Suudi Arabistan Yapay Zeka Siber Güvenlik İstişare Süreci Sona Erdi

Suudi Arabistan Yapay Zeka Siber Güvenlik İstişare Süreci Sona Erdi: Kuruluşlar Şimdi Ne Yapmalı



Son güncelleme:
2026-08-14


Bu son tarih önemli olsa da, istişare taslağının ertesi gün otomatik olarak nihai veya zorunlu hale geldiği anlamına gelmiyor.

14 Ağustos 2026 itibarıyla, NCA'nın resmi yayınlarında onaylanmış bir nihai sürüm, istişare sonuç raporu, uygulama takvimi veya resmi bir uyumluluk mekanizması bulunmamaktadır. Bu nedenle kuruluşlar, istişare metnini yürürlüğe girmiş bağlayıcı kontroller bütünü olarak sunmaktan kaçınmalıdır.

Ancak metni göz ardı da etmemelidirler.

Taslak, NCA'nın yapay zeka ile ilgili gördüğü siber güvenlik uygulamalarına dair faydalı bir bakış açısı sunuyor. Yapay zeka envanterleri, tanımlanmış sahiplik, güvenli geliştirme, kısıtlanmış aracı izinleri, üçüncü taraf değerlendirmesi, olay günlüğü tutma, geri alma ve insan müdahalesi gibi uygulamaların birçoğu, nihai belgenin nasıl sınıflandırılacağından bağımsız olarak mantıklı kontrollerdir.

Pratik yaklaşım, NCA'dan gelecek nihai metni takip ederken, geri döndürülebilir ve risk odaklı iyileştirmelerle işe başlamaktır.

14 Ağustos 2026 itibarıyla durum
Soru Doğrulanan durum Uygulamadaki anlamı
İstişare sona erdi mi? Evet. Belirtilen son tarih 5 Ağustos 2026 idi. Kamuoyu görüşlerinin iletilmesi için açıklanan süre sona erdi.
İstişare sonuçları yayımlandı mı? Resmi yayınlarda tespit edilmedi. NCA'nın hangi görüşleri kabul ettiği henüz belirlenemiyor.
Nihai sürüm onaylandı mı? 14 Ağustos 2026 itibarıyla böyle bir onay tespit edilmedi. AICG-1:2026'yı istişare taslağı olarak tanımlamaya devam edin.
Taslakta yer alan 42 kılavuz ilke zorunlu mu? İstişare metni bunları siber güvenlik tavsiyeleri olarak sunuyor. Taslağın tek başına her kuruluş için bağlayıcı yükümlülükler oluşturduğunu ileri sürmeyin.
Özel kuruluşlar hedef kitleye dahil mi? Evet. Belirtilen hedef kitle, Krallık'ta yapay zeka kullanan veya kullanmayı planlayan kuruluşları genel olarak kapsıyor. Özel kuruluşlar, taslağın herkese hukuken uygulanacağını varsaymadan hazırlık çalışmalarında onu esas alabilir.
Uygulama için bir son tarih var mı? Taslakta herkes için geçerli bir son tarih tespit edilmedi. İyileştirmeleri sistem riskine ve mevcut yükümlülüklere göre önceliklendirin.
Belirlenmiş bir denetim veya kanıt sunma süreci var mı? İstişare metninde böyle bir süreç tespit edilmedi. İç güvence ve ileride yapılacak eşleştirmeler için kanıtları saklayın; bunların şimdiden sunulmasının zorunlu olduğunu ileri sürmeyin.

İstişare neleri kapsıyordu

İstişare, önerilen Yapay Zeka Siber Güvenlik Kılavuzu, AICG-1:2026 ile ilgiliydi.

Taslak şunları içeriyor:

  • Dört ana siber güvenlik alanı
  • On beş alt alan
  • Kırk iki bireysel kılavuz
  • Yapay zeka sistemi yaşam döngüsünün kapsamı
  • Üretken yapay zeka ve aracı yapay zekaya yönelik özel değerlendirmeler

Dört ana alan şunlardır:

  1. Siber güvenlik yönetişimi
  2. Siber güvenlik savunması
  3. Siber güvenlik dayanıklılığı
  4. Üçüncü taraf siber güvenliği

Taslak, bu alanlar kapsamında siber güvenlik risk yönetimi, proje yönetimi, insan kaynakları, farkındalık, varlık yönetimi, kimlik ve erişim yönetimi, ağ güvenliği, bilgi koruma, yedekleme ve kurtarma, güvenlik açığı yönetimi, sızma testleri, izleme, web uygulaması güvenliği, iş sürekliliği ve tedarikçi riski gibi konuları ele almaktadır.

