Siber Güvenlik

AB Yapay Zekâ Yasası (AI Act) ve Kurumsal Uyum Rehberi

Sezer Koçer

4 dk okuma

EU AI Act kurumsal uyum

Özet

Yüksek riskli sistem sınıflandırması, GPAI yükümlülükleri ve 2026 uyum takvimi. Pratik kontrol listeleri ve süreç önerileri.

AI Act’in 2026’daki yeri

Avrupa Birliği Yapay Zekâ Yasası (AI Act), risk tabanlı bir çerçeve sunarak yapay zekâ sistemlerini dört ana kategoriye ayırıyor: kabul edilemez risk, yüksek risk, sınırlı risk ve minimal risk. 2025 sonrasında yüksek riskli kullanım alanları için uyum yükümlülükleri kademeli olarak devreye girdi; 2026’da çoğu kurum artık “yasa yürürlükte mi?” sorusundan “sistemlerimiz hangi sınıfta?” sorusuna geçmiş durumda. Türkiye’de AB pazarına hizmet veren üreticiler ve tedarik zinciri partnerleri, fiilen aynı standartları sözleşmelere taşıyor.

Yüksek riskli sistemler

Yüksek riskli kategori; biyometrik tanımlama, kritik altyapı, eğitim/değerlendirme, istihdam, kredi skorlama ve belirli kamu hizmetleri gibi alanları kapsıyor. Bu sistemler için teknik dokümantasyon, risk yönetimi süreci, veri yönetişimi, insan denetimi ve şeffaflık yükümlülükleri bir arada değerlendiriliyor. 2026 uygulamalarında denetim ekipleri, model kartları ile operasyonel runbook’ları eşleştirmeyi standart hale getirdi.

GPAI ve genel amaçlı modeller

Genel amaçlı yapay zekâ (GPAI) modelleri için ayrı yükümlülükler tanımlandı: eğitim verisi özetleri, telif ve uyum politikaları, sistemik risk değerlendirmesi (çok büyük modellerde) ve dağıtım zincirinde bilgi paylaşımı. OpenAI, Google, Meta gibi sağlayıcılar kamuya açık uyum belgelerini güncellerken, kurumsal alıcılar bu belgeleri tedarikçi risk dosyalarına ekliyor. Fine-tune edilmiş türev modellerde sorumluluk paylaşımı sözleşme maddesi haline geldi.

Kurumsal uyum programı

Pratik uyum programı üç hatta yürütülüyor: envanter (hangi AI özelliği hangi üründe), sınıflandırma (risk seviyesi), kontrol (teknik ve organizasyonel). Hukuk, bilgi güvenliği, ürün ve veri ekipleri ortak bir “AI governance board” altında toplanıyor. 2026’da GRC araçları, AI Act maddelerini kontrol kimliği (control ID) olarak eşlemeye başladı; bu, denetim maliyetini düşürüyor.

Teknik kontroller

Teknik tarafta veri kökeni, PII minimizasyonu, prompt/çıktı loglama, model sürümleme ve geri alma (rollback) mekanizmaları temel set. Yüksek riskli senaryolarda insan-onaylı karar adımları ve açıklanabilirlik raporları isteniyor. Test ortamlarında sentetik veri kullanımı yaygınlaştı; ancak sentetik verinin gerçek dağılımı yansıtmaması bias riskini artırabiliyor.

Dokümantasyon ve denetim

Denetçiler artık yalnızca politika PDF’lerine değil, CI/CD pipeline’larındaki model deployment kayıtlarına bakıyor. Sürüm etiketleri, eğitim verisi snapshot referansları ve değerlendirme metrikleri (accuracy, fairness proxy) bir arada arşivleniyor. 2026’da birçok kurum, Confluence/Notion ile MLflow veya benzeri registry’leri çapraz linkliyor.

Tedarik zinciri ve sözleşmeler

SaaS sözleşmelerine “AI Act uyum taahhüdü”, alt-işlemci bildirimi ve veri işleme ekleri (DPA) yeniden yazılıyor. AB dışındaki bulut bölgelerinde veri yerleşimi, GPAI eğitiminin AB verisi içerip içermediği ayrıca soruluyor. Kurumsatın alımlarında POC’tan üretime geçiş kapısı artık hukuki onay + teknik kontrol listesi.

