsamında risk değerlendirmesinden geçmiş; sözleşme kanıtı bağlı ve periyodik gözden geçirme işliyor. Referans: BDDK Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Yönetmeliği md. 29.
  • BDDK-VAL-03 · Model bağımsız değerlendirmeden geçiyor: Karar üreten AI modeli, geliştirmeden bağımsız bir değerlendirmeyle doğrulanmış; önemli değişiklikte yeniden değerlendiriliyor. Referans: BDDK'nın içsel model validasyonu beklentisi (bağımsız ve düzenli doğrulama ilkesi).
  • BDDK-RSK-04 · AI sistemi risk yönetimi döngüsünde: Sistem için etki değerlendirmesi yapılmış, riskler risk kaydında izleniyor ve açık risklerin sahibi/aksiyonu var. Referans: BDDK iç sistemler ve risk yönetimi düzenlemeleri (iç kontrol ve risk yönetimi yükümlülüğü).
  • BDDK-OLY-05 · AI kaynaklı olaylar kayıt altında: AI sisteminden kaynaklanan olaylar kaydediliyor; ciddi olaylarda bildirim süresi izleniyor ve kök neden analizi yapılıyor. Referans: BDDK bilgi sistemleri olay yönetimi beklentisi; ciddi olay bildirimi için ayrıca EU AI Act md. 73 sayacı.
  • BDDK-SAK-06 · Denetime esas kayıtlar saklanıyor: AI sistemiyle ilgili denetime esas kayıt ve belgeler (koşum sonuçları, denetim izi, olay kayıtları) mevzuattaki saklama süresine uygun, denetime hazır biçimde saklanıyor. Referans: 5411 sayılı Bankacılık Kanunu md. 42 (10 yıl).

"Uyumludur" demeyiz. Hükmü denetçi verir; Judex, önüne koyabileceğiniz kanıt dosyasını üretir. Boşluk varsa raporda o da görünür.

Sık sorulan sorular

Kontrol durumlarını Judex otomatik mi işaretliyor?

Hayır. Durumu kurum işaretler; Judex envanter, koşum, risk, olay ve denetim izi verisinden otomatik kanıt göstergesi üretir. Göstergeler karar için yardımcıdır, kontrolü kendiliğinden "karşılanıyor" yapmaz.

Madde referansları nereden geliyor?

Yalnız doğrulanmış madde numaraları yazılır. Madde numarası kesinleştirilemeyen beklentiler (örneğin model validasyonu) madde numarasız, düzenleyici-beklenti diliyle ifade edilir.

Kontroller uyumluluk raporuna nasıl girer?

Her kontrolün durumu, bağlı kanıtları ve otomatik göstergeleri tek tıkla üretilen KVKK + BDDK uyumluluk raporu PDF'ine sistem başına işlenir.

EU AI Act kontrolleri var mı?

Kütüphane KVKK + BDDK setiyle başlar. EU AI Act tarafında bugün AI envanteri, risk kaydı ve md. 73 ciddi olay bildirimi sayaçlı olay kaydı tutulur; risk sınıfı ve olay sayaçları uyumluluk raporunda yer alır.