Yapay Zeka Yönetim Sistemi Politikası

1. Amaç

Bu politika, MEDİPOLİTAN SAĞLIK VE EĞİTİM HİZMETLERİ ANONİM ŞİRKETİ bünyesinde kullanılan veya kullanımı yetkilendirilen yapay zeka sistemlerinin; etik, güvenli, adil, şeffaf, sorumlu ve uygulanabilir yasal ve düzenleyici gerekliliklere uygun şekilde kullanılmasını sağlamak amacıyla oluşturulmuştur.

Politika; yapay zeka kullanımının kontrol altında tutulmasını, kişisel ve kurumsal bilgilerin korunmasını, YZ kullanımından kaynaklanan risklerin yönetilmesini, insan gözetiminin sağlanmasını ve Yapay Zeka Yönetim Sisteminin (AIMS) sürekli iyileştirilmesini hedefler.

2. Kapsam

Bu politika;

  • Medipol Mega Hastaneler Kompleksi Bilgi Teknolojileri Koordinatörlüğü kapsamında kullanılan veya kullanımı yetkilendirilen ChatGPT, Microsoft 365 Copilot, Google Gemini ve Claude AI gibi üçüncü taraf yapay zeka sistemlerinin kullanımını,
  • Yapay zekanın doküman hazırlama, raporlama, bilgi edinme ve yazılım geliştirme faaliyetlerine destek amacıyla kullanımını,
  • Yapay zeka sistemlerine girilen prompt, doküman, veri ve diğer içeriklerin güvenli şekilde yönetilmesini,
  • YZ çıktılarının doğrulanması, kullanılması ve paylaşılmasını,
  • Yapay zeka kullanımına ilişkin risk, güvenlik, uyum, izleme ve farkındalık faaliyetlerini,
  • Yapay zeka sistemlerine erişimi bulunan ilgili çalışanları ve birimleri,
  • Üçüncü taraf YZ hizmet sağlayıcılarıyla ilişkili risklerin yönetilmesini

kapsar.

Kuruluş tarafından yapay zeka modeli geliştirme, model eğitimi, algoritma tasarımı, AI eğitim/test veri seti oluşturma veya yapay zeka AR-GE faaliyeti gerçekleştirilmemektedir.

3. Politika Taahhütlerimiz

3.1. Etik ve Sorumlu Kullanım

  • Yapay zeka sistemleri, temel hak ve özgürlüklere, etik değerlere, adalet ve ayrımcılık karşıtı ilkelere uygun şekilde kullanılır.
  • YZ çıktılarının hata, eksiklik, yanlış yönlendirme veya önyargı içerebileceği dikkate alınır.
  • YZ çıktıları gerekli durumlarda doğrulanır ve nihai karar ve sorumluluk insan kullanıcıda veya ilgili yetkili birimde tutulur.
  • Ayrımcılığa, yanıltıcı yönlendirmeye, etik dışı sonuçlara veya kişilerin haklarını olumsuz etkileyebilecek kullanımlara izin verilmez.
  • Yapay zeka sistemleri yalnızca kuruluş tarafından belirlenen ve uygun görülen amaçlar doğrultusunda kullanılır.
  • 3.2. Şeffaflık, İzlenebilirlik ve Hesap Verebilirlik

  • Yapay zeka kullanımının ilgili taraflar açısından önemli bir etki oluşturduğu durumlarda, uygun olduğu ölçüde YZ kullanımına ilişkin bilgilendirme sağlanır.
  • YZ sistemlerinin kullanım amacı, kapsamı ve sınırları belirlenir.
  • YZ çıktılarının doğruluk ve güvenilirlik açısından sınırlılıkları kullanıcılar tarafından dikkate alınır.
  • Teknik ve operasyonel olarak mümkün olduğu ölçüde YZ kullanımına ilişkin gerekli kayıtların ve izlenebilirliğin sağlanması desteklenir.
  • Yapay zeka kullanımından kaynaklanan önemli riskler, olaylar ve uygunsuzluklar kayıt altına alınır ve gerektiğinde ilgili yönetim seviyelerine raporlanır.
  • 3.3. Veri Koruma ve Bilgi Güvenliği

  • Yapay zeka kullanımında kişisel verilerin, sağlık verilerinin, kurumsal hassas bilgilerin ve diğer gizli bilgilerin korunması temel ilke olarak benimsenir.
  • Kişisel ve sağlık verileri gerekli değerlendirme ve yetkilendirme olmaksızın üçüncü taraf YZ sistemlerine aktarılmaz.
  • YZ sistemlerine girilen prompt, doküman ve diğer içeriklerde veri minimizasyonu ve bilgi güvenliği ilkeleri uygulanır.
  • Parola, erişim bilgisi, API anahtarı ve benzeri kritik güvenlik bilgilerinin YZ sistemlerine kontrolsüz şekilde girilmesine izin verilmez.
  • YZ sistemlerine erişimler uygulanabilir olduğu ölçüde kurumsal erişim ve yetkilendirme kuralları doğrultusunda yönetilir.
  • 3.4. Yasal ve Düzenleyici Gerekliliklere Uyum

  • Yapay zeka kullanımı, ISO/IEC 42001:2023 standardının uygulanabilir şartları ile kuruluş açısından geçerli yasal, düzenleyici ve sözleşmesel yükümlülükler doğrultusunda yürütülür.
  • Kişisel verilerin ve özel nitelikli kişisel verilerin korunmasına ilişkin yükümlülükler YZ kullanım süreçlerinde dikkate alınır.
  • Üçüncü taraf YZ hizmet sağlayıcılarının veri işleme, gizlilik, güvenlik ve kullanım koşulları uygun olduğu ölçüde değerlendirilir ve takip edilir.

