Yapay zekâ denetimi

İki denetim, tek kanıt tabanı — ve kanıtının taşıyabileceğinden fazlasını iddia edemeyen bir rapor.

Platform iki denetim disiplinini aynı kriterlere ve aynı kanıta karşı yürütür: kuruluşunuzun üçüncü hattı için IIA Küresel İç Denetim Standartları'na göre iç denetim, dış uygulayıcı için ISAE 3000 (Revize) kapsamında bağımsız güvence görevi. İkisi de sertifika vermez, ikisi de puan üretmez ve sonucu hiçbir zaman motor yazmaz.

Platformun 15 Eylül 2026 sürümünü anlatır.

Hangi denetim

İç denetim ile bağımsız güvence aynı şey değildir

Amaç, kapsam, yöntem ve çıktı bakımından ayrılırlar; platform ikisini görev açıldığı andan itibaren ayrı tutar: disiplin, görevi açan kişinin rolünden damgalanır ve sonradan değiştirilemez.

İç denetim

IIA Küresel İç Denetim Standartları · üçüncü hat

Kuruluşunuzun kendi iç denetim birimi. Tenant'ınızın içinde ayrı bir rol — bir yöneticiye takılmış bayrak değil, çünkü bayrak bağımsızlık taşımaz. Kuruluşun bütün yapay zekâ sistemlerini okur, yalnız kendi çalışma kâğıtlarını ve bulgularını yazar.

  • Kriter kütüphanesine karşı risk temelli görev; yönetim kurulunun taşıyacağını söylediği risk toleransıyla
  • Bulgular kritere karşı durum olarak, neden ve etkisiyle yazılır
  • Her bulguya yönetimin cevabı kaydedilir; düzeltici ve önleyici faaliyetler kapanana kadar izlenir
  • Görevin gözetimi kaydedilir; dosya kimin neyi gözden geçirdiğini gösterir

Yönetim kuruluna iç denetim iletişimi — bulgular, kök neden ve mutabık kalınan aksiyonlar — kanıt kütüğüyle birlikte kilitli bir çalışma dosyası olarak dışa aktarılır.

ISAE 3000 bağımsız uygulayıcı raporunu imzalayamaz: o rapor kuruluştan bağımsızlığa dayanır, üçüncü hat tanım gereği ona sahip değildir.

Bağımsız güvence

ISAE 3000 (Revize) · dış uygulayıcı

Dış bir uygulayıcı — tipik olarak denetim firmanız — kuruluşunuzun içini göremediği bir denetçi çalışma alanında çalışır. Sizin tek yüzeyiniz, bir seferde bir yapay zekâ sistemine okuma erişimi vermek ve geri almaktır.

  • Sınırlı ya da makul güvence görevi; tür, kanıt çıtasını ve sonraki her şablonun ifadesini belirler
  • Saha çalışmasından önce bağımsızlık kapısı: kişisel çıkar, kendi işini gözden geçirme, yakınlık ve taraf tutma tehditleri, on iki ay geriye bakışla — çözülmemiş tehdit görevi bitirir
  • Deterministik risk sınıflandırmasıyla kapsam, sürümlü kriter anlık görüntüsü, kanıt, kriter değerlendirmeleri (uygun, küçük ya da büyük uygunsuzluk, gözlem)
  • Sonuç, kanıt kapsamından motorca önerilir, uygulayıcı belirler: olumlu, şartlı, olumsuz ya da görüş bildirmekten kaçınma; sınırlı görevde olumsuz biçimde, makul görevde olumlu biçimde

Dokuz zorunlu bölümlü güvence raporu, yayımlandığında SHA-256 ile kilitlenir; sonraki değişiklikler ekle geçer, makine-okunur bir bulgu paketi denetlenene geri yayımlanabilir.

Bu, uygulayıcının konu hakkındaki, kullanım kısıtı taşıyan sonucudur — sertifika değil, uyum damgası değil.

Kanıt

Hiçbir rolün aşamadığı kanıt tavanı

Her kanıt nereden geldiğini kaydeder ve güvence seviyesi o kaynaktan türetilir. Hiçbir yönetici, sahip ya da denetçi kanıtı kökeninin haklı çıkardığından yukarı taşıyamaz; tavanın üstündeki iddia sessizce düşürülmez, reddedilir.

SeviyeNe demekNasıl ulaşılır
Beyan
declared
Birisi öyle dedi. Tek başına hiçbir kriteri karşılamaz.Her kaynak, platformun kendi uyum çıktısı dahil
Belgelenmiş
documented
Kodu ve sürümü olan bir belge var. Kontrolün var olduğunu gösterir, işlediğini değil.Dosyadaki bir belge ya da grant ile denetlenenden okunan veri
Doğrulanmış
verified
Denetçi kaynağa karşı kontrol etti ya da kontrolü yeniden uyguladı. Olumlu sonuç taşıyabilen tek seviye.Yalnız uygulayıcının yaptığı bir prosedür

Platformun kendi çıktısı beyandır

ComplianceEngine'in bir sistem hakkında ürettiği şey doğrulanacak bir iddiadır, olgu değil. Bir prosedürü başlatabilir; kanıtın kendisi olamaz.

