GÜNCEL ANALİZ · AI YÖNETİŞİMİ

AI Omnibus 2026: Kurumlar İçin Ne Değişti?

Takvim uzadı; sorumluluk ortadan kalkmadı. Kurumların en kritik işi, AI kullanım envanterini ve 2 Ağustos 2026 şeffaflık yükümlülüklerini gecikmeden ayırmaktır.

Kurumsal yayın: Vatansever Bilişim A.Ş.Yayın: 28 Temmuz 2026Son gözden geçirme: 28 Temmuz 2026Okuma: 5 dakika
KISA CEVAP

AI Omnibus, yüksek riskli sistemlerin bazı uygulama tarihlerini 2027 ve 2028’e uzattı; ancak 2 Ağustos 2026’da başlayacak şeffaflık yükümlülükleri ayrı bir hat olarak devam ediyor. Kurumların “takvim uzadı” diyerek AI envanteri, içerik etiketleme, insan gözetimi ve tedarikçi sözleşmelerini ertelemesi doğru değildir.

Olay özeti

AI Omnibus, 24 Temmuz 2026’da AB Resmî Gazetesi’nde yayımlandı ve Avrupa Komisyonu’nun duyurusuna göre 27 Temmuz 2026 tarihinde Avrupa Birliği genelinde yürürlüğe girdi. Düzenleme; AI kurallarını tamamen geri çekmek yerine uygulama takvimini, küçük ve orta ölçekli işletmeler için orantılılığı, test alanlarını ve idari süreçleri yeniden düzenliyor. En görünür değişiklik, yüksek riskli AI sistemlerine ilişkin bazı kuralların ileri tarihlere taşınmasıdır: Ek III kapsamındaki yüksek riskli kullanım alanları için 2 Aralık 2027, fiziksel ürünlere gömülü yüksek riskli AI için 2 Ağustos 2028 tarihi öne çıkıyor.

Bu gelişme iki farklı takvimin karıştırılmasına yol açabilir. Yüksek riskli sistem takvimi uzarken AI tarafından üretilen veya manipüle edilen içeriklere ilişkin şeffaflık kuralları 2 Ağustos 2026’da uygulanmaya başlıyor. Dolayısıyla bir kurumun “AI Act ertelendi” şeklinde tek cümlelik bir sonuç çıkarması hem hukuki hem operasyonel açıdan zayıf olur. Her AI sistemi; rol, kullanım amacı, kullanıcı etkisi, içerik üretimi, karar etkisi ve risk sınıfına göre ayrı ele alınmalıdır.

Temel ayrım: Takvim uzaması, kurumun AI envanteri tutma, tedarikçi kanıtı toplama, kullanıcıya bildirim tasarlama veya insan gözetimi kurma ihtiyacını ortadan kaldırmaz. Sadece bazı uygunluk yükümlülükleri için daha uzun hazırlık penceresi sağlar.

Kurumsal etki

Kurumsal etkiler dört katmanda görülür. İlk katman envanterdir. Kurum hangi AI sistemlerini kullandığını, hangi tedarikçinin modeline dayandığını, hangi veriyi işlediğini ve karar zincirinde ne rol oynadığını bilmeden hiçbir takvimi doğru uygulayamaz. İkinci katman şeffaflıktır. Chatbot, sentetik içerik, deepfake, kamu yararına ilişkin bilgilendirme metni veya kullanıcıyla etkileşen AI sistemi farklı bildirim gereksinimleri doğurabilir. Üçüncü katman tedarikçidir. Sağlayıcının teknik işaretleme, log, model bilgisi ve sözleşme taahhütleri kurumun kendi yükümlülüğünü doğrudan etkiler. Dördüncü katman yönetişimdir. AI kararı tek başına BT veya inovasyon ekibine bırakılamaz; hukuk, bilgi güvenliği, veri yönetişimi, iş birimi ve insan kaynakları rolleri kullanım alanına göre birlikte çalışmalıdır.

Karar alanıŞimdi yapılması gerekenErtelenmemesi gereken kanıt
AI envanteriÜretimde, pilotta ve gölge kullanımda olan sistemleri tek listede toplayın.Amaç, sağlayıcı, veri sınıfı, kullanıcı grubu, insan gözetimi.
ŞeffaflıkKullanıcıya AI ile etkileşim, sentetik içerik ve etiketleme noktalarını belirleyin.Arayüz metni, içerik işareti, yayın onayı ve istisna gerekçesi.
TedarikçiSözleşme ve teknik dokümanı yeni takvimle yeniden kontrol edin.Model değişikliği, log erişimi, veri kullanımı, olay bildirimi.
Yüksek risk taramasıKullanım alanının insan hakları, istihdam, kredi, eğitim veya kritik hizmet etkisini değerlendirin.Sınıflandırma gerekçesi ve uzman onayı.
Sandbox/pilotTest alanını gerçek kullanıcı ve veri riskinden ayırın.Pilot kapsamı, durdurma ölçütü, insan onayı, veri minimizasyonu.

