Kitaba geç

NOMOS GBO Denetim Protokolü

Kamu Beyanı, Geçerlilik Süresi ve Sürekli Denetim

PDF’yi ücretsiz indir

Bir şirket, müşteri keşif ve iletişim ajanını kapsamlı bir GBO denetiminden geçirir. Denetlenen sürüm:

Sales Orchestrator v2.6 Communication Policy v4.0 Authorization Gateway v1.0 CRM Queue v2.4 Calendar Agent v1.8

Denetim sonucu tek ve sınırsız bir başarı değildir. Sistem:

kamuya açık şirket araştırmasında,

uygunluk değerlendirmesinde,

mesaj taslağı oluşturmada

tanımlı kapsam içinde doğrulanmıştır. Tek seferlik e-posta gönderimi ise yalnız:

doğru alıcıya bağlı,

son metni kapsayan,

belirli kanalda geçerli,

kısa süreli,

tek kullanımlık insan onay tokenı

altında koşullu olarak doğrulanmıştır. Otomatik takip kampanyaları ve WhatsApp iletişimi denetim kapsamının dışındadır. Arapça ve Rusça davranış sürümleri henüz test edilmemiştir. Bu örneğin olumlu hükümleri Türkçe, İngilizce ve Almancayla sınırlıdır; İspanyolca da bu hükümlere dâhil değildir. Denetim sırasında bulunan insan durdurma ihlali düzeltilmiş; e-posta, takvim, CRM takibi ve sosyal özel mesaj yolları yeniden test edilmiştir. Denetim hükmü şöyle yazılmıştır: Araştırma ve taslak davranışı tanımlı kapsamda doğrulanmıştır. Tek seferlik e-posta gönderimi yalnız görev, hedef, kanal ve son metne bağlı insan onayı altında koşullu olarak doğrulanmıştır. Olumlu hükümler Türkçe, İngilizce ve Almancayla sınırlıdır. Otomatik takip, WhatsApp ve diğer dil sürümleri bu hükmün dışındadır.

Bu ifade:

hangi davranışın denetlendiğini,

neyin geçtiğini,

hangi koşulların gerekli olduğunu,

nelerin kapsam dışında kaldığını

açıkça göstermektedir. Şirketin pazarlama ekibi bu uzun açıklamayı fazla karmaşık bulur. Web sitesinin ana sayfasına daha kısa bir rozet yerleştirilir:

GBO VERIFIED

Rozetin altında kapsam, sürüm veya tarih görünmez. Rozet bir denetim kaydına bağlanmamıştır. Ziyaretçi tıkladığında yalnız şirketin ürün sayfasına gider. Ürün sayfasında şu ifade bulunur: “Bağımsız olarak doğrulanmış, insan kontrollü ve tam otonom satış ajanı.” Bu ifade ilk denetim hükmünden daha geniştir. Çünkü sistem:

tam otonom dış iletişim için doğrulanmamıştır,

bütün dillerde sınanmamıştır,

otomatik takip için olumlu hüküm almamıştır.

Buna rağmen rozet ilk gün yayımlandığında sistem hâlâ denetlenen sürümdedir. Üç hafta sonra şirket yeni özellikler ekler. İspanyolca ve Arapça müşteri keşif akışları açılır. Yeni bir WhatsApp aracı bağlanır. Müşteri adaylarına insan müdahalesi olmadan üç takip mesajı gönderen kampanya modülü etkinleştirilir. Sistemin temel modeli, sağlayıcı tarafından arka planda yeni sürüme geçirilir. Kalıcı bellek genişletilir. Mesaj gönderim limiti günlük 20’den 100’e çıkarılır. Denetlenen Authorization Gateway aynı kalmıştır. Fakat WhatsApp aracı bu geçide bağlanmamıştır. Ayrıca sistemin insan sahibi başka göreve geçmiştir. Yerine gelen yönetici, önceki stop ve yeniden başlatma kurallarını tam olarak bilmemektedir.

Bunların hiçbiri kamu rozetine yansımaz. Web sitesi hâlâ:

GBO VERIFIED

demektedir. Kamuya açık denetim tarihi görünmez. Denetlenen sürüm görünmez. Yeni davranışların kapsam dışı olduğu görünmez. Açık koşullar görünmez. Bir ay sonra kullanıcı bütün dış iletişimi durdurur. E-posta ve takvim yolları durur. Yeni WhatsApp kampanya modülü ise gönderime devam eder. Üç potansiyel müşteriye mesaj ulaşır. Şirket olayın ardından şu açıklamayı yapar: “Sistemimiz daha önce bağımsız GBO denetiminden geçmiştir. Sorun yalnız yeni bir entegrasyondan kaynaklanmaktadır.” Bu cümle teknik bakımdan kısmen doğrudur. Sistem gerçekten denetlenmiştir. Fakat kamuya açık rozet artık şu gerçeği saklamaktadır: Bugünkü sistem, denetlenen sistem değildir.

Denetim hükmü düzenlendiği gün doğru olabilir. Fakat:

sistem değiştiğinde,

araç eklendiğinde,

insan sahibi değiştiğinde,

model güncellendiğinde,

yeni dil ve kanal açıldığında,

kritik olay oluştuğunda

aynı hüküm kendiliğinden geleceğe taşınamaz. Bu nedenle protokolün son ana hükmü şöyledir:

Denetim sonucu yalnız yayımlandığı gün doğru olmakla yetinemez.

Kamu beyanı:

doğru kapsamı taşımalı,

denetlenen sürüme bağlanmalı,

geçerlilik koşullarını açıklamalı,

maddi değişiklikte askıya alınmalı,

kritik olayda yeniden değerlendirilmelidir.

Aksi hâlde doğru bir denetim zaman içinde yanlış bir güven işaretine dönüşebilir.

Denetim hükmü ile kamu beyanı aynı şey değildir

Bir denetim hükmü:

teknik,

ayrıntılı,

davranış birimine özgü,

kanıt ve risk sınırlarını gösteren

bir kurumsal kayıttır. Kamu beyanı ise bu hükmün:

anlaşılır,

kısa,

erişilebilir,

fakat maddi sınırlamaları gizlemeyen

dış temsilidir. Kamu beyanının görevi bütün teknik raporu yeniden yayımlamak değildir. Ancak kamuya denetim hükmünden daha geniş güven de veremez. Temel ilişki şöyledir:

KAMU BEYANI ⊆ DENETİM HÜKMÜ ⊆ KANIT

Kamu beyanı denetim hükmünün sınırları içinde kalır. Denetim hükmü de kanıtın izin verdiği sınırı aşmaz.

Kamu denetim beyanı nedir?

Kanonik tanımı şöyledir: NOMOS GBO Kamu Denetim Beyanı; belirli bir ajan sistemi veya davranış birimi hakkında verilmiş denetim hükmünün, sistem kimliği, sürüm, kapsam, koşullar, kanıt düzeyi, açık sınırlamalar, geçerlilik süresi ve güncel durumla birlikte insan ve makineler tarafından doğrulanabilir biçimde yayımlanan dış temsilidir. Daha basit biçimiyle: Kamu beyanı, “Bu sistem denetlendi” demek değil; tam olarak neyin, hangi sürümde, hangi koşullarda ve ne zamana kadar doğrulandığını göstermektir.

Kamu beyanı bir reklam sloganı değildir

Reklam dili şu ifadeleri sever:

Güvenli Doğrulanmış Tam uyumlu İnsan kontrollü Hatasız Bağımsız denetlenmiş GBO sertifikalı

Bu ifadelerin her biri kapsamdan koparıldığında yanlış anlam üretebilir. Örneğin: “İnsan kontrollü” ifadesi şu gerçeklerden hangisini anlatmaktadır?

İnsan sistemi istediği anda durdurabiliyor mu?

Yalnız yüksek tutarlı işlemde mi onay veriyor?

İnsan yalnız sonuçtan sonra mı bilgilendiriliyor?

Stop düğmesi merkez ajanı mı, bütün ağı mı durduruyor?

İnsan kontrol devri gerçekten test edildi mi?

Açıklama yoksa ifade güven görüntüsü verir. Davranış gerçeğini göstermez.

Denetlendi, doğrulandı ve sertifikalandırıldı aynı değildir

Bu üç kelime kamuya açık dilde birbirine karıştırılmamalıdır.

Denetlendi

Belirli bir inceleme ve test süreci gerçekleştirilmiştir. Bu kelime: olumlu hüküm verildi anlamına gelmek zorunda değildir. Bir sistem denetlenmiş ve kritik bulgular nedeniyle uygun bulunmamış olabilir.

Tanımlı kapsamda doğrulandı

Belirli davranışın:

belirli sürüm,

araç,

yetki,

dil,

senaryo,

kanıt düzeyi

altında beklenen sonucu gösterdiği anlamına gelir. Bu ifade sınırlıdır. Sistemin bütün gelecekteki davranışlarını garanti etmez.

Sertifikalandırıldı

Bu ifade ancak:

önceden tanımlı resmî sertifikasyon programı,

açık karar kriterleri,

yetkili sertifika düzenleyicisi,

gözetim ve iptal süreci,

kamusal sertifika sicili

bulunuyorsa kullanılmalıdır. Bir danışmanlık denetimi veya kurum öz değerlendirmesi otomatik olarak sertifikasyon değildir. Denetim sonucu sertifika diye pazarlanamaz; sertifikasyon sistemi varsa ayrıca tanımlanmalıdır.

Kamu beyanının on dört zorunlu alanı

Güvenilir bir kamu beyanı en az on dört soruya cevap vermelidir.

1. Denetlenen özne

2. Teknik sürüm

3. Denetlenen davranışlar

4. Kapsam dışı davranışlar

5. Kullanım koşulları

6. Dil, kullanıcı ve coğrafya kapsamı

7. Denetim hükmü

8. Kanıt düzeyi

9. Açık kritik bulgular ve veto durumu

10. Düzenlenme tarihi

11. Geçerlilik ve sona erme koşulları

12. Denetimi gerçekleştiren taraf ve bağımsızlık düzeyi

13. Kanonik denetim kaydı

14. Düzeltme, itiraz ve bildirim kanalı

1. Denetlenen özne

Beyan yalnız marka adı kullanmamalıdır. Örneğin: “NobleAxis GBO doğrulandı.” ifadesi şu soruları cevapsız bırakır:

Şirketin tamamı mı?

Tek ajan mı?

Tek hizmet mi?

Web sitesi mi?

Satış sistemi mi?

Alt şirketler de dahil mi?

Daha doğru kayıt: “NobleAxis Sales Orchestrator v2.6 — araştırma, uygunluk, taslak ve görev özelindeki insan onaylı tek seferlik e-posta gönderimi davranışları.”

2. Teknik sürüm

Kamu beyanı en az şu sürüm ilişkilerinden maddi olanları göstermelidir:

Ajan sürümü

Politika sürümü

Yetki sürümü

Araç veya entegrasyon sürümü

Gerekliyse temel model sürümü

Denetim kaydı sürümü

Her teknik ayrıntının ana rozet üzerinde bulunması gerekmez. Ancak kanonik kayıtta erişilebilir olmalıdır.

3. Denetlenen davranışlar

“Satış ajanı” tek başına davranış kapsamı değildir. Şunlar ayrı gösterilebilir:

Kamuya açık şirket araştırması

Uygunluk analizi

Muhatap önerisi

E-posta taslağı

İnsan onaylı gönderim

Otomatik takip

Takvim daveti

Fiyat teklifi

Sözleşme kabulü

Bir davranışın geçmesi diğerlerini doğrulamaz.

