(AB) 2024/1689 sayılı Tüzük · Eylül 2026 hukuki durumu

AB Yapay Zeka Yasası burada. Artık tek soru, ne kadar iyi hazırlandığınız.

2 Ağustos 2026'dan itibaren Yapay Zeka Tüzüğü büyük ölçüde yürürlükte. Dijital Omnibus bazı süreleri yumuşattı — ancak hangi yapay zekayı kullandığınızı ve bundan kimin sorumlu olduğunu bilme yükümlülüğünü ortadan kaldırmadı.

  • Temmuz 2026 tarihli Dijital Omnibus'a göre güncel süreler
  • Sekiz sektörden somut örnekler
  • Dürüst bir değerlendirme: ISO 42001 neyi kapsıyor — ve neyi kapsamıyor
ISO-42001-Signet
2 Ağu. 2026
Yapay Zeka Tüzüğü genel olarak uygulanabilir

Madde 50'ye göre şeffaflık yükümlülükleri devreye giriyor

2 Ara. 2027
Ek III'e göre yüksek riskli yapay zeka

Dijital Omnibus tarafından ertelendi

2 Ağu. 2028
Düzenlenmiş ürünlerdeki yapay zeka (Ek I)

Dijital Omnibus tarafından ertelendi

35 milyon €'ya kadar
Para cezası çerçevesi

veya yasaklı uygulamalarda küresel yıllık cironun %7'si

Süreler

Ne zaman ne geçerli — Eylül 2026 itibarıyla

Yapay zekaya ilişkin Dijital Omnibus, 24 Temmuz 2026'da Resmi Gazete'de yayımlandı ve 27 Temmuz 2026'da yürürlüğe girdi. Yüksek riskli yapay zekaya yönelik yükümlülükleri belirgin şekilde erteliyor — geri kalan her şey aynen geçerliliğini koruyor.

  1. 2 Şubat 2025

    Yasak Yapay Zeka Uygulamaları (Madde 5) ve Yapay Zeka Yetkinliği Yükümlülüğü (Madde 4)

    yürürlükte — Omnibus'tan etkilenmedi
  2. 2 Ağustos 2025

    Genel amaçlı modellere yönelik yükümlülükler (GPAI, Madde 53)

    yürürlükte — Ağustos 2026'dan itibaren uygulanacak
  3. 2 Ağustos 2026

    Yönetmeliğin genel uygulanabilirliği, şeffaflık yükümlülükleri (Madde 50)

    bir aydır yürürlükte
  4. 2 Aralık 2027

    Ek III'e göre yüksek riskli yapay zeka (bağımsız sistemler)

    ertelendi, başlangıçta 2 Ağustos 2026 idi
  5. 2 Ağustos 2028

    Ek I'e göre yüksek riskli yapay zeka (düzenlenmiş ürünlerdeki yapay zeka)

    ertelendi

Ertelemenin anlamına gelmediği şey: Bu bir rahatlama işareti değildir. Yasak uygulamalar, yapay zeka yetkinliği, şeffaflık yükümlülükleri ve GPAI kuralları zaten yürürlüktedir. Ve 2027'de yüksek riskli uyumluluğu kanıtlaması gereken biri için bu, 15 ay anlamına gelmiyor — o zamana kadar, devam eden operasyonlardan elde edilen verilere ihtiyaç duyan işlevsel bir risk yönetimi yürütmesi gerekiyor.

Etkilenme Durumu

İki soru yükümlülüklerinizi belirler

1 – Hangi rolü üstleniyorsunuz? Tüzük öncelikle *Sağlayıcılar* — bir yapay zeka sistemi geliştiren veya kendi adı altında piyasaya süren kişi — ile *İşletmeciler* arasında ayrım yapar; bunlar bir yapay zeka sistemini kendi sorumluluğunda kullanırlar. Şirketlerin çoğu işletmecidir. İşletmeci yükümlülükleri daha hafiftir, ancak yine de vardır: amacına uygun kullanım, insan gözetimi, etkilenen kişilerin bilgilendirilmesi, kayıt tutma.

2 – Sistem hangi risk sınıfına giriyor? Yasak, yüksek riskli, şeffaflık yükümlülüğüne tabi veya minimal riskli. Sınıflandırmayı siz yaparsınız — sizin adınıza bunu yapan kimse yoktur. Ve tam olarak burada çoğu şirket başarısız olur: bir envanter yoktur, dolayısıyla bir sınıflandırma da yoktur.

