European Union AI Act

Yapay Zeka Kullanımınız Yeni Avrupa Düzenlemelerine Hazır mı?

Avrupa Birliği'nin AI Act düzenlemesi, yapay zeka geliştiren, kullanan veya Avrupa pazarına hizmet veren şirketler için yeni yükümlülükler getiriyor. NovatekCloud, kurumların teknik altyapılarını, süreçlerini ve yönetişim modellerini AI Act gerekliliklerine uygun hale getirmelerine yardımcı olur.

AI Governance
Risk Assessment
Compliance Dashboard
Policy Management
Human Oversight
Documentation
Düzenleme

EU AI Act Nedir?

EU AI Act, yapay zeka sistemlerini düzenlemek amacıyla Avrupa Birliği tarafından hazırlanan dünyanın ilk kapsamlı yapay zeka yasasıdır. Risk temelli bir çerçeve sunarak yapay zeka sistemlerinin güvenli, şeffaf ve temel haklara saygılı olmasını hedefler. 2024 yılında yürürlüğe giren düzenlemenin yükümlülükleri aşamalı olarak uygulanacaktır.

Aşama 1

2 Şubat 2025

Yasaklı AI uygulamalarına ilişkin hükümler yürürlüğe girdi. Sosyal puanlama, manipülatif AI ve belirli biyometrik kullanımlar yasaklandı.

Aşama 2

2 Ağustos 2025

Genel amaçlı AI modellerine ilişkin kurallar ve AI okuryazarlığı yükümlülükleri başladı. Kuruluşların çalışanlarının AI konusunda yeterli bilgiye sahip olmasını sağlaması gerekiyor.

Aşama 3

2 Ağustos 2026

Yüksek riskli AI sistemleri için temel yükümlülükler başlıyor. Risk yönetimi, veri yönetişimi, dokümantasyon, şeffaflık ve insan gözetimi gereklilikleri uygulanacak.

Aşama 4

2 Ağustos 2027

Ek yüksek risk kategorilerine ilişkin yükümlülükler tam olarak yürürlüğe girer. Tüm yüksek riskli AI sistemleri için tam uyumluluk beklenir.

Kapsam

Şirketiniz Etkileniyor Mu?

AB sınırları içinde faaliyet göstermeyen şirketler de AI Act kapsamına girebilir. Yapay zeka sisteminizin çıktıları AB pazarında kullanılıyorsa, düzenleme sizin için de geçerli olabilir.

AI Kullanan Kurumlar

Günlük iş süreçlerinde yapay zeka araçlarını kullanan tüm organizasyonlar etkilenebilir.

ChatGPT Microsoft Copilot Claude Gemini

AI Geliştiren Yazılım Şirketleri

Kendi yapay zeka sistemlerini geliştiren teknoloji firmaları doğrudan yükümlülük altına girer.

SaaS Fintech HealthTech Manufacturing

Avrupa ile Çalışan Şirketler

AB pazarına ürün veya hizmet sunan Türk şirketleri de düzenlemeden etkilenir.

İhracat Teknoloji Danışmanlık

Kurumsal AI Projeleri

Şirket içi yapay zeka projeleri yürüten kurumlar sorumluluklarını değerlendirmelidir.

Document AI HR AI Finance AI
Risk Sınıflandırması

Risk Bazlı Yaklaşım

EU AI Act, yapay zeka sistemlerini dört risk seviyesinde sınıflandırır. Her seviye farklı yükümlülükler getirir. Kuruluşunuzun hangi kategoride yer aldığını belirlemek, uyum yolculuğunun ilk adımıdır.

Yasaklı AI (Prohibited)

Sosyal puanlama, manipülatif yapay zeka uygulamaları ve belirli biyometrik tanıma sistemleri gibi kullanımlar tamamen yasaklanmıştır.

Yüksek Risk (High Risk)

İK, işe alım, sağlık, finans, kritik altyapı ve kimlik doğrulama gibi alanlardaki AI sistemleri sıkı uyumluluk gerektirir. Risk yönetimi, veri yönetişimi, insan gözetimi ve detaylı dokümantasyon zorunludur.

