(AB) 2024/1689 sayılı Tüzük · Eylül 2026 hukuki durumu
AB Yapay Zeka Yasası burada. Artık tek soru, ne kadar iyi hazırlandığınız.
2 Ağustos 2026'dan itibaren Yapay Zeka Tüzüğü büyük ölçüde yürürlükte. Dijital Omnibus bazı süreleri yumuşattı — ancak hangi yapay zekayı kullandığınızı ve bundan kimin sorumlu olduğunu bilme yükümlülüğünü ortadan kaldırmadı.
- Temmuz 2026 tarihli Dijital Omnibus'a göre güncel süreler
- Sekiz sektörden somut örnekler
- Dürüst bir değerlendirme: ISO 42001 neyi kapsıyor — ve neyi kapsamıyor
- 2 Ağu. 2026
- Yapay Zeka Tüzüğü genel olarak uygulanabilir
- 2 Ara. 2027
- Ek III'e göre yüksek riskli yapay zeka
- 2 Ağu. 2028
- Düzenlenmiş ürünlerdeki yapay zeka (Ek I)
- 35 milyon €'ya kadar
- Para cezası çerçevesi
Madde 50'ye göre şeffaflık yükümlülükleri devreye giriyor
Dijital Omnibus tarafından ertelendi
Dijital Omnibus tarafından ertelendi
veya yasaklı uygulamalarda küresel yıllık cironun %7'si
Süreler
Ne zaman ne geçerli — Eylül 2026 itibarıyla
Yapay zekaya ilişkin Dijital Omnibus, 24 Temmuz 2026'da Resmi Gazete'de yayımlandı ve 27 Temmuz 2026'da yürürlüğe girdi. Yüksek riskli yapay zekaya yönelik yükümlülükleri belirgin şekilde erteliyor — geri kalan her şey aynen geçerliliğini koruyor.
2 Şubat 2025
Yasak Yapay Zeka Uygulamaları (Madde 5) ve Yapay Zeka Yetkinliği Yükümlülüğü (Madde 4)
yürürlükte — Omnibus'tan etkilenmedi2 Ağustos 2025
Genel amaçlı modellere yönelik yükümlülükler (GPAI, Madde 53)
yürürlükte — Ağustos 2026'dan itibaren uygulanacak2 Ağustos 2026
Yönetmeliğin genel uygulanabilirliği, şeffaflık yükümlülükleri (Madde 50)
bir aydır yürürlükte2 Aralık 2027
Ek III'e göre yüksek riskli yapay zeka (bağımsız sistemler)
ertelendi, başlangıçta 2 Ağustos 2026 idi2 Ağustos 2028
Ek I'e göre yüksek riskli yapay zeka (düzenlenmiş ürünlerdeki yapay zeka)
ertelendi
Ertelemenin anlamına gelmediği şey: Bu bir rahatlama işareti değildir. Yasak uygulamalar, yapay zeka yetkinliği, şeffaflık yükümlülükleri ve GPAI kuralları zaten yürürlüktedir. Ve 2027'de yüksek riskli uyumluluğu kanıtlaması gereken biri için bu, 15 ay anlamına gelmiyor — o zamana kadar, devam eden operasyonlardan elde edilen verilere ihtiyaç duyan işlevsel bir risk yönetimi yürütmesi gerekiyor.
Etkilenme Durumu
İki soru yükümlülüklerinizi belirler
1 – Hangi rolü üstleniyorsunuz? Tüzük öncelikle *Sağlayıcılar* — bir yapay zeka sistemi geliştiren veya kendi adı altında piyasaya süren kişi — ile *İşletmeciler* arasında ayrım yapar; bunlar bir yapay zeka sistemini kendi sorumluluğunda kullanırlar. Şirketlerin çoğu işletmecidir. İşletmeci yükümlülükleri daha hafiftir, ancak yine de vardır: amacına uygun kullanım, insan gözetimi, etkilenen kişilerin bilgilendirilmesi, kayıt tutma.
2 – Sistem hangi risk sınıfına giriyor? Yasak, yüksek riskli, şeffaflık yükümlülüğüne tabi veya minimal riskli. Sınıflandırmayı siz yaparsınız — sizin adınıza bunu yapan kimse yoktur. Ve tam olarak burada çoğu şirket başarısız olur: bir envanter yoktur, dolayısıyla bir sınıflandırma da yoktur.
- Yasak
İşyerinde sosyal puanlama, duygu tanıma, hedefsiz yüz görüntüsü kazıma ve 5. Madde kapsamındaki diğer uygulamalar. Şubat 2025'ten beri yürürlükte.
- Yüksek Risk
başta personel seçimi, kredi itibarı, eğitime erişim, kritik altyapı, kolluk kuvvetleri, ayrıca düzenlenmiş ürünlerdeki yapay zeka olmak üzere.
- Şeffaflık Yükümlülüğüne Tabi
Sohbet robotları, üretilen içerikler, deepfake'ler: insanların yapay zekayla karşı karşıya olduklarını bilmeleri gerekir. Ağustos 2026'dan beri yürürlükte.
