Mega-Cert
ISO/IEC 42001:2023 · AI Yönetim Sistemi

ISO 42001 Belgesi: Yapay Zekâ Yönetim Sistemi Şartları ve Süreci

Yapay zekâ sistemlerini geliştiren, sağlayan veya kullanan kuruluşlar için AIMS kapsamı, risk ve etki değerlendirmesi, dokümantasyon, belgelendirme ve EU AI Act ilişkisini açıklayan güncel rehber.

ISO/IEC 42001:2023Yapay zekâ yönetim sistemi standardı
AIMS kapsamıKuruluş, süreç, lokasyon ve AI faaliyetleri
Risk + etkiTeknik, operasyonel ve toplumsal etkiler
Bağımsız denetimDanışmanlıktan ayrı sertifikasyon kararı
Hazırlayan: MegaCert Teknik İçerik EkibiSon güncelleme: Okuma süresi: yaklaşık 14 dakika
Kısa tanım:

ISO/IEC 42001:2023, bir kuruluşun yapay zekâ sistemlerinin sorumlu geliştirilmesini, sağlanmasını veya kullanımını yönetmek amacıyla Yapay Zekâ Yönetim Sistemi (AIMS) kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için şartlar belirleyen uluslararası yönetim sistemi standardıdır. Sertifika, tek bir algoritmanın kusursuz veya hukuken tamamen uyumlu olduğunu değil, tanımlanmış kapsamdaki yönetim sisteminin denetlendiğini gösterir.

ISO/IEC 42001:2023 Nedir?

ISO/IEC 42001, yapay zekâ yönetim sistemleri alanındaki ilk uluslararası yönetim sistemi standardıdır. Standardın odağı yalnızca teknik model performansı değildir. Kuruluş bağlamı, liderlik, roller, risk ve fırsatlar, AI sistemlerinin etkileri, veri yönetişimi, insan gözetimi, tedarikçiler, izleme, iç tetkik ve sürekli iyileştirme birlikte ele alınır.

AIMS; kuruluşun AI politikalarını ve hedeflerini belirleyen, bunları hayata geçiren süreçler ile kontrolleri birbirine bağlayan yönetim yapısıdır. Bu yapı, AI sistemini geliştiren yazılım şirketlerine olduğu kadar, dışarıdan satın aldığı AI araçlarını insan kaynakları, müşteri hizmetleri, finans, kalite, üretim veya karar destek süreçlerinde kullanan kuruluşlara da uygulanabilir.

Önemli ayrım: ISO/IEC 42001 sertifikası bir ürün güvenlik onayı, model doğruluk garantisi, CE işareti veya mevzuata otomatik uygunluk belgesi değildir. Sertifikasyon kapsamı ve sertifika üzerindeki faaliyet tanımı dikkatle incelenmelidir.
Yönetişim

AI kararlarının kim tarafından onaylandığını, sorumlulukları ve hesap verebilirliği açıklar.

Risk yönetimi

Yanlış çıktı, önyargı, güvenlik, gizlilik, kötüye kullanım ve iş sürekliliği risklerini yönetir.

Etki değerlendirmesi

Bireyler, gruplar ve toplum üzerindeki öngörülebilir olumlu ve olumsuz etkileri değerlendirir.

Şeffaflık

Kullanıcı ve ilgili taraflara hangi bilgilerin, ne zaman ve nasıl sunulacağını belirler.

İnsan gözetimi

Otomatik kararların kontrolü, müdahale ve itiraz mekanizmalarını yapılandırır.

Sürekli iyileştirme

Olay, performans, geri bildirim ve denetim sonuçlarını düzeltici faaliyetlere dönüştürür.

ISO 42001 Kimler İçin Uygundur?

Standart, sektör ve ölçekten bağımsız olarak AI tabanlı ürün veya hizmet geliştiren, sağlayan ya da kullanan kuruluşlar için tasarlanmıştır. Uygulanabilirlik, kuruluşun “AI şirketi” olarak tanımlanmasına değil; AI ile ilgili rolüne, süreçlerine ve etkilerine bağlıdır.

