Üç kilometre taşı artık yürürlükte: 2 Şubat 2025 yasaklar, 2 Ağustos 2025 GPAI, 2 Ağustos 2026 genel uygulanabilirlik ve Article 50 şeffaflık. Sıradaki: 2 Aralık 2026 işaretleme son tarihi, ardından yüksek-risk Annex III için 2 Aralık 2027. Brussels etkisi Türk RFP'lerinde bu dili çoktan konuşturuyor. Ciddi operatörler için tezli yol haritası.
Takvimi Tanımlayan Kilometre Taşları
EU AI Act tek bir son tarih olarak gelmiyor; dalgalar halinde yürürlüğe giriyor ve ilk üç dalga çoktan canlı. 2 Şubat 2025'ten beri kabul edilemez riskli sistemlerin yasakları yürürlükte; 2 Ağustos 2025'ten beri genel amaçlı yapay zekâ (GPAI) yükümlülükleri ve yönetişim kurallarının ilk turu uygulanıyor. 2 Ağustos 2026'da genel uygulanabilirlik ve şeffaflık görevleri (Article 50) de devreye girdi. Sıradakiler: piyasadaki üretken sistemler için 2 Aralık 2026 işaretleme son tarihi; 2 Aralık 2027'de yüksek riskli Annex III sistemleri için gereksinimler (Digital Omnibus ertelemesiyle orijinal 2 Ağustos 2026 tarihinden ötelendi). Düzenlemeyi tek bir tarih olarak okumak yönetim kurulu sohbetlerinde gördüğüm en yaygın hata. Birden fazla kontrol noktası içeren bir takvim olarak ele almak — ve portföyünüzü her birine karşı haritalandırmak — ciddi operatörlerin zaten yaptığı şey. İlk üç tarih geride; takvim duvarınızda ve saat çoktan işliyor.
2 Ağustos 2026'da Ne Değişti — Ne Değişmedi?
Yasa artık bütünüyle uygulanıyor. 2 Ağustos 2026'dan beri Article 50 canlı: bir sohbet botu kullanıcıya makineyle konuştuğunu söylemek zorunda, deepfake içerik etiketlenmek zorunda, üretken çıktı makinece okunabilir bir işaret taşımak zorunda. AI Office ve ulusal otoriteler yaptırım yetkilerini aynı gün devraldı; Article 50 dahil çoğu ihlalin cezası global cironun €15M'una ya da %3'üne kadar çıkıyor. İki şey kaydı. Digital Omnibus — 24 Temmuz'da AB Resmî Gazetesi'nde yayımlanan ve 27 Temmuz 2026'dan beri yürürlükte olan Tüzük (AB) 2026/1744 — bağımsız yüksek-risk yükümlülüklerini (Annex III) 2 Aralık 2027'ye, ürüne gömülü olanları (Annex I) 2 Ağustos 2028'e taşıdı. 2 Ağustos'tan önce piyasada olan üretken sistemlere de kısa bir pist verdi: makinece okunabilir işaretleme için son tarih 2 Aralık 2026. O tarihten sonra piyasaya çıkan sistemlere hiç süre yok. Değişmeyen şey yön. Eylül başında Komisyon'un kendi listesinde Almanya ve Fransa dahil bir düzine üye devletin piyasa gözetim otoritesi hâlâ nihai onay bekliyordu; bazı ekipler bunu nefes payı sanıyor. Ben sıra olarak okuyorum. Bize daha yakın tarafta Türkiye'de hâlâ bir yapay zekâ kanunu yok — ama 2026–2030 Yapay Zekâ Eylem Planı 18 Ağustos 2026'da Cumhurbaşkanlığı Genelgesi ile yürürlüğe girdi, KVKK da Mart'ta üretken ve etken (agentic) yapay zekâ rehberlerini yayımladı. Bu çeyreğin pratik listesi: müşteriye dönük her ajan için Article 50 bildirim denetimi, 2 Aralık'tan önce üretken özellikler için işaretleme planı ve 2027'den çok önce bitmiş bir yüksek-risk envanteri.
Risk Kategorileri, Sade Türkçe
Dört kademe. Kabul edilemez risk — sosyal puanlama, manipülatif bilinçaltı teknikleri, dar kolluk istisnaları olan kamusal alanlarda gerçek zamanlı biyometrik tanımlama. 2 Şubat 2025'ten beri tamamen yasak ve yürürlükte. Yüksek risk — kritik altyapıda, eğitime erişimde, istihdam kararlarında, kredi puanlamasında, kolluk kuvvetlerinde, göçte, adalette yapay zekâ. En ağır dokümantasyon, test ve piyasa sonrası izleme yükümlülükleri burada. Sınırlı risk — chatbot'lar, deepfake'ler, duygu tanıma — şeffaflık yükümlülüğü, çoğunlukla makineyle konuştuğunuzu açıklamak. Minimum risk — geri kalan her şey, resmi yükümlülük yok. Çoğu kurumsal yapay zekâ konuşlandırması yüksek ya da sınırlı kategoride sonlanıyor. Sisteminizin hangisine düştüğünü bilmek otuz dakikalık bir hukuki egzersiz; neredeyse kimse yapmamış.
