ISO/IEC 42001:2023, bir kuruluşun yapay zekâ sistemlerinin sorumlu geliştirilmesini, sağlanmasını veya kullanımını yönetmek amacıyla Yapay Zekâ Yönetim Sistemi (AIMS) kurması, uygulaması, sürdürmesi ve sürekli iyileştirmesi için şartlar belirleyen uluslararası yönetim sistemi standardıdır. Sertifika, tek bir algoritmanın kusursuz veya hukuken tamamen uyumlu olduğunu değil, tanımlanmış kapsamdaki yönetim sisteminin denetlendiğini gösterir.
ISO/IEC 42001:2023 Nedir?
ISO/IEC 42001, yapay zekâ yönetim sistemleri alanındaki ilk uluslararası yönetim sistemi standardıdır. Standardın odağı yalnızca teknik model performansı değildir. Kuruluş bağlamı, liderlik, roller, risk ve fırsatlar, AI sistemlerinin etkileri, veri yönetişimi, insan gözetimi, tedarikçiler, izleme, iç tetkik ve sürekli iyileştirme birlikte ele alınır.
AIMS; kuruluşun AI politikalarını ve hedeflerini belirleyen, bunları hayata geçiren süreçler ile kontrolleri birbirine bağlayan yönetim yapısıdır. Bu yapı, AI sistemini geliştiren yazılım şirketlerine olduğu kadar, dışarıdan satın aldığı AI araçlarını insan kaynakları, müşteri hizmetleri, finans, kalite, üretim veya karar destek süreçlerinde kullanan kuruluşlara da uygulanabilir.
AI kararlarının kim tarafından onaylandığını, sorumlulukları ve hesap verebilirliği açıklar.
Yanlış çıktı, önyargı, güvenlik, gizlilik, kötüye kullanım ve iş sürekliliği risklerini yönetir.
Bireyler, gruplar ve toplum üzerindeki öngörülebilir olumlu ve olumsuz etkileri değerlendirir.
Kullanıcı ve ilgili taraflara hangi bilgilerin, ne zaman ve nasıl sunulacağını belirler.
Otomatik kararların kontrolü, müdahale ve itiraz mekanizmalarını yapılandırır.
Olay, performans, geri bildirim ve denetim sonuçlarını düzeltici faaliyetlere dönüştürür.
ISO 42001 Kimler İçin Uygundur?
Standart, sektör ve ölçekten bağımsız olarak AI tabanlı ürün veya hizmet geliştiren, sağlayan ya da kullanan kuruluşlar için tasarlanmıştır. Uygulanabilirlik, kuruluşun “AI şirketi” olarak tanımlanmasına değil; AI ile ilgili rolüne, süreçlerine ve etkilerine bağlıdır.
AI geliştiricileri ve sağlayıcıları
Model, platform, karar destek sistemi, görüntü işleme, doğal dil işleme, öneri sistemi veya otomasyon çözümü geliştiren kuruluşlar.
AI kullanan kuruluşlar
Hazır üretken AI araçları, üçüncü taraf modelleri veya AI destekli yazılımları iş süreçlerinde kullanan kurumlar.
Yüksek etkili sektörler
Finans, sağlık, eğitim, insan kaynakları, kamu, kritik altyapı ve hukuki süreçlerde AI kullanan kuruluşlar.
Tedarik ve danışmanlık ekosistemi
Veri, model, altyapı, izleme, test, entegrasyon, güvenlik veya AI yönetişimi hizmeti sağlayan şirketler.
Küçük işletmeler de standardı uygulayabilir. Yönetim sisteminin kapsamı ve kontrol derinliği, kuruluşun büyüklüğüyle birlikte AI faaliyetlerinin karmaşıklığına ve etkisine göre orantılı biçimde tasarlanmalıdır.
ISO 42001 Temel Şartları Nelerdir?