AI geliştiricileri ve sağlayıcıları

Model, platform, karar destek sistemi, görüntü işleme, doğal dil işleme, öneri sistemi veya otomasyon çözümü geliştiren kuruluşlar.

AI kullanan kuruluşlar

Hazır üretken AI araçları, üçüncü taraf modelleri veya AI destekli yazılımları iş süreçlerinde kullanan kurumlar.

Yüksek etkili sektörler

Finans, sağlık, eğitim, insan kaynakları, kamu, kritik altyapı ve hukuki süreçlerde AI kullanan kuruluşlar.

Tedarik ve danışmanlık ekosistemi

Veri, model, altyapı, izleme, test, entegrasyon, güvenlik veya AI yönetişimi hizmeti sağlayan şirketler.

Küçük işletmeler de standardı uygulayabilir. Yönetim sisteminin kapsamı ve kontrol derinliği, kuruluşun büyüklüğüyle birlikte AI faaliyetlerinin karmaşıklığına ve etkisine göre orantılı biçimde tasarlanmalıdır.

ISO 42001 Temel Şartları Nelerdir?

ISO yönetim sistemi yapısına uygun olarak ana maddeler, kuruluşun bağlamından sürekli iyileştirmeye uzanan bütünleşik bir sistem kurar. Uygulamada aşağıdaki unsurların yalnızca doküman olarak hazırlanması değil, çalışan kanıtlarla işletilmesi beklenir.

AlanKuruluştan beklenenÖrnek kanıt
Bağlam ve kapsamAI faaliyetlerini, ilgili tarafları, iç/dış konuları ve AIMS sınırlarını belirlemekKapsam dokümanı, süreç haritası, ilgili taraf analizi
LiderlikPolitika, hesap verebilirlik, yetki ve kaynakları üst yönetim seviyesinde sahiplenmekAI politikası, görev tanımları, yönetim kararları
PlanlamaRiskleri, fırsatları, AI sistem etkilerini ve hedefleri değerlendirmekRisk kayıtları, etki değerlendirmeleri, hedef planı
DestekYetkinlik, farkındalık, iletişim ve dokümante edilmiş bilgiyi yönetmekEğitim kayıtları, iletişim planı, doküman kontrolü
OperasyonAI yaşam döngüsü, veri, tedarikçi, kullanım ve değişiklik süreçlerini kontrol etmekOnay kayıtları, testler, tedarikçi kontrolleri, değişiklik kayıtları
Performansİzleme, ölçme, iç tetkik ve yönetimin gözden geçirmesini yürütmekKPI raporları, iç tetkik, yönetim gözden geçirme tutanağı
İyileştirmeUygunsuzlukları, olayları ve düzeltici faaliyetleri sistematik biçimde yönetmekOlay kayıtları, kök neden analizi, faaliyet kapanış kanıtı

AI sistemi envanteri neden merkezîdir?

Kuruluş hangi AI sistemlerini geliştirdiğini, satın aldığını, sağladığını veya kullandığını bilmiyorsa kapsamı, riskleri ve sorumlulukları güvenilir şekilde yönetemez. Envanter; sistem sahibi, amaç, kullanıcılar, veri kaynakları, model veya hizmet sağlayıcısı, kullanım ortamı, etkilenen taraflar, insan gözetimi, performans ölçütleri ve yaşam döngüsü durumu gibi alanları içermelidir.

Risk ve etki değerlendirmesi aynı şey değildir

Risk değerlendirmesi, kuruluşun hedefleri ve faaliyetleri üzerindeki belirsizlikleri ele alır. AI sistem etki değerlendirmesi ise sistemin bireyler, gruplar veya toplum üzerindeki öngörülebilir sonuçlarına odaklanır. Her iki çalışma birbirini tamamlar; yalnızca siber güvenlik veya veri gizliliği kontrolü yapmak yeterli değildir.

ISO 42001 Annex A Kontrolleri

Annex A, kuruluşların yapay zekâya özgü kontrol hedeflerini ve kontrolleri sistematik biçimde değerlendirmesine yardımcı olur. Kontroller, kuruluşun riskleri ve etkileriyle ilişkilendirilmeli; uygulanabilirlik veya hariç tutma kararları gerekçelendirilmelidir.

