EresusSecurity
Araştırmalara Dön
AI Governance

Shadow AI Nedir ve Şirketlerde Nasıl Yönetilir?

Nadir Çağan YılmazJunior Sızma Testi Uzmanı
1 Şubat 2026
Güncellendi: 31 Temmuz 2026
4 dk okuma
GuideAI Security

Kısa cevap

Shadow AI, çalışanların kurumun onay, veri sınıflandırma veya güvenlik sürecinden geçmemiş AI araçlarını iş verisiyle kullanmasıdır. Bu yalnızca herkese açık sohbet botları değildir; kod asistanları, toplantı özetleyiciler, tarayıcı eklentileri, SaaS içi AI özellikleri ve kişisel otomasyonlar da kapsama girebilir.

Etkili yönetim, her aracı yasaklamak değildir. Hangi kullanımın değer ürettiğini, hangi verinin korunması gerektiğini ve hangi kontrolün orantılı olduğunu görünür kılmaktır.

Shadow AI neden büyür?

Çalışanlar AI araçlarını genellikle işleri hızlandırmak, kod veya metin üretmek, araştırma yapmak ve müşteri taleplerini özetlemek için kullanır. Kurum onaylı alternatif yavaş, belirsiz veya kullanışsızsa güvenlik politikası kullanımın önüne geçmez; kullanımı görünmez hâle getirir.

Bu nedenle sorun, sadece bir aracın adı değildir. Hangi rolün, hangi veriyi, hangi sağlayıcıya, hangi amaçla ve hangi saklama koşuluyla gönderdiği anlaşılmalıdır.

Risk alanlarını ayırın

Risk alanı Sorulacak soru Uygulanabilir kontrol
Veri paylaşımı Müşteri verisi, kaynak kod veya sözleşme dış sağlayıcıya gidiyor mu? Veri sınıflandırma, onaylı araç listesi, DLP ve kullanıcı rehberi
Kimlik ve erişim Araç kurumsal hesaplara veya dosyalara hangi yetkiyle bağlanıyor? SSO, minimum yetki, OAuth uygulama incelemesi ve erişim logları
Sağlayıcı ve saklama Promptlar, dosyalar ve telemetri nerede tutuluyor? Veri işleme değerlendirmesi, sözleşme ve saklama ayarları
Çıktı güvenilirliği Model çıktısı otomatik olarak müşteriye veya üretime gidiyor mu? İnsan onayı, doğrulama kuralı ve kritik akışlarda audit trail
Gölge entegrasyon Browser eklentisi veya kişisel otomasyon hangi sistemlere dokunuyor? Envanter, izin denetimi ve güvenli alternatif

4 aşamalı yönetim modeli

NIST AI RMF, AI riskini Govern, Map, Measure ve Manage fonksiyonlarıyla değerlendirmeyi önerir. Shadow AI programı bu çerçeveyi pratik bir yönetişim akışına çevirebilir. NIST AI RMF

1. Govern: karar sahiplerini ve sınırları belirleyin

Güvenlik, hukuk, veri koruma, satın alma ve ürün ekipleri ortak bir karar modeli oluşturmalıdır. Hangi veri sınıflarının dış AI araçlarına gönderilemeyeceği; hangi sağlayıcıların kurumsal kullanım için onaylandığı; istisnaların kim tarafından değerlendirileceği açıkça yazılmalıdır.

2. Map: gerçek kullanımı görünür kılın

Envanteri yalnızca çalışan anketiyle kurmayın. SSO uygulamaları, OAuth izinleri, SaaS harcamaları, browser eklentileri, endpoint telemetrisi ve geliştirme araçları birlikte değerlendirilmelidir. Amaç kişileri izlemek değil, veri ve erişim akışını anlamaktır.

3. Measure: riski bağlama göre ölçün

Her aracın riski aynı değildir. Örneğin yalnızca herkese açık metinle çalışan bir özetleme aracı; kaynak koda, CRM'e ve dosya depolamaya erişen bir ajanla aynı seviyede değerlendirilmez. Veri hassasiyeti, yetki kapsamı, dış paylaşım, otomatik aksiyon ve mevcut kontrol seviyesi birlikte puanlanmalıdır.

4. Manage: güvenli alternatif ve düzeltme sağlayın

Yüksek riskli kullanımı sadece engellemek yerine, güvenli bir alternatif sunun. Kurumsal hesap, veri saklama ayarı, erişim kısıtı, onay akışı veya insan incelemesi; çalışanın işi yapma ihtiyacını koruyarak riski azaltabilir.

İlk 30 gün için uygulama planı

  1. Kurumun onaylı AI araçlarını, veri sınıflarını ve istisna sahibini tanımlayın.
  2. SSO, OAuth, satın alma ve endpoint verileriyle mevcut AI kullanımını envantere alın.
  3. Kaynak koda, müşteri verisine veya üretim aksiyonlarına erişen araçları önceliklendirin.
  4. Yüksek riskli araçlar için erişim daraltma, veri işleme incelemesi ve güvenli alternatif planı oluşturun.
  5. Çalışanların kullanabileceği kısa, örnekli bir rehber yayınlayın; yalnızca yasak listesi yayınlamayın.
  6. Yeni AI entegrasyonlarını satın alma ve güvenlik incelemesine bağlayın.

Başarı nasıl ölçülür?

Yalnızca “yasaklanan araç sayısı” doğru metrik değildir. Aşağıdaki ölçümler daha faydalıdır:

  • Sahibi, veri sınıfı ve erişim kapsamı bilinen AI araçlarının oranı
  • Onaylı alternatife taşınan yüksek riskli kullanım sayısı
  • Yüksek riskli OAuth yetkilerinin kapatılma süresi
  • İnsan incelemesi olmadan üretime veya müşteriye giden AI çıktısı sayısı
  • Politika istisnalarının değerlendirilme ve yenilenme süresi

Sık yapılan yanlışlar

Her aracı yasaklamak: Kullanımı daha görünmez hâle getirir ve üretkenlik ihtiyacını çözmez.

Ücretli planı yeterli görmek: Ücretli hesap; veri saklama, erişim, entegrasyon ve çıktı onayı kararlarının yerini tutmaz.

Sadece DLP'ye güvenmek: DLP önemli bir katmandır; ancak OAuth yetkisi, SaaS içi AI özelliği ve browser eklentisi risklerinin tamamını tek başına görmeyebilir.

AI çıktısını güvenilir kabul etmek: Özellikle müşteri, hukuk, finans veya üretim kararlarında insan onayı ve izlenebilirlik gerekir.

Eresus yaklaşımı

Eresus Security, Shadow AI riskini yasak listesi olarak değil; veri sınıflandırması, araç envanteri, erişim modeli ve iş akışı bağlamında ele alır. Çıktı, hangi kullanımın kabul edilebilir olduğunu; hangi erişimin sınırlandırılacağını ve hangi kontrolün kim tarafından uygulanacağını gösteren uygulanabilir bir governance planıdır.

Kaynaklar

Güvenlik Doğrulaması

Bu riski kendi sisteminizde test ettirdiniz mi?

Eresus Security; sızma testi, AI ajan güvenliği ve kırmızı takım operasyonlarıyla gerçek istismar kanıtı üretir.

Pilot test talep et

İlgili Araştırmalar

İlgili Hizmetler