AI governance təşkilatın hansı AI sistemlərini qura və ya ala biləcəyini, hər birinin hansı nəzarətlər altında işlədiyini, səhv baş verəndə kimin cavabdeh olduğunu və bütün bunları nümayiş etdirmək üçün hansı sübutun mövcud olduğunu müəyyən edən əməliyyat modelidir. Bu, data governance ilə eyni cinsdən olan şeydir — sənəd yox, əməliyyat modeli — modellərə və onların üzərində qurulmuş sistemlərə tətbiq olunmuş halda.

Bu, etik yox, kommersiya səbəbindən təcili hala gəlib. Gartner agentic AI layihələrinin 40%-dən çoxunun 2027-ci ilin sonuna qədər ləğv ediləcəyini gözləyir — artan xərclər, aydın olmayan biznes dəyəri və yetərsiz risk nəzarəti səbəbindən; sonrakı proqnoz isə istehsalatda idarəetmə problemləri üzə çıxdıqca müəssisələrin 40%-inin 2027-ci ilə qədər avtonom agentləri geri çəkəcəyini gözləyir. Bu vaxt McKinsey-in 2026 üçün State of AI araşdırması təşkilatların 88%-inin AI-dan müntəzəm istifadə etdiyini, lakin yalnız 39%-inin müəssisə səviyyəsində EBIT təsiri bildirdiyini göstərir.

Ləğvetmə texnologiya hadisəsindən əvvəl idarəetmə hadisəsidir. Təşkilatlar bu sistemləri modellər pis olduğu üçün söndürmür; onları söndürürlər, çünki nə etdiklərinə heç kim cavab verə bilmir.

Data governance-in əhatə etmədiyi nə var

İkisi üst-üstə düşür, amma eyni deyil. Dörd şey konkret olaraq AI governance-ə aiddir.

Hansı sistemlər mövcuddur. Təşkilatdakı hər AI sisteminin inventarı — başqa proqram təminatının içində alınanlar və bir departamentin heç kimə demədən başlatdıqları daxil olmaqla. Shadow AI istisna yox, normadır və yalnız İT-nin bildiyi layihələri sadalayan inventar tam suala qismən cavabdır.

Hər biri nəyə qərar verə bilər. Məsləhətverici ilə həlledici arasındakı sərhəd. Müraciəti insanın baxması üçün qiymətləndirən model onu rədd edən modeldən fərqli tənzimləyici obyektdir və bu fərq hər sistem üzrə qeyd edilməlidir, fərz edilməməlidir.

Davranış zaman içində necə qiymətləndirilir. Data aktivləri sabitdir; modellər yox. Eyni prompt-la eyni model yeniləmədən sonra fərqli davranır və altı ay əvvəl qəbul testindən keçmiş sistem bu gün keçməyə bilər. Fasiləsiz qiymətləndirmə mühəndislik xoşluğu yox, idarəetmə nəzarətidir.

Hansı sübut mövcuddur. Hər sistem üçün: onu hansı data öyrədib və ya əsaslandırır, nəyə qarşı test edilib, istehsalatda nə edir və hər insidentdə nə baş verib. Auditorun istədiyi material budur və o, ya dizaynın yan məhsulu kimi mövcuddur, ya da heç mövcud deyil.

Əvvəlcə inventar

İşləyən hər AI governance proqramı buradan başlayır — hər data governance proqramının sistem inventarından başlaması ilə eyni səbəbdən: nəyin mövcud olduğunu bilmədən yazılmış siyasət xəyali təşkilat haqqında sənəddir.

İnventar dörd kateqoriyanı əhatə etməlidir və təşkilatlar sonuncu ikisində təəccüblənir.

Sizin qurduğunuz sistemlər. Adətən yaxşı məlumdur.

Sizin yerləşdirdiyiniz modellər. Kiminsə iş stansiyasında eksperiment kimi işləyən və səssizcə yük daşıyıcıya çevrilənlər daxil olmaqla.

Alınmış proqram təminatının içindəki AI. CRM-iniz, HR platformanız və təhlükəsizlik alətləriniz artıq model saxlayır. Qərar müştəriyə təsir edəndə vendorlarının öhdəlikləri sizin müdafiəniz olmur.

İşçilərin qeyri-rəsmi AI istifadəsi. Daxili materialı ictimai söhbət interfeyslərinə yapışdıran əməkdaşlar. Bu, AI governance problemi kimi görünən data sızma problemidir və onu tapmaq sorğu yox, şəbəkə sübutu tələb edir.

