Ana sayfaya dön
Regulation (EU) 2024/1689

EU AI Act — Pratik bir rehber

Dünyanın ilk kapsamlı AI düzenlemesi yürürlükte. Bu rehber, yasanın ne istediğini, hangi sistemlerin etkilendiğini ve Avrupa’da AI geliştiren veya dağıtan şirketlerin ne yapması gerektiğini — ve ne zamana kadar — açıklar.

Düzenleme
Yürürlük
1 Ağustos 2024
Tam uygulama
2 Ağustos 2026’dan beri
Azami ceza
Art. 99 · €35M veya %7

AI Act nedir?

EU AI Act, yapay zekâ için küresel ölçekte ilk bağlayıcı yatay düzenlemedir. Kuruluşun nerede tescilli olduğuna bakılmaksızın, AB içinde AI sistemi geliştiren, dağıtan veya pazara sunan her kuruluşa uygulanır. Çıktılarınız AB kullanıcılarına ulaşıyorsa kapsamdasınız. Resmi metin: EUR-Lex’te Regulation (EU) 2024/1689.

Yasa risk temelli bir yaklaşım benimser: tüm AI’yi eşit işlemez. Bir sistemin neden olabileceği zarar ne kadar yüksekse yükümlülükler o kadar sıkıdır. Bir uçta mutlak yasaklar; diğer uçta günlük sohbet botları ve öneri motorları için asgari şeffaflık kuralları vardır.

Üretim AI’si kuran şirketler için — LLM API’leri, ajan sistemleri, RAG hatları, İK otomasyonu — Kanun, dağıtımdan sonra yama olarak eklenmemesi gereken somut mühendislik ve yönetişim gereksinimleri getirir.

Çerçeve

Dört risk katmanı

Kanun her AI sistemini dört kategoriden birine ayırır. Katmanınız yükümlülüklerinizi belirler.

Article 5

Yasaklı

Mutlak yasak. Hiçbir koşulda pazara sunulamayan veya hizmete alınamayan sekiz AI kategorisi.

Ceza: €35M veya ciro %7
Annex III + Arts. 6–17

High-Risk

Sekiz kritik alan (biyometri, istihdam, temel hizmetlere erişim…). Dağıtımdan önce kapsamlı teknik ve yönetişim yükümlülükleri uygulanır.

Ceza: €15M veya ciro %3
Article 50

Sınırlı risk

Genel amaçlı AI, sohbet botları, sentetik içerik üreticileri. Şeffaflık yükümlülükleri: kullanıcılar AI ile etkileşimde olduklarını bilmelidir.

Ceza: €15M veya ciro %3
Asgari

Düşük / asgari risk

Spam filtreleri, öneri motorları, çoğu B2B AI aracı. Zorunlu yükümlülük yok — gönüllü uygulama kodları teşvik edilir.

Zorunlu ceza katmanı yok
Article 5 — Mutlak yasak

Yasaklı uygulamalar

Bu sekiz uygulama tamamen yasaktır. İş gerekçesi, muafiyet veya ek süre yoktur — yaptırım 2 Ağustos 2025 tarihinde başladı.

Manipülatif AI

Zarara yol açacak şekilde davranışı çarpıtmak için bilinçaltı teknikler kullanan veya psikolojik kırılganlıkları istismar eden sistemler.

Kırılganlığın istismarı

Yaş, engellilik veya sosyoekonomik duruma göre kişileri hedefleyerek kararlarını kendi çıkarlarına aykırı etkilemek.

Sosyal puanlama

Zaman içinde sosyal davranış veya kişisel özelliklere göre gerçek kişileri değerlendirmek veya sınıflandırmak ve zararlı muameleye yol açmak.

Profile dayalı öngörücü polislik

Gelecekteki suç davranışını tahmin etmek için yalnızca profillemeye dayalı bireysel risk değerlendirmesi.

Yüz tanıma veritabanları

Hedefli toplama olmaksızın internet veya CCTV görüntülerinden biyometrik veritabanı oluşturmak.

İş yerinde / okulda duygu tanıma

İş yeri veya eğitim ortamlarında çalışanların veya öğrencilerin duygusal durumunu çıkarsamak.

Biyometrik kategorizasyon

Biyometrik veriden kişileri ırk, siyasi görüş, din, cinsel yönelim veya sendika üyeliğine göre sınıflandırmak.

Gerçek zamanlı uzaktan biyometrik kimlik

Kamu erişimine açık alanlarda kolluk tarafından canlı yüz tanıma — yalnızca dar, tanımlı istisnalarla.

Annex III — High-risk alanlar

Sekiz kritik sektör

Bu alanlardan herhangi birinde çalışan AI sistemleri high-risk olarak sınıflandırılır ve dağıtımdan önce tam uyumluluk çerçevesini karşılamalıdır.

Annex III · 1

Biyometrik sistemler

Kişileri tanımlamak veya kategorize etmek için kullanılan yüz tanıma, parmak izi, duygu tespiti.

Annex III · 2

Kritik altyapı

Enerji, su, ulaşım ve dijital altyapı sistemlerindeki güvenlik bileşenleri.

