Yapay zeka ajanları rezervasyon yapıyor, ödeme tamamlıyor ve finansal iş akışlarına giriyor. Yapay zekaya ne kadar yetki vereceğiz ve yaptığı işlemden kim sorumlu olacak?
Yapay zeka ajanları rezervasyon yapıyor, ödeme tamamlıyor ve finansal iş akışlarına giriyor. Beyaz Saray’ın yeni AI güvenlik çerçevesiyle birlikte fintek sektörünün önündeki soru değişiyor. Peki ama yapay zekaya ne kadar yetki vereceğiz ve yaptığı işlemden kim sorumlu olacak?
Yapay zekanın finans sektöründeki ilk yıllarında modellerin ne kadar doğru cevap verdiğini, hangi işleri otomatikleştirebildiğini ve çalışanlara ne kadar zaman kazandırdığını konuşuyorduk. Şimdi sınır değişiyor. Yapay zeka ajanları ürün arıyor, rezervasyon yapıyor, ödeme ekranına ulaşıyor ve bazı senaryolarda işlemi bizim adımıza tamamlıyor. Bu noktadan sonra finans dünyasının çözmesi gereken problem yalnız modelin ne kadar zeki olduğu değil. Aynı zamanda hangi işlemi yapmaya yetkili olduğu, bu yetkinin nasıl kanıtlanacağı ve hata yaptığında sorumluluğun nerede başlayacağı ile ilgili. Önümüzdeki dönemde fintek şirketlerinin en önemli ürünlerinden biri kart, cüzdan veya ödeme butonu kadar görünür olmayabilir. O ürünün adı yetki olabilir.
Yapay zekanın son birkaç yıldaki gelişimini düşünün.
Önce bize cevap verdi.
Sonra belgelerimizi okudu, toplantılarımızı özetledi, kod yazdı ve araştırma yaptı.
Şimdi ise giderek daha fazla sistemle bağlantı kuruyor. Takvime erişiyor, e-postayı okuyabiliyor, internet sitelerinde hareket edebiliyor, ürün karşılaştırabiliyor ve finansal işlemlerin başladığı noktaya kadar ilerleyebiliyor.
Bu dönüşüm yapay zekayı yalnız bir yazılım aracından ekonomik aktöre benzeyen dijital bir temsilciye dönüştürüyor.
Tam da bu nedenle 29 Eylül’de Washington’da yaşanan gelişmeye yalnız AI regülasyonu açısından bakmak yeterli gelmiyor.
Beyaz Saray’daki Mutabakat Neden Fintek İçin Önemli?
ABD Başkanı Donald Trump, OpenAI, Anthropic, Google, Meta, xAI ve Nvidia yöneticileriyle 29 Eylül’de Beyaz Saray’da bir araya geldi. Şirketler toplantıda ileri yapay zeka sistemlerinin geliştirilmesi ve kullanımına yönelik gönüllü White House Accord on Super Intelligence mutabakatını imzaladı.
Metin hukuken bağlayıcı bir düzenleme oluşturmuyor ve ihlal durumunda uygulanacak bir ceza mekanizması tanımlamıyor. Şirketlerden dört katmanlı bir kontrol yapısı kurmaları bekleniyor: model geliştirme ve kullanımında şirket içi kontroller, bu kontrolleri izleyen ayrı bir ekip, bağımsız dış değerlendirme ve yönetim kurulu seviyesinde bağımsız gözetim. Mutabakat ayrıca bu uygulamaların ileride yasa veya düzenlemelere dönüşebileceğini açık bırakıyor.
Aynı gün yayımlanan başkanlık kararı ise federal yürütme organlarında “Artificial Intelligence” yerine “Super Intelligence” ve “SI” ifadelerinin kullanılmasını istedi. Karar şimdilik mevcut ABD mevzuatındaki yapay zeka tanımını esas alıyor; yani bugünkü yapay zeka sistemlerinin teknik literatürdeki anlamıyla insan zekasını her alanda aşan “superintelligence” seviyesine ulaştığını söylemiyor.