4. Kapsam dışı davranışlar

Kapsam dışında bırakılan maddi alanlar kamuya açık olmalıdır. Örneğin: “WhatsApp, otomatik takip, fiyat taahhüdü, sözleşme kabulü, Arapça ve Rusça davranışlar bu denetimin kapsamı dışındadır.” Kapsam dışı alan küçük bir ek dosyada saklanmamalıdır. Kullanıcının genel güven yorumunu değiştirecek kadar maddiyse ana özette görünmelidir.

5. Kullanım koşulları

Koşullu doğrulama aldıysa koşullar hükmün parçasıdır. Örneğin:

İnsan onay tokenı

100 USD işlem sınırı

Yalnız onaylı satıcılar

Dış veri aktarımının kapalı olması

Taslak modu

Sentetik kimlik kullanımı

Belirli kanallar

Belirli insan rolü

Şu ifade yetersizdir: “Koşullar uygulanır.” Koşullar açıkça yazılmalıdır.

6. Dil, kullanıcı ve coğrafya kapsamı

Bir sistem İngilizce test edilmiş olabilir. Bu sonuç:

Türkçe,

Arapça,

Rusça,

farklı hukukî ortam,

farklı kullanıcı grubu

için otomatik hüküm üretmez. Kamu kaydı şu ayrımı gösterebilir:

Tam test edilen: - Türkçe - İngilizce - Almanca Sınırlı test edilen: - İspanyolca Test edilmemiş: - Arapça - Rusça

7. Denetim hükmü

Her davranış birimi kendi hükmünü taşımalıdır:

Tanımlı kapsamda doğrulandı

Koşullu doğrulandı

Sınırlı kullanım

Düzeltme ve yeniden test gerekli

İlgili davranış için uygun değil

Yetersiz kanıt

Denetim bütünlüğü geçersiz

Kamu beyanı yalnız en iyi sonucu öne çıkarıp diğer maddi sonuçları saklamamalıdır.

8. Kanıt düzeyi

Kamuya bütün kanıt kasası açılmak zorunda değildir. Ancak hükmün hangi seviyede doğrulandığı açıklanmalıdır:

Belge incelemesi

Yapılandırma incelemesi

Kontrollü davranış testi

Bağımsız dış sonuç doğrulaması

Durdurma ve toparlanma tatbikatı

Örneğin: “İnsan stop ve kuyruk iptali davranışı kontrollü canlı tatbikat ve dış sonuç doğrulamasıyla sınanmıştır.”

9. Açık kritik bulgular ve veto durumu

Açık veto varsa kamuya: “Sistem doğrulandı.” denemez. İlgili davranışın durumu açıkça gösterilmelidir. Örneğin: “Otomatik takip davranışı, zincirsel durdurma bulgusu nedeniyle doğrulanmamıştır ve kullanım dışıdır.” Teknik saldırı ayrıntıları kamuya açıklanmayabilir. Fakat kullanıcı güvenini değiştiren sonuç saklanmamalıdır.

10. Düzenlenme tarihi

Denetim beyanı tarihsiz olamaz. En az:

denetim dönemi,

hüküm tarihi,

son durum kontrolü

gösterilmelidir. Çünkü: “Denetlendi.” ifadesi on yıl önceki sistemi anlatıyor olabilir.

11. Geçerlilik ve sona erme koşulları

Kamu beyanı yalnız son kullanma tarihi taşımamalıdır. Şunu da açıklamalıdır: Hangi değişiklikler bu tarihi beklemeden hükmü geçersiz veya askıda hâle getirir? Örneğin:

Yeni dış iletişim aracı

Model değişikliği

Yetki genişlemesi

Yeni kalıcı bellek

Yeni dil

Yeni alt ajan

Kritik olay

İnsan sahibi değişikliği

Durdurma kontrolündeki değişiklik

12. Denetçi ve bağımsızlık düzeyi

Kamu kaydında şu ayrım görünmelidir:

Öz değerlendirme

Kurum içi bağımsız inceleme

Dış bağımsız denetim

Çok taraflı yüksek risk denetimi

Bir kurum kendi testini: “Bağımsız doğrulama” olarak sunmamalıdır. Denetçinin sistemi geliştirme veya düzeltme ilişkisi varsa maddi kısmı açıklanmalıdır.

13. Kanonik denetim kaydı

Rozet veya kısa beyan, güncel ve sürümlü kanonik kayda bağlanmalıdır. Bu kayıt:

tekil kimlik,

güncel durum,

sürüm,

kapsam,

tarih,

bütünlük kaydı,

geçmiş sürümler

taşımalıdır. Ekran görüntüsü veya sosyal medya gönderisi kanonik kayıt değildir.

14. Düzeltme, itiraz ve bildirim kanalı

Kamu beyanıyla gerçek sistem davranışı arasında fark gören kişi:

yanlış kapsam,

eski rozet,

yeni olay,

teknik sorun,

etkilenmiş insan hakkı

hakkında bildirim yapabilmelidir. Bu kanal yalnız genel satış formu olmamalıdır. Denetim kimliğine ve davranış kaydına bağlanmalıdır.

Kamu beyanı dilbilgisi

Güvenilir kamu ifadesi şu yapıyı taşıyabilir:

[DENETLENEN SİSTEM VE SÜRÜM] + [DENETLENEN DAVRANIŞ] + [HÜKÜM] + [ZORUNLU KOŞULLAR] + [KAPSAM DIŞI ALANLAR] + [DENETİM TARİHİ VE GEÇERLİLİK] + [KANONİK KAYIT]

Örnek:

Sales Orchestrator v2.6'nın kamuya açık şirket araştırması ve e-posta taslağı davranışları Türkçe, İngilizce ve Almanca senaryolarda tanımlı kapsamda doğrulanmıştır. Uygunluk değerlendirmesi ve muhatap rolü önerisi gerektiğinde insan doğrulamasıyla; tek seferlik e-posta gönderimi ise görev, hedef, kanal ve son metne bağlı insan onayıyla koşullu olarak doğrulanmıştır. Otomatik takip, WhatsApp, fiyat taahhüdü, sözleşme kabulü, finansal işlem, kişisel veri zenginleştirmesi ile Arapça, İspanyolca ve Rusça davranışlar kapsam dışıdır. Bu örnek beyan 18 Eylül 2026 saat 18.00–17 Aralık 2026 saat 18.00 (UTC+03.00) aralığıyla sınırlıdır; maddi değişiklik veya kritik bulgu ilgili hükmü daha önce askıya alabilir.

Bu ifade uzun olabilir. Fakat güven iddiasını doğru taşır.

Kötü ve doğru kamu ifadeleri

Kötü ifade

“Tam GBO uyumlu.” Neyin uyumlu olduğu bilinmez.

Daha doğru ifade

“Araştırma ve taslak davranışları tanımlı kapsamda GBO denetiminden geçmiştir.”

Kötü ifade

“İnsan kontrollü AI ajanı.” İnsan kontrolünün nasıl sınandığı bilinmez.

Daha doğru ifade

“İnsan stop talebinin merkez ajan, alt ajanlar ve bağlı e-posta ile CRM kuyruklarına yayılması kontrollü tatbikatta doğrulanmıştır. WhatsApp entegrasyonu kapsam dışıdır.”

Kötü ifade

“GBO sertifikalı.” Sertifikasyon programı olmayabilir.

Daha doğru ifade

“Dış bağımsız GBO denetiminde tanımlı kapsamda doğrulanmıştır.”

Kötü ifade

“99 GBO hatasının tamamını geçti.” Bazı kayıtlar uygulanamaz veya kapsam dışı olabilir.

Daha doğru ifade

“GBO-ERR-001 ile GBO-ERR-099 arasındaki bütün hata kayıtları uygulanabilirlik bakımından değerlendirilmiş; 78 uygulanabilir eşleşme senaryoya bağlanmış ve 13 veto adayının 12’si test edilmiştir.”

Rozet tek başına hüküm değildir

Bir rozet görsel bir yönlendirme olabilir. Ancak şu bilgileri tek başına taşıyamaz:

Hangi davranış

Hangi sürüm

Hangi kapsam

Hangi koşullar

Hangi tarih

Hangi açık bulgular

Güncel durum

Bu nedenle rozet: kanıtın kendisi değil, kanonik denetim kaydına açılan kapı olmalıdır.

NOMOS GBO rozet durumları

Bir rozet kullanılıyorsa gerçek durumunu açıkça göstermelidir.

AUDITED

Denetim yapılmıştır. Olumlu hüküm garantisi vermez.

VERIFIED WITHIN DEFINED SCOPE

Tanımlı davranışlar yeterli kanıt altında doğrulanmıştır.

VERIFIED WITH CONDITIONS

Koşullar hükmün ayrılmaz parçasıdır.

RESTRICTED USE

Sistem yalnız belirli düşük etkili davranışlarda kullanılabilir.

RETEST REQUIRED

Maddi bulgu veya değişiklik nedeniyle yeniden test beklenmektedir.

SUSPENDED

Geçerlilik geçici olarak durdurulmuştur.

EXPIRED

Geçerlilik süresi sona ermiştir.

SUPERSEDED

Daha yeni denetim kaydı yayımlanmıştır.

REVOKED

Hükmün dayanağı maddi biçimde geçersiz kalmıştır veya beyan yanlış kullanılmıştır.

Rozet durumunun görünür değişmesi

Sistem askıya alındığında rozet yalnız arka plandaki kayıtta değişmemelidir. Kamuya açık görünüm de:

askıya alındı,

süresi doldu,

yeniden test gerekiyor,

yerine yeni kayıt geçti

durumunu göstermelidir. Eski rozet görseli üçüncü taraf sayfalarda kopyalanabilir. Bu nedenle rozet mümkünse:

kanonik durum kaydına bağlı,

dinamik,

kimlik ve sürüm bilgisi taşıyan

bir yapıda olmalıdır. Statik görsel sonsuza kadar geçerlilik görüntüsü üretmemelidir.

Kamu beyanı kötüye kullanım biçimleri

Denetim sonucu doğru olsa bile kamuya yanlış temsil edilebilir. Bu yanlış kullanımlar ayrı denetim bulguları olmalıdır.

1. Rozet Aklama

Bir görsel rozet, ayrıntılı hükmün yerine kullanılır. Sınırlamalar görünmez kalır.

2. Kapsam Aklama

Yalnız araştırma ve taslak davranışı denetlenmiştir. Bütün otonom satış sistemi doğrulanmış gibi sunulur.

3. Sürüm Aklama

Eski sistem sürümünün denetim sonucu yeni model, araç ve yetki sürümüne taşınır.

4. Zaman Aklama

Süresi dolmuş veya yıllar önceki denetim hâlâ güncel güven işareti gibi kullanılır.

5. Dil Aklama

İngilizce test sonucu altı dilin tamamı için yayımlanır.

6. Varlık Aklama

Tek ürün veya bağlı şirket denetlenmiştir. Bütün şirket grubu doğrulanmış gibi gösterilir.

7. Düzeltme Aklama

Bir bulgunun düzeltme planı hazırlanmıştır. Bulgu kapanmış gibi yayımlanır.

8. Kanıt Aklama

Yalnız politika ve belge incelemesi yapılmıştır. Canlı davranış doğrulanmış gibi sunulur.

9. Denetçi Aklama

Öz değerlendirme veya sistemi geliştiren danışmanın incelemesi: “Bağımsız denetim” olarak tanıtılır.

10. Veto Gizleme

Genel yüksek başarı oranı yayımlanır. Açık kritik veto ana beyanın dışında bırakılır.

11. Koşul Gizleme

İnsan onayı, düşük işlem limiti veya taslak modu küçük dipnota taşınır. Rozet koşulsuz görünür.

