Suudi Arabistan Yapay Zeka Siber Güvenlik İstişare Süreci Sona Erdi
Suudi Arabistan Yapay Zeka Siber Güvenlik Kılavuzu: Şimdi Ne Yapmalı?
Masoud Salmani
•
Suudi Arabistan Yapay Zeka Siber Güvenlik İstişare Süreci Sona Erdi: Kuruluşlar Şimdi Ne Yapmalı
Son güncelleme: 2026-08-14
Bu son tarih önemli olsa da, istişare taslağının ertesi gün otomatik olarak nihai veya zorunlu hale geldiği anlamına gelmiyor.
14 Ağustos 2026 itibarıyla, NCA'nın resmi yayınlarında onaylanmış bir nihai sürüm, istişare sonuç raporu, uygulama takvimi veya resmi bir uyumluluk mekanizması bulunmamaktadır. Bu nedenle kuruluşlar, istişare metnini yürürlüğe girmiş bağlayıcı kontroller bütünü olarak sunmaktan kaçınmalıdır.
Ancak metni göz ardı da etmemelidirler.
Taslak, NCA'nın yapay zeka ile ilgili gördüğü siber güvenlik uygulamalarına dair faydalı bir bakış açısı sunuyor. Yapay zeka envanterleri, tanımlanmış sahiplik, güvenli geliştirme, kısıtlanmış aracı izinleri, üçüncü taraf değerlendirmesi, olay günlüğü tutma, geri alma ve insan müdahalesi gibi uygulamaların birçoğu, nihai belgenin nasıl sınıflandırılacağından bağımsız olarak mantıklı kontrollerdir.
Pratik yaklaşım, NCA'dan gelecek nihai metni takip ederken, geri döndürülebilir ve risk odaklı iyileştirmelerle işe başlamaktır.
Current status as of 14 August 2026
Question
Verified position
Practical meaning
Has the consultation closed?
Yes. The stated deadline was 5 August 2026.
The announced period for public feedback has ended.
Have consultation results been published?
Not identified in official publications.
It is not yet possible to determine which comments the NCA accepted.
Has a final version been approved?
Not identified as of 14 August 2026.
Continue describing AICG-1:2026 as a consultation draft.
Are the 42 draft guidelines mandatory?
The consultation text presents them as recommended cybersecurity guidance.
Do not claim that the draft independently creates binding obligations for every entity.
Are private organizations within the intended audience?
Yes. The stated audience broadly covers entities in the Kingdom using or planning to use AI.
Private entities can use the draft as a readiness baseline without assuming universal legal applicability.
Is there an implementation deadline?
No universal deadline identified in the draft.
Prioritize improvements according to system risk and existing obligations.
Is there a prescribed audit or evidence-submission process?
None identified in the consultation text.
Retain evidence for internal assurance and future mapping, but do not imply that submission is already required.
İstişare neleri kapsıyordu
İstişare, önerilen Yapay Zeka Siber Güvenlik Kılavuzu, AICG-1:2026ile ilgiliydi.
Taslak şunları içeriyor:
Dört ana siber güvenlik alanı
On beş alt alan
Kırk iki bireysel kılavuz
Yapay zeka sistemi yaşam döngüsünün kapsamı
Üretken yapay zeka ve aracı yapay zekaya yönelik özel değerlendirmeler
Dört ana alan şunlardır:
Siber güvenlik yönetişimi
Siber güvenlik savunması
Siber güvenlik dayanıklılığı
Üçüncü taraf siber güvenliği
Taslak, bu alanlar kapsamında siber güvenlik risk yönetimi, proje yönetimi, insan kaynakları, farkındalık, varlık yönetimi, kimlik ve erişim yönetimi, ağ güvenliği, bilgi koruma, yedekleme ve kurtarma, güvenlik açığı yönetimi, sızma testleri, izleme, web uygulaması güvenliği, iş sürekliliği ve tedarikçi riski gibi konuları ele almaktadır.
Taslak, Suudi Arabistan'da yapay zeka sistemleri kullanan veya kullanmayı planlayan kuruluşların kılavuz ilkeleri takip etmesini ve asgari siber güvenlik iyi uygulamalarını hayata geçirmesini önermektedir. Bu hedef kitle, özel kuruluşları da kapsayacak kadar geniştir.
