Hoşgeldin Misafir

AI Act 2026 Avrupa'nın Yeni Yapay Zeka Kuralları Şirketleri Nasıl Etkileyecek?

masterkey

Türkiye
6 Nis 2023
290 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
2026 itibarıyla AB Yapay Zekâ Yasası (EU AI Act) şirketler açısından artık teorik bir düzenleme değil; uyum, şeffaflık ve yönetişim süreçlerini doğrudan etkileyen aktif bir hukuk çerçevesi. Özellikle 2 Ağustos 2026'da bazı şeffaflık yükümlülükleri ve genel amaçlı yapay zekâ modellerine yönelik yaptırım yetkileri devreye girdi.


https://images.openai.com/static-rsc-4/20PP2G00mGXF5FaGVRKQ8Zbc9nYk0YEmMxgKuaSDF2BECLT2LjubE2G0mjUSEDFC_sg463JHam5odHQ6Dz7usSh7ftorj_lXmW7XW_kliHgSY3jIyTbApOzLbySYDFlAIn5FQSmpyq1YjyZ7dWPAW7KIQNZvyGeQciMAffsWCFqK7CeaZyGMFrhbloVqDugT?purpose=fullsize


https://images.openai.com/static-rsc-4/Hb1FqA8m0s23SUs7LvTIuvOjVV35upyuPyYvaSUP2qxtmdmezITIRFCKkRQxetkkNgIuYzAhvb7uPMFkNtEWgjTQhKEn-YKHLfwLo1TQGgySQbdqnecwL1C8B7yOydCaBQBzmTZHjRQu8FpSdrltKLVn5CX1LxckMVb97l2bmM7ta-5wSaXJ1hy4SXNPvyfu?purpose=fullsize


https://images.openai.com/static-rsc-4/YJ9LZPSPIYYvOVqh9nKQGZU4KXS6grcZmyUIlwUyJWc1TngRB4oY4OM19rx1Izi22W2bIrpMs4dBGv7fAo51spwvm2IfkRwJpxPWQRocWliJXND25Ya4EAdk6XUdqdwojZJTTflHIKN9Lf_UYRQMFvCkczU5yXk7kcuNzAVYihXmt6yjjg51dphpV_tT_9OI?purpose=fullsize




AI Act 2026: Avrupa'nın Yeni Yapay Zekâ Kuralları Şirketleri Nasıl Etkileyecek?​


Yapay zekâ birkaç yıl içinde deneysel bir teknolojiden şirketlerin günlük operasyonlarının parçasına dönüştü. İnsan kaynaklarından müşteri hizmetlerine, finansal analizlerden pazarlamaya kadar birçok süreç artık yapay zekâ sistemlerinden yararlanıyor.


Avrupa Birliği ise bu dönüşümü yalnızca teknoloji politikası olarak değil, aynı zamanda güvenlik, temel haklar ve tüketicilerin korunması meselesi olarak ele alıyor.


Bu yaklaşımın merkezinde EU AI Act — Avrupa Birliği Yapay Zekâ Yasası bulunuyor.


AI Act 1 Ağustos 2024'te yürürlüğe girdi ve yükümlülükleri aşamalı şekilde uygulanmaya başladı. 2026'da kabul edilen AI Omnibus değişiklikleri ise özellikle yüksek riskli sistemlerin takvimini değiştirdi ve bazı şirketlerin uyum yükünü hafifletti.


AI Act'ın temel mantığı: Risk arttıkça kurallar ağırlaşıyor​


AI Act'ın en önemli özelliği, bütün yapay zekâ uygulamalarına aynı kuralları uygulamaması.


Düzenleme risk temelli bir yaklaşım kullanıyor. Bir yapay zekâ sisteminin insanların güvenliği veya temel hakları üzerindeki potansiyel etkisi arttıkça şirketlerin yerine getirmesi gereken yükümlülükler de artıyor.


Basitleştirilmiş olarak sistem şöyle düşünülebilir:


Risk seviyesiÖrnekŞirket açısından sonuç
Yasaklanan uygulamalarBazı manipülatif veya hukuka aykırı AI kullanımlarıKullanılamaz
Yüksek riskİşe alım, biyometri, eğitim, kritik altyapı vb.Ağır uyum yükümlülükleri
Şeffaflık riskiChatbotlar, deepfake ve AI içerikleriKullanıcı bilgilendirmesi/etiketleme
Düşük veya minimal riskBirçok sıradan AI uygulamasıGörece sınırlı yükümlülük

Bu nedenle şirketlerin ilk sorusu artık sadece “Hangi yapay zekâyı kullanalım?” değil.


Daha önemli soru şu:


“Kullandığımız yapay zekâ AI Act kapsamında hangi kategoriye giriyor?”




1. Chatbot kullanan şirketler kullanıcıyı bilgilendirmek zorunda kalabilir​


2026'nın şirketler açısından en görünür değişikliklerinden biri şeffaflık yükümlülükleri.


2 Ağustos 2026'dan itibaren AI Act'ın 50. maddesindeki belirli şeffaflık hükümleri uygulanmaya başladı. Avrupa Komisyonu bu konuda Temmuz 2026'da ayrıca uygulama rehberi yayımladı.