İK & İşe Alım Sağlık Finans Kritik Altyapı

Sınırlı Risk (Limited Risk)

Chatbot'lar ve üretken yapay zeka sistemleri şeffaflık yükümlülüklerine tabidir. Kullanıcılar bir AI ile etkileşimde olduklarını bilmelidir.

Chatbot'lar Generative AI

Asgari Risk (Minimal Risk)

Spam filtreleri ve basit otomasyon araçları gibi düşük riskli sistemler için asgari düzeyde yükümlülük söz konusudur.

Yükümlülükler

Kuruluşların Yerine Getirmesi Gereken Başlıca Gereksinimler

AI Act kapsamında kuruluşların teknik, idari ve organizasyonel düzeyde yerine getirmesi gereken temel gereksinimler.

Risk Yönetimi

AI sistemlerinin yaşam döngüsü boyunca bilinen ve öngörülebilir risklerin tanımlanması, analiz edilmesi ve azaltılması için sürekli bir risk yönetim sistemi kurulmalıdır.

AI Governance

Yapay zeka sistemlerinin denetimi, hesap verebilirliği ve etik kullanımını sağlayan kurumsal yönetişim çerçevesi oluşturulmalıdır.

Dokümantasyon

AI sistemlerinin tasarımı, geliştirilmesi, test edilmesi ve dağıtımına ilişkin tüm süreçlerin detaylı ve denetlenebilir şekilde belgelenmesi zorunludur.

Veri Yönetişimi

Eğitim, doğrulama ve test veri setlerinin kalitesi, bütünlüğü ve uygunluğu sağlanmalı; veri yönetimi ve veri kalitesi süreçleri yapılandırılmalıdır.

İnsan Gözetimi

Yüksek riskli AI sistemlerinin çıktıları ve kararları üzerinde anlamlı insan müdahalesi ve gözetimi sağlayacak mekanizmalar kurulmalıdır.

Siber Güvenlik

AI sistemleri yetkisiz erişim, manipülasyon ve siber tehditlere karşı korunmalı; güvenlik açıkları düzenli olarak değerlendirilmelidir.

Doğruluk (Accuracy)

AI sistemlerinin uygun doğruluk, sağlamlık ve siber güvenlik seviyelerine ulaşması ve bu performansın yaşam döngüsü boyunca korunması sağlanmalıdır.

Şeffaflık

AI sistemlerinin çalışma şekli, sınırlamaları ve kullanıcılar üzerindeki etkileri hakkında açık ve anlaşılır bilgi sağlanmalıdır.

Olay Bildirimi

Ciddi olaylar ve arızalar için yetkili otoritelere zamanında bildirim yapılmasını sağlayacak süreçler ve mekanizmalar oluşturulmalıdır.

Kayıt Tutma

Yüksek riskli AI sistemlerinin çalışması sırasında otomatik olarak log kayıtları tutulmalı; bu kayıtlar olay sonrası izlenebilirlik sağlamalıdır.

Sürekli İzleme

AI sistemlerinin performansı, güvenliği ve uyumluluğu piyasaya sürüldükten sonra da sürekli olarak izlenmeli ve periyodik olarak gözden geçirilmelidir.

Çalışan AI Okuryazarlığı

AI sistemlerini kullanan veya bu sistemlerden etkilenen tüm çalışanların yeterli düzeyde yapay zeka okuryazarlığına sahip olması sağlanmalıdır.

Generative AI

Generative AI Kullanan Şirketlerin Dikkat Etmesi Gerekenler

ChatGPT, Microsoft Copilot, Claude ve benzeri üretken yapay zeka araçlarının kurumsal kullanımı hızla yaygınlaşıyor. Ancak bu araçların kontrolsüz kullanımı veri sızıntısı, uyumluluk ihlalleri ve güvenlik riskleri doğurabilir. Kuruluşların generative AI kullanımını yönetişim altına alması kritik önem taşır.

Çalışan Farkındalığı ve Eğitimi

Çalışanların AI araçlarının riskleri, sınırlamaları ve doğru kullanımı konusunda bilinçlendirilmesi gerekir. AI okuryazarlığı artık bir zorunluluktur.

Kurumsal AI Kullanım Politikası

Hangi AI araçlarının kullanılabileceğini, hangi verilerin paylaşılabileceğini ve kullanım sınırlarını belirleyen yazılı bir politika oluşturulmalıdır.

