AB Yapay Zekâ Yasası‘nın (AI Act) 4. maddesi, risk sınıfı ne olursa olsun her yapay zekâ sisteminin her sağlayıcısına ve kullanıcısına (deployer) şimdiden uygulanan tek yükümlülüktür: 2 Şubat 2025’ten beri, personelinin ve kendi adına yapay zekâ sistemlerini işleten veya kullanan diğer kişilerin yapay zekâ okuryazarlığı konusunda tedbir almak zorundalar. Yapay Zekâ Dijital Omnibus’u ((AB) 2026/1744 sayılı Tüzük, 27 Temmuz 2026’dan beri yürürlükte) ifadeyi yeniden yazdı. Yükümlülük artık “ellerinden geldiğince yeterli bir düzeyi sağlamak” değil, okuryazarlığın “gelişimini destekleyecek tedbirler almak”; Komisyon ve üye devletler de bu çabaları desteklemek ve kolaylaştırmakla yükümlü kılındı ve belirli bir düzeyin garanti edilmesinin gerekmediği açıkça yazıldı. Ulusal piyasa gözetim otoriteleri 2 Ağustos 2026’dan beri yaptırım yetkisine sahip. AB’ye satan veya AB’deki kullanıcılar için yapay zekâ kullanan bir Türk şirketi için soru artık 4. maddenin uygulanıp uygulanmadığı değil, hangi “tedbir” kanıtının bir düzenleyiciyi, bir müşterinin satın alma ekibini veya bir yatırımcıyı tatmin edeceği. Bu yazı o soruya, Türk yükümlülüklerine de hizmet eden bir belge setiyle cevap veriyor. Birincil metinler AI Act belge setimizde toplu hâlde.
Kim, hangi sıfatla kapsamda?
4. madde sağlayıcılara (bir yapay zekâ sistemini geliştiren veya geliştirtip kendi adıyla piyasaya arz eden ya da hizmete sunan) ve kullanıcılara (mesleki faaliyet kapsamında bir yapay zekâ sistemini kendi yetkisi altında kullanan) uygulanır. Çoğu şirket ikisi birdendir: kredi skorlama modeli geliştiren bir fintech o sistemin sağlayıcısı, destek ekibinin kullandığı üretken yapay zekâ asistanının ise kullanıcısıdır. 2. maddedeki ülkesel kural, Türk şirketini bir sistemi AB pazarına arz ettiğinde veya orada hizmete sunduğunda sağlayıcı olarak, sistemin çıktısı AB’de kullanıldığında kullanıcı olarak yakalar. AB’de müşterisi olan Türk SaaS şirketi, her çalışanı İstanbul’da otursa bile 4. madde bakımından sağlayıcıdır; AB’deki kendi satış operasyonları için AB’de barındırılan bir yapay zekâ aracı kullanan Türk ihracatçısı kullanıcıdır. Okuryazarlık yükümlülüğü “personel ve kendi adına yapay zekâ sistemlerinin işletilmesi ve kullanılmasıyla ilgilenen diğer kişileri” kapsar; buna yükleniciler, ajans çalışanları ve kullanıcılar bakımından sistemi işleten dış kaynak ekipleri de girer.
Omnibus sonrasında “tedbir” ne demek?
Komisyon’un 27 Temmuz 2026’da güncellenen 4. madde Soru-Cevap metni, belge hazırlığı açısından önemli üç şey söylüyor. Birincisi, sertifika veya standart bir kurs gerekmiyor; Tüzük bir format öngörmüyor. İkincisi, tedbirler risk esaslı ve bağlama özgü olmalı; ilgili kişilerin teknik bilgisi, deneyimi, eğitimi ve sistemlerin kullanıldığı bağlam, üzerinde kullanıldığı kişi veya gruplar dâhil, dikkate alınmalı. Üçüncüsü, kuruluşlar eğitimlerin ve diğer girişimlerin iç kayıtlarını tutabilir ve otoritenin bakacağı şey bu kayıtlardır. Omnibus, bir bireyin “yeterince” okuryazar olmadığı ortaya çıktı diye şirketin ihlalde olduğu argümanını kaldırdı; hareket etme yükümlülüğünü kaldırmadı ve otoritenin ne yaptığınızı sorma yetkisini de kaldırmadı. Pratik standart dolayısıyla belgelenmiş, orantılı ve role göre farklılaştırılmış çabadır.
