Pan Innovation House Pan Innovation House
Yazılım Gündemi

AB Yapay Zekâ Yasası'nda 2026 Dönemeci: Ertelenen Ne, Yürürlüğe Giren Ne?

Dijital Omnibus ile yüksek riskli sistem yükümlülükleri 2 Aralık 2027'ye ertelendi; şeffaflık yükümlülükleri 2 Ağustos 2026'da yürürlüğe girdi.

Ağustos 2026, Avrupa Birliği yapay zekâ mevzuatı için uzun süredir işaretlenmiş bir tarihti. Takvimin son üç haftasında iki şey aynı anda oldu: beklenen yükümlülüklerin bir kısmı ertelendi, bir kısmı ise gerçekten yürürlüğe girdi. Türkiye'den Avrupa'ya makine, ürün veya yazılım satan bir firma için bu ikili tablo, "bize dokunmaz" ile "yarın kapanırız" arasındaki gerçek yeri gösteriyor.

Bu yazıda, yazılım tarafında bugün ne yapmanız gerektiğini takvimle birlikte anlatıyoruz. Baştan bir sınır çizelim: bu bir hukuki görüş değildir. Şirketinizin kapsama girip girmediğinin değerlendirilmesi hukukçu işidir; buradaki çerçeve, o değerlendirmeyi yazılım tarafında neyin beklediğini görerek yapmanız içindir.

Kısa Cevap: Ne Ertelendi, Ne Yürürlükte?

Avrupa Birliği Yapay Zekâ Yasası (Regulation (EU) 2024/1689) kademeli bir takvimle yürürlüğe giriyor. Dijital Omnibus olarak anılan değişiklik düzenlemesi, Regulation (EU) 2026/1744 numarasıyla 24 Temmuz 2026'da AB Resmî Gazetesi'nde (Official Journal) yayımlandı ve 27 Temmuz 2026'da yürürlüğe girdi. Getirdiği en önemli değişiklik, yüksek riskli sistemlere ilişkin yükümlülüklerin ertelenmesi oldu.

Konu Eski tarih Yeni durum
Ek III kapsamındaki bağımsız yüksek riskli sistemler 2 Ağustos 2026 2 Aralık 2027'ye ertelendi
Ürüne gömülü yüksek riskli sistemler (Ek I) 2 Ağustos 2027 2 Ağustos 2028'e ertelendi
Şeffaflık yükümlülükleri (Madde 50) 2 Ağustos 2026 Ertelenmedi, yürürlükte
Yasak uygulamalar (Madde 5) 2 Şubat 2025 Yürürlükte; eklenen yeni yasak için geçiş 2 Aralık 2026
Genel amaçlı model (GPAI) yükümlülükleri 2 Ağustos 2025 Yürürlükte, değişmedi
Yapay zekâ okuryazarlığı (Madde 4) 2 Şubat 2025 Yürürlükte; ifade 27 Temmuz 2026'da değişti

Tablonun özeti şu: teknik uyum dosyası hazırlama işi için nefes alacak zaman doğdu, kullanıcıya karşı şeffaflık için doğmadı.

Şeffaflık Yükümlülüğü Neden Sizi İlgilendiriyor

Madde 50, kamuoyunda en az konuşulan ama en geniş kesimi kapsayan maddedir; çünkü "yüksek riskli" olmayan sıradan kullanımları da içine alır. 2 Ağustos 2026'dan itibaren geçerli olan üç ana başlık şunlar:

  1. İnsanla etkileşen sistemlerde bildirim. Kullanıcı bir yapay zekâ sistemiyle etkileştiğini bilmelidir. Sitenizdeki destek sohbet botu, WhatsApp üzerinde çalışan otomatik yanıtlayıcı veya çağrı merkezindeki sesli asistan bu kapsamdadır.
  2. Sentetik içeriğin makine tarafından okunabilir biçimde işaretlenmesi. Yapay zekâ ile üretilen ses, görsel, video veya metnin, yapay olarak üretildiği tespit edilebilecek şekilde işaretlenmesi gerekir. Bu, gözle görülen bir etiketten fazlasıdır: içeriğin içine gömülen makine tarafından okunabilir bir işaret beklenir.
  3. Deepfake ve benzeri içeriklerde açıklama. Gerçek kişi, nesne veya olay izlenimi veren üretilmiş içerikler açıkça belirtilmelidir.

Piyasada zaten bulunan üretken sistemler için makine tarafından okunabilir işaretleme yükümlülüğünde sınırlı bir geçiş süresi tanındı; bu süre 2 Aralık 2026'da doluyor. Yani ürün tarafında değişiklik gerektiren tek kalem için de takvim uzun değil.

