AB Yapay Zeka Yasası uyum çalışmalarının çoğunun kendisine göre planlandığı tarih olan 2 Ağustos 2026, herkesin hazırlandığı yükümlülükler olmadan geldi. Altı gün önce, 24 Temmuz 2026'da AB Resmî Gazetesi'nde yayımlanan ve 27 Temmuz'dan itibaren yürürlükte olan yapay zekaya ilişkin dijital omnibus, yani (AB) 2026/1744 sayılı Tüzük, Madde 6(2) ve Ek III kapsamındaki bağımsız yüksek riskli sistemlerin uygulama tarihini 2 Aralık 2027'ye, regüle bir ürünün güvenlik bileşeni olarak hareket eden yapay zeka için ise 2 Ağustos 2028'e taşıdı. Belirtilen gerekçe, uyumlaştırılmış standartların hazır olmamasıydı. Uygulayıcıların üzerine düşen yükümlülükleri taşıyan Madde 26, tam olarak taşınan bloğun içinde duruyor.
Zamanında gelen şey Madde 50 oldu; yanında da 2 Şubat 2025'ten beri zaten uygulanan ve omnibusun altı gün önce yeniden yazdığı Madde 4. İkisi de yapay zekanızın yüksek riskli olup olmadığını sormuyor. Bu iki maddenin yarattığı iş bir varlık envanteri ve bir log saklama politikasıdır; bunlar da NIS2 ve ISO 27001 kanıt paketlerinizde yarı yarıya zaten duran iki artefakt. Bunlardan birini üretmek için kimsenin bir modeli sınıflandırması gerekmiyor.
Neredeyse her altyapı ekibi sağlayıcı değil uygulayıcıdır: yapay zeka sistemlerini profesyonel bir sıfatla, kendi yetkiniz altında kullanırsınız ama birini geliştirip üzerine adınızı yazmış değilsinizdir. Bu da yükümlülük setini çoğu uyum vendor'ının ima ettiğinden dar, hiçten ise epeyce geniş kılar.
Yapay Zeka Yasası uygulayıcı yükümlülükleri ve sizi sağlayıcıya dönüştüren madde
Madde 25(1), bir uygulayıcıyı üç durumda, Bölüm III'ün yükümlülük setinin tamamıyla birlikte sağlayıcıya dönüştürür: piyasada halihazırda bulunan yüksek riskli bir sisteme kendi adınızı veya markanızı koyarsanız, yüksek riskli kalmaya devam eden bir sistemde esaslı bir değişiklik yaparsanız ya da genel amaçlı olanlar dahil bir yapay zeka sisteminin kullanım amacını, yüksek riskli hale gelecek şekilde değiştirirseniz. Üçüncü durum, kimse bir modele dokunmadan platform ekiplerini yakalar: genel amaçlı bir asistanı Ek III'ün listelediği bir karara bağlamak bir amaç değişikliğidir ve ardından gelen evrak işi, kapsamını belirlediğiniz evrak işi değildir. Bu dönüşüm de aynı ertelenmiş saate göre işliyor; yani bugünün yükümlülüğü değil, 2027'de neyi neye bağlayacağınıza dair bir tasarım kısıtı.
Manşetlere çıkan ceza rakamı başkasına ait. Madde 99, Madde 5 kapsamındaki yasaklı uygulamalar için tavanı 35 milyon EUR veya dünya çapındaki yıllık cironun %7'si olarak belirliyor. Madde 26 ile Madde 50'nin yaşadığı yer olan operatör yükümlülüklerinin ihlalinde tavan 15 milyon EUR veya %3, bir otoriteyi yanıltmakta ise 7,5 milyon EUR veya %1. Madde 99(6) ardından KOBİ'ler ve start-up'lar için formülü tersine çeviriyor ve cezayı iki rakamdan yüksek olanda değil düşük olanda sınırlıyor.