Örneğin bir şirket müşterileriyle konuşan bir AI sistemi kullanıyorsa, belirli durumlarda kişinin bir yapay zekâyla etkileşim kurduğunun açık olması gerekiyor.


Dolayısıyla:


Müşteri → AI chatbot → şirket hizmeti


akışında kullanıcı, karşısındakinin insan olduğunu düşünmemeli.


Bu durum özellikle bankalar, e-ticaret şirketleri, telekom operatörleri, müşteri hizmetleri platformları ve SaaS şirketleri açısından önemli.




2. AI tarafından oluşturulan içerikler daha görünür olacak​


AI Act yalnızca chatbotlarla ilgilenmiyor.


Generative AI tarafından üretilen veya değiştirilen bazı içeriklerde de şeffaflık kuralları bulunuyor.


Komisyon'un 2026 rehberine göre sağlayıcıların belirli AI üretimi/değiştirilmiş içeriklerin tespit edilebilmesini sağlayan makine tarafından okunabilir işaretler eklemesi gerekiyor. Deepfake ve belirli kamu yararı içeriklerinde ise deployer/kullanıcı tarafında ek açıklama yükümlülükleri bulunabiliyor.


https://images.openai.com/static-rsc-4/U5o2CUqvWK6_XowgdXmQY5uw7FsPaKNSNXiJm_43CBk3T4w7iUhMcI2YilLlh4PVkwWYj41BZkqmIs7RAhUJB7YFJCEiDHjj2xkKeYG8gNy6VEL8z01NM1xHD7Pc6Rj0zpd071Z7AM4uRArweNrp_fNnaq-Sgddif4KurPGKv5Al68h4myGqCjU4BkFIhwsD?purpose=fullsize


https://images.openai.com/static-rsc-4/53rbZXsfh0qbG5123p9BrpTolHBL2aMA6mRfo0WCs3_GWL2QY3VgomT9QJLyyPqu1UBZieOCkJ2B1B1il4MipWQ0o9KDc54HEemJHYe6nrh6tdO_6bm_Q1m3fcjscC7IzItDpGPFPdWQFnvkHPRLg6OSyP3q4ffyzzKpkfvM5EXBYmRyozu8VJxWUKcj3FTB?purpose=fullsize


https://images.openai.com/static-rsc-4/TLXXP2xY0zZ2PlVGr0hdmYxik_c6RBiufGCVVRWtINXUsfqK9dR9sGva1xNlbt_H1sYBZseR3Mr-54paJn0JRRL087dfj7-YLlR95dkYCy-6SgiCNlMmHaWt-ugqDhbOa4HZI4AXmbQ7FUJSP6xRWHbpNcasvGG40vjLedugikgCsOrGfNH2UJMSqUBAZS8a?purpose=fullsize




Bu durum özellikle medya, reklamcılık, sosyal medya, influencer pazarlaması ve içerik üretim şirketlerini etkileyebilir.


Örneğin tamamen yapay zekâyla oluşturulmuş gerçekçi bir kişinin videosunun gerçek görüntüymüş gibi sunulması artık çok daha ciddi bir uyum konusu.




3. İşe alım sistemleri yüksek risk kategorisine girebilir​


AI Act'ın şirketleri en fazla etkileyebilecek alanlarından biri insan kaynakları.


Örneğin bir şirket:


  • CV'leri otomatik sıralıyorsa,
  • adayları AI ile değerlendiriyorsa,
  • işe alım kararlarında algoritmik puanlama kullanıyorsa,
  • çalışanların performansını AI ile değerlendiriyorsa,

sistemin yüksek risk kategorisine girip girmediğini dikkatle incelemek zorunda.


İstihdam, çalışan yönetimi ve benzeri belirli kullanım alanları AI Act kapsamında yüksek riskli kullanım alanları arasında bulunuyor.


Ancak burada önemli bir 2026 güncellemesi var.


Bu kuralların 2 Ağustos 2026'da yürürlüğe gireceği yönündeki eski bilgiler artık güncel değil. AI Omnibus sonrasında Annex III kapsamındaki yüksek riskli kullanım alanları için uygulama tarihi 2 Aralık 2027'ye uzatıldı.




4. Şirketlerin AI envanteri çıkarması gerekecek​


AI Act'ın şirketler üzerindeki belki de en büyük operasyonel etkisi yeni bir yönetim alanının oluşması:


AI Governance — Yapay Zekâ Yönetişimi.


Birçok şirket bugün kaç farklı AI sisteminin kullanıldığını bile tam olarak bilmiyor olabilir.


Örneğin pazarlama ekibi bir generative AI platformu, insan kaynakları başka bir CV analiz sistemi, yazılım ekibi kod asistanı ve müşteri hizmetleri farklı bir chatbot kullanabilir.


Bu nedenle şirketlerin pratikte şu soruların cevabını tutması giderek daha önemli hale geliyor:


Hangi AI sistemi kullanılıyor? → Kim sağlıyor? → Ne amaçla kullanılıyor? → Hangi veriye erişiyor? → Hangi risk kategorisine giriyor?