Grant ile çekilen veri en fazla belgelenmiştir

Denetlenenden tenant sınırını aşarak okunan veri atıf alabilir. Doğrulanmış işaretlenemez, çünkü kimse hiçbir şeyi yeniden uygulamadı.

Doğrulanmış için insan prosedürü gerekir

İşi uygulayıcı yaptı ve kayıt hangi prosedür olduğunu söyler. Raporun doğrulanmamış bir iddiayı doğrulanmış gibi sunmasını engelleyen değişmez budur.

Kriterler

Tek sürümlü kütüphane, görev başına anlık görüntü

Kütüphane sürümü 1.1, 160 madde referanslı 47 kriter taşır. Her görev başladığı sürümün anlık görüntüsünü alır; "v1.1" diyen iki denetim aynı kriterlere karşı koşmuştur — ikinci denetimi birinciyle karşılaştırılabilir kılan tekrarlanabilirliktir.

  • ISO/IEC 42001 (yönetim sistemi maddeleri 4–10)
  • (AB) 2024/1689 sayılı Tüzük — AB Yapay Zekâ Yasası
  • ISO/IEC 27001 (Annex SL ve Ek A)
  • NIST AI RMF (çapraz eşlemeyle)
  • COSO ERM (çapraz eşlemeyle, risk iştahı dahil)
  • OWASP LLM Uygulamaları İlk 10

ISAE 3000, IIA Küresel İç Denetim Standartları ve ISACA'nın AAIA'sı görevi yönetir; kendi kriterlerini üretmez ve denetlenen sistemi hiçbir zaman ölçmezler.

Lisanslı standartlar madde numarasıyla özetlenir, hiçbir zaman yeniden dağıtılmaz. Lisanslı bir standarda bağlı kriter seti, kuruluşunuz lisansa sahip olduğunda etkinleşir; o zamana kadar başarısız görünmez, "henüz lisanslı değil" görünür.

Erişim

Grant köprüsü — denetlenen ile denetçinin temas ettiği tek yer

Uyum platformunu kullanan bir kuruluş denetlendiğinde, denetlenen uygulayıcıya kapsamı sınırlı okuma erişimi verir ve yalnız onu. Aşağıdaki her değişmez kodda zorlanır ve erişim kütüğüne yazılır.

Salt okunur

Denetçi denetlenenin tenant'ına hiçbir zaman yazmaz.

Bir grant, bir sistem

Bir grant tam olarak bir yapay zekâ sistemini açar; ikinci sistem ikinci grant'tır.

Süreli ve geri alınabilir

Her grant'ın süresi dolar ve anında geri alınabilir. Geri alma ileriye dönüktür: çekilmiş kanıt silinmez, geri alındı diye işaretlenir ve kriterleri "sonuca varılamaz" adayı olur.

Rızaya dayalı ve kütüklü

Denetlenen, grant anında sürümlü bir saklama rızası kabul eder ve okuma kütüğünü görür — verilen sistemi kim, ne zaman okudu; kişisel veri okumaları işaretli. Tenant sınırını aşmak kendi başına denetlenebilirdir.

Sınırlar

Denetim platformunun yapmadıkları

  • Sertifika ya da uygunluk beyanı vermez; sizin adınıza hiçbir otoriteye bildirim yapmaz.
  • Uyum puanı üretmez. Sayı, eksik kanıtı ortalamanın içinde gizler; platform hangi kriter, hangi seviyede, neden — onu gösterir.
  • Sonucu motor yazmaz. Kanıt kapsamından bir öneri yapar; uygulayıcı belirler ve sahiplenir.
  • Atheros AI, danışmanlık verdiği bir sistemin bağımsız denetçisi değildir. Bağımsızlık kapısı herkese uygulandığı gibi bize de uygulanır: kendi işini gözden geçirme tehdidi görevi bitirir.
  • Hukuki görüş vermez; güvence raporu, 43. maddenin gerektirdiği uygunluk değerlendirmesi değildir.
Kim kullanır

Üç giriş yolu

Kendi yapay zekâ sistemlerini denetleyen kuruluşlar
Enterprise
Aynı kanıt tabanında iç denetim ve bağımsız denetim iş akışları, sınırsız koltuk, SSO, kendi anahtarınızla AB veri yerleşimi.
Denetim firmaları ve bağımsız uygulayıcılar
Denetçi görev paketi — görev başına €350, 10'lu blok
Yıllık taahhütsüz ISAE 3000 iş akışı; görev başına kanıt defteri ve çalışma kâğıtları.
İlk denetime hazırlanan kuruluşlar
Regulation Ready Consultancy
ISO/IEC 42001 Baş Denetçilerinin hazırlık çalışması — denetimin yalnız sizin tarafınızda, hiçbir zaman iki tarafında birden.
SSS

Denetim soruları, açıkça

Yapay zekâ sistemlerimizin iç denetimini Atheros AI'da yürütebilir miyiz?