3.5. Risk Yönetimi

  • Yapay zeka kullanımına ilişkin etik, hukuki, operasyonel, bilgi güvenliği, veri gizliliği ve üçüncü taraf sağlayıcı riskleri periyodik olarak değerlendirilir.
  • Yanlış veya yanıltıcı çıktı, önyargı, yetkisiz kullanım, kişisel veya sağlık verilerinin uygunsuz paylaşımı ve hizmet sağlayıcı bağımlılığı gibi riskler AIMS kapsamında dikkate alınır.
  • Yeni bir YZ aracının kullanıma alınması veya mevcut kullanım amacında önemli bir değişiklik meydana gelmesi halinde ilgili riskler yeniden değerlendirilir.
  • Tespit edilen riskler için gerekli kontroller ve iyileştirme faaliyetleri planlanır, uygulanır ve izlenir.

3.6. İnsan Gözetimi ve Çıktı Doğrulama

  • Yapay zeka çıktıları doğrudan ve kontrolsüz biçimde nihai karar olarak kullanılmaz.
  • YZ tarafından oluşturulan içeriklerin doğruluğu, uygunluğu ve güvenilirliği kullanım amacına göre değerlendirilir.
  • Kritik veya önemli faaliyetlerde gerekli insan kontrolü ve gözetimi sağlanır.
  • Yapay zeka kullanımından doğan nihai karar ve sorumluluk ilgili kullanıcı veya yetkili birimde kalır.

3.7. Üçüncü Taraf YZ Hizmet Sağlayıcılarının Yönetimi

  • Kullanılan üçüncü taraf YZ hizmetlerinin güvenlik, gizlilik, veri işleme ve hizmet koşulları AIMS kapsamında değerlendirilir.
  • Hizmet sağlayıcıların koşullarında veya YZ hizmetlerinde meydana gelen önemli değişikliklerin kuruluş üzerindeki etkileri değerlendirilir.
  • Yeni bir üçüncü taraf YZ hizmeti kullanılmadan önce kullanım amacı, veri güvenliği ve ilgili riskler göz önünde bulundurulur.
  • Üçüncü taraf hizmet sağlayıcının doğrudan kontrolünde bulunan model geliştirme ve eğitim süreçleri kuruluşun operasyonel kontrolü dışında değerlendirilir; ancak bu süreçlerden kaynaklanabilecek kuruluş riskleri dikkate alınır.

3.8. Farkındalık ve Eğitim

  • Yapay zeka sistemlerini kullanan çalışanlara güvenli ve sorumlu kullanım, veri ve prompt güvenliği, etik kullanım, çıktı doğrulama ve insan gözetimi konularında gerekli eğitim ve farkındalık faaliyetleri sağlanır.
  • Yeni kullanıcıların YZ kullanım kuralları hakkında bilgilendirilmesi sağlanır.
  • Kullanım kurallarında veya kullanılan YZ sistemlerinde önemli değişiklik meydana gelmesi halinde ilgili kullanıcılar bilgilendirilir.

3.9. Sürekli İyileştirme

  • Yapay zeka kullanım süreçleri; performans izleme, risk değerlendirmeleri, kullanıcı geri bildirimleri, uygunsuzluklar, iç tetkikler ve Yönetimin Gözden Geçirmesi sonuçları doğrultusunda değerlendirilir.
  • Tespit edilen uygunsuzluklar ve iyileştirme alanları için gerekli faaliyetler planlanır ve takip edilir.
  • AIMS'nin uygunluğu, yeterliliği ve etkinliği sürekli olarak iyileştirilir.
  • 4. Politikanın Uygulanması ve Gözden Geçirilmesi

  • Bu politika, AIMS kapsamındaki ilgili çalışanlara ve birimlere duyurulur ve erişilebilir halde tutulur.
  • Politikanın uygulanması Bilgi Teknolojileri Koordinatörlüğü koordinasyonunda yürütülür.
  • Bilgi güvenliği, kişisel veri, sağlık verisi ve erişim güvenliğine ilişkin hususlarda Bilgi Güvenliği Müdürlüğü ve ilgili teknik birimler görev ve sorumlulukları kapsamında sürece destek sağlar.
  • Politika, yılda en az bir kez Yönetimin Gözden Geçirmesi (YGG) kapsamında değerlendirilir.
  • Yeni bir YZ sisteminin kullanıma alınması, kullanım amaçlarının önemli ölçüde değişmesi, organizasyonel değişiklikler, üçüncü taraf sağlayıcı koşullarındaki önemli değişiklikler veya uygulanabilir yasal ve düzenleyici gerekliliklerde değişiklik meydana gelmesi halinde ayrıca gözden geçirilir.
  • Gözden geçirme sonucunda gerekli görülen değişiklikler doküman kontrol süreçlerine uygun şekilde gerçekleştirilir.