Ancak, geniş bir hedef kitleye hitap etmek, yasal olarak bağlayıcı bir uygulama olduğu anlamına gelmez. İstişare metni, belgeyi bir rehber olarak sunmakta olup, yapay zeka kullanan her özel işletme için tek başına yeni ve zorunlu bir uyumluluk çerçevesi oluşturmamaktadır.
İstişare sürecinin sona ermesi ne anlama geliyor?
Sona erme, geri bildirim göndermek için belirtilen sürenin dolduğu anlamına gelir.
NCA artık sunulan görüşleri inceleyebilir, belgeyi revize edebilir, nihai sürümü onaylayabilir, daha fazla istişare yürütebilir veya düzenleyici süreci dahilinde başka bir adım atabilir.
Sona erme, tek başına şunları yapmaz:
İstişare taslağını onaylamaz
Önerilen her kılavuz ilkenin korunacağını teyit etmez
Tavsiyeleri zorunlu kontrollere dönüştürmez
Bir uygulama son tarihi belirlemez
Bir sertifikasyon veya tasdik zorunluluğu getirmez
Kuruluşların derhal kanıt sunmasını gerektirmez
Kılavuz ilkelerin diğer NCA kontrolleriyle nasıl etkileşime gireceğini netleştirmez
Uygulamama durumunda yaptırım sonuçları oluşturmaz
Nihai belge yayımlanana kadar kuruluşlar, taslak ile nihai metni güvenilir bir şekilde karşılaştıramaz veya hangi istişare yorumlarının kabul edildiğini belirleyemez.
Bu nedenle, kuruluşların halihazırda 42 taslak kılavuzun tamamına uymak zorunda olduklarına dair beyanlar, resmi materyallerin şu an için doğruladığının ötesine geçmektedir.
Taslağın mevcut Suudi siber güvenlik gereklilikleriyle ilişkisi
Önerilen kılavuzlar, Suudi Arabistan'ın mevcut siber güvenlik ve veri koruma gerekliliklerinin yerine geçecek şekilde değerlendirilmemelidir.
Taslağın dört alanlı yapısı, diğer NCA araçlarında kullanılan yapıya benzemektedir. Bu durum, yapay zeka risklerini mevcut bir siber güvenlik programına dahil etmeyi pratik hale getirmektedir. Ancak bu, mutlaka resmi bir birebir eşleştirme oluşturduğu anlamına gelmez.
Kuruluşlar, aşağıdaki gibi araçlar için uygulanabilirliği ayrı ayrı belirlemeye devam etmelidir:
Temel Siber Güvenlik Kontrolleri
Kritik Sistemler Siber Güvenlik Kontrolleri
Veri Siber Güvenlik Kontrolleri
Bulut Siber Güvenlik Kontrolleri
Belirli sistemler, veriler veya işletim modelleri için geçerli olan diğer NCA gereklilikleri
Sektörel düzenleyiciler tarafından yayımlanan siber güvenlik çerçeveleri ve talimatları
Suudi kişisel verilerin korunması ve veri yönetişimi gereklilikleri
Kritik Sistemler Siber Güvenlik Kontrolleri, NCA tarafından ulusal kritik sistemlere yönelik Temel Siber Güvenlik Kontrolleri'nin bir uzantısı ve tamamlayıcısı olarak açıkça tanımlanmıştır. Önerilen yapay zeka kılavuzlarına ise nihai bir belgede henüz aynı teyit edilmiş ilişki atfedilmemiştir.
Bu nedenle, düzenlemeye tabi bir kuruluş, tamamen ayrı bir uyumluluk yapısı oluşturmak yerine mevcut programı içerisinde yapay zekaya özel bir kontrol katmanı oluşturmalıdır.
Örneğin, Suudi Merkez Bankası'nın Siber Güvenlik Çerçevesi'ne tabi bir finans kuruluşu, bu çerçevenin yönetişim, uygulama güvenliği, tedarikçi, izleme ve güvence gerekliliklerini karşılamaya devam etmelidir. Yapay zeka taslağı, kurumun bu mevcut kontrol alanlarını yapay zeka sistemleri için yorumlamasına yardımcı olabilir ancak bunların yerini almaz.
