Dünyanın ilk kapsamlı AI düzenlemesi yürürlükte. Bu rehber, yasanın ne istediğini, hangi sistemlerin etkilendiğini ve Avrupa’da AI geliştiren veya dağıtan şirketlerin ne yapması gerektiğini — ve ne zamana kadar — açıklar.
EU AI Act, yapay zekâ için küresel ölçekte ilk bağlayıcı yatay düzenlemedir. Kuruluşun nerede tescilli olduğuna bakılmaksızın, AB içinde AI sistemi geliştiren, dağıtan veya pazara sunan her kuruluşa uygulanır. Çıktılarınız AB kullanıcılarına ulaşıyorsa kapsamdasınız. Resmi metin: EUR-Lex’te Regulation (EU) 2024/1689.
Yasa risk temelli bir yaklaşım benimser: tüm AI’yi eşit işlemez. Bir sistemin neden olabileceği zarar ne kadar yüksekse yükümlülükler o kadar sıkıdır. Bir uçta mutlak yasaklar; diğer uçta günlük sohbet botları ve öneri motorları için asgari şeffaflık kuralları vardır.
Üretim AI’si kuran şirketler için — LLM API’leri, ajan sistemleri, RAG hatları, İK otomasyonu — Kanun, dağıtımdan sonra yama olarak eklenmemesi gereken somut mühendislik ve yönetişim gereksinimleri getirir.
Kanun her AI sistemini dört kategoriden birine ayırır. Katmanınız yükümlülüklerinizi belirler.
Mutlak yasak. Hiçbir koşulda pazara sunulamayan veya hizmete alınamayan sekiz AI kategorisi.
Ceza: €35M veya ciro %7Sekiz kritik alan (biyometri, istihdam, temel hizmetlere erişim…). Dağıtımdan önce kapsamlı teknik ve yönetişim yükümlülükleri uygulanır.
Ceza: €15M veya ciro %3Genel amaçlı AI, sohbet botları, sentetik içerik üreticileri. Şeffaflık yükümlülükleri: kullanıcılar AI ile etkileşimde olduklarını bilmelidir.
Ceza: €15M veya ciro %3Spam filtreleri, öneri motorları, çoğu B2B AI aracı. Zorunlu yükümlülük yok — gönüllü uygulama kodları teşvik edilir.
Zorunlu ceza katmanı yokBu sekiz uygulama tamamen yasaktır. İş gerekçesi, muafiyet veya ek süre yoktur — yaptırım 2 Ağustos 2025 tarihinde başladı.
Zarara yol açacak şekilde davranışı çarpıtmak için bilinçaltı teknikler kullanan veya psikolojik kırılganlıkları istismar eden sistemler.
Yaş, engellilik veya sosyoekonomik duruma göre kişileri hedefleyerek kararlarını kendi çıkarlarına aykırı etkilemek.
Zaman içinde sosyal davranış veya kişisel özelliklere göre gerçek kişileri değerlendirmek veya sınıflandırmak ve zararlı muameleye yol açmak.
Gelecekteki suç davranışını tahmin etmek için yalnızca profillemeye dayalı bireysel risk değerlendirmesi.
Hedefli toplama olmaksızın internet veya CCTV görüntülerinden biyometrik veritabanı oluşturmak.
İş yeri veya eğitim ortamlarında çalışanların veya öğrencilerin duygusal durumunu çıkarsamak.
Biyometrik veriden kişileri ırk, siyasi görüş, din, cinsel yönelim veya sendika üyeliğine göre sınıflandırmak.
Kamu erişimine açık alanlarda kolluk tarafından canlı yüz tanıma — yalnızca dar, tanımlı istisnalarla.
Bu alanlardan herhangi birinde çalışan AI sistemleri high-risk olarak sınıflandırılır ve dağıtımdan önce tam uyumluluk çerçevesini karşılamalıdır.
Kişileri tanımlamak veya kategorize etmek için kullanılan yüz tanıma, parmak izi, duygu tespiti.
Enerji, su, ulaşım ve dijital altyapı sistemlerindeki güvenlik bileşenleri.
Eğitim kurumlarında kabul kararları, performans değerlendirmesi, sınav izleme.
