Yüksek riskli yapay zeka sistemleri: Yapay Zeka Yasası kuruluşunuzdan neler gerektiriyor?

Profesyoneller bir toplantıda yüksek riskli yapay zeka sistemleri uyumluluk kontrol panelini inceliyor.

Yüksek riskli yapay zeka sistemleri, yapay zeka (YZ) sistemlerinin geliştirilmesi, tedariki ve kullanımı için risk temelli bir çerçeve getiren ve genellikle YZ Yasası olarak anılan Avrupa YZ Yönetmeliği'nin ( Yönetmelik (AB) 2024/1689 ) odak noktasıdır . Sağlık, güvenlik ve temel haklara yönelik risk ne kadar yüksekse, yükümlülükler de o kadar ağır olur.

Dolayısıyla kuruluşlar için uyumluluk, teknik dokümantasyon hazırlamakla değil, doğru sınıflandırmayla başlar. Öncelikle kuruluş içinde hangi yapay zeka sistemlerinin geliştirildiğini, satın alındığını veya kullanıldığını belirleyin. Ardından, bir sistemin yasaklı olup olmadığını , yüksek riskli olup olmadığını, şeffaflık yükümlülüklerine tabi olup olmadığını veya herhangi bir özel yükümlülüğün dışında olup olmadığını değerlendirin.

Bu makale, bir yapay zeka sisteminin ne zaman yüksek riskli olarak nitelendirilebileceğini, sağlayıcılar ve uygulayıcılar için geçerli olan yükümlülükleri ve kuruluşların şu anda atabileceği adımları ortaya koymaktadır. Ayrıca, Dijital Omnibus süreci kapsamındaki değişiklikler de dahil olmak üzere mevcut zaman çizelgesini de kapsamaktadır. Bu makalenin referans tarihi 25 Temmuz 2026'dır.

Bir yapay zeka sistemi ne zaman yüksek risklidir?

Yüksek riskli yapay zeka sistemlerinin değerlendirilmesi esas olarak Yapay Zeka Yasası'nın 6. Maddesi ve Ek I ve III'ü uyarınca yapılır. İki yol vardır.

Birinci yol, Ek I'de listelenen ve üçüncü taraf uygunluk değerlendirmesi gerektiren Avrupa ürün mevzuatı kapsamındaki ürünlerin bir parçası olan yapay zeka sistemleriyle ilgilidir. Belirli tıbbi cihazları, makineleri, asansörleri ve oyuncakları düşünün. Bu sistemler için Yapay Zeka Yasası, mevcut uygunluk değerlendirme prosedürüne dayanmaktadır.

İkinci yol, Ek III'te listelenen alanlarda kullanılan yapay zekâ sistemlerini ilgilendirmektedir: biyometri, kritik altyapı, eğitim ve mesleki eğitim, istihdam ve işgücü yönetimi, temel özel ve kamu hizmetlerine erişim, kolluk kuvvetleri, göç, iltica ve sınır kontrolü ile adalet ve demokratik süreçlerin yönetimi. Bu alanlardaki her kullanım otomatik olarak yüksek riskli yapay zekâ sistemleri arasında sınıflandırılmaya yol açmaz: sistemin özel işlevi ve Madde 6'nın koşulları da değerlendirilmelidir.

Madde 6(3)'teki istisna

Ek III kapsamına giren bir sistem, otomatik olarak yüksek riskli yapay zeka sistemleri arasında sayılmaz: Bu sınıflandırma, kişilerin sağlığı, güvenliği veya temel hakları için önemli bir risk oluşturmadığı ve karar verme sonucunu önemli ölçüde etkilemediği durumlarda hariç tutulur. Bu durum, sistemin yalnızca dar kapsamlı bir prosedürel görevi yerine getirmesi, yalnızca insan tarafından zaten gerçekleştirilen bir faaliyeti iyileştirmesi, daha önceki insan karar verme süreçlerinden sapmaları işaretlemesi ancak bu değerlendirmenin yerini almaması veya yalnızca hazırlık görevi gerçekleştirmesi durumunda geçerli olabilir.

Bu istisnaya dayanılması dikkatlice gerekçelendirilmeli ve belgelenmelidir. Kuruluş, yalnızca sonucu değil, aynı zamanda bu sonucun dayandığı olguları ve değerlendirmeyi de kaydeder. Bir Ek III sisteminin yüksek riskli yapay zeka sistemleri arasında yer almadığını düşünen bir sağlayıcı, sistemi piyasaya sürmeden veya hizmete almadan önce bu değerlendirmeyi belgelendirmeli ve ayrıca Madde 49(2)'deki kayıt yükümlülüğüne tabidir.