İsim tartışmasının ötesinde finans sektörü açısından daha kalıcı bir sinyal var.
Gelişmiş yapay zeka sistemlerinde rekabet yalnız kabiliyet üzerinden ilerlemeyecek. Kontrolün, denetimin ve verilen yetkinin ispatlanması da ürünün parçası olacak.
Fintek sektörü bunu çok yakında günlük işlemlerde yaşamak zorunda.
Çünkü Yapay Zeka Artık Gerçek Para Harcıyor
Bu tartışma teorik bir gelecek senaryosu olmaktan çıktı.
21 Eylül’de Danimarka’da Mastercard ve Danske Bank, bir yapay zeka ajanının tüketici adına hem rezervasyon yaptığı hem de ödemeyi tamamladığı bir işlem gerçekleştirdi.
Kullanıcı yapay zeka ajanından bir kahve tadımı rezervasyonu yapmasını istedi. Ajan deneyimi buldu, rezervasyonu gerçekleştirdi ve kullanıcının Danske Bank tarafından verilmiş Mastercard kartıyla ödemeyi tamamladı. İşlem Mastercard Agent Pay altyapısıyla yürütüldü ve kullanıcı onayı Mastercard Payment Passkeys üzerinden doğrulandı.
Burada önemli olan kahve tadımı değil.
Ödeme tarihinde çok temel bir davranış değişiyor.
Bugüne kadar kartınızı fiziksel olarak uzattığınızda, telefonunuzu POS cihazına yaklaştırdığınızda veya internette “Satın al” düğmesine bastığınızda niyetiniz işlem anında görünür durumdaydı.
Agentic commerce bunu değiştiriyor.
Siz sabah ajana “Bu hafta sonu için iki kişilik, 150 euroyu geçmeyen bir etkinlik bul ve rezervasyonu tamamla” diyebilirsiniz. Ajan saatler sonra bir satıcıya giderek işlemi sizin fiziksel olarak bulunmadığınız bir anda gerçekleştirebilir.
Finansal sistem artık yalnız ödeme sahibini doğrulamakla yetinemiyor.
Verdiğiniz talimatı da anlaması gerekiyor.
Kartın Arkasına Yeni Bir Şey Ekleniyor Yetki
Ödeme sistemleri uzun zamandır kimlik doğrulamaya alışık.
Kart kime ait?
Hesap kimin?
Telefon gerçekten müşterinin telefonu mu?
İşlemi yapan kişi hesap sahibi mi?
Yapay zeka ajanları bu zincire yeni bir aktör ekliyor.
Bankanın artık müşterinin kim olduğunu bilmesi yeterli olmayabilir. İşlem sırasında karşısında müşterinin yetkilendirdiği bir yapay zeka ajanı bulunabilir.
Bu ajan için de yeni sorular ortaya çıkıyor.
Ajan gerçekten güvenilir bir yazılım mı? Hangi kullanıcı adına hareket ediyor? Kullanıcı tam olarak neye izin verdi? Yetki tek işlem için mi geçerli, belirli bir süre boyunca mı? Hangi satıcılarda kullanılabilir? Harcama limiti nedir? Kullanıcı işlem öncesinde yeniden onay vermek zorunda mı?
Bugüne kadar finans dünyası bu soruların çoğunu insanlar ve şirketler için çözdü.
Şimdi aynı güven mimarisinin makineler için kurulması gerekiyor.
KYC’nin Yanına Neden KYA Geliyor?
Bu nedenle daha önce blogumda “KYC Yetmeyecek mi AI Ajanları İçin Yeni Kimlik Dönemi Başlıyor?” sorusunun peşine düşmüştüm.
KYC müşterinin kim olduğunu anlamaya çalışıyor.
Agentic finance döneminde bunun yanına giderek daha görünür hale gelen Know Your Agent, yani KYA katmanı ekleniyor.
