Yapay ZekâEU AI ActYapay Zekâ YönetişimiRegülasyonAI ComplianceKurumsal Yapay Zekâ

Avrupa Birliği Yapay Zekâ Yasası Şirketleri Nasıl Etkiliyor?

Furkan Aydınöz2026-09-2820 dk
Avrupa Birliği Yapay Zekâ Yasası için risk sınıfları ve uyum yol haritası

Avrupa Birliği Yapay Zekâ Yasası nedir?

Avrupa Birliği Yapay Zekâ Yasası, resmî adıyla Regulation (EU) 2024/1689 veya yaygın kullanımıyla EU AI Act, yapay zekâ sistemlerinin Avrupa Birliği pazarında geliştirilmesi, sunulması ve kullanılmasına ilişkin yatay bir düzenleyici çerçevedir. Düzenleme 1 Ağustos 2024'te yürürlüğe girmiş, yükümlülükler ise aşamalı biçimde uygulanmaya başlamıştır. [1][2]

AI Act'in şirketler açısından en önemli özelliği, bütün yapay zekâ uygulamalarına aynı kuralları getirmemesidir. Düzenleme risk temelli bir yaklaşım kullanır. Bir spam filtresiyle işe alım kararlarında kullanılan bir yapay zekâ sistemi aynı hukuki risk kategorisinde değerlendirilmez. Sistemin kullanım amacı, etkileyeceği kişiler ve oluşturabileceği zararlar yükümlülüğün seviyesini belirler. [2]

Bu nedenle “Şirketimiz ChatGPT kullanıyor, AI Act bizi kapsıyor mu?” sorusu tek başına yeterli değildir. Daha doğru sorular şunlardır:

  • Şirket AI sisteminin sağlayıcısı mı, kullanıcısı/deployer'ı mı?
  • Sistem hangi iş sürecinde kullanılıyor?
  • Çalışanlar, müşteriler veya diğer gerçek kişiler üzerinde karar veriyor mu?
  • Üretilen çıktı Avrupa Birliği'nde kullanılıyor mu?
  • Sistem yüksek riskli bir kullanım alanına giriyor mu?
  • İnsanlar bir yapay zekâ sistemiyle etkileşimde olduklarını biliyor mu?
  • Şirket mevcut bir modeli yalnızca kullanıyor mu, yoksa kendi adı altında bir AI sistemi veya modeli mi sunuyor?

Bu soruların cevapları şirketin yükümlülüklerini önemli ölçüde değiştirebilir.

AI Act yalnızca Avrupa Birliği'ndeki şirketleri mi kapsıyor?

Hayır.

AI Act'in coğrafi kapsamı yalnızca AB merkezli şirketlerle sınırlı değildir. Düzenleme; AB'de AI sistemi veya genel amaçlı yapay zekâ modeli pazara sunan sağlayıcılara, AB'deki deployer'lara ve belirli koşullarda üçüncü ülkelerde bulunan sağlayıcı veya deployer'lara da uygulanabilir. Özellikle üçüncü ülkedeki bir sistemin ürettiği çıktının Avrupa Birliği'nde kullanılması kapsam açısından önem taşıyabilir. [1]

Dolayısıyla Türkiye merkezli bir şirket açısından “AB'de şirketimiz yok” sonucundan hareket ederek AI Act'i tamamen göz ardı etmek doğru değildir.

Örneğin Türkiye'de geliştirilen bir AI ürününün Avrupa Birliği müşterilerine sunulması veya Türkiye dışındaki bir sağlayıcının AI sisteminin çıktılarının AB'deki faaliyetlerde kullanılması durumunda düzenlemenin kapsam analizi yapılmalıdır.

Bununla birlikte her uluslararası kullanım otomatik olarak aynı yükümlülükleri doğurmaz. Şirketin sağlayıcı, deployer, ithalatçı, distribütör veya ürün üreticisi gibi hangi hukuki role sahip olduğu ayrıca değerlendirilmelidir. [1]

AI Act şirketleri nasıl sınıflandırıyor?

Şirketlerin yaptığı en önemli hatalardan biri yalnızca kullandıkları teknolojiyi sınıflandırmaya çalışmalarıdır. Oysa AI Act kapsamında kuruluşun rolü de önemlidir.

Basitleştirilmiş biçimde temel ayrım şöyledir:

RolTipik durumTemel soru
Provider / SağlayıcıAI sistemini geliştiriyor veya kendi adı altında pazara sunuyorSistemin mevzuata uygunluğundan kim sorumlu?
Deployer / Kullanıcı kuruluşBaşka bir sağlayıcının AI sistemini kendi faaliyetinde kullanıyorSistem hangi süreçte ve kimler üzerinde kullanılıyor?
Importer / İthalatçıÜçüncü ülkedeki sistemi AB pazarına getiriyorSağlayıcının yükümlülükleri yerine getirilmiş mi?
Distributor / DistribütörAI sistemini tedarik zincirinde dağıtıyorSistemin gerekli uygunluk şartları mevcut mu?
Product manufacturerAI sistemini kendi ürünüyle birlikte piyasaya sunuyorAI ürünün güvenlik fonksiyonunu etkiliyor mu?