Taslak, Suudi Arabistan'da yapay zeka sistemleri kullanan veya kullanmayı planlayan kuruluşların kılavuz ilkeleri takip etmesini ve asgari siber güvenlik iyi uygulamalarını hayata geçirmesini önermektedir. Bu hedef kitle, özel kuruluşları da kapsayacak kadar geniştir.

Ancak, geniş bir hedef kitleye hitap etmek, yasal olarak bağlayıcı bir uygulama olduğu anlamına gelmez. İstişare metni, belgeyi bir rehber olarak sunmakta olup, yapay zeka kullanan her özel işletme için tek başına yeni ve zorunlu bir uyumluluk çerçevesi oluşturmamaktadır.

İstişare sürecinin sona ermesi ne anlama geliyor?

Sona erme, geri bildirim göndermek için belirtilen sürenin dolduğu anlamına gelir.

NCA artık sunulan görüşleri inceleyebilir, belgeyi revize edebilir, nihai sürümü onaylayabilir, daha fazla istişare yürütebilir veya düzenleyici süreci dahilinde başka bir adım atabilir.

Sona erme, tek başına şunları yapmaz:

  • İstişare taslağını onaylamaz
  • Önerilen her kılavuz ilkenin korunacağını teyit etmez
  • Tavsiyeleri zorunlu kontrollere dönüştürmez
  • Bir uygulama son tarihi belirlemez
  • Bir sertifikasyon veya tasdik zorunluluğu getirmez
  • Kuruluşların derhal kanıt sunmasını gerektirmez
  • Kılavuz ilkelerin diğer NCA kontrolleriyle nasıl etkileşime gireceğini netleştirmez
  • Uygulamama durumunda yaptırım sonuçları oluşturmaz

Nihai belge yayımlanana kadar kuruluşlar, taslak ile nihai metni güvenilir bir şekilde karşılaştıramaz veya hangi istişare yorumlarının kabul edildiğini belirleyemez.

Bu nedenle, kuruluşların halihazırda 42 taslak kılavuzun tamamına uymak zorunda olduklarına dair beyanlar, resmi materyallerin şu an için doğruladığının ötesine geçmektedir.

Taslağın mevcut Suudi siber güvenlik gereklilikleriyle ilişkisi

Önerilen kılavuzlar, Suudi Arabistan'ın mevcut siber güvenlik ve veri koruma gerekliliklerinin yerine geçecek şekilde değerlendirilmemelidir.

Taslağın dört alanlı yapısı, diğer NCA araçlarında kullanılan yapıya benzemektedir. Bu durum, yapay zeka risklerini mevcut bir siber güvenlik programına dahil etmeyi pratik hale getirmektedir. Ancak bu, mutlaka resmi bir birebir eşleştirme oluşturduğu anlamına gelmez.

Kuruluşlar, aşağıdaki gibi araçlar için uygulanabilirliği ayrı ayrı belirlemeye devam etmelidir:

  • Temel Siber Güvenlik Kontrolleri
  • Kritik Sistemler Siber Güvenlik Kontrolleri
  • Veri Siber Güvenlik Kontrolleri
  • Bulut Siber Güvenlik Kontrolleri
  • Belirli sistemler, veriler veya işletim modelleri için geçerli olan diğer NCA gereklilikleri
  • Sektörel düzenleyiciler tarafından yayımlanan siber güvenlik çerçeveleri ve talimatları
  • Suudi kişisel verilerin korunması ve veri yönetişimi gereklilikleri

Kritik Sistemler Siber Güvenlik Kontrolleri, NCA tarafından ulusal kritik sistemlere yönelik Temel Siber Güvenlik Kontrolleri'nin bir uzantısı ve tamamlayıcısı olarak açıkça tanımlanmıştır. Önerilen yapay zeka kılavuzlarına ise nihai bir belgede henüz aynı teyit edilmiş ilişki atfedilmemiştir.

Bu nedenle, düzenlemeye tabi bir kuruluş, tamamen ayrı bir uyumluluk yapısı oluşturmak yerine mevcut programı içerisinde yapay zekaya özel bir kontrol katmanı oluşturmalıdır.