Annex III · 3

Eğitim ve öğretim

Eğitim kurumlarında kabul kararları, performans değerlendirmesi, sınav izleme.

Annex III · 4

İstihdam ve İK

İşe alım, görev tahsisi, performans izleme, işten çıkarma, terfi kararları.

Annex III · 5

Temel hizmetler

Kredi skorlama, sigorta, sosyal yardımlar, konut başvuruları, sağlık triyajı.

Annex III · 6

Kolluk

Suç riski değerlendirmesi, delil değerlendirmesi, poligraf benzeri araçlar, tekrar suç tahmini.

Annex III · 7

Göç ve sınır kontrolü

İltica ve vize başvuruları, sınır geçiş riski değerlendirmesi, seyahat belgesi doğrulama.

Annex III · 8

Adalet ve demokrasi

Mahkeme kararlarını etkileyen hukuki araştırma araçları, seçimle ilgili AI sistemleri.

Article 6(3) istisnası: Bir AI sistemi Annex III kapsamına girse bile, dar bir usuli görev yapıyorsa (ör. belge indeksleme, spam filtreleme), zaten tamamlanmış bir insan kararını iyileştiriyorsa, yalnızca insan incelemesi için anormallik tespit ediyorsa veya hazırlık adımı olarak hizmet ediyorsa (çeviri, arama, sınıflandırma) high-risk olmayan olarak yeniden sınıflandırılabilir — ancak profilleme içeriyorsa her zaman high-risk’tir.

Articles 9–17 — Provider yükümlülükleri

High-risk uyumluluk gereksinimleri

High-risk AI sistemlerinin provider’ları, sistemi pazara sunmadan veya hizmete almadan önce on bir gereksinimin tümünü karşılamalıdır.

Art. 9

Risk yönetim sistemi

Sürekli yaşam döngüsü süreci: geliştirme ve işletme boyunca riskleri belirlemek, tahmin etmek, değerlendirmek ve azaltmak.

Art. 10

Veri yönetişimi

Eğitim, doğrulama ve test veri kümeleri kalite ölçütlerini karşılamalı, ilgili popülasyonları kapsamalı ve önyargı için taranmalıdır.

Art. 11

Teknik dokümantasyon

Pazara sunulmadan önce hazırlanan ve sistemin ömrü boyunca güncel tutulan Annex IV uyumlu dokümantasyon.

Art. 12

Otomatik loglama

Çıktıların sonradan doğrulanmasını sağlayan olay düzeyinde loglar. Kullanım durumuna göre asgari saklama süresi uygulanır.

Art. 13

Şeffaflık

Deployer’lar; yetenekleri, sınırları ve uygun gözetimi anlamaya yetecek kullanım talimatları alır.

Art. 14

İnsan gözetimi

Sistem, insanların her an izleyebileceği, müdahale edebileceği, geçersiz kılabileceği veya durdurabileceği şekilde tasarlanmalıdır.

Art. 15

Doğruluk, dayanıklılık ve siber güvenlik

Düşmanca girdilere, veri zehirlenmesine, prompt injection’a ve model manipülasyonu saldırılarına karşı direnç (Art. 15(10)).

Art. 17

Kalite yönetim sistemi

Tasarım, test, izleme, olay müdahalesi ve piyasa sonrası gözetimi kapsayan belgelenmiş prosedürler.

Art. 47

AB uygunluk beyanı

Sistemin tüm geçerli gereksinimleri karşıladığına dair yazılı beyan. Sistemle birlikte bulunmalı ve güncel tutulmalıdır.

Art. 48

CE işaretleme

Uygunluğu gösteren CE işareti. High-risk AI sistemleri için pazara sunulmadan önce zorunludur.

Art. 49

AB veritabanı kaydı

High-risk AI sistemleri, dağıtımdan önce AI Office tarafından tutulan AB çapındaki AI veritabanına kaydedilmelidir.

Deployer’lar — high-risk bir AI sistemini mesleki bağlamda kullanan kuruluşlar — Article 26 altında kendi yükümlülüklerini taşır: kullanım talimatlarını izlemek, etkilenen çalışanları bilgilendirmek, çıktıları izlemek, gerektiğinde Fundamental Rights Impact Assessment (FRIA) yürütmek ve logları denetim için saklamak.

Articles 51–55 — Genel amaçlı AI

GPAI modellerini kullanmak

Sisteminiz genel amaçlı bir AI modeli üzerine kuruluysa veya onu entegre ediyorsa (GPT, Claude, Llama, Mistral…), hem model provider’ına hem de sizin alt entegratör olarak üzerinize ek yükümlülükler düşer.

Art. 53

Teknik dokümantasyon

GPAI model provider’ları Annex XI’e göre teknik dokümantasyon tutmalı ve alt provider’ların kendi uyumluluk yükümlülüklerini yerine getirebilmesi için bunu erişilebilir kılmalıdır.

Art. 53(1)(b)

Alt bilgi

Alt entegratörler, dağıtılan uygulamanın risk profilini değerlendirmek için eğitim verisi, yetenekler ve bilinen sınırlar hakkında yeterli bilgi almalıdır.