Bir kuruluş aynı anda birden fazla role sahip olabilir. Ayrıca mevcut bir AI sisteminde önemli değişiklikler yapılması veya sistemin farklı bir amaç için yeniden konumlandırılması, şirketin hukuki konumunu değiştirebilir.

Bu nedenle AI Act uyum çalışmasının ilk çıktılarından biri AI envanteri + rol haritası olmalıdır.

AI Act'in dört risk seviyesi

Avrupa Komisyonu AI Act yaklaşımını dört ana risk düzeyi üzerinden açıklamaktadır: kabul edilemez risk, yüksek risk, şeffaflık riski ve minimal veya risksiz kullanım. [2]

1. Kabul edilemez risk: Yasaklanan AI uygulamaları

Bazı AI uygulamaları yalnızca ek kontrol gerektirmez; doğrudan yasaklanır.

AI Act kapsamındaki temel yasaklar arasında zararlı manipülasyon, kişilerin kırılganlıklarının zararlı biçimde istismar edilmesi, belirli sosyal puanlama uygulamaları, yalnızca profillemeye dayalı bireysel suç riski tahmini, yüz tanıma veritabanları oluşturmak amacıyla internet veya CCTV görüntülerinin hedef gözetmeksizin toplanması ve belirli biyometrik uygulamalar bulunur. İşyerlerinde ve eğitim kurumlarında duygu tanıma sistemlerinin kullanılması da belirli istisnalar dışında yasaklanan uygulamalar arasındadır. [2][6]

Bu yasakların büyük bölümü 2 Şubat 2025'ten itibaren uygulanmaya başlamıştır. Digital Omnibus ile eklenen rıza dışı cinsel veya mahrem içerik ve çocukların cinsel istismarına ilişkin içerik üretimine yönelik yeni yasak ise 2 Aralık 2026'da uygulanacaktır. [2][3]

Şirket açısından ilk kontrol bu nedenle oldukça basittir:

Cevap evetse mesele risk azaltma değil, kullanımın hukuken mümkün olup olmadığının değerlendirilmesidir.

2. Yüksek riskli AI sistemleri

AI Act'in en kapsamlı yükümlülükleri yüksek riskli AI sistemleri için öngörülmektedir.

Bir sistem genel olarak iki ana yoldan yüksek riskli hale gelebilir:

  1. AB ürün güvenliği mevzuatı kapsamındaki belirli ürünlerin kendisi veya güvenlik bileşeni olması,
  2. AI Act Annex III'te belirtilen hassas kullanım alanlarından birine girmesi. [2]

Annex III kapsamındaki alanlar arasında belirli biyometrik uygulamalar, kritik altyapılar, eğitim, istihdam, temel kamu ve özel hizmetlere erişim, kolluk faaliyetleri, göç ve sınır yönetimi gibi alanlar bulunur. Örneğin gerçek kişilerin kredi değerliliğini değerlendiren veya kredi skoru oluşturan belirli sistemler yüksek risk kategorisine girebilir. [2]

İnsan kaynakları açısından da bu ayrım önemlidir. Adayların değerlendirilmesi, çalışanların seçilmesi veya belirli istihdam kararlarının desteklenmesi amacıyla kullanılan sistemler, kullanım biçimine bağlı olarak yüksek riskli kategorilere girebilir.

Buradaki kritik nokta kullanılan modelin adı değildir. Aynı temel model, pazarlama metni oluştururken düşük riskli bir kullanımın parçası olabilirken istihdam kararlarını etkileyen başka bir sistemin bileşeni olduğunda farklı yükümlülükler doğurabilir.

Yüksek riskli sistemlerde takvim değişti

AI Act hakkında 2024 ve 2025'te yayımlanan birçok kaynakta yüksek riskli sistemlere ilişkin temel yükümlülüklerin 2 Ağustos 2026'da uygulanacağı belirtiliyordu. Ancak bu takvim 2026'da Digital Omnibus on AI ile değiştirildi.

Digital Omnibus 27 Temmuz 2026'da yürürlüğe girdi. Güncel takvime göre Annex III kapsamındaki bağımsız yüksek riskli sistemlere ilişkin kurallar 2 Aralık 2027, düzenlenmiş fiziksel ürünlere gömülü Annex I kapsamındaki yüksek riskli sistemlere ilişkin kurallar ise 2 Ağustos 2028 tarihinden itibaren uygulanacaktır. [3]

Bu erteleme şirketlerin yüksek riskli sistemleri bugün göz ardı edebileceği anlamına gelmez. Özellikle uzun geliştirme, satın alma veya entegrasyon döngülerine sahip kuruluşların sistem envanteri, dokümantasyon, veri yönetişimi ve insan gözetimi süreçlerini uygulama tarihinden önce oluşturması gerekir.