Örneğin, Suudi Merkez Bankası'nın Siber Güvenlik Çerçevesi'ne tabi bir finans kuruluşu, bu çerçevenin yönetişim, uygulama güvenliği, tedarikçi, izleme ve güvence gerekliliklerini karşılamaya devam etmelidir. Yapay zeka taslağı, kurumun bu mevcut kontrol alanlarını yapay zeka sistemleri için yorumlamasına yardımcı olabilir ancak bunların yerini almaz.

Aynı ilke, kişisel verileri işleyen kuruluşlar için de geçerlidir. Bir yapay zeka sistemi için siber güvenlik kontrolleri uygulamak; Suudi veri koruma kuralları kapsamındaki hukuka uygun işleme, şeffaflık, amaç sınırlaması, veri sahibi hakları, uluslararası transferler veya ihlal bildirimi ile ilgili ayrı soruları çözmez.

__wf_reserved_inherit

Bir yapay zeka envanteri ve net bir sahiplik yapısı ile başlayın

Bir kuruluş, tanımlamadığı yapay zeka sistemlerini güvence altına alamaz.

Envanter, yalnızca kurum içinde geliştirilen makine öğrenimi modelleriyle sınırlı kalmamalıdır. Şunları da kapsamalıdır:

  • Çalışanlar tarafından kullanılan halka açık üretken yapay zeka hizmetleri
  • SaaS ürünlerine entegre edilmiş yapay zeka özellikleri
  • API'ler aracılığıyla erişilen modeller
  • Yerel olarak barındırılan veya açık kaynaklı modeller
  • Geri getirme destekli üretim (RAG) sistemleri
  • Vektör veritabanları ve bilgi depoları
  • Yapay zeka aracıları ve orkestrasyon çerçeveleri
  • Eklentiler, araçlar ve harici veri bağlayıcıları
  • Yapay zeka destekli yazılım geliştirme araçları
  • Dış kaynaklı veya yönetilen hizmet sağlayıcıları tarafından sunulan yapay zeka işlevleri
  • Deneysel sistemler ve iş birimleri tarafından yürütülen pilot projeler

Her sistem için en azından şunları kaydedin:

  • İş amacı ve operasyonel durum
  • İş sahibi ve teknik sorumlu
  • Model ve hizmet sağlayıcı
  • Barındırma ve işleme konumları
  • Kullanıcılar ve etkilenen iş süreçleri
  • Veri kaynakları ve veri sınıflandırmaları
  • Kişisel, gizli veya düzenlemeye tabi verilerin dahil olup olmadığı
  • Bağlı uygulamalar, araçlar, API'ler ve depolar
  • Aracı izinleri ve hizmet hesapları
  • Otomasyon veya özerklik derecesi
  • İnsan incelemesi ve onay noktaları
  • Günlük kaydı düzenlemeleri
  • Tedarikçi ve sözleşme referansları
  • Risk değerlendirmesi ve onay durumu
  • Planlanan inceleme ve kullanımdan kaldırma tarihleri

İlk envanter için bir elektronik tablo yeterli olabilir. Daha önemli olan gereklilik, sahipliğin, inceleme sorumluluklarının ve yükseltme yollarının net olmasıdır.

Yapay zeka sistemlerini potansiyel etkiye göre sınıflandırın

Her yapay zeka uygulaması aynı düzeyde kontrol gerektirmez.

Gizli verilere erişimi olmayan dahili bir taslak hazırlama asistanı, müşteri hesaplarını değiştirebilen, işlemleri onaylayabilen veya operasyonel sistemlere talimat verebilen bir aracıdan farklı bir risk oluşturur.

Pratik bir sınıflandırma şunları dikkate almalıdır:

  • Erişilebilir verilerin hassasiyeti
  • Desteklenen iş sürecinin önemi
  • Çıktıların bireyleri veya müşterileri etkileyip etkilemediği
  • Sistem özerkliğinin derecesi
  • Araçların ve izinlerin kapsamı
  • Finansal, güvenlik, yasal veya operasyonel zarar olasılığı
  • Sistemin eylemlerinin geri döndürülebilirliği
  • Etkili insan denetiminin sağlanması
  • Dış sağlayıcılara bağımlılık
  • Sistemi izole etme veya kapatma kolaylığı

Daha yüksek etkili sistemler; üretim öncesinde resmi onay, daha kapsamlı güvenlik testleri, daha güçlü izleme, daha sıkı değişiklik kontrolü ve daha düzenli gözden geçirme gerektirmelidir.

