MEVZUAT ETKİSİ · AB AI ACT 2026

AB Yapay Zekâ Tüzüğü 2026: Türk şirketleri nasıl hazırlanmalı?

AB Yapay Zekâ Tüzüğü yalnız AB’de kurulmuş şirketleri ilgilendirmez. Türk şirketi AB pazarına AI sistemi veya genel amaçlı model sunuyor, ürün zincirinde yer alıyor ya da AI çıktısı Birlik içinde kullanılıyorsa kapsam değerlendirmesi gerekebilir. Yükümlülük; aktör rolü, amaçlanan kullanım, risk sınıfı ve pazara sunma biçimine göre belirlenir.

KISA CEVAP

Türk şirketleri önce AI sistem ve model envanteri çıkarmalı; AB ile bağlantılı pazar, müşteri, çıktı ve tedarik zincirini belirlemeli; provider, deployer, importer veya distributor rollerini sınıflandırmalı; yasaklı uygulama, AI okuryazarlığı, şeffaflık, GPAI ve yüksek risk yükümlülüklerini ayrı takvimlerde değerlendirmelidir. 2 Ağustos 2026 önemli bir uygulama tarihidir; ancak yüksek risk kurallarının bir kısmı 2 Aralık 2027 ve ürünlere gömülü sistemler için 2 Ağustos 2028’e uzatılmıştır.

27 Temmuz 2026 itibarıyla uygulama takvimi tek bir tarihten oluşmuyor

AI Act 1 Ağustos 2024’te yürürlüğe girdi. Yasaklı uygulamalar ve AI okuryazarlığı yükümlülükleri 2 Şubat 2025’ten; yönetişim ve genel amaçlı AI model yükümlülükleri 2 Ağustos 2025’ten itibaren uygulanıyor. Genel kuralların önemli bölümü ile Article 50 şeffaflık yükümlülükleri 2 Ağustos 2026’da uygulanmaya başlıyor.

Avrupa Komisyonu’nun güncel uygulama takvimine göre AI Omnibus düzenlemesi 27 Temmuz 2026’da yürürlüğe girdi. Annex III kapsamındaki belirli yüksek risk kullanım alanları için tarih 2 Aralık 2027’ye, düzenlenmiş ürünlere gömülü AI sistemleri için 2 Ağustos 2028’e uzatıldı. Bu uzatma, kurumların 2026’da envanter ve yönetişim çalışmalarını ertelemesi anlamına gelmez; mevcut yasak, okuryazarlık, GPAI ve şeffaflık kuralları kendi tarihlerinde geçerlidir.

Güncellik notu: Bu içerik 27 Temmuz 2026 tarihli resmî AB kaynaklarına dayanır. AI Act; uygulama, kılavuz, standart ve ikincil düzenlemelerle gelişen bir rejimdir. Somut karar öncesi güncel metin ve yetkin hukuk görüşü yeniden kontrol edilmelidir.

Türk şirketi olmak kapsam dışında kalmak anlamına gelmez

AI Act’in Article 2 kapsamı; AB’de AI sistemi veya genel amaçlı AI modeli pazara sunan üçüncü ülke sağlayıcılarını, AB’de bulunan deployer’ları, belirli importer ve distributor’ları ve üçüncü ülkede bulunan provider veya deployer’ın ürettiği çıktının Birlik içinde kullanıldığı durumları içerebilir.

SenaryoOlası bağlantıİlk inceleme
Türk SaaS şirketi AI ürününü AB müşterilerine sunuyorAB pazarına sistem sunan provider rolü doğabilir.Ürün tanımı, amaçlanan kullanım, müşteri ve dağıtım modeli.
Türk şirketinin AI çıktısı AB’de personel veya müşteri kararında kullanılıyorÇıktının Birlik içinde kullanılması kapsam analizi gerektirebilir.Çıktının nerede, kim tarafından ve hangi kararda kullanıldığı.
AB merkezli tedarikçinin AI aracını Türkiye ekibi kullanıyorDoğrudan AI Act rolü sınırlı olabilir; sözleşme ve AB grup politikaları etkileyebilir.Grup yapısı, veri akışı, deployer ve satın alma sözleşmesi.
Türk üretici AB’ye AI özellikli düzenlenmiş ürün ihraç ediyorProvider, product manufacturer veya importer zinciri etkilenebilir.Annex I ürün mevzuatı, güvenlik bileşeni ve CE süreci.
Türk şirketi AB tedarikçisine AI modeli veya bileşeni sağlıyorDeğer zinciri bilgi, sözleşme ve teknik dokümantasyon talepleri doğabilir.Bileşenin rolü, model türü, değişiklik ve sorumluluk paylaşımı.