Türkiye'den AB'ye Satan Bir Firma Nasıl Kapsama Girer?

En sık duyduğumuz cümle şu: "Biz Türkiye'deyiz, bizi bağlamaz." Bu cümle satış yaptığınız pazar Avrupa ise güvenli bir varsayım değil. Yasa, sistemi Avrupa pazarına sunan sağlayıcıları, kuruldukları ülkeden bağımsız olarak kapsar; sistemin çıktısı Birlik içinde kullanıldığında da uygulanabilir.

Pratikte üç tipik yol var:

  • Ürüne gömülü zekâ. Avrupa'ya sattığınız bir makinede görüntü işleme, otomatik ayar veya karar veren bir bileşen varsa, bu bileşen ürün güvenliği mevzuatıyla birlikte değerlendirilir. Bu grubun takvimi 2 Ağustos 2028'e uzadı; ama sıfırdan uyum dosyası hazırlamanın iki yıl aldığı bir alanda bu tarih uzak değil. Gömülü sistemler ve IoT tarafında çalışan ekipler için erken başlamak, tasarım kararlarını sonradan bozmamak anlamına gelir.
  • Avrupalı kullanıcıya açık dijital yüzey. Avrupa'daki müşterinize hizmet veren bir sohbet botu, otomatik teklif motoru veya öneri sistemi. Bu grup bugün şeffaflık yükümlülüğünün kapsamındadır.
  • Pazara yönelik üretilmiş içerik. Avrupa pazarına dönük görsel, video ve metin üretiminde yapay zekâ kullanıyorsanız işaretleme kuralı devreye girer. E-ihracat tarafında içerik üretimini otomatikleştiren firmaların gözden kaçırdığı kalem genellikle budur.

Yazılım Tarafındaki Kontrol Listesi

Hukuki değerlendirme paralel yürürken, yazılım ekibinin bugün yapabileceği somut işler var:

Adım Ne yapılır Neden şimdi
1. Envanter Ürünlerinizde ve dijital yüzeylerinizde yapay zekâ kullanan her noktayı listeleyin Kapsam değerlendirmesi envanter olmadan yapılamaz
2. Şeffaflık Sohbet arayüzlerine bildirim, üretilen içeriğe makine okunur işaret Yükümlülük yürürlükte
3. Sınıflandırma Her kullanım için risk kategorisini hukukçuyla birlikte belirleyin Sonraki tüm işler bu ayrıma bağlı
4. Kayıt ve izlenebilirlik Girdi, çıktı, sürüm ve karar kaydını tutan bir altyapı Sonradan geriye dönük üretilemez
5. Tedarik zinciri Kullandığınız model sağlayıcısının hangi belgeleri verdiğini yazılı isteyin Uyum dosyanızın yarısı oradan gelir

Dördüncü madde çoğu şirkette en zayıf halkadır. Yapay zekâ içeren bir sistemin hangi sürümünün, hangi tarihte, hangi girdiyle ne ürettiğini gösteren kayıt yoksa; hem uyum dosyası hem de bir şikâyet durumunda savunma boşta kalır. Bu, klasik bir denetim ve uygunluk altyapısı işidir ve yapay zekâdan bağımsız olarak da değerlidir.

Erteleme Bir Rahatlama mı, Bir Tuzak mı?

Erteleme haberini "konu kapandı" diye okumak, iki nedenle riskli.

Birincisi, ertelenen kalem uyumun en uzun süren kalemi. Teknik dokümantasyon, veri yönetişimi, risk yönetim sistemi ve uygunluk değerlendirmesi; bunlar bir çeyreklik işler değildir. On yedi aylık ek süre, sıfırdan başlayan bir firma için rahat bir takvim değil, makul bir takvimdir.

İkincisi, ertelenmeyen kalem bugün görünür olan kalem. Sitenizdeki sohbet botunun kullanıcıya kendini bildirmesi, bir uyum dosyasının içinde saklı kalmaz; herkesin gördüğü bir şeydir. Avrupalı bir kurumsal müşterinin tedarikçi denetiminde ilk bakacağı yer de burasıdır.

Ayrıca yapay zekâ, Avrupa pazarına satan bir üretici için tek başına duran bir başlık değil. Aynı dönemde ürün güvenliği tarafında Siber Dayanıklılık Yasası'nın bildirim yükümlülüğü devreye giriyor. İki düzenlemenin ortak noktası, ikisinin de yazılımı bir "ürün" gibi ele alması: sürümü, bileşen listesi, kayıtları ve sorumlusu olan bir ürün.