Yaptırım: otorite ne yapabilir, ne yapamaz?
4. madde, Tüzüğün sabit ceza tavanlarını taşıyan 99/4. maddedeki hükümler listesinde yer almıyor; Komisyon’un Soru-Cevap metni yine de otoritelerin ulusal kurallar uyarınca, ihlalin ağırlığı ve kastıyla orantılı olarak ceza ve diğer yaptırım tedbirleri uygulayabileceğini teyit ediyor. 2 Ağustos 2026’dan bu yana ulusal piyasa gözetim otoriteleri yetkili. Uygulamada risk üç kanaldan gelir: şirketin varlığının veya temsilcisinin bulunduğu bir üye devlette doğrudan yaptırım; başka bir yükümlülüğe ilişkin yaptırımda ağırlaştırıcı unsur, çünkü kimseyi hiç eğitmemiş bir şirket yüksek risk veya şeffaflık yükümlülüklerini ciddiye aldığını göstermekte zorlanır; ve sözleşmesel risk, çünkü kurumsal müşteriler artık 4. madde uyumunu yapay zekâ satın alma eklerine yazıyor ve onboarding ile yenilemede kanıt istiyor. Çoğu Türk KOBİ’si için ilk gelen üçüncü kanaldır.
Belge seti: beş belge
Birincisi yapay zekâ sistem envanteri: şirketin sağladığı veya kullandığı her sistem, rolü (sağlayıcı mı kullanıcı mı), sınıflandırma memosu yöntemiyle belirlenmiş risk sınıfı, sistemi işleten kişiler ve etkilediği kitleler. 4. madde tedbirleri bu envantere göre ayarlanır; o yüzden ilk sırada gelir. İkincisi role dayalı okuryazarlık matrisi: bir yapay zekâ sistemine dokunan her rol (geliştiriciler, ürün sahipleri, operatörler, müşteriyle temas eden personel, yönetim, yükleniciler) için dokundukları sistemler hakkında ne anlamaları gerektiği, hangi derinlikte ve nasıl sunulduğu. Komisyon rehberi teknik bilgi, deneyim, eğitim ve bağlama göre farklılaştırmaya işaret ediyor; bunu göstermenin en basit yolu bir matristir. Üçüncüsü eğitim kaydı: tarihler, içerik özetleri, katılım ve gerektiğinde değerlendirme sonuçları, kişi bazında, onboarding ve yenileme döngüleriyle. Dördüncüsü insan gözetimi bağlantısı: her yüksek riskli sistem için 26. madde, kullanıcının gözetimi gerekli yetkinlik, eğitim ve yetkiye sahip gerçek kişilere vermesini şart koşar; bu kişilerin okuryazarlık kaydı insan gözetimi tasarımına çapraz referanslanmalıdır. Beşincisi, bir sahibi adlandıran, döngüyü tarif eden ve yüklenicilerle ajans çalışanlarının nasıl kapsandığını söyleyen bir-iki sayfalık kısa bir 4. madde politikası. Bunlar birlikte bir düzenleyiciye veya müşteriye bir saatten kısa sürede tutarlı bir cevap verir.
Türkiye katmanı
Türkiye’de yapay zekâ okuryazarlığına ilişkin bir kanun yok, ama üç yerel kaynak aynı yönü gösteriyor ve aynı kayıtla karşılanabiliyor. Kişisel Verileri Koruma Kurumu’nun Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeleri, geliştiricilerden ve uygulayıcılardan kişisel veri işleyen yapay zekâyı tasarlayan ve kullanan ekiplerde yetkinlik ve farkındalık oluşturmalarını istiyor. Kurumun 6698 sayılı Kanun m.12 kapsamındaki veri güvenliği rehberliği, çalışan eğitimi ve farkındalığını veri sorumlusundan beklenen idari tedbirler arasında sayıyor ve ihlal incelemelerinde eğitim kayıtları isteniyor. 6331 sayılı İş Sağlığı ve Güvenliği Kanunu m.17 ise işverenin, özellikle yeni teknoloji uygulanması hâlinde, çalışanların iş sağlığı ve güvenliği eğitimi almasını sağlamasını şart koşuyor; otomasyon yanlılığı ve aşırı güven gibi yapay zekâya özgü risklerin bu kapsama girmesi yorum meselesi olsa da aynı eğitim kaydı her iki amaca hizmet eder. AB AI Act yükümlülükleri için bir modül ve KVKK için bir modül içeren tek bir eğitim programı üçünü de karşılar ve iki paralel takvimden kurtarır. ISO/IEC 42001 belgesine sahip veya ona çalışan bir Türk şirketi, aynı kayıtların o standardın yetkinlik maddesinde de istendiğini görecektir.
