AI Risk & Validation Framework · 19

EU AI Act: kapsam, roller ve teknik kanıt

AI Act değerlendirmesi coğrafi kapsam, sağlayıcı veya kullanan rolü ve kullanım amacıyla başlar. Teknik validasyon kanıtı bu değerlendirmeyi destekler; tüm hukuki yükümlülükleri tek başına karşılamaz.

neden validator, hukuk metnini okur?

EU AI Act değerlendirmesi, sistemin kapsam içindeki kullanımını ve değer zincirindeki rolünü belirlemekle başlar. Validasyon; veri, doğruluk, güvenlik ve insan gözetimi gibi konularda teknik kanıt üretir. Uyum analizi ayrıca hukuki rol, yükümlülük ve geçiş hükümlerini içerir.

Sağlayıcının tasarım ve uygunluk sorumlulukları ile sistemi kullanan kuruluşun kullanım, gözetim ve izleme sorumlulukları ayrıdır. Art. 9–15 sistem gereksinimlerini; Art. 26 yüksek riskli sistemleri kullananların yükümlülüklerini ele alır. Aşağıdaki eşleme bu konuları serideki teknik başlıklarla ilişkilendirir; bir uyum sertifikası değildir.

Kapsam hatırlatması: Türkiye AB üyesi değil; fakat “Türk kurumları otomatik olarak kapsam dışıdır” sonucu da doğru değildir. Art. 2 özellikle şu tetikleri sayar: sistem/modelin AB pazarına sunulması, deployer'ın AB'de bulunması veya üçüncü ülkedeki sistem çıktısının AB'de kullanılması. AB'li tek bir müşteriye sahip olmak tek başına yeterli bir hukuk testi değildir; pazara sunma, yerleşiklik, kullanım yeri ve rol hukuk/uyumla ayrı ayrı doğrulanmalıdır. Vendor ürünleri üzerinden dolaylı standart yayılımı ve Türkiye'nin gelişen katmanı da ayrıca izlenir (Modül 20).

yaygın dört-kategori anlatısı: risk katmanları

AI Act çoğu yönetici özetinde dört basamaklı risk piramidiyle anlatılır: yükümlülük, riskle birlikte artar. Bu yararlı bir eğitim haritasıdır; ancak Art. 50 şeffaflık yükümlülükleri teknik olarak başlı başına bir “risk sınıfı” değildir ve GPAI kuralları da ayrı bir katmandır. Bu, Modül 09'daki tiering mantığının hukuki kuzenidir — ama iki tiering aynı şey değildir. Kategorilere tıkla:

YasakKabul edilemez risksocial scoring, manipülasyon
High-riskYüksek risk — asıl sahakredi skoru, istihdam, hayat/sağlık sigortası
ŞeffaflıkSınırlı risk — bildirim yükümlülüğüchatbot, üretilmiş içerik
MinimalMinimal risk — özel tier yükü sınırlıspam filtresi, iç verimlilik
Kritik ayrım — iki farklı "tier": AI Act'in risk sınıfı (yasal yükümlülüğü belirler) ile ilgili iç validasyon tier'ın (Modül 09 — kaynak tahsisini belirler) ayrı eksenlerdir ve örtüşmeyebilir. AI Act'te "minimal risk" olan bir iç verimlilik aracı, geniş yetkili bir agent'sa ilgili iç tiering'inde Tier 1 olabilir. Tersine, AI Act'te high-risk olan ama düşük hacimli bir sistem yasal yükümlülüğün tamamını taşır. Kural: yükümlülük için AI Act sınıfı, kaynak için iç tier — ikisini birden hesapla, birini diğerinin yerine koyma.

use-case sınıflandırıcı: sistemin hangi sınıfta?

