(AB) 2024/1689 sayılı Tüzük ("AB Yapay Zekâ Tüzüğü" veya "Tüzük") 2 Ağustos 2026 tarihinde genel olarak uygulanmaya başlamıştır. Türkiye Tüzük ile bağlı olmamakla birlikte, Tüzüğün ülke dışı uygulama alanı yazılım sağlayıcılarından dış kaynak hizmeti veren şirketlere ve AB pazarına ihraç edilen ürünlerine yapay zekâ entegre eden sanayi üreticilerine kadar çok sayıda Türk işletmesini kapsamaktadır.
Uyum Takvimi: 2 Ağustos 2026 İtibarıyla Uygulanan Hükümler
- 2 Şubat 2025: 5. madde kapsamındaki yasaklar ve yapay zekâ okuryazarlığı yükümlülüğü (4. madde).
- 27 Temmuz 2026: Yönetişim ve yaptırım çerçevesi (102 ila 110. maddeler).
- 2 Ağustos 2026: Tüzüğün genel olarak uygulanmaya başlaması ve 50. madde kapsamındaki şeffaflık yükümlülükleri (sohbet botlarının bildirilmesi, yapay zekâ ile üretilen içeriğin işaretlenmesi ve derin sahte içeriklerin etiketlenmesi).
- 2 Aralık 2026: Yapay zekâ ile üretilen mahrem görüntüler ve çocuk istismarı içeren materyaller (CSAM) hakkında 5. maddeye eklenen yeni yasaklar ile üretken yapay zekâ sistemleri hâlihazırda piyasada bulunan sağlayıcılara tanınan geçiş süresi.
- 1 Ağustos 2027 tarihine kadar: Sektörel ürün güvenliği mevzuatı ile ilişkiye dair Komisyon rehberi (8(2), 9(10) ve 17(3). maddeler).
- 2 Aralık 2027: Ek III kapsamındaki bağımsız yüksek riskli sistemlere ilişkin yükümlülükler (istihdam, kredi puanlaması, biyometri, eğitim, kolluk, göç ve yargı).
- 2 Ağustos 2028: Ek I kapsamındaki gömülü yüksek riskli sistemler (makinelerde, tıbbi cihazlarda ve ürün güvenliği kurallarına tabi diğer mallarda kullanılan yapay zekâ).
- 2 Ağustos 2030: Kamu makamlarınca hâlihazırda kullanılan yüksek riskli sistemlerin, yukarıda sayılan geçiş istisnalarından bağımsız olarak uyumlu hâle getirilmesi gerekmektedir.
Tüzük esnek bir uygulama takvimi öngörmektedir. Uyum takvimini değiştiren 8 Temmuz 2026 tarihli (AB) 2026/1744 sayılı Tüzük 27 Temmuz 2026 tarihinde yürürlüğe girmiştir. Ayrıntılar için AB Yapay Zekâ Tüzüğünün 113. maddesi, Avrupa Komisyonunun (AB) 2024/1689 sayılı Tüzüğe ilişkin EUR-Lex özeti olan Rules for trustworthy artificial intelligence in the EU ve Yapay Zekâya İlişkin Dijital Omnibus Tüzüğü incelenebilir.
5. madde kapsamındaki yasaklar ile genel amaçlı yapay zekâ (GPAI) modellerine ilişkin kurallar hâlihazırda yürürlüktedir. 50. maddede yer alan şeffaflık ve etiketleme yükümlülükleri ile Tüzüğün uygulama ve denetim çerçevesi de 2 Ağustos 2026 tarihinde uygulanmaya başlamıştır.
Buna karşılık Ek III kapsamındaki yüksek riskli yapay zekâ sistemlerine ilişkin uygunluk değerlendirmesi, teknik dokümantasyon ve insan gözetimi gibi daha kapsamlı uyum yükümlülükleri Aralık 2027 tarihine (gömülü sistemler bakımından ise Ağustos 2028 tarihine) ertelenmiştir.
Güncellenen takvim işletmelere hazırlık için ek süre tanımaktadır. Ancak şirketlerin bu süreyi uygulama çalışmalarını ertelemek için bir gerekçe olarak görmemesi gerekmektedir. Bu sürenin yönetişim ve uyum çerçevelerini güçlendirmek ve yapay zekâya hazırlık projelerini ilerletmek için bir fırsat olarak değerlendirilmesi daha doğru olacaktır.