Bu yaklaşım, istişare taslağının risk temelli sınıflandırmaya, yüksek etkili yapay zeka projeleri için resmi onaya ve aracı özerkliğinin kademeli olarak sunulmasına odaklanmasını yansıtmaktadır.

Üretken yapay zeka sisteminin tamamını güvence altına alın

Model, üretken yapay zeka dağıtımının yalnızca bir parçasıdır.

Daha geniş sistem; istem şablonlarını, veri depolarını, vektör temsillerini (embeddings), bilgi getirme bileşenlerini, API'leri, eklentileri, kimlik doğrulama hizmetlerini, çıktı filtrelerini, kullanıcı arayüzlerini, günlükleri ve üçüncü taraf altyapısını içerebilir.

Bu nedenle güvenlik incelemeleri, tüm veri ve talimat yolunu incelemelidir.

İlgili kontroller şunları içerir:

  • Kullanıcıların girebileceği bilgilerin kısıtlanması
  • Geri alınan içeriğin doğrulanması ve temizlenmesi
  • Harici araçlardan, bellekten ve API'lerden gelen verilerin güvenilmez olarak kabul edilmesi
  • Gizli talimatların ve istem enjeksiyonunun tespit edilmesi
  • Talimatların, geri alınan veya kullanıcı tarafından sağlanan içerikten ayrıştırılması
  • Girdi ve çıktı güvenlik bariyerlerinin uygulanması
  • Oluşturulan kodun kullanımdan önce test edilmesi
  • İstemlerin, vektör temsillerinin, model ağırlıklarının ve sistem yapılandırmalarının korunması
  • Model ve bilgi tabanı güncellemelerinin kontrol edilmesi
  • Kontrolsüz üretim yeniden eğitiminin önlenmesi
  • Anormal çıktı veya kullanım modellerinin izlenmesi
  • Hizmetin izin verdiği durumlarda veri saklama ve sağlayıcı tarafından yeniden kullanımın kısıtlanması

Yapay zeka hizmeti şirket depolarına veya üretim uygulamalarına bağlı olduğunda, genel bir “çalışanlar yapay zekayı sorumlu bir şekilde kullanmalıdır” politikası yeterli değildir.

Otonom yapay zeka daha güçlü operasyonel kontroller gerektirir

Otonom yapay zeka; planlama, bellek, araç kullanımı ve eylem gerçekleştirme yetenekleriyle üretken yapay zekanın mevcut risklerini artırır.

Bir aracı; bir mesajı okuyabilir, kayıtları getirebilir, bir CRM'i güncelleyebilir, e-posta gönderebilir, ödeme talimatı oluşturabilir veya sistem yapılandırmasını değiştirebilir. Artık temel soru sadece modelin çıktısının doğru olup olmadığı değildir. Aynı zamanda aracın bu eylemi gerçekleştirmesine izin verilip verilmemesi gerektiğidir.

Kuruluşlar çeşitli kontrol ilkelerini uygulamalıdır.

Aracılara kendi kimliklerini verin

Bir aracının geniş yetkilere sahip paylaşımlı bir hesap üzerinden çalışmasına izin vermeyin.

Her üretim aracının tanımlanabilir bir hizmet kimliği, sınırlı izinleri, belirlenmiş kimlik bilgisi sahipliği ve belgelenmiş bir amacı olmalıdır. İzinler, mümkün olan her durumda bir insan yöneticininkinden daha dar kapsamlı tutulmalıdır.

Okuma ve eyleme geçme süreçlerini ayırın

Bilgi getirebilen bir aracının, bu bilgiyi değiştirme veya silme iznine otomatik olarak sahip olması gerekmez.

Okuma, oluşturma, güncelleme, onaylama, iletme ve silme izinleri ayrı ayrı değerlendirilmelidir.

Özerkliği kademeli olarak artırın

İzleme veya öneri modunda başlayın. Sınırlı yürütme yetkisini ancak test ve belgelenmiş onay süreçlerinden sonra devreye alın.

Yüksek etkili veya geri dönüşü zor eylemler insan onayı gerektirmelidir.

Sınırları modelin dışında tanımlayın

Zararlı eylemleri önlemek için tamamen sistem istemindeki bir talimata güvenmeyin.