Aynı ilke, kişisel verileri işleyen kuruluşlar için de geçerlidir. Bir yapay zeka sistemi için siber güvenlik kontrolleri uygulamak; Suudi veri koruma kuralları kapsamındaki hukuka uygun işleme, şeffaflık, amaç sınırlaması, veri sahibi hakları, uluslararası transferler veya ihlal bildirimi ile ilgili ayrı soruları çözmez.
Bir yapay zeka envanteri ve net bir sahiplik yapısı ile başlayın
Bir kuruluş, tanımlamadığı yapay zeka sistemlerini güvence altına alamaz.
Envanter, yalnızca kurum içinde geliştirilen makine öğrenimi modelleriyle sınırlı kalmamalıdır. Şunları da kapsamalıdır:
Çalışanlar tarafından kullanılan halka açık üretken yapay zeka hizmetleri
SaaS ürünlerine entegre edilmiş yapay zeka özellikleri
API'ler aracılığıyla erişilen modeller
Yerel olarak barındırılan veya açık kaynaklı modeller
Geri getirme destekli üretim (RAG) sistemleri
Vektör veritabanları ve bilgi depoları
Yapay zeka aracıları ve orkestrasyon çerçeveleri
Eklentiler, araçlar ve harici veri bağlayıcıları
Yapay zeka destekli yazılım geliştirme araçları
Dış kaynaklı veya yönetilen hizmet sağlayıcıları tarafından sunulan yapay zeka işlevleri
Deneysel sistemler ve iş birimleri tarafından yürütülen pilot projeler
Her sistem için en azından şunları kaydedin:
İş amacı ve operasyonel durum
İş sahibi ve teknik sorumlu
Model ve hizmet sağlayıcı
Barındırma ve işleme konumları
Kullanıcılar ve etkilenen iş süreçleri
Veri kaynakları ve veri sınıflandırmaları
Kişisel, gizli veya düzenlemeye tabi verilerin dahil olup olmadığı
Bağlı uygulamalar, araçlar, API'ler ve depolar
Aracı izinleri ve hizmet hesapları
Otomasyon veya özerklik derecesi
İnsan incelemesi ve onay noktaları
Günlük kaydı düzenlemeleri
Tedarikçi ve sözleşme referansları
Risk değerlendirmesi ve onay durumu
Planlanan inceleme ve kullanımdan kaldırma tarihleri
İlk envanter için bir elektronik tablo yeterli olabilir. Daha önemli olan gereklilik, sahipliğin, inceleme sorumluluklarının ve yükseltme yollarının net olmasıdır.
Yapay zeka sistemlerini potansiyel etkiye göre sınıflandırın
Her yapay zeka uygulaması aynı düzeyde kontrol gerektirmez.
Gizli verilere erişimi olmayan dahili bir taslak hazırlama asistanı, müşteri hesaplarını değiştirebilen, işlemleri onaylayabilen veya operasyonel sistemlere talimat verebilen bir aracıdan farklı bir risk oluşturur.
Pratik bir sınıflandırma şunları dikkate almalıdır:
Erişilebilir verilerin hassasiyeti
Desteklenen iş sürecinin önemi
Çıktıların bireyleri veya müşterileri etkileyip etkilemediği
Sistem özerkliğinin derecesi
Araçların ve izinlerin kapsamı
Finansal, güvenlik, yasal veya operasyonel zarar olasılığı
Sistemin eylemlerinin geri döndürülebilirliği
Etkili insan denetiminin sağlanması
Dış sağlayıcılara bağımlılık
Sistemi izole etme veya kapatma kolaylığı
Daha yüksek etkili sistemler; üretim öncesinde resmi onay, daha kapsamlı güvenlik testleri, daha güçlü izleme, daha sıkı değişiklik kontrolü ve daha düzenli gözden geçirme gerektirmelidir.
Bu yaklaşım, istişare taslağının risk temelli sınıflandırmaya, yüksek etkili yapay zeka projeleri için resmi onaya ve aracı özerkliğinin kademeli olarak sunulmasına odaklanmasını yansıtmaktadır.
Üretken yapay zekayı sadece bir model olarak değil, bir sistem olarak güvenli hale getirin
Model, üretken yapay zeka dağıtımının yalnızca bir parçasıdır.
Daha geniş sistem; istem şablonlarını, veri depolarını, yerleştirmeleri (embeddings), geri alma bileşenlerini, API'leri, eklentileri, kimlik doğrulama hizmetlerini, çıktı filtrelerini, kullanıcı arayüzlerini, günlükleri ve üçüncü taraf altyapısını içerebilir.