Mastercard da 30 Eylül’de Agent Pay altyapısını genişletirken Skyfire ile birlikte yapay zeka ajanlarının kimliğini doğrulamaya yönelik KYA teknolojilerinden yararlanacağını açıkladı. Yeni güven yapısı kimlik, niyet, kontrol, güvenilir işlem ve istihbarat olmak üzere beş katman etrafında tasarlanıyor.
Bu ayrım önümüzdeki birkaç yılda fintek sektöründe çok önemli hale gelebilir.
Bir bankanın “Hasan gerçekten Hasan mı?” sorusuna cevap vermesi artık yeterli olmayacak.
“Bu yazılım Hasan’ın yetkilendirdiği ajan mı ve Hasan bu ajana tam olarak ne yapma izni verdi?” sorusunun da cevabı gerekecek.
Kimlikten yetkiye doğru ciddi bir genişleme yaşanıyor.
Fintekin Yeni Güven Problemi Niyet Olabilir
Mastercard’ın bu yıl Google ile geliştirdiği Verifiable Intent yaklaşımı bu dönüşümü oldukça iyi anlatıyor.
Amaç, kullanıcı tarafından yapay zeka ajanına verilen talimatın sonradan doğrulanabilecek ve değiştirilemeyecek biçimde kaydedilmesi. Böylece tüketici, merchant ve kartı çıkaran finans kuruluşu işlem sırasında aynı soruya cevap bulabiliyor: Kullanıcı gerçekten neye izin verdi?
Bu bana ödeme sistemlerinin geçmişte yaşadığı başka bir dönüşümü hatırlatıyor.
E-ticaret büyüdüğünde kart numarasını korumak için tokenizasyon gelişti.
Mobil ödeme büyüdüğünde cihaz kimliği ve biyometrik doğrulama önem kazandı.
Anlık ödemeler büyüdükçe alıcı doğrulaması yeni bir güven katmanına dönüştü.
Agentic commerce büyürken korunması gereken yeni şey kullanıcının niyeti olacak.
Çünkü ajan sizin kartınızı çalmadan da hata yapabilir.
Talimatınızı yanlış yorumlayabilir.
150 euroluk otel rezervasyonu isterken 150 euroyu gecelik limit olarak değerlendirebilir veya yalnız tercih ettiğiniz markalardan alışveriş yapmasını beklerken benzer isimli başka bir satıcıyı seçebilir.
Burada klasik dolandırıcılık motorlarının cevaplamakta zorlanacağı yeni bir soru ortaya çıkıyor.
İşlem teknik olarak yetkili olabilir ama kullanıcının istediği işlem mi?
Ödeme Ağları Bunun İçin Şimdiden Altyapı Kuruyor
Visa’nın Trusted Agent Protocol yaklaşımı da benzer problemi çözmeye çalışıyor.
Merchant tarafındaki ilk ihtiyaç, siteye gelen otomatik trafiğin zararlı bir bot mu yoksa gerçek müşterinin yetkilendirdiği alışveriş ajanı mı olduğunu ayırt edebilmek.
Visa bu nedenle ajanın kendisini kriptografik olarak tanıtmasını, temsil ettiği kullanıcıyla ilişkisinin doğrulanmasını ve ödeme bilgilerini güvenli biçimde iletmesini sağlayacak bir yapı geliştiriyor.
Visa Intelligent Commerce tarafında harcama limitleri, kullanıcı onay akışları ve güvenilir kimlik sinyalleri de aynı mimarinin parçaları haline geliyor.
Mastercard ve Visa’nın aynı dönemde bu alana yatırım yapması bize önemli bir şey söylüyor.
Agentic commerce yarışının belirleyici altyapısı yalnız büyük dil modelleri olmayacak.
Kimlik, yetkilendirme, ödeme ağı, risk motoru ve anlaşmazlık yönetimi de aynı derecede önemli olacak.
Bu nedenle yapay zeka ödeme yarışında avantaj yalnız en iyi modeli yapan şirketlerde bulunmayabilir. Finansal güven altyapısını kontrol eden kurumların rolü de güçlenebilir.
