AI Omnibus, yüksek riskli sistemlerin bazı uygulama tarihlerini 2027 ve 2028’e uzattı; ancak 2 Ağustos 2026’da başlayacak şeffaflık yükümlülükleri ayrı bir hat olarak devam ediyor. Kurumların “takvim uzadı” diyerek AI envanteri, içerik etiketleme, insan gözetimi ve tedarikçi sözleşmelerini ertelemesi doğru değildir.
Olay özeti
AI Omnibus, 24 Temmuz 2026’da AB Resmî Gazetesi’nde yayımlandı ve Avrupa Komisyonu’nun duyurusuna göre 27 Temmuz 2026 tarihinde Avrupa Birliği genelinde yürürlüğe girdi. Düzenleme; AI kurallarını tamamen geri çekmek yerine uygulama takvimini, küçük ve orta ölçekli işletmeler için orantılılığı, test alanlarını ve idari süreçleri yeniden düzenliyor. En görünür değişiklik, yüksek riskli AI sistemlerine ilişkin bazı kuralların ileri tarihlere taşınmasıdır: Ek III kapsamındaki yüksek riskli kullanım alanları için 2 Aralık 2027, fiziksel ürünlere gömülü yüksek riskli AI için 2 Ağustos 2028 tarihi öne çıkıyor.
Bu gelişme iki farklı takvimin karıştırılmasına yol açabilir. Yüksek riskli sistem takvimi uzarken AI tarafından üretilen veya manipüle edilen içeriklere ilişkin şeffaflık kuralları 2 Ağustos 2026’da uygulanmaya başlıyor. Dolayısıyla bir kurumun “AI Act ertelendi” şeklinde tek cümlelik bir sonuç çıkarması hem hukuki hem operasyonel açıdan zayıf olur. Her AI sistemi; rol, kullanım amacı, kullanıcı etkisi, içerik üretimi, karar etkisi ve risk sınıfına göre ayrı ele alınmalıdır.
Kurumsal etki
Kurumsal etkiler dört katmanda görülür. İlk katman envanterdir. Kurum hangi AI sistemlerini kullandığını, hangi tedarikçinin modeline dayandığını, hangi veriyi işlediğini ve karar zincirinde ne rol oynadığını bilmeden hiçbir takvimi doğru uygulayamaz. İkinci katman şeffaflıktır. Chatbot, sentetik içerik, deepfake, kamu yararına ilişkin bilgilendirme metni veya kullanıcıyla etkileşen AI sistemi farklı bildirim gereksinimleri doğurabilir. Üçüncü katman tedarikçidir. Sağlayıcının teknik işaretleme, log, model bilgisi ve sözleşme taahhütleri kurumun kendi yükümlülüğünü doğrudan etkiler. Dördüncü katman yönetişimdir. AI kararı tek başına BT veya inovasyon ekibine bırakılamaz; hukuk, bilgi güvenliği, veri yönetişimi, iş birimi ve insan kaynakları rolleri kullanım alanına göre birlikte çalışmalıdır.
| Karar alanı | Şimdi yapılması gereken | Ertelenmemesi gereken kanıt |
|---|---|---|
| AI envanteri | Üretimde, pilotta ve gölge kullanımda olan sistemleri tek listede toplayın. | Amaç, sağlayıcı, veri sınıfı, kullanıcı grubu, insan gözetimi. |
| Şeffaflık | Kullanıcıya AI ile etkileşim, sentetik içerik ve etiketleme noktalarını belirleyin. | Arayüz metni, içerik işareti, yayın onayı ve istisna gerekçesi. |
| Tedarikçi | Sözleşme ve teknik dokümanı yeni takvimle yeniden kontrol edin. | Model değişikliği, log erişimi, veri kullanımı, olay bildirimi. |
| Yüksek risk taraması | Kullanım alanının insan hakları, istihdam, kredi, eğitim veya kritik hizmet etkisini değerlendirin. | Sınıflandırma gerekçesi ve uzman onayı. |
| Sandbox/pilot | Test alanını gerçek kullanıcı ve veri riskinden ayırın. | Pilot kapsamı, durdurma ölçütü, insan onayı, veri minimizasyonu. |
Hangi yükümlülük ne zaman?