Yönetmelik bir noktada mutlaktır. Madde 6(3), Ek III'te belirtilen bir yapay zeka sisteminin, gerçek kişilerin profilini çıkarması durumunda her zaman yüksek riskli yapay zeka sistemleri arasında sayılacağını belirtir. Bu durumda istisna uygulanamaz.

Kuruluşunuzun rolü nedir?

Yapay Zeka Yasası, zincirdeki çeşitli rolleri birbirinden ayırır. Bunlardan ikisi çoğu kuruluş için önemlidir. Bir yapay zeka sistemi geliştiren veya kendi adı veya ticari markası altında piyasaya süren taraf, sağlayıcı olarak nitelendirilir. Bir yapay zeka sistemini kendi işinde kullanan ancak onu kendisi geliştirmeyen taraf ise genellikle dağıtıcı olarak nitelendirilir.

Bu rol dağılımı statik değildir. Satın alınan bir sistemi önemli ölçüde değiştiren, kendi adı veya ticari markası altında yeniden satışa sunan veya kullanım amacını değiştiren bir kuruluş, yine de tedarikçi olarak kabul edilebilir ve bu nedenle daha ağır yükümlülükler altına girebilir. Her sistem için hangi rolü üstlendiğinizi belirleyin ve bu değerlendirmeyi kaydedin.

Başlıca yükümlülükler

Yüksek riskli yapay zeka sistemleri sağlayıcıları, 8 ila 17, 43 ve 47 ila 49. maddelerde belirtilenler de dahil olmak üzere yükümlülüklere tabidir:

  • tüm yaşam döngüsünü kapsayan bir risk yönetim sistemi
  • Veri yönetimi, eğitim, doğrulama ve test verileri de dahil olmak üzere kullanılan verilerdeki önyargıların tespit edilmesi ve düzeltilmesini içerir.
  • Ek IV'e uygun teknik dokümantasyon ve olay kaydı
  • Dağıtımcılar için net kullanım talimatları
  • etkili insan gözetimini sağlayan bir tasarım
  • doğruluk, sağlamlık ve siber güvenlik gereksinimleri
  • Kalite yönetim sistemi, uygunluk değerlendirmesi, AB uygunluk beyanı, CE işareti ve AB veri tabanına kayıt.

Ek III, madde 1(a)'da belirtilen uzaktan biyometrik kimlik tespiti için kullanılan yüksek riskli yapay zeka sistemleri için, Madde 14(5), insan gözetimi konusunda ek bir gereklilik getirir: Kimlik tespitinin, gerekli yetkinliğe, eğitime ve otoriteye sahip en az iki gerçek kişi tarafından ayrı ayrı doğrulanıp onaylanmadıkça, bu kimlik tespitine dayanarak hiçbir işlem veya karar alınamaz. Bu, dört göz ilkesi olarak bilinir.

Sistemi kuranlar, 26. ve 27. maddelerde belirtilen daha hafif ancak aynı derecede önemli yükümlülüklere tabidir: kullanım kılavuzuna uygun kullanım, yetkin insan gözetimi, sistemin çalışmasının izlenmesi, risklerin ve ciddi olayların raporlanması ve kayıtların en az altı ay süreyle saklanması. Sistemle çalışacak çalışanlar ve sistemin uygulanacağı kişiler önceden bilgilendirilmelidir.

Bazı hizmet sağlayıcıların ayrıca, Madde 27 uyarınca Temel Haklar Etki Değerlendirmesi adı verilen temel haklar etki değerlendirmesini de yapmaları gerekmektedir. Bu, her halükarda kamu hukuku kapsamındaki kuruluşlar, kamu hizmeti sunan özel kuruluşlar ve hayat ve sağlık sigortasında kredi puanlama veya sigorta risklerini değerlendirme sistemlerini kullanan hizmet sağlayıcılar için geçerlidir.

Zaman çizelgesi ve mevcut durum

Yapay Zeka Yasası 1 Ağustos 2024 tarihinde yürürlüğe girdi ve aşamalı olarak uygulanmaya başlanacak. Uygulamada, halihazırda geçerli olan yükümlülükler, gelecekte yürürlüğe girecek yükümlülükler ve resmi olarak yürürlüğe girmesi henüz tamamlanmamış olan duyurulan değişiklikler arasında ayrım yapmak önemlidir.