  • Yasak

    İşyerinde sosyal puanlama, duygu tanıma, hedefsiz yüz görüntüsü kazıma ve 5. Madde kapsamındaki diğer uygulamalar. Şubat 2025'ten beri yürürlükte.

  • Yüksek Risk

    başta personel seçimi, kredi itibarı, eğitime erişim, kritik altyapı, kolluk kuvvetleri, ayrıca düzenlenmiş ürünlerdeki yapay zeka olmak üzere.

  • Şeffaflık Yükümlülüğüne Tabi

    Sohbet robotları, üretilen içerikler, deepfake'ler: insanların yapay zekayla karşı karşıya olduklarını bilmeleri gerekir. Ağustos 2026'dan beri yürürlükte.

  • Minimal Risk

    büyük çoğunluk. Özel bir yükümlülük yok, ancak 4. Madde uyarınca yapay zeka yetkinliği yükümlülüğü yine de geçerlidir.

Sekiz sektör, sekiz somut vaka

Soyut risk sınıfları kimseye yardımcı olmaz. Burada yönetmeliğin pratikte nasıl karşımıza çıktığı anlatılıyor.

İnsan Kaynakları ve İşe Alım

Seçim, terfi, performans değerlendirmesi — Ek III uyarınca temelde Yüksek Risk

Bir şirket otomatik özgeçmiş taraması kullanıyor. Aralık 2027'den itibaren bunun için risk yönetimi, veri kalitesi kanıtları, kayıt tutma ve belgelenmiş insan gözetimi gerekiyor. Bugün başlayan, o zamana kadar kanıtlara sahip olur. 2027'de başlayan ise sahip olmaz.

Finans ve Sigorta

Gerçek kişilerin kredi itibarı değerlendirmesi ve hayat ile sağlık sigortasında risk değerlendirmesi — Yüksek Risk

Yapay zeka destekli puanlama kullanan bir kredi kuruluşu, hangi özelliklerin dikkate alındığını, önyargıların nasıl kontrol edildiğini ve bir reddi kimin geçersiz kılabileceğini açıklayabilmelidir.

Sağlık ve Tıbbi Teknoloji

Tıbbi cihaz olarak yapay zeka Ek I kapsamına girer — Ağustos 2028 son tarihi, buna karşılık tam ürün uyumluluğu ile birlikte

Görüntü analiz yazılımı sağlayıcısı, yapay zeka gereksinimlerini mevcut uygunluk değerlendirmesine entegre etmeli, ayrı tutmamalıdır.

Endüstri ve Makine Mühendisliği

Makinelerde Güvenlik Bileşeni Olarak Yapay Zeka — Ek I

Preste yapay zeka destekli hata tespiti bulunan bir makine üreticisi, yapay zeka belgelendirmesine makine uygunluğunun bir parçası olarak ihtiyaç duyar.

Kamu Yönetimi

Hizmetlere erişim, eğitime erişim, göç ve kolluk kuvvetleri bağlamı — Yüksek risk, kısmen ek temel haklar etki değerlendirmesi

Başvuruları ön sıralayan bir kurum, kararı izlenebilir ve itiraz edilebilir tutmalı — ve etkilenen kişileri bilgilendirmelidir.

Eğitim ve Sürekli Eğitim

Kabul, değerlendirme, sınav denetimi — Yüksek risk

Otomatik sınav değerlendirmesi yapan bir sağlayıcının adalet kanıtına, hata oranlarına ve insan denetimine giden bir yola ihtiyacı vardır.

Yazılım ve SaaS

Rol, işletmeciden sağlayıcıya kayabilir — pratikte en pahalıya mal olan yanılgı

Bir SaaS sağlayıcısı, üçüncü taraf bir modeli entegre eder ve bu işlevi kendi adı altında pazarlar. Böylece sağlayıcı haline gelir — ekibinin varsaydığından çok daha kapsamlı yükümlülüklerle.

Ticaret ve Pazarlama

Sohbet botları, üretilen içerikler, kişiselleştirme — Madde 50 uyarınca şeffaflık yükümlülükleri, Ağustos 2026'dan itibaren

Yapay zeka sohbet botu ve yapay zeka tarafından üretilmiş ürün görselleri kullanan bir perakendeci, ikisini de etiketlemelidir. Bu, geleceğe dair bir tahmin değil, şu anda geçerli olan bir kuraldır.