Gizli Bilgi Koruması

Müşteri verileri, ticari sırlar ve kişisel verilerin üretken AI araçlarına girilmesini engelleyecek DLP (Data Loss Prevention) önlemleri alınmalıdır.

Shadow AI Tespiti

BT departmanının bilgisi dışında kullanılan AI araçları (Shadow AI) kurumsal risk oluşturur. Düzenli AI envanteri ve kullanım denetimi yapılmalıdır.

AI Governance Dashboard

Kurumsal AI kullanımının merkezi yönetimi

AI Kullanım Politikası
Aktif
Veri Sınıflandırma
Aktif
Prompt Governance
Yapılandırılıyor
3. Parti AI Risk Değerlendirmesi
Aktif
Shadow AI Tespiti
İnceleme
Metodoloji

NovatekCloud AI Governance Framework

Kuruluşunuzun AI Act uyumluluğuna hazırlanması için uyguladığımız sekiz aşamalı yapılandırılmış metodoloji. Her adım bir öncekinin çıktıları üzerine inşa edilir.

1

Mevcut Durum Değerlendirmesi

Kuruluşunuzun mevcut AI kullanımının, altyapısının, politikalarının ve süreçlerinin kapsamlı bir şekilde analiz edilmesi. Mevcut yönetişim olgunluk seviyesinin belirlenmesi ve boşlukların tespit edilmesi.

2

AI Envanteri

Kuruluş genelinde kullanılan tüm AI sistemlerinin, araçlarının ve hizmetlerinin detaylı bir envanterinin çıkarılması. Onaylı ve onaysız (shadow AI) kullanımların tespit edilmesi.

3

Risk Sınıflandırması

Envanteri çıkarılan her AI sisteminin EU AI Act'in risk kategorilerine göre sınıflandırılması. Yasaklı, yüksek riskli, sınırlı riskli ve asgari riskli sistemlerin ayrıştırılması.

4

Boşluk Analizi (Gap Analysis)

Mevcut durum ile AI Act gereklilikleri arasındaki farkların detaylı analizi. Teknik, organizasyonel ve dokümantasyon düzeyindeki eksikliklerin belirlenmesi ve önceliklendirilmesi.

5

Teknik Kontroller

Eksik teknik kontrollerin belirlenmesi ve uygulanması. Erişim yönetimi, loglama, şifreleme, ağ güvenliği, yedekleme ve DLP gibi güvenlik katmanlarının yapılandırılması.

6

Dokümantasyon

AI sistemlerine ilişkin teknik dokümantasyonun, risk değerlendirme raporlarının, uygunluk beyanlarının ve denetim izlerinin hazırlanması. Denetlenebilir bir kayıt yapısının oluşturulması.

7

Politika Geliştirme

AI kullanım politikası, veri yönetişimi politikası, etik AI ilkeleri ve çalışan AI okuryazarlığı programı gibi kurumsal politikaların geliştirilmesi ve uygulamaya alınması.

8

Sürekli Uyumluluk

AI sistemlerinin sürekli izlenmesi, periyodik uyumluluk denetimleri, mevzuat değişikliklerinin takibi ve gerektiğinde kontrollerin güncellenmesi. Uyumluluğun yaşam döngüsü boyunca sürdürülmesi.

Teknik Altyapı

Teknik Kontroller

AI yönetişimi yalnızca politika ve süreçlerden ibaret değildir. Güçlü bir teknik altyapı, siber güvenlik ve bilgi güvenliği yönetimi, AI Act uyumluluğunun temelini oluşturur. NovatekCloud olarak bu teknik katmanları yapılandırıyor ve yönetiyoruz.

Kimlik Yönetimi (IAM)

AI sistemlerine erişimin kimlik bazlı yönetilmesi. Rol tabanlı erişim kontrolü (RBAC) ile yalnızca yetkili personelin sistemlere erişmesinin sağlanması.

Çok Faktörlü Kimlik Doğrulama (MFA)

Tüm AI sistemlerine ve yönetim panellerine erişimde çok faktörlü kimlik doğrulama zorunluluğu getirilmesi.

Erişim Kontrolü

En az ayrıcalık (least privilege) prensibiyle AI sistemlerine erişimlerin düzenlenmesi ve periyodik erişim gözden geçirme süreçlerinin işletilmesi.

