Takvimi doğru okumak
AI Act tek bir tarihte değil, dalgalar hâlinde yürürlüğe giriyor. Şubat 2025’ten bu yana kabul edilemez riskli uygulamalar yasak ve şirketlerin AI ile çalışan personeline yeterlilik (AI okuryazarlığı) kazandırma yükümlülüğü var. Ağustos 2025’te genel amaçlı modellere (GPAI) ilişkin şeffaflık ve telif kuralları uygulanmaya başladı. Ana dalga ise 2 Aralık 2027’ye ertelenmiştir: Dijital Omnibus düzenlemesiyle Ek III’teki bağımsız yüksek riskli sistemlere ilişkin kalite yönetimi, teknik dosya, kayıt ve insan gözetimi yükümlülükleri 2 Aralık 2027’den itibaren uygulanacaktır. Yasak uygulamalara (2 Şubat 2025) ve genel amaçlı yapay zekâya (2 Ağustos 2025) ilişkin tarihler değişmemiştir.
Pratik bilgi
İlk adım envanterdir: şirkette hangi AI sistemleri, hangi amaçla, kimin rolüyle kullanılıyor? Sınıflandırma ve yükümlülük haritası bu envanter üzerine kurulur.
AI Act hazırlığınızı takvime bağlayalım
Envanter, risk sınıflandırması ve politika setini KVKK/GDPR uyumuyla tek çerçevede kuruyoruz.
Önce rol, sonra risk
Yükümlülük setiniz iki soruya göre belirlenir: sistemdeki rolünüz ne (sağlayıcı mı, uygulayıcı (deployer) mı, ithalatçı mı) ve sistemin risk sınıfı ne? Aynı şirket farklı sistemlerde farklı rollerde olabilir: kendi geliştirdiği üründe sağlayıcı, satın aldığı İK aracında kullanıcı. Bu matris çıkarılmadan yapılan uyum çalışması havada kalır.
Türkiye’den bakınca kapsam
Tüzük yer bakımından geniştir: sistemi AB pazarına sunanlar ve çıktısı AB’de kullanılan sistemlerin sağlayıcı/kullanıcıları, üçüncü ülkede yerleşik olsalar da kapsama girebilir. AB’ye SaaS satan, AB’li müşterilere analiz çıktısı üreten veya AB pazarına gömülü yazılımlı ürün gönderen Türk şirketleri bu kapıdan etkilenir; belirli hâllerde AB’de yetkili temsilci gerekir.
2026’ya kadar yapılacaklar
1) Sistem envanteri ve rol/sınıf tespiti; 2) yasak taraması (özellikle biyometri, skorlama, duygu tanıma temaslı kullanımlar); 3) kullanım politikası, insan onayı eşikleri ve kayıt düzeni; 4) tedarik sözleşmelerine AI uyum taahhütlerinin eklenmesi; 5) yüksek risk adayları için teknik dosya hazırlığının planlanması; 6) eğitim programının belgelenmesi. Bu sıra, maliyeti dalgalara yayar ve denetime hazır iz bırakır.
KVKK/GDPR ile kesişim
AI sistemleri çoğu zaman kişisel veri işler: otomatik karar, profil oluşturma ve veri minimizasyonu kuralları AI Act’ten bağımsız olarak uygulanır. En verimli yaklaşım, iki uyumu tek yönetişim çerçevesinde birleştirmektir.
Yaptırımlar: kademeli ceza mimarisi
Tüzüğün ceza çerçevesi üç katmanlıdır: yasaklı uygulamalarda 35 milyon Euro’ya veya küresel yıllık cironun %7’sine kadar; diğer yükümlülük ihlallerinde 15 milyon Euro / %3’e kadar; otoritelere yanıltıcı bilgi verilmesinde 7,5 milyon Euro / %1’e kadar idari para cezası öngörülür. KOBİ’ler için oranlar lehe uyarlanır. Bu mimari, GDPR deneyimindeki gibi kademeli ama caydırıcı bir uygulama beklentisi yaratıyor — özellikle yasak taramasını atlamış kullanımlar için. Güncel uygulama gelişmelerini AI Act radar kaydımızda izliyoruz.
Kullanım senaryolarına göre hızlı değerlendirme
Müşteri hizmetleri chatbot’u: sınırlı risk; şeffaflık bildirimi ve yanlış bilgi sorumluluğu yönetimi yeterli — sorumluluk kurgusu için Yapay Zeka odağımızdaki insan onayı eşikleri modelini uygulayın. CV eleme ve terfi araçları: yüksek risk adayı; kullanıcı yükümlülükleri + iş hukuku ve KVKK’nın otomatik karar sınırları birlikte devrede. Kredi skorlama: yüksek risk; finans regülasyonuyla çifte çerçeve. Üretken içerik araçları: GPAI şeffaflığı + telif ve veri sızıntısı politikaları. Ürüne gömülü AI: 2 Ağustos 2028 dalgasında ürün güvenliği mevzuatıyla birleşik değerlendirme. Her senaryoda ilk soru aynıdır: rolünüz ne, çıktı nerede kullanılıyor?
Köksal yaklaşımı
Yapay zekâ uyum & yönetişim hizmetimiz; envanter, sınıflandırma ve politika setini KVKK/GDPR uyumuyla tek çerçevede kurar. Kendi iş akışlarımızda AI kullanan bir ekip olarak kuralları teknik gerçekliğe uygun yazarız; hukuk departmanları için legal tech yol haritamız bu rehberin ikizi niteliğindedir.
Sonuç
AI Act’te geç kalmanın maliyeti, ceza riskinden önce ticaridir: AB’li müşteriler tedarikçilerinden uyum beyanı istemeye başladı. Envanterle bugün başlamak, 2026 dalgasını rutine çevirir — ve yapay zekâyı riskten rekabet avantajına dönüştürür.