Türkiye perspektifi

Türkiye’de doğrudan AI Act uygulanmasa da, KVKK ve sektör regülasyonlarıyla kesişen alanlar var: otomatik karar, profilleme ve açık rıza. AB’ye ihracat yapan yazılım firmaları, CE benzeri uyum paketlerini ürün paketine dahil ediyor. 2026’da yerel regülasyon taslakları gündeme gelse de, çok uluslu firmalar için AB çerçevesi fiili standart olmaya devam ediyor.

Eğitim ve farkındalık

Uyum programlarının sürdürülebilir olması için geliştirici ekiplerine yıllık AI Act odaklı eğitim veriliyor. Product owner’lar, “yüksek risk” etiketinin hangi UX akışlarını tetiklediğini biliyor; aksi halde küçük bir özellik büyük uyum yükü doğurabiliyor. 2026’da iç e-learning modülleri, gerçek incident senaryoları (yanlış otomatik red, bias şikâyeti) üzerinden ilerliyor.

Conformity assessment

Bazı yüksek riskli sistemler için üçüncü taraf değerlendirme (conformity assessment) gerekebilir. Kurumlar bu süreci geciktirmemek için tasarım aşamasında notified body beklentilerini erken okuyor. Teknik dosyada risk analizi, test protokolleri ve kullanıcı talimatları eksiksiz olmalı; eksik dokümantasyon pazar erişimini geciktiriyor.

İhlal ve yaptırım riski

AI Act ihlalleri için idari para cezaları, cironun yüzdesine kadar öngörülebiliyor; bu, yönetim kurullarının konuyu “IT projesi” olmaktan çıkarıp kurumsal risk olarak görmesini sağladı. 2026’da birçok şirket, AI özelliklerini pazara sunmadan önce hukuk ve uyum onay kapısı koyuyor. Hızlı A/B test kültürü ile regülasyon arasındaki gerilim, kontrollü feature flag’lerle yönetiliyor.

Sonuç

AI Act uyumu, bir kerelik checklist değil; model, veri ve ürün yaşam döngüsüne gömülü süreç. 2026’da başarılı kurumlar, risk sınıflandırmasını erken yapıp hızlı iterasyon ile çelişmeyecek kadar hafif ama izlenebilir kontroller kuruyor. Ölçüt basit: denetim anında “hangi model, hangi veri, hangi karar” sorusuna dakikalar içinde yanıt verebilmek. Uzun vadede uyum, rekabet avantajına dönüşüyor: güvenilir AI markası, AB müşterileri için satış hızlandırıcı.

Operasyonel KPI’lar

Uyum programının başarısı artık yalnızca “politika yayımlandı” metriğiyle ölçülmüyor. 2026’da ekipler; yüksek riskli sistem envanter oranı, kapatılan audit bulgularının ortalama süresi, eğitim tamamlama yüzdesi ve model deployment başına zorunlu onay adımı sayısını dashboard’da tutuyor. Bu KPI’lar, regülasyonu kağıt üzerinde bırakıp ürün hızına entegre etmenin pratik yolunu gösteriyor.

Çok uluslu ürün stratejisi

AB, UK ve ABD pazarlarına aynı ürünü sunan yazılım firmaları, feature flag ile bölgesel AI davranışı ayırıyor. Bazı özellikler AB’de kapalı kalırken ABD’de açık olabiliyor; dokümantasyon ve kullanıcı bildirimi bu farkı şeffaf anlatmalı. Aksi halde destek ve hukuk ekipleri sürpriz incident’lerle karşılaşıyor.

Teknoloji tedarikçisi yönetimi

GPAI sağlayıcılarından gelen model güncellemeleri, uyum dosyalarını da güncellemeyi gerektiriyor. 2026’da vendor management ekipleri, AI tedarikçileri için geleneksel SLA’lere ek olarak “model change notification” süresi tanımlıyor. Acil güvenlik yamaları ile regülasyon uyumu arasındaki gerilim, önceden yazılmış escalation playbooks ile yönetiliyor. Bu sayede ürün ekipleri hız kaybetmeden hukuki onay zincirini tamamlayabiliyor. Denetim hazırlığı artık yılda bir değil, sürekli bir durum.