Yasaklanmış uygulamalar (Madde 5): 2 Şubat 2025 tarihinden itibaren geçerlidir.

Yapay zekâ okuryazarlığı (Madde 4): 2 Şubat 2025'ten itibaren geçerli

Genel amaçlı yapay zeka modelleri: 2 Ağustos 2025'ten itibaren geçerli.

Şeffaflık yükümlülükleri (Madde 50): 2 Ağustos 2026'dan itibaren geçerli; ertelenmedi.

Ek III aracılığıyla yüksek risk: Resmi olarak hala 2 Ağustos 2026; Kapsamlı Yasa yürürlüğe girdikten sonra en geç 2 Aralık 2027.

Ek I aracılığıyla yüksek riskli: Resmi olarak hala 2 Ağustos 2027; Kapsamlı Yasa yürürlüğe girdikten sonra en geç 2 Ağustos 2028.

19 Kasım 2025'te Avrupa Komisyonu, yüksek riskli yapay zeka sistemlerine ilişkin yükümlülüklerin uygulanmasının ertelenmesini öneren Dijital Omnibus paketini yayınladı. 7 Mayıs 2026'da geçici bir siyasi anlaşmaya varıldı. Avrupa Parlamentosu 16 Haziran 2026'da onayını verdi ve Konsey 29 Haziran 2026'da nihai onayını verdi.

Ancak bu makalenin referans tarihi itibariyle, Avrupa Birliği Resmi Gazetesi'nde yayımlanma henüz tamamlanmamıştır. Değişiklik, yayımlanmayı takip eden üçüncü günde yürürlüğe girer. O zamana kadar, orijinal Yapay Zeka Yasası takvimi geçerli yasa olmaya devam eder ve Ek III kapsamındaki yüksek riskli yükümlülükler için uygulama tarihi 2 Ağustos 2026'dır. Bu tarihten önce yayımlanması yaygın olarak beklenmektedir, ancak henüz teyit edilmemiştir.

Erteleme ayrıca şartlı olarak yapılandırılmıştır. Yüksek riskli yapay zeka sistemlerine ilişkin yükümlülüklerin uygulanması, gerekli uyumlu standartların ve destekleyici araçların mevcut olduğunu belirten bir Komisyon kararına ve ardından bir geçiş dönemine bağlıdır. 2 Aralık 2027 ve 2 Ağustos 2028 tarihleri, basit bir erteleme değil, yedek tarihler olarak işlev görmektedir.

İki nokta ayrı ayrı ele alınmayı hak ediyor. Birincisi, Madde 50'deki şeffaflık yükümlülükleri ve Madde 4'teki yapay zeka okuryazarlığı yükümlülüğü ertelenmedi: orijinal zaman çizelgelerinde kaldılar. İkincisi, paket, rıza dışı mahrem görüntüler üreten yapay zeka uygulamalarına ve yapay zeka tarafından üretilen çocuk cinsel istismarı materyallerine yönelik yeni bir yasağı Madde 5'e ekliyor.

Kuruluşlar için bu, Aralık 2027'ye göre planlama yapmanın mantıklı olduğu, ancak Resmi Gazete'de aksi belirtilene kadar kayıt tutma işlemlerinin şimdilik Ağustos 2026'nın hala geçerli olduğu varsayılarak düzenlenmesi gerektiği anlamına gelir.

Denetim ve cezalar

Bu makalenin yazıldığı tarih itibariyle Hollanda'da Yapay Zeka Yasası'nın uygulanmasına ilişkin mevzuat henüz mevcut değildir. Hollanda Dijital Altyapı Kurumu ve Hollanda Veri Koruma Kurumu'nun merkezi ve koordinasyon rolünü üstlenmesi beklenirken, sektörel denetim kurumları kendi alanlarında sorumluluklarını sürdürecektir. Ancak yetkilerin kesin dağılımı ve yasal dayanağı, nihai Hollanda uygulama mevzuatına göre belirlenecektir.

Yapay Zeka Yasası'nın 99. maddesi, çeşitli azami ceza kategorileri öngörmektedir. Ceza düzeyi, ihlalin niteliğine ve ilgili durumlarda işletmenin dünya çapındaki yıllık cirosuna bağlıdır. En yüksek azami ceza, 5. maddede belirtilen yasaklanmış uygulamaların ihlali için geçerlidir; daha düşük bir azami ceza, yüksek riskli yapay zeka sistemlerinin sağlayıcıları ve uygulayıcıları da dahil olmak üzere diğer yükümlülüklerin ihlali için geçerlidir; en düşük ceza ise yetkililere yanlış, eksik veya yanıltıcı bilgi verilmesi için geçerlidir. Yeni kurulan işletmeler de dahil olmak üzere küçük ve orta ölçekli işletmeler (KOBİ'ler) için daha elverişli bir rejim uygulanmaktadır. Gerçek ceza, geçerli ceza kuralları ve davanın koşulları dikkate alınarak belirlenir.

