1. AI KVKK denetim co-pilot’u nedir ve nasıl çalışır?

AI co-pilot; logları “okuyup karar veren” bir hakim değil, ön-analiz yapan bir asistan gibi düşünülmelidir. Birden çok kaynaktan gelen erişim loglarını ve olay kayıtlarını birleştirir, temel sinyalleri çıkarır ve insan ekibin incelemesi için “özet + şüphe gerekçesi + kanıt linki” üretir.
4–5 maddede çalışma mantığı
- •Log/olay kayıtlarını toplar (PMS/sunucu/panel/çağrı merkezi).
- •Maskeli/anonimleştirilmiş şekilde indeksler (PII azaltımı).
- •Anomali ve patern arar: olağan dışı saat, çoklu IP, tekrar eden deneme, eksik alan.
- •Risk skorunu ve “neden şüpheli” açıklamasını üretir.
- •İnsan reviewer onayıyla aksiyon listesine dönüşür.
Mini örnek
Gece 03:20’de admin paneline 12 başarısız giriş denemesi → aynı kullanıcıyla 3 farklı IP → co-pilot “brute force/credential stuffing olasılığı” diye işaretler, ilgili log satırlarını ve zaman aralığını tek kartta toplar.
Mini Check
- • Co-pilot’un rolü “karar verici” değil “ön-analiz” mi?
- • Çıktı kartı kanıt linki içeriyor mu?
- • İnsan onayı olmadan aksiyon kapatılmıyor mu?
Ne yapmalıyım?
- • Co-pilot’u “özetleyici” rolüne koyun, otomatik karar vermesin.
- • Her bulguya “kanıt yolu + insan onayı” şartı ekleyin.
- • İlk etapta sadece 2–3 log kaynağıyla başlayın (PMS + sunucu + panel).

2. Erişim logları ve olay kayıtlarını AI ile nasıl ön-analiz edebilirsiniz?
AI ön-analizin gücü, tek tek satır okumak yerine “olay örgüsünü” çıkarmasıdır: kim, ne zaman, nereden, ne yaptı — ve bu normal mi?
Ön-analiz tipleri
- •Anomali tespiti: olağan dışı saatler, alışılmadık ülke/IP, beklenmeyen yoğunluk.
- •Patern tespiti: aynı hata kodu, tekrar eden export, sürekli yetki yükseltme.
- •Eksik log alanı tespiti: timestamp var ama role yok; export var ama reason yok.
- •Cross-source korelasyon: panelde rol değişimi → ardından veri export → ardından farklı IP’den giriş.
Mini örnek
PMS’te role_change → 10 dk sonra CRM export artışı → co-pilot “yetki yükseltme sonrası veri çıkarımı” paternini işaretler; ekip yalnız bu zinciri inceler.
Mini Check
- • Aynı olayı birden fazla kaynaktan bağlayabiliyor musunuz?
- • “Eksik log alanı” bulgusu üretebiliyor musunuz?
- • Export/erişim gibi kırmızı aksiyonlar ayrı takipte mi?
Ne yapmalıyım?
- • Önce “export / role_change / fail_login” gibi kırmızı aksiyonları etiketleyin.
- • Co-pilot’a patern kuralları verin (ör. role_change→export).
- • Eksik alanları “aksiyon”a çevirin: log şemasını düzelt.
3. Şüpheli davranış ve anomali tespiti hangi riskleri daha hızlı gösterir?
Co-pilot’un hızlı değer ürettiği yerler, “yüksek hacim + düşük sinyal” alanlarıdır. Otellerde tipik hızlı kazanım alanları:
- •Yetkisiz erişim denemeleri: fail login spike, olağan dışı saat.
- •Aşırı veri çıkarımı: export/download artışı, rapor paylaşım paterni.
- •Yetki suistimali: admin sayısının artması, role_change yoğunluğu.
- •Eksik kontrol: log saklama policy boşluğu, yedek/restore kanıt eksikliği.
- •Tekrarlayan küçük hatalar: yanlış mail/yanlış export gibi incident paternleri.
Key Statistics / Data Point (teorik aralıklarla): Yüksek log hacminde manuel tarama günler sürebilirken, AI ön-analizle “ilk özet”in dakikalar–saatler bandına çekilmesi teorik olarak mümkündür. Varsayım: süreç olgunluğuna göre insan ekibin manuel tarama yükünde %40–70 bandında azalma ve incelemenin “yüksek riskli %10–20 alana odaklanması” gibi verim kazanımları görülebilir (kuruma/log kalitesine bağlı).
Mini Check
- • “Hızlı kazanım” riskleri tanımlı mı (fail login, export, role_change)?
- • Sinyaller için eşikleriniz var mı (yeşil/sarı/kırmızı)?
- • Çıktılar KPI kartına dönüyor mu?
Ne yapmalıyım?
- • 5 risk tipini “kırmızı sinyal” olarak kilitleyin.
- • Co-pilot çıktısını “risk skoru + kanıt + öneri aksiyon” formatına zorlayın.
- • Haftalık review toplantısında sadece kırmızı kartları okutun.

