Kısa cevap
AB Yapay Zeka Yasası, 2 Ağustos 2026’da genel olarak yürürlüğe girdi ve yönetişim ile şeffaflık kuralları halihazırda yürürlükte. Ancak, 2026 “Yapay Zeka Omnibus” basitleştirme paketi uyarınca, çoğu yüksek riskli yapay zeka sistemi (kritik altyapı ve istihdam gibi Ek III kullanım durumları) için uyum süresi 2 Aralık 2027’ye uzatıldı. Yüksek riskli yapay zeka sağlayıcıları ve uygulayıcıları, sistemlerinin yönetmeliğin 15. Maddesi’nde detaylandırıldığı üzere siber tehditlere karşı doğruluk, sağlamlık ve dayanıklılık için katı gereksinimleri karşıladığından emin olmalıdır.
AB’nin Yapay Zeka Yasası, yapay zeka için dünyanın ilk kapsamlı yasasıdır. Eylül 2026 itibarıyla, genel hükümleri ve şeffaflık kuralları halihazırda yürürlükte olup, 2026 “Yapay Zeka Omnibus” basitleştirme paketi, çoğu yüksek riskli sistem için uyum süresini 2 Aralık 2027’ye ertelemiştir. AB’de yapay zeka geliştiren, uygulayan veya yapay zeka çıktıları kullanılan herhangi bir kuruluş için, bu uzatılmış süre beklemek için değil, şimdi hazırlanmak için bir nedendir. Yasa, uyumsuzluk durumunda 35 milyon Euro’ya veya küresel yıllık cironun %7’sine kadar ulaşan cezalarla bağlayıcı yükümlülükler getirmektedir.
Bu sadece başka bir uyum engeli değil; akıllı sistemleri inşa etme ve güvence altına alma şeklimizde temel bir değişimdir. Çalışan yapay zeka ve siber güvenlik profesyonelleri için bu yeni kuralları anlamak isteğe bağlı değildir. Bu kılavuz, Eylül 2026 itibarıyla en önemli konulara odaklanarak, AB Yapay Zeka Yasası’nın siber güvenlik gereksinimlerini yönetmek için pratik, uygulanabilir bir kontrol listesi sunmaktadır.
Bu Gereksinimleri Nasıl Değerlendirdik?
ZEKAI, tüm uyum çerçevelerini ve araçlarını bağımsız olarak inceler. Tavsiyelerimiz, (AB) 2024/1689 Yönetmeliği’nin resmi metnine, Avrupa Komisyonu’ndan gelen ilgili rehberliğe ve bu yükümlülükleri karşılamaya yardımcı olabilecek araçlara ilişkin analizimize dayanmaktadır. Editöryal yerleşim için ödeme kabul etmiyoruz. Amacımız, doğrulanabilir gerçeklere dayalı olarak uyuma giden açık, uygulanabilir bir yol sunmaktır.
AB Yapay Zeka Yasası Nedir? Siber Güvenlik Odaklı Bir Genel Bakış
Yapay Zeka Yasası, yapay zeka sistemlerini dört kategoriye ayırarak risk tabanlı bir yaklaşım benimser. Sisteminizin hangi kategoriye girdiğini anlamak, ilk ve en kritik adımdır.
- Kabul Edilemez Risk: Bu sistemler tamamen yasaklanmıştır. Buna kamu otoriteleri tarafından sosyal puanlama için yapay zeka, kamusal alanlarda gerçek zamanlı uzaktan biyometrik tanımlama (dar istisnalar dışında) ve güvenlik açıklarını istismar eden manipülatif yapay zeka dahildir.
- Yüksek Risk: Bu, en sıkı düzenlenen kategori olup, bu kılavuzun odak noktasıdır. Bu sistemler yasaklanmamıştır ancak piyasaya sürülmeden önce ve sonra katı gereksinimleri karşılamalıdır. Genellikle iki gruba ayrılırlar:
- Mevcut AB güvenlik mevzuatı kapsamındaki ürünlerde (örn. tıbbi cihazlar, arabalar, oyuncaklar) güvenlik bileşeni olarak kullanılan yapay zeka sistemleri.