Pratik yol haritası

  • Kuruluşunuzun geliştirdiği, satın aldığı veya kullandığı tüm yapay zeka sistemlerinin envanterini çıkarın.
  • Her sistem için hangi rolü üstlendiğinizi belirleyin: sağlayıcı mı yoksa dağıtıcı mı?
  • Her sistem için risk kategorisini belirleyin ve bu değerlendirmeyi, Madde 6(3)'teki istisnaya dayanılması da dahil olmak üzere belgeleyin.
  • Yapay zeka yönetimini kurun ve sorumlu bir yetkili atayın.
  • Bu sistemlerle çalışan personel arasında yapay zeka okuryazarlığını sağlayın; bu yükümlülük zaten geçerlidir.
  • 2 Ağustos 2026 tarihine kadar geçerli olmak üzere, 50. Madde kapsamındaki şeffaflık önlemlerini hazırlayın.
  • Teknik dokümantasyon çalışmalarına ve gerektiğinde temel haklar etki değerlendirmesine zamanında başlayın.
  • Görev dağılımı, bilgi sağlama ve denetim hakları konularında tedarikçi sözleşmelerini gözden geçirin.
  • Resmi Gazete'de yayımlanacak olan kapsamlı yasa paketini takip edin ve planlamanızı buna göre ayarlayın.

Sonuç

Yapay Zeka Yasası, kuruluşların yapay zekayı geliştirme, satın alma ve kullanma biçimlerini temelden etkiliyor. Yüksek riskli yükümlülüklerin ertelenmesi ek süre sağlıyor, ancak henüz yürürlüğe girmiş bir yasa değil ve halihazırda geçerli olan veya 2 Ağustos 2026'da yürürlüğe girecek yükümlülükler bundan etkilenmiyor. Bu nedenle, ihtiyatlı bir yaklaşım, eski tarihlere hazırlıklı kalırken yeni tarihlere göre planlama yapmaktır. Düzenlemeye ilişkin daha geniş bir genel bakış için, bu makalenin yüksek riskli yapay zeka sistemlerine odaklanmasını tamamlayan AB Yapay Zeka Yasası Tam Kılavuzumuza bakın.

Law & More Kuruluşların yapay zeka sistemlerini envanterlemelerine ve sınıflandırmalarına, sağlayıcı veya dağıtıcı rollerini belirlemelerine, yapay zeka tedarikçileriyle sözleşmeleri gözden geçirmelerine ve taslaklarını hazırlamalarına ve yapay zeka yönetişimini kurmalarına yardımcı olur. Kuruluşunuz için şu anda hangi yükümlülüklerin geçerli olduğunu ve hangi adımların öncelikli olması gerektiğini öğrenmek ister misiniz? Herhangi bir yükümlülük altına girmeden görüşmek için lütfen bizimle iletişime geçmekten çekinmeyin.

Sık Sorulan Sorular

Aşağıda bu konuyla ilgili en sık sorulan soruları yanıtlıyoruz.

Yapay Zeka Yasası nedir?

Avrupa Yapay Zeka Yönetmeliği (Yönetmelik (AB) 2024/1689). 1 Ağustos 2024 tarihinde yürürlüğe girmiş olup, yapay zeka sisteminin oluşturduğu risk arttıkça yükümlülüklerin de ağırlaştığı aşamalar halinde uygulanmaktadır.

Bir yapay zeka sistemi ne zaman yüksek risklidir?

İki yolla: Ek I'de listelenen ürün mevzuatı kapsamındaki bir ürünün parçası olarak veya Ek III'te listelenen alanlardan birinde kullanım yoluyla. İkinci durumda, yalnızca alan belirleyici değildir; belirli işlev ve Madde 6'nın koşulları da dikkate alınır.

Ek III'te yer alan bir sistem yine de yüksek risk kategorisinin dışında kalabilir mi?

Evet, önemli bir risk oluşturmadığı ve karar alma süreçlerini maddi olarak etkilemediği durumlarda, örneğin dar kapsamlı bir prosedürel veya tamamen hazırlık niteliğinde bir görev gerçekleştirdiği durumlarda geçerlidir. Bu değerlendirme belgelenmelidir. Sistem gerçek kişilerin profilini oluşturduğu durumlarda ise bu istisna hiçbir zaman geçerli değildir.