Hangi Türk Şirketleri AB Yapay Zekâ Tüzüğü Kapsamına Girmektedir
AB Yapay Zekâ Tüzüğünün 2. maddesi, (AB) 2016/679 sayılı Tüzüğün ("GDPR") 3. maddesini hatırlatan, pazar ve etki temelli bir ölçüt öngörmektedir. Bu ölçüte göre Tüzük, diğerlerinin yanı sıra aşağıdakilere uygulanmaktadır:
- yerleşik oldukları yerden bağımsız olarak yapay zekâ sistemlerini veya GPAI modellerini AB pazarına sunan sağlayıcılar,
- AB dışında yerleşik sağlayıcıların yetkili temsilcileri,
- AB içinde bulunan etkilenen kişiler ve
- yapay zekâ sisteminin çıktısı Birlik içinde kullanılan, üçüncü ülkelerde yerleşik sağlayıcılar ve uygulayıcılar.
Bu nedenle Türkiye'de yerleşik olan ve AB'de fiziki varlığı bulunmayan pek çok Türk işletmesi de Tüzük kapsamına girebilmektedir. Ürününü Alman bir müşteriye lisanslayan bir insan kaynakları tarama yazılımı sağlayıcısı, AB'deki müşterilerle iletişimi yürüten bir çağrı merkezi, tek pazar için üretilen makinelere yapay zekâ entegre eden bir üretici veya kredi değerliliği değerlendirmeleri bir AB kredi kuruluşunun karar alma sürecinde girdi olarak kullanılan bir finansal teknoloji şirketi bu duruma örnek gösterilebilir.
Yaptırımlar
AB Yapay Zekâ Tüzüğü, dünya çapındaki ciro esas alınarak hesaplanan ve GDPR'dakilerden daha yüksek idari para cezası üst sınırları öngörmektedir:
- 5. madde kapsamındaki yasakların ihlali hâlinde 35 milyon Avroya veya dünya çapındaki yıllık cironun %7'sine kadar (hangisi daha yüksekse),
- temel işletmeci yükümlülüklerine (sağlayıcılar, ithalatçılar, dağıtıcılar, uygulayıcılar ve onaylanmış kuruluşlar için geçerli olanlar) ve 50. madde kapsamındaki şeffaflık yükümlülüklerine uyulmaması hâlinde 15 milyon Avroya veya dünya çapındaki yıllık cironun %3'üne kadar (hangisi daha yüksekse) ve
- yetkili makamlara veya onaylanmış kuruluşlara yanlış, eksik ya da yanıltıcı bilgi verilmesi hâlinde 7,5 milyon Avroya veya dünya çapındaki yıllık cironun %1'ine kadar (hangisi daha yüksekse).
KOBİ'ler ve girişim şirketleri, uygulanacak iki sınırdan daha yüksek olanın değil daha düşük olanın esas alındığı bir orantılılık kuralından yararlanmaktadır.
GPAI sağlayıcıları ise Avrupa Komisyonu tarafından yürütülen ayrı bir denetim ve yaptırım rejimine tabidir. Komisyon 15 milyon Avroya veya dünya çapındaki yıllık cironun %3'üne kadar idari para cezası uygulayabilmektedir.
Yönetişim ve yaptırım çerçevesi Tüzüğün "genel uygulama" aşamasının bir parçası olduğundan, bu çerçeveye bağlı uygulama riskleri 2 Ağustos 2026 tarihinden bu yana mevcuttur. Bu yaptırım mekanizmalarıyla bağlantılı bazı yüksek riskli yapay zekâ yükümlülüklerinin ancak daha ileri bir tarihte uygulanacak olması bu durumu değiştirmemektedir.
Türkiye'nin Düzenleme Gündemine Etkileri
GDPR'da olduğu gibi AB Yapay Zekâ Tüzüğü de Türkiye'nin düzenleyici reform gündemini şekillendirmeye devam etmektedir. Bu bağlamda üç gelişme özellikle dikkat çekmektedir:
- Yasama alanındaki gelişmeler: Türkiye Büyük Millet Meclisi Yapay Zekâ Araştırma Komisyonunun çalışmalarını tamamlamasının ardından 24 Temmuz 2025 tarihinde bir Yapay Zekâ Kanunu teklifi sunulmuştur. Teklif, yapay zekâya ilişkin hukuki sorumluluk, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ile uyum, derin sahte içerikler, siber güvenlik ve idari yaptırımlar konularında değişiklikler öngörmektedir. Teklifin yasama süreci devam etmekte olup AB Yapay Zekâ Tüzüğünün risk temelli yaklaşımıyla daha fazla uyumlu hâle getirilmesi beklenmektedir.