AI politika çerçevesi

Sorumlu geliştirme ve kullanım için üst düzey yön ve ilkeler.

İç organizasyon

Roller, sorumluluklar, karar yetkileri ve raporlama hatları.

Kaynaklar

Veri, araç, sistem, insan kaynağı ve bilgi varlıklarının yönetimi.

Etki değerlendirmesi

AI sisteminin bireyler, gruplar ve toplum üzerindeki etkilerinin analizi.

Yaşam döngüsü

Tasarım, geliştirme, doğrulama, dağıtım, işletim, değişiklik ve kullanımdan kaldırma.

Veri yönetimi

Veri kalitesi, köken, hazırlama, erişim, uygunluk ve kayıtların yönetimi.

Bilgilendirme

İlgili taraflara sistemin amaçları, sınırlamaları ve kullanım koşulları hakkında bilgi.

Kullanım kontrolleri

Yetkili kullanım, insan gözetimi, kullanıcı talimatları ve beklenmeyen davranışların yönetimi.

Üçüncü taraflar

Tedarikçi, müşteri, ortak ve dış hizmetlerden doğan AI risklerinin kontrolü.

ISO 42001 Belgesi Nasıl Alınır?

Başarılı bir sertifikasyon projesi, yalnızca politika ve prosedür yazımından ibaret değildir. Yönetim sistemi belirlenen kapsamda uygulanmalı, ölçülmeli ve denetim öncesinde yeterli operasyonel kanıt üretmelidir.

Kapsam ve rol analizi

Kuruluşun AI geliştirici, sağlayıcı, dağıtıcı veya kullanıcı rollerini; lokasyonları, süreçleri ve sistem sınırlarını belirleyin.

AI sistem envanteri

Tüm ilgili AI sistemlerini, amaçlarını, sahiplerini, veri kaynaklarını, kullanıcılarını, tedarikçilerini ve yaşam döngüsü durumlarını kaydedin.

Boşluk analizi

Mevcut politika, risk, bilgi güvenliği, veri koruma, tedarik ve kalite süreçlerini ISO/IEC 42001 şartlarıyla karşılaştırın.

Risk ve etki değerlendirmesi

Teknik, etik, hukuki, operasyonel, güvenlik ve toplumsal etkileri belirleyin; kabul kriterleri ve tedbirleri oluşturun.

Politika ve yönetişim

Üst yönetim taahhüdü, AI politikası, komite veya sorumlular, yetkiler, onay ve eskalasyon mekanizmalarını kurun.

Kontrollerin seçimi ve uygulanması

Annex A kontrol hedeflerini dikkate alın; veri, yaşam döngüsü, insan gözetimi, şeffaflık ve tedarikçi kontrollerini uygulayın.

Yetkinlik ve AI okuryazarlığı

Rol bazlı eğitimler, güvenli kullanım kuralları, teknik ekip yetkinliği ve farkındalık programları hazırlayın.

İzleme ve olay yönetimi

Performans, sapma, önyargı, yanlış kullanım, güvenlik olayı, şikâyet ve değişiklikleri izleyecek süreçler oluşturun.

İç tetkik

Yönetim sisteminin standarda ve kuruluşun kendi kurallarına uygunluğunu tarafsız şekilde denetleyin.

Yönetimin gözden geçirmesi

Üst yönetim; performansı, riskleri, kaynakları, olayları, denetim sonuçlarını ve iyileştirme ihtiyaçlarını değerlendirsin.

Bağımsız belgelendirme denetimi

Yetkin belgelendirme kuruluşu tarafından yürütülen doküman ve uygulama denetimlerinde AIMS kapsamı ve kanıtları değerlendirilir.

Uygunsuzlukların kapatılması

Tespitlerin kök nedenini analiz edin, düzeltici faaliyetleri uygulayın ve kapanış kanıtlarını belirlenen sürelerde sunun.

