Üç ayrı mevzuat, tek bir kayıt düzeni
Çoğu kurum aynı işi üç kez yapıyor: AB için ayrı dosya, Körfez için ayrı dosya, KVKK için ayrı dosya. Oysa üçünün de istediği çekirdek aynıdır — hangi sistem var, ne yapıyor, veriyi nereden alıyor, kim sorumlu, karar nasıl kayda geçiyor.
Biz tek bir kayıt düzeni kuruyoruz ve her mevzuatın istediği çıktıyı bu düzenden üretiyoruz. Böylece yeni bir düzenleme geldiğinde sıfırdan başlanmıyor.
Bu, maliyet farkının en büyük kaynağıdır. Üç ayrı dosya yürüten kurum, aynı bilgiyi üç kez toplar ve üçünü de güncel tutamaz.
İş sırası
1. Envanter. Kurumda çalışan tüm yapay zekâ sistemleri — satın alınan hazır araçlar dahil. Çoğu kurum bu listeyi çıkardığında beklediğinin iki katını buluyor.
2. Sınıflandırma. Her sistem hangi risk kademesinde? Bu tahminle değil, mevzuatın kendi ölçütleriyle yapılır.
3. Açık analizi. Her sistemde hangi yükümlülük karşılanmıyor, hangi tarihe kadar karşılanması gerekiyor.
4. Kurulum. Risk yönetim düzeni, veri yönetişimi kaydı, teknik dokümantasyon, otomatik olay kaydı, insan gözetimi tanımı.
5. Sahiplik. Her dosyanın ismi olan bir sahibi olur. Sahibi olmayan uyum programı yoktur.
6. Tazeleme. Sistem değişince kayıt da değişir. Bunun bir takvimi ve sorumlusu olur.
Tedarikçiyseniz bu sizin satış konunuzdur
Avrupalı ve Körfezli alıcılar bu yükümlülükleri tedarikçi sözleşmelerine aktarıyor. İhaleye giren firmadan teknik dokümantasyon, veri yönetişimi kaydı ve insan gözetimi tanımı isteniyor.
Suudi Arabistan'da SDAIA'nın çerçevesi kamu kurumları için zorunlu bir yönetişim tabanı koyuyor ve ISO 42001 tedarik süreçlerinde merkezî hale geliyor. Devlete teknoloji satacaksanız yönetişim bir tercih değil, giriş bileti.
Bu belgeleri hazır bulunduran tedarikçi, hazır bulundurmayanın önüne geçiyor. Uyum bir maliyet kalemi olmaktan çıkıp ayrışma noktası haline geliyor.
Erken başlamak takvimi değil maliyeti değiştirir
AB Yapay Zekâ Yasası'nın yüksek risk yükümlülükleri Digital Omnibus ile ertelendi — Ek III için 2 Aralık 2027, Ek I için 2 Ağustos 2028. Bu bir rahatlama gibi görünüyor, değil.
Tarih yaklaştıkça danışman ve onaylanmış kuruluş kapasitesi piyasanın en kıt kaynağı olacak. Aynı belgeyi 2027 sonunda üretmek, bugün üretmekten kat kat pahalıya mal oluyor.
Erken başlayan kurum ayrıca işi kendi ekibiyle ve kendi hızında yapar; geç kalan kurum dışarıdan ve aceleyle satın alır.
ISO/IEC 42001 danışmanlığı: belgelendirmeye hazırlık
ISO/IEC 42001:2023, yapay zekâ için gönüllü ve belgelendirilebilir bir yönetim sistemi standardıdır: politika, roller, risk değerlendirmesi ve sürekli iyileştirme düzenini kurar.
Belge tek başına AB Yapay Zekâ Yasası'na uygunluk anlamına gelmez; uygunluk karinesi, CEN-CENELEC JTC 21'in hâlâ hazırladığı uyumlaştırılmış standartlardan gelecek. Yine de 42001, yasanın beklediği yönetim düzenine tanınan ve denetlenebilir bir çerçeve verir.
Biz tek bir kontrol setini AB Yapay Zekâ Yasası, ISO/IEC 42001 ve müşteri tedarikçi anketleriyle eşliyoruz: aynı envanter, aynı risk kaydı, aynı kanıt klasörü üçüne birden cevap verir.
Hangi mevzuat ne istiyor
| Mevzuat | Ana yükümlülük | Kritik tarih |
|---|---|---|
| AB Yapay Zekâ Yasası — şeffaflık | Yapay zekâ bildirimi, makine okunabilir işaretleme, deepfake açıklaması | 2 Ağustos 2026 (yürürlükte) |
| AB Yapay Zekâ Yasası — yüksek risk | Risk yönetimi, veri yönetişimi, teknik dokümantasyon, insan gözetimi | 2 Aralık 2027 (Ek III) |
| SDAIA çerçevesi (Suudi Arabistan) | Veri yönetişimi, model hesap verebilirliği, şeffaflık, insan gözetimi, risk yönetimi | Kamu kurumları için zorunlu taban |
| Umman kişisel veri mevzuatı | Veri koruma sorumlusu ataması, belgelenmiş rıza zinciri | 5 Şubat 2026 (tam yürürlükte) |
| KVKK (Türkiye) | Veri işleme dayanağı, aydınlatma, saklama süresi, aktarım kuralları | Yürürlükte |