Aşağıdakiler gibi uygulanabilir teknik sınırlar getirin:

  • İzin verilen araçlar ve hedefler
  • İşlem ve kullanım eşikleri
  • Hız sınırları
  • Zaman ve oturum kısıtlamaları
  • Görevler ayrılığı
  • Onay iş akışları
  • Ağ ve çıkış kısıtlamaları
  • Kimlik bilgisi kapsam belirleme
  • Yasaklı eylem kuralları
  • Acil durum devre dışı bırakma

İnsan müdahalesini koruyun

Sorumlu kişi ajanı durdurabilmeli, erişimini iptal edebilmeli, bir işlemi reddedebilmeli veya süreci güvenli bir manuel alternatife taşıyabilmelidir.

__wf_reserved_inherit

‍

Üçüncü taraf modelleri, API'leri ve yapay zeka hizmetlerini inceleyin

Birçok kuruluş kendi yapay zeka modellerini geliştirmez. Harici modellere bağlanır veya yapay zeka yetenekleri içeren yazılımlar satın alırlar.

Taslağın üçüncü taraf alanı, dış kaynak kullanımının siber güvenlik riskini anlama ve yönetme ihtiyacını ortadan kaldırmadığını göstermektedir.

Durum tespiti şunları kapsamalıdır:

  • Sağlayıcı kimliği ve hizmet sahipliği
  • Model ve bileşen kökeni
  • Barındırma, işleme ve destek konumları
  • Veri saklama ve silme
  • Müşteri içeriğinin eğitim veya hizmet iyileştirme amacıyla kullanımı
  • Alt veri işleyenler ve önemli teknik bağımlılıklar
  • Kimlik doğrulama ve erişim kontrolü seçenekleri
  • Şifreleme ve anahtar yönetimi düzenlemeleri
  • Günlük kaydı ve müşteri erişimi
  • Güvenlik açığı bildirimi ve yama yönetimi
  • Güvenlik testleri ve bağımsız güvence
  • Olay bildirim taahhütleri
  • Hizmet sürekliliği ve sağlayıcıdan çıkış
  • Model veya hizmet değişiklikleri
  • Bilgilerin güvenli iadesi, aktarımı veya imhası
  • Soruşturma ve delil koruma desteği

Sözleşmeler, önemli tedarikçi beyanlarını uygulanabilir yükümlülüklere dönüştürmelidir. Halka açık bir güvenlik sayfası veya pazarlama iddiası; bildirim, erişim kontrolü, veri kullanımı, denetim bilgileri ve fesih konularını kapsayan sözleşmesel bir taahhütten daha zayıftır.

Sağlayıcının eksiksiz bilgi sağlayamadığı durumlarda, kuruluş belirsizliği belgelemeli ve ek kısıtlamaların, izlemenin veya insan denetiminin kalıntı riski azaltıp azaltamayacağına karar vermelidir.

Yapay zeka günlük kaydını ve olay hazırlığını iyileştirin

Geleneksel uygulama günlükleri, bir yapay zeka olayı sırasında neler olduğunu açıklamakta yetersiz kalabilir.

Soruşturma şu gibi bağlamlar gerektirebilir:

  • Kullanıcı veya temsilci kimliği
  • Kimlik doğrulama ve yetkilendirme olayları
  • Model ve yapılandırma sürümü
  • İstem veya talimat sürümü
  • Erişilen veri kaynakları ve depolar
  • Çağrılan araçlar ve API'ler
  • Oluşturulan, değiştirilen, indirilen veya silinen kayıtlar
  • Onaylar ve insan müdahaleleri
  • Güvenlik bariyeri veya politika kararları
  • Çıktı düzenlemesi
  • Hatalar ve anormal davranışlar
  • İlgili zaman damgaları ve ilişkilendirme tanımlayıcıları

Kuruluşlar, hassas istem içeriklerinin gereksiz yere toplanmasına yol açmadan, güvenlik ve inceleme için hangi bilgilerin gerekli olduğuna karar vermelidir.

Günlükler ayrıca yetkisiz erişime, değişikliğe ve silinmeye karşı korunmalıdır. Saklama süreleri; olay yönetimi, mevzuat, sözleşme ve gizlilik gereklilikleri ile uyumlu olmalıdır.