- Kritik altyapı yönetimi, eğitim, istihdam, temel hizmetlere erişim, kolluk kuvvetleri ve adalet yönetimi dahil olmak üzere Ek III’te listelenen sekiz belirli alanda kullanılan yapay zeka sistemleri.
- Sınırlı Risk: Bu sistemler şeffaflık yükümlülüklerine tabidir. Örneğin, kullanıcılar bir sohbet botuyla etkileşimde bulunduklarında veya içeriğin yapay zeka tarafından üretildiğini (“deep fake”) bilmelidir.
- Minimal veya Risksiz: Yapay zeka destekli video oyunları veya spam filtreleri gibi yapay zeka sistemlerinin büyük çoğunluğu bu kategoriye girer ve yeni yasal yükümlülüklere tabi değildir.
Kaynak: foley.com
AB Yapay Zeka Yasası’nın yasaklanmış yapay zeka uygulamalarına ilişkin kurallarını ihlal etmenin azami cezası, hangisi daha yüksekse, 35 milyon Euro’ya veya bir şirketin dünya çapındaki toplam yıllık cirosunun %7’sine kadar çıkabilir.
Yüksek Riskli Yapay Zeka İçin Temel Siber Güvenlik Gereksinimleri (Madde 15)
Siber güvenlik profesyonelleri için Yapay Zeka Yasası’nın 15. Maddesi en önemli bölümdür. Yüksek riskli yapay zeka sistemlerinin yaşam döngüleri boyunca uygun düzeyde “doğruluk, sağlamlık ve siber güvenlik” sağlamak üzere tasarlanması ve geliştirilmesini zorunlu kılar. Bu belirsiz bir öneri değil; somut teknik ve organizasyonel yükümlülükler bütünüdür.
İşte 15. Maddenin temel sütunları:
- Doğruluk: Sağlayıcılar, sistemin doğruluk seviyelerini ve bunu ölçmek için kullanılan belirli metrikleri kullanım talimatlarında tanımlamalı ve beyan etmelidir. Bu, kullanıcıların ve düzenleyicilerin performansı net bir kıyaslamaya göre doğrulamasına olanak tanır.
- Sağlamlık: Sistemler hatalara, arızalara veya tutarsızlıklara karşı dayanıklı olmalıdır. Buna yedekleme veya arıza emniyetli planlar gibi teknik yedekliliğe sahip olmak ve insanlarla veya diğer sistemlerle etkileşimlerden kaynaklanan riskleri ele almak dahildir. Dağıtımdan sonra öğrenen sistemler için sağlayıcılar, yanlı geri bildirim döngüleri riskini azaltmalıdır.
- Siber Güvenlik: Sistemler, yetkisiz üçüncü tarafların güvenlik açıklarını istismar etme girişimlerine karşı dayanıklı olmalıdır. Teknik çözümler risklere uygun olmalı ve veri zehirlenmesi, model zehirlenmesi ve düşmanca saldırılar gibi yapay zeka güvenlik açıklarını özel olarak ele almalıdır.
Bu gereksinimler, yalnızca temel modele değil, yapay zeka sisteminin bütününe uygulanır. Bu, sistemle bağlantılı tüm altyapının, veri işlem hatlarının ve API’lerin kapsam dahilinde olduğu anlamına gelir.
Pratik Bir Siber Güvenlik Uyum Kontrol Listesi
Uyum, tek seferlik bir görev değil, sürekli bir süreçtir. Çabalarınıza rehberlik edecek adım adım bir kontrol listesi aşağıdadır.
- Yapay Zeka Sisteminizi Sınıflandırın: Öncelikle, sağladığınız veya uyguladığınız herhangi bir yapay zeka sisteminin, Madde 6 ile Ek I ve III’teki kriterlere göre “yüksek riskli” kategoriye girip girmediğini belirleyin. Avrupa Komisyonu, bu sınıflandırmaya yardımcı olmak için pratik örnekler içeren yönergeler yayınlamıştır.
- Bir Risk Yönetim Sistemi Kurun (Madde 9): Yapay zeka sisteminin tüm yaşam döngüsü boyunca işleyen bir risk yönetim sistemi uygulayın ve belgeleyin. Bu süreç, sağlık, güvenlik ve temel haklara yönelik öngörülebilir riskleri tanımlamalı, tahmin etmeli ve değerlendirmeli, ardından bunları yönetmek için önlemler almalıdır.