Yüksek riskli sistemlerde öngörülen başlıca gereksinimler arasında risk yönetimi, veri kalitesi, kayıt tutma, teknik dokümantasyon, deployer'a bilgi sağlama, insan gözetimi, doğruluk, sağlamlık ve siber güvenlik bulunmaktadır. [2]

3. Şeffaflık yükümlülüğü bulunan AI sistemleri

Şirketlerin çok daha geniş bir bölümünü ilgilendiren alanlardan biri Madde 50 kapsamındaki şeffaflık yükümlülükleridir.

Bu hükümler 2 Ağustos 2026'dan itibaren uygulanmaktadır. [4]

Örneğin insanlarla doğrudan etkileşime giren belirli AI sistemlerinin sağlayıcıları, kullanıcıların bir yapay zekâ sistemiyle etkileşimde olduklarını anlayabilmesini sağlamalıdır. AI tarafından üretilen veya manipüle edilen belirli içerikler için de makine tarafından okunabilir işaretleme yükümlülükleri bulunmaktadır. [4]

Deployer'lar açısından ise belirli durumlarda kişilerin şu uygulamalara maruz kaldıkları konusunda bilgilendirilmesi gerekir:

  • duygu tanıma sistemleri,
  • biyometrik kategorizasyon sistemleri,
  • deepfake içerikler,
  • gerekli insan incelemesi veya editoryal kontrol bulunmaksızın kamu yararını ilgilendiren konularda yayımlanan belirli AI üretimi metinler. [4]

Dolayısıyla bir şirket yalnızca yüksek riskli sistem kullanmadığı gerekçesiyle AI Act kapsamındaki yükümlülüklerin dışında olduğunu varsayamaz.

Müşteri hizmetleri chatbot'ları, sentetik içerik üreten sistemler veya kamuya açık içerik üretim süreçleri ayrıca değerlendirilmelidir.

2 Ağustos 2026'dan önce piyasaya sunulan belirli üretken AI sistemleri için Madde 50(2) kapsamındaki işaretleme yükümlülüğünde 2 Aralık 2026'ya kadar sınırlı bir geçiş süresi bulunmaktadır. [4]

4. Minimal veya düşük riskli AI kullanımları

AI Act, düşük veya minimal riskli her AI sistemi için kapsamlı bir sertifikasyon rejimi kurmaz.

Spam filtreleri veya AI destekli oyun sistemleri gibi pek çok kullanım bu grupta değerlendirilebilir. Avrupa Komisyonu, AB'de kullanılan AI sistemlerinin büyük bölümünün minimal veya risksiz kategoride olduğunu belirtmektedir. [2]

Ancak “minimal risk” şirket açısından “hiçbir yükümlülük yok” anlamına gelmemelidir.

AI okuryazarlığı, kişisel verilerin korunması, fikrî mülkiyet, bilgi güvenliği, sözleşmeler ve sektörel düzenlemeler ayrıca uygulanabilir. AI Act, GDPR gibi mevcut AB veri koruma mevzuatının yerine geçmez. [1]

AI okuryazarlığı şirketler için neden önemli?

AI Act Madde 4 kapsamındaki AI okuryazarlığı yükümlülüğü 2 Şubat 2025'te uygulanmaya başladı. Digital Omnibus sonrasında hüküm değiştirilmiş olsa da sağlayıcıların ve deployer'ların, AI sistemleriyle çalışan personelin ve kendi adlarına sistemi kullanan kişilerin AI okuryazarlığını geliştirmeye yönelik önlemler alması yükümlülüğü devam etmektedir. [5]

Bu düzenleme her çalışanın belirli bir sertifikayı almasını veya standart bir sınavı geçmesini zorunlu kılmaz. Avrupa Komisyonu ayrıca tek tip zorunlu eğitim formatı bulunmadığını açıklamaktadır. [5]

Şirketin yaklaşımı kullanılan sistemlere ve risklere göre şekillenebilir.

Örneğin pazarlama ekibinin üretken AI eğitimi şu konuları kapsayabilir:

  • halüsinasyon ve yanlış bilgi,
  • gizli verilerin modele girilmemesi,
  • telif hakkı riskleri,
  • üretilen içeriğin doğrulanması,
  • şirketin izin verdiği araçlar,
  • insan kontrolünün gerekli olduğu durumlar.

İnsan kaynaklarında AI kullanan bir ekip için ise ayrımcılık riski, insan gözetimi ve karar süreçleri gibi ek başlıklar gerekebilir.

Komisyon, çalışanların ChatGPT benzeri bir sistemi reklam metni yazmak veya çeviri yapmak amacıyla kullanması halinde dahi ilgili riskler konusunda bilgilendirilmelerinin AI okuryazarlığı yaklaşımı kapsamında değerlendirilmesi gerektiğini açıkça belirtmektedir. [5]

Bu nedenle kurumsal AI politikası yalnızca IT departmanının konusu değildir.

Genel amaçlı yapay zekâ modelleri için farklı kurallar var

AI Act ayrıca general-purpose AI — GPAI modelleri için özel bir rejim oluşturur.

