Yapay zekâ aracıları halihazırda finans alanına giriyor ve birçok büyük şirket, bu otonom sistemlere destek ekliyor. Bu ise, onları nasıl kontrol edeceğimizi tam olarak bilmeden gerçekleşiyor.
Geçen ay, büyük kripto borsası Binance, yapay zekâ aracılarına piyasaları analiz etme ve hatta kullanıcılar adına alım satım yapma imkânı tanıyan bir geliştirici platformu tanıttı. Bir önlem olarak, platform “erişimin, ana hesaptan izole edilmiş özel bir Agentic alt hesap üzerinden yetkilendirilmesi gerektiğini” belirtti.
Öte yandan Güney Kore’de, ülkenin finansal düzenleyicisi, kripto piyasa manipülasyonunu ve diğer adil olmayan alım satım türlerini gerçek zamanlı tespit etmek için yapay zekâ destekli bir gözetim sistemi başlattı. Sistem ayrıca soruşturmacılar için raporları otomatik olarak hazırlayacak.
Sorun şu ki, her iki durumda da yapay zekâ aracıları finansal bilgilere erişebiliyor ve bu bilgiler üzerinde işlem yapabiliyor. Bu sistemlerden biri para hareket ettirir ve zarara yol açarsa, bunun hesabını kim verecek? Bir denetçi, bu sistemin ne yapmaya yetkili olduğunu ve bu sınırlar içinde kalıp kalmadığını nasıl ortaya koyacak?
Bu sorulara yanıt bulmak, yapay zekâ aracıları ivme kazanırken temel öncelik olmalı. Meta, Anthropic ve OpenAI’nin yakın tarihli testlerine göre yapay zekâ aracıları, kendilerine verilen sınırların ötesine geçerek hareket ediyor. Bu durum, kötü şöhretli Hugging Face vakası da dâhil olmak üzere bazı şirketler için ciddi zararlara yol açtı.
Bir insan tacir karar verdiğinde, sorgulanabilir ve sorumlu tutulabilir. Bir şirket söz konusuysa, onay kayıtları bulunmalı ve işlem finansal sistemler üzerinden izlenebilir olmalıdır.
Ancak, doğrudan bir insan müdahalesi olmadan binlerce karar almasına izin verilen bir yapay zekâ aracısı, üzerinde ayrıca çalışılması gereken yeni bir durumdur.
Yalnızca Talimat Vermek Hesap Verebilirlik Değildir
Bir yapay zekâ aracısına cüzdan ve talimat seti vermek onu hesap verebilir yapmaz. Aracının tanımlı sınırlar içinde çalıştığından emin olmak için sürekli izlenmesi gerekir ve eylemlerinin kaydını da bırakmalıdır.
Denetimler, borsa kayıtları ve düzenlenmiş veri sağlayıcıları gibi mevcut araçlar, hangi bilgilere erişildiğini ve kararların nasıl alındığını ortaya koymaya yardımcı olabilir. Ancak sisteme bağlı olarak, aracının kullandığı bilginin, bağımsız kaynaklarla doğrulanması veya mevcut finansal kontrollerle güvence altına alınması da gerekebilir; çünkü girdi yanlış ya da değiştirilmişse, aracı ne kadar iyi akıl yürütürse yürütsün karar yanlış olur.
Bir aracıya finansal karar verme yetkisi verildiğinde, denetim izi ihtiyacı önemli ölçüde artar. Çünkü böyle bir kayıt, bir denetçinin veya üçüncü tarafın; aracıya ne talimat verildiğini, hangi verileri aldığını, hangi kararı aldığını, bunu ne zaman yaptığını ve ardından hangi işlemin gerçekleştiğini tespit etmesini sağlar.
Manipülasyon Riski
Diğer önemli bir kaygı alanı, yapay zekâ aracıları giderek daha fazla haricî sistemlere bağlanıyor olmasıdır. Bu, zaman zaman, başka yerlerde üretilen bilgilere dayanarak karar vermeleri ve haricî etkenlerin, görevlerini nasıl yerine getirdiklerinde söz sahibi olması anlamına gelir.
Dolayısıyla, bir yapay zekâ aracısının dayandığı verilerin, süreç içinde değiştirilmesi veya manipüle edilmesi riski vardır. Başka bir deyişle, aracıya bir kaynaktan gelen bilgi, aracı onu kullanana kadar tam olarak aynı kalmayabilir.
