Yapay zekâ yönetişimi bir kontrol listesi meselesi değildir. Bu cümleyi söylediğimde kimi yöneticiler rahatlar — ‘zaten bir sürü kural var, bir tane daha mı?’ — kimi yöneticiler ise anında kapanır. İkisi de yanılıyor. Asıl sorun şu: 2025 sonunda Türkiye’deki kurumların önemli bir bölümü üretken yapay zekâ araçlarını ve ilk AI ajanlarını canlı iş süreçlerine bağladı. Bunların kaçının hesap verebilirlik hattı tanımlanmış hâldeydi? Sahada gördüğüm tablo, umut verici değil. Verimlilik kazanımları gerçek — ama bu kazanımların büyük çoğunluğu, ilk ciddi denetim sorusu ya da müşteri şikâyeti geldiğinde açıklanabilir değil. AI yönetişimi olmadan elde edilen kurumsal verimlilik, sigortasız bir araç gibidir: yol açıkken gidiyor, kaza olduğunda fatura ağır geliyor.Ankara merkezli orta ölçekli bir sigorta aracılık şirketini ele alalım — 312 çalışanı, dört bölge ofisi ve yüksek işlem hacmiyle aktif bir portföy yapısı var. Şirket 2025 başında müşteri hizmetleri sürecine bir büyük dil modeli tabanlı ajan entegre etti. Ajan, talep sınıflandırması yapıyor, standart poliçe sorularını yanıtlıyor ve işlemleri ilgili birime yönlendiriyordu. İlk üç ayda operasyon müdürü şunu gördü: ortalama çözüm süresi 61 saatten 19 saate indi. Güzel. Ama altı ay sonra bir kurumsal müşteri, kendi poliçesine ilişkin yanlış yönlendirmeden kaynaklanan bir ödeme uyuşmazlığı için resmi itiraz açtı. Şirketin sorusu şuydu: bu kararı ajan mı verdi, hangi veriye dayanarak, kim onayladı? Yanıt: kimse bilmiyor. Verimlilik tablosu bir anda sorumluluk belgesi eksikliğine dönüştü. Bu, temsili bir senaryo değil — bu türden vakalarla son bir yılda birden fazla kez karşılaştım.AI yönetişiminin özü şudur: her AI destekli karar için kimin hesap verdiği, hangi veriye dayanıldığı ve bu kararın nasıl denetleneceği önceden tanımlanmış olmalı. Üç unsur birden. Sadece ‘hangi araç kullanılıyor’ sorusu değil. Türkiye’de şu an yaşanan şunu görüyorum: kurumlar araç kararını verdi, ama hesap verebilirlik hattını çizmedi. Bunun iki somut sonucu var. Birincisi, EU AI Act çerçevesinde Türk şirketleri AB pazarına hizmet sunduğu ölçüde Yüksek Risk kategorisindeki sistemler için uyum yükümlülüğü altına giriyor. Sigortacılık, kredi değerlendirme ve sağlık gibi sektörler bu kategorinin tam ortasında. İkincisi, KVKK’nın veri işleme ilkeleriyle üretken AI kullanımı arasındaki gerilim hâlâ çözülmüş değil — ve bu gerilimi ‘sonra hallederiz’ diye ertelemek artık makul bir strateji değil.Yönetişim altyapısını kurmadan AI hızlandıran kurumların düştüğü tuzak genellikle şudur: ajan sistemleri ilk aylarda verimlilik metrikleri üretir, bu metrikler yönetim kademesinde güven oluşturur, güven ek kullanım alanları açar ve böylece kontrol edilemeyen bir bağımlılık karmaşıklığı büyür. Buna ‘ajan sürünmesi’ (agent sprawl) diyorum. Gaziantep’teki orta ölçekli bir tekstil ihracatçısında geçen yıl izlediğim örüntü şuydu: ihracat dokümantasyonu için bir ajan kuruldu, ardından stok planlaması için ikinci bir ajan devreye alındı, sonra iki ajanın kendi aralarında veri paylaşması için üçüncü bir entegrasyon katmanı eklendi. Üç katmanın sonunda hangi ajanın hangi kararı ürettiğini takip eden kimse kalmamıştı. Çalışan sayısı 280 civarında olan bu firmanın BT birimi tek kişilik; dış destek zorunluydu ama dış destek ajan hiyerarşisini belgeleme sorumluluğunu ‘firma tarafı’ olarak tanımlamıştı. Boşluk tam bu noktada oluşuyor.Peki yönetişim çerçevesi nasıl kurulur? Pazartesi sabahı atılabilecek adımlar şunlar: ilk adım, kullanımdaki tüm AI bileşenlerinin bir envanterini çıkarmak — hangi araç, hangi süreçte, hangi veriyi işliyor, kim onaylıyor. Bu envanter bir spreadsheet olarak başlayabilir; önemli olan başlaması. İkinci adım, her AI bileşeni için bir ‘insan onayı noktası’ belirlemek: hangi kararlar otomatik geçebilir, hangileri insan doğrulaması gerektiriyor? Bu sınırı çizmeden ajan entegrasyonu yapılmamalı. Üçüncü adım, en az iki kritik AI destekli kararı geri dönüp yeniden izlemek: bu kararlar hangi veriye dayanıyordu, o veri hâlâ geçerli mi, karar doğru çıktı mı? Bu retrospektif analiz kurum içinde güven kalibrasyonu yapıyor ve çürük veri zincirlerini yüzeye çıkarıyor. Dördüncü adım ise ölçüm: bir AI sisteminin verimliliği yalnızca işlem süresiyle ölçülmez — hata oranı, insan müdahale sıklığı ve itiraz sayısı birlikte izlenmeli. Sayılar kötüye gidiyorsa ajan geri çekilmeli; bu bir başarısızlık değil, yönetişimin çalıştığının kanıtı.Bir çekince koymadan geçemem: AI yönetişimi her şirkete aynı anda ve aynı kapsamda uygulanamaz. Beş kişilik bir yazılım ekibinin 400 sayfalık bir yönetişim belgesi üretmesini beklemek saçmalık. KOBİ ölçeğinde yönetişim, şeffaf ve uygulanabilir olmak zorunda — bürokratik bir ağırlık değil. Ama bu ‘yönetişim gerekmez’ demek değil; ‘skalaya uygun yönetişim kur’ demek. Bir Ankara sigorta firmasıyla beş kişilik bir SaaS startup’ının ihtiyacı farklı — ama ikisinin de hesap verebilirlik hattını tanımlaması zorunlu.AI yönetişimini erteleyen kurumlar verimliliği bugün, faturayı yarın ödüyor. Sigortacılık vakasındaki şirket sonunda müşteriyle uzlaştı — ama bu süreci yönetmek için iki ay yitirdi ve bir danışmanlık maliyeti ödedi. O iki ay ve o maliyet, yönetişim altyapısını kurmanın çok üzerindeydi. Yapay zekânın kurumsal işletim katmanına girmesi kaçınılmaz değil, zaten oldu. Şimdi soru şu: bu sistemi kim denetliyor, kim sorumlu, ve bir şeyler ters gittiğinde bunu nasıl kanıtlıyorsunuz? Bu üç soruyu yanıtlayamıyorsanız, verimlilik tablonuza güvenmeyin — henüz gerçek değil.