Bu bölüm özellikle kendi temel modellerini geliştiren veya AB pazarına sunan kuruluşlar açısından önemlidir. Başka bir sağlayıcının modelini API üzerinden kullanan her şirket otomatik olarak GPAI model sağlayıcısı haline gelmez.

GPAI model sağlayıcılarının yükümlülükleri 2 Ağustos 2025'ten itibaren uygulanmaya başlamıştır. Komisyonun yaptırım yetkileri ise 2 Ağustos 2026'dan itibaren devrededir. 2 Ağustos 2025'ten önce pazara sunulan modeller için uyum tarihi 2 Ağustos 2027'dir. [7]

Tüm GPAI model sağlayıcıları açısından temel yükümlülükler arasında teknik dokümantasyon hazırlanması, downstream sağlayıcılara gerekli bilgilerin verilmesi, AB telif hukukuna uyum politikası oluşturulması ve modelin eğitiminde kullanılan içerik hakkında yeterince ayrıntılı bir kamu özeti yayımlanması bulunmaktadır. [7]

Sistemik risk taşıyan GPAI modelleri için ise risk değerlendirmesi, risk azaltma, ciddi olayların bildirilmesi ve siber güvenlik gibi ek yükümlülükler vardır. [7]

Avrupa Komisyonu ve AI Board tarafından uygunluğu kabul edilen GPAI Code of Practice, model sağlayıcılarının ilgili yükümlülüklere uyumu göstermelerine yardımcı olan gönüllü bir araçtır. Kod; şeffaflık, telif hakkı ile güvenlik ve emniyet başlıklarını kapsar. [7]

AI Act şirketlere hangi cezaları getiriyor?

AI Act'in yaptırım sistemi ihlalin türüne göre değişmektedir.

Yasaklanan uygulamalar veya belirli veri gereksinimlerinin ihlali için üst sınır 35 milyon avro veya önceki mali yılın dünya çapındaki toplam yıllık cirosunun %7'si olabilir. Diğer belirli yükümlülüklerin ihlalinde üst sınır 15 milyon avro veya cironun %3'ü, yetkili makamlara yanlış, eksik veya yanıltıcı bilgi verilmesi durumunda ise 7,5 milyon avro veya cironun %1'i seviyesine kadar çıkabilir. KOBİ'ler açısından ilgili kategoride iki değerden düşük olanın uygulanmasına ilişkin orantılılık mekanizması bulunmaktadır. [8]

GPAI sağlayıcıları açısından Komisyon tarafından uygulanabilecek cezalar da belirli ihlallerde 15 milyon avro veya dünya çapındaki yıllık cironun %3'üne kadar çıkabilir. [8]

Bu rakamları yalnızca “maksimum ceza” olarak okumak yerine, şirketlerin AI sistemlerinin sahipliğini ve sorumluluğunu kurumsal olarak tanımlaması gerektiğini gösteren bir yönetişim sinyali olarak değerlendirmek daha yararlıdır.

Şirketler AI Act'e hazırlanmak için ne yapmalı?

Uyum çalışmasına doğrudan yüzlerce sayfalık mevzuatı inceleyerek başlamak yerine, kurumun gerçek AI kullanımını görünür hale getirmek daha uygulanabilir bir yöntemdir.

1. AI envanteri oluşturun

Şirkette kullanılan bütün AI sistemlerini belirleyin.

Envanter en az şu alanları içermelidir:

  • sistem veya ürün adı,
  • sağlayıcı,
  • kullanım amacı,
  • kullanan departman,
  • kullanılan veri türleri,
  • kişisel veri işlenip işlenmediği,
  • müşterileri veya çalışanları etkileyip etkilemediği,
  • otomatik karar üretip üretmediği,
  • insan kontrolünün bulunup bulunmadığı,
  • çıktının nerede kullanıldığı,
  • AB ile bağlantısı,
  • şirketin provider mı deployer mı olduğu.

Buradaki amaç yalnızca merkezî olarak satın alınan araçları listelemek değildir. Çalışanların bireysel olarak kullandığı üretken AI araçları da kurumun gerçek risk yüzeyinin parçası olabilir.

2. Her sistemi kullanım amacına göre sınıflandırın

“Bu bir LLM” veya “bu bir chatbot” yeterli bir sınıflandırma değildir.

Örneğin aynı üretken AI teknolojisi:

  • e-posta taslağı hazırlayabilir,
  • müşteri destek chatbot'unu çalıştırabilir,
  • CV'leri değerlendirebilir,
  • kredi kararını destekleyebilir.

Bu dört kullanım aynı hukuki risk profiline sahip değildir.

Sınıflandırma sistemin intended purpose, yani amaçlanan kullanım biçimi üzerinden yapılmalıdır.

3. Yasaklanan uygulamaları önce kontrol edin

Her sistem için ilk hukuki kontrol şu olmalıdır:

Bu kullanım Madde 5 kapsamındaki yasaklardan birine giriyor mu?

