New Academy logosu
Claude ve Finans

Claude ile Finansal Veri Çalışırken Güvenlik ve Doğrulama Kontrol Listesi

Finansal dosyaları Claude ile analiz ederken veri minimizasyonu, KVKK, yetkilendirme, kaynak gösterme, hesap kontrolü ve denetim izi için uygulanabilir bir kontrol listesi sunuyoruz.

👨🏻‍🏫12 dk okuma
Claude ve Finans

Finansal bir dosyayı Claude'a yüklemeden önce çoğu kişi dosyanın boyutuna ve biçimine bakıyor. Asıl sorular ise başka: Bu veriyi paylaşmaya yetkim var mı? Dosyada analiz için gerekmeyen hangi bilgiler bulunuyor? Çıktı hangi kaynağa dayanacak? Sonucu kim kontrol edecek ve daha sonra nasıl denetleyeceğiz?

Finans alanında üretken yapay zekâ kullanımı, iyi prompt yazmaktan önce veri yönetişimi meselesidir. Aşağıdaki kontrol listesi; bütçe, tahmin, nakit akışı, yönetim raporu, piyasa verisi ve sözleşme gibi içeriklerle çalışan ekipler için pratik bir başlangıç sunar.

Önemli not: Bu yazı genel eğitim içeriğidir; hukuki, mali veya yatırım danışmanlığı değildir. KVKK ve kurumunuza özgü yükümlülükler hukuk, bilgi güvenliği ve uyum birimleriyle değerlendirilmelidir.

1. Veriyi sınıflandırmadan araca yüklemeyin

"Finans dosyası" tek bir risk sınıfı değildir. Kamuya açıklanmış bir faaliyet raporu ile çalışanların banka hesaplarını içeren ödeme dosyası aynı şekilde ele alınamaz.

Basit bir sınıflandırma yapın:

SınıfÖrnekGenel yaklaşım
Kamuya açıkYayımlanmış faaliyet raporu, kamuya açık fiyat verisiKaynak ve güncellik kontrolüyle kullanılabilir
Kurum içiOnaylı bütçe şablonu, anonim süreç dokümanıYetki ve plan koşulları kontrol edilmeli
GizliFiyatlama, açıklanmamış sonuç, müşteri bazlı kârlılıkAçık onay ve güçlü teknik/idari önlem olmadan yüklenmemeli
Kişisel veriÇalışan, müşteri, IBAN, kimlik ve iletişim bilgisiKVKK, amaç, aktarım ve minimizasyon açısından özel değerlendirme gerekir

Bir dosyanın içinde birden fazla sınıf olabilir. Örneğin genel gider tablosu kurum içiyken açıklama kolonunda çalışan adı veya müşteri numarası bulunabilir.

2. Veri minimizasyonunu gerçek bir işlem hâline getirin

"Gereksiz bilgileri çıkardık" demek yeterli değildir. Analiz sorusunu yazın ve her kolon için şu testi uygulayın: Bu alan olmasa istenen sonuç yine üretilebilir mi?

Çoğu finansal analizde şu alanlar maskelenebilir veya kaldırılabilir:

  • ad, soyad ve e-posta,
  • IBAN ve hesap numarası,
  • müşteri veya tedarikçi adı,
  • sözleşme ve fatura numarası,
  • serbest metin açıklamalarındaki kişisel bilgi,
  • analizle ilgisiz gizli proje kodu,
  • imza, kaşe ve iletişim bilgileri.

İsim yerine tutarlı takma tanıtıcılar kullanın: MUSTERI_001, TEDARIKCI_014 gibi. Tutarlılık önemlidir; aynı kişi her satırda farklı kodlanırsa ilişki analizi bozulur.

Maskeleme dosyanın bir kopyasında yapılmalı, kaynak dosya değiştirilmemelidir. Çalışma kopyasının kim tarafından, ne zaman ve hangi kuralla üretildiği kayda alınmalıdır.