Evet. İç denetçi, kuruluşunuzun tenant'ı içinde ayrı bir roldür; erişim grant'ı gerekmez. Kriter kütüphanesine karşı risk temelli görev yürütür, bulguları neden ve etkisiyle kritere karşı durum olarak kaydeder, yönetimin cevabını alır ve düzeltici faaliyetleri izler; yönetim kuruluna iç denetim özetiyle raporlar. ISAE 3000 bağımsız uygulayıcı raporunu imzalayamaz, çünkü o rapor kuruluştan bağımsızlık gerektirir.

Atheros AI yapay zekâ sistemlerinin bağımsız denetimini yapıyor mu?

Platform, dış bir uygulayıcı — genellikle denetim firmanız — için bağımsız güvence görevlerine ev sahipliği yapar ve saha çalışmasından önce bağımsızlık kapısını uygular. Atheros AI'ın kendi Baş Denetçileri kuruluşları denetime hazırlar; danışmanlık verdikleri sistemlerde bağımsız uygulayıcı olarak görev almazlar — kendi işini gözden geçirme tehdidi görevi bitirir, herkes için olduğu gibi bizim için de.

Bir yapay zekâ sistemi için ISAE 3000 güvence görevi nedir?

Bağımsız bir uygulayıcının tanımlı bir konuyu — burada bir yapay zekâ sistemi ve kontrollerini — belirlenmiş kriterlere karşı inceleyip belirli kullanıcılara bir sonuç bildirdiği görevdir. Sınırlı (olumsuz biçimli sonuç: dikkatimizi çeken bir husus olmadı) ya da makul (olumlu biçimli sonuç: görüşümüze göre) olur; tür, ne kadar kanıt gerektiğini belirler. Sonuç, kullanım kısıtı taşıyan bir rapordur, sertifika değil.

İç denetim ile bağımsız güvence arasındaki fark nedir?

Amaç, kapsam, yöntem ve çıktı. İç denetim, yönetim kuruluna kuruluşun kendi kontrol ortamı hakkında güvence ve tavsiye verir; bir yetki ve risk temelli plan altında çalışır, bulguları mutabık kalınan yönetim aksiyonlarıyla raporlar — görüş bildirmez. Bağımsız güvence, konunun bütünü hakkında belirli kullanıcılara bir sonuç bildirir; dolayısıyla ne kadarının incelendiği ve geri kalana yansıtılıp yansıtılamayacağı, sonucun verilip verilemeyeceğini doğrudan belirler. Platform ikisini açılıştan itibaren ayrı tutar.

Bir yapay zekâ denetimi hangi standartlara karşı yürütülebilir?

Kriter kütüphanesi sürüm 1.1; ISO/IEC 42001 madde 4–10, AB Yapay Zekâ Yasası, ISO/IEC 27001, çapraz eşlemeyle NIST AI RMF ve COSO ERM, OWASP LLM Uygulamaları İlk 10'u kapsar — 47 kriter, 160 madde referansı. ISAE 3000, IIA Küresel İç Denetim Standartları ve ISACA'nın AAIA'sı görevin kendisini yönetir. Lisanslı standartlar madde numarasıyla anılır ve lisansa sahip olduğunuzda etkinleşir.

Platformun kendi uyum çıktısı denetim kanıtı olarak kullanılabilir mi?

Yalnız beyan seviyesinde. ComplianceEngine'in bir sistem hakkında ürettiği şey doğrulanacak bir iddiadır, olgu değil: bir prosedürü başlatabilir ama tek başına bir kriteri destekleyemez ve hiçbir zaman doğrulanmış işaretlenemez. Doğrulanmış kanıt, uygulayıcının yaptığı bir prosedür gerektirir ve kayıt onu adlandırır.

Platformdan çıkan denetim raporu bir sertifika mıdır?

Hayır. İç denetim, yönetim kuruluna bir iletişim üretir; bağımsız görev, kullanım kısıtı taşıyan uygulayıcı sonucunu. ISO/IEC 42001 sertifikalarını yalnız akredite belgelendirme kuruluşları verir; AB Yapay Zekâ Yasası'nın uygunluk değerlendirmesi 43. madde kapsamında yürütülür. Platform, bu süreçlerin dayandığı kanıtı ve raporu üretir.