Özellikle insan kaynakları, biyometri, davranış analizi, duygu tanıma ve güvenlik teknolojilerinde bu kontrol kritik olabilir.

4. Şeffaflık yükümlülüklerini kontrol edin

Şirketiniz chatbot, AI asistanı veya sentetik içerik üreten sistemler kullanıyorsa Madde 50 analizi yapın.

Şu sorular cevaplanmalıdır:

  • Kullanıcı bir AI ile konuştuğunu biliyor mu?
  • AI üretimi içerik teknik olarak işaretleniyor mu?
  • Deepfake içerik üretiliyor mu?
  • Kamu yararını ilgilendiren AI üretimi içerikler yayımlanıyor mu?
  • İnsan editoryal kontrolü bulunuyor mu?

5. AI okuryazarlığı programı oluşturun

Bütün çalışanlara aynı eğitimi vermek yerine role dayalı yaklaşım kullanılabilir.

Örneğin:

Seviye 1 — Genel kullanıcı

AI'ın temel çalışma mantığı, halüsinasyon, veri gizliliği ve kurumsal kullanım politikası.

Seviye 2 — Yoğun AI kullanıcısı

Prompt tasarımı, çıktı doğrulama, telif, güvenlik ve insan kontrolü.

Seviye 3 — Teknik ekip

Model değerlendirme, veri yönetişimi, güvenlik testleri, loglama ve sistem sınırlamaları.

Seviye 4 — Riskli süreç sahibi

AI Act, insan gözetimi, karar süreçleri, ayrımcılık ve temel hak riskleri.

Madde 4 belirli bir sertifika zorunluluğu getirmese de şirketlerin gerçekleştirdikleri eğitim ve rehberlik faaliyetlerinin iç kayıtlarını tutması pratik bir yönetişim önlemidir. Komisyon da özel bir sertifika zorunluluğu bulunmadığını ve iç kayıtların tutulabileceğini belirtmektedir. [5]

Uygulanabilir AI Act kontrol listesi

Bir şirket aşağıdaki soruların tamamını cevaplayabiliyorsa başlangıç seviyesinde önemli bir görünürlük elde etmiş olur:

  • Kurumda kullanılan AI sistemlerinin güncel envanteri var mı?
  • Her sistemin iş sahibi belli mi?
  • Her sistem için provider/deployer rolü belirlendi mi?
  • Sistemin kullanım amacı yazılı mı?
  • AB ile coğrafi bağlantısı değerlendirildi mi?
  • Yasaklanan uygulamalar kontrol edildi mi?
  • Yüksek risk sınıflandırması değerlendirildi mi?
  • Madde 50 şeffaflık gereksinimleri kontrol edildi mi?
  • Sistemin kullandığı veri türleri belirlendi mi?
  • Kişisel veya hassas veri akışları haritalandı mı?
  • İnsan denetiminin nerede gerekli olduğu tanımlandı mı?
  • Model çıktılarının doğrulanmasından sorumlu kişiler belli mi?
  • Çalışanlara role uygun AI okuryazarlığı sağlanıyor mu?
  • AI tedarikçilerinden gerekli teknik ve sözleşmesel bilgiler alınıyor mu?
  • Sistem değiştiğinde risk sınıflandırmasını yeniden değerlendirecek süreç var mı?
  • Olay, hata veya ciddi risk ortaya çıktığında eskalasyon süreci tanımlı mı?

Bu liste hukuki uygunluk değerlendirmesinin yerine geçmez; kurumun nerede daha ayrıntılı inceleme yapması gerektiğini ortaya çıkarmaya yarar.

Temsili kurumsal senaryo

Aşağıdaki örnek gerçek bir şirket veya projeye ait değildir; AI Act yaklaşımının kurumsal ortamda nasıl uygulanabileceğini göstermek amacıyla hazırlanmış temsili bir senaryodur.

Bir e-ticaret şirketinin dört AI sistemi kullandığını varsayalım:

  1. ürün açıklaması oluşturan üretken AI,
  2. müşterilere cevap veren chatbot,
  3. iş başvurularını önceliklendiren aday değerlendirme sistemi,
  4. çalışanların müşteri görüşmelerindeki duygularını analiz eden sistem.

Bu sistemlerin hepsine “AI aracı” etiketi koymak mevzuat açısından yeterli değildir.

Ürün açıklaması sistemi düşük riskli bir kullanım olabilir; ancak veri, telif ve doğruluk kontrolleri yine gereklidir.

Chatbot için müşterinin bir AI sistemiyle etkileşimde olduğunun anlaşılması Madde 50 açısından değerlendirilmelidir.

Aday değerlendirme sistemi istihdam alanında kullanıldığı için yüksek risk sınıflandırması açısından ayrıca incelenmelidir.

