Uluslararası Regülasyonlar · AB Tüzüğü

EU AI Act Nedir? AB Yapay Zeka Yasası: Kapsam, Risk Sınıfları ve Takvim

EU AI Act (Yapay Zeka Yasası), yapay zeka sistemlerini risk düzeyine göre sınıflandırıp her sınıfa ayrı yükümlülük koyan Avrupa Birliği tüzüğüdür. Resmî adı Tüzük (AB) 2024/1689'dur ve 1 Ağustos 2024'te yürürlüğe girdi; hükümleri 2025–2028 arasında aşama aşama uygulanır.

Tüzük yalnız AB şirketlerini bağlamaz. AB pazarına yapay zeka sistemi ya da genel amaçlı yapay zeka modeli koyan veya sisteminin çıktısı AB'de kullanılan Türk şirketleri de kapsamdadır.

Son güncelleme:

Tanım

EU AI Act nedir?

Tüzük 13 Haziran 2024'te kabul edildi, 12 Temmuz 2024'te AB Resmî Gazetesi'nde yayımlandı ve 1 Ağustos 2024'te yürürlüğe girdi. Yapay zekayı teknoloji olarak değil, kullanıldığı yere göre düzenler: aynı model bir sohbet aracında düşük, işe alımda ya da kredi değerlendirmesinde yüksek riskli sayılabilir.

Yükümlülükler rollere göre ayrılır: sağlayıcı (sistemi geliştirip piyasaya koyan), uygulayıcı (deployer; sistemi kendi işinde kullanan), ithalatçı ve dağıtıcı. En ağır yük, yüksek riskli sistemlerin sağlayıcısındadır.

Temmuz 2026'da yürürlüğe giren Tüzük (AB) 2026/1744 (“Digital Omnibus on AI”) metni değiştirdi: yüksek riskli sistemlere ilişkin yükümlülükleri erteledi, iki yeni yasak ekledi ve küçük ölçekli şirketlere tanınan kolaylıkları küçük orta ölçekli şirketlere (small mid-cap) genişletti.

Takvim

AI Act ne zaman uygulanıyor?

EU AI Act uygulama takvimi (2026/1744 değişikliğiyle)
TarihUygulanmaya başlayan hükümler
1 Ağustos 2024Tüzük yürürlüğe girdi
2 Şubat 2025Tanımlar, yapay zeka okuryazarlığı (Madde 4) ve yasaklı uygulamalar (Madde 5)
2 Ağustos 2025Genel amaçlı yapay zeka modelleri (V. Bölüm), yönetişim ve cezalar
2 Ağustos 2026Genel uygulama; şeffaflık yükümlülükleri (Madde 50)
2 Aralık 2026Rıza dışı mahrem görüntü ve çocuk istismarı içeriği üretmeye yönelik yeni yasaklar; 2 Ağustos 2026 öncesi piyasaya çıkmış sentetik içerik üreten sistemler için Madde 50(2)
2 Aralık 2027Ek III alanlarındaki yüksek riskli sistemlerin yükümlülükleri
2 Ağustos 2028Ek I kapsamındaki ürünlere gömülü yüksek riskli sistemlerin yükümlülükleri

Ertelemeden önce yüksek riskli sistemlerin büyük kısmı için tarih 2 Ağustos 2026'ydı. Eski tarihe göre hazırlanmış planların yeni takvime göre güncellenmesi gerekir.

Kapsam

AI Act Türk şirketlerini ne zaman kapsar?

  • AB pazarına sistem koymak (Madde 2/1-a): AB'de yapay zeka sistemi ya da genel amaçlı model piyasaya koyan veya hizmete sunan sağlayıcı, nerede kurulu olursa olsun kapsamdadır.
  • Çıktının AB'de kullanılması (Madde 2/1-c): AB dışındaki sağlayıcı ve uygulayıcılar, sistemin ürettiği çıktı AB'de kullanılıyorsa kapsama girer.
  • AB'de yetkili temsilci (Madde 22 ve 54): Yüksek riskli sistem ya da genel amaçlı model sağlayan AB dışı şirket, yazılı yetkiyle AB'de bir temsilci atar.
  • Ürün ihracatçıları (Ek I): Makine, tıbbi cihaz, oyuncak ya da telsiz ekipmanı gibi AB ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni yapay zeka ise sistem yüksek riskli sayılır.

