deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Gartner'ın 2x AI risk azaltma kuralı mühendislik ve güvenlik ekiplerini en çok etkileyecek

Gartner'ın son Business Quarterly raporu, kuruluşların AI araç bütçelerinin en az iki katını risk azaltmaya harcamaları gerektiğini söylüyor. dev.to'daki bir analiz, yayın hattının (release pipeline) mühendislik ekiplerinin bunu ilk hissedeği yer olduğunu savunuyor.

Gartner'ın 2x AI risk azaltma kuralı mühendislik ve güvenlik ekiplerini en çok etkileyecek

Gartner'ın risk azaltma oranı

Gartner'ın son Business Quarterly raporu, kuruluşlara AI'dan aldıkları değeri korumak için, araçların kendisine harcadıkları tutarın en az iki katını risk azaltmaya harcamayı planlamaları gerektiğini öneriyor. Araştırma, beklenen ve gerçekleşen AI değeri arasındaki açığı temelde bir risk sorunu olarak çerçeveliyor ve bunu üç eksene ayırıyor: maliyet, siber güvenlik ve güvenilirlik. Gartner'a göre bunlardan herhangi biri kaçırıldığında, hedeflenen değer kaybediliyor.

Bu yönlendirme CEO ve CFO'ları hedef alıyor, ancak dev.to'da, Dromeas blogunda yayımlanan bir yazıya Originally eklenmiş Manos Saratsis, darbenin en hızlı mühendislik ve güvenlik liderlerine vurduğunu savunuyor; çünkü release pipeline, AI tarafından üretilen çıktının gerçek yazılıma dönüştüğü yer. Saratsis bu bağlantının sınırları konusunda açık: Gartner'ın rakamları koddan çok AI'ın geneliyle ilgili ve bunları release süreçlerine yansıtmak onun yorumu, analist firmasının değil.

Risk açığındaki rakamlar

Gartner'ın Nisan ve Mayıs 2026 arasında yürüttüğü, 203 yöneticinin katıldığı CEO anketine göre:

  • CEO'ların %75'i teknoloji, veri ve BT harcamalarını artırırken, yalnızca %28'i güvenlik ve risk harcamalarını artırıyor.

  • Katılımcıların %37'si siber tırmanmaya (cyber escalation) yüksek düzeyde hazır olduklarını söylüyor; Gartner'ın AI endüstriyellaşması dediği konu için bu oran %20.

  • CxO'ların yalnızca %23'ü kuruluşlarının generative AI çıktılarına güven duyuyor.

Gartner, anketin tüm pazarı değil, kendilerine sorulan yöneticileri yansıttığını, bu yüzden bir sayım değil bir sinyal olarak okunması gerektiğini belirtiyor.

Maliyet tarafında araştırma, lisans ücretlerinin ötesinde enerji, veri mühendisliği, gözlemlenebilirlik (observability), iş akışı yeniden tasarımı ve uyumluluk denetimleri gibi gizli harcamalara işaret ediyor ve üst düzey fonksiyonel liderlerin yalnızca %45'inin planlanan 2025 AI bütçeleri içinde kaldığını bildiriyor.

Kontrol noktası olarak release

Saratsis'ın temel argümanı şu: AI riskini azaltmak şirket geneli bir yönetişim çabası gibi kulağa çalıyor, ancak yazılım, her değişikliğin geçmek zorunda olduğu tek bir darboğaz sunuyor: release. Bu, bir ekibin değişikliği reddedebileceği son an ve bir onaya kanıt ekleyebileceği yer.

Gartner'ın üç eksenine yansıtıldığında:

  • Güvenilirlik. Liderlerin yalnızca %23'ü AI çıktılarına güveniyorsa, bir agent'ın kodun sorunsuz olduğuna dair kendi güvencesi denetçileri veya müşterileri tatmin etmeyecek. Bir release, bir hüküm ve arkasındaki kanıtı taşımaklı: neyin kontrol edildiği, ne bulunduğu ve kimin ya da neyin onayladığı.
  • Siber güvenlik. Gartner'ın CISO'lara önerisi, inceleyici dikkatinden çok otomatik guardrail ve kapsama (containment) vurgusu yapıyor. Agent yazdığı kod için Saratsis, her değişiklikte çalışan ve yalnızca gerçekten değişen kapsamı hedef alan, böylece kimsenin onları by-pass edemeyeceği kadar hızlı kalan kontroller öneriyor. %28'lik güvenlik harcaması rakamı, çoğu güvenlik bütçesinin agent'ların ürettiği kod hacmi için hiç boyutlandırılmamış olduğuna işaret ediyor.
  • Maliyet. Gartner'ın gizli maliyetlerinin mühendislikteki karşılığı yeniden iş (rework): release sonrası yakalanan hatalar ve güvenlik bulguları, öncesinde yakalananlardan çok daha pahalıya mal oluyor. Saratsis bu iddiaya bir çarpan koymaktan kaçınıyor, yalnızca yönünden kuşku duyulmadığını söylüyor.

Pilotlar ölçeklenmeden önce sertifikalandırın

Saratsis'ın öne çıkardığı bir Gartner önerisi: Hiçbir AI pilotu, CFO, CIO ve genel counsel ortaklaşa maliyet yapısını, değer potansiyelini, veri kaynaklarını ve risk kontrollerini sertifikalandırmadan ölçek fonu almamalı. Onun mühendislik çevirisi kısa bir kontrol listesi: hangi agent'ların kod tabanına dokunduğunu bilin, geliştiricilerin kendi kurdukları dahil; her release'i sezgi yerine belgelenmiş bir hükme bağlayın; kanıtı saklayın ki bir şeyin neden yayınlandığı soruları hızla yanıtlanabilsin; ve yayınlanan yazılımın içindeki AI bileşenlerinin envanterini tutun.

Bu son madde, AI yetenekleri reklamı yapan yazılım satıcılarının %63,6'sının bir AI alt işlemcisi (subprocessor) ifşa etmediğini bulan DataGrail'ın 2026 Privacy and AI Trends Report raporuna dayanıyor. Yazıya göre bir ürünün içindeki AI için malzeme listesi (bill of materials), EU AI Act kapsamındaki kuruluşlar için daha da önem taşıyor.

Göz önünde bulundurulması gereken bir uyarı: Saratsis, üretilmiş denetim belgeleriyle birlikte kod inceleme ve release kontrol araçları satan Dromeas'ta çalışıyor; yani release'in risk azaltma parasının gitmesi gereken yer olduğu argümanında ticari bir çıkarı var.

Neden önemli

2x yönlendirmesi, AI bütçelerini doğrulama bütçeleri olarak yeniden çerçeveliyor. Araç bütçesi büyürken kontrol bütçesi büyümezse, kuruluş tam da Gartner'ın tanımladığı dengesizliği yaşıyor demektir; anket verileri de çoğunun zaten öyle olduğunu, güvenlik harcamasının genel teknolojiye göre %75'e karşı %28 arttığını gösteriyor. Mühendislik ve güvenlik ekipleri için pratik sonuç şu: release kapıları, otomatik diff-kapsamlı kontroller ve saklanan kanıt, hoş şeyler olmaktan çıkıp fonlanan gerekliliklere dönüşüyor. Ayrıca hesap verebilirliği de kaydırıyor: Liderlerin yalnızca %23'ü varsayılan olarak AI çıktılarına güveniyorsa, ispat yükü release'i imzalayana geçiyor.

  • #ai
  • #security
  • #devops
  • #governance
  • #ai-agents

İlgili yazılar