Çalışanların duygularını analiz eden sistem ise işyerinde duygu tanıma yasağı nedeniyle çok daha temel bir hukuki problem oluşturabilir. İşyerlerinde duygu tanıma, tıbbi veya güvenlik amaçlı belirli istisnalar dışında yasaklanan uygulamalar arasındadır. [2][6]

Bu senaryo AI Act'in temel mantığını gösterir:

Risk kullanılan modelden çok, sistemin ne yaptığı ve kimleri nasıl etkilediğiyle ilişkilidir.

AI Act uyumunda sık yapılan hatalar

“Biz AI geliştirmiyoruz, yalnızca kullanıyoruz”

Deployer'ların da AI Act kapsamında yükümlülükleri bulunabilir. Özellikle şeffaflık, AI okuryazarlığı ve ileride yüksek riskli sistemlerin kullanımı açısından yalnızca sağlayıcıya güvenmek yeterli değildir.

“Kullandığımız araç büyük bir teknoloji şirketinin ürünü”

Sağlayıcının kendi yükümlülüklerini yerine getirmesi, deployer'ın kullanım biçiminden kaynaklanan yükümlülüklerini ortadan kaldırmaz.

“Kişisel veri kullanmıyoruz, dolayısıyla sorun yok”

AI Act yalnızca kişisel veri düzenlemesi değildir. Güvenlik, temel haklar, manipülasyon, şeffaflık ve insan gözetimi gibi farklı alanları düzenler.

“GDPR uyumumuz var, AI Act için yeterli”

GDPR ile AI Act farklı hukuki çerçevelerdir. Bir AI sistemi her ikisinin de kapsamına girebilir. AI Act açıkça AB veri koruma mevzuatının uygulanmaya devam ettiğini belirtmektedir. [1]

“2027'ye kadar bekleyebiliriz”

Yüksek riskli sistemlerin belirli yükümlülükleri ertelenmiş olsa da yasaklanan uygulamalar, AI okuryazarlığı, GPAI kuralları ve Madde 50 şeffaflık hükümlerinin önemli bölümü hâlihazırda uygulanmaktadır. [3][4][5][7]

Teknik ekipler açısından hangi altyapılar gerekli?

AI Act tek bir teknik mimari zorunlu kılmaz. Ancak uyum gereksinimleri şirketlerin AI sistemlerini daha izlenebilir hale getirmesini gerektirebilir.

Kurumsal mimaride şu yeteneklerin bulunması yararlı olabilir:

Model ve sistem envanteri: Hangi uygulamanın hangi model ve sağlayıcıyı kullandığının bilinmesi.

Versiyon takibi: Model, prompt, sistem veya veri kaynağı değişikliklerinin kaydedilmesi.

Loglama: Özellikle kritik sistemlerde girdilerin, çıktıların ve önemli sistem olaylarının izlenebilmesi.

Yetkilendirme: Hassas AI araçlarına herkesin aynı erişim seviyesine sahip olmaması.

Veri sınıflandırması: Hangi verilerin harici AI sağlayıcılarına gönderilebileceğinin belirlenmesi.

İnsan gözetimi: Kritik kararların tamamen otomatikleşmesini önleyecek süreçlerin kurulması.

Model değerlendirme: Doğruluk, hata, güvenlik ve belirli kullanım senaryolarına özgü risklerin test edilmesi.

Olay yönetimi: AI sisteminden kaynaklanan önemli bir hata veya güvenlik olayında kimin bilgilendirileceğinin belirlenmesi.

Bu altyapılar yalnızca mevzuat için değil, operasyonel AI yönetişimi açısından da önem taşır.

AI Act uyum projesi nasıl aşamalandırılabilir?

Kuruluşlar uyum çalışmalarını dört aşamaya ayırabilir.

Aşama 1 — Keşif

Amaç kurumun gerçek AI kullanımını ortaya çıkarmaktır.

Çıktılar:

  • AI envanteri,
  • veri akışları,
  • sağlayıcı listesi,
  • kullanım amaçları,
  • sistem sahipleri.

Aşama 2 — Sınıflandırma

Her kullanım için:

  • şirketin rolü,
  • coğrafi kapsam,
  • yasaklı uygulama kontrolü,
  • yüksek risk analizi,
  • şeffaflık gereksinimi,
  • GPAI bağlantısı

belirlenir.

Aşama 3 — Kontroller

Risk seviyesine göre:

  • insan gözetimi,
  • kullanıcı bilgilendirmesi,
  • loglama,
  • veri güvenliği,
  • tedarikçi kontrolleri,
  • eğitim,
  • dokümantasyon

oluşturulur.

Aşama 4 — Sürekli yönetişim

AI envanteri tek seferlik bir Excel dosyası olarak bırakılmamalıdır.

Yeni sistem devreye alındığında veya mevcut sistemin kullanım amacı değiştiğinde değerlendirme tekrarlanmalıdır.

Özellikle üretken AI uygulamalarında model sağlayıcısı, model sürümü, veri kaynakları ve kullanım biçimleri hızla değişebildiğinden AI yönetişiminin sürekli bir süreç olması gerekir.

Başarı nasıl ölçülebilir?