İşe alım, görev tahsisi, performans izleme, işten çıkarma, terfi kararları.
Kredi skorlama, sigorta, sosyal yardımlar, konut başvuruları, sağlık triyajı.
Suç riski değerlendirmesi, delil değerlendirmesi, poligraf benzeri araçlar, tekrar suç tahmini.
İltica ve vize başvuruları, sınır geçiş riski değerlendirmesi, seyahat belgesi doğrulama.
Mahkeme kararlarını etkileyen hukuki araştırma araçları, seçimle ilgili AI sistemleri.
Article 6(3) istisnası: Bir AI sistemi Annex III kapsamına girse bile, dar bir usuli görev yapıyorsa (ör. belge indeksleme, spam filtreleme), zaten tamamlanmış bir insan kararını iyileştiriyorsa, yalnızca insan incelemesi için anormallik tespit ediyorsa veya hazırlık adımı olarak hizmet ediyorsa (çeviri, arama, sınıflandırma) high-risk olmayan olarak yeniden sınıflandırılabilir — ancak profilleme içeriyorsa her zaman high-risk’tir.
High-risk AI sistemlerinin provider’ları, sistemi pazara sunmadan veya hizmete almadan önce on bir gereksinimin tümünü karşılamalıdır.
Sürekli yaşam döngüsü süreci: geliştirme ve işletme boyunca riskleri belirlemek, tahmin etmek, değerlendirmek ve azaltmak.
Eğitim, doğrulama ve test veri kümeleri kalite ölçütlerini karşılamalı, ilgili popülasyonları kapsamalı ve önyargı için taranmalıdır.
Pazara sunulmadan önce hazırlanan ve sistemin ömrü boyunca güncel tutulan Annex IV uyumlu dokümantasyon.
Çıktıların sonradan doğrulanmasını sağlayan olay düzeyinde loglar. Kullanım durumuna göre asgari saklama süresi uygulanır.
Deployer’lar; yetenekleri, sınırları ve uygun gözetimi anlamaya yetecek kullanım talimatları alır.
Sistem, insanların her an izleyebileceği, müdahale edebileceği, geçersiz kılabileceği veya durdurabileceği şekilde tasarlanmalıdır.
Düşmanca girdilere, veri zehirlenmesine, prompt injection’a ve model manipülasyonu saldırılarına karşı direnç (Art. 15(10)).
Tasarım, test, izleme, olay müdahalesi ve piyasa sonrası gözetimi kapsayan belgelenmiş prosedürler.
Sistemin tüm geçerli gereksinimleri karşıladığına dair yazılı beyan. Sistemle birlikte bulunmalı ve güncel tutulmalıdır.
Uygunluğu gösteren CE işareti. High-risk AI sistemleri için pazara sunulmadan önce zorunludur.
High-risk AI sistemleri, dağıtımdan önce AI Office tarafından tutulan AB çapındaki AI veritabanına kaydedilmelidir.
Deployer’lar — high-risk bir AI sistemini mesleki bağlamda kullanan kuruluşlar — Article 26 altında kendi yükümlülüklerini taşır: kullanım talimatlarını izlemek, etkilenen çalışanları bilgilendirmek, çıktıları izlemek, gerektiğinde Fundamental Rights Impact Assessment (FRIA) yürütmek ve logları denetim için saklamak.
Sisteminiz genel amaçlı bir AI modeli üzerine kuruluysa veya onu entegre ediyorsa (GPT, Claude, Llama, Mistral…), hem model provider’ına hem de sizin alt entegratör olarak üzerinize ek yükümlülükler düşer.
GPAI model provider’ları Annex XI’e göre teknik dokümantasyon tutmalı ve alt provider’ların kendi uyumluluk yükümlülüklerini yerine getirebilmesi için bunu erişilebilir kılmalıdır.
Alt entegratörler, dağıtılan uygulamanın risk profilini değerlendirmek için eğitim verisi, yetenekler ve bilinen sınırlar hakkında yeterli bilgi almalıdır.
10²⁵ FLOP’un üzerinde hesaplama ile eğitilen GPAI modelleri sistemik risk oluşturan olarak sınıflandırılır. Provider’ları ek yükümlülüklerle karşılaşır: düşmanca test, olay bildirimi ve siber güvenlik önlemleri.