12. Yenileme Aklama

Eski hüküm sona ermiştir. Kurum: “Yenileme süreci devam ediyor.” diyerek aktif rozet kullanmaya devam eder. Yenileme beklemek aktif doğrulama değildir.

Geçerlilik nedir?

Kanonik tanımı şöyledir: NOMOS GBO denetim geçerliliği; belirli denetim hükmünün, ilgili sistem, sürüm, araç, yetki, veri, insan sahipliği, davranış kapsamı ve risk koşulları maddi biçimde değişmediği; kritik olay veya kanıt kaybı oluşmadığı ve gerekli kontrol doğrulamaları güncel kaldığı süre boyunca güvenilir biçimde kullanılabilmesidir. Daha basit biçimiyle: Geçerlilik, takvim üzerindeki bir tarihten ibaret değildir. Denetlenen davranış dünyasının hâlâ aynı olup olmadığıdır.

Geçerliliğin dört birlikte koşulu

Bir denetim hükmü ancak şu dört koşul birlikte sağlanıyorsa aktif kalmalıdır:

TAKVİM SÜRESİ DOLMADI VE MADDİ SİSTEM DEĞİŞİKLİĞİ YOK VE KRİTİK OLAY VEYA YENİ VETO YOK VE KONTROL VE KANIT TAZELİĞİ YETERLİ

Bu koşullardan biri bozulursa son tarih beklenmeden hüküm askıya alınabilir.

Süre sonu başarısızlık anlamına gelmez

Bir hükmün süresi dolduğunda şu sonuç çıkar: Mevcut kanıt artık güncel davranış hakkında yeterli güven sağlamıyor. Şu sonuç çıkmaz: Sistem kesin olarak güvensizdir. Süresi dolmuş sistem doğru davranmaya devam ediyor olabilir. Fakat güncel kanıt yoktur. Bu nedenle:

EXPIRED ≠ FAILED EXPIRED = CURRENT ASSURANCE NOT DEMONSTRATED

Güvence yarı ömrü

Bazı sistemlerin denetim kanıtı uzun süre anlamlı kalabilir. Bazılarında güven hızla eskir. Bu operasyonel kavrama:

Güvence Yarı Ömrü

diyebiliriz. Kanonik tanımı şöyledir: Güvence yarı ömrü, sistem ve çevresi değiştikçe eski denetim kanıtının güncel davranışı açıklamakta yetersiz kalmasını anlatan bir benzetmedir. Buradaki “yarı”, ölçülmüş yüzde 50 güven kaybını ifade etmez; bu kitap böyle bir istatistiksel model veya evrensel süre önermemektedir. Bu sabit matematiksel bir yasa değildir. Risk temelli bir yönetişim aracıdır.

Güvence yarı ömrünü kısaltan unsurlar

Temel modelin sık güncellenmesi

Sağlayıcının sürümü sabitlememesi

Yeni araçların sık eklenmesi

Geniş ve dinamik API izinleri

Kalıcı bellek değişiklikleri

Çok sayıda alt ajan

Hızla değişen kanonik veriler

Yüksek çalışan devri

Sık kritik olay

Dış sağlayıcı bağımlılığı

Biyometrik veya finansal kullanım

Yüksek geri alınamazlık

Denetim kanıtının sınırlı olması

Güvence yarı ömrünü uzatan unsurlar

Sürümü sabitlenmiş sistem

Dar ve salt okunur görev

Teknik olarak sınırlı araçlar

Düşük dış etki

Kolay geri alınabilirlik

Güçlü değişiklik kontrolü

Düzenli davranış canary testleri

Açık insan sahipliği

Bağımsız sonuç doğrulaması

İstikrarlı veri ve görev alanı

Tek evrensel geçerlilik süresi yoktur

NOMOS GBO Protokolü bütün sistemler için: “Denetim bir yıl geçerlidir.” gibi tek bir süre belirlemez. Örneğin:

Dış aracı olmayan salt okunur belge özetleme ajanı daha uzun,

günlük model güncellemesi alan otonom finans ajanı daha kısa,

biyometrik yayın sistemi olay tetiklemeli,

yeni kurulan çoklu ajan sistemi sık aralıklı

yeniden değerlendirme gerektirebilir. Geçerlilik süresi şu unsurlara dayanmalıdır:

Risk düzeyi

Model ve araç değişim sıklığı

Dış etki

Geri alınabilirlik

Olay geçmişi

Kontrol olgunluğu

Denetim kanıt düzeyi

İnsan ve kurumsal değişim

Geçerlilik durumu

Her kamu denetim kaydı şu durumlardan birini taşımalıdır.

Taslak

Henüz kamu hükmü değildir.

Düzenlendi

Hüküm oluşturulmuştur; başlangıç tarihi gelmemiş olabilir.

Aktif

Kapsam, sürüm ve kontroller geçerlidir.

Aktif — Koşullu

Belirli koşullar altında geçerlidir.

Sınırlı Kullanım

Yalnız tanımlı düşük eylem seviyeleri aktiftir.

Askıya Alındı

Maddi değişiklik, olay veya kanıt sorunu nedeniyle geçici olarak kullanılamaz.

Yeniden Test Bekliyor

Düzeltme veya sınırlı değişiklik sonrası test gerekmektedir.

Süresi Doldu

Takvim veya tazelik süresi sona ermiştir.

Yerine Yeni Kayıt Geçti

Daha güncel hüküm yayımlanmıştır.

Geri Çekildi

Denetimi düzenleyen taraf kendi hükmünü artık desteklememektedir.

İptal Edildi

Maddi yanlış kullanım, bütünlük sorunu veya ciddi yeni kanıt nedeniyle hüküm geçersiz kılınmıştır.

Arşivlendi

Tarihsel kayıt olarak korunur; güncel güven beyanı değildir.

Maddi değişiklik nedir?

Bir değişiklik aşağıdakilerden en az birini etkiliyorsa maddi sayılabilir:

Ajanın ne yapabildiği

Kimin adına davranabildiği

Hangi veriyi okuyup aktarabildiği

Hangi aracı kullanabildiği

İnsan onayını ne zaman gerektirdiği

Yetki sınırı

Hedef ve kullanıcı grubu

Durdurma ve toparlanma davranışı

Ölçüm ve ödül sistemi

Kanıtın oluşma biçimi

Kamuya sunulan ürün iddiası

GBO-99 risk veya veto profili

Bir yazım düzeltmesi maddi olmayabilir. Bir e-posta gönderim aracının eklenmesi maddidir. Bir düğmenin renginin değişmesi maddi olmayabilir. Onay ekranında toplam maliyetin kaldırılması maddidir.

Değişiklik sınıfları

Bölüm 2’de kurulan sınıflandırma burada geçerlilik kararına bağlanır.

Sınıf A — Maddi Olmayan Değişiklik

Örnekler:

Yazım düzeltmesi

Davranışı etkilemeyen görsel düzenleme

Log mesajının biçim değişikliği

Dokümantasyon açıklaması

Sonuç:

Kayıt altına alınır.

Hüküm aktif kalabilir.

Tam yeniden test gerekmez.

Sınıf B — Sınırlı Maddi Değişiklik

Örnekler:

Belirli bir araç sürümü

Tek dilde yeni metin

Dar yetki azaltımı

Sınırlı kuyruk değişikliği

Bir insan onay ekranının düzenlenmesi

Düşük riskli alt ajan eklenmesi

Sonuç:

Etkilenen davranış ve kohortlar yeniden test edilir.

Etkilenen yeni davranış yeniden test bekliyor durumuna alınır. Değişiklikten etkilenmediği kanıtlanan mevcut kapsam, kendi koşulları altında geçerli kalabilir. Henüz sınanmamış değişikliğe sırf Sınıf B olduğu için “koşullu doğrulandı” hükmü verilmez.

Diğer davranışlar aktif kalabilir.

Sınıf C — Temel Maddi Değişiklik

Örnekler:

Temel model değişikliği

Yeni dış eylem aracı

Yetki genişlemesi

Yeni kalıcı bellek

Yeni biyometrik veri

Yeni ödeme veya yayın kapasitesi

Yeni çoklu ajan orkestrasyonu

Stop veya rollback mimarisinin değişmesi

İnsan sahibi veya hukukî işletici değişikliği

Yeni ülke veya yüksek etkili kullanıcı grubu

Ölçüm ve ödül sisteminin değişmesi

Sonuç:

İlgili denetim hükmü askıya alınır.

Yeni kapsam dondurma kaydı oluşturulur.

Gerekli davranış birimleri yeniden denetlenir.

Kamu rozeti aktif doğrulama olarak kullanılamaz.

Değişiklik günlüğü

Her denetlenmiş sistem bir:

Maddi Değişiklik Günlüğü

tutmalıdır. Asgari alanlar:

change_id system_id old_version new_version change_description change_class affected_behavior_units affected_tools affected_data affected_authorizations affected_languages risk_assessment required_retest audit_status_effect approved_by implemented_at verified_at

Değişiklik kendi sınıfını tek başına belirleyemez

Geliştirici ekip yaptığı değişikliği: “Küçük güncelleme.” olarak görebilir. Fakat denetim bakımından etkisi büyük olabilir. Örneğin: “Yalnız kullanıcı deneyimini iyileştirmek için tek tıkla gönderim ekledik.” Bu arayüz değişikliği gibi görünür. Gerçekte:

onay,

geri alınabilirlik,

dış eylem,

yanlış gönderim

riskini değiştirir. Değişiklik sınıfı:

teknik sahip,

davranış sahibi,

risk sahibi,

gerektiğinde denetçi

tarafından değerlendirilmelidir.

Harici sağlayıcının sessiz güncellemeleri

Bazı model ve araç sağlayıcıları sistemlerini kullanıcı müdahalesi olmadan güncelleyebilir. Kurum:

tam model sürümünü sabitleyemeyebilir,

araç davranışındaki değişikliği önceden göremeyebilir,

API açıklamasının ne zaman değiştiğini bilemeyebilir.

Bu durumda denetim hükmü daha dar ve geçerlilik süresi daha kısa olabilir. Gerekli kontroller şunlar olabilir:

Sağlayıcı sürüm kaydı

Davranış canary senaryoları

Araç şema değişikliği alarmı

Hızlı yeniden test

Kritik eylemde insan onayı

Değişiklikte otomatik sınırlı moda geçiş

Sürümü sabitlenemeyen sistem, değişmediği varsayılarak denetlenemez. Değişimi davranış testleriyle izlenmelidir.

Maddi değişiklikte otomatik durum kararı

Basit karar mantığı şöyle olabilir:

EĞER SINIF A DEĞİŞİKLİK → KAYDET → HÜKÜM AKTİF KALABİLİR EĞER SINIF B DEĞİŞİKLİK → ETKİLENEN YENİ DAVRANIŞI YENİDEN TEST BEKLİYOR DURUMUNA AL → HEDEFLİ YENİDEN TEST EĞER SINIF C DEĞİŞİKLİK → İLGİLİ HÜKMÜ ASKIYA AL → YENİ KAPSAM DONDUR → RİSK HARİTASINI GÜNCELLE → YENİDEN DENETLE

Kritik olay varsa değişiklik sınıfından bağımsız olarak acil askıya alma uygulanabilir.

Sürekli denetim nedir?

Kanonik tanımı şöyledir: NOMOS GBO Sürekli Denetimi; denetim hükmü yayımlandıktan sonra sistemin sürüm, araç, yetki, veri, insan sahipliği, davranış, olay ve kontrol durumunu riskle orantılı aralık ve tetikleyicilerle izleyen; maddi değişiklikleri sınıflandıran; seçilmiş senaryoları yeniden çalıştıran; kritik sapmada hükmü otomatik veya insan onaylı biçimde sınırlayan yaşayan güvence sürecidir. Daha basit biçimiyle: Sürekli denetim, geçen yıl doğru çıkan raporu bugün de doğru varsaymak yerine sistemin hâlâ aynı davranış sınırlarında olup olmadığını yeniden kontrol etmektir.

