Fintech & Ödeme

Yapay Zeka ile Kayıt Tutma, Finans Şirketlerinin Karşısına Yeni Uyumluluk Sorunları Çıkarıyor

Yapay Zeka ile Kayıt Tutma, Finans Şirketlerinin Karşısına Yeni Uyumluluk Sorunları Çıkarıyor
Malta Mavi Lagün'de İngilizce

Finansal hizmet şirketleri, uyumluluk, iletişim ve diğer iş süreçlerinde yapay zekayı hızla kullanmaya başladı. Ancak bu teknolojinin yaygınlaşması, aslında çok tanıdık bir düzenleyici sorunu da beraberinde getiriyor: Yapay zeka henüz icat edilmeden önce yazılmış kurallara uyduklarını kanıtlamak için şirketler tam olarak hangi kayıtları tutmalı?

Menkul Kıymetler ve Borsa Komisyonu (SEC) ile Finansal Sektör Düzenleme Otoritesi (FINRA), yapay zekaya özgü kayıt saklama şartları henüz belirlememiş olsa da bu soru giderek daha acil bir hal alıyor. Temmuz ayında teknoloji firması Red Oak tarafından düzenlenen bir panelde bir araya gelen menkul kıymetler avukatları, uyumluluk yöneticileri ve teknoloji sağlayıcıları bu görüşte birleşti. Ancak ortada bir yapay zeka kural kitabı olmaması, şirketlerin düzenleyicilerin bir kural kitabı hazırlamasını bekleyebileceği anlamına gelmiyor.

Panelistler, denetim, iletişim, kayıt tutma, çıkar çatışmaları, En İyi Çıkar Regülasyonu ve sadakat yükümlülüklerini kapsayan mevcut şartların, altta yatan işi bir insanın mı yoksa bir yapay zeka sisteminin mi yaptığına bakılmaksızın geçerli olduğunu vurguladı.

Düzenleyiciler şimdiden bu ilkeyi hayata geçiriyor. FINRA’nın 24-09 sayılı Düzenleyici Duyurusu, elektronik yazışmaları incelemek de dahil olmak üzere denetim sistemlerinde üretken yapay zeka kullanan şirketlerin; teknoloji yönetişimi, model riski yönetimi, veri gizliliği ve bütünlüğü ile model güvenilirliği konularına odaklanması gerektiğini belirtti. FINRA’nın 2026 Düzenleyici Denetim Raporu ise bir adım ileri giderek üretken yapay zekayı bağımsız bir odak alanı haline getirdi.

Düzenleyiciler henüz yeni yapay zeka kuralları kabul etmeden yaptırımlar da başladı. Eversheds Sutherland ortağı ve eski SEC ile NASD yaptırım avukatı Brian Rubin, SEC’nin şirketlerin yapay zeka yeteneklerini abarttığı "yapay zeka ile aldatma" (AI washing) davalarına dikkat çekti. Rubin ayrıca, kusurlu bir otomatik kimlik doğrulama sürecini içeren bir FINRA kara para aklama davasına da değindi.

Panele göre bu davaların temelindeki ilke oldukça net: Şirketler, kullanmayı seçtikleri teknolojinin ürettiği sonuçlardan sorumlu olmaya devam ediyor.

Rubin, ortaya çıkan bu düzenleyici yaklaşımı "çalışmanızı gösterin" ortamı olarak nitelendirdi. Denetçiler, yapay zekanın fiilen nasıl kullanıldığını; bir aracı kimin onayladığını, hangi verilere eriştiğini, çıktılarının nasıl doğrulandığını ve insanların nerede sorumlu tutulduğunu bilmek istiyor. Bu durum, şirketlerin operasyonel verileri saklayıp saklamaması veya bu kayıtları ne kadar süreyle tutması gerektiğine dair resmi bir şart bulunmadığından, potansiyel olarak zorlu kayıt tutma soruları yaratıyor.

Rubin, mevcut kurallarla işe başlanmasını tavsiye ediyor. Müşteri iletişimi, tavsiyesi veya pazarlama materyalinde kullanılan yapay zeka tarafından üretilen bir öğe, tıpkı bir kişi tarafından oluşturulmuş gibi genel saklama şartlarına tabi tutuluyor. Bu nedenle bazı şirketler, iletişim, tavsiye ve denetim incelemeleriyle bağlantılı yapay zeka kayıtları için tam düzenleyici saklama sürelerini uygularken, daha düşük riskli operasyonel bilgiler için daha kısa süreler kullanıyor.

Ancak sadece kayıt tutmak yeterli olmayabilir. Şirketlerin kararları yeniden oluşturabilmesi ve yapay zeka sisteminin hangi rolü oynadığını açıklayabilmesi gerekiyor. Bir karar vermek için kullanılan model daha sonra güncellenir veya emekliye ayrılırsa bu durum zorlaşabiliyor.

Bu sorun, düzenleyicilerin daha önce e-postalara ve daha yakın zamanda kısa mesaj ile WhatsApp gibi kanal dışı iletişime verdiği yanıta benziyor. Mevcut defter ve kayıt kuralları, temel düzenleyici çerçeve yeniden yazılmadan yeni iletişim teknolojilerine uygulandı. Müşteriyle ilgili işler için onaylanmamış yapay zeka platformlarını kullanan çalışanlar, benzer şekilde şirketlerinin yakalayabileceği veya denetleyebileceği kapasitenin ötesinde kayıtlar oluşturabilir.

Manulife Wealth & Asset Management'ta küresel dağıtım uyumluluğu başkanı olan Derek Stern, şirketlerin uyumluluk ekiplerini yapay zeka sistemleri dağıtıldıktan sonra değil, tasarlanırken sürece dahil etmesi gerektiğini belirtti.

Durum tespitinin; verilerin nerede saklandığını ve kimlerin erişebildiğini, sistemin sonuçlarının açıklanıp savunulup savunulamayacağını, satıcıların model güncellemelerini, testlerini ve değişiklik yönetimini nasıl yürüttüğünü ve teknolojinin insan denetimiyle nasıl entegre olduğunu incelemesi gerekiyor.

Şirketler ayrıca satıcıların iddialarını kendi risk senaryolarına karşı test etmeli. MirrorWeb'de ürün başkan yardımcısı olan Jamie Hoyle, şirketleri uyumluluğu "otomatiğe bağlama" vaatlerine karşı özellikle şüpheci olmaya çağırdı.

Yine de yapay zeka denetimi iyileştirebilir. Bağlam farkındalığına sahip sistemler, iletişimleri şirketin gerçek politikalarına göre yorumlayarak çok sayıda yanlış pozitif sonuç üreten kaba anahtar kelime aramalarının yerini alabilir.

Ancak Red Oak'ın temel mesajı şu: Yapay zeka, sorumluluğu düzenlemeye tabi şirketten teknolojiye devretmiyor. Düzenleyiciler daha spesifik rehberlikler sağlayana kadar, belgeleme, açıklanabilirlik ve insan denetimi, teknolojinin kayıt tutma risklerinde gezinen şirketler için en güvenli rehberler olmaya devam edecek.

Üniversite Destekli Dil Okulu

Kaynak: PYMNTS