Komisyonun rehberine ve uygulama takvimine göre Avrupa Komisyonu, 2 Ağustos 2026'dan itibaren AB Yapay Zekâ Yasası'nı genel amaçlı yapay zekâ modeli sağlayıcılarına karşı uygulayabiliyor ve para cezaları mümkün hâle geliyor [1] [5]. Birkaç gün önce, değiştirici bir tüzük olan Yapay Zekâ Dijital Omnibusu 27 Temmuz'da yürürlüğe girmiş ve yüksek riskli sistemlere ilişkin son tarihleri Aralık 2027 ve Ağustos 2028'e kaydırmıştı [3]. Bir üreticiden büyük dil modeli (LLM) alıp kullanan bir kuruluş için model sağlayıcısının yükümlülükleri ile kullanıcı kuruluşun (uygulayıcının) kendi yükümlülükleri ayrı şeylerdir.
Arka plan
Yapay Zekâ Yasası'nın genel amaçlı yapay zekâ modellerine ilişkin kuralları 2 Ağustos 2025'te uygulanmaya başladı. Komisyonun yönergeleri bir model sağlayıcısının yükümlülüklerini sıralıyor: yetkililer ve Yapay Zekâ Ofisi için teknik belgeler, sonraki aşamadaki geliştiriciler için modelin yetenekleri ve sınırlamaları hakkında bilgi, bir telif hakkı politikası, eğitim içeriğinin kamuya açık bir özeti ve Birlik dışında kurulu sağlayıcılar için bir AB temsilcisi [1]. Yönergeler, 10^23'ten fazla kayan nokta işlemiyle eğitilen ve dil, metinden görüntüye ya da metinden videoya çıktı üretebilen bir modeli genel amaçlı sayıyor ve bunu gösterge niteliğinde bir eşik olarak tanımlıyor. 10^25'ten fazla işlemle eğitilen modellerin sistemik risk taşıdığı varsayılıyor [1].
Kaynakların anlattıkları
Komisyonun SSS sayfası üç tarih veriyor: Uygulama Kuralları'na (Code of Practice) taraf olanlar için ilk bir uyum dönemiyle yükümlülüklerin başladığı 2 Ağustos 2025; olası para cezalarıyla tam uygulamanın başladığı 2 Ağustos 2026; ve kurallar uygulanmadan önce piyasada olan modellerin uyum sağlaması gereken 2 Ağustos 2027 [1]. Komisyonun Yapay Zekâ Yasası Hizmet Masası takvimi, genel amaçlı yapay zekâ modellerine ve şeffaflık yükümlülüklerine yönelik uygulamanın 2 Ağustos 2026'da başladığını belirtiyor [5]. 24 Temmuz 2026'da yayımlanan bir hukuk bürosu analizi, önceki düzenlemeyi Genel Amaçlı Yapay Zekâ Uygulama Kuralları'nı imzalayanlar için 2 Ağustos 2026'da sona eren bir yıllık bir ödemesiz dönem olarak tanımlıyor [2].
Dijital Omnibus'un durumu öneri değil, kabul edilmiş bir metin. Bir hukuk bürosu analizi ve bir Cloud Security Alliance araştırma notu, (AB) 2026/1744 sayılı Tüzüğün 24 Temmuz 2026'da Resmî Gazete'de yayımlandığını ve 27 Temmuz 2026'da yürürlüğe girdiğini bildiriyor [3] [4]. Tüzük, Ek III'teki bağımsız yüksek riskli sistemlerin uygulama tarihini 2 Ağustos 2026'dan 2 Aralık 2027'ye, sektörel güvenlik mevzuatının kapsadığı ürünlere gömülü yapay zekâ için (Ek I) ise 2 Ağustos 2028'e kaydırıyor [2] [3]. Komisyonun takvim sayfası da aynı tarihleri gösteriyor [5]. Genel amaçlı yapay zekâ sağlayıcısı yükümlülükleri, 2 Şubat 2025'ten beri yürürlükte olan yasaklı uygulamalar ve 50. Madde şeffaflık yükümlülükleri dahil diğer yükümlülükler ilk takvimlerinde kalıyor. 2 Ağustos 2026'dan önce piyasaya sürülen sistemlerin, sentetik medya için makine tarafından okunabilir işaretleme yükümlülüğünü karşılamak için 2 Aralık 2026'ya kadar süreleri var [3] [4].
Kaynaklar, kullanıcı kuruluşlar için model sağlayıcısının belgelerinin dışında kalan yükümlülüklere işaret ediyor. Sağlayıcılar, bir kişinin bir yapay zekâ sistemiyle etkileşimde olduğunu açıklamak ve yapay zekâ tarafından üretilen içeriği işaretlemek zorunda; kullanıcı kuruluşlar ise deepfake'leri, duygu tanımayı ve biyometrik sınıflandırmayı açıklamak zorunda ve bu yükümlülükler markalı sohbet botları ve üretken yapay zekâ araçları işleten kuruluşları da kapsıyor [2]. Omnibus, genel yapay zekâ okuryazarlığı yükümlülüğünü belirli bir yetkinlik sonucu yerine önlem alma şartına yumuşattı; yüksek riskli sistemleri kullanan kuruluşlar ise 26(2). Maddedeki yetkinlik şartını koruyor [3].