Kurumlar tek bir “AI Act tarihi” yerine yükümlülük matrisi kullanmalıdır. Bir sistemin yüksek riskli olma ihtimali, şeffaflık yükümlülüğü, genel amaçlı model bağımlılığı ve sektör mevzuatı ayrı sütunlarda izlenmelidir. Omnibus ile uzayan tarihler hazırlık için fırsattır; ancak sınıflandırma ve kanıt üretme çalışmalarının son tarihe bırakılması, model ve tedarikçi portföyü hızla değiştiği için daha pahalı bir uyum projesi yaratır.
- 2 Ağustos 2026 şeffaflık yükümlülüklerini ayrı iş paketi olarak yönetin.
- Ek III yüksek risk ihtimali bulunan kullanım alanlarını 2 Aralık 2027’ye kadar bekletmeden sınıflandırın.
- Fiziksel ürüne gömülü AI için ürün güvenliği, yazılım sürümü ve uygunluk zincirini 2 Ağustos 2028 takvimine bağlayın.
- Küçük ve orta ölçekli şirketlere yönelik sadeleştirmeleri “muafiyet” olarak değil, orantılı uygulama olarak okuyun.
- Regulatory sandbox kullanımını pazara çıkış garantisi değil, denetimli test ve kanıt üretme alanı olarak değerlendirin.
Riskler ve belirsizlikler
En büyük risk yanlış rahatlamadır. Tarih uzaması, yönetim kurulunun AI gündemini kapatmasına yol açarsa kurum gölge AI kullanımını, kişisel veri sızıntısını, yanlış otomasyonu ve şeffaflık eksikliğini görmez. İkinci risk tek bir hukuk yorumuna aşırı bağımlılıktır. AI sistemi tanımı, sağlayıcı–deploy eden rolü ve yüksek risk sınıflandırması somut kullanım bağlamına göre değişir. Üçüncü risk tedarikçi takvimidir. Kurumun arayüzde etiket göstermesi gerekse bile sağlayıcının teknik işaretleme veya log kanıtı sunmaması uygulamayı zorlaştırabilir. Dördüncü risk, AB dışındaki kurumların düzenlemeyi kendileriyle ilgisiz sanmasıdır. AB pazarına sunulan hizmetler, AB kullanıcıları veya AB’deki grup şirketleri bakımından etki ayrıca değerlendirilmelidir.
90 günlük karar listesi
- AI envanterinde üretim, pilot ve gölge kullanım ayrımını tamamlayın.
- Her sistem için sağlayıcı, kurum rolü, veri sınıfı ve kullanıcı etkisini kaydedin.
- 2 Ağustos 2026 şeffaflık kapsamına girebilecek arayüz ve içerikleri işaretleyin.
- İnsan onayı ve itiraz kanalını karar etkisi yüksek kullanım alanlarında zorunlu kapı yapın.
- Tedarikçi sözleşmelerine model değişikliği, veri kullanımı, log, olay bildirimi ve çıkış maddelerini ekleyin.
- Yüksek risk ihtimali bulunan sistemler için hukuk, iş birimi, veri ve güvenlik ortak incelemesi yapın.
- AI okuryazarlığını tek eğitim videosu yerine rol bazlı yetkinlik programına dönüştürün.
- Yönetim kuruluna tarih değil, sistem–yükümlülük–kanıt matrisi raporlayın.
Güncelleme kaydı
İlk yayın: 28 Temmuz 2026. Bu analiz, ilgili resmî düzenleme, rehber veya standart değiştiğinde; kritik tarihten önce ve sonra yeniden gözden geçirilecektir. Değişen hükümler, önceki metin sessizce silinmeden güncelleme notuyla işlenecektir.
Kaynaklar ve gözden geçirme notu
Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 28 Temmuz 2026 tarihinde gözden geçirilmiştir.
- 01European Commission — AI Omnibus enters into force
27 Temmuz 2026 tarihli yürürlük, takvim ve sadeleştirme açıklaması.
- 02European Commission — AI Act regulatory framework
AI Act risk sınıfları ve uygulama çerçevesi.
- 03European Commission — Transparency of AI-generated content
2 Ağustos 2026 şeffaflık yükümlülüklerinin kapsamı.
- 04European Commission — Navigating the AI Act
Güncel uygulama takvimi ve sık sorulan sorular.