Uluslararası Regülasyonlar · AB Tüzüğü
EU AI Act Nedir? AB Yapay Zeka Yasası: Kapsam, Risk Sınıfları ve Takvim
EU AI Act (Yapay Zeka Yasası), yapay zeka sistemlerini risk düzeyine göre sınıflandırıp her sınıfa ayrı yükümlülük koyan Avrupa Birliği tüzüğüdür. Resmî adı Tüzük (AB) 2024/1689'dur ve 1 Ağustos 2024'te yürürlüğe girdi; hükümleri 2025–2028 arasında aşama aşama uygulanır.
Tüzük yalnız AB şirketlerini bağlamaz. AB pazarına yapay zeka sistemi ya da genel amaçlı yapay zeka modeli koyan veya sisteminin çıktısı AB'de kullanılan Türk şirketleri de kapsamdadır.
- Resmî adıTüzük (AB) 2024/1689
- Yürürlük1 Ağustos 2024
- Yüksek risk2 Aralık 2027 / 2 Ağustos 2028
Son güncelleme:
Tanım
EU AI Act nedir?
Tüzük 13 Haziran 2024'te kabul edildi, 12 Temmuz 2024'te AB Resmî Gazetesi'nde yayımlandı ve 1 Ağustos 2024'te yürürlüğe girdi. Yapay zekayı teknoloji olarak değil, kullanıldığı yere göre düzenler: aynı model bir sohbet aracında düşük, işe alımda ya da kredi değerlendirmesinde yüksek riskli sayılabilir.
Yükümlülükler rollere göre ayrılır: sağlayıcı (sistemi geliştirip piyasaya koyan), uygulayıcı (deployer; sistemi kendi işinde kullanan), ithalatçı ve dağıtıcı. En ağır yük, yüksek riskli sistemlerin sağlayıcısındadır.
Temmuz 2026'da yürürlüğe giren Tüzük (AB) 2026/1744 (“Digital Omnibus on AI”) metni değiştirdi: yüksek riskli sistemlere ilişkin yükümlülükleri erteledi, iki yeni yasak ekledi ve küçük ölçekli şirketlere tanınan kolaylıkları küçük orta ölçekli şirketlere (small mid-cap) genişletti.
Takvim
AI Act ne zaman uygulanıyor?
| Tarih | Uygulanmaya başlayan hükümler |
|---|---|
| 1 Ağustos 2024 | Tüzük yürürlüğe girdi |
| 2 Şubat 2025 | Tanımlar, yapay zeka okuryazarlığı (Madde 4) ve yasaklı uygulamalar (Madde 5) |
| 2 Ağustos 2025 | Genel amaçlı yapay zeka modelleri (V. Bölüm), yönetişim ve cezalar |
| 2 Ağustos 2026 | Genel uygulama; şeffaflık yükümlülükleri (Madde 50) |
| 2 Aralık 2026 | Rıza dışı mahrem görüntü ve çocuk istismarı içeriği üretmeye yönelik yeni yasaklar; 2 Ağustos 2026 öncesi piyasaya çıkmış sentetik içerik üreten sistemler için Madde 50(2) |
| 2 Aralık 2027 | Ek III alanlarındaki yüksek riskli sistemlerin yükümlülükleri |
| 2 Ağustos 2028 | Ek I kapsamındaki ürünlere gömülü yüksek riskli sistemlerin yükümlülükleri |
Ertelemeden önce yüksek riskli sistemlerin büyük kısmı için tarih 2 Ağustos 2026'ydı. Eski tarihe göre hazırlanmış planların yeni takvime göre güncellenmesi gerekir.
Kapsam
AI Act Türk şirketlerini ne zaman kapsar?
- AB pazarına sistem koymak (Madde 2/1-a): AB'de yapay zeka sistemi ya da genel amaçlı model piyasaya koyan veya hizmete sunan sağlayıcı, nerede kurulu olursa olsun kapsamdadır.