Sürekli denetim kesintisiz gözetim değildir

Sürekli denetim:

her insan mesajını süresiz saklamak,

bütün çalışan davranışlarını izlemek,

bütün özel içeriği denetçiye açmak,

her ajan düşüncesini kaydetmek

anlamına gelmez. Doğru sürekli denetim:

davranış için gerekli olay kayıtlarını,

yetki ve araç değişikliklerini,

kritik kontrol sağlığını,

seçilmiş sentetik senaryoları,

anonim veya toplulaştırılmış ölçümleri

kullanabilir. Süreklilik, sınırsız veri toplama hakkı üretmez. Denetim kanıtı:

gerekli,

orantılı,

amaçla sınırlı,

saklama süresi belirli

olmalıdır.

Sürekli denetimin beş katmanı

1. Yapılandırma ve Yetki Bütünlüğü

2. Kontrol Sağlığı

3. Davranış Sentinelleri ve Canary Testleri

4. Olay, İtiraz ve Dış Bildirim

5. Periyodik Yeniden Denetim

1. Yapılandırma ve Yetki Bütünlüğü

Sistem şu değişiklikler bakımından izlenir:

Yeni ajan

Yeni alt ajan

Yeni araç

Yeni token

Yetki genişlemesi

Kalıcı bellek

Veri kaynağı değişikliği

Yeni dil

Yeni kullanıcı rolü

Stop ve rollback değişikliği

Ortak servis hesabı

Ölçüm ve ödül değişikliği

Bu katman şu soruya cevap verir: Denetlenen sistem hâlâ aynı sistem mi?

2. Kontrol Sağlığı

Bir kontrol kaynak kodda bulunabilir. Fakat pratikte çalışmıyor olabilir. Sürekli denetim şu kontrolleri sınayabilir:

Yetki Geçidi yanıt veriyor mu?

Süresi dolmuş token reddediliyor mu?

Stop sinyali kuyruklara ulaşıyor mu?

Eylem makbuzu oluşuyor mu?

Kanonik fiyat güncel mi?

Dış sonuç geri okunuyor mu?

Bellek düzeltmesi yayılıyor mu?

İtiraz kuyruğu işleniyor mu?

Bu katman: Kontrol hâlâ çalışıyor mu? sorusuna cevap verir.

3. Davranış sentinelleri ve canary testleri

Sisteme zarar vermeyen küçük sentetik testler düzenli çalıştırılabilir. Örnekler:

Süresi dolmuş test tokenıyla gönderim denemesi

Stop aktifken sentetik kuyruk işi

Çelişkili fiyat senaryosu

Dış talimat içeren sentetik web sayfası

Aynı adlı iki sentetik hedef

Test müşterisi için veri çıkış canary kaydı

İnsan onaylı düşük riskli olumlu görev

Bu testler:

bilinen kritik davranış değişmezlerinin,

yeni sürümlerde hâlâ korunup korunmadığını

gösterir.

Canary gerçek insana zarar vermemelidir

Canary senaryoları:

sentetik veri,

denetim hesabı,

geri alınabilir eylem,

sınırlı token,

güvenli alan adı

kullanmalıdır. Sürekli denetim adına gerçek müşterilere sahte mesaj gönderilmemelidir.

4. Olay, itiraz ve dış bildirim

Sürekli denetim yalnız sistemin kendi loglarına dayanmaz. Şu sinyaller de önemlidir:

Kullanıcı itirazları

Çalışan bildirimleri

Müşteri şikâyetleri

Yanlış fiyat veya mesaj bildirimi

Güvenlik olayları

Sağlayıcı değişiklik duyuruları

Harici araştırmacı bildirimi

Kamu beyanıyla gerçek davranış arasındaki fark

Bir tek doğrulanmış kritik dış bildirim denetim durumunu değiştirebilir.

5. Periyodik yeniden denetim

Sürekli izleme tam denetimin yerine geçmez. Belirli aralıklarla:

kapsam,

risk,

senaryo,

kanıt,

toparlanma,

kamu beyanı

yeniden ele alınmalıdır. Çünkü sürekli canary testleri yalnız önceden bilinen riskleri izleyebilir. Yeni başarısızlık biçimleri daha geniş yeniden denetimde ortaya çıkar.

Sürekli denetim üç ayrı ritim taşır

Olay Anı

Kritik olay veya veto işareti görülür görülmez.

Değişiklik Anı

Model, araç, yetki veya kapsam maddi biçimde değiştiğinde.

Takvim Anı

Hiçbir olay olmasa bile önceden belirlenmiş yeniden değerlendirme zamanında. Bu üç ritimden yalnız biri yeterli değildir. Takvim denetimi değişiklikten altı ay sonra geliyorsa açık uzun süre yaşayabilir. Yalnız olay sonrası denetim yapılıyorsa görünmeyen hata hiç sınanmaz. Yalnız değişiklik denetimi yapılıyorsa zaman içinde kontrol bozulması kaçabilir.

Denetim sıklığı riskle orantılıdır

Örnek bir yaklaşım şöyledir:

T1 davranışlar

Daha seyrek yapılandırma kontrolü

Basit davranış örneklemesi

Maddi değişiklikte hedefli test

T2 davranışlar

Düzenli kontrol sağlığı

Dönemsel olumlu ve olumsuz test

Olay tetiklemeli yeniden test

T3 davranışlar

Sık yetki ve araç bütünlüğü kontrolü

Düzenli canary senaryoları

Kuyruk ve stop denetimi

Daha kısa kamu hükmü süresi

T4 ve veto ilişkili davranışlar

Sürekli veya çok sık kritik kontrol izlemesi

Olay anında otomatik sınırlama

Periyodik bağımsız yeniden test

Zorunlu toparlanma tatbikatı

Yeni sürümde yeniden yetkilendirme

Bu aralıklar her sektör ve sistem için aynı değildir. Önemli olan: Sıklığın risk gerekçesiyle önceden belirlenmesi ve olaydan sonra keyfî biçimde değiştirilmemesidir.

Kontrol kayması

Bir kontrol ilk yayımlandığında çalışabilir. Zaman içinde:

yapılandırma değişikliği,

yeni araç,

yeni token,

insan rolü değişimi,

dış sağlayıcı güncellemesi

nedeniyle etkisini kaybedebilir. Buna:

Kontrol Kayması

diyebiliriz. Örnek:

Tek kullanımlık gönderim tokenı ilk sürümde zorunludur.

Yeni WhatsApp entegrasyonu bu geçidi kullanmaz.

Sistem genel olarak hâlâ “insan onaylı” görünür.

Sürekli denetim kontrolün varlığını değil: Bütün ilgili davranış yollarında hâlâ uygulanıp uygulanmadığını izlemelidir.

Davranış kayması

Model, bellek veya veri değiştikçe ajan aynı senaryoda farklı davranabilir. Örneğin:

Önce çelişkili fiyatı insan sahibine sorar.

Yeni model sürümünde en düşük fiyatı seçmeye başlar.

Önce dış talimatı reddeder.

Yeni araç açıklamasını yetki olarak yorumlar.

Buna:

Davranış Kayması

diyebiliriz. Davranış sentinelleri bu değişimi görünür kılar.

Gerçeklik kayması

Kanonik bilgi doğru olabilir. Fakat operasyon kopyaları zaman içinde ayrışabilir. Örneğin:

Fiyat sicili güncel

Web sayfası güncel

CRM şablonu eski

Ajan bilgi dizini daha da eski

Bu:

Gerçeklik Kaymasıdır.

Sürekli denetim:

kanonik kaynak,

insan yüzeyi,

makine yüzeyi,

operasyon dizini

arasındaki maddi eşliği belirli aralıklarla kontrol etmelidir.

Yetki kayması

İnsan veya ajan rolü değişir. Eski teknik izinler açık kalır. Örneğin:

Çalışan başka göreve geçer.

Sistem sahibi değişir.

Proje biter.

Servis hesabı hâlâ aktif kalır.

Bu:

Yetki Kaymasıdır.

Periyodik ajan ve token envanteri bu riski izler.

Kanıt kayması

Sistem davranışı aynı kalabilir. Fakat denetim kanıtı artık üretilemiyor olabilir. Örneğin:

Log saklama süresi kısaltılır.

Ortak servis hesabı ajan kimliğini kaydetmez.

Harici sağlayıcı sonuç kayıtlarını kaldırır.

Stop makbuzu oluşmaz.

Bu durumda sistem doğru davranıyor olabilir. Ancak denetlenebilirliği azalmıştır. Kanıt profili yeniden değerlendirilmelidir.

Kurumsal kayma

Teknik sistem değişmeden insan yapısı değişebilir.

Sistem sahibi ayrılır.

Durdurma yetkilisi belli değildir.

Gerçek sahibinin görevi boş kalır.

Risk kabulünün süresi dolar.

Yeni yönetim eski koşulları bilmez.

Bu:

Kurumsal Kaymadır.

GBO denetim hükmü yalnız kod sürümüne bağlı değildir. İnsan sahipliği de geçerlilik koşuludur.

Sürekli denetim göstergeleri

Tek bir sürekli güven puanı yerine şu göstergeler ayrı izlenebilir:

Maddi değişiklik sayısı

Test bekleyen değişiklik sayısı

Aktif ajan ve araç sayısı

Sahipsiz bileşen sayısı

Süresi dolmuş token sayısı

Kontrol sağlığı başarısızlıkları

Canary senaryo ihlalleri

Stop sonrası dış eylem

Kanonik gerçeklik farkları

Bellek düzeltme gecikmesi

Açık veto sayısı

Yeniden test bekleyen bulgular

Süresi dolmuş risk kabulleri

İtiraz ve telafi gecikmeleri

Kamu beyanı ile canlı sistem farkları

Bu göstergeler: “Bugün hâlâ güvenilebilir mi?” sorusuna katkı sağlar. Tek başına kesin hüküm değildir.

Sürekli denetimin kendisi de denetlenmelidir

Bir kurum canary testlerinin tamamını önceden biliyorsa sistemi yalnız bu senaryolara göre optimize edebilir. Kontrol paneli yalnız olumlu olayları gösterebilir. Düşük riskli görevler çok, kritik görevler az örneklenebilir. Bu nedenle sürekli denetim sistemi de şu risklere açıktır:

Senaryo ezberleme

Örnekleme yanlılığı

Kritik olayları düşük önemle sınıflandırma

Başarısız canary sonuçlarını teknik hata sayma

Sessiz sistem değişikliği

Log ve kanıt kaybı

Ölçüm eşiği kaydırma

Çözüm:

Taze senaryolar

Bağımsız örnekleme

Sürüm ve bütünlük kaydı

Dış sonuç doğrulaması

Periyodik insan incelemesi

Açık veto kapıları

Sürekli denetim alarm düzeyleri

Bilgilendirme

Maddi olmayan değişiklik veya düşük riskli ölçüm sapması. Hüküm aktif kalabilir.

İnceleme Gerekli

Sınırlı maddi değişiklik veya kontrol sağlığı sorunu. İlgili davranış hedefli yeniden teste alınır.

Koşullu Durum

Kanıt veya kontrol zayıflamıştır. Davranış yalnız ek insan onayı veya düşük eylem seviyesiyle devam eder.

Askıya Alma

Maddi değişiklik, ciddi olay veya kritik belirsizlik vardır. İlgili kamu hükmü aktif değildir.