- Veri Yönetişimini Sağlayın (Madde 10): Yüksek riskli sistemi eğitmek, doğrulamak ve test etmek için kullanılan tüm veriler için, bunların ilgili, temsili ve mümkün olduğunca hatasız ve eksiksiz olduğundan emin olmalısınız. Buna veri kümelerindeki olası yanlılıkları incelemek ve azaltmak da dahildir.
- Sağlamlık ve Siber Güvenliği Uygulayın (Madde 15):
- Tüm yapay zeka sistemi için bir güvenlik risk değerlendirmesi yapın.
- Düşmanca saldırılara, veri zehirlenmesine ve diğer yapay zekaya özgü güvenlik açıklarına karşı dayanıklılık sağlamak için teknik önlemler uygulayın.
- Hataları ve arızaları gidermek için arıza emniyetli planlar ve teknik yedeklilikler geliştirin.
- Öğrenen sistemler için, geri bildirim döngülerini ele almak ve azaltmak için önlemler uygulayın.
- İnsan Gözetimini Sağlayın (Madde 14): Sistemi etkili insan gözetimine izin verecek şekilde tasarlayın. Buna, insan denetçinin sistemin yeteneklerini ve sınırlamalarını anlamasına ve ne zaman müdahale edeceğine veya sistemin çıktısını ne zaman reddedeceğine karar vermesine olanak tanıyan net arayüzler sağlamak dahildir.
- Teknik Dokümantasyon ve Logları Tutun (Madde 11, 12, 19): Sistemi piyasaya sürmeden önce, uyumu gösteren ayrıntılı teknik belgeler oluşturun. Sistem ayrıca, sistemin işleyişinin izlenebilirliğini sağlamak için çalışırken olayları (“loglar”) otomatik olarak kaydetme yeteneğine sahip olmalıdır.
- Uygunluk Değerlendirmesi Yapın ve Kaydedin: Çoğu yüksek riskli sistem için sağlayıcılar, uyumu belgelemek üzere bir öz değerlendirme yapmalıdır. Uygunluk beyan edildikten sonra, sistemi Komisyon tarafından yönetilen halka açık AB veri tabanına kaydetmelisiniz.
Uyum Sürecini Otomatikleştirmeye ve Yönetmeye Yardımcı Araçlar
Hiçbir araç tek başına uyumu garanti edemez, ancak modern güvenlik platformları Yapay Zeka Yasası’nın teknik gereksinimlerini karşılamak için kritik yetenekler sağlayabilir. Anahtar, tüm yapay zeka sistemi ve ortamı genelinde görünürlük, izleme ve koruma sağlayan araçlardan yararlanmaktır.
| Tool | Birincil İşlev | Yapay Zeka Yasası Uyumuna Nasıl Yardımcı Olur (Eylül 2026 itibarıyla) |
|---|---|---|
| Palo Alto Networks Cortex XDR | Genişletilmiş Tespit ve Yanıt | Uç nokta, ağ ve bulut verilerini entegre ederek sofistike saldırıları tespit etmeye ve yanıtlamaya yardımcı olarak Madde 15 (Siber Güvenlik ve Sağlamlık) gereksinimlerini karşılamaya yardımcı olur. Davranışsal analizi, düşmanca bir saldırı veya sistemin kötüye kullanıldığını gösterebilecek anormal etkinliği belirlemeye yardımcı olabilir. |
| GitHub | Kaynak Kodu Yönetimi ve DevSecOps | Madde 15 (Siber Güvenlik) ve Madde 11 (Teknik Dokümantasyon) gereksinimlerini ele alır. GitHub’ın Kod Güvenliği ve Gizli Koruma eklentileri (önceden “Gelişmiş Güvenlik” olarak paketlenmişti), geliştirme yaşam döngüsünü güvence altına almak için kod ve gizli tarama sağlar. Depo, teknik dokümantasyon ve sürüm kontrolünün temel bir parçası olarak hizmet eder. |
Tabloyu yana kaydırın →
Palo Alto Networks Cortex XDR
Madde 15’in sağlamlık ve izleme ihtiyaçları için mükemmel, ancak yalnızca Palo Alto ekosisteminde bulunan…
Madde 15’in sağlamlık ve izleme ihtiyaçları için mükemmel, ancak yalnızca Palo Alto ekosisteminde bulunan veya bu ekosisteme geçiş yapan kurumsal ölçekli bir kuruluşsanız.
