ISO 42001

ISO 42001 mı, EU AI Act mi? KOBİ'ler için dürüst karşılaştırma

Biri bir yasa, diğeri bir yönetim sistemi. İkisini karıştıran, yanlış yere yatırım yapar. ISO 42001'in neyi kapsadığı, Yapay Zekâ Tüzüğü'nün ne talep ettiği ve boşluğun nerede kaldığı.

Christian Paredes
Christian Paredes
Eucerta AG CEO'su
5 dk okuma süresi
ISO 42001 mı, EU AI Act mi? KOBİ'ler için dürüst karşılaştırma

2 Ağustos 2026'dan bu yana AB'nin Yapay Zekâ Tüzüğü büyük ölçüde uygulanabilir durumda. O günden beri neredeyse her gün aynı soruyu alıyoruz, çoğunlukla şu biçimde: “ISO 42001'e göre sertifikalandırılırsak, AI Act'e uyumlu olur muyuz?”

Kısa yanıt: hayır. Uzun yanıt daha ilginç, çünkü sertifikasyonun buna rağmen neden en mantıklı ilk adım olduğunu açıklıyor. İkisi, farklı sorulara yanıt veren farklı şeyler. Bunları eşitleyen, yanlış bir güvenlik duygusu satın alır. Bunları birbirine karşı oynatan ise zaten iki kez yapmak zorunda kalacağı işi boşa harcar.

“Yapay Zekâ Tüzüğü neye izniniz olduğunu söyler. ISO 42001 ise bunu kontrol altında tuttuğunuzu nasıl kanıtlayacağınızı söyler. Biri diğerinin yerini almaz — onu ödenebilir kılar.” – Christian Paredes, CEO Eucerta AG

Bir yasa ve bir standart: farkı her şeyi belirliyor

Bir kere EU AI Act bir tüzüktür. Doğrudan uygulanır, ulusal bir yasanın onu iç hukuka aktarmasına gerek yoktur ve hiç kimse onu uygulamamayı seçemez. Yapay zekâ sistemlerini riske göre sınıflandırır: yasaklı uygulamalar, yüksek riskli sistemler, şeffaflık yükümlülüğü olan sistemler ve asgari riskli büyük geri kalan. Bunlara yükümlülükler, resmi denetim ve idari para cezaları bağlıdır.

ISO 42001:2023 bir standarttır. Gönüllüdür — ve sertifikalandırılabilir. Hangi yapay zekânın izinli olduğunu belirlemez. Bir kuruluşun yapay zekâ yönetim sistemini nasıl kuracağını tarif eder: Hangi sistemler çalışıyor, bunlardan kim sorumlu, ne tür etkileri var, hangi önlemler devreye giriyor ve önlemlerin işe yaradığını nereden biliyorsunuz.

Fark tamamen budur ve sonuçları ağırdır. Bir yasa sınırları tanımlar. Bir yönetim standardı ise bu sınırlar içinde çalışabilir kalan organizasyonu inşa eder. Dünyada hiçbir denetçi size “AI Act'e uyumlusunuz” diye belge veremez — bu tespiti sonuçta bir kamu otoritesi ya da bir mahkeme yapar. Bir denetçinin belgeleyebileceği şey, işleyen bir yönetim sistemidir. Ve uygulamada satın alma birimlerinin, müşterilerin ve denetim otoritelerinin görmek istediği kanıt da budur.

Şirketiniz için gerçekte ne geçerli — Eylül 2026 itibarıyla

Burada dikkatli bakmakta fayda var, çünkü süreler kaydı. Digital Omnibus, yüksek riskli yapay zekâya ilişkin yükümlülükleri ileri bir tarihe attı, geri kalanına ise dokunmadı. Avrupa Komisyonu'nun zaman çizelgesine göre şu anda geçerli olan durum şöyle:

  1. 2 Şubat 2025'ten bu yana: yasaklı yapay zekâ uygulamaları ve kendi çalışanlarınız için yapay zekâ okuryazarlığı yükümlülüğü.
  2. 2 Ağustos 2025'ten bu yana: genel amaçlı modellerin sağlayıcıları için yükümlülükler.
  3. 2 Ağustos 2026'dan bu yana: tüzüğün şeffaflık yükümlülükleriyle birlikte genel olarak uygulanabilirliği.
  4. 2 Aralık 2027'den itibaren: Ek III kapsamındaki yüksek riskli yapay zekâ, yani örneğin personel seçimi veya eğitimdeki bağımsız sistemler.
  5. 2 Ağustos 2028'den itibaren: düzenlemeye tabi ürünlere gömülü yüksek riskli yapay zekâ.

Bu ertelemeyi rahatlama işareti olarak okumayın. İki yükümlülük bugün yapay zekâ kullanan hemen her şirketi ilgilendiriyor. Birincisi yapay zekâ okuryazarlığı: Çalışanlarınızın neyle çalıştıklarını anlaması gerekiyor. İkincisi şeffaflık: Bir sohbet botuyla konuşan ya da önüne yapay zekâ tarafından üretilmiş içerik konan kişi bunu fark edebilmeli. İkisi de Ek III meselesi değil. İkisi de şimdi geçerli.