Olay müdahale planı, aşağıdakiler gibi yapay zekaya özgü senaryoları içermelidir:

  • Onaylanmamış bir hizmete girilen hassas veriler
  • Alınan içerik yoluyla istem enjeksiyonu
  • Bir yapay zeka hizmet hesabının ele geçirilmesi
  • Yetkisiz araç yürütme
  • Kötü amaçlı veya bozuk model güncellemesi
  • Belleğin veya bilgi havuzunun zehirlenmesi
  • İstemlerin, vektör temsillerinin veya model ağırlıklarının ifşası
  • Beklenmedik otonom eylemler
  • Sağlayıcı kesintisi veya güvenlik olayı
  • Güvenilir insan denetiminin kaybı

Bir yapay zeka hatası, otomatik olarak raporlanabilir bir düzenleyici olay değildir. Kuruluş, etkilenen verileri, sistemleri, kişileri ve hizmetleri mevcut bildirim matrisine göre değerlendirmelidir.

Örneğin, bir yapay zeka olayı kişisel verileri tehlikeye atarsa, Suudi Kişisel Verilerin Korunması Kanunu ve uygulama kuralları ayrı bildirim yükümlülükleri doğurabilir. Ulusal Veri Yönetişimi Platformu, uygulanabilir zarar temelli koşulların karşılandığı durumlarda, durumun farkına varılmasından itibaren 72 saat içinde yetkili makama bildirim yapılmasını öngörmektedir.

İstişare taslağının kendisi, yeni ve evrensel bir yapay zeka olayı bildirim süresi belirlememektedir.

Dayanıklılık, geri alma ve manuel alternatifler oluşturun

Yapay zeka sistemleri geleneksel anlamda "hacklenmeden" de başarısız olabilir. Bir sağlayıcı kullanılamaz hale gelebilir, bir model güncellemesi davranışı değiştirebilir, bir aracı yıkıcı bir döngüye girebilir veya bir bilgi havuzu güvenilmez hale gelebilir.

Kuruluşlar şunları tanımlamalıdır:

  • Güvenli kapatma prosedürleri
  • Acil durum erişim iptali
  • Bilinen bir modele veya yapılandırmaya geri dönme
  • Korunan verilerin ve bileşenlerin geri yüklenmesi
  • Tehlikeye giren araçların veya entegrasyonların yalıtılması
  • Manuel işletim prosedürleri
  • Gerekçelendirildiği durumlarda alternatif tedarikçiler veya hizmetler
  • Kurtarma süresi ve kurtarma noktası beklentileri
  • Sistemi üretime geri döndürme kriterleri
  • Olay sonrası inceleme ve yeniden onaylama

Yedeklemeler tek başına yeterli değildir; kuruluşun yapay zeka sisteminin, bağımlılıklarının ve operasyonel süreçlerinin geri yüklenebilir olup olmadığını test etmemiş olması büyük bir eksikliktir.

Sızma testleri ve düşmanca değerlendirmeler, insan müdahale mekanizmasının gerçekçi koşullar altında çalıştığını da doğrulamalıdır.

Kontrolleri uygularken kanıt toplayın

İstişare taslağı, evrensel bir denetim paketi öngörmemekte veya kuruluşların bu aşamada kanıt sunmasını zorunlu kılmamaktadır.

Buna rağmen, çalışmaları şimdiden belgelendirmek; güvenlik güvencesi, müşteri incelemeleri, iç yönetişim ve gelecekteki olası mevzuat uyumluluğu süreçleri için faydalıdır.

Kanıtlar, fiilen onaylanan, yapılandırılan, test edilen ve gözden geçirilen kontrolleri göstermelidir.