Tarafsızlık açıklaması: MegaCert bu sayfada ISO/IEC 42001 hazırlık ve danışmanlık hizmetini tanıtmaktadır. Bağımsız denetim, sertifikasyon kararı ve sertifikanın düzenlenmesi, ilgili yetkinlik ve tarafsızlık şartlarını karşılayan belgelendirme kuruluşunun sorumluluğundadır. ISO/IEC 42006:2025, AIMS denetimi ve sertifikasyonu yapan kuruluşlara ilişkin ek şartları tanımlar.

ISO 42001 İçin Gerekli Dokümanlar ve Kayıtlar

Doküman listesi kuruluşun kapsamına göre değişir. Aşağıdaki liste, denetim hazırlığında sık ihtiyaç duyulan temel kanıtları gösterir:

  • AIMS kapsamı ve süreç haritası
  • AI politikası ve ölçülebilir hedefler
  • AI sistem envanteri
  • İlgili taraf ve yükümlülük analizi
  • AI risk değerlendirme yöntemi ve kayıtları
  • AI sistem etki değerlendirmeleri
  • Annex A kontrol değerlendirmesi
  • Rol, sorumluluk ve yetki matrisi
  • Veri yönetimi ve veri kalitesi kontrolleri
  • İnsan gözetimi ve müdahale kuralları
  • AI yaşam döngüsü ve değişiklik yönetimi
  • Tedarikçi değerlendirme ve sözleşme kontrolleri
  • Şeffaflık ve kullanıcı bilgilendirmeleri
  • Model veya sistem izleme kayıtları
  • Olay, şikâyet ve uygunsuzluk kayıtları
  • Yetkinlik ve AI okuryazarlığı eğitimleri
  • İç tetkik programı ve raporu
  • Yönetimin gözden geçirme kaydı
  • Düzeltici faaliyet ve iyileştirme kayıtları
  • Uygulanabilir mevzuat ve sözleşme listesi

Hazır şablonlar tek başına yeterli değildir. Denetçi, prosedürlerin kuruluşun gerçek AI kullanımına uyarlanıp uyarlanmadığını ve kayıtlarla işletilip işletilmediğini kontrol eder.

ISO 42001 Belgesi Ne Kadar Sürede Alınır?

Standart, her kuruluş için sabit bir proje süresi belirlemez. Süre; AI sistemlerinin sayısı ve etkisi, lokasyonlar, çalışan ve süreç kapsamı, mevcut ISO 27001 veya ISO 9001 altyapısı, veri ve tedarikçi karmaşıklığı, iç kaynaklar ve düzeltici faaliyetlere göre değişir.

Yönetim sistemi sertifikasyonunda ilk denetim genellikle hazırlık ve sistem tasarımının incelendiği birinci aşama ile uygulamanın ve kanıtların değerlendirildiği ikinci aşamadan oluşur. Sertifikasyon sonrasında belgelendirme programına göre gözetim faaliyetleri ve yeniden belgelendirme denetimleri yürütülür. Kesin takvim ve denetim süresi, seçilen belgelendirme kuruluşunun teklifinde doğrulanmalıdır.

Daha hızlı ilerletenler

Güncel envanter, yönetim desteği, mevcut ISO altyapısı, net sorumluluklar ve çalışan uygulama kayıtları.

Süreyi uzatanlar

Belirsiz kapsam, gölge AI kullanımı, zayıf veri yönetişimi, tedarikçi bağımlılığı ve kapanmayan uygunsuzluklar.

Doğru yaklaşım

Garanti süre vermek yerine boşluk analizi sonrası kapsam ve kaynaklara dayalı gerçekçi proje planı oluşturmak.

ISO 42001 Belgesi Fiyatı ve Maliyet Kalemleri

Tek bir sabit ISO 42001 fiyatı yoktur. Danışmanlık, eğitim ve bağımsız belgelendirme maliyetleri ayrı değerlendirilmelidir. Teklif karşılaştırırken yalnızca toplam rakama değil, kapsamın ve teslimatların aynı olup olmadığına bakılmalıdır.