ISO yönetim sistemi yapısına uygun olarak ana maddeler, kuruluşun bağlamından sürekli iyileştirmeye uzanan bütünleşik bir sistem kurar. Uygulamada aşağıdaki unsurların yalnızca doküman olarak hazırlanması değil, çalışan kanıtlarla işletilmesi beklenir.
| Alan | Kuruluştan beklenen | Örnek kanıt |
|---|---|---|
| Bağlam ve kapsam | AI faaliyetlerini, ilgili tarafları, iç/dış konuları ve AIMS sınırlarını belirlemek | Kapsam dokümanı, süreç haritası, ilgili taraf analizi |
| Liderlik | Politika, hesap verebilirlik, yetki ve kaynakları üst yönetim seviyesinde sahiplenmek | AI politikası, görev tanımları, yönetim kararları |
| Planlama | Riskleri, fırsatları, AI sistem etkilerini ve hedefleri değerlendirmek | Risk kayıtları, etki değerlendirmeleri, hedef planı |
| Destek | Yetkinlik, farkındalık, iletişim ve dokümante edilmiş bilgiyi yönetmek | Eğitim kayıtları, iletişim planı, doküman kontrolü |
| Operasyon | AI yaşam döngüsü, veri, tedarikçi, kullanım ve değişiklik süreçlerini kontrol etmek | Onay kayıtları, testler, tedarikçi kontrolleri, değişiklik kayıtları |
| Performans | İzleme, ölçme, iç tetkik ve yönetimin gözden geçirmesini yürütmek | KPI raporları, iç tetkik, yönetim gözden geçirme tutanağı |
| İyileştirme | Uygunsuzlukları, olayları ve düzeltici faaliyetleri sistematik biçimde yönetmek | Olay kayıtları, kök neden analizi, faaliyet kapanış kanıtı |
AI sistemi envanteri neden merkezîdir?
Kuruluş hangi AI sistemlerini geliştirdiğini, satın aldığını, sağladığını veya kullandığını bilmiyorsa kapsamı, riskleri ve sorumlulukları güvenilir şekilde yönetemez. Envanter; sistem sahibi, amaç, kullanıcılar, veri kaynakları, model veya hizmet sağlayıcısı, kullanım ortamı, etkilenen taraflar, insan gözetimi, performans ölçütleri ve yaşam döngüsü durumu gibi alanları içermelidir.
Risk ve etki değerlendirmesi aynı şey değildir
Risk değerlendirmesi, kuruluşun hedefleri ve faaliyetleri üzerindeki belirsizlikleri ele alır. AI sistem etki değerlendirmesi ise sistemin bireyler, gruplar veya toplum üzerindeki öngörülebilir sonuçlarına odaklanır. Her iki çalışma birbirini tamamlar; yalnızca siber güvenlik veya veri gizliliği kontrolü yapmak yeterli değildir.
ISO 42001 Annex A Kontrolleri
Annex A, kuruluşların yapay zekâya özgü kontrol hedeflerini ve kontrolleri sistematik biçimde değerlendirmesine yardımcı olur. Kontroller, kuruluşun riskleri ve etkileriyle ilişkilendirilmeli; uygulanabilirlik veya hariç tutma kararları gerekçelendirilmelidir.
Sorumlu geliştirme ve kullanım için üst düzey yön ve ilkeler.
Roller, sorumluluklar, karar yetkileri ve raporlama hatları.
Veri, araç, sistem, insan kaynağı ve bilgi varlıklarının yönetimi.
AI sisteminin bireyler, gruplar ve toplum üzerindeki etkilerinin analizi.
Tasarım, geliştirme, doğrulama, dağıtım, işletim, değişiklik ve kullanımdan kaldırma.
Veri kalitesi, köken, hazırlama, erişim, uygunluk ve kayıtların yönetimi.
İlgili taraflara sistemin amaçları, sınırlamaları ve kullanım koşulları hakkında bilgi.
Yetkili kullanım, insan gözetimi, kullanıcı talimatları ve beklenmeyen davranışların yönetimi.
Tedarikçi, müşteri, ortak ve dış hizmetlerden doğan AI risklerinin kontrolü.
ISO 42001 Belgesi Nasıl Alınır?
Başarılı bir sertifikasyon projesi, yalnızca politika ve prosedür yazımından ibaret değildir. Yönetim sistemi belirlenen kapsamda uygulanmalı, ölçülmeli ve denetim öncesinde yeterli operasyonel kanıt üretmelidir.
Kapsam ve rol analizi
Kuruluşun AI geliştirici, sağlayıcı, dağıtıcı veya kullanıcı rollerini; lokasyonları, süreçleri ve sistem sınırlarını belirleyin.