Uygulanabilecek kontroller ve saklanacak kanıtlar
Çalışma alanı Şimdi yapılabilecekler Yararlı kanıtlar
Envanter ve sorumluluk Modelleri, yapay zeka içeren hizmetleri, aracıları, veri kaynaklarını, entegrasyonları ve sorumlu kişileri belirleyin. Envanter çıktısı, mimari kaydı, sorumluluk ataması ve yaşam döngüsü durumu.
Risk ve onay Sistemleri veri hassasiyeti, etki, özerklik, geri döndürülebilirlik ve bağımlılıklara göre sınıflandırın. Risk değerlendirmesi, tehdit modeli, onay kaydı, istisnalar ve kalıntı risk kabulü.
Güvenli geliştirme Tasarım aşamasından itibaren güvenlik uygulayın; değişiklikleri kontrol edin, kodu inceleyin ve canlıya almadan önce test edin. Geliştirme standardı, inceleme kayıtları, test sonuçları, sürüm onayı ve değişiklik geçmişi.
Aracı izinleri Aracılara ayrı kimlikler, asgari erişim yetkileri, işlem eşikleri ve insan onayı noktaları tanımlayın. Yetkilendirme matrisi, hizmet hesabı kaydı, izin verilen araçlar listesi ve onay iş akışı.
Veri koruma Eğitim verilerini, istemleri, vektör temsillerini, model ağırlıklarını, bağlamı, çıktıları ve günlükleri koruyun. Veri akış haritası, sınıflandırma kaydı, erişim yapılandırması, saklama kuralları ve şifreleme ayarları.
Güvenlik testleri İstem enjeksiyonunu, veri sızıntısını, yetkisiz araç kullanımını, saldırı amaçlı girdileri ve insan müdahalesi kontrollerini test edin. Test planı, saldırı simülasyonu raporu, bulgu listesi, düzeltme kaydı ve yeniden test sonucu.
Günlük kaydı ve izleme Hassas verilere erişimi, değişiklikleri, araç çağrılarını, aracı işlemlerini, onayları ve olağandışı davranışları kaydedin. Günlük kayıt gereksinimleri, örnek olaylar, izleme kuralları, erişim kontrolleri ve saklama yapılandırması.
Üçüncü taraf riski Sağlayıcıları, API'leri, eklentileri, alt veri işleyenleri, veri kullanımını, olay desteğini ve hizmetten çıkış düzenlemelerini değerlendirin. Durum tespiti anketi, güvence raporları, sözleşme hükümleri, risk kararı ve inceleme takvimi.
Dayanıklılık Geri alma, güvenli kapatma, geri yükleme ve manuel işletim seçenekleri oluşturun. Kurtarma prosedürü, tatbikat raporu, geri alma testi, kapatma testi ve çıkarılan derslerin kaydı.
Çalışanlar ve farkındalık Kullanıcıları, geliştiricileri ve inceleme yapanları hassas istemler, üretilen kod ve yapay zekaya özgü olaylar konusunda eğitin. Eğitim materyali, katılım kaydı, yeterlilik kontrolleri ve gizlilik taahhütleri.

Pratik bir hazırlık süreci

Kuruluşlar aşağıdaki sıralama ile başlayabilir:

  1. İzin verilen ve verilmeyen yapay zeka kullanımlarını belirleyin.
  2. Bir yapay zeka sistemi envanteri oluşturun ve sorumlular atayın.
  3. Sistemleri veri hassasiyeti, etki, özerklik ve geri döndürülebilirlik kriterlerine göre sınıflandırın.
  4. Yüksek riskli veya bilinmeyen kullanımları inceleme tamamlanana kadar kısıtlayın.
  5. Mevcut siber güvenlik kontrollerini yapay zeka ortamına uyarlayın.
  6. Modelleri, API'leri, eklentileri ve diğer tedarikçileri değerlendirin.
  7. Kullanıcılara, aracılara ve hizmet hesaplarına en az yetki ilkesini uygulayın.
  8. Günlük kaydı gereksinimlerini tanımlayın ve kritik olayları izleme sistemlerine entegre edin.
  9. İstem enjeksiyonu, veri sızıntısı, yetkisiz araç kullanımı ve insan müdahalesini test edin.
  10. Geri alma, güvenli kapatma ve manuel işletim prosedürlerini oluşturun.
  11. Onayları, istisnaları, test sonuçlarını ve kalıntı riskleri kaydedin.
  12. NCA nihai yayını erişime açıldığında inceleyin ve kontrollü bir boşluk analizi gerçekleştirin.

Bu çalışma, kuruluşların henüz tamamlanmamış bir belgeye resmi uyumluluk beyan etmesini gerektirmez. Nihai durum netleştiğinde ayarlanabilecek savunulabilir bir temel oluşturur.

Nihai metinde nelere dikkat edilmeli

Nihai yayın, istişare yapısını koruyabilir, bireysel kılavuzları değiştirebilir, uyumluluk dili ekleyebilir veya belgenin mevcut gerekliliklerle nasıl bir ilişki içinde olduğunu netleştirebilir.

Kuruluşlar, yalnızca başlığını veya yayın duyurusunu değil, belgenin tamamını istişare sürümüyle karşılaştırmalıdır.