Bu nedenle güvenlik incelemeleri, tüm veri ve talimat yolunu incelemelidir.
Harici araçlardan, bellekten ve API'lerden gelen verilerin güvenilmez olarak kabul edilmesi
Gizli talimatların ve istem enjeksiyonunun tespit edilmesi
Talimatların, geri alınan veya kullanıcı tarafından sağlanan içerikten ayrıştırılması
Girdi ve çıktı güvenlik bariyerlerinin uygulanması
Oluşturulan kodun kullanımdan önce test edilmesi
İstemlerin, yerleştirmelerin, model ağırlıklarının ve sistem yapılandırmalarının korunması
Model ve bilgi tabanı güncellemelerinin kontrol edilmesi
Kontrolsüz üretim yeniden eğitiminin önlenmesi
Anormal çıktı veya kullanım modellerinin izlenmesi
Hizmetin izin verdiği durumlarda veri saklama ve sağlayıcı tarafından yeniden kullanımın kısıtlanması
Yapay zeka hizmeti şirket depolarına veya üretim uygulamalarına bağlı olduğunda, genel bir “çalışanlar yapay zekayı sorumlu bir şekilde kullanmalıdır” politikası yeterli değildir.
Otonom yapay zeka daha güçlü operasyonel kontroller gerektirir
Otonom yapay zeka; planlama, bellek, araç kullanımı ve eylem gerçekleştirme yetenekleriyle üretken yapay zekanın mevcut risklerini artırır.
Bir aracı; bir mesajı okuyabilir, kayıtları getirebilir, bir CRM'i güncelleyebilir, e-posta gönderebilir, ödeme talimatı oluşturabilir veya sistem yapılandırmasını değiştirebilir. Artık temel soru sadece modelin çıktısının doğru olup olmadığı değildir. Aynı zamanda aracın bu eylemi gerçekleştirmesine izin verilip verilmemesi gerektiğidir.
Kuruluşlar çeşitli kontrol ilkelerini uygulamalıdır.
Aracılara kendi kimliklerini verin
Bir aracının geniş yetkilere sahip paylaşımlı bir hesap üzerinden çalışmasına izin vermeyin.
Her üretim aracının tanımlanabilir bir hizmet kimliği, sınırlı izinleri, belirlenmiş kimlik bilgisi sahipliği ve belgelenmiş bir amacı olmalıdır. İzinler, mümkün olan her durumda bir insan yöneticininkinden daha dar kapsamlı tutulmalıdır.
Okuma ve eyleme geçme süreçlerini ayırın
Bilgi getirebilen bir aracının, bu bilgiyi değiştirme veya silme iznine otomatik olarak sahip olması gerekmez.
Okuma, oluşturma, güncelleme, onaylama, iletme ve silme izinleri ayrı ayrı değerlendirilmelidir.
Özerkliği kademeli olarak artırın
İzleme veya öneri modunda başlayın. Sınırlı yürütme yetkisini ancak test ve belgelenmiş onay süreçlerinden sonra devreye alın.
Yüksek etkili veya geri dönüşü zor eylemler insan onayı gerektirmelidir.
Sınırları modelin dışında tanımlayın
Zararlı eylemleri önlemek için tamamen sistem istemindeki bir talimata güvenmeyin.
Aşağıdakiler gibi uygulanabilir teknik sınırlar getirin:
İzin verilen araçlar ve hedefler
İşlem ve kullanım eşikleri
Hız sınırları
Zaman ve oturum kısıtlamaları
Görevler ayrılığı
Onay iş akışları
Ağ ve çıkış kısıtlamaları
Kimlik bilgisi kapsam belirleme
Yasaklı eylem kuralları
Acil durum devre dışı bırakma
İnsan müdahalesini koruyun
Sorumlu kişi ajanı durdurabilmeli, erişimini iptal edebilmeli, bir işlemi reddedebilmeli veya süreci güvenli bir manuel alternatife taşıyabilmelidir.
Üçüncü taraf modelleri, API'leri ve yapay zeka hizmetlerini inceleyin
Birçok kuruluş kendi yapay zeka modellerini geliştirmez. Harici modellere bağlanır veya yapay zeka yetenekleri içeren yazılımlar satın alırlar.