AI sistem envanteri
Tüm ilgili AI sistemlerini, amaçlarını, sahiplerini, veri kaynaklarını, kullanıcılarını, tedarikçilerini ve yaşam döngüsü durumlarını kaydedin.
Boşluk analizi
Mevcut politika, risk, bilgi güvenliği, veri koruma, tedarik ve kalite süreçlerini ISO/IEC 42001 şartlarıyla karşılaştırın.
Risk ve etki değerlendirmesi
Teknik, etik, hukuki, operasyonel, güvenlik ve toplumsal etkileri belirleyin; kabul kriterleri ve tedbirleri oluşturun.
Politika ve yönetişim
Üst yönetim taahhüdü, AI politikası, komite veya sorumlular, yetkiler, onay ve eskalasyon mekanizmalarını kurun.
Kontrollerin seçimi ve uygulanması
Annex A kontrol hedeflerini dikkate alın; veri, yaşam döngüsü, insan gözetimi, şeffaflık ve tedarikçi kontrollerini uygulayın.
Yetkinlik ve AI okuryazarlığı
Rol bazlı eğitimler, güvenli kullanım kuralları, teknik ekip yetkinliği ve farkındalık programları hazırlayın.
İzleme ve olay yönetimi
Performans, sapma, önyargı, yanlış kullanım, güvenlik olayı, şikâyet ve değişiklikleri izleyecek süreçler oluşturun.
İç tetkik
Yönetim sisteminin standarda ve kuruluşun kendi kurallarına uygunluğunu tarafsız şekilde denetleyin.
Yönetimin gözden geçirmesi
Üst yönetim; performansı, riskleri, kaynakları, olayları, denetim sonuçlarını ve iyileştirme ihtiyaçlarını değerlendirsin.
Bağımsız belgelendirme denetimi
Yetkin belgelendirme kuruluşu tarafından yürütülen doküman ve uygulama denetimlerinde AIMS kapsamı ve kanıtları değerlendirilir.
Uygunsuzlukların kapatılması
Tespitlerin kök nedenini analiz edin, düzeltici faaliyetleri uygulayın ve kapanış kanıtlarını belirlenen sürelerde sunun.
ISO 42001 İçin Gerekli Dokümanlar ve Kayıtlar
Doküman listesi kuruluşun kapsamına göre değişir. Aşağıdaki liste, denetim hazırlığında sık ihtiyaç duyulan temel kanıtları gösterir:
- AIMS kapsamı ve süreç haritası
- AI politikası ve ölçülebilir hedefler
- AI sistem envanteri
- İlgili taraf ve yükümlülük analizi
- AI risk değerlendirme yöntemi ve kayıtları
- AI sistem etki değerlendirmeleri
- Annex A kontrol değerlendirmesi
- Rol, sorumluluk ve yetki matrisi
- Veri yönetimi ve veri kalitesi kontrolleri
- İnsan gözetimi ve müdahale kuralları
- AI yaşam döngüsü ve değişiklik yönetimi
- Tedarikçi değerlendirme ve sözleşme kontrolleri
- Şeffaflık ve kullanıcı bilgilendirmeleri
- Model veya sistem izleme kayıtları
- Olay, şikâyet ve uygunsuzluk kayıtları
- Yetkinlik ve AI okuryazarlığı eğitimleri
- İç tetkik programı ve raporu
- Yönetimin gözden geçirme kaydı
- Düzeltici faaliyet ve iyileştirme kayıtları
- Uygulanabilir mevzuat ve sözleşme listesi
Hazır şablonlar tek başına yeterli değildir. Denetçi, prosedürlerin kuruluşun gerçek AI kullanımına uyarlanıp uyarlanmadığını ve kayıtlarla işletilip işletilmediğini kontrol eder.
ISO 42001 Belgesi Ne Kadar Sürede Alınır?
Standart, her kuruluş için sabit bir proje süresi belirlemez. Süre; AI sistemlerinin sayısı ve etkisi, lokasyonlar, çalışan ve süreç kapsamı, mevcut ISO 27001 veya ISO 9001 altyapısı, veri ve tedarikçi karmaşıklığı, iç kaynaklar ve düzeltici faaliyetlere göre değişir.