Bu envanter daha sonra uyum sürecinin temelini oluşturabilir.




5. Genel amaçlı AI modelleri için ayrı kurallar var​


AI Act'ın önemli bölümlerinden biri de General-Purpose AI (GPAI) modelleri.


Bunlar çok farklı görevlerde kullanılabilen ve başka uygulamalara entegre edilebilen büyük modeller.


GPAI sağlayıcıları için yükümlülükler 2 Ağustos 2025'te uygulanmaya başladı. 2 Ağustos 2026 itibarıyla Avrupa Komisyonu bu yükümlülükleri para cezaları dahil olmak üzere tam olarak uygulama yetkisini kullanmaya başladı.


Sağlayıcıların yükümlülükleri arasında model hakkında teknik bilgi sağlamak, aşağı akıştaki geliştiricilerin modeli anlamasına yardımcı olmak ve telif hakkıyla ilgili belirli yükümlülükleri yerine getirmek bulunuyor.


Sistemik risk taşıyan en güçlü GPAI modellerinde ise risk yönetimi, model değerlendirmesi, adversarial testing ve siber güvenlik gibi ek yükümlülükler söz konusu.




6. Yüksek riskli AI şirketler için ayrı bir uyum projesine dönüşecek​


Bir sistem yüksek risk kategorisine giriyorsa konu yalnızca bir uyarı metni eklemekten ibaret olmayacak.


Yüksek riskli sistemlerde risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt/log mekanizmaları, insan gözetimi, doğruluk ve siber güvenlik gibi alanlar önem kazanıyor.


Bu yüzden AI Act uyumu büyük kuruluşlarda şu ekiplerin ortak çalışmasını gerektirebilir:


Hukuk + IT + Siber Güvenlik + Veri Koruma + Risk Yönetimi + İnsan Kaynakları + Ürün Yönetimi


Başka bir ifadeyle yapay zekâ artık yalnızca CTO veya yazılım ekibinin konusu değil.




7. 2026 AI Omnibus şirketlere biraz nefes aldırdı​


2026'daki önemli gelişmelerden biri AB'nin kuralları tamamen sertleştirmek yerine bazı alanlarda basitleştirme yoluna gitmesi oldu.


27 Temmuz 2026'da yürürlüğe giren AI Omnibus; özellikle küçük ve orta ölçekli şirketler ile bazı küçük mid-cap şirketler için daha orantılı yükümlülükler, daha geniş regulatory sandbox imkânları ve bazı idari yüklerin azaltılmasını getirdi.


En önemli değişikliklerden biri yüksek riskli sistemlerin takvimi:


2 Aralık 2027: biyometri, kritik altyapı, eğitim, istihdam, göç ve sınır kontrolü gibi Annex III yüksek risk kullanım alanları.


2 Ağustos 2028: makine, oyuncak veya asansör gibi düzenlemeye tabi fiziksel ürünlere entegre yüksek riskli AI sistemleri.


Bu değişiklik şirketlere hazırlık için ek süre sağlıyor.




Şirketler 2026'da ne yapmalı?​


En mantıklı yaklaşım AI Act'ı yalnızca hukuk departmanının son anda çözeceği bir mevzuat konusu olarak görmemek.


Pratik bir uyum yol haritası şöyle olabilir:


AI Envanteri → Risk Sınıflandırması → Veri ve Tedarikçi Analizi → Şeffaflık Kontrolleri → Teknik Dokümantasyon → İnsan Gözetimi → Sürekli İzleme


Özellikle şirketlerin kullandıkları üçüncü taraf AI servislerini de değerlendirmesi gerekiyor.


Çünkü bir şirket modeli kendisi geliştirmese bile, AI Act kapsamında deployer olarak belirli sorumluluklarla karşılaşabilir.




Sonuç: Avrupa'da “AI kullanıyorum” dönemi “AI'ı yönetiyorum” dönemine dönüşüyor​


AI Act'ın şirketlere getirdiği en önemli değişiklik belki de tek tek maddelerden daha büyük.


Yapay zekâ artık şirketlerin kontrolsüz biçimde deneyebileceği sıradan bir yazılım aracı olmaktan çıkıyor.


Önümüzdeki dönemde başarılı şirketlerin yalnızca en güçlü AI modellerini kullanan şirketler olması beklenmemeli. Aynı zamanda hangi modeli nerede kullandığını, hangi verilerin işlendiğini, sistemin hangi riskleri oluşturduğunu ve insanların AI ile ne zaman etkileşim kurduğunu bilen şirketler avantajlı olacak.


2026 bu dönüşümün kritik eşiklerinden biri: 2 Ağustos 2026 itibarıyla AI içeriklerine ilişkin yeni şeffaflık hükümleri uygulanıyor ve Komisyon GPAI sağlayıcılarına yönelik yaptırım yetkilerini kullanabiliyor. Buna karşılık yüksek riskli AI sistemlerinin büyük bölümü için şirketlere 2027 ve 2028'e kadar ek hazırlık süresi tanınmış durumda.