İdari para cezaları da bir umacı değil, kademeli bir yapı. Tüzüğün 99. maddesi yasaklı uygulamalar için 35 milyon euroya veya dünya genelindeki yıllık cironun yüzde 7'sine kadar, yükümlülük ihlalleri için 15 milyona veya yüzde 3'e kadar, kamu otoritelerine yanlış bilgi verilmesi için 7,5 milyona veya yüzde 1'e kadar ceza öngörüyor. Küçük ve orta ölçekli işletmeler ile start-up'lar için burada açıkça her defasında daha düşük değer geçerlidir. Bu yükü hafifletir, ama hiçbir şeyi mazur göstermez.

İkisinin kesiştiği yer — ve boşluğun kaldığı yer

Kesişim büyük ve tam olarak işin yoğunlaştığı yerde. Her iki düzenleme de şirketinizde hangi yapay zekâ sistemlerinin çalıştığını bilmenizi şart koşar. Her ikisi de risklerin ve etkilerin değerlendirilmesini ister. Her ikisi de adı belirlenmiş sorumlular, izlenebilir dokümantasyon ve otomatik kararlar üzerinde insan gözetimi talep eder.

Yapay zekâ yönetim sistemini ISO 42001 standardına göre kuran şirket, bu temel çalışmayı tek bir kez yapar. Yapay zekâ sistemleri envanteri, sistem bazında etki değerlendirmesi, sağlayıcı, işletmeci ya da kullanıcı olarak rol ataması — her tedarikçi anketine ve her resmi bilgi talebine verilecek yanıtlar da aynı özden doğar.

Boşluğu da aynı netlikte görmelisiniz. ISO 42001 hukuki sınıflandırmayı sizin yerinize yapmaz. Sistemlerinizden birinin Ek III kapsamına girip girmediği, sağlayıcı mı yoksa yalnızca işletmeci mi olduğunuz, ürünlerinizin hangi şeffaflık bilgilerini taşıması gerektiği: Bunlar hukuki sorulardır ve standart bunları yanıtlamaz. Yalnızca bu soruların yanıtlanabilir hale geldiği temeli sunar. Bunu açıkça söylüyoruz — EU AI Act sayfamızda da, burada da.

Şirketlere önerdiğimiz sıra

Hukuki soruyla değil, envanterle başlayın. Şirkette hiç kimse hangi departmanda hangi yapay zekâ araçlarının kullanıldığını söyleyemediği sürece, her risk sınıflandırması spekülasyondur. Uygulamada bu ilk adım neredeyse her zaman en öğretici olanıdır: Sistem sayısı, yönetimin beklediğinden fazladır.

Ardından yönetim sistemini kurun ve denetletin. Böylece yapıya, sorumlulara ve kanıtlara sahip olursunuz. Sistemlerinizi tüzüğün risk sınıflarına ancak bundan sonra yerleştirir ve özel yükümlülükleri türetirsiniz. Yaygın ofis ve satış yapay zekâsı kullanan çoğu küçük ve orta ölçekli işletme için bu ikinci adım, korkulandan belirgin biçimde küçüktür.

Maliyet planlanabilir. Bizde ilk standart ayda 179 euro, her ek standart 149 euro; 36 ay süreyle ve 30 çalışana kadarki şirketler için sabit fiyatla. ISO 42001 sıklıkla ISO 27001 ile paketlenir, çünkü bilgi güvenliği ile yapay zekâ yönetişimi sistem gerekliliklerinin yaklaşık yarısını paylaşır. Sizin durumunuzun maliyetini maliyet hesaplayıcıda hesaplayın; form doldurmadan ve görüşme yapmadan.

Sık gözden kaçtığı için bir nokta daha: Bizde sertifikalar denetim tarihinden itibaren üç yıl geçerlidir. Bir şirketteki yapay zekâ manzarası üç yılda önemli ölçüde değişir. İşte tam bu yüzden, bir platformda yaşayan ve denetimler arasında bakımı yapılan bir yönetim sistemi, denetimden sonra uykuya dalan bir klasörden daha değerlidir.

Sonuç

ISO 42001 ile Yapay Zekâ Tüzüğü bir “ya o ya bu” meselesi değil. Yalnızca yasaya bakan, tek tek yanıtlar biriktirir ama bir sistemi olmaz. Yalnızca standarda bakanın iyi bir sistemi olur, ancak bir hukuki yükümlülüğü gözden kaçırabilir. Sağlam duruş ikisi birden: temel olarak sertifikalı yönetim sistemi, bunun üzerine oturan bir kontrol olarak hukuki sınıflandırma.

Bu sıralamanın avantajı, hemen başlayabilmenizdir. Hukuki soru sistem envanteri olmadan yanıtlanamaz — sistem envanterine ise bugün başlanabilir.

Bir sonraki adımınız: ISO 42001'in şirketiniz için ne anlama geldiğini maliyet hesaplayıcı ile hesaplayın ya da ekspres sertifikasyon üzerinden bunun sizde ne kadar hızlı olabileceğini görün.

Devamı için:

#ISO 42001#EU AI Act#Yapay zekâ yönetişimi#KOBİ
Paylaş:

Yazar Hakkında

Christian Paredes
Christian Paredes
Eucerta AG CEO'su

Platform, yapay zeka ve ülke organizasyonlarının ortak kural setinden sorumludur.