Contact Us

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service
Contact Us

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service
Contact Us
Back to Blog|Home
Compliance

Türk Bankaları İçin Yapay Zeka Gateway

BDDK ve KVKK uyumlu yapay zeka gateway ile Türk bankalarında LLM güvenliği: PII maskeleme, denetim izi ve prompt filtreleme tek mimaride.

July 10, 202611 min read

KVKK Kurulu denetimi geliyor. Denetçi, 14 ay önce LLM destekli dolandırıcılık tespit sisteminin işlediği bir müşterinin VERBIS kaydını istiyor. Kayıtta "müşteri verileri yapay zeka ile işlenmektedir" yazıyor. Denetçi soruyor: hangi veri kategorisi, hangi LLM sağlayıcısına, hangi hukuki dayanak ile gönderildi? VERBIS kaydı, yapay zeka sistemlerinde işlenen kişisel veri kategorilerini, amaçları, hukuki dayanaklarını, saklama sürelerini ve alıcı kategorilerini özelleştirerek yansıtmalıdır. Genel ifadeler düzenleyici riske yol açıyor. O 14 aylık çağrının prompt'u, model versiyonu ve maskeleme kaydı yoksa, banka uyum kanıtı üretemez.

SHIM gibi bir yapay zeka gateway, desteklenen sağlayıcı çağrılarını tek bir tenant-scope kontrol noktasından geçirip kullanım metaverilerini kaydedebilir. Ham içerik saklama ve düzenleyici kanıt yükümlülükleri ayrı bir kayıt ve saklama tasarımı gerektirir.

BDDK Çalıştayından Çıkan Üç Kriter

BDDK-KKB Yapay Zeka ve Bulut Teknolojileri Çalıştayı'na yaklaşık 30 bankanın 100'e yakın CIO ve üst düzey IT yöneticisi katıldı. Çalıştayda yapay zeka yönetişiminin ölçülebilir, denetlenebilir ve hesap verebilir olması gerektiği vurgulandı; algoritmik denetim ve risk bazlı regülasyon taslakları paylaşıldı. BDDK, yapay zeka ve bulut teknolojilerinin finansal sistem üzerindeki etkilerini yalnızca teknik değil, yönetişim, güven ve sürdürülebilirlik boyutlarıyla ele aldığını vurguladı.

Ölçülebilirlik bir LLM operasyonunda token tüketimi, yanıt süresi ve maliyet verisi demek. Denetlenebilirlik, regülatör "bu kredi kararını hangi model üretti?" diye sorduğunda model versiyonu, prompt hash'i ve parametre kaydıyla yanıt verebilmek demek. Hesap verebilirlik, hatalı bir LLM çıktısının sorumluluk zincirinin izlenebilir olması demek.

BDDK ayrıca müşteri ile finansal kurum arasındaki yapay zeka destekli iletişimin güvenilir, izlenebilir ve denetlenebilir olmasını bekliyor. Rol bazlı erişim kontrolü ve tüm işlem loglarının kaydedilmesi zorunlu; yetkisiz erişim ağır ihlal sayılıyor.

Sandbox, Kloudeks MIA ve Yerli Altyapı

BDDK ve KKB iş birliğiyle kurulan Yapay Zeka Sandbox ortamı, bankaların LLM modellerini güvenilirlik, açıklanabilirlik, şeffaflık ve regülasyon uyumu kriterleriyle canlı ortama almadan test etmesini sağlayacak. KKB, Kloudeks MIA adıyla yerli bulut ortamı üzerinden GPU sanallaştırma ve LLM as a Service hizmeti sunuyor.

Türkiye'de veri yerelleştirme gereklilikleri, özellikle bulut tabanlı LLM işlemeleri için kritik bir düzenleyici engel oluşturuyor. KVKK Madde 9, kişisel verilerin yurt dışına aktarımını açık rıza veya yeterlilik kararı gibi belirli şartlara bağlıyor. Gateway'in Kloudeks MIA gibi yerli altyapıda konumlandırılması, PII maskeleme ve log verilerinin KVKK Madde 9 kapsamında yurt dışı aktarım sayılmamasını sağlıyor: prompt'taki kişisel veri maskelendikten sonra yalnızca anonimleştirilmiş metin dış LLM sağlayıcısına gidiyor, ham kişisel veri Türkiye sınırları içinde kalıyor.

KVKK'nın LLM'e Özgü Üç Yükümlülüğü

Otomatik karara itiraz hakkı. KVKK kapsamında bireyler, yalnızca otomatik sistemlerin ürünü olan herhangi bir karara itiraz etme hakkına sahip. Bir LLM'in kredi başvurusunu reddettiği veya dolandırıcılık skoru atadığı senaryoda, bankanın o kararın hangi girdilerle ve hangi model versiyonuyla üretildiğini geri izleyebilmesi gerekiyor. Her LLM çağrısının prompt, yanıt ve model metadata'sıyla birlikte saklanması bu hakkın teknik ön koşulu.