Yapay zeka sistemi envanteri, diğer her şeyin üzerine oturduğu artefakttır
6 Mayıs 2026'da yayımlanan bir IAPP analizi, uygulayıcıların istendiğinde üretemediği beş şeyi sıralıyor: bir yapay zeka sistemi sicili, her sistemin nasıl sınıflandırıldığına dair yazılı bir gerekçe, bir organizasyon şemasından başka bir şey olarak belgelenmiş insan gözetimi, belirli yapay zeka sistemlerini kapsayan bir saklama politikası ve olaylar için tanımlanmış bir eskalasyon veya askıya alma eşiği. Bu beşinin her biri bir altyapı ekibinin inşa ettiği bir şey ve dördü birincisi olmadan imkansız. Bir yapay zeka sistemi sicili, bir makine envanterine karşı yazılır; Sencai o ikinci listeyi hesapları geri okuyarak kuruyor - on bir bulut sağlayıcı ve bir host ajanının ulaşabildiği on-premise donanım genelinde - böylece liste, en son kimin düzenlediğine göre değil çalışmaya göre tarihleniyor.
Sicilin yanlış gittiği yer shadow AI'dır ve bunun bir bedeli vardır. IBM'in Cost of a Data Breach Report 2025 raporu, incelenen organizasyonların beşte birinin kimsenin onaylamadığı bir yapay zekanın karıştığı bir ihlal bildirdiğini, shadow AI'ın yoğun şekilde işin içinde olduğu yerlerde ise bu ihlallerin 4,44 milyon USD'lik küresel ortalamanın yaklaşık 670.000 USD üzerine çıktığını buldu. Yasal bağlantı doğrudan: Madde 50, bir kişinin bir yapay zeka sistemiyle muhatap olduğunu açıklamanızı zorunlu kılıyor ve çalıştığını bilmediğiniz bir sistemi açıklayamazsınız.
Yapay Zeka Yasası'nın loglama gereksinimleri iki ayrı tarafa altı aylık bir taban koyuyor
Madde 26(6), uygulayıcıların yüksek riskli bir yapay zeka sisteminin kendi kontrolleri altındaki otomatik üretilmiş loglarını, Birlik hukuku veya ulusal hukuk aksini öngörmedikçe kullanım amacına uygun bir süre ve en az altı ay boyunca saklamasını zorunlu kılıyor. Madde 19 aynı altı aylık tabanla aynanın öbür tarafındaki yükümlülüğü sağlayıcılara koyuyor; yani sayı Yasa'da iki kez, kaydı diğerinin tuttuğunu varsayacak iki tarafın üzerinde beliriyor.
Biyometrik kimlik tespiti hakkında yazılmış olan Madde 12(3), bir log formatı tasarlayan herkes için Yasa'daki en kullanışlı paragraf. Her kullanım döneminin başlangıç ve bitiş tarihini ve saatini, kontrol edilen referans veritabanını, bir eşleşme üreten girdi verisini ve sonucu doğrulayan kişilerin kimliğini sayıyor. Biyometri hakkında bir kural olarak değil bir spesifikasyon olarak okunduğunda, savunulabilir bir log satırının neleri içerdiğini tarif ediyor: ne zaman, neye karşı, hangi girdiyle ve kimin yetkisiyle.
Aynı denetim izi NIS2'yi de ISO 27001'i de cevaplıyor
Zaten NIS2'nin içindeyseniz bunların hiçbiri yeni bir kanıt çalışması değil. Direktif 17 Ekim 2024'e kadar ulusal mevzuata aktarılmayı gerektiriyordu ve önemli olaylarda üç aşamalı bir saat işletiyor: 24 saat içinde erken bir uyarı, 72 saat içinde daha kapsamlı bir bildirim, bir ay içinde bir nihai rapor. O saate yetişmek bir yeniden inşa egzersizidir, yani bir log problemidir. ISO/IEC 27001:2022 yayımlandığından beri eşleşen kontrolleri taşıyor: logların üretilmesi, saklanması ve korunması hakkında Ek A 8.15, anormal davranış izleme hakkında 8.16. 18 Aralık 2023'te yayımlanan yapay zeka yönetim sistemi standardı ISO/IEC 42001:2023 ise henüz uyumlaştırılmış bir Avrupa standardı değil; dolayısıyla ona göre sertifikalanmak size bir müşteriye verecek inandırıcı bir cevap kazandırır, Yasa'ya uygunluk karinesi kazandırmaz.
