AB Yapay Zekâ Yasası 2026: İşletme Uyum Rehberi
Karar özeti: 2 Ağustos 2026 sonrası AI otomasyonu kullanan işletmeler için rol, risk, şeffaflık, insan denetimi ve tedarikçi kontrol listesi.
Karar özeti: aracı değil kullanım biçimini sınıflandırın
AB Yapay Zekâ Yasası bakımından ilk soru hangi modeli satın aldığınız değil, sistemle ne yaptığınız ve hangi rolde olduğunuzdur. Aynı sohbet aracı; yalnız metin taslağı hazırlarken düşük etkili, müşteri adına karar verirken veya hassas bir sürece bağlandığında daha yüksek riskli olabilir. Bu nedenle önce kullanım amacını, etkilenen kişileri, kullanılan veriyi, otomatik eylemleri ve insanın nerede devreye girdiğini yazın.
Bu rehber hukuk danışmanlığı değildir. Uygulanabilir yükümlülük ülkeye, sektöre, sistemin risk sınıfına ve sağlayıcı ya da kullanan konumunuza göre değişir. Güvenli başlangıç; geri alınabilir, ölçülebilir ve insan onaylı bir pilot seçmek, karar kaydını tutmak ve resmî AB metniyle uzman görüşünü kritik eşiklerde doğrulamaktır.
2 Ağustos 2026'da ne değişti?
Avrupa Komisyonu'na göre 2 Ağustos 2026'dan itibaren AI Office ve ulusal makamların belirli AI Act hükümlerini uygulama yetkileri başladı. Bazı etkileşimli AI sistemlerinde kullanıcıya bir insanla değil AI ile iletişim kurduğunu bildirme; deepfake ve belirli yapay içerikleri görünür ya da makinece okunabilir biçimde işaretleme gibi Article 50 şeffaflık kuralları da uygulanmaya başladı. Yüksek riskli sistemler için tarihler ise kullanım türüne göre daha ileridir; tek bir son tarih bütün sistemlere uygulanmaz.
Bu ayrım operasyon açısından önemlidir: “AI kullanıyoruz” demek yeterli değildir. Sistem envanterinde her kullanım için amaç, rol, pazar, veri, etkilenen kişi, çıktı türü ve yürürlük tarihi bulunmalıdır. AB'nin uygulama takvimi güncellenebildiği için bu sayfadaki tarihleri satın alma veya hukuki karar vermeden önce resmî kaynaktan yeniden kontrol edin.
Rol haritası: sağlayıcı, kullanan ve değer zinciri
Bir sistem geliştirip kendi adınızla pazara sunuyorsanız sağlayıcı; çalışanlarınız veya müşterileriniz için kullanıyorsanız deployer/kullanan; genel amaçlı bir modeli kendi ürününüze bağlıyorsanız değer zincirinde downstream sağlayıcı olabilirsiniz. Birden fazla rol aynı projede birleşebilir. Sözleşmedeki pazarlama adı yerine fiilî kontrolü inceleyin: amacı kim belirliyor, modeli kim değiştiriyor, veriyi kim seçiyor ve kullanıcıya karşı kim sorumlu?
Her kullanım kaydında en az şu alanlar olsun: iş sahibi, teknik sahibi, tedarikçi ve model sürümü, amaç, giriş/çıkış verisi, otomatik eylem, insan onay noktası, kullanıcı bildirimi, saklama süresi, hata halinde durdurma yolu ve son inceleme tarihi. Bu kayıt tedarikçi değiştiğinde veya modele yeni yetki verildiğinde yeniden açılmalıdır.
Dört sepetli risk ön elemesi
Pratik bir ilk tarama dört sepet kullanır. Bir: yasaklanmış uygulama ihtimali varsa sistemi durdurun ve uzman incelemesi alın. İki: işe alım, kredi, kritik altyapı, eğitim, temel hizmetler veya benzeri yüksek etkili alanlara dokunuyorsa yüksek risk analizi yapın. Üç: chatbot, sentetik içerik veya insanı yanıltabilecek çıktı varsa şeffaflık yükümlülüklerini değerlendirin. Dört: düşük etkili iç üretkenlik aracıysa bile veri, güvenlik, doğruluk ve insan denetimi kontrollerini koruyun.
Risk puanını yalnız model adına göre vermeyin. Erişilen sistemler, eylemin geri alınabilirliği, etkilenen kişi sayısı, kişisel veri, hata maliyeti ve insan müdahalesine kadar geçen süre birlikte değerlendirilmelidir. Belirsizlik varsa otomatik eylemi kapatıp aracı öneri modunda çalıştırmak güvenli bir ara durumdur.
Article 50 şeffaflık kontrol listesi
Kullanıcı bir AI sistemiyle doğrudan etkileşiyorsa açıklama ilk etkileşimde açık, anlaşılır ve erişilebilir olmalıdır. Açıklama gizlilik politikasına gömülmemeli; kullanıcıya bir insanla mı, AI ile mi konuştuğunu anlaması için zamanında gösterilmelidir. Üretken görsel, ses, video veya kamu yararına ilişkin metin üreten akışlarda görünür etiket ve makinece okunabilir işaret gerekip gerekmediğini rol ve istisnalarla birlikte doğrulayın.
Kontrol edin: bildirim doğru dilde mi, ekran okuyucuyla okunuyor mu, çıktı dışa aktarıldığında işaret korunuyor mu, insan desteğine geçiş yolu var mı, loglarda hangi sürümün hangi bildirimi gösterdiği kanıtlanabiliyor mu? Sistemi 2 Ağustos 2026'dan önce piyasaya sürdüyseniz sınırlı geçiş kuralları bulunabilir; bunu varsaymayın, resmî Article 50 rehberinden doğrulayın.