Loglama ve İzleme

AI sistemlerinin tüm etkileşimlerinin, kararlarının ve erişimlerinin merkezi olarak loglanması; anomali ve tehdit tespiti için sürekli izleme yapılması.

Yedekleme

AI sistemlerinin verilerinin, modellerinin ve konfigürasyonlarının düzenli yedeklenmesi; felaket durumunda hızlı geri dönüş sağlanması.

Şifreleme

AI sistemlerinde işlenen verilerin hem bekleme (at-rest) hem de iletim (in-transit) halinde güçlü şifreleme algoritmalarıyla korunması.

Ağ Güvenliği

AI sistemlerinin ağ seviyesinde segmentasyonu, güvenlik duvarı politikaları ve saldırı tespit sistemleri ile korunması.

DLP (Veri Kaybı Önleme)

Hassas verilerin AI sistemlerine izinsiz aktarımını engelleyen DLP politikalarının yapılandırılması ve veri sızıntısı riskinin azaltılması.

Endpoint Güvenliği

AI sistemlerine erişen tüm uç noktalarda güncel anti-malware, EDR ve cihaz yönetimi çözümlerinin uygulanması.

Bulut Güvenliği

Cloud tabanlı AI servislerinin güvenli yapılandırılması, bulut güvenlik duruş yönetimi (CSPM) ve uyumluluk izlemesi.

Microsoft 365 Güvenliği

Copilot ve Microsoft 365 AI özelliklerinin güvenli yapılandırılması. Hassas verilerin korunması için tenant seviyesinde güvenlik politikalarının uygulanması.

Neden Biz

Neden NovatekCloud?

AI Act uyumluluğu hukuki, teknik ve organizasyonel boyutları olan çok disiplinli bir süreçtir. NovatekCloud, 24 yılı aşkın BT deneyimiyle kurumların teknik altyapı, siber güvenlik ve yönetişim katmanlarında yapılandırılmış bir uyum yaklaşımı sunar.

24+ Yıl BT Deneyimi

1999'dan bu yana kurumsal BT altyapıları, sistem yönetimi ve bilgi güvenliği alanında derin uzmanlık.

Siber Güvenlik Uzmanlığı

AI sistemlerinin güvenliğini sağlamak için gerekli teknik kontrolleri tasarlama ve uygulama yetkinliği.

Bulut Altyapı Yönetimi

AI iş yüklerinin barındırıldığı bulut altyapılarının güvenli, ölçeklenebilir ve yedekli şekilde yapılandırılması.

ISO 27001 Deneyimi

Uluslararası bilgi güvenliği yönetim sistemi standardı çerçevesinde yapılandırılmış süreç yönetimi yaklaşımı.

KVKK Uyum Deneyimi

Kişisel verilerin korunması mevzuatı kapsamında teknik ve idari tedbirlerin uygulanmasında pratik deneyim.

Kurumsal BT Operasyon

Sürekli izleme, olay yönetimi, yedekleme ve felaket kurtarma gibi operasyonel süreçlerin profesyonel yönetimi.

Risk Yönetimi Yaklaşımı

Risk değerlendirme, risk işleme ve sürekli izleme metodolojileriyle yapılandırılmış uyum yönetimi.

Yönetişim Odaklı Yaklaşım

Politika geliştirme, dokümantasyon, denetim izi ve sürekli iyileştirme döngüsü ile yapılandırılmış yönetişim.

İş Sürekliliği

AI sistemlerinin sürekliliğini sağlayacak felaket kurtarma planları ve yedeklilik stratejilerinin oluşturulması.

SSS

Sık Sorulan Sorular

Harekete Geçin

AI Act Uyum Yolculuğunuzu Bugünden Başlatın

Yapay zekâ yalnızca teknoloji yatırımı değil, aynı zamanda yönetişim, güvenlik ve uyumluluk gerektiren stratejik bir süreçtir. NovatekCloud, mevcut yapay zekâ kullanımınızı değerlendirerek teknik riskleri belirler, gerekli yönetişim süreçlerini oluşturur ve kuruluşunuzu AI Act gerekliliklerine hazırlamanıza destek olur.