Bu senaryolar otomatik hukuki sonuç değildir. Kuruluş yeri, hedef pazar, sözleşme, teknik rol, amaçlanan kullanım ve çıktı etkisi birlikte değerlendirilmelidir.

Aktör rolü, yükümlülüğün başlangıç noktasıdır

PROVIDER

Sağlayıcı

Sistemi veya modeli geliştiren ya da kendi adıyla pazara sunan taraf.

DEPLOYER

Kullanıma alan

AI sistemini kendi yetkisi altında profesyonel amaçla kullanan taraf.

IMPORTER

İthalatçı

Üçüncü ülke sağlayıcısının sistemini AB pazarına sunan AB’deki taraf.

DISTRIBUTOR

Dağıtıcı

Tedarik zincirinde sistemi pazarda bulunduran diğer taraf.

PRODUCT

Ürün üreticisi

AI sistemini kendi ürünüyle veya ticari markası altında pazara sunabilir.

REPRESENTATIVE

Yetkili temsilci

Belirli üçüncü ülke sağlayıcıları için AB’de yazılı yetkiyle görev alabilir.

Bir şirket aynı sistemde birden fazla rol taşıyabilir. Ayrıca bir deployer sistemi kendi adı altında pazara sunar, amaçlanan kullanımını önemli ölçüde değiştirir veya esaslı değişiklik yaparsa provider yükümlülükleri doğabilir.

Sınıflandırma ürün adına değil, amaçlanan kullanıma ve etkiye göre yapılır

Sınıf/alanÖrnekKarar sorusu
Yasaklı uygulamaBelirli manipülatif, sömürücü, sosyal puanlama veya biyometrik kullanım biçimleri.Uygulama Article 5 kapsamındaki yasağa yaklaşıyor mu?
Yüksek riskİstihdam, eğitim, kritik altyapı veya düzenlenmiş üründe güvenlik bileşeni.Amaçlanan kullanım Annex I veya Annex III’e giriyor mu?
ŞeffaflıkChatbot, deepfake veya belirli AI üretimli/sentetik içerik.Kullanıcıya AI etkileşimi ya da içerik niteliği açıklanmalı mı?
GPAI modeliÇok sayıda aşağı akış görevinde kullanılabilen genel amaçlı model.Şirket model sağlayıcısı mı, aşağı akış sistem sağlayıcısı mı?
Sınırlı/minimal riskYüksek risk listesine girmeyen birçok kurumsal yardımcı kullanım.Başka hukuk, sözleşme ve kurum politikaları yine de uygulanıyor mu?

“Üretken AI”, “chatbot” veya “karar destek” etiketi tek başına sınıfı belirlemez. Amaçlanan kullanım, etkilenen kişi, kararın sonucu, insan gözetimi ve sistemin ürün içindeki rolü incelenmelidir.

Hazırlık programı yükümlülük kümelerine göre ayrılmalıdır

TarihBaşlıca alanKurum için pratik sonuç
2 Şubat 2025Yasaklı AI uygulamaları ve AI okuryazarlığı.Yasak kullanım taraması ve rol bazlı eğitim gereksinimi başlamış durumdadır.
2 Ağustos 2025Yönetişim ve GPAI model sağlayıcı yükümlülükleri.Model sağlayıcıları ve tedarik zincirleri için bilgi ve uyum talepleri aktiftir.
2 Ağustos 2026Genel kuralların önemli bölümü ve Article 50 şeffaflık yükümlülükleri.AI etkileşimi ve sentetik içerik açıklama süreçleri kontrol edilmelidir.
2 Aralık 2027Annex III belirli yüksek risk kullanım alanları.İstihdam, eğitim ve diğer hassas alanlar için tam hazırlık takvimi kurulmalıdır.
2 Ağustos 2028Annex I düzenlenmiş ürünlere gömülü yüksek risk AI.Ürün güvenliği, uygunluk ve teknik dokümantasyon programı uyumlandırılmalıdır.

Yükümlülükler sistem sınıfına göre farklılaşır

  • AI okuryazarlığı: AI kullanan personelin bilgi, deneyim ve kullanım bağlamına uygun eğitim.
  • Şeffaflık: Belirli chatbot ve sentetik içeriklerde kullanıcıya açıklama veya işaretleme.
  • Yüksek risk: Risk yönetimi, veri yönetişimi, teknik dokümantasyon, kayıt, insan gözetimi, doğruluk, sağlamlık ve siber güvenlik.
  • Deployer kontrolleri: Kullanım talimatı, izleme, insan gözetimi, ilgili girdi verisi ve bazı durumlarda etki değerlendirmesi.
  • GPAI: Teknik dokümantasyon, aşağı akış sağlayıcılara bilgi, telif politikası ve eğitim içeriği özeti gibi yükümlülükler.
  • Olay ve düzeltme: Ciddi olay bildirimi, uygunsuzluk, düzeltici faaliyet ve otoritelerle iş birliği.