Yönetim sistemi sertifikasyonunda ilk denetim genellikle hazırlık ve sistem tasarımının incelendiği birinci aşama ile uygulamanın ve kanıtların değerlendirildiği ikinci aşamadan oluşur. Sertifikasyon sonrasında belgelendirme programına göre gözetim faaliyetleri ve yeniden belgelendirme denetimleri yürütülür. Kesin takvim ve denetim süresi, seçilen belgelendirme kuruluşunun teklifinde doğrulanmalıdır.
Güncel envanter, yönetim desteği, mevcut ISO altyapısı, net sorumluluklar ve çalışan uygulama kayıtları.
Belirsiz kapsam, gölge AI kullanımı, zayıf veri yönetişimi, tedarikçi bağımlılığı ve kapanmayan uygunsuzluklar.
Garanti süre vermek yerine boşluk analizi sonrası kapsam ve kaynaklara dayalı gerçekçi proje planı oluşturmak.
ISO 42001 Belgesi Fiyatı ve Maliyet Kalemleri
Tek bir sabit ISO 42001 fiyatı yoktur. Danışmanlık, eğitim ve bağımsız belgelendirme maliyetleri ayrı değerlendirilmelidir. Teklif karşılaştırırken yalnızca toplam rakama değil, kapsamın ve teslimatların aynı olup olmadığına bakılmalıdır.
| Maliyet kalemi | Fiyatı etkileyen unsurlar | Kontrol edilmesi gereken |
|---|---|---|
| Boşluk analizi ve danışmanlık | Kapsam, AI sistemi sayısı, mevcut dokümanlar, entegrasyon ihtiyacı | Teslimatlar, toplantı sayısı, saha ve uzaktan çalışma kapsamı |
| Eğitim | Katılımcı sayısı, rol bazlı içerik, teknik derinlik | AI okuryazarlığı ile uygulayıcı/denetçi eğitiminin ayrılması |
| Belgelendirme denetimi | Çalışan, lokasyon, karmaşıklık, denetim günleri ve uzmanlık | Belgelendirme kapsamı, tarafsızlık ve yetkinlik |
| Seyahat ve lojistik | Tesis konumları, saha denetimi ihtiyacı | Teklife dahil veya hariç giderler |
| Sürdürme maliyeti | Gözetim, iç tetkik, eğitim, sistem değişiklikleri | Yıllık bütçe ve sorumlu iç kaynak |
Kapsamınıza özel ön değerlendirme yapılmadan kesin maliyet vermek yanıltıcı olabilir. Teklif için en az çalışan sayısı, lokasyonlar, AI kullanım alanları, geliştirici/kullanıcı rolü ve mevcut ISO belgeleri paylaşılmalıdır.
ISO 42001 ve EU AI Act İlişkisi
EU AI Act, yapay zekâ sistemleri ve genel amaçlı AI modelleri için rol ve risk temelli hukuki yükümlülükler getirir. 1 Ağustos 2024’te yürürlüğe giren düzenlemenin yasaklı AI uygulamaları ve AI okuryazarlığı hükümleri 2 Şubat 2025’te; yönetişim ve genel amaçlı AI model yükümlülükleri 2 Ağustos 2025’te uygulanmaya başladı. 2 Ağustos 2026 itibarıyla birçok hüküm, şeffaflık yükümlülüğü ve yetkili makamların uygulama yetkileri devreye girdi. 27 Temmuz 2026’da yürürlüğe giren AI Omnibus ise yüksek riskli sistem takvimlerini ileri tarihlere taşıdı: Ek III kapsamındaki yüksek riskli AI sistemleri için kurallar 2 Aralık 2027’den, Ek I kapsamında ürünlere gömülü yüksek riskli AI sistemleri için kurallar 2 Ağustos 2028’den itibaren uygulanacak. Omnibus ayrıca KOBİ ve küçük orta ölçekli işletmeler (SMC) için basitleştirmeler, düzenleyici kum havuzlarına genişletilmiş erişim ve AI okuryazarlığı yükümlülüğünde sadeleştirme getirdi.