Sınıflandırma pratikte göründüğünden inceliklidir. Aşağıdaki basitleştirilmiş sınıflandırıcı bir sistem için AI Act sınıfı önerir. Bir banka use-case'i düşün ve cevapla:

interaktif AI Act sınıflandırıcı
Not: eğitim amaçlı basitleştirmedir; gerçek sınıflandırma Annex III kalemleri ve istisnalarıyla hukuki analiz gerektirir.
1 · Sistem yasaklı bir uygulama mı? (social scoring, manipülatif teknikler, hassas özellik çıkaran biyometrik kategorizasyon)
2 · Annex III alanlarından birinde mi karar/etki üretiyor? (kredi değerlendirmesi, istihdam, temel hizmet erişimi, hayat/sağlık sigortası risk/fiyatlama)
3 · Annex III bağlamında gerçek kişilerin profilini çıkarıyor mu?
4 · Art. 50'yi tetikleyen bir etkileşim veya içerik var mı?
5 · Art. 6(1): Annex I mevzuatındaki bir ürün veya güvenlik bileşeni olup üçüncü taraf uygunluk değerlendirmesi şartını da karşılıyor mu?
MİNİMAL RİSK
Validasyon lensi: 2. sorudaki üçüncü şık ("dar prosedürel görev") Art. 6(3)'teki gerçek bir istisna yoludur: Annex III alanında olsa bile sistem dar/prosedürel veya hazırlayıcı bir görev görüyor ve karar sonucunu maddi olarak etkilemiyorsa high-risk sayılmayabilir. Ama bu istisna iddia edilir ve belgelenir — otomatik değildir. Kritik üst kural: Annex III bağlamında gerçek kişi profillemesi varsa sistem yine high-risk kabul edilir. “Sadece öneri veriyor” savunmasını gerçek kullanım etkisi ve profil çıkarma analiziyle challenge et.

Sistem gereksinimleri ve teknik kanıt

High-risk sistem gereksinimleri Art. 9–15 arasında yedi ana öbekte toplanır. GPAI sağlayıcı yükümlülükleri ise bunlardan ayrı, değer zinciri katmanıdır. Her birine tıkla; ne istediğini ve bu serinin hangi modülünde zaten işlediğini gör:

Risk yönetim sistemi
Art. 9
Veri ve veri governance
Art. 10
Teknik dokümantasyon
Art. 11
Kayıt tutma (loglama)
Art. 12
Şeffaflık ve deployer'a bilgi
Art. 13
İnsan gözetimi
Art. 14
Doğruluk, sağlamlık, siber güvenlik
Art. 15
Ayrı katman: GPAI sağlayıcı yükümlülükleri
Art. 53–55
Buradaki fırsatı gör: AI Act uyumu, ilgili fonksiyonun için bir yük değil, bir kaldıraçtır. "Neden bu kadar validasyon yapıyoruz?" sorusuna artık iş gerekçesinin yanında yasal gerekçe de var. Metodolojini AI Act yükümlülük başlıklarıyla eşleştirilmiş biçimde belgelemek (her yükümlülük → hangi validasyon aktivitesi → hangi kanıt) hem denetime hazırlık hem de fonksiyonunun kurumsal ağırlığını (Modül 12'nin "stature"ı) artıran bir hamledir.

güncel takvim: omnibus sonrası

AI Omnibus 27 Temmuz 2026’da yürürlüğe girdi. Komisyonun güncel duyurusunda Annex III yüksek riskli sistemler için 2 Aralık 2027, Annex I ürün yolu için 2 Ağustos 2028 tarihleri yer alıyor. Şeffaflık ve GPAI katmanları aynı tarihe bağlanmaz; ilgili geçiş hükümleri ayrıca okunur.