Taslağın üçüncü taraf alanı, dış kaynak kullanımının siber güvenlik riskini anlama ve yönetme ihtiyacını ortadan kaldırmadığını göstermektedir.
Durum tespiti şunları kapsamalıdır:
Sağlayıcı kimliği ve hizmet sahipliği
Model ve bileşen kökeni
Barındırma, işleme ve destek konumları
Veri saklama ve silme
Müşteri içeriğinin eğitim veya hizmet iyileştirme amacıyla kullanımı
Alt işlemciler ve önemli teknik bağımlılıklar
Kimlik doğrulama ve erişim kontrolü seçenekleri
Şifreleme ve anahtar yönetimi düzenlemeleri
Günlük kaydı ve müşteri erişimi
Güvenlik açığı bildirimi ve yama yönetimi
Güvenlik testleri ve bağımsız güvence
Olay bildirim taahhütleri
Hizmet sürekliliği ve sağlayıcıdan çıkış
Model veya hizmet değişiklikleri
Bilgilerin güvenli iadesi, aktarımı veya imhası
Soruşturma ve delil koruma desteği
Sözleşmeler, önemli tedarikçi beyanlarını uygulanabilir yükümlülüklere dönüştürmelidir. Halka açık bir güvenlik sayfası veya pazarlama iddiası; bildirim, erişim kontrolü, veri kullanımı, denetim bilgileri ve fesih konularını kapsayan sözleşmesel bir taahhütten daha zayıftır.
Sağlayıcının eksiksiz bilgi sağlayamadığı durumlarda, kuruluş belirsizliği belgelemeli ve ek kısıtlamaların, izlemenin veya insan denetiminin kalıntı riski azaltıp azaltamayacağına karar vermelidir.
Yapay zeka günlük kaydını ve olay hazırlığını iyileştirin
Geleneksel uygulama günlükleri, bir yapay zeka olayı sırasında neler olduğunu açıklamakta yetersiz kalabilir.
Soruşturma şu gibi bağlamlar gerektirebilir:
Kullanıcı veya temsilci kimliği
Kimlik doğrulama ve yetkilendirme olayları
Model ve yapılandırma sürümü
İstem veya talimat sürümü
Erişilen veri kaynakları ve depolar
Çağrılan araçlar ve API'ler
Oluşturulan, değiştirilen, indirilen veya silinen kayıtlar
Onaylar ve insan müdahaleleri
Güvenlik bariyeri veya politika kararları
Çıktı düzenlemesi
Hatalar ve anormal davranışlar
İlgili zaman damgaları ve ilişkilendirme tanımlayıcıları
Kuruluşlar, hassas istem içeriklerinin gereksiz yere toplanmasına yol açmadan, güvenlik ve inceleme için hangi bilgilerin gerekli olduğuna karar vermelidir.
Günlükler ayrıca yetkisiz erişime, değişikliğe ve silinmeye karşı korunmalıdır. Saklama süreleri; olay yönetimi, mevzuat, sözleşme ve gizlilik gereklilikleri ile uyumlu olmalıdır.
Olay müdahale planı, aşağıdakiler gibi yapay zekaya özgü senaryoları içermelidir:
Onaylanmamış bir hizmete girilen hassas veriler
Alınan içerik yoluyla istem enjeksiyonu
Bir yapay zeka hizmet hesabının ele geçirilmesi
Yetkisiz araç yürütme
Kötü amaçlı veya bozuk model güncellemesi
Belleğin veya bilgi havuzunun zehirlenmesi
İstemlerin, yerleştirmelerin veya model ağırlıklarının ifşası
Beklenmedik otonom eylemler
Sağlayıcı kesintisi veya güvenlik olayı
Güvenilir insan denetiminin kaybı
Bir yapay zeka hatası, otomatik olarak raporlanabilir bir düzenleyici olay değildir. Kuruluş, etkilenen verileri, sistemleri, kişileri ve hizmetleri mevcut bildirim matrisine göre değerlendirmelidir.
Örneğin, bir yapay zeka olayı kişisel verileri tehlikeye atarsa, Suudi Kişisel Verilerin Korunması Kanunu ve uygulama kuralları ayrı bildirim yükümlülükleri doğurabilir. Ulusal Veri Yönetişimi Platformu, uygulanabilir zarar temelli koşulların karşılandığı durumlarda, durumun farkına varılmasından itibaren 72 saat içinde yetkili makama bildirim yapılmasını öngörmektedir.