4. Oteller için AI KVKK co-pilot kullanım senaryoları
Aşağıdaki 5 soru, co-pilot’un yönetim/güvenlik ekibine “hemen değer” sağlayacağı taranabilir bir set sunar:
Bu co-pilot ile cevaplayabileceğiniz 5 soru
- Son 30 günde en şüpheli 10 oturum hangileri? (nedenleriyle)
- Hangi sistemlerde log alanı eksik ve denetim kanıtı zayıf?
- Hangi tedarikçi/entegrasyon hattında anomali artıyor?
- Hangi departmanda basit hatalar tekrarlanıyor? (incident paternleri)
- Son restore test kanıtı olmayan kritik sistem var mı?
Mini örnek (zincir otel)
Grup panelinde “otel A: vendor risk yüksek + restore testi gecikmiş” kartı kırmızıya düşer. Yönetim, tek bakışta aksiyonu doğru otele yönlendirir.
Mini Check
- • 5 soruya cevap üreten dashboard kartları var mı?
- • Her kart “owner + due date” ile aksiyona bağlanıyor mu?
- • Multi-otel drill-down mümkün mü?
Ne yapmalıyım?
- • İlk sürümde sadece bu 5 soruyu hedefleyin (scope kontrol).
- • Her karta “kanıt linki” ve “insan onayı” ekleyin.
- • Co-pilot’u denetimden önce “iç kontrol” aracı olarak konumlandırın.

5. AI çıktıları nasıl ve kim tarafından onaylanmalı?
Bu başlık, KVKK sınırlarını koruyan “governance çekirdeği”dir. AI bulgu önerir, insan doğrular.
Önerilen onay zinciri (kısa)
- •AI → ön bulgu + kanıt satırları + risk skoru
- •Human Reviewer (IT/güvenlik) → doğrulama, false positive eleme
- •Process Owner (departman sahibi) → aksiyon planı ve uygulama
- •Yönetim → KPI kartlarında kapanış ve risk trendi
AIO mantığı: AI → pre-analyses → logs, Human → validates → findings
| Aşama | Kaynak / Veri | Maskeleme / Erişim | Çıktı | Onay |
|---|---|---|---|---|
| Log kaynağı | PMS / sunucu / panel / çağrı merkezi | Role-based erişim | Ham log / olay kaydı | Sistem sahibi |
| Ön işleme | Log ve olay alanları | PII maskeleme / anonimleştirme | İndekslenmiş veri | IT / güvenlik |
| AI ön-analiz | Maskeli log seti | Yetkili co-pilot erişimi | Risk skoru + şüphe gerekçesi + kanıt | Human Reviewer |
| Aksiyon | Doğrulanmış bulgu | Process Owner erişimi | Aksiyon planı + owner + due date | Process Owner |
| Kapanış | Aksiyon ve KPI sonucu | Yönetim görünümü | Risk trendi / kapanış kartı | Yönetim |
Mini örnek
Co-pilot “şüpheli export” dedi; reviewer inceler ve bunun planlı bir rapor olduğunu görür → false positive olarak işaretler → model kuralı güncellenir (export + approved_job etiketi).
Mini Check
- • AI bulgusu insan onayı olmadan aksiyona dönüşmüyor mu?
- • False positive yönetimi var mı?
- • Erişim/role kısıtı AI pipeline’ında da geçerli mi?
Ne yapmalıyım?
- • “Onaysız aksiyon yok” kuralını yazılı hale getirin.
- • False positive’leri geri besleyin (kural iyileştirme).
- • Reviewer rolü için ayrı eğitim ve checklist oluşturun.