Hangi yükümlülük ne zaman?

Kurumlar tek bir “AI Act tarihi” yerine yükümlülük matrisi kullanmalıdır. Bir sistemin yüksek riskli olma ihtimali, şeffaflık yükümlülüğü, genel amaçlı model bağımlılığı ve sektör mevzuatı ayrı sütunlarda izlenmelidir. Omnibus ile uzayan tarihler hazırlık için fırsattır; ancak sınıflandırma ve kanıt üretme çalışmalarının son tarihe bırakılması, model ve tedarikçi portföyü hızla değiştiği için daha pahalı bir uyum projesi yaratır.

  • 2 Ağustos 2026 şeffaflık yükümlülüklerini ayrı iş paketi olarak yönetin.
  • Ek III yüksek risk ihtimali bulunan kullanım alanlarını 2 Aralık 2027’ye kadar bekletmeden sınıflandırın.
  • Fiziksel ürüne gömülü AI için ürün güvenliği, yazılım sürümü ve uygunluk zincirini 2 Ağustos 2028 takvimine bağlayın.
  • Küçük ve orta ölçekli şirketlere yönelik sadeleştirmeleri “muafiyet” olarak değil, orantılı uygulama olarak okuyun.
  • Regulatory sandbox kullanımını pazara çıkış garantisi değil, denetimli test ve kanıt üretme alanı olarak değerlendirin.

Riskler ve belirsizlikler

En büyük risk yanlış rahatlamadır. Tarih uzaması, yönetim kurulunun AI gündemini kapatmasına yol açarsa kurum gölge AI kullanımını, kişisel veri sızıntısını, yanlış otomasyonu ve şeffaflık eksikliğini görmez. İkinci risk tek bir hukuk yorumuna aşırı bağımlılıktır. AI sistemi tanımı, sağlayıcı–deploy eden rolü ve yüksek risk sınıflandırması somut kullanım bağlamına göre değişir. Üçüncü risk tedarikçi takvimidir. Kurumun arayüzde etiket göstermesi gerekse bile sağlayıcının teknik işaretleme veya log kanıtı sunmaması uygulamayı zorlaştırabilir. Dördüncü risk, AB dışındaki kurumların düzenlemeyi kendileriyle ilgisiz sanmasıdır. AB pazarına sunulan hizmetler, AB kullanıcıları veya AB’deki grup şirketleri bakımından etki ayrıca değerlendirilmelidir.

Belirsizlik yönetimi: Bu analiz hukuki görüş değildir. Kurum, kendi rolünü ve kullanım alanını yetkili hukuk/uyum uzmanıyla değerlendirmeli; teknik kanıtı da sistem sahibi ve tedarikçiyle doğrulamalıdır.

90 günlük karar listesi

  1. AI envanterinde üretim, pilot ve gölge kullanım ayrımını tamamlayın.
  2. Her sistem için sağlayıcı, kurum rolü, veri sınıfı ve kullanıcı etkisini kaydedin.
  3. 2 Ağustos 2026 şeffaflık kapsamına girebilecek arayüz ve içerikleri işaretleyin.
  4. İnsan onayı ve itiraz kanalını karar etkisi yüksek kullanım alanlarında zorunlu kapı yapın.
  5. Tedarikçi sözleşmelerine model değişikliği, veri kullanımı, log, olay bildirimi ve çıkış maddelerini ekleyin.
  6. Yüksek risk ihtimali bulunan sistemler için hukuk, iş birimi, veri ve güvenlik ortak incelemesi yapın.
  7. AI okuryazarlığını tek eğitim videosu yerine rol bazlı yetkinlik programına dönüştürün.
  8. Yönetim kuruluna tarih değil, sistem–yükümlülük–kanıt matrisi raporlayın.

Güncelleme kaydı

İlk yayın: 28 Temmuz 2026. Bu analiz, ilgili resmî düzenleme, rehber veya standart değiştiğinde; kritik tarihten önce ve sonra yeniden gözden geçirilecektir. Değişen hükümler, önceki metin sessizce silinmeden güncelleme notuyla işlenecektir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    European Commission — AI Omnibus enters into force

    27 Temmuz 2026 tarihli yürürlük, takvim ve sadeleştirme açıklaması.

  2. 02
    European Commission — AI Act regulatory framework

    AI Act risk sınıfları ve uygulama çerçevesi.

  3. 03
    European Commission — Transparency of AI-generated content

    2 Ağustos 2026 şeffaflık yükümlülüklerinin kapsamı.

  4. 04
    European Commission — Navigating the AI Act

    Güncel uygulama takvimi ve sık sorulan sorular.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

AI mevzuat takvimini kurumunuza özgü karar planına dönüştürün.

Kullanım envanteri, rol sınıflandırması, veri, insan gözetimi, tedarikçi ve şeffaflık kanıtları birlikte değerlendirilmelidir.