- Başlangıç fiyatı
- Quote-based; analyst estimates suggest approx. $81/endpoint/year for Pro
- Ücretsiz plan
- No free tier available, enterprise sales motion only.
GitHub
Güvenli geliştirme ve dokümantasyon için vazgeçilmez.
Güvenli geliştirme ve dokümantasyon için vazgeçilmez. Madde 15’in özel depolar için siber güvenlik gereksinimlerini karşılamak artık tam bir Enterprise yükseltmesi değil, yalnızca Team planının eklentilerini gerektiriyor.
- Başlangıç fiyatı
- Team: $4/user/month; Enterprise: from $21/user/month. Code Security and Secret Protection are paid add-ons available on both.
- Ücretsiz plan
- Generous free tier with unlimited public/private repos and 2,000 Actions minutes/month. Code Security and Secret Protection are free for public repositories only.
Yapay Zeka Yasası’nın Ötesinde: NIST AI RMF ve OWASP LLM Top 10
Yapay Zeka Yasası’na uyum boşlukta gerçekleşmez. Yapay zeka ile çalışan her siber güvenlik profesyoneli için iki başka çerçeve kritiktir:
- NIST AI Risk Yönetim Çerçevesi (AI RMF): ABD Ulusal Standartlar ve Teknoloji Enstitüsü’nün bu gönüllü çerçevesi, yapay zeka risklerini Yönetmek, Haritalamak, Ölçmek ve Yönetmek için yapılandırılmış bir süreç sağlar. AB Yapay Zeka Yasası bağlayıcı bir yasa iken NIST AI RMF gönüllü bir rehberlik olsa da, hedefleri uyumludur. AI RMF’yi kullanmak, Yapay Zeka Yasası’nın 9. Maddesi’nin gerektirdiği risk yönetim sistemini uygulamak için pratik, operasyonel bir plan sağlayabilir.
- OWASP Büyük Dil Modelleri İçin En İyi 10 (LLM Top 10): Open Web Application Security Project’in bu projesi, LLM’leri kullanan uygulamalardaki en kritik güvenlik açıklarını listeler. Prompt Enjeksiyonu, Eğitim Verisi Zehirlenmesi ve Hassas Bilgi Açığa Çıkarma gibi yapay zekaya özgü riskleri içerir. Güvenlik testlerinizi OWASP LLM Top 10 ile hizalamak, Yapay Zeka Yasası’nın 15. Maddesi’nde belirtilen yapay zekaya özgü siber güvenlik tehditlerini ele almanın somut bir yoludur.
Bu çerçeveleri uyum stratejinize entegre etmek, yasal gereksinimleri karşılayan ve gerçekten güvenilir yapay zeka sistemleri oluşturan kapsamlı, derinlemesine bir savunma yaklaşımı sağlar. Yapay zeka düzenlemesinin yeni çağına hazırlanırken, amacın sadece bir kutuyu işaretlemek değil, sürdürülebilir bir yapay zeka güvenliği ve yönetişim kültürü oluşturmak olduğunu unutmayın. Daha fazla kaynak için, yapay zeka ve siber güvenlik profesyonelleri için merkezimizi ziyaret edin.
S: AB Yapay Zeka Yasası ABD şirketleri için geçerli mi?
C: Evet. AB Yapay Zeka Yasası’nın uluslararası kapsamı vardır. Yapay zeka sistemi AB pazarına sunulursa veya sistemi tarafından üretilen çıktı AB’de kullanılırsa, konumundan bağımsız olarak herhangi bir şirkete uygulanır.
S: AB Yapay Zeka Yasası ne zaman tamamen uygulanabilir hale geliyor?