Türkiye'den AB'ye yazılım satan, AB'deki müşterisi için yapay zeka destekli hizmet işleten ya da yapay zeka bileşenli makine ve cihaz ihraç eden şirketler için soru şudur: hangi rol, hangi risk sınıfı?

Risk sınıfları

AI Act risk sınıfları

EU AI Act risk sınıfları ve yükümlülükler
SınıfÖrnekYükümlülük
Yasaklı uygulamalar (Madde 5)Kişileri zarar verecek şekilde manipüle etmek, sosyal puanlama, iş yerinde ve okulda duygu tanımaPiyasaya konamaz, kullanılamaz
Yüksek riskli (Madde 6, Ek I ve Ek III)Biyometri, kritik altyapı, eğitim, istihdam, temel hizmetler (ör. kredi), kolluk, göç, yargıRisk yönetimi, veri yönetişimi, kayıt tutma, insan gözetimi, doğruluk ve siber güvenlik, uygunluk değerlendirmesi
Şeffaflık (Madde 50)Sohbet robotları, sentetik görüntü ve ses, deepfakeKişinin yapay zekayla etkileştiğini ya da içeriğin yapay olarak üretildiğini bilmesi
Diğer sistemlerSpam filtresi, video oyunlarıMadde 4 dışında özel yükümlülük yok
Genel amaçlı modeller (V. Bölüm)Büyük dil modelleriTeknik dokümantasyon, telif politikası; 10²⁵ FLOP üstü eğitim hesaplamasında sistemik risk yükümlülükleri

“Minimal risk” ifadesi yaygın kullanılır ama Tüzük'te geçmez; Tüzük bu sistemlere ayrı bir ad vermez.

Siber güvenlik

Madde 15: doğruluk, sağlamlık ve siber güvenlik

Yüksek riskli sistemler, yaşam döngüleri boyunca amaçlarına uygun doğruluk, sağlamlık ve siber güvenlik düzeyini korumak zorundadır. Madde 15(5), sistemin açıklarını istismar eden yetkisiz kişilere karşı dayanıklılık ister ve yapay zekaya özgü saldırıları sayar:

  • Veri zehirleme: eğitim verisinin bozulması,
  • Model zehirleme: eğitimde kullanılan önceden eğitilmiş bileşenlerin bozulması,
  • Karşıt örnekler ve model atlatma: modeli yanıltmak için hazırlanmış girdiler,
  • Gizlilik saldırıları ve model kusurları.

Bu saldırıların çoğu modelin kendisinden önce altyapıyı hedefler: eğitim verisinin durduğu sunucuya, modeli yöneten hesaba ya da sistemi çalıştıran uç noktaya erişim. Madde 15 yükümlülükleri yüksek risk takvimiyle, yani 2 Aralık 2027 ve 2 Ağustos 2028'de uygulanır.

Yaptırımlar

AI Act cezaları

EU AI Act idari para cezası üst sınırları (Madde 99)
İhlalÜst sınır (hangisi yüksekse)
Yasaklı uygulamalar (Madde 5)35 milyon € ya da dünya cirosunun %7'si
Sağlayıcı, temsilci, ithalatçı, dağıtıcı ve uygulayıcı yükümlülükleri; şeffaflık (Madde 50)15 milyon € ya da dünya cirosunun %3'ü
Kurumlara yanlış, eksik ya da yanıltıcı bilgi vermek7,5 milyon € ya da dünya cirosunun %1'i

KOBİ'ler ve girişimler için iki tutardan düşük olanı uygulanır; 2026/1744 bu kolaylığı 15 milyon € ve 7,5 milyon € dilimlerinde küçük orta ölçekli şirketlere de tanıdı. Genel amaçlı model sağlayıcılarına cezayı AB Komisyonu verir (Madde 101).

