Doğrudan cevap
Güvenilir insan onayı dört temel kapıyı geçer: onayı veren gerçek kişi doğrulanır; kişinin o işlem için güncel yetkisi bulunur; önemli bilgi, AI rolü, risk, alternatif ve geri döndürülemez sonuç anlaşılır biçimde gösterilir; onay belirli eylem, hedef, içerik, veri, sürüm, tutar, kullanım sayısı ve süreyle sınırlandırılır. Sistem daha sonra yalnız onaylanan nesneyi uygular. İnsan varlığı, ekrana bakma veya bir düğmeye basma tek başına onay değildir.
Sade dille
Bir banka transferini düşünün. “İşlemleri onaylıyorum” yazan genel kutu, kime ne kadar para gönderileceğini göstermiyorsa yeterli değildir. Güvenilir onayda kişi alıcıyı, tutarı ve sonucu görür; vazgeçebilir ve yalnız o transfer için izin verir.
Neden önemli?
Sahte, geniş veya bilgisiz onay; otomatik kararın sorumluluğunu insana yüklenmiş gibi gösterir. Yanlış hedef, eski sürüm veya farklı tutar uygulanırsa gerçek insan kontrolü bulunmaz.
Karıştırma
- İnsan sistemde bulunabilir; fakat kararı incelememiş olabilir.
- Kimliği doğrulanmış kişi, her işlem için yetkili değildir.
- İnceleme, bilgiyi görmek; onay, belirli eyleme izin vermektir.
- Consent ile operasyonel onay aynı hukukî veya teknik işlem değildir.
- Onayın doğru olması, sistemin onaylanan eylemi aynen uyguladığını tek başına kanıtlamaz.
Ne yapmalısın?
- Onaylayanın insan kimliğini, güncel rolünü, yetkisini ve gerekli yetkinliğini doğrulayın.
- AI’nın rolünü, önemli veriyi, kanıtı, riski, belirsizliği ve alternatifleri açıkça gösterin.
- İnsana yeterli inceleme süresi, soru sorma, değiştirme, reddetme ve durdurma imkânı verin.
- Onayı eylem, hedef, içerik, veri kapsamı, sürüm, tutar, kullanım sayısı ve süreyle bağlayın.
- Yüksek etkili veya geri döndürülemez eylem öncesinde onayın hâlâ geçerli olduğunu yeniden doğrulayın.
- Uygulanan eylemi onay kaydıyla alan alan karşılaştırın; fazladan işlem yapılmasını engelleyin.
- Kim, neyi, hangi bilgiyle, ne zaman ve hangi sonuç için onayladı sorularının kanıtını koruyun.
Nasıl denetlersin?
- Onay gerçekten bir insana ve doğrulanmış kimliğe bağlı mı?
- Kişinin işlem anında gerekli rol, yetki ve yetkinliği var mı?
- Maddi bilgi, AI rolü, risk, belirsizlik ve alternatifler görünür müydü?
- İnsan gerçek bir reddetme, değiştirme veya durdurma imkânına sahip miydi?
- Onay belirli hedef, içerik, sürüm, tutar, kapsam ve süreye bağlı mıydı?
- Onay süresi dolmuş, geri alınmış veya başka işlemde tekrar kullanılmış mı?
- Gerçekleşen eylem onaylanan eylemle tam olarak eşleşiyor mu?
Sınır
Her işlem aynı onay seviyesini gerektirmez. Geçerli consent, elektronik imza, çift onay veya insan gözetimi şartları; yargı alanı, sistem sınıfı, sektör, risk ve işlemin etkisine göre değişir. Bu kayıt hukukî onayın yerini tutmaz.
Tek cümlede hatırla
Gerçek onay, yalnız bir tık değil; doğru insanın belirli eyleme bilinçli ve yetkili iznidir.
Bu kaydın kaynakları
- S24NIST SP 800-63-4, *Digital Identity Guidelines*Standart
- S26NIST SP 800-53 Rev. 5, *Security and Privacy Controls*Standart
- S45Avrupa Birliği, Regulation (EU) 2024/1689 — *Artificial Intelligence Act*Mevzuat
- S50NIST AI 100-1, *Artificial Intelligence Risk Management Framework (AI RMF 1.0)*Standart niteliğinde gönüllü kurum çerçevesi
- S62European Data Protection Board, *Guidelines on Automated Individual Decision-Making and Profiling for the Purposes of Regulation 2016/679*Resmî kurul rehberi