Maliyet kalemiFiyatı etkileyen unsurlarKontrol edilmesi gereken
Boşluk analizi ve danışmanlıkKapsam, AI sistemi sayısı, mevcut dokümanlar, entegrasyon ihtiyacıTeslimatlar, toplantı sayısı, saha ve uzaktan çalışma kapsamı
EğitimKatılımcı sayısı, rol bazlı içerik, teknik derinlikAI okuryazarlığı ile uygulayıcı/denetçi eğitiminin ayrılması
Belgelendirme denetimiÇalışan, lokasyon, karmaşıklık, denetim günleri ve uzmanlıkBelgelendirme kapsamı, tarafsızlık ve yetkinlik
Seyahat ve lojistikTesis konumları, saha denetimi ihtiyacıTeklife dahil veya hariç giderler
Sürdürme maliyetiGözetim, iç tetkik, eğitim, sistem değişiklikleriYıllık bütçe ve sorumlu iç kaynak

Kapsamınıza özel ön değerlendirme yapılmadan kesin maliyet vermek yanıltıcı olabilir. Teklif için en az çalışan sayısı, lokasyonlar, AI kullanım alanları, geliştirici/kullanıcı rolü ve mevcut ISO belgeleri paylaşılmalıdır.

ISO 42001 ve EU AI Act İlişkisi

EU AI Act, yapay zekâ sistemleri ve genel amaçlı AI modelleri için rol ve risk temelli hukuki yükümlülükler getirir. 1 Ağustos 2024’te yürürlüğe giren düzenlemenin yasaklı AI uygulamaları ve AI okuryazarlığı hükümleri 2 Şubat 2025’te; yönetişim ve genel amaçlı AI model yükümlülükleri 2 Ağustos 2025’te uygulanmaya başladı. 2 Ağustos 2026 itibarıyla birçok hüküm, şeffaflık yükümlülüğü ve yetkili makamların uygulama yetkileri devreye girdi. 27 Temmuz 2026’da yürürlüğe giren AI Omnibus ise yüksek riskli sistem takvimlerini ileri tarihlere taşıdı: Ek III kapsamındaki yüksek riskli AI sistemleri için kurallar 2 Aralık 2027’den, Ek I kapsamında ürünlere gömülü yüksek riskli AI sistemleri için kurallar 2 Ağustos 2028’den itibaren uygulanacak. Omnibus ayrıca KOBİ ve küçük orta ölçekli işletmeler (SMC) için basitleştirmeler, düzenleyici kum havuzlarına genişletilmiş erişim ve AI okuryazarlığı yükümlülüğünde sadeleştirme getirdi.

Hukuki uyarı: ISO/IEC 42001, EU AI Act uyum programını destekleyebilir; ancak sistemin risk sınıflandırması, ekonomik operatör rolü, teknik dokümantasyon, uygunluk değerlendirmesi, kayıt, şeffaflık veya piyasa gözetimi yükümlülüklerinin yerine geçtiği varsayılmamalıdır. Güncel yükümlülükler sistem ve rol bazında hukuk ve uygunluk uzmanlarıyla değerlendirilmelidir.
ISO/IEC 42001 katkısıEU AI Act çalışmasına olası destekTek başına yeterli mi?
AI envanteri ve kapsamAI sistemlerini ve kuruluş rollerini görünür kılarHayır; hukuki sınıflandırma ayrıca yapılır
Risk ve etki değerlendirmesiRisk temelli kontroller ve kanıt üretirHayır; mevzuata özgü şartlar ayrıca değerlendirilir
Roller ve yönetişimSorumluluk, onay ve eskalasyon yapısını kurarHayır; provider/deployer vb. roller hukuken belirlenir
Dokümantasyon ve kayıtİzlenebilirlik ve denetlenebilirliği desteklerHayır; zorunlu teknik doküman içeriği ayrıca sağlanır
İzleme ve olay yönetimiSapma, olay ve düzeltici faaliyet süreçleri sağlarHayır; bildirim ve piyasa sonrası yükümlülükler ayrıca uygulanır

ISO 42001, ISO 27001, ISO 23894 ve ISO 42005 Farkları

ISO/IEC 42001

Belgelendirilebilir AI yönetim sistemi şartlarını tanımlar; yönetişim, risk, etki, veri, yaşam döngüsü ve sürekli iyileştirmeyi kuruluş çapında ele alır.