AI Act uyum programının başarısı yalnızca “kaç eğitim verildiği” ile ölçülmemelidir.

Daha anlamlı göstergeler şunlar olabilir:

  • AI envanterindeki sistemlerin ne kadarının risk değerlendirmesinden geçtiği,
  • sahipsiz AI sistemlerinin sayısı,
  • sınıflandırılmamış kullanım senaryolarının sayısı,
  • gerekli insan gözetimi tanımlanmamış süreçlerin oranı,
  • AI tedarikçilerinden gerekli dokümantasyonu alınamayan sistemlerin sayısı,
  • şeffaflık yükümlülüğü bulunmasına rağmen kullanıcı bildirimi olmayan sistemlerin sayısı,
  • AI kullanım politikası konusunda eğitim almamış ilgili personelin sayısı,
  • AI kaynaklı olayların tespit ve eskalasyon süresi.

Bu göstergeler şirketin yalnızca politika üretip üretmediğini değil, kontrollerin operasyonel süreçlere gerçekten uygulanıp uygulanmadığını gösterir.

Hangi durumda bir AI projesi durdurulmalı?

Bir AI kullanımının teknik olarak mümkün olması, üretime alınması gerektiği anlamına gelmez.

Aşağıdaki durumlarda proje yeniden değerlendirilmelidir:

  • kullanımın yasaklanan AI uygulamalarından birine girmesi,
  • risk sınıfının belirlenememesi,
  • kritik karar için yeterli insan gözetiminin kurulamaması,
  • kullanılan verinin kaynağı veya kullanım yetkisinin açıklanamaması,
  • sağlayıcının gerekli teknik bilgileri vermemesi,
  • sistem çıktılarının güvenilirliğinin kabul edilebilir düzeyde doğrulanamaması,
  • gerekli şeffaflık mekanizmalarının uygulanamaması,
  • sistem değişikliklerinin takip edilememesi,
  • kullanımın oluşturduğu riskin sağladığı operasyonel faydayı haklı çıkarmaması.

Özellikle yüksek etkili süreçlerde “önce sistemi üretime alalım, yönetişimi sonra kurarız” yaklaşımı hem teknik hem hukuki borç yaratabilir.

Sonuç

Avrupa Birliği Yapay Zekâ Yasası şirketlere tek tip bir “AI sertifikası” zorunluluğu getiren basit bir düzenleme değildir. Yükümlülükler şirketin AI ekosistemindeki rolüne, sistemin kullanım amacına, risk seviyesine ve etkilenen kişilere göre değişir.

28 Eylül 2026 itibarıyla şirketler açısından bazı hükümler gelecekte uygulanacak olsa da AI Act artık yalnızca hazırlanılması gereken gelecekteki bir düzenleme değildir. Yasaklanan uygulamaların büyük bölümü, AI okuryazarlığı yükümlülüğü, GPAI yükümlülükleri ve Madde 50 kapsamındaki önemli şeffaflık kuralları uygulanmaktadır.

Buna karşılık Digital Omnibus ile yüksek riskli sistemlerin temel uygulama takvimi değiştirilmiş; Annex III kapsamındaki sistemler için 2 Aralık 2027, düzenlenmiş ürünlere gömülü sistemler için 2 Ağustos 2028 tarihleri belirlenmiştir.

Şirketler açısından en uygulanabilir başlangıç noktası bu nedenle kapsamlı teknik yatırımlar yapmak değil; hangi AI sistemlerinin kullanıldığını, bunların hangi amaçlarla çalıştığını, kurumun hangi hukuki role sahip olduğunu ve hangi risk kategorisinin geçerli olduğunu görünür hale getirmektir.


Sık Sorulan Sorular

Avrupa Birliği Yapay Zekâ Yasası ne zaman yürürlüğe girdi?

AI Act 1 Ağustos 2024'te yürürlüğe girdi. Ancak hükümleri aşamalı biçimde uygulanmaya başladı. Yasaklanan uygulamaların büyük bölümü ve AI okuryazarlığı 2 Şubat 2025'ten, GPAI yükümlülükleri 2 Ağustos 2025'ten, birçok genel hüküm ve şeffaflık yükümlülüğü ise 2 Ağustos 2026'dan itibaren uygulanmaktadır. [2][3]

Türkiye'deki şirketler AI Act'e uymak zorunda mı?

Belirli durumlarda evet. AB dışında bulunan sağlayıcı ve deployer'lar da örneğin sistem çıktılarının AB'de kullanılması veya bir AI sisteminin AB pazarına sunulması gibi durumlarda AI Act kapsamına girebilir. [1]

ChatGPT kullanan her şirket yüksek riskli sayılır mı?

Hayır. Risk sınıflandırması yalnızca kullanılan modele göre değil, AI sisteminin kullanım amacına göre yapılır. Metin taslağı hazırlamak ile işe alım kararlarını desteklemek aynı risk kategorisinde değildir.

Şirketlerin çalışanlarına AI eğitimi vermesi zorunlu mu?