İstişare taslağının kendisi, yeni ve evrensel bir yapay zeka olayı bildirim süresi belirlememektedir.
Dayanıklılık, geri alma ve manuel alternatifler oluşturun
Yapay zeka sistemleri geleneksel anlamda "hacklenmeden" de başarısız olabilir. Bir sağlayıcı kullanılamaz hale gelebilir, bir model güncellemesi davranışı değiştirebilir, bir aracı yıkıcı bir döngüye girebilir veya bir bilgi havuzu güvenilmez hale gelebilir.
Kuruluşlar şunları tanımlamalıdır:
Güvenli kapatma prosedürleri
Acil durum erişim iptali
Bilinen bir modele veya yapılandırmaya geri dönme
Korunan verilerin ve bileşenlerin geri yüklenmesi
Tehlikeye giren araçların veya entegrasyonların yalıtılması
Manuel işletim prosedürleri
Gerekçelendirildiği durumlarda alternatif tedarikçiler veya hizmetler
Kurtarma süresi ve kurtarma noktası beklentileri
Sistemi üretime geri döndürme kriterleri
Olay sonrası inceleme ve yeniden onaylama
Yedeklemeler tek başına yeterli değildir; kuruluşun yapay zeka sisteminin, bağımlılıklarının ve operasyonel süreçlerinin geri yüklenebilir olup olmadığını test etmemiş olması büyük bir eksikliktir.
Sızma testleri ve düşmanca değerlendirmeler, insan müdahale mekanizmasının gerçekçi koşullar altında çalıştığını da doğrulamalıdır.
Kontrolleri uygularken kanıt toplayın
İstişare taslağı, evrensel bir denetim paketi öngörmemekte veya kuruluşların bu aşamada kanıt sunmasını zorunlu kılmamaktadır.
Buna rağmen, çalışmaları şimdiden belgelendirmek; güvenlik güvencesi, müşteri incelemeleri, iç yönetişim ve gelecekteki olası mevzuat uyumluluğu süreçleri için faydalıdır.
Kanıtlar, sadece bir politikanın var olduğunu değil, nelerin fiilen onaylandığını, yapılandırıldığını, test edildiğini ve gözden geçirildiğini göstermelidir.
Practical controls and evidence to retain
Workstream
Action to take now
Useful evidence
Inventory and ownership
Identify models, AI-enabled services, agents, data sources, integrations and accountable owners.
Inventory export, architecture record, ownership assignment and lifecycle status.
Risk and approval
Classify systems by data sensitivity, impact, autonomy, reversibility and dependency.
Risk assessment, threat model, approval record, exceptions and residual-risk acceptance.
Secure development
Apply security by design, controlled changes, code review and testing before production.
Development standard, review records, test results, release approval and change history.
Agent permissions
Give agents distinct identities, least-privilege access, thresholds and human approval points.
Authorization matrix, service-account record, tool allowlist and approval workflow.
Data protection
Protect training data, prompts, embeddings, model weights, contexts, outputs and logs.
Establish rollback, safe shutdown, restoration and manual operating alternatives.
Recovery procedure, exercise report, rollback test, shutdown test and lessons-learned record.
People and awareness
Train users, developers and reviewers on sensitive prompts, generated code and AI-specific incidents.
Training material, attendance record, competency checks and confidentiality commitments.
Pratik bir hazırlık süreci
Kuruluşlar aşağıdaki sıralama ile başlayabilir:
İzin verilen ve verilmeyen yapay zeka kullanımlarını belirleyin.
Bir yapay zeka sistemi envanteri oluşturun ve sorumlular atayın.
Sistemleri veri hassasiyeti, etki, özerklik ve geri döndürülebilirlik kriterlerine göre sınıflandırın.
Yüksek riskli veya bilinmeyen kullanımları inceleme tamamlanana kadar kısıtlayın.
Mevcut siber güvenlik kontrollerini yapay zeka ortamına uyarlayın.
Modelleri, API'leri, eklentileri ve diğer tedarikçileri değerlendirin.
Kullanıcılara, aracılara ve hizmet hesaplarına en az yetki ilkesini uygulayın.