ISO/IEC 27001

Bilgi güvenliği yönetim sistemine ve gizlilik, bütünlük, erişilebilirlik risklerine odaklanır. AI güvenliği için önemli fakat tek başına yeterli olmayan bir temeldir.

ISO/IEC 23894

AI ile ilişkili risk yönetiminin kuruluş faaliyetlerine entegre edilmesine yönelik rehberlik sağlar; bir sertifikasyon standardı değildir.

ISO/IEC 42005

AI sistem etki değerlendirmelerinin planlanması, yürütülmesi ve dokümante edilmesi için rehberlik sağlar.

ISO/IEC 42006

ISO/IEC 42001 AIMS denetimi ve sertifikasyonu yapan kuruluşlara ilişkin ek yetkinlik ve süreç şartlarını belirler.

EU AI Act

Avrupa Birliği’nde hukuki yükümlülükler getiren düzenlemedir. ISO standardı ile aynı işlevi görmez ve sertifika mevzuat uygunluğunun otomatik kanıtı değildir.

ISO 42001 Uygulamasında Sık Yapılan Hatalar

Yalnızca doküman üretmek

Gerçek AI kullanımından kopuk prosedürler, uygulama ve kayıt kanıtı sağlamaz.

AI envanterini eksik tutmak

Ücretsiz araçlar, gölge AI, eklentiler ve üçüncü taraf servisleri kapsam dışında kalır.

Riski sadece siber güvenlik sanmak

Önyargı, yanlış karar, insan hakları, şeffaflık ve toplumsal etkiler gözden kaçar.

İnsan gözetimini soyut bırakmak

Kimin, hangi eşikte, nasıl müdahale edeceği ve kararı durduracağı belirlenmez.

Tedarikçiye kör güvenmek

Model sağlayıcısının sözleşmesi, veri kullanımı, değişiklikleri ve hizmet sınırları izlenmez.

Sertifikayı mevzuat garantisi saymak

EU AI Act, GDPR ve sektörel şartların ayrı değerlendirilmesi gerektiği unutulur.

ISO 42001 Hakkında Sık Sorulan Sorular

ISO/IEC 42001 belgesi zorunlu mudur?

Genel olarak gönüllü bir yönetim sistemi sertifikasyonudur. Ancak müşteri şartı, ihale kriteri, sözleşme yükümlülüğü, grup politikası veya düzenleyici beklentiler nedeniyle ticari açıdan gerekli hâle gelebilir. Sertifika, kuruluşun tüm mevzuata otomatik olarak uyduğu anlamına gelmez.

ISO/IEC 42001 sertifikası tek bir yapay zekâ ürününe mi verilir?

Hayır. Belgelendirilen unsur, kuruluşun tanımladığı kapsam içindeki Yapay Zekâ Yönetim Sistemidir (AIMS). Kapsam; ilgili süreçleri, birimleri, lokasyonları, geliştirilen, sağlanan veya kullanılan AI sistemlerini ve bunlara ilişkin sorumlulukları belirtir.

Sadece hazır yapay zekâ araçları kullanan kuruluşlar ISO 42001 uygulayabilir mi?

Evet. Standart yalnızca model geliştiren şirketlere yönelik değildir. Üçüncü taraf veya hazır yapay zekâ hizmetlerini iş süreçlerinde kullanan kuruluşlar da tedarikçi yönetimi, veri kullanımı, insan gözetimi, yetkilendirme, risk ve etki değerlendirmesi gibi kontrolleri kapsama alabilir.

ISO 42001 belgesi ne kadar sürede alınır?

Süre; kapsamın büyüklüğüne, AI sistemlerinin sayısına ve risk seviyesine, lokasyonlara, mevcut yönetim sistemi altyapısına, dokümantasyonun durumuna ve uygunsuzlukların kapatılmasına bağlıdır. Sabit veya garanti edilmiş bir süre vermek doğru değildir; boşluk analizi sonrasında gerçekçi bir proje planı oluşturulmalıdır.