- Çıktının AB'de kullanılması (Madde 2/1-c): AB dışındaki sağlayıcı ve uygulayıcılar, sistemin ürettiği çıktı AB'de kullanılıyorsa kapsama girer.
- AB'de yetkili temsilci (Madde 22 ve 54): Yüksek riskli sistem ya da genel amaçlı model sağlayan AB dışı şirket, yazılı yetkiyle AB'de bir temsilci atar.
- Ürün ihracatçıları (Ek I): Makine, tıbbi cihaz, oyuncak ya da telsiz ekipmanı gibi AB ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni yapay zeka ise sistem yüksek riskli sayılır.
Türkiye'den AB'ye yazılım satan, AB'deki müşterisi için yapay zeka destekli hizmet işleten ya da yapay zeka bileşenli makine ve cihaz ihraç eden şirketler için soru şudur: hangi rol, hangi risk sınıfı?
Risk sınıfları
AI Act risk sınıfları
| Sınıf | Örnek | Yükümlülük |
|---|---|---|
| Yasaklı uygulamalar (Madde 5) | Kişileri zarar verecek şekilde manipüle etmek, sosyal puanlama, iş yerinde ve okulda duygu tanıma | Piyasaya konamaz, kullanılamaz |
| Yüksek riskli (Madde 6, Ek I ve Ek III) | Biyometri, kritik altyapı, eğitim, istihdam, temel hizmetler (ör. kredi), kolluk, göç, yargı | Risk yönetimi, veri yönetişimi, kayıt tutma, insan gözetimi, doğruluk ve siber güvenlik, uygunluk değerlendirmesi |
| Şeffaflık (Madde 50) | Sohbet robotları, sentetik görüntü ve ses, deepfake | Kişinin yapay zekayla etkileştiğini ya da içeriğin yapay olarak üretildiğini bilmesi |
| Diğer sistemler | Spam filtresi, video oyunları | Madde 4 dışında özel yükümlülük yok |
| Genel amaçlı modeller (V. Bölüm) | Büyük dil modelleri | Teknik dokümantasyon, telif politikası; 10²⁵ FLOP üstü eğitim hesaplamasında sistemik risk yükümlülükleri |
“Minimal risk” ifadesi yaygın kullanılır ama Tüzük'te geçmez; Tüzük bu sistemlere ayrı bir ad vermez.
Siber güvenlik
Madde 15: doğruluk, sağlamlık ve siber güvenlik
Yüksek riskli sistemler, yaşam döngüleri boyunca amaçlarına uygun doğruluk, sağlamlık ve siber güvenlik düzeyini korumak zorundadır. Madde 15(5), sistemin açıklarını istismar eden yetkisiz kişilere karşı dayanıklılık ister ve yapay zekaya özgü saldırıları sayar:
- Veri zehirleme: eğitim verisinin bozulması,
- Model zehirleme: eğitimde kullanılan önceden eğitilmiş bileşenlerin bozulması,
- Karşıt örnekler ve model atlatma: modeli yanıltmak için hazırlanmış girdiler,
- Gizlilik saldırıları ve model kusurları.
Bu saldırıların çoğu modelin kendisinden önce altyapıyı hedefler: eğitim verisinin durduğu sunucuya, modeli yöneten hesaba ya da sistemi çalıştıran uç noktaya erişim. Madde 15 yükümlülükleri yüksek risk takvimiyle, yani 2 Aralık 2027 ve 2 Ağustos 2028'de uygulanır.
Yaptırımlar
AI Act cezaları
| İhlal | Üst sınır (hangisi yüksekse) |
|---|---|
| Yasaklı uygulamalar (Madde 5) | 35 milyon € ya da dünya cirosunun %7'si |
| Sağlayıcı, temsilci, ithalatçı, dağıtıcı ve uygulayıcı yükümlülükleri; şeffaflık (Madde 50) | 15 milyon € ya da dünya cirosunun %3'ü |
| Kurumlara yanlış, eksik ya da yanıltıcı bilgi vermek | 7,5 milyon € ya da dünya cirosunun %1'i |
KOBİ'ler ve girişimler için iki tutardan düşük olanı uygulanır; 2026/1744 bu kolaylığı 15 milyon € ve 7,5 milyon € dilimlerinde küçük orta ölçekli şirketlere de tanıdı. Genel amaçlı model sağlayıcılarına cezayı AB Komisyonu verir (Madde 101).
