Tüzük dört ana katman kurar: yasaklı uygulamalar, sıkı gerekliliklere tabi yüksek riskli sistemler, şeffaflık yükümlülüğü doğuran sınırlı riskli kullanımlar ve genel amaçlı (GPAI) modeller. Uygulama kademelidir; yasaklar ve AI okuryazarlığı 2025 başında, GPAI kuralları Ağustos 2025’te devreye girmiştir. Digital Omnibus (2026) ile Ek III yüksek risk yükümlülükleri 2 Aralık 2027’ye, Ek I 2 Ağustos 2028’e ertelendi; md. 50 şeffaflık yükümlülükleri 2 Ağustos 2026’da başlıyor.
AI geliştiren şirketler
Sağlayıcı olarak teknik dokümantasyon, risk yönetimi ve uygunluk değerlendirmesi yükümlülükleri taşır.
AI kullanan şirketler
Kullanıcı (deployer) olarak talimata uygun kullanım, insan gözetimi ve kayıt yükümlülükleri doğar.
Türkiye’den AB’ye satanlar
Çıktısı AB’de kullanılan sistemlerde Türk sağlayıcılar da tüzüğün muhatabıdır; yetkili temsilci gerekebilir.
- 01Sistem envanteri ve sınıflandırma yapmak; her sistemin risk sınıfını ve şirketin rolünü belirlemek.
- 02Yüksek riskte kalite yönetimi kurmak: veri yönetişimi, teknik dosya, kayıt, insan gözetimi, doğruluk ve siber dayanıklılık.
- 03Şeffaflık işaretlemeleri uygulamak; chatbot ve üretken içerikte kullanıcı bilgilendirmesi.
- 04AI okuryazarlığı sağlamak; sistemlerle çalışan personelin yeterli düzeyde eğitilmesi.
Genel bakış
AB Yapay Zekâ Tüzüğü, yapay zekâya ilk kapsamlı ve bağlayıcı çerçeveyi getiren düzenlemedir. Yaklaşımı risk temellidir: sistemin ne olduğu değil, hangi bağlamda ve hangi riskle kullanıldığı belirleyicidir. Yükümlülükler; sağlayıcı, ithalatçı, dağıtıcı ve kullanıcı (deployer) rolleri arasında paylaştırılır.
Risk katmanları
Kabul edilemez risk taşıyan uygulamalar (ör. belirli sosyal skorlama ve manipülatif teknikler) yasaktır. İstihdam, kredi, eğitim ve kritik altyapı gibi Ek III alanlarındaki yüksek riskli sistemler sıkı gerekliliklere tabidir. Chatbot ve üretken içerik gibi kullanımlarda şeffaflık yükümlülükleri; genel amaçlı modellerde ise ayrı bir GPAI rejimi uygulanır.
Kademeli takvim
| Tarih | Devreye giren |
|---|---|
| 02.02.2025 | Yasaklı uygulamalar + AI okuryazarlığı (md. 4) |
| 02.08.2025 | GPAI yükümlülükleri, yönetişim ve ceza çerçevesi |
| 02.08.2026 | Md. 50 şeffaflık yükümlülükleri (piyasadaki sistemlerde işaretleme için 02.12.2026’ya esneme) |
| 02.12.2027 | Yüksek risk (Ek III) ana yükümlülükleri — Digital Omnibus ile ertelendi |
| 02.08.2028 | Ürün mevzuatına gömülü (Ek I) yüksek riskli sistemler |
Türkiye ayağı için kritik nokta
Tüzük yer bakımından geniş uygulanır: Türkiye’de kurulu bir şirketin sisteminin çıktısı AB’de kullanılıyorsa kapsam doğabilir. AB pazarına dönük ürünlerde rol ve sınıf tespiti ilk adımdır.
Yol haritası
Önerdiğimiz sıra: sistem envanteri ve rol/sınıf tespiti; yasak taraması; kullanım politikası ve insan gözetimi eşikleri; tedarik sözleşmelerine uyum taahhütlerinin eklenmesi; yüksek risk adaylarında teknik dosya hazırlığının ertelenen Aralık 2027 tarihini beklemeden planlanması. KVKK/GDPR uyumuyla tek çerçevede yürütülmesi mükerrer işi önler.
Yaptırımlar
Ceza mimarisi üç kademelidir: yasaklı uygulamalarda 35 milyon Euro’ya veya küresel yıllık cironun %7’sine kadar; diğer yükümlülük ihlallerinde 15 milyon Euro / %3’e kadar; otoritelere yanıltıcı bilgi verilmesinde 7,5 milyon Euro / %1’e kadar. KOBİ’ler için oranlar lehe uygulanır.
İlgili içerik
Uygulama planı için AI Act yol haritamıza, hukuki çerçevenin bütünü için Yapay Zeka odağımıza bakın. Veri boyutu GDPR ve KVKK kayıtlarıyla birlikte okunmalıdır.
Yürürlük & değişiklik geçmişi
- 02.12.2027
Yüksek risk (Ek III) yükümlülükleri
Digital Omnibus ile 02.08.2026’dan ertelenen Ek III ana yükümlülükleri uygulanmaya başlayacak; ürün mevzuatına gömülü (Ek I) yüksek riskli sistemlerde tarih 02.08.2028.
- 02.08.2026
Md. 50 şeffaflık yükümlülükleri
Chatbot ve üretken içerikte şeffaflık ve işaretleme kuralları başlıyor; hâlihazırda piyasada olan sistemlere işaretleme için 02.12.2026’ya kadar süre tanındı.
- 02.08.2025
GPAI kuralları
Genel amaçlı modellere şeffaflık, telif politikası ve eğitim verisi özeti yükümlülükleri geldi.
- 02.02.2025
Yasaklar & AI okuryazarlığı
Kabul edilemez riskli uygulamalar yasaklandı; temel okuryazarlık yükümlülüğü başladı.