VERBIS kaydında yapay zeka detaylandırması. Yazının başındaki senaryo bunu somutlaştırıyor. Gateway, her LLM çağrısının meta verisini otomatik olarak kaydediyor. Örneğin: alıcı_kategorisi: "OpenAI gpt-4o", hukuki_dayanak: "KVKK Madde 5(2)(f)", veri_kategorisi: "finansal", pii_maskelendi: true, zaman_damgası: "2026-07-07T14:32:00Z". Günde binlerce LLM çağrısı yapan bir bankada bu alanları manuel olarak doldurmak ve VERBIS kaydıyla tutarlı tutmak operasyonel olarak sürdürülemez.

Eğitim verisi için ayrı hukuki dayanak. Hizmet sunumu amacıyla toplanan kişisel veriler, LLM eğitimi veya fine-tuning için kullanılacaksa ayrı bir hukuki dayanak analizi gerekiyor. Gateway katmanında hangi verilerin dış LLM sağlayıcılarına gönderildiğini loglamak, bu analizin girdisini oluşturur.

GDPR, yüksek riskli veri işleme başlamadan önce yazılı bir Veri Koruma Etki Değerlendirmesi (DPIA) zorunlu kılar. KVKK'da buna benzer bir risk değerlendirme mekanizması bulunmuyor. Hesap verebilirlik ve şeffaflık ilkeleri KVKK'da mevcut, ancak yapılandırılmış bir değerlendirme çerçevesine bağlı değil. Bu boşlukta Türk bankaları kendi iç değerlendirmelerini inşa etmek zorunda. Gateway log kayıtları bu değerlendirmenin somut girdisini sağlıyor. Örnek bir log kaydı:

{
  "data_category": "finansal",
  "provider": "anthropic/claude-sonnet-4-6",
  "requests_7d": 14200,
  "pii_masked": true,
  "maskelenen_alanlar": ["tckn", "iban", "telefon"],
  "ortalama_token": 1840
}

Bu kayıt, iç DPIA sürecinde "hangi kategoride veri, hangi sağlayıcıya, ne hacimde gidiyor?" sorularını yanıtlar.

Prompt Enjeksiyonu: Serbest Metin İçindeki Saldırı Yüzeyi

OWASP LLM Top 10'un ilk sırası olan Prompt Injection, manipüle edilmiş girdilerle modeli yönlendirerek yetkisiz veri erişimi sağlamayı hedefler. LLM'lerde tehdit alanı serbest metin içeriğine kaymıştır; kullanıcı girdisi artık sadece veri değil, modelin çalıştırdığı talimat seti. Bir banka chatbot'una "önceki kullanıcının bilgilerini göster" talimatı gizlenmiş bir prompt, HTTP başlıklarında tamamen meşru görünür. Rate limiter veya WAF bu içeriği okumaz.

Yapay zeka gateway bu boşluğu üç katmanlı savunmayla kapatır: anlamsal filtreleme ile bilinen saldırı kalıplarını tespit etme, prompt sertleştirme ile model talimatlarını koruma altına alma ve yanıt analizi ile LLM çıktısını kullanıcıya ulaşmadan denetleme. AI agent güvenliği hakkındaki yazımızda bu katmanların detaylarını ele alıyoruz.

Düzenleyici Talep Haritası

Düzenleyici TalepKaynakGateway Mekanizması
Ölçülebilirlik, denetlenebilirlik, hesap verebilirlikBDDK Çalıştay KriterleriHer LLM çağrısının model versiyonu, token sayısı ve prompt hash'i ile loglanması
İzlenebilir müşteri iletişimiBDDKDeğiştirilemez denetim izi: prompt, yanıt ve güvenlik aksiyonları
Rol bazlı erişim kontrolüBDDKAPI key bazlı erişim politikaları, yetkisiz erişim engelleme
Otomatik karara itiraz hakkıKVKKKarar geçmişinin prompt-yanıt çiftiyle saklanması
VERBIS detaylandırmasıKVKKVeri kategorisi, alıcı LLM sağlayıcısı ve hukuki dayanak meta verisi
PII korumasıKVKK Madde 9Prompt'lar LLM'e gönderilmeden önce otomatik PII maskeleme
Madde 9: Risk yönetim sistemiAB Yapay Zeka TüzüğüRisk skorlama logları, model performans metrikleri
Madde 12: Kayıt tutmaAB Yapay Zeka TüzüğüOtomatik metadata kaydı (veri kategorisi, sağlayıcı, zaman damgası)
Madde 13: ŞeffaflıkAB Yapay Zeka TüzüğüPrompt-yanıt çiftleri, parametre kaydı
Madde 15: Doğruluk ve sağlamlıkAB Yapay Zeka TüzüğüAynı prompt'a verilen yanıtların versiyonlanmış logu