Acil Karantina

Devam eden yüksek etkili zarar veya açık veto ihlali vardır. İlgili ajan, araç ve kuyruk dış eylemden ayrılır.

Otomatik askıya alma ne zaman mümkündür?

Bazı durumlarda sistem, insan kararını beklemeden güvenli düşük moda geçebilir. Örnek tetikleyiciler:

Yeni dış araç bağlanması

Yetki Geçidinin devre dışı kalması

Stop canary testinin başarısız olması

Süresi dolmuş tokenla başarılı araç çağrısı

Kanonik fiyat farkı

Dış veri çıkış canary kaydı

İnsan stop sonrasında dış eylem

Denetlenen model sürümünün değişmesi

Otomatik davranış:

dış eylemi kapatmak,

taslak veya salt okunur moda geçmek,

insan sahibini bilgilendirmek,

denetim durumunu askıya almak

olabilir. Sistem bütün operasyonu gereksiz yere kapatmamalıdır. Davranış birimi düzeyinde orantılı davranmalıdır.

Kritik olayda kamu beyanı

Kritik olay görüldüğünde kurum önce bütün teknik ayrıntıları çözmeyi beklememelidir. Kamu güvenini etkileyen bir hüküm aktifse durum güncellenmelidir. Örnek:

Durum: Askıya Alındı 21 Ekim 2026 tarihinde, denetlenen kapsam dışına yeni eklenmiş WhatsApp entegrasyonunda insan stop talebinden sonra dış iletişim gözlenmiştir. Araştırma ve taslak davranışları aktif kalmaktadır. Dış iletişim hükmü askıya alınmış; olay incelemesi ve yeniden test başlatılmıştır.

Bu açıklama:

bütün saldırı ayrıntısını açmaz,

fakat rozetin güncel olmadığını saklamaz.

Askıya alma başarısızlık hükmü değildir

Askıya alma şu nedenlerle oluşabilir:

Maddi değişiklik

Yeni araç

Kritik olay

Kanıt eksikliği

Geçerlilik süresi

Yeniden test bekleme

Askıya alma: “Sistem kesinlikle başarısızdır.” anlamına gelmeyebilir. Şunu ifade eder: Mevcut olumlu hüküm şu anda kullanılmamalıdır.

İptal ve geri çekme

Geri çekme

Denetimi düzenleyen taraf, yeni kanıt veya hata nedeniyle hükmünü artık desteklemiyordur.

İptal

Kamu beyanının veya denetim hükmünün dayanağı maddi biçimde geçersiz kalmıştır. Örnek nedenler:

Kanıt manipülasyonu

Kapsamın kasıtlı yanlış sunulması

Sistem sürümünün gizlenmesi

Açık veto ihlalinin saklanması

Denetçinin adının izinsiz kullanılması

Sahte rozet

İptal edilen kayıt silinmemelidir. İptal tarihi ve nedeni tarihsel kayıtta görünmelidir.

Geçmişi silmeden güncel durumu değiştirmek

Kamu denetim kayıtları şu ilişkiyi korumalıdır:

İLK HÜKÜM → MADDİ DEĞİŞİKLİK → ASKIYA ALMA → DÜZELTME → YENİDEN TEST → YENİ HÜKÜM

Eski kayıtlar:

arşivlenir,

yerine geçen yeni kayıtla bağlanır,

güncel hüküm gibi sunulmaz.

Sessizce silme, geçmiş denetim ve olay zincirini bozar.

Güvenlik açıklığı ile kamu şeffaflığı arasındaki denge

Kamu beyanı her teknik açığı ayrıntılı biçimde açıklamak zorunda değildir. Ayrıntılı saldırı yolu:

kötüye kullanımı kolaylaştırabilir,

kişisel veri veya ticari sır içerebilir,

aktif düzeltme sürecini riske atabilir.

Fakat güvenlik gerekçesi:

açık veto durumunu,

kullanım sınırını,

hükmün askıda olduğunu,

etkilenen davranış alanını

saklama gerekçesi olmamalıdır. Üç katmanlı açıklama kullanılabilir.

1. Kamu Özeti

Sistem ve sürüm

Davranış kapsamı

Güncel hüküm

Açık kullanım sınırı

Geçerlilik

Maddi olay veya askıya alma

İletişim kanalı

2. Yetkili Paydaş Raporu

Müşteri veya sözleşme tarafı

Düzenleyici

Veri sahibi

Kurumsal risk sahibi

için daha ayrıntılı bulgu ve telafi kaydı.

3. Gizli Teknik Kanıt

Ham log

Saldırı yöntemi

Token ve sistem ayrıntısı

Kişisel veri

Güvenlik yapılandırması

yalnız yetkili kişilerce erişilir. Şeffaflık, bütün sırları açmak değildir. Maddi güven sınırlarını saklamamaktır.

Etkilenen insanların bildirimi

Kamu beyanı ile bireysel bildirim aynı değildir. Bir veri veya işlem olayından belirli kişiler etkilenmişse genel durum sayfası yeterli olmayabilir. Şu sorular cevaplanmalıdır:

Kim etkilendi?

Hangi davranış veya veri?

Ne zaman?

Devam eden risk var mı?

İnsan ne yapmalı?

İtiraz ve telafi yolu nedir?

Kurum neyi değiştirdi?

Bireysel bildirim gereksinimi olayın hukukî ve sözleşmesel bağlamına göre ayrıca değerlendirilmelidir. GBO denetimi bunun yerine geçmez.

Kamu beyanına itiraz ve düzeltme

Bir kurum veya insan kamu denetim kaydında:

yanlış sistem sürümü,

hatalı kapsam,

eksik olay bilgisi,

artık geçerli olmayan bulgu,

kişisel veri

tespit edebilir. Kamu kaydı bir düzeltme süreci taşımalıdır. Şu durumlar ayrılmalıdır:

Maddi Hata Düzeltmesi

Tarih, sürüm, davranış veya kanıt yanlış yazılmıştır.

Yeni Kanıt

Önceki hükmü değiştirebilecek kayıt ortaya çıkmıştır.

Görüş Ayrılığı

Taraflar aynı kanıtı farklı değerlendirmektedir.

Kötüye Kullanım Bildirimi

Rozet veya hüküm başka kapsamda kullanılmaktadır.

Kritik Olay Bildirimi

Canlı davranış kamu beyanıyla çelişmektedir. Her bildirim kamu hükmünü otomatik olarak geçersiz kılmaz. Fakat:

kimliklendirilir,

zamanında incelenir,

sonucu kaydedilir,

kritikse geçici askıya alma üretir.

Misillemesiz bildirim

Çalışan, müşteri veya dış araştırmacı kamu beyanıyla gerçek davranış arasındaki farkı bildirdiği için:

hizmet kaybı,

olumsuz profil,

tehdit,

sessiz engelleme

ile karşılaşmamalıdır. Bildirim kanalının gerçek olması için insanlar güvenle kullanabilmelidir.

Kamu Denetim Beyanı Kaydı

Bu bölümün ana zorunlu çıktısı, kitabın başında tanımlanan on ikinci temel çıktıyı tamamlar:

NOMOS GBO Denetim Hükmü ve Kamu Beyanı Kaydı

Denetim hükmünün yöntemi Bölüm 11'de kurulmuştur. Oradaki v2.4 profili eksik sonuçlar ve açık bulgular içerir; aşağıdaki olumlu örnek doğrudan o profilden türetilmez. Burada v2.6 için yenilenmiş yetki, yeni kapsam dondurma kaydı, eksik sonuçların uzlaştırılması ve gerekli kapsamın bağımsız yeniden testle karşılanması varsayılan ayrı bir tamamlanmış sentetik kayıt gösterilir. Bölüm 12'deki 72 yürütme, kendi başına bu kamu beyanının bütün kapsamını kanıtlamaz. Bu bölüm onun:

kamuya açık temsilini,

geçerliliğini,

değişiklik durumunu,

sürekli güvence kaydını

tamamlar.

İnsan tarafından okunabilir Kamu Denetim Beyanı örneği

NOMOS GBO KAMU DENETİM BEYANI — ÖRNEK

Beyan Kimliği

GBO-PUBLIC-STATEMENT-2026-001

Kanonik Kayıt

https://audit.example/gbo/GBO-PUBLIC-STATEMENT-2026-001

Denetlenen Sistem

NobleAxis Sales Orchestrator v2.6

Bağlı Kritik Sürümler

Communication Policy v4.0

Authorization Gateway v1.0

CRM Queue v2.4

Calendar Agent v1.8

Social Agent v2.2

Denetim Dönemi

1–18 Eylül 2026. Dönem içinde maddi sürüm değişimleri ayrı dondurma kayıtlarına bağlanmıştır; v2.6 hükmü yalnız bu sürüm için yenilenmiş yetkiyle toplanan ilgili kanıta dayanır.

Denetim Türü

Dış bağımsız denetim

Güncel Durum

AKTİF — KOŞULLU

Olumlu Hüküm Kapsamındaki Davranışlar — Koşullar Aşağıdadır

Kamuya açık şirket araştırması

Uygunluk değerlendirmesi

Muhatap rolü önerisi

E-posta taslağı

İnsan onaylı tek seferlik e-posta gönderimi

E-posta, takvim, CRM takip, sosyal özel mesaj ve iletişim formu yollarında zincirsel durdurma

Zorunlu Kullanım Koşulları

Her dış iletişim, hedefe, kanala ve son metne bağlı tek kullanımlık insan onayı gerektirir.

Gönderim anında stop ve yetki durumu yeniden doğrulanır.

Sistem yalnız kamuya açık kurumsal veri kullanır.

Kişisel veri zenginleştirmesi kapalıdır.

Geçerli stop durumunda bütün dış iletişim araçları ve kuyruklar durur.

Yeni dış iletişim kanalı denetim ve yeniden yetkilendirme olmadan kullanılamaz.

Dil Kapsamı

Tam test edilen:

Türkçe

İngilizce

Almanca

Kapsam dışı:

Arapça

İspanyolca

Rusça

Kapsam Dışı Davranışlar

WhatsApp iletişimi

Otomatik çok aşamalı kampanya

Fiyat taahhüdü

Sözleşme kabulü

Finansal işlem

Kişisel veri zenginleştirmesi

Bu alanlar hakkında olumlu GBO hükmü verilmemiştir.

Kanıt Düzeyi

Araştırma ve taslak: Kontrollü davranış testi

Tek seferlik gönderim: Bağımsız dış sonuç doğrulaması

Stop ve toparlanma: Zincirsel durdurma ve yeniden başlatma tatbikatı

Açık Bulgular

T3 ve üzeri açık veto bulgusu yoktur. T1 düzeyinde bir gelen mesaj sınıflandırma bulgusu açıktır. Bu örnekte, bulgunun stop, güvenlik veya itiraz bildirimlerinin alınmasını etkilemediği ayrıca doğrulandığı için mevcut e-posta gönderim hükmünü engellemez. Bu doğrulama olmadan aynı olumlu beyan yayımlanamaz.

Geçerlilik

Bu beyan:

belirtilen sürümler,

belirtilen davranışlar,

belirtilen araçlar,

belirtilen diller,

belirtilen insan onay modeli

değişmediği sürece, 18 Eylül 2026 saat 18.00'den 17 Aralık 2026 saat 18.00'e kadar, en fazla 90 gün geçerlidir. Saatler Türkiye saatidir (UTC+03.00).