- Minimal Risk
büyük çoğunluk. Özel bir yükümlülük yok, ancak 4. Madde uyarınca yapay zeka yetkinliği yükümlülüğü yine de geçerlidir.
Sekiz sektör, sekiz somut vaka
Soyut risk sınıfları kimseye yardımcı olmaz. Burada yönetmeliğin pratikte nasıl karşımıza çıktığı anlatılıyor.
İnsan Kaynakları ve İşe Alım
Seçim, terfi, performans değerlendirmesi — Ek III uyarınca temelde Yüksek Risk
Bir şirket otomatik özgeçmiş taraması kullanıyor. Aralık 2027'den itibaren bunun için risk yönetimi, veri kalitesi kanıtları, kayıt tutma ve belgelenmiş insan gözetimi gerekiyor. Bugün başlayan, o zamana kadar kanıtlara sahip olur. 2027'de başlayan ise sahip olmaz.
Finans ve Sigorta
Gerçek kişilerin kredi itibarı değerlendirmesi ve hayat ile sağlık sigortasında risk değerlendirmesi — Yüksek Risk
Yapay zeka destekli puanlama kullanan bir kredi kuruluşu, hangi özelliklerin dikkate alındığını, önyargıların nasıl kontrol edildiğini ve bir reddi kimin geçersiz kılabileceğini açıklayabilmelidir.
Sağlık ve Tıbbi Teknoloji
Tıbbi cihaz olarak yapay zeka Ek I kapsamına girer — Ağustos 2028 son tarihi, buna karşılık tam ürün uyumluluğu ile birlikte
Görüntü analiz yazılımı sağlayıcısı, yapay zeka gereksinimlerini mevcut uygunluk değerlendirmesine entegre etmeli, ayrı tutmamalıdır.
Endüstri ve Makine Mühendisliği
Makinelerde Güvenlik Bileşeni Olarak Yapay Zeka — Ek I
Preste yapay zeka destekli hata tespiti bulunan bir makine üreticisi, yapay zeka belgelendirmesine makine uygunluğunun bir parçası olarak ihtiyaç duyar.
Kamu Yönetimi
Hizmetlere erişim, eğitime erişim, göç ve kolluk kuvvetleri bağlamı — Yüksek risk, kısmen ek temel haklar etki değerlendirmesi
Başvuruları ön sıralayan bir kurum, kararı izlenebilir ve itiraz edilebilir tutmalı — ve etkilenen kişileri bilgilendirmelidir.
Eğitim ve Sürekli Eğitim
Kabul, değerlendirme, sınav denetimi — Yüksek risk
Otomatik sınav değerlendirmesi yapan bir sağlayıcının adalet kanıtına, hata oranlarına ve insan denetimine giden bir yola ihtiyacı vardır.
Yazılım ve SaaS
Rol, işletmeciden sağlayıcıya kayabilir — pratikte en pahalıya mal olan yanılgı
Bir SaaS sağlayıcısı, üçüncü taraf bir modeli entegre eder ve bu işlevi kendi adı altında pazarlar. Böylece sağlayıcı haline gelir — ekibinin varsaydığından çok daha kapsamlı yükümlülüklerle.
Ticaret ve Pazarlama
Sohbet botları, üretilen içerikler, kişiselleştirme — Madde 50 uyarınca şeffaflık yükümlülükleri, Ağustos 2026'dan itibaren
Yapay zeka sohbet botu ve yapay zeka tarafından üretilmiş ürün görselleri kullanan bir perakendeci, ikisini de etiketlemelidir. Bu, geleceğe dair bir tahmin değil, şu anda geçerli olan bir kuraldır.
ISO 42001'in Yönetmeliğin Yükümlülüklerini Yapısal Olarak Kapsadığı Yerler
Bir uygunluk değerlendirmesinin yerine geçmez — ama istenen kanıtların ortaya çıktığı yapıyı sağlar.