Teknik kontroller
AI Act için hangi teknik kontroller gerekir?
Tüzük ürün adı vermez. Aşağıdaki eşleme, Madde 15'teki siber güvenlik gerekliliklerinin ve Madde 10'daki veri gerekliliğinin altyapıda neye karşılık geldiğine ilişkin bizim yorumumuzdur.
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| Madde 15(5) · açıkların istismarı | Yetkisiz kişilerin sistem açıklarından yararlanarak sistemin kullanımını, çıktısını ya da performansını değiştirme girişimlerine karşı dayanıklılık (modeli çalıştıran sistemlerin taranıp yamalanması bu dayanıklılığa katkı verir) | Zafiyet Yönetimi, Yama Yönetimi |
| Madde 15(5) · veri ve model zehirleme | Eğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir) | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| Madde 15(5) · gizlilik saldırıları · Madde 10 | Gizlilik saldırılarına karşı tedbir; veri yönetişiminde eğitim ve test verisinin kaynağının ve kişisel veride ilk toplanma amacının ele alınması (veri keşfi bu verideki kişisel ve gizli bilgiyi gösterir) | Hassas Veri Keşfi |
| Madde 15(1) · siber güvenlik | Yaşam döngüsü boyunca uygun düzeyde doğruluk, sağlamlık ve siber güvenlik (modeli çalıştıran uç nokta ve sunucuların zararlı yazılıma karşı korunması bu gerekliliğe katkı verir) | Uç Nokta Güvenliği (EPP/EDR) |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
EU AI Act hakkında sık sorulan sorular
AI Act ne zaman yürürlüğe girdi?
1 Ağustos 2024'te. Yasaklar 2 Şubat 2025'ten, genel amaçlı model kuralları 2 Ağustos 2025'ten, genel uygulama 2 Ağustos 2026'dan beri geçerlidir; yüksek riskli sistem yükümlülükleri 2 Aralık 2027 (Ek III) ve 2 Ağustos 2028'de (Ek I) başlar.
AI Act Türk şirketlerini kapsar mı?
Evet, AB pazarına yapay zeka sistemi ya da genel amaçlı model koyan veya sisteminin çıktısı AB'de kullanılan Türk şirketlerini kapsar. Yüksek riskli sistem sağlayan AB dışı şirketler AB'de yetkili temsilci atar.
Yüksek riskli yapay zeka sistemi nedir?
Ek I'deki ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni olan ya da Ek III'teki alanlarda (biyometri, kritik altyapı, eğitim, istihdam, kredi gibi temel hizmetler, kolluk, göç, yargı) kullanılan sistemdir.
AI Act cezaları ne kadar?
Yasaklı uygulamalarda 35 milyon € ya da cironun %7'si, diğer yükümlülüklerde 15 milyon € ya da %3, yanlış bilgi vermede 7,5 milyon € ya da %1; hangisi yüksekse. KOBİ'lerde düşük olan uygulanır.
Digital Omnibus AI Act'te neyi değiştirdi?
Tüzük (AB) 2026/1744, 27 Temmuz 2026'da yürürlüğe girdi. Yüksek riskli sistem yükümlülüklerini 2 Aralık 2027 ve 2 Ağustos 2028'e erteledi, 2 Aralık 2026'dan geçerli iki yeni yasak ekledi ve KOBİ kolaylıklarını genişletti.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
Yapay zeka altyapınızın açıklarını görün
Model ve eğitim verisi çoğu zaman sıradan sunucu ve hesaplarda durur. Hangi erişimin, hangi açığın risk olduğunu kısa bir görüşmede birlikte çıkaralım; önerdiğimiz çözümü kendi ağınızda gösterelim.