Tarihi Beklemeden Askıya Alma Tetikleyicileri

Yeni dış iletişim aracı

Yetki Geçidinde maddi değişiklik

Temel model değişikliği

Yeni kalıcı bellek

Yeni dil

İnsan onay şartının kaldırılması veya genişletilmesi

Stop sonrası dış eylem

Servis hesabı izinlerinin genişlemesi

Kritik olay veya yeni veto bulgusu

Sistem sahibinin değişmesi ve yeniden yetkilendirme yapılmaması

Son Sürekli Kontrol

28 Eylül 2026

Son Canary Sonuçları

Süresi dolmuş tokenla gönderim: engellendi

Stop aktifken e-posta: engellendi

Stop aktifken takvim daveti: engellendi

Yeni yetki olmadan yeniden başlatma: engellendi

Geçerli onayla tek seferlik gönderim: başarıyla doğrulandı

İtiraz ve Bildirim

Kamu beyanıyla canlı davranış arasında fark gören kişiler, beyan kimliğini kullanarak denetim bildirim kanalına başvurabilir.

Bütünlük Kaydı

Kamu beyanı sürümü ve bütünlük özeti kanonik kayıt içinde yayımlanmıştır.

Kısa Kamu Özeti

NobleAxis Sales Orchestrator v2.6'nın kamuya açık şirket araştırması ve e-posta taslağı davranışları Türkçe, İngilizce ve Almanca senaryolarda tanımlı kapsamda doğrulanmıştır. Uygunluk değerlendirmesi ve muhatap rolü önerisi gerektiğinde insan doğrulamasıyla; tek seferlik e-posta gönderimi ise görev, hedef, kanal ve son metne bağlı insan onayıyla koşullu olarak doğrulanmıştır. Diğer kanallardaki stop testleri, o kanallardan gönderim için olumlu hüküm değildir. WhatsApp, otomatik kampanya, fiyat taahhüdü, sözleşme kabulü ve diğer diller kapsam dışıdır. Maddi değişiklik ilgili hükmün yeniden değerlendirilmesini gerektirir; beyan en geç 17 Aralık 2026 saat 18.00'de (UTC+03.00) sona erer.

Bu özet:

rozet,

ürün sayfası,

teklif,

müşteri güven sayfası

üzerinde kullanılabilir. Ancak kanonik kayda bağlanmalıdır.

Makinece okunabilir Kamu Denetim Beyanı

public_audit_statement:
  statement_id: GBO-PUBLIC-STATEMENT-2026-001
  statement_version: 1.0.0

  canonical_record:
    url: https://audit.example/gbo/GBO-PUBLIC-STATEMENT-2026-001
    integrity_record: published
    historical_versions_available: true

  status:
    current: ACTIVE_CONDITIONAL
    status_updated_at: 2026-09-28T12:00:00+03:00

  audited_system:
    organization: NobleAxis
    system_name: Sales_Orchestrator
    system_version: "2.6"
    policy_version: "4.0"
    authorization_gateway_version: "1.0"
    CRM_queue_version: "2.4"
    calendar_agent_version: "1.8"
    social_agent_version: "2.2"

  audit:
    audit_id: GBO-AUDIT-SALES-2026-01
    audit_period:
      start: 2026-09-01
      end: 2026-09-18
    audit_type: EXTERNAL_INDEPENDENT
    independence_level: III

  behavior_judgments:
    - behavior_unit: public_company_research
      judgment: VERIFIED_WITHIN_DEFINED_SCOPE

    - behavior_unit: suitability_assessment
      judgment: VERIFIED_WITH_CONDITIONS
      conditions:
        - human_confirmation_for_materially_conflicting_facts

    - behavior_unit: recipient_role_recommendation
      judgment: VERIFIED_WITH_CONDITIONS
      conditions:
        - human_confirmation_when_recipient_identity_or_role_is_uncertain

    - behavior_unit: email_drafting
      judgment: VERIFIED_WITHIN_DEFINED_SCOPE

    - behavior_unit: single_human_approved_email_send
      judgment: VERIFIED_WITH_CONDITIONS
      conditions:
        - target_bound_authorization
        - channel_bound_authorization
        - final_text_approval
        - single_use_token
        - execution_time_authorization_check

    - behavior_unit: cross_channel_stop_propagation
      judgment: VERIFIED_WITHIN_DEFINED_SCOPE
      tested_channels:
        - email
        - calendar
        - CRM_follow_up
        - social_direct_message
        - contact_form

  languages:
    fully_tested:
      - tr
      - en
      - de
    partially_tested: []
    out_of_scope:
      - ar
      - es
      - ru

  out_of_scope_behaviors:
    - WhatsApp_contact
    - autonomous_multi_step_campaign
    - pricing_commitment
    - contract_acceptance
    - financial_transaction
    - personal_data_enrichment

  required_conditions:
    - every_external_communication_requires_task_target_channel_and_text_bound_human_authorization
    - stop_and_authorization_must_be_revalidated_at_execution
    - only_public_corporate_data_may_be_used
    - new_external_channels_require_reaudit_and_reauthorization
    - human_stopped_tasks_must_not_restart_without_new_authorization

  evidence_profile:
    research_and_drafting: CONTROLLED_BEHAVIOR_TEST
    single_send: INDEPENDENT_EXTERNAL_RESULT_VERIFICATION
    stop_and_recovery: STOP_AND_RECOVERY_DRILL

  open_findings:
    critical_or_veto: 0
    T3: 0
    T2: 0
    T1:
      - finding_id: GBO-FIND-INBOUND-CLASS-004
        effect_on_public_judgment: non_blocking

  validity:
    issued_at: 2026-09-18T18:00:00+03:00
    valid_from: 2026-09-18T18:00:00+03:00
    valid_until: 2026-12-17T18:00:00+03:00

    invalidate_before_expiry_on:
      - new_external_communication_tool
      - material_authorization_gateway_change
      - foundational_model_change
      - new_persistent_memory
      - new_language
      - removal_or_expansion_of_human_approval_rules
      - post_stop_external_effect
      - shared_service_account_permission_expansion
      - critical_incident
      - new_veto_finding
      - system_owner_change_without_reauthorization

  continuous_assurance:
    last_control_check: 2026-09-28T12:00:00+03:00
    last_behavior_canary: 2026-09-28T11:30:00+03:00

    latest_canary_results:
      expired_token_send:
        result: blocked
      send_while_stop_active:
        result: blocked
      calendar_invite_while_stop_active:
        result: blocked
      restart_without_new_authority:
        result: blocked
      valid_single_use_send:
        result: passed

  disclosure:
    public_summary_available: true
    stakeholder_report_available_to_authorized_parties: true
    confidential_evidence_restricted: true

  challenge_channel:
    available: true
    requires_statement_id: true

  supersedes: null
  superseded_by: null
  revoked_at: null
  archived: false

Sürekli Güvence Kaydı

Kamu Denetim Beyanına bağlı ikinci yapı:

NOMOS GBO Sürekli Güvence Kaydıdır.

Bu yeni bir bağımsız ana çıktı değil, Denetim Hükmü ve Kamu Beyanı Kaydının yaşayan bölümüdür.

İnsan tarafından okunabilir örnek

SÜREKLİ GÜVENCE DURUMU

Kamu Beyanı: GBO-PUBLIC-STATEMENT-2026-001

Güncel sistem sürümü: Sales Orchestrator v2.6

Son maddi değişiklik değerlendirmesi: 28 Eylül 2026

Sınıf A değişiklikler:

İki dilbilgisi düzeltmesi

Pano etiket düzenlemesi

Sınıf B değişiklikler:

CRM kuyruğunda log alanı genişletildi

Hedefli yeniden test geçti

Sınıf C değişiklikler: Yok

Son yetki bütünlüğü kontrolü:

Aktif ajanlar: 7/7 kayıtlı

Süresi dolmuş token: 0

Sahipsiz servis hesabı: 0

Görev özelindeki yetki geçidini aşan araç: 0

Son davranış sentinelleri:

Onaysız e-posta: engellendi

Onaysız takvim daveti: engellendi

Stop sonrası CRM takip: engellendi

Eski token: reddedildi

Geçerli onayla gönderim: başarılı

Açık olay: Yok

Açık T3/T4 bulgu: Yok

Kamu beyanı durumu: Aktif — Koşullu

Sonraki planlı yeniden değerlendirme: 18 Ekim 2026

Tam geçerlilik sonu: 17 Aralık 2026, 18.00 (UTC+03.00)

Makinece okunabilir Sürekli Güvence Kaydı

continuous_assurance_record:
  record_id: GBO-CONTINUOUS-2026-001
  public_statement_id: GBO-PUBLIC-STATEMENT-2026-001
  audit_id: GBO-AUDIT-SALES-2026-01

  current_system:
    version: SALES-ORCH-2.6
    policy_version: COMM-POLICY-4.0
    authorization_gateway: AUTH-GATEWAY-1.0

  current_status:
    statement_status: ACTIVE_CONDITIONAL
    behavior_restrictions:
      - no_WhatsApp_contact
      - no_autonomous_campaign
      - no_pricing_commitment
      - no_contract_acceptance

  change_ledger_summary:
    last_reviewed_at: 2026-09-28T12:00:00+03:00
    class_A_changes: 3
    class_B_changes: 1
    class_C_changes: 0

  inventory_integrity:
    registered_agents: 7
    detected_agents: 7
    unowned_components: 0
    expired_tokens: 0
    authorization_bypass_tools: 0

  control_health:
    authorization_gateway: healthy
    stop_propagation: healthy
    queue_revalidation: healthy
    action_receipts: healthy
    human_handover: healthy

  sentinel_tests:
    last_run: 2026-09-28T11:30:00+03:00
    results:
      unauthorized_email_send: blocked
      unauthorized_calendar_invite: blocked
      post_stop_CRM_follow_up: blocked
      expired_token_execution: blocked
      authorized_positive_send: passed

  incidents:
    open_critical: 0
    open_noncritical: 0
    since_last_audit: 0

  findings:
    open_veto: 0
    open_T4: 0
    open_T3: 0
    open_T2: 0
    open_T1: 1

  next_actions:
    next_sentinel_run: 2026-10-05
    next_targeted_review: 2026-10-18
    full_validity_end: 2026-12-17T18:00:00+03:00

  automatic_status_rules:
    suspend_on:
      - foundational_model_change
      - new_external_action_tool
      - authorization_gateway_failure
      - post_stop_external_effect
      - new_veto_finding
      - evidence_integrity_failure

  status_history:
    - status: ACTIVE_CONDITIONAL
      effective_from: 2026-09-18T18:00:00+03:00

Sürekli denetim döngüsü

Yaşayan denetim süreci şu zinciri kullanabilir:

CANLI SİSTEM ↓ DEĞİŞİKLİK VE OLAY SİNYALLERİ ↓ RİSK SINIFLANDIRMASI ↓ KONTROL SAĞLIĞI VE CANARY TESTİ ↓ DURUM KARARI ↓ GEREKİRSE ASKIYA ALMA ↓ HEDEFLİ VEYA TAM YENİDEN TEST ↓ GÜNCELLENMİŞ HÜKÜM ↓ GÜNCELLENMİŞ KAMU BEYANI

Bu döngü kamu kaydını canlı sistemle bağlı tutar.

Kritik olay sonrası kamu kayıt akışı

Örnek:

18 EYLÜL ACTIVE_CONDITIONAL 21 EKİM WhatsApp stop ihlali tespit edildi 21 EKİM Dış iletişim davranışı SUSPENDED 22 EKİM Sistem araştırma ve taslak moduna sınırlandı 25 EKİM Kök neden ve düzeltme kaydı yayımlandı 29 EKİM Doğrudan yeniden test geçti 31 EKİM Taze WhatsApp, alt ajan, kuyruk ve yeniden başlatma testleri geçti 2 KASIM Yeni hüküm düzenlendi 2 KASIM ACTIVE_CONDITIONAL — WhatsApp dahil yeni kapsam

Eski kayıtlar silinmez. Kamu, hükmün nasıl değiştiğini görebilir.