Bu örtüşme, ikinci çeyrekte bayatlayacak ikinci bir yapay zeka governance kaydı kurmak yerine, yapay zeka destekli bir eylemi diğer her değişiklik gibi loglamanın gerekçesidir. Sencai bunu harfiyen ele alıyor: bir modelin önerdiği ve bir kişinin onayladığı bir remediation, birinin elle düzenlediği bir firewall kuralının yanına dosyalanıyor; update ve delete ise politikayla caydırılmak yerine storage katmanı tarafından reddediliyor. Madde 26(6)'yı bu tasarımın karşısında okuyun, anlamı keskinleşir. Altı aylık log, ancak saklama storage'ın bir özelliğiyse altı aylık kanıttır; bir operatörün dördüncü ayda sessizce düzenleyebildiği bir kayıt, üstüne takoz konmuş bir kapının kilidi olduğu kadar saklama politikasına sahiptir.
Tedarikçi anketi, regülatör gelmeden çok önce kapınıza geliyor
Müşterileriniz de kapsamda ve onların uyum programı size, herhangi bir regülatörden aylar önce bir belge talebi olarak ulaşıyor. Sorular tutarlı: verimizi hangi model sağlayıcıları işliyor, ne zaman devreye giriyorlar, hangi saklama süresiyle ve kullanımın kontrolden çıkmasını ne durduruyor. Dördünden üçü bir kez yazılıp yayımlanan bir belgeden cevaplanabilir; biz de onları böyle cevaplıyoruz. Dördüncüsü buna direniyor, çünkü dürüst bir cevap bir paragraf değil bir sayı gerektiriyor: bizimki, sabit bir üst sınırı olan kişi başına bir bütçe, yani bir müşterinin bir faturaya karşı kontrol edebileceği tek biçim. Bir alt işleyici listesi şirketleri sayar; onları saymanın yeterli olup olmadığına ise DPA'nız ve kendi sınıflandırma gerekçeniz karar verir.
Önce ne inşa edilmeli, ne 2027'ye kalabilir
Sicille başlayın: Madde 50 bugün bağlıyor ve sonraki her şey ne çalıştırdığınızı bilmeye bağlı. 2 Ağustos 2026'dan önce piyasada olan üretken sistemlerin sentetik çıktısının makine tarafından okunabilir şekilde işaretlenmesi için 2 Aralık 2026'da kapanan bir geçiş süresi var; deepfake'ler ve kamu yararına ilişkin konulardaki yapay zeka üretimi metin için etiketleme yükümlülükleri ise size modeli satan vendor'a değil uygulayıcıya düşüyor. Sonra saklamayı belirleyin: altı ay, yüksek riskli sistemler için bir hedef değil bir taban ve zaten yazmış olduğunuz bir veri koruma kuralıyla çarpışacak.
Madde 4, üçünün en ucuza mal olanı. Omnibus onu yeterli düzeyde yapay zeka okuryazarlığını sağlamaktan, gelişimini destekleyen önlemler almaya yumuşattı ve herhangi bir bireyde belirli bir düzeyin garanti edilmesinin gerekmediğini açıkça yazdı; dolayısıyla bir saatlik bir oturum için tarihli bir katılım kaydı, Yasa'nın tamamındaki en ucuz uyumlu artefakt. Bu işi 2027 boyunca yapın; böylece 2 Aralık, o sistemler kapsama girdiği ayda taslak hazırlanırken değil, sicil yazılmış ve saklama kuralı sicilin saydığı sistemlere zaten uygulanmış halde gelsin. Sicil yine de önce gelir.