Brussels Etkisi Türk RFP'lerine Çarpıyor
Türkiye AB'de değil. AI Act, sadece yurt içinde faaliyet gösteren Türk kuruluşlarına resmi olarak uygulanmıyor. Bu cümle teknik olarak doğru ve operasyonel olarak işe yaramaz. Avrupalı müşterileri, Avrupalı veri sahipleri ya da bu hedeflere yönelik aspirasyonu olan her Türk şirketi şu an AI Act uyumuna atıfta bulunan sözleşmeler müzakere ediyor. 2025'in son çeyreğinde savunma tedarikinde, fintech RFP'lerinde ve birkaç mid-market SaaS ihalesinde AI Act dilini gözlemledik — hiçbiri yasal olarak içermek zorunda değildi. Tedarik ekipleri ekledi çünkü denetçileri istedi. 2026 sonuna kadar sınır ötesi maruziyetten bağımsız olarak AI Act eşdeğeri dilin RFP standardı olmasını bekleyin. Brussels etkisi tam da bu — düzenleyici çekim, satın alma siparişleri üzerinden ihraç ediliyor.
Türkiye'de Sektörel Etki
Savunma — çift kullanımlı yapay zekâ Act'ten kısmen muaf, ama NATO ortaklarına hizmet veren ya da Avrupa savunma tedarik zincirine satan şirketler fiilî uygulama ile karşılaşıyor. BÖRÜ Pack sınıfı sistemler bu bölgede yaşıyor. Sağlık — tanısal yapay zekâ Act altında yüksek risk; nokta. Avrupa hastanelerini hedefleyen Türk healthtech şirketleri tam uyumluluk değerlendirmesi planlamak zorunda. Finans — kredi puanlama, sigorta fiyatlama ve AML sistemleri açıkça adlandırıldı. AB pasaportu hedefleyen Türk fintech'lerin bunu çoktan kapsama almış olması gerek. Kamu sektörü ve eğitim sırada; tedarik döngüleri yavaş olduğu için en uzun kuyruk onlarda. Sektörler arası örüntü tutarlı — yapay zekâ kararının sonucu ne kadar ağırsa Act o kadar derinden uzanıyor.
Yol Haritasına Ne Giriyor
Beş iş akışı. Yapay zekâ envanteri ve sınıflandırması — her sistem belgelenmiş gerekçelerle bir risk kademesine eşlenmiş. Teknik dokümantasyon — model kartları, eğitim verisi özetleri, performans metrikleri, bilinen sınırlar. Act buna Annex IV diyor; biz son denetiminizde sahip olmayı dilediğiniz dosya diyoruz. Risk yönetim sistemi — sürekli, tek seferlik değil. İnsan denetimi — iş akışına tasarlanmış, bir feragatname olarak cıvatalanmış değil. Piyasa sonrası izleme — konuşlandırılmış bir model yanlış davranmaya başladığında size haber veren operasyonel telemetri. Bu arada AgentOps'un istediği telemetrinin aynısı. İş akışlarını bir kez kur, birden çok çerçeveyi karşıla. AI Act, ISO 42001 ve KVKK için ayrı uyum yığınları kurmaya çalışmak bütçe yakan bir hata.
Bugün Bir Yönetim Kuruluna Söyleyeceğim Şey
Üç cümle. Bir — AI Act düzenleyici bir belge olmadan çok önce bir tedarik belgesi; yani eylemsizliğin ilk maliyeti ihale kaybı, ceza değil. İki — uyum için yapılacak teknik iş büyük ölçüde yapay zekâyı sorumlu şekilde işletmek için zaten yapılması gereken teknik iş; yani yapmanız gerekenin üzerine eklenen marjinal maliyet düşük. Üç — yasaklar, GPAI yükümlülükleri ve 2 Ağustos 2026'dan beri Article 50 şeffaflık kuralları zaten yürürlükte; envanteri bu çeyrek bitir, yüksek risk sınıflandırmasını yıl sonundan önce tamamla, Article 50 bildirimlerini yaklaşan değil gecikmiş iş olarak ele al ve teknik dokümantasyonu 2 Aralık 2027 yüksek-risk Annex III tarihine yetişecek şekilde hazırla. Takvim sabit. İş bitimli. Bunu uzak bir gelecek sorunu olarak gören yönetim kurulları, ilk Avrupa ihale yanıtları AI Act hazırlığı hakkında tek satırlık notla geri döndüğünde rahatsız edici sorulara cevap veriyor olacak.