Nihai yayını inceleme listesi
Doğrulanacak konu Önemi Yapılacak işlem
Belgenin durumu ve terminolojisi “Kılavuz ilkeler”, “kontroller” ve “gereklilikler” farklı uyum sonuçları doğurabilir. Nihai başlığı, sürüm numarasını, onay durumunu ve yükümlülükleri belirleyen ifadeleri doğrulayın.
Zorunlu veya tavsiye niteliğinde olması Uygulamanın önerilip önerilmediğini ya da resmen zorunlu tutulup tutulmadığını belirler. Politikaları, risk kabulünü ve uyum raporlamasını nihai duruma göre güncelleyin.
Özel kuruluşlara uygulanabilirlik Taslağın hedef kitlesi geniş olsa da bağlayıcı kapsamın ayrıca doğrulanması gerekir. Kuruluş türünü, sektörü, sistemleri, Suudi Arabistan'daki faaliyetleri ve belirtilen istisnaları değerlendirin.
ECC ve CSCC ile ilişkisi Kuruluşlar, nihai metnin mevcut kontrolleri tamamlayıp tamamlamadığını, genişletip genişletmediğini veya onlara atıf yapıp yapmadığını bilmelidir. Resmi bir kontrol eşleştirmesi hazırlayın ve mümkün olduğunda mükerrer testleri kaldırın.
Bulut, veri ve sektör kurallarıyla etkileşimi Yapay zeka sistemleri halihazırda başka bağlayıcı siber güvenlik, veri koruma veya sektör gerekliliklerine tabi olabilir. Mevzuat uygulanabilirlik matrisini ve kontrol sorumluluklarını güncelleyin.
Uygulama ve geçiş tarihleri Nihai belge son tarihler veya aşamalı uygulama getirebilir. Sorumluları ve ara hedefleri belirlenmiş, önceliklendirilmiş bir iyileştirme planı oluşturun.
Denetim ve kanıt gereklilikleri Nihai sürüm öz değerlendirme, uygunluk beyanı, denetim veya kanıt beklentileri getirebilir. Mevcut kanıtları öngörülen biçim, sıklık ve sunum kanalıyla karşılaştırın.
Üretken ve otonom yapay zekanın ele alınışı Tanımlar, özerklik eşikleri veya gerekli insan denetimi değişebilir. Aracı izinlerini, onayları, araç erişimini, güvenlik sınırlarını ve kapatma kontrollerini yeniden değerlendirin.
Olay ve bildirim hükümleri Nihai metin, yapay zekaya özgü olay yönetimini veya mevcut bildirim görevleriyle bağlantıları açıklığa kavuşturabilir. Olay sınıflandırmasını ve düzenleyici bildirim matrisini güncelleyin.
Taslağın 42 kılavuz ilkesindeki değişiklikler Kontroller eklenebilir, çıkarılabilir, yeniden numaralandırılabilir veya önemli ölçüde değiştirilebilir. Özetlerle yetinmeden metni satır satır karşılaştırın.

Sonuç

Suudi Arabistan yapay zeka siber güvenlik istişaresi sona erdi, ancak düzenleyici süreç henüz tamamlanmadı.

İstişare taslağı, pratik bir yön belirlediği için değerini korumaktadır: kuruluşlar hangi yapay zeka sistemlerini kullandıklarını bilmeli, sorumluluk atamalı, tüm yapay zeka mimarisini güvence altına almalı, aracı izinlerini kısıtlamalı, tedarikçileri araştırmalı, faydalı günlükleri saklamalı ve güvenli kapatma ile kurtarma süreçlerine hazırlanmalıdır.

Bu önlemler, önerilen her kılavuzun halihazırda zorunlu olduğu varsayılmadan uygulanabilir.

Mevcut kontrolleri uygulayın ve resmi uyum beyanını nihai metnin değerlendirilmesinden sonra hazırlayın.

Kooch, kuruluşların gelişmekte olan siber güvenlik ve yapay zeka yönetişimi beklentilerini pratik envanterlere, risk değerlendirmelerine, tedarikçi incelemelerine, kontrol eşleştirmelerine ve kanıt kayıtlarına dönüştürmelerine yardımcı olur. Nihai belgenin Suudi hukukuna uygulanabilirliği konusunda önemli bir soru işareti oluşturduğu durumlarda, kuruluşlar ayrıca yetkin bir Suudi hukuk danışmanından görüş almalıdır.

İlgili rehberler ve pratik sonraki adımlar

Kaynaklar ve referanslar

Masoud Salmani