C: Uygulama aşamalıdır. Yasaklanmış yapay zeka sistemlerine ilişkin kurallar 2025 başında yürürlüğe girdi ve Yasa’nın yönetişim kuralları, GPAI yükümlülükleri ve şeffaflık gereksinimleri Ağustos 2025 ile Ağustos 2026 arasında uygulanabilir hale geldi. 2026 “Yapay Zeka Omnibus” basitleştirme paketi uyarınca, hassas kullanım alanlarındaki (Ek III) yüksek riskli yapay zeka sistemleri için uyum süresi 2 Aralık 2027’ye, düzenlenmiş ürünlere (Ek I) gömülü yüksek riskli sistemler için ise 2 Ağustos 2028’e uzatıldı.
S: AB Yapay Zeka Yasası’na uymamanın cezaları nelerdir?
C: Cezalar ağır ve kademelidir. Kabul edilemez riskli yapay zeka yasağını ihlal etmek, 35 milyon Euro’ya veya küresel yıllık cironun %7’sine kadar para cezalarına yol açabilir. Yüksek riskli sistemler için olanlar da dahil olmak üzere diğer temel gereksinimlere uyulmaması, 15 milyon Euro’ya veya cironun %3’üne kadar para cezalarına neden olabilir.
S: Tüm yapay zeka araçları yüksek riskli mi kabul ediliyor?
C: Hayır. Yapay zeka sistemlerinin çoğu, minimal veya risksiz kategorilere girmesi beklenmektedir. Bir yapay zeka sistemi, yalnızca belirli düzenlenmiş ürünlerde bir güvenlik bileşeni olarak kullanılıyorsa veya Yasa’nın Ek III’ünde listelenen kritik altyapı, istihdam veya kolluk kuvvetleri gibi hassas alanlardan birinde kullanılıyorsa “yüksek riskli” kabul edilir.
S: Yapay Zeka Yasası’nda “sağlayıcı” ve “uygulayıcı” arasındaki fark nedir?
C: Bir “sağlayıcı”, bir yapay zeka sistemini geliştiren ve kendi adına piyasaya süren veya hizmete sokan kuruluştur. Bir “uygulayıcı”, yüksek riskli bir yapay zeka sistemini kendi yetkisi altında kullanan bir kuruluştur. Her ikisinin de farklı yükümlülükleri vardır, ancak ilk uyumdan birincil sorumluluk sağlayıcıya aittir.
S: Yapay Zeka Yasası, NIS2 gibi diğer siber güvenlik yasalarıyla nasıl ilişkilidir?
C: Birlikte çalışmak üzere tasarlanmışlardır. Bir yapay zeka sistemi NIS2 Direktifi kapsamındaki bir sektörde (örn. kritik altyapı) kullanılıyorsa, hem NIS2’nin siber güvenlik gereksinimlerine hem de Yapay Zeka Yasası’nın belirli yapay zeka güvenliği ve şeffaflık kurallarına uymalıdır.
S: Yüksek riskli yapay zeka sistemim için üçüncü taraf denetimine ihtiyacım var mı?
C: Duruma göre değişir. Ek III’te listelenen çoğu yüksek riskli yapay zeka sistemi için sağlayıcı, uygunluk öz değerlendirmesi yapabilir. Ancak, diğer AB yasaları (Ek I) uyarınca üçüncü taraf uygunluk değerlendirmesi gerektiren ürünlerin bileşenleri olan yapay zeka sistemleri için, bu üçüncü taraf değerlendirmesi Yapay Zeka Yasası gereksinimlerini de kapsayacaktır.
Şimdi nereye
Az önce okuduğunuza göre seçilmiş üç yol.