Sistemik risk GPAI modellerinin provider’ları, süregelen gözetim yükümlülüklerinin parçası olarak eğitim ve çıkarım sırasındaki enerji tüketimini raporlamalıdır.
Üçüncü taraf temel modelleri entegre eden çoğu kurumsal AI ekibi için birincil yükümlülük, tedarikçi sözleşmenizin kendi risk değerlendirmenizi tamamlamak için gereken bilgiye erişim vermesini sağlamak — ve modeli dağıttığınız somut kullanım durumu için nasıl değerlendirdiğinizi belgelemektir.
Kanun aşamalı yürürlüğe girer. High-risk ve kalan yükümlülükler 2 Ağustos 2026’dan beri uygulanmaktadır. 2027 tarihi yalnızca belirli ürüne gömülü high-risk sistemler için geçerlidir.
Düzenleme yayımlanır ve bağlayıcıdır. İki yıllık geçiş saati başlar. Kuruluşlar sınıflandırma ve boşluk analizine derhal başlamalıdır.
Tüm kuruluşlar, AI ile çalışan personelinin yeterli AI okuryazarlığına sahip olmasını sağlamalıdır — eğitim programları yerinde olmalıdır.
Article 5 yasakları yürürlüktedir. Yasaklı bir işlevi yerine getiren her sistem hizmetten alınmalıdır. GPAI provider yükümlülükleri de başlar.
Tam high-risk çerçevesi (Arts. 6–49), deployer yükümlülükleri (Article 26) ve şeffaflık kuralları (Art. 50) bu tarihten beri uygulanabilir. Genel bir ek geçiş süresi yoktur.
Hâlihazırda AB ürün güvenliği mevzuatı kapsamındaki ürünlerin (tıbbi cihazlar, makine vb.) güvenlik bileşeni olan high-risk AI sistemleri için uzatılmış son tarih.
Cezalar, Regulation (EU) 2024/1689 Article 99’da sabit tutar veya küresel yıllık cironun yüzdesinden yüksek olanı olarak belirlenir. KOBİ’ler için iki eşiğin düşük olanı uygulanır.
| İhlal | Maddeler | Azami ceza |
|---|---|---|
| Yasaklı bir AI uygulamasını dağıtmak | Art. 5 | €35.000.000 veya küresel cironun %7’si |
| High-risk provider / deployer yükümlülüklerini karşılamamak | Arts. 16–29 | €15.000.000 veya küresel cironun %3’ü |
| Şeffaflık ihlalleri (AI açıklaması yok, etiketlenmemiş deepfake’ler) | Art. 50 | €15.000.000 veya küresel cironun %3’ü |
| High-risk sistemlerde siber güvenlik başarısızlıkları (prompt injection, veri zehirlenmesi) | Art. 15 | €15.000.000 veya küresel cironun %3’ü |
| Otoritelere yanlış, eksik veya yanıltıcı bilgi vermek | Art. 99(4) | €7.500.000 veya küresel cironun %1’i |
KOBİ’ler ve girişimler, geçerli sabit tutar veya ciro yüzdesi hesabının düşük olanına tabidir.
Uyumluluk önce bir mühendislik problemidir. Kanunun istediği loglama, insan gözetimi kancaları, siber güvenlik sertleştirmesi ve dokümantasyon, sonradan yama olarak eklenmek yerine sistem mimarisine en verimli şekilde gömülür. Varsayılan olarak AI Act’e hazır altyapı tasarlarız.
Veri, modeller ve çıkarımın kontrollü sınırınızı hiç terk etmediği yerinde veya AB barındırmalı dağıtımlar — Art. 15 ve GDPR’yi aynı anda karşılar.
Her hatta gömülü olay düzeyinde gözlemlenebilirlik — Article 12 gereksinimleriyle hizalı yapılandırılmış loglar, iz kimlikleri ve saklama politikaları.
AI envanterinizi Annex III’e eşler, Article 6(3) istisna analizini uygular ve ihtiyacınız olan teknik dokümantasyon temelini üretiriz.