1 Ağu 2024
AI Act yürürlüğe girdi (kademeli uygulama başladı).
2 Şub 2025
İlk yasak hükümleri ve başlangıçtaki AI okuryazarlığı düzenlemesi uygulanmaya başladı. Temmuz 2026 Omnibus değişikliği okuryazarlık hükmünü sadeleştirdi.
2 Ağu 2025
GPAI modeli yükümlülükleri (teknik dok., eğitim verisi özeti, telif) uygulanabilir hale geldi.
2 Ağu 2026
Art. 50 şeffaflık hükümleri için genel uygulama tarihi. Sağlayıcı, kullanan ve mevcut sistem/model geçişleri ilgili hükümden ayrıca doğrulanır.
2 Ara 2027
Annex III bağımsız high-risk sistemler (kredi skoru dahil) — Omnibus ile 2 Ağu 2026'dan ertelenen kesin tarih.
2 Ağu 2028
Annex I kapsamındaki ürünlere gömülü high-risk AI sistemleri.
Erteleme, "rahatlama" değil hazırlık penceresi olarak okunmalı. Validasyon açısından mesaj net: kredi skorlama sistemin bugün canlıysa, Aralık 2027'yi "sonra düşünürüz" tarihi değil, kanıt paketini AI Act formatına taşıma projesinin son teslim tarihi olarak planla. Tarihleri yönetişim dokümanına sabit metin olarak gömmek yerine resmî canlı compliance takvimine referans ver; gelecekteki mevzuat değişiklikleri böyle yönetilir.

Hukuki rol ve teknik kanıt

AI Act değerlendirmesi coğrafi kapsam, sağlayıcı veya kullanan rolü ve kullanım amacıyla başlar. Teknik validasyon kanıtı bu değerlendirmeyi destekler; tüm hukuki yükümlülükleri tek başına karşılamaz.

Yüksek risk sınıflandırması, şeffaflık ve GPAI yükümlülükleri ayrı katmanlardır. Takvim ve geçiş hükümleri ilgili sistem ve rol için birlikte okunur.

anahtar çıkarımlar

ai act'i validator gibi oku: gereksinim listesi olarak
High-risk yükümlülükleri, iyi validasyon pratiğinin yasal zorunluluğa çevrilmiş halidir. Soru "hangi ceza" değil, "bu yükümlülüğün kanıtını zaten üretiyor muyum, formatına bağladım mı?"
iki tiering ayrı eksendir
AI Act risk sınıfı yasal yükümlülüğü, iç validasyon tier'ı kaynak tahsisini belirler. Örtüşmeyebilirler; ikisini birden hesapla, birini diğerinin yerine koyma.
high-risk istisnaları iddia edilir ve belgelenir
"Dar prosedürel görev" gerçek bir istisnadır ama otomatik değildir. "Sadece öneri veriyor" savunması, önerinin kararı ne kadar etkilediğinin kanıtını gerektirir — bu ilgili challenge sorundur.
aralık 2027 bir teslim tarihidir, rahatlama değil
27 Temmuz 2026’da yürürlüğe giren Omnibus, Annex III için 2 Aralık 2027; Annex I ürün yolu için 2 Ağustos 2028 uygulama tarihini getirir. Mevcut sistem ve model geçişleri ayrıca incelenir.
Uygulama örneği · kurgusal vaka

karar masası: Use-case etiketi mi, gerçek kullanım mı?

Senaryo: Bir ekip gerçek kişilerin kredi başvurularını ön sıralayan sistemi “fraud destek aracı” diye sınıflandırıp Annex III dışında tutmak istiyor. Çıktı, hangi dosyanın analiste gideceğini ve işlem süresini maddi biçimde etkiliyor; AB müşterileri de kapsamda.
Örnek değerlendirmeyi aç
DeğerlendirmeÜrün etiketini kabul etme. Hedeflenen kullanım, karar etkisi ve dolandırıcılık istisnasının gerçek sınırı üzerinden hukuk/uyumla yeniden sınıflandır; sınıf ve değer-zinciri rolü doğrulanmadan üretim uygunluğu görüşü verme.
Gerekli kanıtIntended-use ve yasak kullanım; karar akışı ve insan müdahalesi; etkilenen kişiler/coğrafya; fraud ve creditworthiness fonksiyonlarının ayrımı; provider/deployer/importer rolleri; teknik dokümantasyon; güncel uygulama takvimi ve istisna gerekçesi.
Karar kaydıDüzenleyici sınıflandırma kaydı: hukuki dayanak, sistem rolü, high-risk/istisna analizi, kontrol yükümlülükleri, sorumlu hukuk görüşü, yeniden doğrulama tarihi ve değişiklik tetikleyicisi.