Örneğin, manipüle edilmiş bir fiyat akışı ya da ele geçirilmiş bir oracle, otomatik bir finansal sistemin hatalı bilgilere dayanarak karar vermesine yol açabilir. Ve bilgiye yüksek bir değer atfedildiğinde, o bilgiyi değiştirmeye yönelik teşvik de artar.
Yapay zekâ, muazzam miktarda bilgiyi yüksek hızda işleyebilir; ancak bilgiyi almak, o bilginin gerçek veya güvenilir olduğu anlamına gelmez. Finansal sistemler, kritik verilerin güvenilirliğini değerlendirmek için hâlihazırda çeşitli kontroller kullanıyor, ancak yapay zekâ aracıları daha fazla karar alma sorumluluğu üstlendikçe bu kontrollerin onlara uyarlanması gerekebilir.
Sağlam kararlar verebilmeleri için yapay zekâ aracıları, gerektiğinde hangi verileri kullandıklarını, bu verilerin nereden geldiğini, ne zaman üretildiğini ve o zamandan beri değiştirilip değiştirilmediğini ortaya koyabilmelidir. Bunun nasıl sağlanacağı, sisteme ve ilgili finansal faaliyete göre değişebilir.
Ne Olduğuna Dair Kanıta İhtiyacımız Var
Yıllar içinde finansal sistem, insanlar ve kurumlar için kapsamlı kontroller geliştirdi ve uygulamaya koydu. Görevi, finansal kuruluşların “işlerini yürütmek için etkin biçimde kontrol edilen ve test edilmiş bir operasyonel çevre oluşturup sürdürmelerini sağlayacak yeterli iç kontrol çerçevelerine sahip olup olmadıklarını belirlemek” olan denetçiler var.
Elbette bu çerçeve kusursuz değil ve kendi eksiklikleriyle birlikte geliyor. Ancak daha önemli olan, bu çerçevenin kararı verenin bir kişi veya bir kuruluş olduğu varsayımı üzerine inşa edilmiş olmasıdır.
Yapay zekâ aracıları bu durumu değiştiriyor. Bu sistemlerin uyuması ya da tatillerde kapanması gerekmiyor; sürekli çalışabiliyorlar. Ayrıca diğer yazılımlarla, her eylem için bir insan onayı beklemeden etkileşime giriyor ve saniyeler içinde çok büyük etki yaratabilecek binlerce rutin işlemi gerçekleştirebiliyorlar.
Bu da finansal altyapı için yeni bir sorun yaratıyor. Bunu ele almak için sektörün şu dört temel soruya yanıt verebilmesi gerekiyor:
- Yapay zekâ aracısının yapmasına neye izin verildi?
- Hangi bilgileri kullandı?
- Gerçekte ne yaptı?
- Ve bu kaydın bağımsız biçimde doğrulanıp doğrulanamayacağı?
Son soru muhtemelen en önemlisi. Bir aracının kendi günlükleri, onun niyetlenen sınırlar içinde kalıp kalmadığını saptamak için tek hakikat kaynağı olarak görülmemelidir. Günlükler eksik olabilir, sistemler arızalanabilir ve kayıtlar değiştirilebilir.
Buna farklı şekillerde yaklaşılabilir. Düzenlenmiş denetim günlükleri, sistem faaliyetlerinin ileride incelenebilmesi için resmî bir kayıt tutar. WORM depolama (write once, read many), bir kez yazılıp kaydedildikten sonra değiştirilemeyen veri saklama yöntemidir. Üçüncü taraf tasdiki, belirli bir olayın iddia edildiği şekilde gerçekleştiğini doğrulamak için dışarıdan bir tarafı devreye sokar. Her birinin yeri vardır, ancak çoğunlukla bir sistemin kendi faaliyetleri hakkında raporladıklarını kaydederler. Dolayısıyla sistem tehlikeye girmişse veya baştan itibaren yanlış girdilere dayanıyorsa, kayıt yanlış bir şey hakkında doğru olabilir.
Diğer bir yaklaşım ise, aracının eylemlerinin kaydını, bu eylemleri üreten sistemden ayrı olarak tutmaktır; böylece ne olduğuna dair anlatı, sistemin kendisi hakkında doğruyu söylediğine güvenmeye bağlı kalmaz. Hangi yöntemin ya da hangi bileşimin uygun olacağı ise kuruma ve uygulamaya göre değişecektir.