ISO 42001 belgesi fiyatı nasıl belirlenir?

Toplam maliyet; danışmanlık ihtiyacı, eğitim, kapsam, çalışan ve lokasyon sayısı, AI faaliyetlerinin karmaşıklığı, denetim süresi, belgelendirme kuruluşu ve seyahat giderlerine göre değişir. Danışmanlık ücreti ile bağımsız belgelendirme ve denetim ücreti ayrı kalemlerdir.

ISO/IEC 42001 ile EU AI Act uyumu sağlanır mı?

ISO/IEC 42001, AI yönetişimi, risk yönetimi, sorumluluklar, kayıtlar ve sürekli iyileştirme için sistematik bir temel sağlayabilir. Ancak tek başına EU AI Act uygunluğu, CE işaretlemesi veya hukuki uygunluk garantisi değildir. Kuruluşun AI Act kapsamındaki rolü ve sistemin risk sınıfı ayrıca değerlendirilmelidir.

ISO 42001 ile ISO 27001 arasındaki fark nedir?

ISO/IEC 27001 bilgi güvenliği yönetim sistemine; ISO/IEC 42001 ise yapay zekânın sorumlu geliştirilmesi, sağlanması ve kullanımına ilişkin yönetim sistemine odaklanır. Ortak yönetim sistemi yapıları sayesinde birlikte veya entegre uygulanabilirler.

Annex A kontrollerinin tamamı zorunlu mudur?

Kuruluş, kendi bağlamı, amaçları, riskleri ve etkileri doğrultusunda gerekli kontrolleri belirlemeli; Annex A'daki kontrol hedeflerini ve kontrolleri dikkate almalıdır. Uygulanabilirlik kararları gerekçeli, izlenebilir ve yönetim sisteminin kapsamıyla tutarlı olmalıdır.

ISO 42001 denetiminde hangi kanıtlar incelenir?

Denetimde kapsam ve politika, AI sistem envanteri, rol ve sorumluluklar, risk ve etki değerlendirmeleri, veri ve tedarikçi kontrolleri, insan gözetimi, teknik ve operasyonel izleme kayıtları, olay yönetimi, eğitimler, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyetler gibi kanıtlar incelenebilir.

Danışmanlık ile belgelendirme arasındaki fark nedir?

Danışman; kuruluşun yönetim sistemini kurmasına, boşlukları belirlemesine ve uygulama kanıtlarını geliştirmesine destek olabilir. Bağımsız denetim, sertifikasyon kararı ve sertifikanın düzenlenmesi ise yetkin ve tarafsız bir belgelendirme kuruluşunun sorumluluğundadır. Aynı hizmet gibi sunulmamalıdır.

Resmî Kaynaklar ve Güncellik

Bu sayfadaki teknik çerçeve 5 Ağustos 2026 tarihinde aşağıdaki birincil kaynaklar kontrol edilerek güncellenmiştir:

ISO 42001 Hazırlık Seviyenizi Belirleyin

AI sistem envanteri, kapsam, risk ve etki değerlendirmesi, dokümantasyon ve denetim hazırlığı için kuruluşunuza özel bir yol haritası oluşturun.

MEGACERT Teknik İçerik Ekibi

İçerik; ISO yönetim sistemleri, yapay zekâ yönetişimi ve güncel resmî kaynaklar (ISO.org ve Avrupa Komisyonu Digital Strategy yayınları) temel alınarak hazırlanmıştır.

Teknik inceleyen: Eren İŞMAN, Baş Denetçi (MEGACERT) — profil. Yayın öncesi teknik doğruluk kontrolü 5 Ağustos 2026 tarihinde yapılmıştır.

Bu içerik genel bilgilendirme amaçlıdır; hukuki görüş, akreditasyon teyidi veya sertifikasyon garantisi değildir. Standartların tam şartları için lisanslı standart metni, güncel mevzuat ve seçilen belgelendirme kuruluşunun kuralları esas alınmalıdır.