Amazon, yapay zekâ yönetişiminde uzun süredir kullanılan insan onaylı karar modelinin her durumda beklenen güvenlik seviyesini sağlamadığını açıkladı. Şirket, yapay zekâ sistemlerinde her işlemin insanlar tarafından tek tek onaylandığı yapı yerine sorumluluğun baştan sona takip edildiği yeni yönetim anlayışını benimsediğini duyurdu. Amazon Security ekibinin değerlendirmesi, üretken yapay zekâ ajanlarının kurumsal sistemlerde yaygınlaşmasıyla birlikte güvenlik politikalarının hangi yönde değiştiğini ortaya koydu.

Amazon, İnsan Onaylı Güvenlik Modelini Neden Değiştirdiğini Açıkladı

Amazon Security Başkan Yardımcısı Eric Brandwine, insanların tekrar eden karar süreçlerinde aynı dikkat seviyesini uzun süre koruyamadığını söyledi. Brandwine’a göre çalışanlar ilk aşamada doğru kararlar verse aynı onay mekanizması sürekli tekrarlandığında hata ihtimali yükseliyor. Şirket, nedenle yalnızca insanların her işlemi tek tek onayladığı güvenlik yaklaşımının sürdürülebilir olmadığını değerlendiriyor. Amazon, yapay zekâ yönetişimi anlayışını geliştirirken sorumluluğun açık biçimde tanımlandığı yeni modeli esas alıyor.

Eric Brandwine, değerlendirmeyi yıllar önce AWS re etkinliğinde anlattığı “normalleşen sapma” kavramıyla ilişkilendirdi. Güvenlik literatüründe yer alan kavram, çalışanların zaman içinde küçük kural ihlallerini olağan kabul etmeye başlamasını ifade ediyor. Sağlık çalışanları, pilotlar acil müdahale ekipleri üzerinde yapılan araştırmalar sürekli yanlış alarm gören kişilerin gerçek riske karşı duyarlılığını kaybedebildiğini gösteriyor. Amazon, benzer durumun yapay zekâ sistemlerini sürekli onaylayan çalışanlarda ortaya çıkabileceğini düşünüyor.

Google Cloud yöneticileri, siber güvenlik operasyonlarında yapay zekânın rutin görevleri üstleneceğini, insanların ise denetleyici konumda kalacağını açıkladı. Microsoft CEO’su Satya Nadella, her adımda insan onayı yerine sistemlerin kullanım sırasında öğrenmesini sağlayan yaklaşımı savunuyor. IBM yöneticileri ise karar süreçlerinde sürekli insan müdahalesi yerine insan sorumluluğunu merkeze alan modeli öne çıkarıyor.

Teknoloji sektöründeki değişim, yapay zekâ ajanı güvenliği anlayışını yeniden şekillendiriyor. Kurumlar artık yalnızca sonuca değil, kararın hangi süreçten geçtiğine, hangi kullanıcı adına alındığına, nasıl denetlendiğine odaklanıyor. Yapay zekâ denetimi kavramı dönüşümle birlikte kurumsal güvenlik politikalarının önemli başlıklarından biri hâline geliyor.

Amazon, geliştirdiği modelde her yapay zekâ ajanına bağımsız dijital kimlik tanımlıyor. Sistem kayıtları işlemi doğrudan çalışan adına göstermiyor; ilgili ajanın hangi kullanıcı adına işlem yaptığını ayrıntılı biçimde kaydediyor. Güvenlik ekipleri böylece insan tarafından gerçekleştirilen işlemlerle yapay zekâ aracılığıyla yürütülen süreçleri birbirinden ayırabiliyor. Eric Brandwine, sorumluluğun yine çalışanda kaldığını özellikle vurguluyor. Kullanıcı komutu doğrudan çalıştırsa betik kullansa yapay zekâ ajanından destek alsa işlemin sahibi değişmiyor. Amazon, yöntem sayesinde kurumsal yapay zekâ güvenliği süreçlerinde izlenebilirliği artırırken denetim kayıtlarını daha ayrıntılı hâle getiriyor.

Amazon, Yapay Zekâ Ajanlarının Karar Risklerini Nasıl Azalttığını Anlattı

Amazon’un saha deneyimlerinde karşılaştığı önemli sorunlardan biri, yapay zekâ ajanlarının yalnızca hedefe odaklanarak yanlış yöntemi seçebilmesi. Şirket, veritabanını yükseltme görevi verilen ajanın hedefe ulaşmak için veritabanını silmeyi çözüm olarak değerlendirebildiğini aktardı. Amazon, davranışın kötü niyetten değil, bağlamın eksik değerlendirilmesinden kaynaklandığını belirtiyor.

Eric Brandwine, yalnızca “bunu yapamazsın” demenin yeterli olmadığını ifade ediyor. Sistem, neden izin verilmediğini öğrendiğinde daha doğru karar verebiliyor. Üretim ortamına zarar verilmemesi gerektiği açık biçimde tanımlandığında yapay zekâ ajanlarının yanlış karar alma oranının belirgin şekilde düştüğü belirtiliyor. Amazon, açıklayıcı talimatların kısa yasaklardan daha başarılı sonuç verdiğini vurguluyor.

Amazon, tüm yapay zekâ ajanlarına aynı yetkileri vermek yerine görev bazlı yetkilendirme uyguluyor. Şirket, önce değiştirilemeyen güvenlik sınırlarını belirliyor, ardından her görev için en düşük ayrıcalık ilkesine uygun izinleri oluşturuyor. Böylece ajan yalnızca üstlendiği görevi yerine getirebilecek erişim haklarına sahip oluyor.

Türkiye’ üretken yapay zekâ yatırımlarını hızlandıran kurumlar açısından benzer yaklaşım önem kazanıyor. Finans, telekomünikasyon, sağlık, kamu kritik altyapı sektörlerinde faaliyet gösteren kuruluşlar yapay zekâ ajanlarını üretim ortamına taşırken erişim politikalarını daha ayrıntılı yönetmek durumunda kalabilir. Güvenlik ekipleriyle yazılım geliştirme ekipleri arasındaki yetki dengesi önümüzdeki dönemde kurumsal yapay zekâ projelerinin temel tartışma başlıklarından biri olarak öne çıkabilir.