3. Kullanılan hesabı ve ürün planını doğrulayın

Kişisel hesapla kurumsal finans dosyası işlemek iyi bir varsayım değildir. Kurum; hangi Claude planının kullanılacağını, kimlerin erişebileceğini, veri işleme koşullarını, saklama politikasını ve yönetici kontrollerini değerlendirmelidir.

Bu bilgiler zaman içinde değişebilir. Kararı blog yazısındaki bir cümleye göre değil, kullanım gününde geçerli sözleşme ve resmî ürün belgelerine göre verin. Ayrıca çalışanların farklı kişisel hesaplar açarak aynı veriyi işlemesini engelleyen açık bir kullanım politikası oluşturun.

4. Dosyanın kapsamını kayda geçirin

Analize giren dosya ile raporda kullanılan dosyanın aynı olduğunu kanıtlayabilmek gerekir. En az şu bilgileri çalışma kaydına ekleyin:

  • dosya adı ve sürümü,
  • veri sahibi birim,
  • tarih aralığı,
  • dışa aktarma zamanı,
  • para birimi ve ölçek,
  • uygulanan filtreler,
  • kaldırılan veya maskelenen alanlar,
  • toplam satır sayısı,
  • kontrol toplamları.

Çok kritik süreçlerde dosyanın değişmediğini göstermek için hash değeri veya doküman yönetim sistemi sürümü de tutulabilir.

5. En az yetki ilkesini bağlantılara da uygulayın

Claude'a yalnızca dosya yüklemek yerine bir bağlayıcı veya MCP sunucusu üzerinden kurum sistemlerini açıyorsanız risk alanı genişler. Araç, kullanıcının ihtiyaç duymadığı kayıtları görememeli; mümkünse yazma yetkisi taşımamalıdır.

Anthropic, özel bağlayıcıların doğrulanmamış dış servislere erişebileceği ve bu servislerin veri okuma ya da işlem yapma yetkisi taşıyabileceği konusunda açıkça uyarıyor. Yalnızca güvendiğiniz sunucuları bağlayın; OAuth kapsamlarını, okuma-yazma yetkilerini ve hangi verinin kurum sınırından çıktığını inceleyin. Güncel yaklaşım için Anthropic'in özel bağlayıcı güvenlik rehberine bakın.

Finans uygulamalarında başlangıç için şu sınırlar uygundur:

  • salt okunur erişim,
  • izinli hesap ve rapor listesi,
  • sınırlı tarih aralığı,
  • kullanıcı bazlı yetkilendirme,
  • her araç çağrısının kaydı,
  • yüksek riskli işlemlerde insan onayı,
  • üretim sistemine yazma yetkisinin kapalı olması.

6. Prompt içine güvenlik kuralı koymak tek başına yetmez

"Gizli veriyi gösterme" talimatı yararlıdır ama teknik erişim sınırının yerine geçmez. Model veriyi hiç görmemesi gerekiyorsa veri servisinde filtrelenmelidir. Prompt, erişebildiği içeriği nasıl işleyeceğini düzenler; yetki kontrolü değildir.

Katmanlı yaklaşım kullanın:

  1. Kaynak sistemde kullanıcı yetkisi,
  2. servis katmanında alan ve kayıt filtresi,
  3. veri minimizasyonu ve maskeleme,
  4. Claude talimatında kullanım sınırı,
  5. çıktı filtresi ve insan onayı,
  6. log ve periyodik denetim.

7. Sayısal doğrulama için çift kontrol kurun

Dil modelleri düzgün görünen ama yanlış hesap üretebilir. Bu nedenle önemli toplam ve oranlar iki ayrı yoldan doğrulanmalıdır. Örneğin Claude'un hesapladığı toplam, kaynak sistem raporu veya onaylı Excel formülüyle karşılaştırılabilir.

Her analizde şu kontrolleri isteyin:

  • kullanılan formülü açıkça yaz,
  • pay ve paydayı göster,
  • yuvarlama kuralını belirt,
  • kaynak satır ve kolonları listele,
  • alt toplam ile genel toplamı karşılaştır,
  • eşleşmeyen sonucu kırmızı bayrak olarak işaretle,
  • veri yoksa tahmin üretme.