Teknik kontroller

AI Act için hangi teknik kontroller gerekir?

Tüzük ürün adı vermez. Aşağıdaki eşleme, Madde 15'teki siber güvenlik gerekliliklerinin ve Madde 10'daki veri gerekliliğinin altyapıda neye karşılık geldiğine ilişkin bizim yorumumuzdur.

EU AI Act gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
Madde 15(5) · açıkların istismarıYetkisiz kişilerin sistem açıklarından yararlanarak sistemin kullanımını, çıktısını ya da performansını değiştirme girişimlerine karşı dayanıklılık (modeli çalıştıran sistemlerin taranıp yamalanması bu dayanıklılığa katkı verir)Zafiyet Yönetimi, Yama Yönetimi
Madde 15(5) · veri ve model zehirlemeEğitim verisini ya da önceden eğitilmiş bileşenleri değiştirmeye yönelik saldırılara karşı, gerektiğinde önleme ve tespit tedbirleri (bu dosyalara yazma yetkisinin sınırlanıp kayda alınması böyle bir teknik tedbir olabilir)Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
Madde 15(5) · gizlilik saldırıları · Madde 10Gizlilik saldırılarına karşı tedbir; veri yönetişiminde eğitim ve test verisinin kaynağının ve kişisel veride ilk toplanma amacının ele alınması (veri keşfi bu verideki kişisel ve gizli bilgiyi gösterir)Hassas Veri Keşfi
Madde 15(1) · siber güvenlikYaşam döngüsü boyunca uygun düzeyde doğruluk, sağlamlık ve siber güvenlik (modeli çalıştıran uç nokta ve sunucuların zararlı yazılıma karşı korunması bu gerekliliğe katkı verir)Uç Nokta Güvenliği (EPP/EDR)

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).

Sık Sorulan Sorular

EU AI Act hakkında sık sorulan sorular

AI Act ne zaman yürürlüğe girdi?

1 Ağustos 2024'te. Yasaklar 2 Şubat 2025'ten, genel amaçlı model kuralları 2 Ağustos 2025'ten, genel uygulama 2 Ağustos 2026'dan beri geçerlidir; yüksek riskli sistem yükümlülükleri 2 Aralık 2027 (Ek III) ve 2 Ağustos 2028'de (Ek I) başlar.

AI Act Türk şirketlerini kapsar mı?

Evet, AB pazarına yapay zeka sistemi ya da genel amaçlı model koyan veya sisteminin çıktısı AB'de kullanılan Türk şirketlerini kapsar. Yüksek riskli sistem sağlayan AB dışı şirketler AB'de yetkili temsilci atar.

Yüksek riskli yapay zeka sistemi nedir?

Ek I'deki ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni olan ya da Ek III'teki alanlarda (biyometri, kritik altyapı, eğitim, istihdam, kredi gibi temel hizmetler, kolluk, göç, yargı) kullanılan sistemdir.

AI Act cezaları ne kadar?

Yasaklı uygulamalarda 35 milyon € ya da cironun %7'si, diğer yükümlülüklerde 15 milyon € ya da %3, yanlış bilgi vermede 7,5 milyon € ya da %1; hangisi yüksekse. KOBİ'lerde düşük olan uygulanır.

Digital Omnibus AI Act'te neyi değiştirdi?

Tüzük (AB) 2026/1744, 27 Temmuz 2026'da yürürlüğe girdi. Yüksek riskli sistem yükümlülüklerini 2 Aralık 2027 ve 2 Ağustos 2028'e erteledi, 2 Aralık 2026'dan geçerli iki yeni yasak ekledi ve KOBİ kolaylıklarını genişletti.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

Yapay zeka altyapınızın açıklarını görün

Model ve eğitim verisi çoğu zaman sıradan sunucu ve hesaplarda durur. Hangi erişimin, hangi açığın risk olduğunu kısa bir görüşmede birlikte çıkaralım; önerdiğimiz çözümü kendi ağınızda gösterelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00