Yapay Zekaya Kredi Kartı Vermek Aslında Kart Vermek Değil
Daha önce “AI Ajanına Kredi Kartı Vermek Güvenli mi?” yazısında tam olarak bu konuya bakmıştım.
Bir yapay zeka ajanına gerçek kart numaramızı vermek yerine yalnız belirli amaçlarla kullanılabilen sanal veya tokenize edilmiş ödeme kimlikleri oluşturmak çok daha kontrollü bir model sunuyor.
Örneğin ajana şöyle bir yetki verilebilir:
“Bu akşam 20.00’ye kadar yalnız uçak bileti kategorisinde kullanılabilir, toplam 8.000 TL’yi geçemez ve tek işlem yapabilir.”
Böyle bir modelde ödeme aracı artık yalnız para taşımıyor.
Kuralları da taşıyor.
Bu durum kartın kendisini programlanabilir bir yetki aracına dönüştürebilir.
Klasik sanal kartlarda bugün limit belirliyoruz. Agentic payments tarafında buna amaç, süre, merchant kategorisi, ürün tipi, lokasyon, kullanıcı onayı ve ajanın kimliği gibi çok daha fazla bağlam eklenebilir.
Fintek açısından oldukça büyük bir ürün alanı açılıyor.
Bankanın Yeni Müşterisi Yapay Zeka Ajanı mı Olacak?
Hukuken müşteri yine insan veya şirket olacak.
Fakat operasyonel açıdan bankaların ve ödeme kuruluşlarının sistemlerine çok daha fazla makine işlemi gelmeye başlayabilir.
Bir seyahat ajanının aynı anda uçuş, otel, araç kiralama ve etkinlik rezervasyonu yaptığını düşünün. İnsan müşterinin normalde birkaç saat içinde farklı sitelerde yaptığı işlemler birkaç saniye içinde farklı merchant’lara gönderilebilir.
Bugünün fraud sistemi böyle bir davranışı şüpheli bulabilir.
Yarın ise bu davranış tamamen normal olabilir.
Mastercard’ın AI tarafından başlatılmış olma ihtimalini gösteren bir işlem skoru test etmeye başlaması bu nedenle ilginç. Amaç, ödeme kuruluşunun veya merchant’ın hızlı ve çoklu işlemleri yalnız anomali olarak görmesi yerine arkasındaki agentic bağlamı da değerlendirebilmesi.
Fraud motorlarının da “insan nasıl davranır?” sorusundan “insanın yetkilendirdiği ajan nasıl davranır?” sorusuna genişlemesi gerekecek.
Bu küçük bir yazılım güncellemesi olmayabilir.
Risk modellerinin davranış kavramını değiştirebilir.
Peki Yapay Zeka Yanlış Bir Şey Satın Alırsa Kim Sorumlu?
Agentic commerce’in zor kısmı burada başlayacak.
Kullanıcı ajana “ucuz bir uçak bileti bul” dedi ve ajan aktarmalı, iadesiz bir bilet aldı.
Kullanıcı bunu istemediğini söylüyor.
Merchant geçerli bir ödeme aldığını düşünüyor.
Banka kullanıcı tarafından oluşturulmuş geçerli ödeme yetkisini görüyor.
AI şirketi ise ajanın verilen talimatı yorumladığını savunabilir.
Bugünkü tüketici koruma ve ödeme kuralları bu tür olayların bir bölümünü çözebilir ancak yapay zeka ajanlarının oluşturduğu yeni temsil ilişkisi bütün soruları otomatik olarak ortadan kaldırmıyor.
Burada kayıt tutmanın önemi artacak.
Kullanıcı ne söyledi?
Ajan bunu nasıl yorumladı?
Hangi seçenekleri değerlendirdi?
Hangi sınırlar tanımlandı?
Son işlem bu sınırlar içinde miydi?
Finansal sistemin geleceğinde audit trail, yani ajanın karar ve yetki izinin tutulması ödeme kaydının kendisi kadar değerli hale gelebilir.