Claude'un kendi sonucunu "kontrol etmesi" bağımsız doğrulama değildir. Aynı model aynı yanlış varsayımla ikinci kez aynı cevabı verebilir. Kontrol kaynağı modelin dışında olmalıdır.

8. Gözlem, hesap, yorum ve öneriyi ayırın

Finans raporunda bu dört katman karıştığında güven azalır:

  • Gözlem: Dosyada görülen ham gerçek.
  • Hesap: Kaynak değerlerden formülle üretilen sonuç.
  • Yorum: Sonucun olası anlamı.
  • Öneri: İnsan tarafından değerlendirilecek eylem seçeneği.

Claude'un çıktısını bu başlıklarda istemek, "satış düştü çünkü talep zayıfladı" gibi kaynaksız nedensellikleri görünür yapar. Dosya yalnızca satış düşüşünü gösteriyorsa talep açıklaması bir hipotezdir; sipariş, fiyat, müşteri kaybı veya kapasite verisiyle doğrulanmalıdır.

9. Piyasa verisinde zaman ve kaynak etiketini zorunlu tutun

TradingView veya başka bir piyasa kaynağından gelen veride "fiyat" tek başına yeterli değildir. Hangi piyasa, hangi sembol, hangi zaman dilimi, hangi saat dilimi, hangi sağlayıcı ve hangi veri gecikmesi kullanıldı?

CSV dışa aktarımı canlı akış değildir. Webhook ise yalnızca belirli bir olayın oluştuğunu bildirir; tam geçmiş veri setinin yerini tutmaz. Bağlantı seçenekleri ve teknik sınırlar için TradingView Claude bağlantısı rehberine bakabilirsiniz.

Çıktının üst kısmında şu etiketleri gösterin:

Veri kaynağı:
Sembol/piyasa:
Veri başlangıcı:
Veri bitişi:
Periyot:
Saat dilimi:
Son güncelleme:
Eksik veri:

10. Prompt ve çıktı sürümünü saklayın

Aynı dosya, farklı promptla farklı rapor üretebilir. Denetlenebilirlik için yalnızca sonuç dosyasını değil, kullanılan talimatı ve önemli ayarları da saklayın.

Asgari kayıt şunları içerebilir:

  • kullanım amacı,
  • kullanıcı ve tarih,
  • veri seti sürümü,
  • prompt sürümü,
  • kullanılan araç veya proje,
  • oluşturulan çıktı,
  • insan tarafından yapılan düzeltmeler,
  • onaylayan kişi,
  • nihai kullanım yeri.

Bu kayıt, model değiştiğinde veya rapor sorgulandığında süreci yeniden kurmayı kolaylaştırır.

11. Çıktının hedefini sınırlandırın

Bir taslağın e-posta ile paylaşılması, yönetim kuruluna sunulması veya otomatik sisteme yazılması aynı risk değildir. Claude çıktısının gidebileceği kanalları baştan tanımlayın.

Özellikle şu işlemler insan onayı olmadan yapılmamalıdır:

  • ödeme veya tahsilat talimatı,
  • muhasebe kaydı,
  • fiyat veya kredi limiti değişikliği,
  • yatırım ve alım-satım emri,
  • düzenleyici kuruma gönderilecek beyan,
  • kamuya açıklanacak finansal sonuç,
  • sözleşmesel taahhüt.

Model bu işlerin hazırlık aşamasına destek verebilir; yetkili kişinin karar ve onay sorumluluğunu alamaz.

12. Olay müdahale planını önceden yazın

Yanlış dosya yüklendiğinde veya gizli bilgi çıktıda göründüğünde kimin aranacağı belli olmalıdır. Çalışanın tek başına çözmeye çalışması gecikmeye yol açar.