Hər yazı üçün: sahib, məqsəd, hansı dataya toxunur, qərar verir yoxsa məsləhət verir, kimə təsir edir. Reyestr budur və qalan hər şeyin bağlandığı artefakt da odur.

Risk səviyyələri və niyə yükü onlar daşıyır

Hər sistemə eyni nəzarətlər lazım deyil və onlara bərabər yanaşan proqram ya aşağı riskli işi boğacaq, ya yüksək riskli işi az nəzarətdə saxlayacaq. Adətən üç səviyyə kifayətdir.

Aşağı risk — daxili məhsuldarlıq, şəxsi məlumat yoxdur, insana təsir edən qərar yoxdur. Yüngül nəzarətlər: inventarda qeydiyyat, adlı sahib, məqbul istifadə siyasəti.

Orta risk — şəxsi məlumata toxunur və ya insanlara təsir edən qərarları məlumatlandırır, yekun qərarı isə insan verir. Tam nəzarətlər: sənədləşdirilmiş data mənbələri, buraxılışdan əvvəl qiymətləndirmə, monitorinq, retrieval-da istifadəçi səviyyəli səlahiyyət tətbiqi, audit loglaması.

Yüksək risk — insan üçün nəticəni müəyyən edir: kredit, məşğulluq, uyğunluq, xidmətə giriş. Ortadakıların hamısı, plus rəsmi təsir qiymətləndirməsi, qərara uyğun izahedilənlik, sənədləşdirilmiş şikayət yolu və dövri yenidən validasiya.

Proqramı yaşanabilən edən şey məhz səviyyələmədir. Yüksək risk nəzarətlərini hər yerə tətbiq etmək hamının dolandığı proses yaradır — bu isə prosesin olmamasından pisdir, çünki üstəlik sistemləri gizlədir.

Ən çox əhəmiyyət daşıyan nəzarətlər

Beşi, yoxluğunun nə tezliklə real insident yaratdığına görə sıralanmış.

Retrieval anında istifadəçi səviyyəli səlahiyyət tətbiqi. Müəssisə AI-ında ən vacib nəzarət. Retrieval ortaq servis hesabı altında işləyəndə vektor anbarı səlahiyyət yastılaşdıran maşına çevrilir: bütün təşkilatdan sənədlər bir indeksdə oturur və sualı formalaşdıra bilən hər istifadəçi onların hamısına çata bilir. Tətbiq hər sorğu üzrə, sorğu verən istifadəçinin kimliyi altında baş verməlidir.

Sorğu səviyyəli audit. Kim soruşdu, nə gətirildi, hansı model və versiya cavab verdi, hansı tool-lar hansı arqumentlərlə çağırıldı, nə qayıtdı. İndi qurmaq ucuzdur, sonradan bərpası mümkünsüzdür və auditorun ilk istədiyi şeydir.

Qiymətləndirmə harness-i. Öz sahənizdən əlli-yüz real hadisə, hər model dəyişikliyindən əvvəl işlədilən. Onsuz yeniləmə istehsalatda atılan riskdir, modellər isə sizin sisteminizdən tez-tez dəyişir.

Real insan nəzarəti. Halların 99,8%-ini təsdiqləyən insan təsdiq addımı nəzarət deyil, imzadır. Baxışı elə layihələndirin ki, baxan adamın razılaşmamaq üçün məlumatı və vaxtı olsun, və razılaşmama nisbətini ölçün — sıfıra yaxındırsa, nəzarət dekorativdir.

Modellər üzərində dəyişiklik nəzarəti. Model versiyası konfiqurasiya elementidir. İstehsalatda hansı versiya var, nə vaxt dəyişib, kim təsdiqləyib, qiymətləndirmə nə göstərib. Prompt-ları və model versiyalarını təsadüfi idarə edən təşkilatlar keçmiş davranışı izah edə bilmir — soruşulan isə məhz keçmiş davranışdır.

Standartlar mənzərəsi

İki çərçivə əhəmiyyət daşıyır və fərqli işlər görür.