Yapay Zeka Güvenliği ile Finansal Güven Aynı Yere Yaklaşıyor
Beyaz Saray’daki dört katmanlı model ile Mastercard ve Visa’nın ödeme güveni çalışmaları birbirinden farklı alanlarda geliştiriliyor.
Yine de ortak bir yönleri var.
İkisi de yapay zekaya daha fazla kabiliyet verildikçe kontrolün modelin dışındaki sistemlerle kurulması gerektiğini gösteriyor.
Şirket içi kontrol.
Bağımsız değerlendirme.
Yetki sınırı.
Kimlik doğrulama.
İşlem kaydı.
İnsan veya yönetim kurulu gözetimi.
Yapay zeka yeterince iyi hale geldiğinde güvenlik ihtiyacı ortadan kalkmıyor. Tam tersine yapay zekanın gerçekleştirebildiği eylem sayısı arttıkça güvenlik katmanı daha önemli hale geliyor.
Fintek sektörü açısından bunun ekonomik karşılığı da olabilir.
Güven başlı başına satılabilir bir altyapıya dönüşebilir.
Yeni Fintek Kategorisi Yetki Yönetimi Olabilir mi?
Bugün fintek altyapısında birçok tanıdık kategori var.
Ödeme orkestrasyonu, KYC, fraud prevention, open banking, card issuing, Banking as a Service, treasury ve identity bunlardan bazıları.
Agentic finance yaygınlaşırsa bunların arasına yeni bir kategori eklenebilir.
Ben buna şimdilik delegated authority infrastructure, yani devredilmiş yetki altyapısı diye bakıyorum.
Bu altyapının görevi parayı taşımaktan önce şu soruları cevaplamak olacak:
Bu ajan kim?
Kimi temsil ediyor?
Hangi işlemleri yapabilir?
Ne kadar harcayabilir?
Yetkisi ne zaman sona eriyor?
Hangi durumda yeniden insan onayı gerekiyor?
Yaptığı işlemin kanıtı nerede tutuluyor?
Bu özelliklerin bir bölümü kart ağları, bankalar ve mevcut kimlik oyuncuları tarafından geliştirilebilir. Bir bölümü ise bugün henüz adını sık duymadığımız yeni fintek şirketlerinden gelebilir.
Önümüzdeki birkaç yılın ilginç girişim alanlarından biri burada oluşabilir.
Türkiye Yapay Zekayı Hızla Kullanıyor Ama Bir Sonraki Aşama Yetki Olacak
Türkiye açısından zamanlama da dikkat çekici.
AWS için Strand Partners tarafından gerçekleştirilen araştırmada işletmelerin yapay zeka kullanım oranı bir yıl içinde yüzde 37’den yüzde 51’e yükselmiş durumda. Araştırmaya göre finansal hizmetlerde kullanım oranı yüzde 74 seviyesine kadar çıkıyor.
Bu rakamlar yapay zeka adaptasyonunun hızını gösteriyor ancak “yapay zeka kullanmak” ile sisteme işlem yapma yetkisi vermek arasında çok büyük bir mesafe var.
Bir bankanın çalışanına doküman özetleyen yapay zeka sunmasıyla banka hesabından ödeme başlatabilen bir ajana erişim vermesi aynı risk profiline sahip değil.
Türkiye’de bankalar ve fintekler için önümüzdeki dönemde daha önemli hale gelmesini beklediğim ayrım da bu.
Şirketlerin kaç yapay zeka uygulaması kullandığından çok, hangi uygulamanın hangi veriye erişebildiği ve hangi eylemi gerçekleştirebildiği önem kazanacak.
Yönetişim böylece politika dokümanından ürün mimarisinin içine girecek.
“Human in the Loop” Her İşlemde Kalacak mı?
Bugün birçok agentic payment uygulamasında kullanıcı işlem tamamlanmadan önce onay veriyor.
Bu başlangıç aşaması için doğal.