GDPR ve benzeri düzenlemeler için yapay zeka gateway, prompt'lar LLM'e gönderilmeden önce kişisel verileri otomatik olarak tespit edip maskeleyerek veri sızıntısını engeller. Yapay zeka gateway, her etkileşimin tam prompt'unu, yanıtını ve güvenlik aksiyonlarını kaydederek adli inceleme ve uyum denetimi için gerekli "kim, ne, ne zaman" bilgisini sağlar. AB Yapay Zeka Tüzüğü 80 kontrol referansıyla NIST AI RMF'nin 49 ve OWASP'ın 41 referansını aşıyor; bu 80 kontrol, risk yönetim planı, teknik dokümantasyon ve kayıt defterleri gibi sürekli güncellenen belgeler gerektiriyor.

Üçüncü Parti Fintech Entegrasyonları

Fintech yapay zeka sağlayıcıları Türk bankalara hizmet verirken, doğrudan BDDK denetimi altında olmasa bile BDDK'nın model yönetişim beklentilerine uyum sağlamak zorundadır. Somut senaryo: bir BaaS sağlayıcı, kredi başvuru verilerini analiz etmek için LLM çağrısı yapıyor. Bu çağrı bankanın gateway'i üzerinden geçmeli. Gateway, sağlayıcı kimliğini loglar, TCKN ve IBAN gibi kişisel verileri maskeleyerek dış API'ye gönderir, yanıtı denetler. Bankanın VERBIS kaydında bu sağlayıcı "alıcı kategorisi" olarak yer alır.

25 Aralık 2025'te yayımlanan Cumhurbaşkanlığı Kararnameleri yapay zeka yönetimini Milli Teknoloji ve Yapay Zeka Genel Müdürlüğü ile Siber Güvenlik Başkanlığı'na devretti. Türkiye'de yapay zeka uyumu tek bir kanun değil; KVKK (Kanun No. 6698), BDDK sektör düzenlemeleri, TKHK ve e-Ticaret Kanunu'ndan oluşan çakışan yükümlülükler bütünüdür. AB Yapay Zeka Tüzüğü'nün kredi skorlama gibi yüksek riskli sistemler için Madde 9-15 yükümlülükleri Ağustos 2026'da devreye giriyor.

Ağustos 2026'ya Hazırlık: Sandbox Kriterleri ve Tüzük Eşleştirmesi

BDDK-KKB Sandbox ortamı, modellerin canlı ortama alınmadan önce güvenilirlik, açıklanabilirlik, şeffaflık ve regülasyon uyumu kriterlerinde test edilmesini gerektiriyor. AB Yapay Zeka Tüzüğü'nde kredi skorlama sistemleri Ek III yüksek riskli kategorisinde tanımlanıyor.

BDDK Sandbox KriteriAB Yapay Zeka Tüzüğü KarşılığıGateway'in Ürettiği Kanıt
Güvenilirlik: Modelin tutarlı çıktı ürettiğinin doğrulanmasıMadde 15: Doğruluk ve sağlamlıkAynı prompt'a verilen yanıtların versiyonlanmış logu
Açıklanabilirlik: Karar sürecinin izlenebilir olmasıMadde 13: Şeffaflık ve bilgilendirmePrompt-yanıt çiftleri, model versiyonu, parametre kaydı
Şeffaflık: Kullanılan veri ve modelin belgelenmesiMadde 12: Kayıt tutmaOtomatik metadata: veri kategorisi, sağlayıcı, zaman damgası
Regülasyon uyumu: KVKK ve BDDK gerekliliklerinin karşılanmasıMadde 9: Risk yönetim sistemiPII maskeleme logu, erişim kontrol kayıtları, ihlal raporları

Madde 12 kayıt tutma yükümlülüğü, her yüksek riskli sistem etkileşiminin otomatik olarak kaydedilmesini gerektiriyor. Gateway'in her LLM çağrısına yazdığı zaman_damgası, veri_kategorisi ve sağlayıcı alanları bu yükümlülüğün doğrudan kanıtı. Ağustos 2026'da Tüzük'ün 80 kontrol referansına karşı kanıt sunması gereken bankalar için bu log alanları, ayrı bir dokümantasyon çabası gerektirmeden Madde 12 uyumunu karşılar.

Back to all articlesGet Started Free

The enterprise-grade AI Gateway for security-conscious teams. Protect your data, govern spend, and account for usage.

Read Documentation→

Product

  • Features
  • Security
  • Pricing
  • Docs

Company

  • About Us
  • Blog
  • Playground
  • Contact Us

© 2026 Shim. All rights reserved.

Trust · Care · Precision
SecurityPrivacy PolicyTerms of Service