ISO/IEC 42001 AI üçün idarəetmə sistemi standartıdır — sertifikatlaşdırıla biləni. O, doqquz nəzarət məqsədi altında qruplaşdırılmış, A.2-dən A.10-a nömrələnmiş 38 AI-a xas nəzarət daşıyır: siyasət, daxili təşkilat, resurslar, təsir qiymətləndirməsi, həyat dövrü, data, maraqlı tərəflər üçün məlumat, AI sistemlərindən istifadə və üçüncü tərəf münasibətləri. Mövcud ISO 27001 idarəetmə sistemi olan təşkilatlar 42001 sertifikatına adətən dörd-altı aya, sıfırdan başlayanlar isə altı-on iki aya çatır; dərc olunmuş xərc aralıqları 50–200 nəfərlik təşkilat üçün $85 000–$150 000, orta bazar üçün $180 000–$320 000 təşkil edir. Təfərrüat ISO 42001 auditi yazısındadır.

Aİ AI Act standart yox, qanundur və Aİ müştəriləri olan Azərbaycan şirkətlərinə şamil olunur. Vaxt cədvəli dəyişib: Reqlament (Aİ) 2026/1744 kimi qəbul edilmiş Digital Omnibus yüksək riskli öhdəliklərin çoxunu 2026-cı ilin avqustundan 2027-ci ilin dekabrına və 2028-ci ilin avqustuna keçirib, şəffaflıq öhdəlikləri və GPAI üzrə icra isə 2026-cı il avqustun 2-də başlayıb. Son tarix sürüşdü; öhdəliklər yerində qaldı. Bax Aİ AI Act və Azərbaycan şirkətləri.

Yerli müstəvidə Azərbaycanın İnnovasiya və Rəqəmsal İnkişaf Agentliyi data idarəetməsini prioritet sahə adlandıran 2025–2028-ci illər üçün Süni İntellekt Strategiyasını təsdiqləyib, Rəqəmsal İnkişaf Şurası isə ilk iclasını 2026-cı il iyunun 29-da keçirib və AI üzrə qanunvericilik çərçivəsini gündəliyə salıb.

AI governance proqramları harada uğursuz olur

İnventardan əvvəl siyasət yazmaq. Data governance-dəki eyni uğursuzluq, eyni nəticə ilə.

Modelləri idarə edib datanı nəzərdən qaçırmaq. AI sistemi altındakı aktivlərdən daha sıx idarə oluna bilməz. Dörd müştəri cədvəlindən hansının səlahiyyətli olduğunu heç kim deyə bilmirsə, heç bir model sənədləşdirməsi çıxışı düzəltmir.

Buna etika məşğuliyyəti kimi baxmaq. Prinsiplər sənədləri ucuzdur və heç nəyi dəyişmir. Auditorun soruşduğu yuxarıdakı nəzarətlərdir və onların heç biri etik mövqe deyil.

Hər şey üçün bir komitə. Bütün AI üçün tək təsdiq orqanı növbəyə çevrilir, növbə isə gizli tətbiqlər yaradır. Riski səviyyələyin və aşağı səviyyəni deleqasiya edin.

Audit loglamasını təxirə salmaq. Sonradan düzəldilə bilməyən yeganə qərar. Qeyd ya başdan mövcuddur, ya da insident izah oluna bilmir.

Əsas məqamlar

  • AI governance hansı sistemlərin mövcud ola biləcəyini, hansı nəzarətlər altında və hansı sübutla işlədiyini müəyyən edir. Prinsiplər sənədi yox, əməliyyat modelidir.
  • Alınmış proqram təminatının içindəki AI-ı və işçilərin qeyri-rəsmi istifadəsini əhatə edən inventardan başlayın — yalnız İT-nin bildiyi layihələrdən yox.
  • Riskə görə səviyyələyin. Universal yüksək risk nəzarətləri hamının dolandığı proses yaradır və sistemləri idarə etmək əvəzinə gizlədir.
  • Retrieval-da istifadəçi səviyyəli səlahiyyət tətbiqi yoxluğu ən ciddi real insidentləri doğuran nəzarətdir.
  • Halların 99,8%-ini təsdiqləyən insan nəzarəti nəzarət yox, imzadır. Razılaşmama nisbətini ölçün.
  • ISO/IEC 42001 sertifikatlaşdırıla bilən idarəetmə sistemidir; Aİ AI Act isə təxirə salınmış, lakin dəyişməmiş öhdəlikləri olan qanundur.

AI governance üzrə məsləhət veririk və onu sübut edilə bilən edən nəzarətləri tətbiq edirik — bax AI siyasəti və idarəetməsi. Əlaqəli oxu: AI orkestrasiyası nədirISO 42001 auditi.