Bir Üretici İçin "Yüksek Riskli" Kalem Nerede Çıkar?

Yüksek riskli sınıflandırma, çoğu üreticinin sandığından daha dar ama beklemediği yerden gelir. Fabrikalarda en sık karşımıza çıkan üç ihtimal şunlar:

  • İşe alım ve çalışan yönetimi. Aday eleme, görev dağıtımı, performans değerlendirme veya iş ilişkisinin devamını etkileyen kararlarda kullanılan sistemler bu başlıkta değerlendirilir. Puantaj ve prim tarafında karar üreten bir model kurulacaksa, bu ayrım baştan konuşulmalıdır; puantaj ve prim yazılımı tarafında bizim tercihimiz, kararı modele değil kurala bırakmak ve modeli yalnızca hazırlık işlerinde kullanmaktır.
  • Kritik altyapı güvenliğine bağlı bileşenler. Enerji ve benzeri altyapılarda güvenlik işlevi gören sistemler.
  • Temel hizmetlere erişim kararları. Kredi değerlendirmesi gibi finansal erişimi belirleyen kullanımlar; bayi kredi limitini otomatik belirleyen bir sistem düşünüldüğünde konu üreticiye de temas eder.

Bu üç başlığa girmeyen kullanımların çoğu, yüksek risk kategorisinde değil şeffaflık başlığındadır. Ayrımı yapmadan uyum çalışmasına başlamak, gereksiz maliyet üretir.

Sık Sorulan Üç Soru

"Kendi sistemimizi geliştirmiyoruz, hazır bir yapay zekâ aracı kullanıyoruz. Yine de kapsama girer miyiz?" Yasa yalnızca geliştireni değil, sistemi kullananı da muhatap alır. Kullanıcı tarafında en görünür yükümlülükler şeffaflık ve personelin yapay zekâ okuryazarlığıdır. Ürettiğiniz içeriği pazara siz sunuyorsanız, işaretleme sorumluluğu da size temas eder.

"Ürünümüzde CE işareti var, bu yeterli değil mi?" Ürün güvenliği uygunluğu ile yapay zekâ yükümlülükleri aynı şey değildir. Ürüne gömülü yüksek riskli bir bileşen varsa, uygunluk değerlendirmesinin kapsamı genişler ve teknik dosya buna göre büyür.

"Uymazsak ne olur?" Düzenleme idari para cezaları öngörüyor ve üst sınırlar ciroya bağlı. Ancak sahada gördüğümüz asıl baskı ceza değil, ticari: Avrupalı kurumsal alıcılar tedarikçi denetim listelerine bu başlıkları eklemeye başladı. Sorunun pratik hâli genellikle "ceza gelir mi" değil, "bu formu dolduramazsak siparişi alamaz mıyız" oluyor.

Türkiye Tarafı: KVKK Ayrı Bir Başlık

Avrupa uyumu, Türkiye'deki yükümlülüklerin yerine geçmez. Kişisel veri işleyen bir yapay zekâ kullanımı, Türkiye'de KVKK çerçevesinde ayrıca değerlendirilir; aydınlatma, hukuki sebep, yurt dışına aktarım ve saklama süreleri bağımsız başlıklardır. İki mevzuatın kesiştiği yerlerde tek bir teknik altyapı iki tarafa da hizmet edebilir; ama bu, tasarım aşamasında kurulursa mümkün olur. KVKK uyum yazılımı tarafında yaptığımız iş, tam olarak bu kesişimi tek bir kayıt düzeninde toplamaktır.

Sonuç

2026 Ağustos dönemeci, Avrupa'nın yapay zekâ düzenlemesinde tempo değişikliği getirdi: ağır teknik uyum ileri atıldı, kullanıcıya karşı şeffaflık ise yürürlüğe girdi. Türkiye'den Avrupa'ya satan bir firma için doğru okuma şu: envanteri bugün çıkarın, görünür yüzeylerdeki bildirim ve işaretlemeyi bu yıl tamamlayın, teknik dosyayı 2027-2028 takvimine göre planlayın.

Ürünlerinizde ve dijital yüzeylerinizde yapay zekânın nerede çalıştığını çıkarmak ve yazılım tarafındaki eksikleri görmek için bizimle iletişime geçin. Envanter çalışması genellikle bir hafta sürer ve çoğu firmada listenin uzunluğu ilk sürprizdir.

İlgili rehberler:

Tüm yazılar

İlgili yazılar

Birlikte çalışalım

Bu yazıyı ekibinizle paylaşın, gerçek sonuç için bizi arayın.

Ara Ücretsiz keşif görüşmesi