Üreticilerin güvenlik belgeleri işi benzer bir şekilde bölüyor. Microsoft'un üretken yapay zekâ modeli üç katman tanımlıyor: yapay zekâ platformu, yapay zekâ uygulaması ve yapay zekâ kullanımı. Sorumluluğun genellikle görevi yerine getiren tarafta olduğunu ve paylaşımın hizmet olarak yazılım, hizmet olarak platform ve hizmet olarak altyapı dağıtımları arasında değiştiğini belirtiyor [6]. Otonom ajanlara yönelik ayrı modeli orkestrasyon, araçlar ve eylemler ile belleği ekliyor. Bu modelde müşteri, her dağıtım türünde veriler, kimlikler, yüksek etkili eylemlerin insan onayı ve kabul edilebilir kullanım hesap verebilirliği için; yönetilen bir platform üzerine kurulmuş bir ajan için ise ajanın talimatları, araç seçimi ve araç başına izinleri için sorumluluğu koruyor [7]. Microsoft rehberini açıklayıcı nitelikte ve hukuki bir sonuç olmayan bir metin olarak tanımlıyor [6]. 2023 tarihli bir Cloud Security Alliance blog yazısı, üretken yapay zekâ için aynı yapıyı, bir yapay zekâ hizmet sağlayıcısı ve bir yapay zekâ hizmet kullanıcısıyla önermişti; bu yapıda kullanıcı veri kökeni, uygulama güvenliği ve istem denetimlerini üstleniyordu [8].
Kuruluşlar için sonuçlar
Model sağlayıcılarına karşı uygulama, kullanıcı kuruluşun yükümlülüklerini üreticiye devretmez. Sağlayıcının belgeleri ve sonraki aşamadaki geliştiricilere yönelik bilgileri, kullanıcı kuruluşun istemleri, verileri, araç izinleri ve çıktı işleme süreçleri hakkındaki kendi değerlendirmesine girdi oluşturur. İncelenen kaynaklar, bir modeli ince ayarlayan ya da önemli ölçüde değiştiren bir kullanıcı kuruluşun ne zaman kendisinin sağlayıcı hâline geldiği sorusunu çözmüyor; belirli bir durum için bu soruya bakılacak yer Komisyonun yönergeleridir.
Öneriler
- Görev paylaşımı buna bağlı olduğundan, kullanılan her LLM'i ve ajanı, üreticisini ve dağıtım türünü (yazılım, platform ya da kendi sunucusunda barındırma) listeleyin.
- Üreticinin belgelerinin müşteriye hangi görevleri yüklediğini kaydedin ve üretici belgelerini bir sözleşme ya da hukuki danışmanlık olarak değil, rehber olarak görün.
- 50. Madde şeffaflık yükümlülüklerinin kuruluşun yayımladığı sohbet botlarına ya da üretilmiş içeriğe uygulanıp uygulanmadığını kontrol edin.
- Ajanlar için, Microsoft modelinin müşteriye bıraktığı araç izinlerini, insan onayı adımlarını ve günlük kaydını gözden geçirin.
- Yapay zekâ güvenlik çerçeveleri ve kırmızı takım çalışmaları üzerine FireAI University dersini ve LLM'ler için paylaşılan sorumluluk üzerine blog yazısını okuyun.
FireAI açısından önemi
FireAI bir uyum ürünü değil, tek bir Mac için bir ağ güvenlik duvarıdır. Yapay Zekâ Yasası yükümlülüklerini değerlendirmez, yapay zekâ sistemlerini sınıflandırmaz ve hiçbir şeyi belgelendirmez. Gösterebildiği şey, bir Mac'teki bir LLM aracının ağ tarafıdır. Uygulama başına kurallar bir yapay zekâ uygulamasının ya da kodlama asistanının ihtiyaç duyduğu hedeflerle sınırlandırılmasını sağlar, ilk bağlantı istemi yeni bir uygulama tanıdık olmayan bir hedefe ulaşmadan önce sorar, dünya haritası bir uygulamanın trafiğinin nereye gittiğini gösterir ve yükleme uyarıları tek bir ülkeye yapılan ani ve büyük bir yüklemeyi işaretler. Acil kapatma yeni bağlantıları durdurur. FireAI istemleri ya da model çıktısını okumaz ve bir ajanın bir uygulamanın içinde ne yaptığını görmez.
Sınırlamalar
Komisyonun SSS ve takvim sayfaları görünür bir yayın tarihi olmadan okundu ve Komisyon sayfası ceza tutarlarını belirtmiyor. Hukuk bürosu ve araştırma notu özetleri Omnibus tarihleri konusunda uyuşuyor, ancak bu yazı için Resmî Gazete metninin kendisi açılmadı. Microsoft'un sayfaları kendi hizmetlerine yönelik üretici rehberleridir, Cloud Security Alliance yazısı ise 2023 tarihli bir öneridir; dolayısıyla ikisinin de hukuki bağlayıcılığı yoktur. Burada okunan hiçbir kaynak, ulusal yetkililerin ya da Yapay Zekâ Ofisi'nin yetkilerini uygulamada nasıl kullanacağını söylemiyor.
HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.