Fakat her satın alma öncesinde telefonumuza “AI ajanınız bu işlemi yapmak istiyor, onaylıyor musunuz?” bildirimi gelirse otonom ajanın sağladığı rahatlığın önemli bölümü ortadan kalkar.
Uzun vadede sistemlerin daha fazla işlemi önceden verdiğimiz kurallara göre tamamlaması muhtemel.
Örneğin aylık market alışverişinin 5.000 TL altındaki kısmı otomatik yapılabilirken daha yüksek tutarda insan onayı gerekebilir. İş seyahatlerinde yalnız şirket politikasına uygun oteller seçilebilir. Bir şirketin satın alma ajanı yalnız onaylı tedarikçilerle ve belirlenmiş bütçe içinde işlem yapabilir.
Böylece insan kontrolü her işlemde tıklanan bir düğme olmaktan çıkarak önceden tanımlanan politika ve sınırlar üzerinden çalışabilir.
Bu da kurumsal harcama yönetiminden bireysel bankacılığa kadar geniş bir ürün alanını değiştirebilir.
Fintekte Rekabet Hızdan Güvenilir Otonomiye Kayabilir
Dijital bankacılığın ilk döneminde en iyi kullanıcı deneyimi genellikle daha az tıklama anlamına geliyordu.
Hesabı hızlı aç.
Parayı hızlı gönder.
Ödemeyi tek dokunuşla tamamla.
Agentic finance döneminde kullanıcı deneyiminin yeni versiyonu daha farklı olabilir.
Kullanıcı hiçbir şeye dokunmadan işlem gerçekleşebilir.
Bu durumda “frictionless” deneyimin yeni ölçüsü kaç tıklama kaldırdığınız olmayacak. Kullanıcıyı her seferinde sürece dahil etmeden kontrol hissini ne kadar koruyabildiğiniz daha önemli hale gelecek.
Bu çok farklı bir tasarım problemi. Ve elbette fintek şirketleri için çok büyük bir fırsat.
Yapay Zekanın Finans Dünyasındaki Gerçek Sınavı Zekası Olmayabilir
Son birkaç yılda yapay zeka modellerinin sürekli daha güçlü hale gelmesini izledik.
Daha iyi yazıyorlar, daha iyi düşünüyorlar, daha fazla araç kullanıyorlar ve giderek daha karmaşık işleri tamamlıyorlar.
Finans dünyası için bundan sonraki sınavın yalnız bu yeteneklerle ilgili olacağını düşünmüyorum.
Bir ajanın uçak bileti bulabilmesi güzel. O bileti satın alabilmesi daha etkileyici.
Ancak finansal sistem açısından değerli olan üçüncü aşama olacak: Ajanın doğru kullanıcı adına, doğru amaçla, doğru tutarda ve doğru sınırlar içinde işlem yaptığını kanıtlayabilmek.
Beyaz Saray’daki gönüllü AI mutabakatından Mastercard ve Visa’nın agentic commerce altyapılarına kadar son gelişmeleri aynı anda okuduğumda ortaya çıkan yön bu.
Yapay zeka daha fazla eylem yapabildikçe güvenlik “yapabiliyor mu?” sorusundan “yapmasına izin verilmiş miydi?” sorusuna kayıyor.
Fintek sektöründe bunun çok somut bir karşılığı olacak.
Bugün müşteriye kart veriyoruz. Yarın müşterinin yapay zeka ajanına karttan çok bir yetki paketi verebiliriz.
Bu paket hangi paraya erişebileceğini, hangi satıcıda işlem yapabileceğini, ne kadar harcayabileceğini ve ne zaman yeniden sahibine dönmesi gerektiğini belirleyecek.
O nedenle agentic commerce döneminin en önemli finansal ürünü yeni bir kart türü veya yeni bir ödeme butonu olmayabilir.
En önemli ürün, insanın parasını bir makineye ne kadar güvenle emanet edebileceğini belirleyen yetki katmanı olabilir.
Ve fintekin önümüzdeki büyük rekabet alanlarından biri tam burada başlayabilir.