Kaynaklar (45)
- Official Text and Interpretation of EU AI Act Article 15, via vertexaisearch.cloud.google.com, June 2026
- OWASP Top 10 for LLM Applications 2025, via vertexaisearch.cloud.google.com, November 2024
- OWASP Top 10 for LLM Applications Project Overview, via owasp.org, August 2023
- “U.S. Companies Face EU AI Act’s Possible August 2026 Compliance Deadline”, via Hunton Andrews Kurth LLP, April 2026
- Mapping to OWASP Top 10 for LLM applications, via AWS Prescriptive Guidance
- “A guide to high-risk AI systems under the EU AI Act”, via Pinsent Masons, February 2024
- “Palo Alto Networks Pricing 2026: Ultimate Guide for Security Products”, via UnderDefense, January 2026
- “Declaring Accuracy and Robustness Metrics Under Article 15”, via Zen AI Governance, August 2026
- “High-risk AI in the European Union”, via DLA Piper Intelligence, February 2026
- “What are the OWASP Top 10 risks for LLMs?”, via Trend Micro, February 2026
- EU AI Act Service Desk – Article 15, via preoccupations.org
- “EU AI Act Compliance 2026: What High-risk AI Systems Must Do Now”, via Salt Security, 2026
- “NIST AI Risk Management Framework (AI RMF) Explained”, via Orca Security, May 2026
- “How to Achieve Cybersecurity Compliance with the EU AI Act”, via Ankura, September 2025
- “The enforcement framework of the AI Act”, via European Commission, August 2026
- “How the OWASP LLM Top 10 Applies to Code Generation”, via Sonar, 2026
- “EU AI Act: Transparency Obligations Take Effect 2 August 2026”, via Cooley, August 2026
- “NIST AI Risk Management Framework (AI RMF) Explained: What Enterprises Need to Know”, via Private AI, April 2026
- “NIST AI Risk Management Framework (AI RMF)”, via Palo Alto Networks
- “What is the NIST AI Risk Management Framework?”, via SentinelOne, October 2025
- “NIST AI Risk Management Framework: A simple guide to smarter AI governance”, via Diligent, July 2025
- “Compliance and Enforcement in Global AI Regulation”, via Foley & Lardner LLP, July 2026
- “Long awaited EU AI Act becomes law”, via White & Case, July 2024
- “EU AI Act: Risk-Classifications of the AI Regulation”, via trail AI, August 2026
- “What Are High-Risk AI Systems Within the Meaning of the EU’s AI Act”, via WilmerHale, July 2024
- “Draft Commission guidelines on the classification of high-risk AI systems”, via European Commission, May 2026
- “Palo Alto CORTEX XDR PRO Price”, via firewalls.com, 2022
- “EU AI Act | Updates, Compliance, Training”, via PECB
- “The EU AI Act and its interactions with Cybersecurity Legislation”, via BSI, April 2025
- “The EU AI Act: A Primer”, via CSET, September 2023 (updated January 2024)
- “High-level summary of the AI Act”, via EU Artificial Intelligence Act Portal
- “EU AI Act Compliance Guide for U.S. Businesses”, via STACK Cybersecurity, January 2026
- “How to Achieve EU AI Act Compliance and Build Trustworthy AI”, via Secureframe, September 2025
- “EU AI Act: What it means for AI regulation and compliance”, via Thales Group, April 2026
- “CrowdStrike vs Palo Alto Cortex XDR 2026: Pricing Model & SOC Fit”, via ZEKAI, August 2026
- “Cybersecurity of Artificial Intelligence in the AI Act”, via JRC Publications Repository, September 2023
- Cortex XDR license plan, via Palo Alto Networks Documentation Portal, August 2026
- “Cortex XDR Pro – license – 1 TB capacity”, via CDW.com
- “GitHub pricing 2026: All enterprise plans compared”, via eesel AI, June 2026
- “GitHub Pricing 2026: Plans, Hidden Costs & Real-World Examples”, via ZEKAI, March 2026
- “GitHub Pricing: Free, Pro, Team and Enterprise Costs (2026)”, via GetPricePulse, August 2026
- “Overview of the Code of Practice”, via EU Artificial Intelligence Act Portal, July 2025
- “Artificial Intelligence Act (full text)”, via activeMind.legal
- “Snyk vs GitHub Advanced Security 2026: Which AppSec Wins?”, via ZEKAI, April 2026
- “GitLab vs GitHub 2026: Which DevOps Platform Should You Choose?”, via Strapi, September 2025
Google'da önce Zekai'yi gör
mesleğiniz için haftalık yapay zekâ bülteni
Haftada tek e-posta: mesleğinizi gerçekten etkileyen yapay zekâ gelişmeleri — araçlar, fırsatlar ve yapmanız gerekenler.