Ben bir tedarikçi miyim yoksa bir uygulayıcı mı?

Sistemi kendiniz geliştirirseniz veya kendi adınız veya ticari markanız altında piyasaya sürerseniz sağlayıcı, satın alınmış bir sistemi kullanırsanız ise genellikle dağıtıcı sayılırsınız. Satın alınmış bir sistemi önemli ölçüde değiştirirseniz veya kendi adınız altında başkalarına sunarsanız, yine de sağlayıcı olabilirsiniz.

Hizmet sağlayıcıların yükümlülükleri nelerdir?

Bunlar arasında risk yönetimi, veri yönetimi, teknik dokümantasyon, kayıt tutma, kullanım talimatları, insan gözetimi, doğruluk ve siber güvenlik gereklilikleri, kalite yönetim sistemi, uygunluk değerlendirmesi, CE işaretlemesi ve AB veri tabanına kayıt yer almaktadır.

Dağıtım görevlilerinin yükümlülükleri nelerdir?

Kullanım talimatlarına uygun olarak, yetkili insan gözetimi, izleme, risk ve ciddi olayların raporlanması ve kayıtların en az altı ay süreyle saklanması gerekmektedir. İlgili çalışanlar ve sistemin uygulandığı kişiler önceden bilgilendirilmelidir.

Temel haklar etki değerlendirmesi ne zaman yapılmalıdır?

Madde 27, diğerlerinin yanı sıra, kamu hukuku kapsamındaki kuruluşlardan, kamu hizmeti sunan özel şirketlerden ve hayat ve sağlık sigortasında kredi puanlama veya sigorta risklerini değerlendirme sistemlerini kullanan uygulayıcılardan bunu talep etmektedir.

Yüksek riskli yükümlülükler ertelendi mi?

Kabul edilen bir değişiklik, Ek III için uygulama tarihini en geç 2 Aralık 2027'ye, Ek I için ise en geç 2 Ağustos 2028'e ertelemektedir. Bu maddenin referans tarihi itibariyle söz konusu değişiklik henüz Resmi Gazete'de yayımlanmamıştır, bu nedenle 2 Ağustos 2026 olan orijinal tarih resmi olarak hala geçerlidir.

Bugün halihazırda geçerli olanlar nelerdir?

Madde 5'teki yasak uygulamalar ve yapay zeka okuryazarlığı yükümlülüğü 2 Şubat 2025'ten itibaren, genel amaçlı yapay zeka modellerine ilişkin kurallar ise 2 Ağustos 2025'ten itibaren yürürlüğe girmiştir. Madde 50'deki şeffaflık yükümlülükleri 2 Ağustos 2026'da yürürlüğe girecek olup ertelenmemiştir.

Hollanda'da Yapay Zeka Yasası'nı kim denetliyor?

Uygulama mevzuatı henüz tamamlanmadı. Hollanda Dijital Altyapı Kurumu ve Hollanda Veri Koruma Kurumu'nun, sektörel denetim kurumlarıyla birlikte merkezi ve koordinasyon rolü üstlenmesi bekleniyor. Yetkilerin nihai dağılımı, Hollanda uygulama mevzuatının ardından belirlenecektir.

Kuruluşum şimdi ne yapmalı?

Geliştirdiğiniz, satın aldığınız veya kullandığınız tüm yapay zeka sistemlerinin envanterini çıkararak başlayın. Her sistem için hangi role sahip olduğunuzu, hangi risk kategorisinin geçerli olduğunu ve hangi yükümlülüklerin söz konusu olduğunu kaydedin. Ayrıca yapay zeka yönetişimini kurun, yapay zeka okuryazarlığını sağlayın ve rol dağılımı, bilgi sağlama ve denetim hakları konusunda tedarikçi sözleşmelerini gözden geçirin.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Fidye yazılımı, kimlik avı, DDoS saldırıları ve bilgisayar korsanlığı gibi siber saldırılar nadiren sadece kuruluşu etkiler.
Siber güvenlik artık sadece teknik bir konu değil. Aynı zamanda yasal ve yönetişimsel bir konu.
Bilişim hukuku avukatı, işletmelere bilişim sözleşmeleri, GDPR uyumluluğu, yapay zeka yasası, siber güvenlik ve diğer konularda yardımcı olur.

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.