Her şirket bütün yükümlülükleri üstlenmez. Ancak tedarikçi kullanan kurumların dahi doğru rolü ve sözleşme bilgi haklarını belirlemesi gerekir.

Tedarik zinciri sözleşmeleri AI Act hazırlığının kritik parçasıdır

Türk şirketi doğrudan kapsam dışında kalsa bile AB müşterisi veya grup şirketi; model kaynağı, teknik dokümantasyon, eğitim verisi özeti, risk yönetimi, insan gözetimi, log, olay bildirimi ve değişiklik kontrolü talep edebilir. Bu talepler satış, ürün ve tedarik sözleşmelerine yansır.

  • Provider/deployer rolünün sözleşmede yanlış veya aşırı genellenmemesi.
  • Aşağı akış sistem sağlayıcısına gerekli teknik bilginin verilmesi.
  • Model veya amaçlanan kullanım değişikliğinin bildirilmesi.
  • Şeffaflık, işaretleme ve kullanıcı bilgilendirme sorumluluğu.
  • Log, dokümantasyon, olay ve düzenleyici talep iş birliği.
  • Alt tedarikçi ve model sağlayıcı değişiklik hakkı.
  • Uygunsuzlukta düzeltme, askıya alma ve çıkış mekanizması.

Türk şirketleri için uygulanabilir hazırlık programı

  1. Envanter: Satılan, geliştirilen ve kullanılan AI sistemleri ile GPAI modellerini listeleyin.
  2. AB bağlantısı: Müşteri, pazar, çıktı, grup şirketi, ithalat ve dağıtım bağını işaretleyin.
  3. Rol: Her kullanım için provider, deployer, importer, distributor veya ürün üreticisi rolünü değerlendirin.
  4. Sınıf: Yasak, şeffaflık, yüksek risk, GPAI ve diğer kullanım sınıflarını ayırın.
  5. Boşluk analizi: Veri, log, dokümantasyon, insan gözetimi, güvenlik ve olay süreçlerini ölçün.
  6. Sözleşme: Tedarikçi ve müşteri bilgi, değişiklik, denetim, olay ve çıkış haklarını güncelleyin.
  7. AI okuryazarlığı: Genel eğitim yerine rol ve kullanım riskine göre program kurun.
  8. Kanıt: Kararların sürümünü, sorumlusunu, kaynağını ve gözden geçirme tarihini kaydedin.

Beş yanlış beklenti hazırlığı zayıflatır

  • “Türkiye AB dışında, bize uygulanmaz.” Üçüncü ülke provider ve Birlik içinde kullanılan çıktı senaryoları incelenmelidir.
  • “Bütün kurallar 2 Ağustos 2026’da başladı.” Bazıları 2025’te başladı; bazı yüksek risk tarihleriyse 2027/2028’e uzatıldı.
  • “Tedarikçi uyumluysa müşteri sorumsuzdur.” Deployer’ın kullanım, izleme ve insan gözetimi yükümlülükleri olabilir.
  • “AI politikası yeterlidir.” Envanter, sınıflandırma, teknik ve operasyonel kanıt gerekir.
  • “Bu rehber hukuki uygunluk sağlar.” İçerik karar desteğidir; somut hukuki görüş ve resmî yorum yerine geçmez.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    EUR-Lex — Regulation (EU) 2024/1689, Artificial Intelligence Act

    AI Act’in kapsam, aktör rolleri, risk sınıfları ve yükümlülüklerinin bağlayıcı ana metnidir.

  2. 02
    European Commission — AI Act regulatory framework

    27 Temmuz 2026 itibarıyla güncel uygulama takvimini ve AI Omnibus değişikliklerini açıklar.

  3. 03
    European Commission — Navigating the AI Act

    Yüksek risk sınıflandırması, provider/deployer sorumlulukları, takvim ve uygulama sorularını açıklar.

  4. 04
    European Commission — Guidelines for GPAI model providers

    Genel amaçlı AI model sağlayıcı yükümlülüklerinin kapsamı ve uygulama tarihleri için resmî rehberdir.

  5. 05
    European Commission — Transparency obligations under Article 50

    2 Ağustos 2026’da uygulanmaya başlayan belirli şeffaflık yükümlülüklerinin yorumunu sağlar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

AB AI Act etkisini ürün, pazar, rol ve kullanım bazında sınıflandırın.

Envanter, aktör rolü, risk sınıfı, takvim, sözleşme ve kanıt gereksinimlerini tek hazırlık dosyasına dönüştürün.