AI Act Madde 4, sağlayıcı ve deployer'ların ilgili personelin AI okuryazarlığını geliştirmeye yönelik önlemler almasını gerektirir. Ancak mevzuat herkese uygulanacak tek tip bir eğitim veya sertifika formatı belirlememektedir. [5]

AI tarafından oluşturulan her içerik etiketlenmek zorunda mı?

Hayır. Madde 50 farklı sistemler ve içerik türleri için farklı yükümlülükler getirir. Özellikle deepfake içerikler, belirli kamu yararı metinleri ve AI üretimi veya manipüle edilmiş içeriklerin teknik olarak tespit edilebilirliği açısından özel hükümler vardır. [4]

AI Act ile GDPR arasındaki fark nedir?

GDPR kişisel verilerin işlenmesine odaklanırken AI Act yapay zekâ sistemlerinin oluşturduğu güvenlik, temel haklar, şeffaflık ve diğer riskleri düzenleyen daha geniş bir AI çerçevesidir. Bir sistem aynı anda hem GDPR hem AI Act kapsamına girebilir. [1]

Yüksek riskli AI kuralları ne zaman uygulanacak?

Digital Omnibus sonrasında Annex III kapsamındaki bağımsız yüksek riskli AI sistemlerine ilişkin kurallar 2 Aralık 2027'den, belirli düzenlenmiş ürünlere gömülü Annex I sistemlerine ilişkin kurallar ise 2 Ağustos 2028'den itibaren uygulanacaktır. [3]

AI Act ihlalinde şirketlere ne kadar ceza verilebilir?

İhlalin türüne göre farklı üst sınırlar vardır. Yasaklanan uygulamalar ve belirli veri yükümlülükleri için 35 milyon avro veya dünya çapındaki yıllık cironun %7'sine; diğer belirli ihlaller için 15 milyon avro veya %3'e kadar yaptırım öngörülebilir. KOBİ'ler için orantılılık hükümleri bulunmaktadır. [8]


Kaynaklar

[1] Avrupa Parlamentosu ve Avrupa Birliği Konseyi — Regulation (EU) 2024/1689, Artificial Intelligence Act. 13 Haziran 2024; güncel konsolide metin 27 Temmuz 2026. Erişim tarihi: 28 Eylül 2026. AI Act'in kapsamı, şirket rolleri, üçüncü ülkelere uygulanabilirliği ve veri koruma mevzuatıyla ilişkisi için kullanıldı. EUR-Lex — Regulation (EU) 2024/1689

[2] European Commission — AI Act: Regulatory Framework for Artificial Intelligence. Erişim tarihi: 28 Eylül 2026. Risk temelli yaklaşım, yasaklanan uygulamalar, yüksek riskli sistemler, şeffaflık yükümlülükleri ve güncel uygulama takvimi için kullanıldı. European Commission — AI Act regulatory framework

[3] European Commission — AI Omnibus enters into force. 27 Temmuz 2026. Erişim tarihi: 28 Eylül 2026. Digital Omnibus'un yürürlüğe girmesi ve yüksek riskli sistemler için 2 Aralık 2027 / 2 Ağustos 2028 tarihlerinin doğrulanması için kullanıldı. European Commission — AI Omnibus enters into force

[4] European Commission — Guidelines on transparency obligations for providers and deployers of AI systems. 20 Temmuz 2026. Erişim tarihi: 28 Eylül 2026. AI Act Madde 50, chatbot'lar, AI üretimi içerikler, deepfake'ler ve diğer şeffaflık yükümlülükleri için kullanıldı. European Commission — Article 50 transparency guidelines

[5] European Commission — AI Literacy: Questions & Answers. Erişim tarihi: 28 Eylül 2026. Madde 4 kapsamındaki AI okuryazarlığı yükümlülüğü, eğitim yaklaşımı, ChatGPT benzeri araçların kurumsal kullanımı ve dokümantasyon beklentileri için kullanıldı. European Commission — AI Literacy Q&A

[6] European Commission — Guidelines on prohibited artificial intelligence practices. 4 Şubat 2025. Erişim tarihi: 28 Eylül 2026. Manipülasyon, sosyal puanlama, duygu tanıma, biyometrik kategorizasyon ve diğer yasaklanan AI uygulamalarının açıklanması için kullanıldı. European Commission — Prohibited AI practices guidelines

[7] European Commission — Guidelines for providers of general-purpose AI models / General-Purpose AI Code of Practice. Güncellemeler 2025–2026. Erişim tarihi: 28 Eylül 2026. GPAI sağlayıcılarının teknik dokümantasyon, telif, eğitim içeriği özeti, sistemik risk ve uygulama takvimi yükümlülükleri için kullanıldı. European Commission — Guidelines for GPAI providers

[8] European Commission — Navigating the AI Act / Enforcement Framework of the AI Act. Erişim tarihi: 28 Eylül 2026. AI Act yaptırım sistemi, para cezalarının üst sınırları ve güncel denetim takvimi için kullanıldı. European Commission — Navigating the AI Act