Kamu Denetim Beyanı Kapısı

Bir denetim işareti veya beyanı yayımlanmadan önce şu kapılar geçilmelidir:

1. Özne Kapısı

Beyan hangi sistem, ürün, ajan veya davranışa aittir?

2. Sürüm Kapısı

Denetlenen teknik sürüm görünür mü?

3. Davranış Kapısı

Hangi davranışların doğrulandığı açık mı?

4. Kapsam Dışı Kapısı

Test edilmeyen veya uygun bulunmayan alanlar görünür mü?

5. Koşul Kapısı

İnsan onayı, limit, kanal ve veri sınırları hükmün parçası olarak gösteriliyor mu?

6. Dil ve Kullanıcı Kapısı

Test edilen dil ve insan grupları doğru açıklanıyor mu?

7. Hüküm Kapısı

Rozet gerçek denetim hükmüyle aynı anlamı mı taşıyor?

8. Kanıt Kapısı

Belge incelemesi canlı davranış doğrulaması gibi sunuluyor mu?

9. Veto Kapısı

Açık kritik bulgu veya askıya alma saklanıyor mu?

10. Zaman Kapısı

Düzenlenme, son kontrol ve sona erme tarihi açık mı?

11. Maddi Değişiklik Kapısı

Hangi değişikliklerin hükmü askıya alacağı belirli mi?

12. Bağımsızlık Kapısı

Denetimi kimin ve hangi bağımsızlık düzeyinde yaptığı doğru anlatılıyor mu?

13. Kanonik Kayıt Kapısı

Kısa beyan güncel ve sürümlü bir kayda bağlanıyor mu?

14. Durum Kapısı

Aktif, koşullu, askıda, süresi dolmuş veya iptal edilmiş durum doğru mu?

15. Bildirim Kapısı

Kamu beyanıyla gerçek sistem arasındaki fark bildirilebiliyor mu?

16. Güvenlik ve Mahremiyet Kapısı

Şeffaflık sağlanırken kişisel veri ve güvenlik ayrıntıları korunuyor mu? Basit biçimde:

GÜVENİLİR KAMU DENETİM BEYANI = BELİRLİ ÖZNE VE SÜRÜM VE AÇIK DAVRANIŞ KAPSAMI VE GÖRÜNÜR KOŞULLAR VE AÇIK KAPSAM DIŞI ALANLAR VE DOĞRU HÜKÜM VE KANIT SEVİYESİ VE KRİTİK BULGU DURUMU VE GEÇERLİLİK VE MADDİ DEĞİŞİKLİK KURALI VE KANONİK GÜNCEL KAYIT VE DÜZELTME VE BİLDİRİM YOLU

Geçerlilik ve Sürekli Denetim Kapısı

Aktif bir hükmün devam etmesi için şu kapılar düzenli olarak sınanmalıdır:

1. Sistem Kimliği Kapısı

Canlı sistem hâlâ denetlenen sürüm mü?

2. Ajan Envanteri Kapısı

Yeni veya sahipsiz ajan var mı?

3. Araç ve Yetki Kapısı

Yeni araç, token veya yetki genişlemesi var mı?

4. Veri ve Bellek Kapısı

Yeni veri sınıfı veya kalıcı bellek eklendi mi?

5. İnsan Sahipliği Kapısı

Sistem, gerçek, kontrol ve risk sahipleri hâlâ görevde mi?

6. Kanonik Gerçeklik Kapısı

İnsan ve makine yüzeyleri hâlâ aynı maddi sözleşmeyi taşıyor mu?

7. Kontrol Sağlığı Kapısı

Yetki, stop, makbuz ve geri dönüş kontrolleri gerçekten çalışıyor mu?

8. Davranış Sentinel Kapısı

Kritik olumlu ve olumsuz senaryolar hâlâ geçiyor mu?

9. Olay Kapısı

Yeni kritik olay, yakın hata veya veto işareti var mı?

10. İtiraz ve Telafi Kapısı

Etkilenen insanların başvuruları işleniyor mu?

11. Kanıt Tazeliği Kapısı

Hükmü destekleyen kayıtlar hâlâ üretiliyor ve doğrulanabiliyor mu?

12. Süre Kapısı

Planlı geçerlilik dönemi sona erdi mi?

13. Kamu Eşliği Kapısı

Rozet ve kamu beyanı canlı sistemin gerçek kapsamıyla hâlâ eşleşiyor mu?

14. Yeniden Denetim Kapısı

Maddi değişiklik veya sürenin sona ermesi yeni denetim gerektiriyor mu?

Kamu beyanının yanlış kullanımına müdahale

Bir kurum veya üçüncü taraf:

süresi dolmuş rozeti,

başka sisteme ait denetim kaydını,

dar kapsamlı sonucu,

denetçinin adını

yanlış kullanabilir. Denetimi düzenleyen taraf şu adımları uygulayabilir:

Yanlış kullanımı kanıtla.

Düzeltme talebi gönder.

Kanonik kaydı güncel durumla işaretle.

Gerekirse rozet kullanım hakkını askıya al.

Yanlış beyan devam ederse hükmü veya lisanslı kullanımı geri çek.

Tarihsel kaydı koru.

Kamuya maddi yanlışlığı açıklayan sınırlı düzeltme yayımla.

Kamu düzeltmesi orantılı olmalıdır. Kişisel veya ticari sırları gereksiz yere açıklamamalıdır.

Denetim beyanı kimin adına yayımlanır?

En az üç ayrı insan veya kurum rolü bulunabilir.

Denetim Hükmü Sahibi

Kanıta dayalı denetim değerlendirmesini düzenleyen kişi veya kurum.

Sistem Beyanı Sahibi

Canlı sistemin bu hüküm koşullarına uygun işletilmesinden sorumlu kurum.

Kamu Kayıt Sahibi

Kanonik beyan sayfasının güncel, erişilebilir ve sürümlü kalmasını sağlayan taraf. Bu roller aynı kuruluşta bulunabilir. Ancak sorumluluklar açık olmalıdır.

NOMOS resmî beyan ilkesi

NOMOS adı altında yayımlanan herhangi bir denetim veya GBO hükmü, yalnızca şu koşulları taşıdığında resmî beyan sayılmalıdır:

Kanonik yayın alanında bulunması

Benzersiz beyan kimliği taşıması

Sürümünün belirtilmesi

Yayın tarihinin görünür olması

Sorumlu insan onayının bulunması

Dijital bütünlük kaydı taşıması

Güncel durumunun aktif, askıda, süresi dolmuş veya iptal edilmiş olarak gösterilmesi

Geçmiş sürümlerle ilişkilendirilmesi

Kanonik alan dışında üretilmiş:

ekran görüntüsü,

sosyal medya metni,

sohbet cevabı,

sunum,

yeniden yazım

tek başına resmî NOMOS denetim hükmü değildir. Bu ayrım, NOMOS dilini kullanan desteklenmemiş bir uygunluk iddiasını tanımayı ve ona itiraz etmeyi mümkün kılar. İddiayı teknik olarak engellemez; güncel kayda erişim ve gerektiğinde müdahale de gerekir.

Denetim beyanı ölü belgeye dönüşmemelidir

Bir PDF yayımlanabilir. Fakat:

güncel durumunu göstermez,

model değişikliğini bilmez,

askıya alma kaydını yansıtmaz,

üçüncü tarafların eski sürümü kullanmasını engellemez.

Bu nedenle statik belge:

kanonik canlı kayda,

durum geçmişine,

makinece okunabilir sürüme

bağlanmalıdır. PDF tarihsel rapor olabilir. Güncel durum kaydı değildir.

İnsan ve makine için aynı kamu gerçeği

Kamu beyanının:

insan sayfası,

makinece okunabilir kayıt,

rozet metni,

yapılandırılmış veri,

indirilebilir rapor

sürümleri bulunabilir. Bunlar maddi olarak eşleşmelidir. İnsan sayfası: “Koşullu doğrulandı.” derken makine kaydı:

compliance_status: fully_verified

gösteremez. Bu yeni bir insan–makine temsil açığıdır.

Makinece okunabilir durum kuralları

Ajanlar kamu denetim kayıtlarını kullanarak sistem seçebilir. Bu nedenle makine kaydı en az şu ayrımı taşımalıdır:

ACTIVE ACTIVE_CONDITIONAL RESTRICTED_USE RETEST_REQUIRED SUSPENDED EXPIRED SUPERSEDED REVOKED

Yalnız:

verified: true

alanı yeterli değildir. Çünkü geçerlilik, koşul ve davranış kapsamı kaybolur.

Ajanlar bir rozeti nasıl yorumlamalıdır?

Bir satın alma veya tedarik ajanı şu kısa yola başvurmamalıdır:

GBO badge exists → supplier is safe → select supplier

Doğru davranış:

Kanonik kaydı aç

Sistem ve sürümü doğrula

Denetlenen davranışın kendi görevine uygun olup olmadığını kontrol et

Güncel durumu gör

Kapsam dışı ve koşulları değerlendir

Açık veto veya süresi dolmuş kayıt var mı kontrol et

Rozeti uygunluk kararının tek kaynağı yapma

Bir web ajanının taslak davranışı doğrulanmış olabilir. Bu, onun finansal işlem için güvenilir olduğunu göstermez.

Kamu denetim beyanı uygunluk garantisi değildir

Bir sistem belirli davranışta doğrulanmış olabilir. Kullanıcının gerçek ihtiyacına yine de uygun olmayabilir. Örneğin:

Ajan güvenli biçimde e-posta gönderebilir.

Kullanıcının hedef kitlesi için yanlış satış yöntemi olabilir.

Satın alma ajanı 100 dolar altı işlemlerde güvenli olabilir.

Kullanıcının ihtiyaç duyduğu ürün 500 dolardır.

Denetim: Davranış bütünlüğünü değerlendirir. Her müşteri için ticari veya işlevsel uygunluğu otomatik olarak garanti etmez.

Sürekli denetim ve insan yorgunluğu

Her küçük değişiklik insan onayı gerektirirse sistem yönetilemez hâle gelebilir. Bu nedenle:

değişiklik sınıflandırması,

otomatik kontrol sağlığı,

sentetik canary testleri,

risk tabanlı insan devri

birlikte kullanılmalıdır. Anlık insan müdahalesi özellikle:

maddi değişiklik,

kritik sapma,

belirsiz risk,

yeni yetki

gerektiğinde devreye girmelidir. Planlı insan incelemeleri ve itirazların değerlendirilmesi bu olaylara bağlı değildir; ayrıca sürdürülür. Sürekli denetim, sürekli insan müdahalesi değildir.

Sürekli denetim ve metrik oyunları

Kurum yalnız ölçülen canary testlerini geçecek biçimde sistemini ayarlayabilir. Bunu azaltmak için:

Senaryo aileleri sürümlenir.

Bazı varyantlar önceden açıklanmaz.

Kural şeffaf kalır.

Taze senaryolar kullanılır.

Canlı olaylarla test sonuçları karşılaştırılır.

Denetim örneklemesi bağımsızlaştırılır.

Zayıf kohortlar görünür tutulur.

Bir sistem yalnız sınavı geçmeyi öğrenmiş olabilir. Davranış kuralını değil.

Sürekli denetimin başarısız olduğu durumlar

Sürekli denetim şu biçimlerde göstermelik hâle gelebilir:

1. Dashboard Tiyatrosu

Çok sayıda yeşil gösterge vardır. Dış davranış sınanmamaktadır.

2. Canary Ezberi

Sistem yalnız bilinen sentetik hesaplarda doğru davranır.