| ISO/IEC 42001 katkısı | EU AI Act çalışmasına olası destek | Tek başına yeterli mi? |
|---|---|---|
| AI envanteri ve kapsam | AI sistemlerini ve kuruluş rollerini görünür kılar | Hayır; hukuki sınıflandırma ayrıca yapılır |
| Risk ve etki değerlendirmesi | Risk temelli kontroller ve kanıt üretir | Hayır; mevzuata özgü şartlar ayrıca değerlendirilir |
| Roller ve yönetişim | Sorumluluk, onay ve eskalasyon yapısını kurar | Hayır; provider/deployer vb. roller hukuken belirlenir |
| Dokümantasyon ve kayıt | İzlenebilirlik ve denetlenebilirliği destekler | Hayır; zorunlu teknik doküman içeriği ayrıca sağlanır |
| İzleme ve olay yönetimi | Sapma, olay ve düzeltici faaliyet süreçleri sağlar | Hayır; bildirim ve piyasa sonrası yükümlülükler ayrıca uygulanır |
ISO 42001, ISO 27001, ISO 23894 ve ISO 42005 Farkları
ISO/IEC 42001
Belgelendirilebilir AI yönetim sistemi şartlarını tanımlar; yönetişim, risk, etki, veri, yaşam döngüsü ve sürekli iyileştirmeyi kuruluş çapında ele alır.
ISO/IEC 27001
Bilgi güvenliği yönetim sistemine ve gizlilik, bütünlük, erişilebilirlik risklerine odaklanır. AI güvenliği için önemli fakat tek başına yeterli olmayan bir temeldir.
ISO/IEC 23894
AI ile ilişkili risk yönetiminin kuruluş faaliyetlerine entegre edilmesine yönelik rehberlik sağlar; bir sertifikasyon standardı değildir.
ISO/IEC 42005
AI sistem etki değerlendirmelerinin planlanması, yürütülmesi ve dokümante edilmesi için rehberlik sağlar.
ISO/IEC 42006
ISO/IEC 42001 AIMS denetimi ve sertifikasyonu yapan kuruluşlara ilişkin ek yetkinlik ve süreç şartlarını belirler.
EU AI Act
Avrupa Birliği’nde hukuki yükümlülükler getiren düzenlemedir. ISO standardı ile aynı işlevi görmez ve sertifika mevzuat uygunluğunun otomatik kanıtı değildir.
ISO 42001 Uygulamasında Sık Yapılan Hatalar
Gerçek AI kullanımından kopuk prosedürler, uygulama ve kayıt kanıtı sağlamaz.
Ücretsiz araçlar, gölge AI, eklentiler ve üçüncü taraf servisleri kapsam dışında kalır.
Önyargı, yanlış karar, insan hakları, şeffaflık ve toplumsal etkiler gözden kaçar.
Kimin, hangi eşikte, nasıl müdahale edeceği ve kararı durduracağı belirlenmez.
Model sağlayıcısının sözleşmesi, veri kullanımı, değişiklikleri ve hizmet sınırları izlenmez.
EU AI Act, GDPR ve sektörel şartların ayrı değerlendirilmesi gerektiği unutulur.
ISO 42001 Hakkında Sık Sorulan Sorular
ISO/IEC 42001 belgesi zorunlu mudur?
Genel olarak gönüllü bir yönetim sistemi sertifikasyonudur. Ancak müşteri şartı, ihale kriteri, sözleşme yükümlülüğü, grup politikası veya düzenleyici beklentiler nedeniyle ticari açıdan gerekli hâle gelebilir. Sertifika, kuruluşun tüm mevzuata otomatik olarak uyduğu anlamına gelmez.
ISO/IEC 42001 sertifikası tek bir yapay zekâ ürününe mi verilir?
Hayır. Belgelendirilen unsur, kuruluşun tanımladığı kapsam içindeki Yapay Zekâ Yönetim Sistemidir (AIMS). Kapsam; ilgili süreçleri, birimleri, lokasyonları, geliştirilen, sağlanan veya kullanılan AI sistemlerini ve bunlara ilişkin sorumlulukları belirtir.
Sadece hazır yapay zekâ araçları kullanan kuruluşlar ISO 42001 uygulayabilir mi?
Evet. Standart yalnızca model geliştiren şirketlere yönelik değildir. Üçüncü taraf veya hazır yapay zekâ hizmetlerini iş süreçlerinde kullanan kuruluşlar da tedarikçi yönetimi, veri kullanımı, insan gözetimi, yetkilendirme, risk ve etki değerlendirmesi gibi kontrolleri kapsama alabilir.
ISO 42001 belgesi ne kadar sürede alınır?