ISO 42001'in Bunun İçin Sağladıkları
- Risk yönetim sistemi (Madde 9)KI risk değerlendirmesi ve tüm yaşam döngüsü boyunca risk yönetimi
- Veri ve veri yönetişimi (Madde 10)Verilerin kaynağına, kalitesine ve kullanımına ilişkin gereklilikler
- Teknik dokümantasyon (Madde 11)Belgelenmiş bilgiler ve sistem envanteri
- Kayıt tutma yükümlülükleri ve loglama (Madde 12)KI sistemlerinin izlenmesi, ölçülmesi, kaydedilmesi
- İşletmecilere karşı şeffaflık (Madde 13)Şeffaflık ve iletişim gereklilikleri
- İnsan gözetimi (Madde 14)Roller, sorumluluklar, müdahale imkânları
- Doğruluk, dayanıklılık, siber güvenlik (Madde 15)kısmen — siber güvenlik esas olarak ISO/IEC 27001 üzerinden
- Sağlayıcının kalite yönetim sistemi (Madde 17)tam olarak bu, 42001'e göre bir AIMS'tir
- Yapay Zeka Yetkinliği (Madde 4)Yetkinlik, Eğitim ve Farkındalık Gereksinimleri
- Uygunluk Değerlendirmesi ve CE (Madde 43)kapsanmıyor — ayrı süreç
- AB Veritabanına Kayıt (Madde 49)kapsanmıyor — ayrı yükümlülük
Kapsam
- Risk yönetim sistemi (Madde 9)yüksek
- Veri ve veri yönetişimi (Madde 10)yüksek
- Teknik dokümantasyon (Madde 11)orta — ürüne özgü derinlik Ek IV'ten gelir, standarttan değil
- Kayıt tutma yükümlülükleri ve loglama (Madde 12)orta
- İşletmecilere karşı şeffaflık (Madde 13)orta
- İnsan gözetimi (Madde 14)yüksek
- Doğruluk, dayanıklılık, siber güvenlik (Madde 15)orta (27001 ile kombinasyon önerilir)
- Sağlayıcının kalite yönetim sistemi (Madde 17)yüksek
- Yapay Zeka Yetkinliği (Madde 4)yüksek
- Uygunluk Değerlendirmesi ve CE (Madde 43)yok
- AB Veritabanına Kayıt (Madde 49)yok
Açık Konuşalım
Bir ISO 42001 Sertifikası Neyi Başarır — ve Neyi Başaramaz
Piyasada şu anda pek çok iddia dile getiriliyor. Bu yüzden konumumuzu mümkün olduğunca net bir şekilde belirtiyoruz:
Bir ISO 42001 sertifikası, Yapay Zeka Yönetmeliği kapsamında hiçbir uygunluk karinesi oluşturmaz. Bu karine yalnızca AB Resmi Gazetesi'nde listelenen uyumlaştırılmış standartlar aracılığıyla ortaya çıkar; ilgili Avrupa standardizasyon çalışmaları henüz devam etmektedir. Size aksini vaat eden biri varsa, size bir risk satıyor demektir.
ISO 42001'in başardığı şey: Kuruluşunuzu, Yönetmeliğin zaten öngördüğü şeyi yapmaya zorlar — evinizde hangi yapay zekanın bulunduğunu bilmek, sorumluluk atamak, riskleri değerlendirmek, verileri yönetmek, gözetimi sağlamak, olayları ele almak. Ve bunun dışarıdan denetlenmesini sağlar. Bir yetkili, büyük bir müşteri veya bir sigortacı sorduğunda, "bunun üzerinde çalışıyoruz" ile denetlenmiş bir yönetim sistemi arasındaki fark hayli büyüktür.
EU AI Act hakkında sık sorulan sorular
Yapay zeka sistemlerini AB'de piyasaya sürdüğünüzde veya sonuçları AB'de kullanıldığında büyük olasılıkla evet. Yönetmelik, tıpkı GDPR gibi, AB sınırlarının ötesinde de etki gösterir.
Bu durumda da işletmeci sayılırsınız. Madde 4 uyarınca yapay zeka yetkinliği yükümlülüğü risk sınıfından bağımsız olarak geçerlidir ve insan kaynakları alanındaki dahili uygulamalar da pekala yüksek riskli olabilir.
24 Temmuz 2026'da yayımlandı ve 27 Temmuz 2026'da yürürlüğe girdi. Ek III uyarınca yüksek riskli yapay zeka için yükümlülükler 2 Aralık 2027'ye, Ek I için ise 2 Ağustos 2028'e ertelenmektedir. Yasaklı uygulamalar, yapay zeka yetkinliği, GPAI kuralları ve şeffaflık yükümlülükleri değişmeden kalmaktadır.
Yasak uygulamalarda 35 milyon € veya küresel yıllık cironun %7'sine kadar; diğer ihlaller için daha düşük üst sınırlar. Geçerli olan tutar her zaman daha yüksek olanıdır.
Hayır. Bir uygunluk karinesi oluşturmaz, ancak kurumsal gereksinimlerin büyük bir kısmını kapsar ve bugün mevcut olan olgunluğun en iyi kanıtıdır.
Sağlayıcı geliştirir veya kendi adı altında piyasaya sürer; işletmen kendi sorumluluğu altında kullanır. Başkasına ait bir modeli kendi markası altında sunan veya önemli ölçüde değiştiren kişi sağlayıcı haline gelebilir — bu, uygulamada düzenli olarak hafife alınmaktadır.
Envanterle. Şirkette hangi yapay zeka sistemlerinin çalıştığını bilmeden ne bir sınıf belirlenebilir ne de bir yükümlülük türetilebilir. ISO 42001 de tam olarak burada başlar.
Hayır. Biz mevcut durumu anlaşılır şekilde ortaya koyuyoruz; sistemlerinizin sınıflandırılması ve tek tek durumlar için hukuki değerlendirme uzman ellere aittir.
„Bir ara yapmalıyız"dan „bunu kanıtlayabiliriz"e
Öz değerlendirmeyi doldurun veya ISO 42001'in — tek başına ya da 27001 ile birlikte — sizde ne kadara mal olacağını doğrudan hesaplayın.