Günlük kaydı gereksinimlerini tanımlayın ve kritik olayları izleme sistemlerine entegre edin.
İstem enjeksiyonu, veri sızıntısı, yetkisiz araç kullanımı ve insan müdahalesini test edin.
Geri alma, güvenli kapatma ve manuel işletim prosedürlerini oluşturun.
Onayları, istisnaları, test sonuçlarını ve kalıntı riskleri kaydedin.
NCA nihai yayını erişime açıldığında inceleyin ve kontrollü bir boşluk analizi gerçekleştirin.
Bu çalışma, kuruluşların henüz tamamlanmamış bir belgeye resmi uyumluluk beyan etmesini gerektirmez. Nihai durum netleştiğinde ayarlanabilecek savunulabilir bir temel oluşturur.
Nihai metinde nelere dikkat edilmeli
Nihai yayın, istişare yapısını koruyabilir, bireysel kılavuzları değiştirebilir, uyumluluk dili ekleyebilir veya belgenin mevcut gerekliliklerle nasıl bir ilişki içinde olduğunu netleştirebilir.
Kuruluşlar, yalnızca başlığını veya yayın duyurusunu değil, belgenin tamamını istişare sürümüyle karşılaştırmalıdır.
Final-publication monitoring checklist
Issue to verify
Why it matters
Required response
Document status and terminology
“Guidelines,” “controls” and “requirements” can carry different compliance implications.
Confirm the final title, version number, approval status and operative language.
Mandatory or advisory classification
This determines whether implementation is recommended or formally required.
Update policies, risk acceptance and compliance reporting to reflect the final status.
Applicability to private entities
The intended audience of the draft is broad, but binding scope requires precise confirmation.
Assess entity type, sector, systems, Saudi operations and any stated exemptions.
Relationship with ECC and CSCC
Organizations need to know whether the final text supplements, extends or cross-references existing controls.
Build a formal control crosswalk and eliminate duplicate testing where possible.
Interaction with cloud, data and sector rules
AI systems may already fall under other binding cybersecurity, privacy or sector requirements.
Update the regulatory-applicability matrix and control ownership.
Implementation and transition dates
A final document may introduce deadlines or staged implementation.
Create a prioritized remediation plan with accountable owners and milestones.
Audit and evidence requirements
The final version may introduce self-assessment, attestation, audit or evidence expectations.
Compare existing evidence with any prescribed format, frequency and submission channel.
Generative and agentic AI treatment
Definitions, autonomy thresholds or required human controls may change.
Reassess agent permissions, approvals, tool access, guardrails and shutdown controls.
Incident and notification provisions
The final text may clarify AI-specific incident handling or links to existing reporting duties.
Update the incident classification and regulatory-notification matrix.
Changes to the 42 draft guidelines
Controls may be added, removed, renumbered or materially rewritten.
Perform a line-by-line comparison rather than relying on summaries.
Sonuç
Suudi Arabistan yapay zeka siber güvenlik istişaresi sona erdi, ancak düzenleyici süreç henüz tamamlanmadı.
İstişare taslağı, pratik bir yön belirlediği için değerini korumaktadır: kuruluşlar hangi yapay zeka sistemlerini kullandıklarını bilmeli, sorumluluk atamalı, tüm yapay zeka mimarisini güvence altına almalı, aracı izinlerini kısıtlamalı, tedarikçileri araştırmalı, faydalı günlükleri saklamalı ve güvenli kapatma ile kurtarma süreçlerine hazırlanmalıdır.
Bu önlemler, önerilen her kılavuzun halihazırda zorunlu olduğu varsayılmadan uygulanabilir.
Acil hedef, erken uyumluluk iddiaları değil, operasyonel hazırlık olmalıdır.
Kooch, kuruluşların gelişmekte olan siber güvenlik ve yapay zeka yönetişimi beklentilerini pratik envanterlere, risk değerlendirmelerine, tedarikçi incelemelerine, kontrol eşleştirmelerine ve kanıt kayıtlarına dönüştürmelerine yardımcı olur. Nihai belgenin Suudi hukukuna uygulanabilirliği konusunda önemli bir soru işareti oluşturduğu durumlarda, kuruluşlar ayrıca yetkin bir Suudi hukuk danışmanından görüş almalıdır.