Ne kadarı yeter?
Komisyon’un verdiği ve Omnibus’un pekiştirdiği cevap orantılılıktır. Taslak yazımı için genel amaçlı bir asistan kullanan on kişilik startup’a iki saatlik onboarding modülü, bir kabul edilebilir kullanım kuralı, bir kayıt ve yıllık yenileme yeter. Yüksek riskli sistem sağlayan şirkete geliştiriciler için risk yönetimi, veri yönetişimi ve kayıt tutma gereklilikleri üzerine role özgü teknik eğitim, insan gözetimini kullanan kişiler için operasyonel eğitim ve yönetim düzeyinde brifingler gerekir; hepsi belgeli. İkisinin de ihtiyacı aynı beş belgedir, farklı boyutlarda. İkisinin de karşılayamayacağı şey hiçbir şey yapmamaktır: Omnibus’tan sonra okuryazarlık yükümlülüğünü yerine getirmek kolaylaştı, yerine getirmemeyi mazur göstermek zorlaştı.
Tedarikçinin aracının “AI Act uyumlu” olduğuna dair sertifikası 4. madde yükümlülüğümüzü karşılar mı?
Hayır. Tedarikçinin uyumu sistemle ilgilidir; 4. madde sizin insanlarınızla. Tedarikçinin eğitim materyalleri tedbirlerinizin parçası olabilir, ama kimin, ne konuda, ne zaman eğitildiğinin kaydı sizin tutacağınız kayıttır.
Hiçbir yapay zekâ sistemine dokunmayan çalışanları eğitmek zorunda mıyız?
4. madde, yapay zekâ sistemlerinin işletilmesi ve kullanılmasıyla ilgilenen personel ve diğer kişilere yöneliktir. Herkes için genel farkındalık iyi uygulamadır ve gölge yapay zekâ riskine yardım eder, ama hukuki yükümlülük role dayalıdır; kapsam kararını belgeleyin.
Komisyon’un “yaşayan uygulama deposu” bağlayıcı mı?
Hayır. Şirketlerden ve kamu kurumlarından gönüllü örneklerin derlemesidir; emsallerin neyi orantılı saydığı için faydalı bir kıyas noktası, yargılanacağınız bir standart değil.
İlgili: yapay zekâ okuryazarlığı · insan gözetimi · AI Act belge seti · Yapay Zekâ Uyum Merkezi.
Kaynak. (AB) 2024/1689 sayılı Tüzük (AI Act), m.2, 3, 4, 26 ve 99, (AB) 2026/1744 sayılı Tüzük (Yapay Zekâ Dijital Omnibus’u) ile değişik; Avrupa Komisyonu, AI Literacy – Questions & Answers (27 Temmuz 2026 güncellemesi); Avrupa Komisyonu, Living repository on AI literacy; KVKK, Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler; 6698 sayılı Kanun (m.12); 6331 sayılı İş Sağlığı ve Güvenliği Kanunu (m.17).
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki tavsiye niteliği taşımaz. Somut bir durumun değerlendirilmesi için hukuki destek alınmalıdır.
Yazar
-
Tüm yazıları görMümtaz, 2016 yılında kurduğu Vircon Legal'in Yönetici Ortağıdır. Kurucu, yatırımcı ve operatörlere finansman turları, birleşme ve devralmalar (M&A), sınır ötesi şirketleşme ve düzenlemeye tabi alanlarda; kripto-varlık altyapısı, fintech ve oyun dahil; danışmanlık verir; her işe eski bir startup kurucusunun bakış açısını taşır. Legal 500 Recommended Lawyer (2025–2026) seçilmiştir ve Startup Hukuku kitabının ortak yazarıdır. Canonical profile: https://mumtazhacipasaoglu.com · Open-access legal guides: https://github.com/mumtazhpo
Bu konu masanızdaysa
Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.
Kurucu AkademisiGörüşme planlayın