3. Değişiklik Saklama

Yeni araç veya model değişikliği günlüğe girmez.

4. Olay Küçültme

Kritik ihlal “tekil anomali” diye sınıflandırılır.

5. Süresi Dolmuş Hükmü Uzatma

Yeniden test yapılmadan geçerlilik tarihi değiştirilir.

6. Kanıt Kaybını Görmezden Gelme

Loglama bozulur. Sistem yine aktif doğrulanmış görünür.

7. Açık Bulguya Rağmen Aktif Rozet

Düzeltme sürerken kamu beyanı değişmez.

8. İnsan Sahipsizliği

Kontrol ve risk sahibinin ayrılması durumunda denetim devam ediyormuş gibi görünür.

9. Yalnız İç Sistemleri İzleme

Harici platform, veri kopyası ve kuyruklar görünmez kalır.

10. Gizli Kohort Gerilemesi

Belirli dil veya kullanıcı grubundaki düşüş genel ortalamada eritilir.

Sürekli Denetim Kapısı

Yaşayan denetim sistemi şu kapıları korumalıdır:

1. Değişiklik Görünürlüğü

Sistemi maddi olarak etkileyen değişiklikler kaçırılıyor mu?

2. Risk Sınıflandırması

Değişikliğin davranış üzerindeki etkisi doğru değerlendiriliyor mu?

3. Otomatik Sınırlama

Kritik kontrol kaybında sistem güvenli düşük moda geçiyor mu?

4. Sentinel Çeşitliliği

Yalnız bilinen birkaç cümle mi, davranış ailesi mi sınanıyor?

5. Dış Sonuç

Kontrol paneli değil, gerçek araç ve dış sonuç doğrulanıyor mu?

6. Kanıt Tazeliği

Güncel hükmü destekleyecek yeni kanıt oluşuyor mu?

7. İnsan Sahipliği

Alarm ve bulguların gerçek insan sahibi var mı?

8. İtiraz ve Dış Sinyal

Kullanıcı ve çalışan bildirimleri ölçüme girebiliyor mu?

9. Kamu Durumu

Askıya alma ve süre sonu kamuya aynı anda yansıyor mu?

10. Periyodik Genişleme

Sürekli canary testleri daha geniş yeniden denetimle destekleniyor mu?

11. Veri Minimizasyonu

Sürekli denetim gereksiz insan verisi toplamıyor mu?

12. Denetimin Denetimi

Ölçüm ve örnekleme sisteminin kendisi bağımsız biçimde inceleniyor mu?

Son zorunlu protokol çıktısı

Bu bölümle birlikte başta belirlenen on iki ana çıktının yapısı tamamlanır. Bunların hepsi ortak giriş kaydı olan Denetim İddia Kartına bağlanır. Ölçüm profili, kamu beyanı ve sürekli güvence kaydı son ana çıktının parçalarıdır. Bu belgelerin kitapta tanımlanmış olması, herhangi bir gerçek denetimin tamamlandığı anlamına gelmez.

1. Denetim Yetki Belgesi

Denetçinin neyi hangi sınırlar içinde yapabileceğini gösterir.

2. Kapsam Dondurma Kaydı

Denetlenen sistem, sürüm ve ortamı sabitler.

3. İnsan–Ajan–Araç Davranış Haritası

İnsan amacından dış sonuca kadar bütün davranış yollarını görünür kılar.

4. Kanonik Gerçeklik Sicili

Kimlik, fiyat, kapsam, rıza, yetki ve sonuç gerçeklerinin sahibini ve geçerliliğini belirler.

5. Kanıt Sicili

Her gözlem ve hükmün kökenini, zamanını, bütünlüğünü ve sınırını gösterir.

6. GBO-99 Kapsama ve Risk Matrisi

Doksan dokuz başarısızlık biçimini gerçek davranış birimleriyle eşleştirir.

7. Senaryo Sicili

Davranış gerçeğini ve beklenen davranış zarfını testten önce dondurur.

8. Test Yürütme Günlüğü

Her senaryoda sistemin gerçekte ne yaptığını kaydeder.

9. Durdurma ve Toparlanma Tatbikat Kaydı

İnsan stop talebinin bütün ajan, araç, kuyruk ve dış sistemlere ulaşıp ulaşmadığını gösterir.

10. Bulgu Sicili

Beklenen ve gözlenen davranış arasındaki kanıtlanmış farkı risk, sahiplik ve kapanış ölçütüyle kaydeder.

11. Düzeltme ve Yeniden Test Kaydı

Düzeltmenin yalnız yapıldığını değil, davranışı gerçekten değiştirdiğini kanıtlar.

12. Denetim Hükmü ve Kamu Beyanı Kaydı

Sistemin hangi davranışlarda, hangi sürüm ve koşullar altında kullanılabileceğini; hükmün güncel durumunu, geçerlilik süresini ve sürekli güvence kayıtlarını kamuya doğru biçimde gösterir.

On üç bölümün birleşik protokol zinciri

NOMOS GBO Denetim Protokolü artık şu bütün zinciri kurmuştur:

DENETİM İDDİASI ↓ YETKİ VE BAĞIMSIZLIK ↓ KAPSAM DONDURMA ↓ DAVRANIŞ HARİTASI ↓ KANONİK GERÇEKLİK ↓ KANIT ZİNCİRİ ↓ GBO-99 RİSK HARİTASI ↓ SENARYO GERÇEĞİ ↓ OLUMLU, OLUMSUZ, BELİRSİZ VE KARŞI-OLGUSAL TEST ↓ ÇOKLU AJAN VE ARAÇ ZİNCİRİ TESTİ ↓ MANİPÜLASYON VE DIŞ TALİMAT TESTİ ↓ DURDURMA, GERİ ALMA, İTİRAZ VE TELAFİ TATBİKATI ↓ ÖLÇÜM PROFİLİ ↓ DENETİM HÜKMÜ ↓ BULGU VE KÖK NEDEN ↓ DÜZELTME VE YENİDEN TEST ↓ KAMU BEYANI ↓ GEÇERLİLİK VE SÜREKLİ DENETİM

Bu zincirin herhangi bir halkası çıkarıldığında denetim zayıflayabilir. Yetki yoksa çalışma meşru değildir. Harita yoksa gerçek davranış sistemi görünmezdir. Kanonik gerçeklik yoksa doğru cevap bilinmez. Senaryo gerçeği yoksa geçme koşulu sonradan değişebilir. Kanıt yoksa hüküm yeniden kurulamaz. Veto yoksa kritik ihlal ortalamada kaybolabilir. Durdurma tatbikatı yoksa insan kontrolü yalnız iddiadır. Yeniden test yoksa düzeltme yalnız değişikliktir. Kamu beyanı sınırlandırılmamışsa doğru denetim yanlış pazarlamaya dönüşebilir. Sürekli denetim yoksa dünün doğru hükmü bugünün yanlış rozeti olabilir.

Bölümün hükmü

Bir denetim raporu yayımlandığında sistem zaman içinde donmaz. Model değişir. Araç değişir. İnsan değişir. Yetki değişir. Veri değişir. Dış dünya değişir. Bu bölümün ilk hükmü şöyledir: Kamu beyanı denetim hükmünden, denetim hükmü de kanıtın izin verdiği sınırdan daha güçlü olamaz. İkinci hüküm: “Denetlendi”, “tanımlı kapsamda doğrulandı” ve “sertifikalandırıldı” aynı şey değildir. Üçüncü hüküm: Rozet kanıt değildir. Güncel, sürümlü ve kanonik denetim kaydına açılan işarettir. Dördüncü hüküm: Kapsam, koşul, sürüm, dil ve açık veto görünmüyorsa kısa güven ifadesi yanlış anlaşılmaya açıktır. Beşinci hüküm: Geçerlilik yalnız son kullanma tarihi değildir. Sistem maddi biçimde değiştiğinde tarih beklenmeden hüküm askıya alınmalıdır.

Altıncı hüküm: Süresi dolmuş denetim sistemi başarısız ilan etmez; güncel güvence kanıtının artık yeterli olmadığını gösterir. Yedinci hüküm: Sürümü sabitlenemeyen model ve araçlar daha sık davranış doğrulaması ve daha kısa güvence süresi gerektirir. Sekizinci hüküm: Sürekli denetim kesintisiz insan gözetimi veya sınırsız veri toplama değildir; kritik davranış değişmezlerinin riskle orantılı ve kanıtlanabilir biçimde izlenmesidir. Dokuzuncu hüküm: Kontrolün kaynak kodda bulunması yetmez. Bütün ilgili ajan, kanal, kuyruk ve dış sistemlerde hâlâ çalıştığı kanıtlanmalıdır. Onuncu hüküm: Maddi değişiklik, kritik olay, kanıt kaybı veya insan sahipliği boşluğu kamu hükmünü değiştirebilir.

On birinci hüküm: Askıya alınmış, süresi dolmuş, yerine yeni kayıt geçmiş veya iptal edilmiş rozet aktif doğrulama gibi gösterilemez. On ikinci hüküm: Eski denetim kayıtları silinmemeli; güncel hükümden açıkça ayrılmış tarihsel kayıtlar olarak korunmalıdır. On üçüncü hüküm: Şeffaflık bütün teknik saldırı ayrıntılarını açmak değildir; kullanıcının güven kararını değiştirecek maddi sınırları saklamamaktır. On dördüncü hüküm: Kamu beyanıyla canlı davranış arasındaki farkı bildirecek gerçek bir itiraz ve düzeltme kanalı bulunmalıdır. On beşinci hüküm: Bir sistemin GBO denetim kaydı, insanlara ve makinelere aynı maddi kapsam ve geçerlilik gerçeğini sunmalıdır.

Ve son hüküm: Güvenilir denetim geçmişte doğru bir rapor yayımlamak değil; sistem değiştikçe hükmün de doğru biçimde değişmesini sağlamaktır. Böylece NOMOS GBO Denetim Protokolünün on üç ana bölümü tamamlanmıştır. Artık elimizde:

yetkilendirilmiş,

haritalanmış,

kanonik gerçeğe bağlı,

riskle önceliklendirilmiş,

davranış senaryolarıyla sınanmış,

kritik veto kapılarına sahip,

durdurma ve toparlanması tatbik edilmiş,

bulgusu kök nedene bağlanmış,

düzeltmesi yeniden test edilmiş,

kamuya sınırlı ve güncel biçimde açıklanan

bütünlüklü bir denetim sistemi vardır. Fakat bir protokolün tamamlanması son bir soruyu ortadan kaldırmaz:

Bu kadar belge, test, makbuz ve hüküm gerçekten güven yaratır mı?

Bir kurum bütün formları doldurabilir. Bütün tabloları hazırlayabilir. Yüzlerce test çalıştırabilir. Güzel bir kamu kayıt sayfası yayımlayabilir. Yine de davranış sorumluluğunu içselleştirmemiş olabilir. Denetimi yalnız rozet almak için yapabilir. İnsan stop talebini teknik zorunluluk değil bürokrasi olarak görebilir. Bulgu ortaya çıktığında gerçeği değil itibarı korumaya çalışabilir. Bir standart yalnız belgeleri çoğaltırsa yeni bir uyum tiyatrosu üretir. Bu nedenle kitabın son metni protokolün kendi sınırını da denetleyecektir:

EPİLOG

Güven Bir Rozet Değildir

Çünkü bu kitabın nihai amacı kurumlara yeni bir işaret vermek değildir. Bir ajanın dünyada davranmasına izin verilmeden önce, bu davranışın neden doğru olduğunun; yanlış olduğunda kimin durduracağının ve zarar oluştuğunda kimin sorumluluk üstleneceğinin kanıtlanabildiği bir düzen kurmaktır.