G7 grubu, «yapay zekâ yazılım bileşenleri listesi»nin (AIBOM) asgari unsurları için ortak bir çerçeve belirledi. Bu adım, yapay zekâ sistemlerinin bileşenlerini, kaynaklarını ve aralarındaki bağımlılık ilişkilerini daha izlenebilir hâle getirmeyi amaçlıyor. Çerçeve, yazılım bileşenleri listesi (SBOM) kavramının devamı niteliğinde olmakla birlikte yapay zekâ sistemlerini farklılaştıran model, veri kümesi, altyapı ve değerlendirme sonuçları gibi ek özelliklere odaklanıyor.
MONOist'te yayımlanan habere göre Almanya ve İtalya, 2023'ten bu yana G7 çalışmaları kapsamında «yapay zekâ için SBOM» kavramını ele aldı. Bu doğrultudaki sonuçlar, 12 ve 13 Mayıs 2025 tarihlerinde Kanada'nın Ottawa kentinde düzenlenen Siber Güvenlik Çalışma Grubu toplantısı sırasında da kabul edildi. 12 Mayıs 2026'da G7 ülkelerinin siber güvenlik kurumlarının katılımıyla Software Bill of Materials (SBOM) for Artificial Intelligence - Minimum Elements başlıklı bir çerçeve yayımlandı.
AIBOM, SBOM'a ne ekliyor?
Çerçeve, AIBOM'u geleneksel yazılım listesinin yalnızca genişletilmiş bir sürümü olarak ele almıyor. Sistem bileşenlerini öğrenme, test, doğrulama, eğitimde kullanılan veri kümeleri ve değerlendirme sonuçları dâhil olmak üzere yaşam döngüsüyle ilişkilendiriyor. Açıklanan hedef, tedarik zincirinin ve bileşenler arasındaki ilişkilerin anlaşılmasını iyileştirerek yapay zekâ sistemlerinin güvenliğini desteklemek.
Habere göre çerçeve üç temel ilke öngörüyor: Yapay zekâ sisteminin kendine özgü özellikleri aracılığıyla geleneksel yazılım sistemlerinden ayırt edilebilmesi; bilgilerin araçlar tarafından okunabilir ve işlenebilir bir formatta sunulması; veri yapısının farklı paydaşların ihtiyaç duyduğu bilgilerin eklenmesine izin vermesi ve bileşenler arasındaki ilişkilerin ölçeklenebilir bir şekilde temsil edilmesi.
Yedi unsur grubu
Çerçeve, asgari unsurları sistem özellikleri ve sistem düzeyindeki veriler, model özellikleri, veri kümesi özellikleri, altyapı, güvenlik özellikleri ve temel performans göstergeleri (KPI) gibi performans değerlendirme göstergelerini içeren yedi ana grupta düzenliyor. Bu düzenleme, sistem bileşenlerinin yazılım paketinin adı veya sürüm numarasının ötesine geçen bilgilerle ilişkilendirilmesine olanak tanıyor; böylece sistemin davranışını ve risklerini fiilen etkileyen unsurlar da kapsanıyor.
Haberde ayrıca yapay zekâ ajanlarının hızla yaygınlaşmasının özerklik ve niyet gibi unsurların belgelenmesini daha önemli hâle getirdiği belirtiliyor. Ancak bu unsurlar sistemin kullanım biçimine göre değişebileceğinden, bunlar tamamlanmış ve nihai gereklilikler olarak sunulmak yerine daha fazla araştırma yapılması gerektiği ifade ediliyor.
Bu haber neden önemli?
Pratikte AIBOM, kurumlara ve düzenleyici kuruluşlara bir yapay zekâ sisteminin oluşturulmasında nelerin yer aldığını, bunları kimin sağladığını ve bileşenlerinin birbiriyle nasıl ilişkili olduğunu anlamak için ortak bir temel sunuyor. Bu, bir güvenlik olayını araştırırken veya bir modelde, veri kümesinde ya da harici bir bileşende yapılan değişikliğin etkisini değerlendirirken önem taşıyor. Bu süreç ayrıca Avrupa Yapay Zekâ Yasası, siber güvenlik çerçeveleri ve Avrupa Sağlık Veri Alanı (EHDS) gereklilikleri de dâhil olmak üzere daha geniş düzenleyici ve güvenlik uygulamalarıyla uyumlu.
Ancak çerçeve, yapay zekâ tedarik zincirinin güvenliği sorununu tek başına çözmüyor. Haberde AIBOM'un tek başına tedarikçilerin güvenliğini garanti etmek için yeterli olmadığı ve uygulanması için risk yönetimi araçları, diğer güvenlik uygulamaları, bilgileri doğrulayabilecek ve bunlardaki değişiklikleri takip edebilecek danışmanlar veya mekanizmalarla bütünleşmesi gerektiği vurgulanıyor. Ayrıca birlikte çalışabilirlik, aralarında SPDX projesinin çalışmalarının da bulunduğu araç ve standartların gelişimine bağlı olmaya devam edecek.