Güvenli AI otomasyonu için teknik ve operasyonel kontroller
NIST AI RMF yaklaşımını sadeleştirerek dört döngü kullanın: yönetişim kurun, kullanım bağlamını haritalayın, kalite ve riski ölçün, ardından riskleri yönetin. Başarı metriğini, kabul edilebilir hata eşiğini ve durdurma koşulunu pilot başlamadan yazın. Test kümesine normal örneklerin yanında eksik belge, çelişkili talimat, farklı dil, yetkisiz veri isteği ve sistem kesintisi gibi olumsuz örnekler ekleyin.
AI ajanı sistemlere erişiyorsa OWASP'ın aşırı yetki uyarısını uygulayın: yalnız gerekli araçları açın, salt-okunur yetkiyle başlayın, para/gönderim/silme gibi etkili işlemlerde insan onayı isteyin, sırları modele vermeyin ve her eylemi denetlenebilir kayda yazın. Prompt injection, veri sızıntısı, hatalı çıktı ve tedarikçi kesintisi için ayrı kurtarma senaryoları oluşturun.
30 günlük uygulama planı
1-5. günlerde AI kullanım envanterini çıkarın ve her kayda iş sahibi atayın. 6-10. günlerde rol/risk ön elemesini yapın; belirsiz veya yüksek etkili kullanımları hukuk, güvenlik ve ilgili iş birimine yönlendirin. 11-15. günlerde kullanıcı bildirimi, insan devri, erişim yetkisi, veri saklama ve tedarikçi maddelerini tamamlayın. 16-23. günlerde normal ve olumsuz testleri çalıştırın. 24-30. günlerde sınırlı pilotu açın, hata ve müdahale metriğini izleyin ve devam/durdur kararını kaydedin.
Takvimi bir uyum sertifikası gibi kullanmayın. Bir kullanımın kanıtı eksikse üretime geçmemesi normaldir. En iyi pilot; geri alınabilir, verisi erişilebilir, sık tekrarlanan, hata maliyeti sınırlı ve net bir insan sahibi olan süreçtir. Süreç seçimi için süreç haritalama rehberini, maliyet için RPA ve AI karşılaştırmasını kullanabilirsiniz.
Tedarikçi ve pilot karar matrisi
Tedarikçiden yalnız demo istemeyin. Model ve alt işleyen listesi, veri konumu ve saklama süresi, müşteri verisinin eğitimde kullanımı, güvenlik raporları, olay bildirim süresi, sürüm değişikliği politikası, çıktı işaretleme desteği, log erişimi, veri taşıma ve sözleşmeden çıkış yolunu yazılı isteyin. “AI Act uyumlu” etiketi tek başına kanıt değildir; hangi rol ve yükümlülük için hangi kontrolün sağlandığını sorun.
Model senaryo: bir KOBİ gelen e-postaları sınıflandırıp taslak yanıt hazırlıyor. Düşük riskli başlangıçta AI yalnız sınıflandırır ve taslak üretir; çalışan gönderimi onaylar, hassas kategoriler otomatik olarak insana gider, modelin CRM'de silme ya da ödeme yetkisi yoktur. Başarı; yalnız hızla değil yanlış yönlendirme, insan düzeltme oranı, veri olayı ve geri dönüş süresiyle ölçülür. Bu örnek varsayımdır, müşteri sonucu değildir.
Metodoloji
İddialar uygulanabilirlik, maliyet, risk ve ölçüm açısından incelenir. Örnek hesaplar varsayımdır; hukuk, güvenlik ve yatırım kararları birincil kaynaklarla doğrulanmalıdır.
Kaynak notu
Metin içindeki bağlantılar ve adı geçen düzenleyici/teknik belgeler kaynak başlangıç noktalarıdır. Kanıtsız müşteri sonucu yayımlanmaz.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Değişiklik günlüğü
— Native editör incelemesi v3.0 yayın kapısında bekliyor.
Sıkça sorulan sorular
Her AI sistemi AI Act kapsamında yüksek riskli midir?
Hayır. Sınıflandırma kullanım amacına, etkilediği alana ve fiilî işleve göre yapılır. Düşük etkili bir araç da şeffaflık, veri koruma, güvenlik veya sözleşme yükümlülüğü doğurabilir.
Chatbot olduğumuzu kullanıcıya söylemek zorunda mıyız?
Article 50 belirli etkileşimli AI sistemleri için kullanıcıyı AI ile etkileştiği konusunda bilgilendirmeyi öngörür. Rolünüzü, kullanımınızı ve istisnaları resmî rehberle doğrulayın.
Türkiye'deki bir şirket AB AI Act'ten etkilenebilir mi?
AB pazarına sistem sunmak, AB'deki kişilere yönelik kullanım veya değer zincirindeki rolünüz kapsam analizi gerektirebilir. Somut durum için hukuk uzmanı görüşü alın.
Bir AI otomasyonu için hangi belgeler tutulmalı?
Amaç ve sahiplik, rol/risk değerlendirmesi, veri akışı, insan denetimi, test sonuçları, sürüm ve tedarikçi bilgisi, kullanıcı bildirimi, olay ve değişiklik kaydı temel başlangıç setidir.
Uyum incelemesi bitmeden pilot yapılabilir mi?
Geri alınabilir, düşük etkili, sınırlı verili ve insan onaylı bir test ortamı mümkün olabilir; yüksek etkili veya belirsiz kullanımda üretim eylemlerini açmadan uzman incelemesi alın.