ISO 42001'in Yönetmeliğin Yükümlülüklerini Yapısal Olarak Kapsadığı Yerler

Bir uygunluk değerlendirmesinin yerine geçmez — ama istenen kanıtların ortaya çıktığı yapıyı sağlar.

ISO 42001'in Bunun İçin Sağladıkları

  • Risk yönetim sistemi (Madde 9)KI risk değerlendirmesi ve tüm yaşam döngüsü boyunca risk yönetimi
  • Veri ve veri yönetişimi (Madde 10)Verilerin kaynağına, kalitesine ve kullanımına ilişkin gereklilikler
  • Teknik dokümantasyon (Madde 11)Belgelenmiş bilgiler ve sistem envanteri
  • Kayıt tutma yükümlülükleri ve loglama (Madde 12)KI sistemlerinin izlenmesi, ölçülmesi, kaydedilmesi
  • İşletmecilere karşı şeffaflık (Madde 13)Şeffaflık ve iletişim gereklilikleri
  • İnsan gözetimi (Madde 14)Roller, sorumluluklar, müdahale imkânları
  • Doğruluk, dayanıklılık, siber güvenlik (Madde 15)kısmen — siber güvenlik esas olarak ISO/IEC 27001 üzerinden
  • Sağlayıcının kalite yönetim sistemi (Madde 17)tam olarak bu, 42001'e göre bir AIMS'tir
  • Yapay Zeka Yetkinliği (Madde 4)Yetkinlik, Eğitim ve Farkındalık Gereksinimleri
  • Uygunluk Değerlendirmesi ve CE (Madde 43)kapsanmıyor — ayrı süreç
  • AB Veritabanına Kayıt (Madde 49)kapsanmıyor — ayrı yükümlülük
Kapsam

Kapsam

  • Risk yönetim sistemi (Madde 9)yüksek
  • Veri ve veri yönetişimi (Madde 10)yüksek
  • Teknik dokümantasyon (Madde 11)orta — ürüne özgü derinlik Ek IV'ten gelir, standarttan değil
  • Kayıt tutma yükümlülükleri ve loglama (Madde 12)orta
  • İşletmecilere karşı şeffaflık (Madde 13)orta
  • İnsan gözetimi (Madde 14)yüksek
  • Doğruluk, dayanıklılık, siber güvenlik (Madde 15)orta (27001 ile kombinasyon önerilir)
  • Sağlayıcının kalite yönetim sistemi (Madde 17)yüksek
  • Yapay Zeka Yetkinliği (Madde 4)yüksek
  • Uygunluk Değerlendirmesi ve CE (Madde 43)yok
  • AB Veritabanına Kayıt (Madde 49)yok

Açık Konuşalım

Bir ISO 42001 Sertifikası Neyi Başarır — ve Neyi Başaramaz

Piyasada şu anda pek çok iddia dile getiriliyor. Bu yüzden konumumuzu mümkün olduğunca net bir şekilde belirtiyoruz:

Bir ISO 42001 sertifikası, Yapay Zeka Yönetmeliği kapsamında hiçbir uygunluk karinesi oluşturmaz. Bu karine yalnızca AB Resmi Gazetesi'nde listelenen uyumlaştırılmış standartlar aracılığıyla ortaya çıkar; ilgili Avrupa standardizasyon çalışmaları henüz devam etmektedir. Size aksini vaat eden biri varsa, size bir risk satıyor demektir.

ISO 42001'in başardığı şey: Kuruluşunuzu, Yönetmeliğin zaten öngördüğü şeyi yapmaya zorlar — evinizde hangi yapay zekanın bulunduğunu bilmek, sorumluluk atamak, riskleri değerlendirmek, verileri yönetmek, gözetimi sağlamak, olayları ele almak. Ve bunun dışarıdan denetlenmesini sağlar. Bir yetkili, büyük bir müşteri veya bir sigortacı sorduğunda, "bunun üzerinde çalışıyoruz" ile denetlenmiş bir yönetim sistemi arasındaki fark hayli büyüktür.

EU AI Act hakkında sık sorulan sorular

Yapay zeka sistemlerini AB'de piyasaya sürdüğünüzde veya sonuçları AB'de kullanıldığında büyük olasılıkla evet. Yönetmelik, tıpkı GDPR gibi, AB sınırlarının ötesinde de etki gösterir.

„Bir ara yapmalıyız"dan „bunu kanıtlayabiliriz"e

Öz değerlendirmeyi doldurun veya ISO 42001'in — tek başına ya da 27001 ile birlikte — sizde ne kadara mal olacağını doğrudan hesaplayın.