AB Yapay Zekâ Yasası (AI Act) ve Kurumsal Uyum Rehberi
Sezer Koçer
4 dk okuma

Özet
Yüksek riskli sistem sınıflandırması, GPAI yükümlülükleri ve 2026 uyum takvimi. Pratik kontrol listeleri ve süreç önerileri.
AI Act’in 2026’daki yeri
Avrupa Birliği Yapay Zekâ Yasası (AI Act), risk tabanlı bir çerçeve sunarak yapay zekâ sistemlerini dört ana kategoriye ayırıyor: kabul edilemez risk, yüksek risk, sınırlı risk ve minimal risk. 2025 sonrasında yüksek riskli kullanım alanları için uyum yükümlülükleri kademeli olarak devreye girdi; 2026’da çoğu kurum artık “yasa yürürlükte mi?” sorusundan “sistemlerimiz hangi sınıfta?” sorusuna geçmiş durumda. Türkiye’de AB pazarına hizmet veren üreticiler ve tedarik zinciri partnerleri, fiilen aynı standartları sözleşmelere taşıyor.
Yüksek riskli sistemler
Yüksek riskli kategori; biyometrik tanımlama, kritik altyapı, eğitim/değerlendirme, istihdam, kredi skorlama ve belirli kamu hizmetleri gibi alanları kapsıyor. Bu sistemler için teknik dokümantasyon, risk yönetimi süreci, veri yönetişimi, insan denetimi ve şeffaflık yükümlülükleri bir arada değerlendiriliyor. 2026 uygulamalarında denetim ekipleri, model kartları ile operasyonel runbook’ları eşleştirmeyi standart hale getirdi.
GPAI ve genel amaçlı modeller
Genel amaçlı yapay zekâ (GPAI) modelleri için ayrı yükümlülükler tanımlandı: eğitim verisi özetleri, telif ve uyum politikaları, sistemik risk değerlendirmesi (çok büyük modellerde) ve dağıtım zincirinde bilgi paylaşımı. OpenAI, Google, Meta gibi sağlayıcılar kamuya açık uyum belgelerini güncellerken, kurumsal alıcılar bu belgeleri tedarikçi risk dosyalarına ekliyor. Fine-tune edilmiş türev modellerde sorumluluk paylaşımı sözleşme maddesi haline geldi.
Kurumsal uyum programı
Pratik uyum programı üç hatta yürütülüyor: envanter (hangi AI özelliği hangi üründe), sınıflandırma (risk seviyesi), kontrol (teknik ve organizasyonel). Hukuk, bilgi güvenliği, ürün ve veri ekipleri ortak bir “AI governance board” altında toplanıyor. 2026’da GRC araçları, AI Act maddelerini kontrol kimliği (control ID) olarak eşlemeye başladı; bu, denetim maliyetini düşürüyor.
Teknik kontroller
Teknik tarafta veri kökeni, PII minimizasyonu, prompt/çıktı loglama, model sürümleme ve geri alma (rollback) mekanizmaları temel set. Yüksek riskli senaryolarda insan-onaylı karar adımları ve açıklanabilirlik raporları isteniyor. Test ortamlarında sentetik veri kullanımı yaygınlaştı; ancak sentetik verinin gerçek dağılımı yansıtmaması bias riskini artırabiliyor.
Dokümantasyon ve denetim
Denetçiler artık yalnızca politika PDF’lerine değil, CI/CD pipeline’larındaki model deployment kayıtlarına bakıyor. Sürüm etiketleri, eğitim verisi snapshot referansları ve değerlendirme metrikleri (accuracy, fairness proxy) bir arada arşivleniyor. 2026’da birçok kurum, Confluence/Notion ile MLflow veya benzeri registry’leri çapraz linkliyor.
Tedarik zinciri ve sözleşmeler
SaaS sözleşmelerine “AI Act uyum taahhüdü”, alt-işlemci bildirimi ve veri işleme ekleri (DPA) yeniden yazılıyor. AB dışındaki bulut bölgelerinde veri yerleşimi, GPAI eğitiminin AB verisi içerip içermediği ayrıca soruluyor. Kurumsatın alımlarında POC’tan üretime geçiş kapısı artık hukuki onay + teknik kontrol listesi.