6. Riskler ve sınırlar (hukuki değil, teknik perspektif)
AI co-pilot’ların riski genelde “AI yanlış karar verdi” değil; yanlış veri ile yanlış bağlamdır.
Başlıca riskler
- •PII sızıntısı: loglar maskelenmeden AI’a giderse risk büyür.
- •Model drift: sistem/alan değişince bulgular bozulabilir.
- •Yanlış alarm yorgunluğu: çok alarm → kimse bakmaz.
- •Erişim suistimali: co-pilot çıktısı herkese açılırsa, maskeleme boşa düşer.
Sınır prensipleri
- •Maskeleme/anonimleştirme zorunlu (özellikle isim/telefon/e-posta).
- •Role-based erişim (kim hangi kartı görebilir).
- •Kısa ve kanıtlı çıktı (uzun metin değil, kart).
Mini Check
- • AI’a giden veri maskelemeden geçiyor mu?
- • Alarm sayısı yönetilebilir mi?
- • Çıktılar role-based mi?
Ne yapmalıyım?
- • AI pipeline’a maskeleme katmanı ekleyin.
- • Alarm eşiklerini azaltıp kaliteyi artırın (top 10 kırmızı).
- • 90 günde bir model/kurallar gözden geçirme planı koyun.
7. Kurulum ve raporlama: denetim öncesi “iç kontrol” playbook’u
Trend içeriklerde en iyi yaklaşım: küçük başla, kanıt üret, sonra genişlet.
14 günlük başlangıç sprinti (özet)
- •Gün 1–3: kaynak seçimi (PMS + panel + sunucu)
- •Gün 4–6: maskeleme + log şeması standardı
- •Gün 7–10: 5 soru kartı + risk skoru
- •Gün 11–14: onay akışı + aylık rapor + audit pack entegrasyonu
İç link notu: /tr/raporlama/kvkk-veri-guvenligi, /tr/yazilim/sunucu-guvenlik, /tr/yazilim/kvkk-uyum-hizmeti ve /tr/raporlama sayfalarına bağlayın.

8. AI KVKK Co-Pilot Örnek Kullanım Senaryoları Dokümanını İndir
AI KVKK Co-Pilot Örnek Kullanım Senaryoları Dokümanını İndir — Veri Analizi & Raporlama (v1.0)
Bu mini rehber, otellerin KVKK denetimi öncesinde log ve olay kayıtlarını AI ile ön-analiz ederek “uyarı kartları” üretmesini, ancak nihai doğrulama ve kararın insan ekiplerde kalmasını sağlayan governance çerçevesini sunar. Amaç; yüksek log hacminde zaman kazanmak, eksik log alanlarını hızla tespit etmek ve riskli paternleri aksiyon panosuna dönüştürmektir.
Kim Kullanır?
IT/güvenlik lideri, denetim hazırlık sorumlusu, GM (yönetim görünümü).
Nasıl Kullanılır?
- 2–3 kritik log kaynağı seçin (PMS + panel + sunucu).
- Maskeleme + role-based erişimle AI ön-analizi güvenli hale getirin.
- Bulgu kartlarını insan reviewer onayıyla aksiyona bağlayın.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Top 10 kırmızı kart listesi
- ▢ ✅ Export/role_change etiketleri
- ▢ ✅ Maskeleme katmanı aktif
- ▢ ✅ Reviewer checklist’i
- ▢ ✅ Aksiyon kapanış panosu
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Mini Guide (5 bölüm)
- Mimari: kaynaklar → maskeleme → ön-analiz → kartlar → onay
- 5 Soru Seti: şüpheli oturum, export, eksik log, vendor sinyali, restore kanıtı
- Kart Şablonu: risk skoru + kanıt + öneri aksiyon + owner
- Governance: AI önerir, insan doğrular; false positive geri besleme
- 90 Gün Refresh: log şeması değişimi, eşikler, kural güncellemesi
10 maddelik hızlı kazanım
- •Top 10 kırmızı kart listesi
- •Export/role_change etiketleri
- •Maskeleme katmanı aktif
- •Reviewer checklist’i
- •Aksiyon kapanış panosu

Bir Sonraki Adım
AI ön-analiz mimarisini ve governance onay akışını otelinize özel kuralım.
Sık Sorulan Sorular
AI KVKK denetim co-pilot’u nedir?▾
Log ve olay kayıtlarını AI ile nasıl ön-analiz edebilirim?▾
Oteller için AI log analizi hangi riskleri daha hızlı gösterir?▾
AI kullanırken insan kontrolü ve KVKK sınırlarını nasıl korurum?▾
İlgili İçerikler
İlgili Yazılar