Art. 55

Sistemik risk modelleri

10²⁵ FLOP’un üzerinde hesaplama ile eğitilen GPAI modelleri sistemik risk oluşturan olarak sınıflandırılır. Provider’ları ek yükümlülüklerle karşılaşır: düşmanca test, olay bildirimi ve siber güvenlik önlemleri.

Art. 55(1)

Enerji ve kaynak raporlaması

Sistemik risk GPAI modellerinin provider’ları, süregelen gözetim yükümlülüklerinin parçası olarak eğitim ve çıkarım sırasındaki enerji tüketimini raporlamalıdır.

Üçüncü taraf temel modelleri entegre eden çoğu kurumsal AI ekibi için birincil yükümlülük, tedarikçi sözleşmenizin kendi risk değerlendirmenizi tamamlamak için gereken bilgiye erişim vermesini sağlamak — ve modeli dağıttığınız somut kullanım durumu için nasıl değerlendirdiğinizi belgelemektir.

Uygulama takvimi

Zaman çizelgesi

Kanun aşamalı yürürlüğe girer. High-risk ve kalan yükümlülükler 2 Ağustos 2026’dan beri uygulanmaktadır. 2027 tarihi yalnızca belirli ürüne gömülü high-risk sistemler için geçerlidir.

1 Ağustos 2024

AI Act yürürlüğe girer

Düzenleme yayımlanır ve bağlayıcıdır. İki yıllık geçiş saati başlar. Kuruluşlar sınıflandırma ve boşluk analizine derhal başlamalıdır.

2 Şubat 2025

AI okuryazarlığı yükümlülüğü (Art. 4)

Tüm kuruluşlar, AI ile çalışan personelinin yeterli AI okuryazarlığına sahip olmasını sağlamalıdır — eğitim programları yerinde olmalıdır.

2 Ağustos 2025

Yasaklı uygulamalar yaptırıma girer

Article 5 yasakları yürürlüktedir. Yasaklı bir işlevi yerine getiren her sistem hizmetten alınmalıdır. GPAI provider yükümlülükleri de başlar.

2 Ağustos 2026

Tam uygulama başladı

Tam high-risk çerçevesi (Arts. 6–49), deployer yükümlülükleri (Article 26) ve şeffaflık kuralları (Art. 50) bu tarihten beri uygulanabilir. Genel bir ek geçiş süresi yoktur.

2 Ağustos 2027

Düzenlenmiş ürünlere gömülü high-risk AI

Hâlihazırda AB ürün güvenliği mevzuatı kapsamındaki ürünlerin (tıbbi cihazlar, makine vb.) güvenlik bileşeni olan high-risk AI sistemleri için uzatılmış son tarih.

Article 99 — Yaptırımlar

Para cezaları ve yaptırımlar

Cezalar, Regulation (EU) 2024/1689 Article 99’da sabit tutar veya küresel yıllık cironun yüzdesinden yüksek olanı olarak belirlenir. KOBİ’ler için iki eşiğin düşük olanı uygulanır.

İhlal Maddeler Azami ceza
Yasaklı bir AI uygulamasını dağıtmak Art. 5 €35.000.000 veya küresel cironun %7’si
High-risk provider / deployer yükümlülüklerini karşılamamak Arts. 16–29 €15.000.000 veya küresel cironun %3’ü
Şeffaflık ihlalleri (AI açıklaması yok, etiketlenmemiş deepfake’ler) Art. 50 €15.000.000 veya küresel cironun %3’ü
High-risk sistemlerde siber güvenlik başarısızlıkları (prompt injection, veri zehirlenmesi) Art. 15 €15.000.000 veya küresel cironun %3’ü
Otoritelere yanlış, eksik veya yanıltıcı bilgi vermek Art. 99(4) €7.500.000 veya küresel cironun %1’i

KOBİ’ler ve girişimler, geçerli sabit tutar veya ciro yüzdesi hesabının düşük olanına tabidir.

LMXAI nasıl yardımcı olur

AI Act uyumluluğunu baştan tasarlayın

Uyumluluk önce bir mühendislik problemidir. Kanunun istediği loglama, insan gözetimi kancaları, siber güvenlik sertleştirmesi ve dokümantasyon, sonradan yama olarak eklenmek yerine sistem mimarisine en verimli şekilde gömülür. Varsayılan olarak AI Act’e hazır altyapı tasarlarız.

Egemen altyapı

Veri, modeller ve çıkarımın kontrollü sınırınızı hiç terk etmediği yerinde veya AB barındırmalı dağıtımlar — Art. 15 ve GDPR’yi aynı anda karşılar.

Denetime hazır loglama

Her hatta gömülü olay düzeyinde gözlemlenebilirlik — Article 12 gereksinimleriyle hizalı yapılandırılmış loglar, iz kimlikleri ve saklama politikaları.

Risk sınıflandırması ve boşluk analizi

AI envanterinizi Annex III’e eşler, Article 6(3) istisna analizini uygular ve ihtiyacınız olan teknik dokümantasyon temelini üretiriz.

Teslimat neleri içerir Uyumluluk duruşunuzu konuşun