- Kurumsal çerçeve: Türkiye'nin siber ve dijital yönetişim çerçevesi, art arda yapılan yasal düzenlemelerle genel olarak daha bütünleşik bir yapıya kavuşmuştur. Siber Güvenlik Başkanlığı, 8 Ocak 2025 tarihinde yayımlanan 177 sayılı Cumhurbaşkanlığı Kararnamesi ile kurulmuş, Başkanlığın görev, yetki ve yaptırım yetkisi daha sonra 7545 sayılı Siber Güvenlik Kanunu ile kanun düzeyinde düzenlenmiştir. Bunun yanı sıra 25 Aralık 2025 tarihli 191 sayılı Cumhurbaşkanlığı Kararnamesi ile Sanayi ve Teknoloji Bakanlığı bünyesindeki Millî Teknoloji Genel Müdürlüğünün adı Millî Teknoloji ve Yapay Zekâ Genel Müdürlüğü olarak değiştirilmiş ve görev alanı yapay zekâ teknolojilerinin geliştirilmesini, ulusal yapay zekâ politikasını ve veri altyapısını kapsayacak şekilde genişletilmiştir. Bu adımlar birlikte değerlendirildiğinde, yapay zekânın gözetimi ve yönetişimi için giderek önem kazanan bir kurumsal çerçevenin oluşmasına katkı sağlamıştır.
- Kişisel Verileri Koruma Kurumunun rehberleri: Kişisel Verileri Koruma Kurumu, 2025 yılında yayımladığı Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi ile 2026 yılında yayımladığı İş Yerinde Üretken Yapay Zekâ Araçlarının Kullanımı konulu çalışmasıyla, yapay zekâyı yalnızca teknolojik bir konu olarak değil bir yönetişim konusu olarak ele alma niyetini ortaya koymuştur.
Önerilen Adımlar
Pek çok Türk işletmesi için öncelikli soru, yapay zekâ sistemlerini kendilerinin geliştirip geliştirmediği değildir. Asıl soru, ürünlerinde, hizmetlerinde, tedarik zincirlerinde ve müşteriye dönük faaliyetlerinde yapay zekânın hâlihazırda nerelerde kullanıldığıdır. Bir müşterinin, dağıtıcının, iştirakin veya son kullanıcının AB'de bulunması hâlinde, özel bir değerlendirme aksini göstermedikçe AB Yapay Zekâ Tüzüğünün uygulanacağının kural olarak kabul edilmesi gerekmektedir.
- Envanter oluşturulması ve sorumluluk atanması: Yapay zekâ sistemleri, GPAI modelleri, otomatik karar alma araçları ve yapay zekâ destekli ürünler için kurum genelinde bir envanter oluşturulması ve her biri için sorumlu kişi veya birimlerin açıkça belirlenmesi.
- AB Yapay Zekâ Tüzüğü kapsamındaki maruziyetin değerlendirilmesi ve sınıflandırılması: Belirli yapay zekâ kullanım alanlarının Tüzük kapsamına girip girmediğinin ve düzenleyici açıdan nasıl sınıflandırıldığının tespit edilmesi. Uygulama takvimi dikkate alındığında işe alım, çalışanların izlenmesi, kredi değerlendirmesi, müşteri profillemesi, sigorta risk değerlendirmesi, biyometrik sistemler, kritik altyapı, sağlık ve endüstriyel güvenlik uygulamalarına özellikle dikkat edilmesi gerekmektedir.
- 50. maddeye uyumun sağlanması: Mevcut sistemler için öngörülen 2 Aralık 2026 tarihli geçiş süresi sona ermeden önce sohbet botlarının bildirilmesi, üretken yapay zekâ çıktılarının etiketlenmesi ve derin sahte içeriklerin açıklanması yükümlülüklerini karşılayacak tedbirlerin alınması.
- Sözleşmelerin ve tedarik zincirlerinin gözden geçirilmesi: Sözleşmelerdeki beyan ve tekeffüllerin, teknik dokümantasyona erişim haklarının, denetim ve olay bildirimi yükümlülüklerinin ve AB onaylanmış kuruluşlarıyla işbirliğine ilişkin hükümlerin incelenmesi.
- Yapay zekâ uyumunun gizlilik ve siber güvenlik süreçleriyle bütünleştirilmesi: Yapay zekâ riskleri, kişisel verilerin korunması ve siber güvenlik alanındaki mevcut yükümlülüklerle yakından bağlantılıdır. Bu alanların birbirinden ayrı ele alınması, mükerrer çalışmaya ve uyum programlarında boşluklara yol açabilmektedir.
- Düzenleyici gelişmelerin takip edilmesi: Avrupa Komisyonunun rehberleri, uyumlaştırılmış standartlar ve uygulama tedbirleri, Aralık 2027 tarihli yüksek riskli yapay zekâ geçiş tarihinden önce uyum beklentilerinin belirlenmesinde önemli bir rol oynayacaktır. Türkiye'deki kanun teklifinin de bu gelişmeler ışığında değişmesi beklenmektedir.