Türkiye perspektifi
Türkiye’de doğrudan AI Act uygulanmasa da, KVKK ve sektör regülasyonlarıyla kesişen alanlar var: otomatik karar, profilleme ve açık rıza. AB’ye ihracat yapan yazılım firmaları, CE benzeri uyum paketlerini ürün paketine dahil ediyor. 2026’da yerel regülasyon taslakları gündeme gelse de, çok uluslu firmalar için AB çerçevesi fiili standart olmaya devam ediyor.
Eğitim ve farkındalık
Uyum programlarının sürdürülebilir olması için geliştirici ekiplerine yıllık AI Act odaklı eğitim veriliyor. Product owner’lar, “yüksek risk” etiketinin hangi UX akışlarını tetiklediğini biliyor; aksi halde küçük bir özellik büyük uyum yükü doğurabiliyor. 2026’da iç e-learning modülleri, gerçek incident senaryoları (yanlış otomatik red, bias şikâyeti) üzerinden ilerliyor.
Conformity assessment
Bazı yüksek riskli sistemler için üçüncü taraf değerlendirme (conformity assessment) gerekebilir. Kurumlar bu süreci geciktirmemek için tasarım aşamasında notified body beklentilerini erken okuyor. Teknik dosyada risk analizi, test protokolleri ve kullanıcı talimatları eksiksiz olmalı; eksik dokümantasyon pazar erişimini geciktiriyor.
İhlal ve yaptırım riski
AI Act ihlalleri için idari para cezaları, cironun yüzdesine kadar öngörülebiliyor; bu, yönetim kurullarının konuyu “IT projesi” olmaktan çıkarıp kurumsal risk olarak görmesini sağladı. 2026’da birçok şirket, AI özelliklerini pazara sunmadan önce hukuk ve uyum onay kapısı koyuyor. Hızlı A/B test kültürü ile regülasyon arasındaki gerilim, kontrollü feature flag’lerle yönetiliyor.
Sonuç
AI Act uyumu, bir kerelik checklist değil; model, veri ve ürün yaşam döngüsüne gömülü süreç. 2026’da başarılı kurumlar, risk sınıflandırmasını erken yapıp hızlı iterasyon ile çelişmeyecek kadar hafif ama izlenebilir kontroller kuruyor. Ölçüt basit: denetim anında “hangi model, hangi veri, hangi karar” sorusuna dakikalar içinde yanıt verebilmek. Uzun vadede uyum, rekabet avantajına dönüşüyor: güvenilir AI markası, AB müşterileri için satış hızlandırıcı.
Operasyonel KPI’lar
Uyum programının başarısı artık yalnızca “politika yayımlandı” metriğiyle ölçülmüyor. 2026’da ekipler; yüksek riskli sistem envanter oranı, kapatılan audit bulgularının ortalama süresi, eğitim tamamlama yüzdesi ve model deployment başına zorunlu onay adımı sayısını dashboard’da tutuyor. Bu KPI’lar, regülasyonu kağıt üzerinde bırakıp ürün hızına entegre etmenin pratik yolunu gösteriyor.
Çok uluslu ürün stratejisi
AB, UK ve ABD pazarlarına aynı ürünü sunan yazılım firmaları, feature flag ile bölgesel AI davranışı ayırıyor. Bazı özellikler AB’de kapalı kalırken ABD’de açık olabiliyor; dokümantasyon ve kullanıcı bildirimi bu farkı şeffaf anlatmalı. Aksi halde destek ve hukuk ekipleri sürpriz incident’lerle karşılaşıyor.
Teknoloji tedarikçisi yönetimi
GPAI sağlayıcılarından gelen model güncellemeleri, uyum dosyalarını da güncellemeyi gerektiriyor. 2026’da vendor management ekipleri, AI tedarikçileri için geleneksel SLA’lere ek olarak “model change notification” süresi tanımlıyor. Acil güvenlik yamaları ile regülasyon uyumu arasındaki gerilim, önceden yazılmış escalation playbooks ile yönetiliyor. Bu sayede ürün ekipleri hız kaybetmeden hukuki onay zincirini tamamlayabiliyor. Denetim hazırlığı artık yılda bir değil, sürekli bir durum.