Süre; kapsamın büyüklüğüne, AI sistemlerinin sayısına ve risk seviyesine, lokasyonlara, mevcut yönetim sistemi altyapısına, dokümantasyonun durumuna ve uygunsuzlukların kapatılmasına bağlıdır. Sabit veya garanti edilmiş bir süre vermek doğru değildir; boşluk analizi sonrasında gerçekçi bir proje planı oluşturulmalıdır.
ISO 42001 belgesi fiyatı nasıl belirlenir?
Toplam maliyet; danışmanlık ihtiyacı, eğitim, kapsam, çalışan ve lokasyon sayısı, AI faaliyetlerinin karmaşıklığı, denetim süresi, belgelendirme kuruluşu ve seyahat giderlerine göre değişir. Danışmanlık ücreti ile bağımsız belgelendirme ve denetim ücreti ayrı kalemlerdir.
ISO/IEC 42001 ile EU AI Act uyumu sağlanır mı?
ISO/IEC 42001, AI yönetişimi, risk yönetimi, sorumluluklar, kayıtlar ve sürekli iyileştirme için sistematik bir temel sağlayabilir. Ancak tek başına EU AI Act uygunluğu, CE işaretlemesi veya hukuki uygunluk garantisi değildir. Kuruluşun AI Act kapsamındaki rolü ve sistemin risk sınıfı ayrıca değerlendirilmelidir.
ISO 42001 ile ISO 27001 arasındaki fark nedir?
ISO/IEC 27001 bilgi güvenliği yönetim sistemine; ISO/IEC 42001 ise yapay zekânın sorumlu geliştirilmesi, sağlanması ve kullanımına ilişkin yönetim sistemine odaklanır. Ortak yönetim sistemi yapıları sayesinde birlikte veya entegre uygulanabilirler.
Annex A kontrollerinin tamamı zorunlu mudur?
Kuruluş, kendi bağlamı, amaçları, riskleri ve etkileri doğrultusunda gerekli kontrolleri belirlemeli; Annex A'daki kontrol hedeflerini ve kontrolleri dikkate almalıdır. Uygulanabilirlik kararları gerekçeli, izlenebilir ve yönetim sisteminin kapsamıyla tutarlı olmalıdır.
ISO 42001 denetiminde hangi kanıtlar incelenir?
Denetimde kapsam ve politika, AI sistem envanteri, rol ve sorumluluklar, risk ve etki değerlendirmeleri, veri ve tedarikçi kontrolleri, insan gözetimi, teknik ve operasyonel izleme kayıtları, olay yönetimi, eğitimler, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyetler gibi kanıtlar incelenebilir.
Danışmanlık ile belgelendirme arasındaki fark nedir?
Danışman; kuruluşun yönetim sistemini kurmasına, boşlukları belirlemesine ve uygulama kanıtlarını geliştirmesine destek olabilir. Bağımsız denetim, sertifikasyon kararı ve sertifikanın düzenlenmesi ise yetkin ve tarafsız bir belgelendirme kuruluşunun sorumluluğundadır. Aynı hizmet gibi sunulmamalıdır.
Resmî Kaynaklar ve Güncellik
Bu sayfadaki teknik çerçeve 5 Ağustos 2026 tarihinde aşağıdaki birincil kaynaklar kontrol edilerek güncellenmiştir:
- ISO/IEC 42001:2023 — Artificial intelligence management systems
- ISO/IEC 42006:2025 — AIMS denetimi ve sertifikasyonu yapan kuruluşlar için şartlar
- ISO/IEC 23894:2023 — AI risk yönetimi rehberi
- ISO/IEC 42005:2025 — AI sistem etki değerlendirmesi
- Avrupa Komisyonu — AI Act uygulama takvimi
- Avrupa Komisyonu — 2026 AI Omnibus değişiklikleri
ISO 42001 Hazırlık Seviyenizi Belirleyin
AI sistem envanteri, kapsam, risk ve etki değerlendirmesi, dokümantasyon ve denetim hazırlığı için kuruluşunuza özel bir yol haritası oluşturun.
Bu içerik genel bilgilendirme amaçlıdır; hukuki görüş, akreditasyon teyidi veya sertifikasyon garantisi değildir. Standartların tam şartları için lisanslı standart metni, güncel mevzuat ve seçilen belgelendirme kuruluşunun kuralları esas alınmalıdır.