Kısa plan şu soruları yanıtlasın:

  1. Kullanım nasıl durdurulur?
  2. Hangi hesap ve bağlantı devre dışı bırakılır?
  3. Olay kime bildirilir?
  4. Hangi loglar korunur?
  5. Etkilenen veri ve kişiler nasıl belirlenir?
  6. Hukuki ve sözleşmesel bildirim gereği nasıl değerlendirilir?
  7. Aynı olayın tekrarını önleyen değişiklik nedir?

Kullanımdan önce tek sayfalık kontrol

Veri

  • Verinin sahibi ve kullanım amacı belli.
  • Dosya sınıflandırıldı.
  • Gereksiz kişisel ve gizli alanlar kaldırıldı.
  • Maskeleme tutarlı uygulandı.
  • Doğru sürüm ve tarih aralığı doğrulandı.

Erişim

  • Onaylı kurumsal hesap kullanılıyor.
  • Kullanıcı ve bağlayıcı yetkileri en az seviyede.
  • Yazma yetkileri kapalı veya insan onayına bağlı.
  • Saklama ve paylaşım politikası biliniyor.

Analiz

  • Para birimi, ölçek ve işaret kuralı yazıldı.
  • Kontrol toplamları kaynakla eşleşiyor.
  • Hesap formülleri görünür.
  • Gözlem ve yorum ayrıldı.
  • Eksik veri tahminle doldurulmadı.

Çıktı

  • Her önemli iddianın kaynağı var.
  • Nihai rapor finans uzmanı tarafından kontrol edildi.
  • Prompt, veri sürümü ve düzeltmeler kaydedildi.
  • Çıktı otomatik finansal karar veya yatırım tavsiyesi olarak kullanılmıyor.

İyi eğitim yalnızca arayüzü öğretmez

Claude'un dosya yükleme düğmesini göstermek birkaç dakika sürer. Finansal veriyle güvenli ve tekrar edilebilir bir çalışma düzeni kurmak ise veri sınıflandırması, iyi talimat, bağımsız hesap kontrolü ve denetim izi gerektirir.

New Academy Claude Eğitimi içinde Projects, Artifacts ve dosya analizinin yanında halüsinasyon kontrolü, KVKK açısından veri paylaşım sınırları ve çıktı doğrulama alışkanlığı da uygulamalı biçimde ele alınır. Finans ekiplerinin günlük kullanım örneklerini görmek için finans ekipleri için 12 Claude iş akışı yazısını da okuyabilirsiniz.

Sonuç

Finansal veride güvenli Claude kullanımı tek bir ayara veya iyi niyetli bir prompta dayanmaz. Doğru plan; veriyi sınıflandırır, gereksiz alanı daha model görmeden kaldırır, erişimi sınırlar, hesabı bağımsız doğrular ve son kararı yetkili insanda bırakır.

Bu temel kurulmadan hız kazanmak, yalnızca hatayı daha hızlı üretmek anlamına gelebilir. Temel doğru kurulduğunda ise Claude; finans uzmanının belge düzenleme, karşılaştırma ve rapor hazırlama yükünü azaltan, sınırları belli bir yardımcıya dönüşür.

Sonraki adım

Claude'u gerçek iş dosyalarıyla uygulamalı öğrenin

New Academy Claude Eğitimi; dosya analizi, Projects, Artifacts, etkili prompt yazımı, doğrulama ve güvenli kullanım başlıklarını yüz yüze uygulamalarla ele alır.

Claude Eğitimini İncele
#Claude veri güvenliği#finansal veri#KVKK#yapay zekâ doğrulama#denetim izi
👨🏻‍🏫

Yazar

Nuh ULU

Yapay Zekâ ve Dijital Dönüşüm Eğitmeni

Yapay zekâ okuryazarlığı, üretken yapay zekâ araçları ve kurumsal dönüşüm odaklı uygulamalı eğitimler veren New Academy eğitmeni.

Yapay zekâyı birlikte uygulamaya hazır mısınız?

Beş kişilik sınıflarda, iki gün ve 16 saat süren yüz yüze eğitimlerimizle yeni nesil yetkinlikler kazanın. Yaklaşan tarihleri inceleyin veya kurumsal teklif alın.